网络与VPC
1.VPC概述
1.1 VPC的定义
专有网络VPC(Virtual Private Cloud)是基于阿里云构建的一个隔离的网络环境,专有网络之间逻辑上彻底隔离。VPC 主要提供了两个能力:
- 用户可以自定义网络拓扑,包括选择自有IP 地址范围、划分网段、配置路由表和网关等;
- 通过专线或VPN与原有数据中心连接,云上和云下的资源使用同一个网络地址规划,实现应用的平滑迁移上云。
1.2 VPC的特点
- 安全隔离:构建云端隔离网络,网络使用更安全
- 灵活:自主网络规划管理,灵活掌握网络部署
- 易扩展:使用NAT网关可管理公网出入口,结合告诉通道实现混合云架构
- 完全免费:完全免费,体验云上专有网络
1.3 VPC的组件
路由器与交换机
路由器和交换机是VPC的两个基础组件
路由器(VRouter)可以连接VPC内的各个交换机,同时也是连接VPC和其他网络的网关设备。
每个专有网络创建成功后,系统会自动创建一个路由器。每个路由器关联一张路由表。
交换机(VSwitch)是组成专有网络的基础网络设备,用来连接不同的云产品实例。
路由表与路由条目
路由表:创建专有网络时,系统会为该专有网络自动创建一个路由器和一张路由表
路由条目:路由表中的每一项是一条路由条目,路由条目指定了网络流量的导向目的地,由目标网段、下一跳类型、下一跳三部分组成。路由条目包括系统路由和自定义路由;
选路规则:路由表采用最长前缀匹配原则作为流量的路由选路规则。
弹性公网IP
弹性公网IP(Elastic IP Address,简称EIP),独立的公网IP资源,可以绑定到阿里云专有网络VPC类型的ECS、NAT网关、私网负载均衡SLB上,并可以动态解绑,实现公网IP和ECS、NAT网关、SLB的解耦,满足灵活管理的要求。
- 灵活:独立的公网IP资源,可以灵活地对ECS、NAT网关、私网负载均衡SLB绑定和解绑
- 高可用:基于高可用的底层架构实现,无单点故障,并支持跨可用区容灾
- 低成本:支持按使用流量付费,包年包月价格更优惠
- 简单:开通即用,带宽变更实时生效
高速通道
高速通道是一款为用户提供网络互连能力的产品,为用户实现高速、稳定、安全的私网互通。高速通道可实现云下IDC接入阿里云、IDC与云上VPC互通以及云上VPC之间跨地域互通的能力。
高速通道应用场景
VPN网关
VPN网关(VPN Gateway)是一款基于Internet,通过加密通道将企业数据中心、企业办公网络、或internet终端和阿里云专有网络(Virtual Private Cloud)安全可靠连接起来的服务。
注意:阿里云VPN网关在国家相关政策法规内提供服务,不提供访问Internet功能。
高速通道与VPN对比
NAT网关
NAT网关(NAT Gateway)是一款企业级的VPC公网网关,提供SNAT和DNAT功能,支持多IP,支持共享带宽,具备TGbps级别的集群转发能力和Region级别的高可用性(跨可用区的容灾)。
- 灵活易用的转发能力
- 高性能
- 高可用
- 共享宽带
IPV6网关
IPv6网关(IPv6 Gateway)是专有网络(VPC)的一个IPv6互联网流量网关。您可以通过配置IPv6互联网带宽和仅主动出规则,灵活定义IPv6互联网出流量和入流量。
- 高可用:IPv6网关提供跨可用区级的高可用能力,帮您打造极致稳定的IPv6公网网关服务。
- 高性能:单个IPv6网关实例可提供万兆级吞吐量,满足超大业务IPv6公网需求。
- 灵活管理公网通信:您可以通过调整公网带宽和设置仅主动出规则,灵活设置IPv6地址的公网访问权限。
设置EIP网卡可见模式
弹性公网IP本质上是一个NAT IP。
由于普通模式(NAT模式)下的公网IP存在于网关设备,并不在ECS实例的网卡上,所以在操作系统内看不到公网IP,只能看到网卡上的私网IP。
EIP网卡可见模式功能使EIP在网卡上可见,解决了上述问题:
- EIP替换辅助弹性网卡的私网IP,辅助弹性网卡将变为一个纯公网网卡,私网功能不再可用。
- EIP在操作系统内部的弹性网卡上可见,可直接通过ifconfig或ipconfig获取网卡上的公网IP地址。
