VPC网络 目录一、VPC 是什么二、区分三、企业级铁律四、常用基础图单账号、单地域入门五、知识了解六、起步蓝图小结官方参考VPC 网络规划 · 单 VPC 设计 · 多 VPC 设计一、VPC 是什么VPCVirtual Private Cloud专有网络 在阿里云上的一块私有地盘。别人进不来默认隔离自己定 IP 网段、划小区交换机、定出门规则路由/安全组ECS、RDS、SLB、ACK 等大多都要放进某个 VPC可以把它想成公司在云上的办公园区大门、楼栋、门禁、去外网的出口都要规划好。二、区分概念大白话级别地域 Region城市如杭州、北京地域可用区 AZ同城不同机房可互相容灾可用区VPC整片园区地域级一个 VPC 不能跨地域交换机 vSwitch园区里的一栋楼/一个网段可用区级私网 IP园区内部工位号实例上路由表出门怎么走的指示牌VPC 内安全组服务器门禁有状态实例级网络 ACL整栋楼门禁无状态交换机级EIP一个公网门牌号可绑定资源NAT 网关统一“出去上网”的出口多人共用出网SLB/ALB/NLB统一“外面进来”的入口负载均衡CEN / 转发路由器 TR多个园区之间的企业内部高速路多 VPC/多地域专线 / VPN / 智能接入网关公司机房连上云混合云1、ACL Access Control List访问控制列表一句话一份“谁允许/禁止访问什么”的规则名单。在 VPC 里通常指网络 ACL。网络 ACL 管的是整个交换机一栋楼的进出流量像楼栋大门门禁。安全组网络 ACL管谁单台 ECS整个交换机下的机器像什么房间门锁楼栋大门状态有状态回包常自动放行无状态进、出都要写规则理解“无状态”比如允许外面访问 80 端口进来还要另外写一条允许响应流量出去安全组往往允许进来后回包自动可以出去。简单例子数据库交换机挂网络 ACL只允许应用交换机网段访问 3306其他全部拒绝这样即使某台机器安全组配错了楼栋大门还能挡一层。和安全组的配合企业常见做法安全组做细控主力网络 ACL 做粗控多一层边界。补充阿里云别的产品里也有叫 ACL 的如 OSS 对象权限意思仍是“访问控制列表”只是管的对象不同。2、EIP Elastic IP Address弹性公网 IP一句话可以单独购买、随时绑上或解绑的公网 IP 地址。没有公网 IP机器只能在 VPC 内网互通外网找不到它有了 EIP相当于给云资源挂了一个互联网门牌号它可以绑在一台 ECSNAT 网关负载均衡部分场景弹性网卡等绑上就能从公网访问/出网解绑后门牌号还在可转绑到别的资源。和“ECS 自带公网 IP”的差别EIP实例自带公网 IP能否独立持有能一般随实例换绑灵活度高可解绑再绑别的机器较差企业常用法更推荐用 EIP 管理公网入口/出口临时测试尚可企业里怎么用更稳妥的模式通常是入站用户 → SLB可配 EIP→ 私网 ECS出站私网 ECS → NAT绑 EIP→ 互联网而不是每台 ECS 都绑一个 EIP 直接暴露在公网。总结EIP 是可灵活插拔的公网门牌号企业里尽量集中用在 SLB/NAT 上少给每台业务机直接挂公网。3、SLB 是阿里云负载均衡产品家族的总称下面三种是具体产品。名称全称一句话ALBApplication Load Balancer七层懂 HTTP/HTTPS会按网址/Header 分流NLBNetwork Load Balancer四层高性能只管 TCP/UDP 等连接转发CLBClassic Load Balancer传统型以前常被直接叫 SLB四层基础七层人们说的 “SLB”有时指整个家族有时特指老的 CLB。用户请求│├─ 要看 URL / Host / Cookie / HTTPS 证书卸载 → 用 ALB7层│├─ 只要超高并发、低延迟转发 TCP/UDP → 用 NLB4层│└─ 老业务、要求不复杂 → 可能还在用 CLB传统ALBNLBCLB传统 SLB工作层次7 层应用层4 层传输层4 层 基础 7 层协议HTTP / HTTPS / QUICTCP / UDP / TCPSSLTCP / UDP / HTTP / HTTPS智能路由强按域名、路径、Header 等弱主要按端口/连接一般七层能力基础性能与弹性高适合 Web/微服务极高并发连接相对传统需按规格预估典型场景网站、API、ACK IngressIoT、音视频、高并发长连接存量业务、简单负载新项目建议Web/HTTP 优先选它纯四层高并发优先选它新业务更推荐 ALB/NLB比喻ALB会看“快递面单写给哪个部门”再分到对应服务器按路径/api、/img等NLB不管面单内容只尽快把包裹塞进对应通道连接多、要快CLB老一代前台四层七层都能干一点但不如新款专精怎么选网站、App 后端、HTTPS、按路径分流、容器 Ingress → ALB海量连接、游戏/IoT/音视频、只要四层转发 → NLB历史已用老 SLB、改造成本高 → 可暂留 CLB新系统优先 ALB/NLB和前面的串起来互联网 → ALB/NLB常配 EIP→ 多台私网 ECS多可用区官方说明负载均衡 SLB 产品概述4、CEN Cloud Enterprise Network云企业网一句话把多个 VPC、甚至公司机房连成一张企业内部私网高速路。一个 VPC 像一座园区。公司常有多座园区生产 VPC、测试 VPC、北京 VPC、杭州 VPC还有本地机房。CEN 就是在这些园区之间修专属内网公路让它们能私网互通而不必都走公网。生产 VPC ──┐测试 VPC ──┼── CEN企业内网公路── 可连本地机房北京 VPC ──┘主要用来干什么场景作用同账号多 VPC 互通生产访问共享日志/镜像 VPC跨地域互通杭州和北京内网通信跨账号互通集团多账号组网混合云配合专线/VPN打通云上与机房和“对等连接”怎么选VPC 对等连接CEN常配转发路由器 TR复杂度简单适合两两互联适合多个 VPC、大规模组网扩展性VPC 一多就难管路由集中、更好扩展企业用法少量、临时打通企业多 VPC 标配CEN 云上的企业专网把多个 VPC和机房连成一张可管可控的内网。