§ 7.2 · Section

云网络 VPC

Virtual Private Cloud · 子网 · 安全组 · 路由表 · NAT 网关

上一节讲 CDN,是把"货"搬到离用户近的地方;这一节反过来,看"店"本身——你的服务器到底住在哪里、住得安不安全?当你在云厂商的控制台点几下"购买",两分钟后一台服务器就开机了。它不在你家里,而在云厂商某座足球场大小的机房里,跟几万个陌生租户的机器挤在同一批机柜上。凭什么你的机器和隔壁公司的机器井水不犯河水?答案是:云厂商在机房里用软件给你"画"了一块私人领地——VPC。这一节把它的全部零件拆开讲清:子网、安全组、路由表、NAT 网关……VPC 干的事,一句话概括就是:在一家谁都能进的大合租房里,隔出属于你的、带门禁的独立套间。

生活场景
🏬 你开网店,把服务器"搬进了云"

你开了家网店,生意越做越大,家里那台旧电脑扛不住了,你决定"上云"。控制台里点了几个按钮、付了钱,屏幕弹出提示:"实例已启动,内网地址 10.0.1.15。"

你盯着这行字愣了一会儿:这台"新电脑"现在到底在哪?它其实躺在离你几百公里的某座机房里,同一排机柜上可能还睡着别人家的服务器。可你连上去一看,它却像是"你一个人的"——有自己的内网网段、自己的规矩、自己的"院子",隔壁机器连 ping 都 ping 不到你。

这块看不见摸不着、却又真实管用的私人领地,是怎么凭空圈出来的?这一节就把这块领地的围墙、大门、门禁和路牌,一样一样讲给你听。

先把这一节的术语翻译成人话

照例,先把本节的核心名词全部翻译成"人话",每个都能在生活里找到对应物。读完全文回来重看这张表,会有第二次收获。

术语换成大白话生活里对应的东西
VPC(虚拟私有云)说白了就是"在云厂商的巨型机房里,用软件圈出来的一块只属于你的私人领地"写字楼里整租的一层
子网(Subnet)说白了就是"领地内部按用途划出的分区,各干各的活"同一层里的办公区、仓库区、会客区
可用区(AZ)说白了就是"同城隔了几条街的两个机房,火烧不到一起"同城的两个仓库
公有子网说白了就是"临街的门面房,路人能直接敲门"街边店铺
私有子网说白了就是"后院的仓库,只出不进,外人根本不知道门在哪"餐厅后厨
安全组(Security Group)说白了就是"贴在每个房间门上的门禁白名单:不在名单上的,一律不开门"办公室门禁 / 酒店房卡
网络 ACL说白了就是"小区大门口对所有住户生效的通用出入规矩"小区门岗制度
路由表(Route Table)说白了就是"领地里的路牌:去哪儿、走哪条道"小区指路牌
弹性 IP(EIP)说白了就是"一块随时能摘下来、钉到新门上的门牌"可拆卸的店铺招牌
NAT 网关说白了就是"后院统一的收发室:替大家寄件收件,外人却寄不进来"前台代收快递
对等连接(Peering)说白了就是"两栋楼之间架一条专属连廊,不用绕大街"厂区连廊
Internet 网关(IGW)说白了就是"整块领地通向外面互联网世界的总大门"小区大门

一句话串起整节:VPC 是你租的一层楼,子网是楼里的分区,安全组是房间门禁,ACL 是大门规矩,路由表是路牌,IGW 是小区大门,EIP 是门牌,NAT 网关是收发室,对等连接是两楼连廊。下面一样一样说。

问题的起点:一座住进了几万个陌生人的机房

要理解 VPC,得先回到"没有 VPC 的世界"。二十年前的企业想上线业务,得自己盖机房或租机柜:买服务器、拉专线、配防火墙,机柜上一把铜锁就是最原始的"隔离"——物理时代的安全,靠的是物理边界:我的柜子、我的锁、我的线。这套玩法稳定,但贵得离谱:服务器按峰值买,平时睡大觉;扩容要等采购,慢则以月计。

