阿里云云计算ACP学习(八)---网络与VPC

网络与VPC

1.VPC概述
1.1 VPC的定义

专有网络VPC(Virtual Private Cloud)是基于阿里云构建的一个隔离的网络环境,专有网络之间逻辑上彻底隔离。VPC 主要提供了两个能力:

  1. 用户可以自定义网络拓扑,包括选择自有IP 地址范围、划分网段、配置路由表和网关等;
  2. 通过专线或VPN与原有数据中心连接,云上和云下的资源使用同一个网络地址规划,实现应用的平滑迁移上云。
1.2 VPC的特点
  1. 安全隔离:构建云端隔离网络,网络使用更安全
  2. 灵活:自主网络规划管理,灵活掌握网络部署
  3. 易扩展:使用NAT网关可管理公网出入口,结合告诉通道实现混合云架构
  4. 完全免费:完全免费,体验云上专有网络
1.3 VPC的组件

在这里插入图片描述
路由器与交换机

路由器和交换机是VPC的两个基础组件

路由器(VRouter)可以连接VPC内的各个交换机,同时也是连接VPC和其他网络的网关设备。

每个专有网络创建成功后,系统会自动创建一个路由器。每个路由器关联一张路由表。

交换机(VSwitch)是组成专有网络的基础网络设备,用来连接不同的云产品实例。

在这里插入图片描述
路由表与路由条目

路由表:创建专有网络时,系统会为该专有网络自动创建一个路由器和一张路由表

路由条目:路由表中的每一项是一条路由条目,路由条目指定了网络流量的导向目的地,由目标网段、下一跳类型、下一跳三部分组成。路由条目包括系统路由和自定义路由;

选路规则:路由表采用最长前缀匹配原则作为流量的路由选路规则。

弹性公网IP

弹性公网IP(Elastic IP Address,简称EIP),独立的公网IP资源,可以绑定到阿里云专有网络VPC类型的ECS、NAT网关、私网负载均衡SLB上,并可以动态解绑,实现公网IP和ECS、NAT网关、SLB的解耦,满足灵活管理的要求。

  1. 灵活:独立的公网IP资源,可以灵活地对ECS、NAT网关、私网负载均衡SLB绑定和解绑
  2. 高可用:基于高可用的底层架构实现,无单点故障,并支持跨可用区容灾
  3. 低成本:支持按使用流量付费,包年包月价格更优惠
  4. 简单:开通即用,带宽变更实时生效

高速通道

高速通道是一款为用户提供网络互连能力的产品,为用户实现高速、稳定、安全的私网互通。高速通道可实现云下IDC接入阿里云、IDC与云上VPC互通以及云上VPC之间跨地域互通的能力。
在这里插入图片描述
高速通道应用场景
在这里插入图片描述
VPN网关

VPN网关(VPN Gateway)是一款基于Internet,通过加密通道将企业数据中心、企业办公网络、或internet终端和阿里云专有网络(Virtual Private Cloud)安全可靠连接起来的服务。
在这里插入图片描述
注意:阿里云VPN网关在国家相关政策法规内提供服务,不提供访问Internet功能。

高速通道与VPN对比
在这里插入图片描述
NAT网关

NAT网关(NAT Gateway)是一款企业级的VPC公网网关,提供SNAT和DNAT功能,支持多IP,支持共享带宽,具备TGbps级别的集群转发能力和Region级别的高可用性(跨可用区的容灾)。

  1. 灵活易用的转发能力
  2. 高性能
  3. 高可用
  4. 共享宽带

IPV6网关
IPv6网关(IPv6 Gateway)是专有网络(VPC)的一个IPv6互联网流量网关。您可以通过配置IPv6互联网带宽和仅主动出规则,灵活定义IPv6互联网出流量和入流量。

  1. 高可用:IPv6网关提供跨可用区级的高可用能力,帮您打造极致稳定的IPv6公网网关服务。
  2. 高性能:单个IPv6网关实例可提供万兆级吞吐量,满足超大业务IPv6公网需求。
  3. 灵活管理公网通信:您可以通过调整公网带宽和设置仅主动出规则,灵活设置IPv6地址的公网访问权限。

设置EIP网卡可见模式

弹性公网IP本质上是一个NAT IP。
由于普通模式(NAT模式)下的公网IP存在于网关设备,并不在ECS实例的网卡上,所以在操作系统内看不到公网IP,只能看到网卡上的私网IP。
EIP网卡可见模式功能使EIP在网卡上可见,解决了上述问题:

  1. EIP替换辅助弹性网卡的私网IP,辅助弹性网卡将变为一个纯公网网卡,私网功能不再可用。
  2. EIP在操作系统内部的弹性网卡上可见,可直接通过ifconfig或ipconfig获取网卡上的公网IP地址。
  3. EIP可支持全部IP协议类型,支持FTP、H.323、SIP、DNS、RTSP、TFTP等协议。
2.VPC网络规划

规划VPC个数

  1. 单个VPC:1)没有多地域部署系统的要求 2)各系统之间也不需要通过VPC进行隔离
  2. 多个VPC:1)多地域部署系统 2)多业务系统隔离

规划虚拟交换机个数

  1. 即使只使用一个VPC,也尽量使用至少两个虚拟交换机,并且两个虚拟交换机分布在不同可用区,做到跨可用区容灾。
  2. 使用多少个虚拟交换机还和系统规模和系统规划有关。