- EIP可支持全部IP协议类型,支持FTP、H.323、SIP、DNS、RTSP、TFTP等协议。
2.VPC网络规划
规划VPC个数
- 单个VPC:1)没有多地域部署系统的要求 2)各系统之间也不需要通过VPC进行隔离
- 多个VPC:1)多地域部署系统 2)多业务系统隔离
规划虚拟交换机个数
- 即使只使用一个VPC,也尽量使用至少两个虚拟交换机,并且两个虚拟交换机分布在不同可用区,做到跨可用区容灾。
- 使用多少个虚拟交换机还和系统规模和系统规划有关。
选择网段
- 只有一个VPC并且不需要和本地IDC互通时,可以选择上表中的任何一个网段或其子网。
- VPC网段的选择还需要考虑到是否使用了经典网络。(10.0.0.0/8)
- 如果有多个VPC,或者有VPC和线下IDC构建混合云的需求,,掩码建议不超过16位。
交换机网段 - 交换机的网段的大小在16位网络掩码与29位网络掩码之间;
- 交换机的网段可以和其所属的VPC网段相同,或者是其VPC网段的子网;
- 每个交换机的第一个和最后三个IP地址为系统保留地址。
- ClassicLink功能允许经典网络的ECS和192.168.0.0/16,10.0.0.0/8,172.16.0.0/12这三个VPC网段的ECS通信。
- 虚拟交换机网段的确定还需要考虑该交换机下容纳主机的数量;
3.VPC访问控制
ECS——安全组
安全组是一种虚拟防火墙,具备状态检测包过滤功能——网络安全隔离手段,用于在云端划分安全域;
- 当访问控制规则冲突时,优先级高的规则生效,优先级相同时,“拒绝”的规则生效
- 安全组应作为白名单使用,且遵循“最小授权”原则
云数据库RDS版——白名单
用户可定义允许访问 RDS 的 IP 地址,指定之外的 IP 地址将被拒绝访问,云服务器的IP地址加入到需要访问的RDS的白名单后,云服务器才能访问RDS实例;
负载均衡——白名单
用户可定义允许访问 SLB 的 IP 地址,指定之外的 IP 地址将被拒绝访问,适用于应用只允许特定 IP 访问的场景;
4.VPC路由
VPC内网路由
VPC互连(高速通道)
VPC互连(VPN网关)
连接本地网络(高速通道)
连接本地网络(VPN网关)
3.VPC实践
基于VPC构建混合云
混合云是目前应用比较多的一种形态,它将用户线下IDC和云上VPC连接起来,既保护了用户线下IDC的现有投资,又充分利用了云的弹性,低成本等优势。
4.小结
1. 什么是专有网络VPC,它有什么特点?
专有网络VPC(Virtual Private Cloud)是基于阿里云构建的一个隔离的网络环境,专有网络之间逻辑上彻底隔离。
特点:
- 灵活:独立的公网IP资源,可以灵活地对ECS、NAT网关、私网负载均衡SLB绑定和解绑
- 高可用:基于高可用的底层架构实现,无单点故障,并支持跨可用区容灾
- 低成本:支持按使用流量付费,包年包月价格更优惠
- 简单:开通即用,带宽变更实时生效
2. 简述专有网络VPC产品的基本概念,VRouter、VSwitch、路由表等。
VRouter:可以连接VPC内的各个交换机,同时也是连接VPC和其他网络的网关设备。
VSwitch:组成专有网络的基础网络设备,用来连接不同的云产品实例。
路由表:创建专有网络时,系统会为该专有网络自动创建一个路由器和一张路由表
3. 云上/云下连入VPC有哪些方式,它们之间的区别各是什么?
高速通道是一款为用户提供网络互连能力的产品,为用户实现高速、稳定、安全的私网互通。高速通道可实现云下IDC接入阿里云、IDC与云上VPC互通以及云上VPC之间跨地域互通的能力。
VPN网关(VPN Gateway)是一款基于Internet,通过加密通道将企业数据中心、企业办公网络、或internet终端和阿里云专有网络(Virtual Private Cloud)安全可靠连接起来的服务。
高速通道打通VPC通道具有更高的链路质量和可用性,成本较低且安全性高。
4.NAT网关的功能和应用场景是什么?
NAT网关(NAT Gateway)是一款企业级的VPC公网网关,提供SNAT和DNAT功能,支持多IP,支持共享带宽,具备TGbps级别的集群转发能力和Region级别的高可用性(跨可用区的容灾)。
更多详情见专有网络VPC官方文档