云计算把这些机器变成了"随开随用"的水电煤,但第一代云有个尴尬的妥协:所有租户的虚拟机被直接接进同一张大网,彼此低头不见抬头见。就像一栋没有隔断的开放式大厦,几十家公司混坐在同一个大开间里办公——你的"桌子"(虚拟机)旁边就是别人家的,大家共用同一套走廊和门牌规则。机器虽然虚拟隔离了,网络层面却几乎赤诚相见。安全靠各自在系统里设密码、关端口,好比在合租屋里只能靠"自觉"和"床上挂帘子"。

这个局面在 2009 年被打破:AWS 推出了 VPC(Virtual Private Cloud),让每个租户都能在云里圈一块逻辑上完全独立的领地,自己定网段、自己定规矩、自己当"物业"。此后各家云厂商全部跟进,到今天,你在任何一家云上新开的服务器,默认就诞生在某个 VPC 里;早期那张"公共大网"则已彻底退役。VPC 不是云的一个可选配件,而是现代云的地基——只是它太默认了,以至于很多人用了多年云都没意识到自己住在里面。

领地是"画"出来的:没有一根网线是为你单独拉的

这里有个最容易搞错的关键认知:VPC 是纯软件的。云厂商并没有为你的领地单独拉线、单独装交换机——那成本就回到物理时代了。真相是:云平台在每一台物理机里都跑着一个"软件交换机",你的虚拟机发出的每一个网络包,都会先被套进一个信封(技术上叫隧道封装,以 VXLAN 为代表的这一类协议),然后借道云厂商自己的物理网络寄走,到了目的地再拆信封、交给对方。

好比一栋写字楼里的快递滑道:所有公司的包裹确实在同一条滑道里跑,但每个包裹都套着各自公司的封装袋,滑道只认"送到几楼",拆袋的事各楼层自己来——外面的滑道是共享的,里面的账本是各家的。云厂商的物理网络就是那条滑道,你的 VPC 就是那个封装袋加上一本记录"谁是你家成员"的账本。

领地里的门牌也用的是老熟人:VPC 的网段就是 § 3.5 讲过的私有地址(10.x、172.16.x、192.168.x 这些"内网专用号段")。你在控制台里把领地圈成 10.0.0.0/16,就从这一池子里给每台机器发门牌:10.0.1.15、10.0.2.8……相当于你租了一层楼之后,自己决定这一层的房间编号从多少编到多少。你在控制台里看到的"网络拓扑图",在物理世界里并不存在——它是软件交换机、封装协议和账本共同维护出来的一个幻觉,而这个幻觉精确、稳定、随叫随到。这大概是云计算最浪漫的一点:用数学和代码,凭空造出了一块地皮。

顺带认一位"前世老前辈":在办公室自建机房的时代,工程师们干过同一件事——用交换机上的 VLAN(虚拟局域网)把一张物理网切成若干张互不相通的逻辑网,财务一个网段、访客 Wi-Fi 一个网段。VPC 本质上就是 VLAN 思想在云上的放大重版:同一招"用软件切网络",从一栋楼的几十台机器,放大到了横跨几十座机房的百万台机器。好比合租屋里挂帘子是 VLAN,整层带门禁是 VPC——帘子升级成了墙,但"隔出私人空间"的初衷一脉相承。所以老网工上云几乎零成本看懂 VPC:他们只是把熟悉的老手艺,搬进了一间更大的房子。

子网:领地内部的功能分区

领地圈好了,为什么还要在里面再划子网?因为一整层楼不能只有一种房间。办公区要热闹开放,仓库区要安静封闭;贵重资产要放在最里面的房间。服务器也一样:职责不同、安全等级不同的机器,不该混在同一个网段里互相直通。

子网就是从 VPC 的网段里切出来的一小块。比如领地是 10.0.0.0/16,你可以切出 10.0.1.0/24 给网站服务器、10.0.2.0/24 给应用、10.0.3.0/24 给数据库。好比餐厅把同一层楼划成前厅、后厨、冷库:前厅谁都能进,后厨只有员工能进,冷库更是只有少数人拿钥匙。换个说法,这就是"功能分区 + 分级授权"在网段层面的落实。