它常和转发路由器 TR一起用CEN 是这张网TR 负责怎么转发、谁和谁能通。三、企业级铁律先规划网段再创建资源网段冲突后期极难改至少一个 VPC 内放两个不同可用区的交换机跨 AZ 容灾应用和数据库尽量分交换机便于隔离与管控生产机器尽量不直接绑公网 IP出网走 NAT入网走 SLB安全组最小开放只放必要端口、必要来源不同环境隔离生产 / 测试至少网络隔离分 VPC 更好多 VPC / 混合云时网段不能重叠公网出入口集中管理便于审计、防泄漏、配防火墙四、常用基础图单账号、单地域入门互联网│┌───────────┴───────────┐│ │入站SLB 出站NAT EIP│ │└───────────┬───────────┘│VPC如 10.0.0.0/16┌─────────────┼─────────────┐│ │ │公网/DMZ交换机 应用交换机 数据库交换机(多AZ) (多AZ) (多AZ)SLB/NAT相关 ECS/ACK RDS/Redis↑ 安全组 ↑ 仅允许应用网段访问要点入用户 → SLB → 应用出应用 → NAT → 互联网下载补丁、调第三方 API库无公网只让应用交换机网段访问五、知识了解1、地域、可用区、VPC、交换机要搞懂VPC 选地域后资源都在这个“城市”交换机必须选可用区重要业务至少两个 AZ同一 VPC 内交换机默认私网互通动手创建 VPC10.0.0.0/16创建交换机 A10.0.1.0/24可用区 1创建交换机 B10.0.2.0/24可用区 22、IP 地址规划推荐使用私网标准段10.0.0.0/8172.16.0.0/12192.168.0.0/16企业规划原则原则说明全局不冲突各 VPC、IDC、VPN 对端网段别撞车留扩容余量VPC 用/16交换机常用/24按用途分段应用、数据库、中间件、容器 Pod 分开文档化做成地址分配表变更要登记示例地址表单地域起步用途网段备注VPC-生产10.10.0.0/16杭州应用-AZ-a10.10.1.0/24ECS/ACK 节点应用-AZ-b10.10.2.0/24数据库-AZ-a10.10.11.0/24RDS数据库-AZ-b10.10.12.0/24NAT/公网相关10.10.100.0/24独立交换机更清晰VPC-测试10.20.0.0/16与生产隔离公司机房192.168.0.0/16专线/VPN 时不能和云上重复有 ACK 时还要单独规划 Pod CIDR / Service CIDR且不能和 VPC、其他集群冲突。3、路由表流量怎么走路由 “去某某网段下一跳走谁”。常见企业做法系统路由表默认处理 VPC 内互通自定义路由表挂到不同交换机实现不同出网策略业务私网交换机默认路由0.0.0.0/0→ NAT不需要出网的库交换机不要随便给默认出网路由4、安全组 vs 网络 ACL安全组网络 ACL作用对象ECS 等实例整个交换机状态有状态回包通常自动放行无状态进出都要写规则企业用法主力微隔离额外一层边界控制安全组最小权限示例组入方向说明sg-web仅来自 SLB/应用网段的 80/443Websg-app仅来自 web 网段的业务端口应用sg-db仅来自 app 网段的 3306数据库全员出方向按需收紧不要“全开”当习惯企业要求禁止0.0.0.0/0对 SSH 22 永久开放到公网运维走堡垒机/VPN。5、公网怎么进、怎么出非常关键入站别人访问你推荐互联网 → SLB/ALB可配 WAF→ 私网 ECS/ACK不推荐每台 ECS 绑公网 IP 直接对外。出站你访问外面推荐多台 ECS → 公网 NATSNAT→ EIP → 互联网对比方式适合风险ECS 直接绑 EIP临时、很少机器暴露面大、难管NAT SNAT企业标配出网可集中管控NAT DNAT少数特殊映射不如 SLB 适合业务入口企业建议NAT 优先只开 SNAT入口交给 SLB。6、单 VPC 进阶划分同一 VPC 内建议交换机分层DMZ/公网相关交换机SLB、NAT应用交换机无公网 IP 的业务机数据交换机RDS、Redis、MQ可选运维/管理交换机堡垒机、监控探针应用和数据库跨 AZ 部署避免一个机房挂了全挂。7、多 VPC / 企业组网当公司变大常见拆法VPC用途生产 VPC正式业务测试/开发 VPC研发共享服务 VPC日志、镜像、公共组件DMZ VPC统一公网出入口进阶互通方式方案适用VPC 对等连接简单、一对一、少量 VPCCEN 转发路由器 TR企业标配多 VPC、跨账号、跨地域、灵活路由隔离注意互通前先保证 网段不重叠不是所有 VPC 都要全互通可用 TR 路由表做“谁能跟谁说话”。8、混合云公司机房 ↔ 阿里云常见连接专线稳定、贵、生产常用VPN加密、灵活、中小或备份链路智能接入网关分支/多地接入更省心企业要点云上 VPC 网段与 IDC 网段统一规划关键管控不是打通就等于谁都能访谁关键链路尽量有主备9、和前后知识的衔接已学和 VPC 的关系RAM谁能创建/改 VPC、安全组、路由权限最小化堡垒机放在 VPC 内运维走堡垒机不把 22 暴露公网后面 ECSECS 必须选 VPC 交换机 安全组后面 SLB/RDS都挂在 VPC 网络里六、起步蓝图场景 杭州单地域一套中小生产环境。VPC10.17.0.0/16杭州交换机10.17.1.0/24AZ-H / 应用10.17.2.0/24AZ-I / 应用10.17.11.0/24AZ-H / 数据库10.17.12.0/24AZ-I / 数据库10.17.100.0/24/ NAT 相关安全组sg-web/sg-app/sg-db分层入口ALB/SLB 公网 → 应用交换机私网服务器出口NAT EIP仅业务需要出网的交换机指过去RDS 只放数据库交换机安全组仅放行应用网段SSH 不对其公网开放运维走堡垒机或 VPN小结VPC 是云上私有园区先规划网段与多可用区再分层交换机入口用 SLB出口用 NAT门禁用安全组长大后用多 VPC CEN连机房用专线/VPN。

