云上 VPC 网络入门:子网、安全组、NAT 与负载均衡
VPC 是云资源的私有网络边界。地址规划一旦与办公室、机房或其他云冲突,后续互联和迁移会变得困难,因此应在创建服务器前完成。
先规划地址和环境边界
生产、测试和不同业务可以使用独立账号、项目或 VPC 隔离,CIDR 要为未来子网和跨云连接预留空间。
- 避免与办公室和 VPN 地址重叠
- 为不同可用区规划子网
- 记录网段、用途、负责人和路由
公有子网与私有子网
面向互联网的负载均衡或跳板入口可以位于公有网络边界,应用和数据库尽量使用私有地址。
- 数据库不直接分配公网入口
- 应用出站通过 NAT 或代理
- 管理访问使用 VPN、堡垒机或可信地址
安全组不是完整防火墙策略
安全组控制实例级流量,但仍需要系统防火墙、应用认证、最小权限、补丁和日志审计。
- 只开放真实需要的端口
- 来源尽量引用安全组或明确网段
- 定期清理临时测试规则
负载均衡与健康检查
负载均衡把流量分发到多个健康后端,但数据库、会话和文件仍需消除单机依赖。
- 建立独立健康检查接口
- 会话放入共享缓存或数据库
- 测试实例故障摘除与恢复
常见问题
私有子网中的服务器如何访问互联网?
通常通过 NAT Gateway、代理或受控出口访问,服务器本身不需要接受公网入站。
安全组开放 0.0.0.0/0 有什么风险?
表示允许所有 IPv4 来源访问该端口。除公开 Web 端口外,应尽量限制来源。