VPC网络
目录
一、VPC 是什么
二、区分
三、企业级铁律
四、常用基础图(单账号、单地域入门)
五、知识了解
六、起步蓝图
小结
官方参考:VPC 网络规划 · 单 VPC 设计 · 多 VPC 设计
一、VPC 是什么
VPC(Virtual Private Cloud,专有网络) = 在阿里云上的一块私有地盘。
- 别人进不来(默认隔离)
- 自己定 IP 网段、划小区(交换机)、定出门规则(路由/安全组)
- ECS、RDS、SLB、ACK 等大多都要放进某个 VPC
可以把它想成:
公司在云上的办公园区:大门、楼栋、门禁、去外网的出口,都要规划好。
二、区分
| 概念 | 大白话 | 级别 |
|---|---|---|
地域 Region | 城市,如杭州、北京 | 地域 |
可用区 AZ | 同城不同机房,可互相容灾 | 可用区 |
VPC | 整片园区 | 地域级(一个 VPC 不能跨地域) |
交换机 vSwitch | 园区里的一栋楼/一个网段 | 可用区级 |
私网 IP | 园区内部工位号 | 实例上 |
路由表 | 出门怎么走的指示牌 | VPC 内 |
安全组 | 服务器门禁(有状态) | 实例级 |
网络 ACL | 整栋楼门禁(无状态) | 交换机级 |
EIP | 一个公网门牌号 | 可绑定资源 |
NAT 网关 | 统一“出去上网”的出口 | 多人共用出网 |
SLB/ALB/NLB | 统一“外面进来”的入口 | 负载均衡 |
CEN / 转发路由器 TR | 多个园区之间的企业内部高速路 | 多 VPC/多地域 |
专线 / VPN / 智能接入网关 | 公司机房连上云 | 混合云 |
1、ACL =Access Control List(访问控制列表)
一句话:一份“谁允许/禁止访问什么”的规则名单。
在 VPC 里,通常指网络 ACL。
网络 ACL :管的是整个交换机(一栋楼)的进出流量,像楼栋大门门禁。
| 安全组 | 网络 ACL | |
|---|---|---|
管谁 | 单台 ECS | 整个交换机下的机器 |
像什么 | 房间门锁 | 楼栋大门 |
状态 | 有状态(回包常自动放行) | 无状态(进、出都要写规则) |
理解“无状态”:比如允许外面访问 80 端口进来,还要另外写一条允许响应流量出去;安全组往往允许进来后,回包自动可以出去。
简单例子:
数据库交换机挂网络 ACL:
- 只允许应用交换机网段访问 3306
- 其他全部拒绝
这样即使某台机器安全组配错了,楼栋大门还能挡一层。
和安全组的配合:
企业常见做法:
安全组做细控(主力),网络 ACL 做粗控(多一层边界)。
补充:阿里云别的产品里也有叫 ACL 的(如 OSS 对象权限),意思仍是“访问控制列表”,只是管的对象不同。
2、EIP =Elastic IP Address(弹性公网 IP)
一句话:可以单独购买、随时绑上或解绑的公网 IP 地址。
- 没有公网 IP:机器只能在 VPC 内网互通,外网找不到它
- 有了 EIP:相当于给云资源挂了一个互联网门牌号
它可以绑在:
- 一台 ECS
- NAT 网关
- 负载均衡(部分场景)
- 弹性网卡等
绑上就能从公网访问/出网;解绑后门牌号还在,可转绑到别的资源。
和“ECS 自带公网 IP”的差别:
| EIP | 实例自带公网 IP | |
|---|---|---|
能否独立持有 | 能 | 一般随实例 |
换绑灵活度 | 高,可解绑再绑别的机器 | 较差 |
企业常用法 | 更推荐用 EIP 管理公网入口/出口 | 临时测试尚可 |
企业里怎么用:
更稳妥的模式通常是:
入站:用户 → SLB(可配 EIP)→ 私网 ECS
出站:私网 ECS → NAT(绑 EIP)→ 互联网