选择网段
在这里插入图片描述

  1. 只有一个VPC并且不需要和本地IDC互通时,可以选择上表中的任何一个网段或其子网。
  2. VPC网段的选择还需要考虑到是否使用了经典网络。(10.0.0.0/8)
  3. 如果有多个VPC,或者有VPC和线下IDC构建混合云的需求,,掩码建议不超过16位。
    交换机网段
  4. 交换机的网段的大小在16位网络掩码与29位网络掩码之间;
  5. 交换机的网段可以和其所属的VPC网段相同,或者是其VPC网段的子网;
  6. 每个交换机的第一个和最后三个IP地址为系统保留地址。
  7. ClassicLink功能允许经典网络的ECS和192.168.0.0/16,10.0.0.0/8,172.16.0.0/12这三个VPC网段的ECS通信。
  8. 虚拟交换机网段的确定还需要考虑该交换机下容纳主机的数量;
3.VPC访问控制

ECS——安全组

安全组是一种虚拟防火墙,具备状态检测包过滤功能——网络安全隔离手段,用于在云端划分安全域;

  1. 当访问控制规则冲突时,优先级高的规则生效,优先级相同时,“拒绝”的规则生效
  2. 安全组应作为白名单使用,且遵循“最小授权”原则

云数据库RDS版——白名单

用户可定义允许访问 RDS 的 IP 地址,指定之外的 IP 地址将被拒绝访问,云服务器的IP地址加入到需要访问的RDS的白名单后,云服务器才能访问RDS实例;

负载均衡——白名单

用户可定义允许访问 SLB 的 IP 地址,指定之外的 IP 地址将被拒绝访问,适用于应用只允许特定 IP 访问的场景;

4.VPC路由

VPC内网路由
在这里插入图片描述
VPC互连(高速通道)
在这里插入图片描述

VPC互连(VPN网关)
在这里插入图片描述
连接本地网络(高速通道)

在这里插入图片描述
连接本地网络(VPN网关)
在这里插入图片描述

3.VPC实践

基于VPC构建混合云

混合云是目前应用比较多的一种形态,它将用户线下IDC和云上VPC连接起来,既保护了用户线下IDC的现有投资,又充分利用了云的弹性,低成本等优势。
在这里插入图片描述

4.小结

1. 什么是专有网络VPC,它有什么特点?

专有网络VPC(Virtual Private Cloud)是基于阿里云构建的一个隔离的网络环境,专有网络之间逻辑上彻底隔离。

特点:

  1. 灵活:独立的公网IP资源,可以灵活地对ECS、NAT网关、私网负载均衡SLB绑定和解绑
  2. 高可用:基于高可用的底层架构实现,无单点故障,并支持跨可用区容灾
  3. 低成本:支持按使用流量付费,包年包月价格更优惠
  4. 简单:开通即用,带宽变更实时生效

2. 简述专有网络VPC产品的基本概念,VRouter、VSwitch、路由表等。

VRouter:可以连接VPC内的各个交换机,同时也是连接VPC和其他网络的网关设备。

VSwitch:组成专有网络的基础网络设备,用来连接不同的云产品实例。

路由表:创建专有网络时,系统会为该专有网络自动创建一个路由器和一张路由表

3. 云上/云下连入VPC有哪些方式,它们之间的区别各是什么?

高速通道是一款为用户提供网络互连能力的产品,为用户实现高速、稳定、安全的私网互通。高速通道可实现云下IDC接入阿里云、IDC与云上VPC互通以及云上VPC之间跨地域互通的能力。

VPN网关(VPN Gateway)是一款基于Internet,通过加密通道将企业数据中心、企业办公网络、或internet终端和阿里云专有网络(Virtual Private Cloud)安全可靠连接起来的服务。

在这里插入图片描述
高速通道打通VPC通道具有更高的链路质量和可用性,成本较低且安全性高。

4.NAT网关的功能和应用场景是什么?

NAT网关(NAT Gateway)是一款企业级的VPC公网网关,提供SNATDNAT功能,支持多IP,支持共享带宽,具备TGbps级别的集群转发能力和Region级别的高可用性(跨可用区的容灾)。

更多详情见专有网络VPC官方文档

  • 0
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
阿里云云计算ACP(Aliyun Cloud Computing Platform)认证是针对阿里云云计算产品的一项独立认证,旨在评估和认可申请人在阿里云云计算平台上的技术能力和实践经验。 ACP认证考试主要分为两个模块:产品知识和实战能力。产品知识模块主要涵盖阿里云云服务器、弹性计算、RDS数据库、云存储、云安全等核心产品的技术知识。实战能力模块则要求申请人能够通过实际操作完成特定的云计算任务,展示自己在阿里云产品上的实际技术能力和解决问题的能力。 通过阿里云云计算ACP认证,申请人可以证明自己在阿里云云计算产品上拥有扎实的技术基础和丰富的实践经验,提升自身在云计算领域的竞争力。同时,ACP认证也是企业招聘云计算相关岗位时的重要参考,公司可以通过查验申请人的ACP认证成绩来判断其在阿里云产品上的技能水平和能力。 为了顺利通过ACP认证考试,申请人需要具备丰富的云计算实践经验,熟悉一些核心云计算产品的使用和配置,掌握阿里云平台上的特色功能和管理操作,同时还需要了解云计算的相关概念和技术原理。此外,提前进行系统的学习和备考准备,参加培训课程和模拟考试也是提高通过率的有效方法。 总之,阿里云云计算ACP认证是一个有助于提升个人技术能力和竞争力的认证,对于从事云计算相关工作或者希望进入云计算行业的人来说具有重要的意义。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值