相关新闻

最新新闻

Unity安卓热更新实战:ILRuntime+AssetBundle方案全流程解析

Unity安卓热更新实战:ILRuntime+AssetBundle方案全流程解析

1. 项目概述:为什么我们需要热更? 在移动游戏开发,尤其是Unity安卓项目中,热更新(Hotfix/Hot Update)早已不是“锦上添花”的功能,而是项目稳定运营和快速迭代的“生命线”。想象一下&#xff0…

2026/7/30 13:10:50
【机器学习案列-43】AI数据中心用水用电分析

【机器学习案列-43】AI数据中心用水用电分析

🧑 博主简介:曾任某智慧城市类企业算法总监,目前在美国市场的物流公司从事高级算法工程师一职,深耕人工智能领域,精通python数据挖掘、可视化、机器学习等,发表过AI相关的专利并多次在AI类比赛中获奖。CSDN…

2026/7/30 13:10:50
不要把 Skill 写成 Prompt

不要把 Skill 写成 Prompt

不要把 Skill 写成 Prompt:Agent Skill 调优的系统方法与实战心得 Skill 是 Agent 可按需加载的一组领域规则、工作流、工具说明、约束和验证方法。真正有效的 Skill,不是写得越长越好,而是让模型在正确的任务上被正确触发、以最小上下文完成…

2026/7/30 13:10:50
2027年二建备考启动!3款口碑题库,按需挑选不踩坑

2027年二建备考启动!3款口碑题库,按需挑选不踩坑

26年二级建造师考试已经顺利落下帷幕,发挥不理想、或是计划首次报考2027年二建的考生,现在正是开启提前备考的黄金窗口期。二建知识点繁多、考点细碎,如果等到考前两三个月再突击,很容易时间紧张、复习不充分。提早规划&#xff0…

2026/7/30 13:10:50
roLabelImg 傻瓜式使用教程

roLabelImg 傻瓜式使用教程

🍼 roLabelImg 傻瓜式使用教程(手把手版)假设你已经安装好了 roLabelImg,下面从打开软件开始,一步一步教你标注。第 0 步:准备工作(先建好文件夹) 在你的电脑上,提前建好…

2026/7/30 13:10:50
基于Matlab的路面裂缝图像处理系统设计与实现

基于Matlab的路面裂缝图像处理系统设计与实现

1. 项目概述:路面裂缝识别系统的现实意义在道路养护领域,裂缝是最常见的早期病害表现形式。传统的人工巡检方式存在效率低、主观性强、危险系数高等问题。这套基于Matlab的路面裂缝图像处理系统,通过计算机视觉技术实现了裂缝的自动化检测与量…

2026/7/30 13:05:50

月新闻