而不是每台 ECS 都绑一个 EIP 直接暴露在公网。
总结
EIP 是可灵活插拔的公网门牌号;企业里尽量集中用在 SLB/NAT 上,少给每台业务机直接挂公网。
3、SLB 是阿里云负载均衡产品家族的总称;下面三种是具体产品。
| 名称 | 全称 | 一句话 |
|---|---|---|
ALB | Application Load Balancer | 七层,懂 HTTP/HTTPS,会按网址/Header 分流 |
NLB | Network Load Balancer | 四层,高性能,只管 TCP/UDP 等连接转发 |
CLB | Classic Load Balancer | 传统型(以前常被直接叫 SLB),四层+基础七层 |
人们说的 “SLB”,有时指整个家族,有时特指老的 CLB。
用户请求
│
├─ 要看 URL / Host / Cookie / HTTPS 证书卸载 → 用 ALB(7层)
│
├─ 只要超高并发、低延迟转发 TCP/UDP → 用 NLB(4层)
│
└─ 老业务、要求不复杂 → 可能还在用 CLB(传统)
| ALB | NLB | CLB(传统 SLB) | |
|---|---|---|---|
工作层次 | 7 层(应用层) | 4 层(传输层) | 4 层 + 基础 7 层 |
协议 | HTTP / HTTPS / QUIC | TCP / UDP / TCPSSL | TCP / UDP / HTTP / HTTPS |
智能路由 | 强(按域名、路径、Header 等) | 弱(主要按端口/连接) | 一般(七层能力基础) |
性能与弹性 | 高,适合 Web/微服务 | 极高并发连接 | 相对传统,需按规格预估 |
典型场景 | 网站、API、ACK Ingress | IoT、音视频、高并发长连接 | 存量业务、简单负载 |
新项目建议 | Web/HTTP 优先选它 | 纯四层高并发优先选它 | 新业务更推荐 ALB/NLB |
比喻:
- ALB:会看“快递面单写给哪个部门”,再分到对应服务器(按路径
/api、/img等) - NLB:不管面单内容,只尽快把包裹塞进对应通道(连接多、要快)
- CLB:老一代前台,四层七层都能干一点,但不如新款专精
怎么选:
- 网站、App 后端、HTTPS、按路径分流、容器 Ingress → ALB
- 海量连接、游戏/IoT/音视频、只要四层转发 → NLB
- 历史已用老 SLB、改造成本高 → 可暂留 CLB,新系统优先 ALB/NLB
和前面的串起来:
互联网 → ALB/NLB(常配 EIP)→ 多台私网 ECS(多可用区)
官方说明:负载均衡 SLB 产品概述
4、CEN =Cloud Enterprise Network(云企业网)
一句话:把多个 VPC、甚至公司机房,连成一张企业内部私网高速路。
一个 VPC 像一座园区。
公司常有多座园区:生产 VPC、测试 VPC、北京 VPC、杭州 VPC,还有本地机房。
CEN 就是在这些园区之间修专属内网公路,让它们能私网互通,而不必都走公网。
生产 VPC ──┐
测试 VPC ──┼── CEN(企业内网公路)── 可连本地机房
北京 VPC ──┘
主要用来干什么
| 场景 | 作用 |
|---|---|
同账号多 VPC 互通 | 生产访问共享日志/镜像 VPC |
跨地域互通 | 杭州和北京内网通信 |
跨账号互通 | 集团多账号组网 |
混合云 | 配合专线/VPN,打通云上与机房 |
和“对等连接”怎么选
| VPC 对等连接 | CEN(常配转发路由器 TR) | |
|---|---|---|
复杂度 | 简单,适合两两互联 | 适合多个 VPC、大规模组网 |
扩展性 | VPC 一多就难管 | 路由集中、更好扩展 |
企业用法 | 少量、临时打通 | 企业多 VPC 标配 |
CEN = 云上的企业专网:把多个 VPC(和机房)连成一张可管可控的内网。
它常和转发路由器 TR一起用:CEN 是这张网,TR 负责怎么转发、谁和谁能通。
三、企业级铁律
- 先规划网段,再创建资源(网段冲突后期极难改)
- 至少一个 VPC 内放两个不同可用区的交换机(跨 AZ 容灾)
- 应用和数据库尽量分交换机(便于隔离与管控)
- 生产机器尽量不直接绑公网 IP;出网走 NAT,入网走 SLB
- 安全组最小开放(只放必要端口、必要来源)
- 不同环境隔离:生产 / 测试至少网络隔离(分 VPC 更好)
- 多 VPC / 混合云时网段不能重叠
- 公网出入口集中管理(便于审计、防泄漏、配防火墙)
四、常用基础图(单账号、单地域入门)
互联网
│
┌───────────┴───────────┐
│ │入站:SLB 出站:NAT + EIP
│ │
└───────────┬───────────┘
│
VPC(如 10.0.0.0/16)
┌─────────────┼─────────────┐
│ │ │
公网/DMZ交换机 应用交换机 数据库交换机
(多AZ) (多AZ) (多AZ)
SLB/NAT相关 ECS/ACK RDS/Redis
↑ 安全组 ↑ 仅允许应用网段访问
要点:
- 入:用户 → SLB → 应用
- 出:应用 → NAT → 互联网(下载补丁、调第三方 API)
- 库:无公网,只让应用交换机网段访问
五、知识了解
1、地域、可用区、VPC、交换机
要搞懂:
- VPC 选地域后,资源都在这个“城市”
- 交换机必须选可用区;重要业务至少两个 AZ
- 同一 VPC 内交换机默认私网互通
动手:
- 创建 VPC:
10.0.0.0/16 - 创建交换机 A:
10.0.1.0/24(可用区 1) - 创建交换机 B:
10.0.2.0/24(可用区 2)
2、IP 地址规划
推荐使用私网标准段:
10.0.0.0/8172.16.0.0/12192.168.0.0/16
企业规划原则:
| 原则 | 说明 |
|---|---|
全局不冲突 | 各 VPC、IDC、VPN 对端网段别撞车 |
留扩容余量 | VPC 用 |
按用途分段 | 应用、数据库、中间件、容器 Pod 分开 |
文档化 | 做成地址分配表,变更要登记 |
示例地址表(单地域起步):
| 用途 | 网段 | 备注 |
|---|---|---|
VPC-生产 |
| 杭州 |
应用-AZ-a |
| ECS/ACK 节点 |
应用-AZ-b |
| |
数据库-AZ-a |
| RDS |
数据库-AZ-b |
| |
NAT/公网相关 |
| 独立交换机更清晰 |
VPC-测试 |
| 与生产隔离 |
公司机房 |
| 专线/VPN 时不能和云上重复 |
有 ACK 时还要单独规划 Pod CIDR / Service CIDR,且不能和 VPC、其他集群冲突。
3、路由表(流量怎么走)
路由 = “去某某网段,下一跳走谁”。
常见企业做法:
- 系统路由表:默认处理 VPC 内互通
- 自定义路由表:挂到不同交换机,实现不同出网策略
- 业务私网交换机:默认路由
0.0.0.0/0→ NAT - 不需要出网的库交换机:不要随便给默认出网路由
- 业务私网交换机:默认路由
4、安全组 vs 网络 ACL
| 安全组 | 网络 ACL | |
|---|---|---|
作用对象 | ECS 等实例 | 整个交换机 |
状态 | 有状态(回包通常自动放行) | 无状态(进出都要写规则) |
企业用法 | 主力微隔离 | 额外一层边界控制 |
安全组最小权限示例:
| 组 | 入方向 | 说明 |
|---|---|---|
| 仅来自 SLB/应用网段的 80/443 | Web |
| 仅来自 web 网段的业务端口 | 应用 |
| 仅来自 app 网段的 3306 | 数据库 |
全员 | 出方向按需收紧 | 不要“全开”当习惯 |
企业要求:禁止0.0.0.0/0对 SSH 22 永久开放到公网;运维走堡垒机/VPN。
5、公网怎么进、怎么出(非常关键)
入站(别人访问你)
推荐:互联网 → SLB/ALB(可配 WAF)→ 私网 ECS/ACK
不推荐:每台 ECS 绑公网 IP 直接对外。
出站(你访问外面)
推荐:多台 ECS → 公网 NAT(SNAT)→ EIP → 互联网
对比:
| 方式 | 适合 | 风险 |
|---|---|---|
ECS 直接绑 EIP | 临时、很少机器 | 暴露面大、难管 |
NAT SNAT | 企业标配出网 | 可集中管控 |
NAT DNAT | 少数特殊映射 | 不如 SLB 适合业务入口 |
企业建议:NAT 优先只开 SNAT;入口交给 SLB。
6、单 VPC 进阶划分
同一 VPC 内建议交换机分层:
- DMZ/公网相关交换机:SLB、NAT
- 应用交换机:无公网 IP 的业务机
- 数据交换机:RDS、Redis、MQ
- (可选)运维/管理交换机:堡垒机、监控探针
应用和数据库跨 AZ 部署,避免一个机房挂了全挂。
7、多 VPC / 企业组网
当公司变大,常见拆法:
| VPC | 用途 |
|---|---|
生产 VPC | 正式业务 |
测试/开发 VPC | 研发 |
共享服务 VPC | 日志、镜像、公共组件 |
DMZ VPC | 统一公网出入口(进阶) |
互通方式:
| 方案 | 适用 |
|---|---|
VPC 对等连接 | 简单、一对一、少量 VPC |
CEN + 转发路由器 TR | 企业标配:多 VPC、跨账号、跨地域、灵活路由隔离 |
注意:互通前先保证 网段不重叠;不是所有 VPC 都要全互通,可用 TR 路由表做“谁能跟谁说话”。
8、混合云(公司机房 ↔ 阿里云)
常见连接:
- 专线:稳定、贵、生产常用
- VPN:加密、灵活、中小或备份链路
- 智能接入网关:分支/多地接入更省心
企业要点:
- 云上 VPC 网段与 IDC 网段统一规划
- 关键管控:不是打通就等于谁都能访谁
- 关键链路尽量有主备
9、和前后知识的衔接
| 已学 | 和 VPC 的关系 |
|---|---|
RAM | 谁能创建/改 VPC、安全组、路由(权限最小化) |
堡垒机 | 放在 VPC 内,运维走堡垒机,不把 22 暴露公网 |
后面 ECS | ECS 必须选 VPC + 交换机 + 安全组 |
后面 SLB/RDS | 都挂在 VPC 网络里 |
六、起步蓝图
场景: 杭州单地域,一套中小生产环境。
- VPC:
10.17.0.0/16(杭州) - 交换机:
10.17.1.0/24AZ-H / 应用10.17.2.0/24AZ-I / 应用10.17.11.0/24AZ-H / 数据库10.17.12.0/24AZ-I / 数据库10.17.100.0/24/ NAT 相关
- 安全组:
sg-web/sg-app/sg-db分层 - 入口:ALB/SLB 公网 → 应用交换机私网服务器
- 出口:NAT + EIP,仅业务需要出网的交换机指过去
- RDS 只放数据库交换机,安全组仅放行应用网段
- SSH 不对其公网开放;运维走堡垒机或 VPN
小结
VPC 是云上私有园区:先规划网段与多可用区,再分层交换机;入口用 SLB,出口用 NAT,门禁用安全组;长大后用多 VPC + CEN,连机房用专线/VPN。