划子网时还有个地理概念叫可用区(Availability Zone,AZ):同一家云在同一个城市通常有若干个物理独立的机房,隔开几条街,供电、网络互不牵连。两个可用区 = 同城两个仓库:一场火灾、一次挖断电缆,只砸得中其中一个。子网必须完整地落在某一个可用区里,所以正经的架构会把"同一职责"的机器分散到两个子网、两个可用区——网站服务器在 A 区放两台、B 区放两台,相当于把鸡蛋放进同城的两个篮子,楼塌了篮子还在。这也是为什么云上容灾听起来玄乎,落成白话就是"同城多仓、异地多城"八个字。

公有子网与私有子网:临街门面与后院仓库

子网里最重要的分野,是一对看似绕口、其实一听就懂的概念:公有子网和私有子网。先把容易混淆的地方掰开——"能不能主动访问别人"和"能不能被别人访问",是两件完全不同的事。你家手机能上网(主动出去),但外网没法主动连进你的手机(不能被访问)。这两件事在云上被拆开成了两种子网:

注意一个反直觉的细节:"公有/私有"不是机器的属性,而是"有没有路"——路由表里有没有那一条指向大门的路。同一台机器,把它的路由挪走,门面房立刻变仓库。这就像判断一家店是不是"临街",不看你卖什么,只看你那扇门开在哪条路上。说白了,整个 VPC 的公私之分,本质就是路牌学。

为什么要这么折腾?因为互联网上的扫描器和爬虫从不休息,任何挂了公网门牌的机器,几分钟内就会收到来自全世界的敲门试探。把数据库这种"一被拖走就是全部身家"的资产放进私有子网,等于把金库修在院子里、不临街、不发门牌——坏人连门都找不到,何谈撬锁。这是云上安全的第一条铁律,比任何高深的加密都便宜有效。

安全组:每个房间的门禁白名单

光有院子还不够,每个房间还得有自己的门禁。安全组(Security Group)就是贴在每台服务器网卡上的门禁白名单,规则简单到只有一句话:默认全部拒绝;名单上写了放行谁,才放行谁。不写规则的时候,这台机器对所有来访者闭门谢客——连 ping 都不通,很多新手以为"服务器坏了",其实它只是站在门禁外的你没在白名单上。

典型的一份名单长这样:放行 80 和 443 端口(网页服务)给所有人;放行 22 端口(远程管理)只给公司办公室的出口 IP;数据库的 3306 端口只放行给应用服务器那几台机器的内网地址。好比写字楼每层的前台都拿着自己的访客名单:快递随便进大堂,但要上 18 楼,得是名单上的公司;进机房重地,得提前报备工号。同一个城市、同一栋楼,每层楼的门禁标准可以完全不同。

安全组还有个特性叫有状态:机器自己主动发出去的请求(比如访问别人的接口),它的回程会被自动放行,不用你单独写规则。相当于访客系统记住"这位访客是你请出去的",他回来时不再拦下重查证件——只记"谁出去过",不问"回来的还是不是同一个人"这一层。这个设计让规则表保持极简:你只需要声明"允许谁进来",不必操心"回程怎么出去"。

顺带把亲缘关系说清:§ 5.4 讲过的防火墙是守在机房边界的大保安,而安全组是你独享的、贴身的贴身保镖——本质上安全组就是云替你预装好的第一道迷你防火墙,只是它从"买设备、拉线、配规则"变成了"控制台里点几下"。第 8 章讲安全体系时还会回到它,这里先记住它在防线上的位置:离你的机器最近的那一道门。

放行端口放行给谁为什么这么定
80 / 443(网页)0.0.0.0/0(所有人)店铺大门,本来就要见客
22(远程管理)仅公司办公室的出口 IP管理通道只给自己人,别让全世界试密码
3306(数据库)仅应用服务器的内网网段只有后厨能进冷库,外人连路都没有
ICMP(ping)不开对外的"敲门测试"没必要留给陌生人

这张表值得抄走:它就是"最小权限"四个字展开成的一张作业纸——每一行的"为什么"都指向同一个原则:这道门只为明确的业务理由而开,理由消失,门就关上。

网络 ACL:小区大门口的通用规矩

在安全组之外,还有一道更靠外、更粗糙的门:网络 ACL(Access Control List,访问控制列表)。它作用在整个子网的入口,好比小区大门口贴的出入制度,对所有住户统一生效。它和安全组的分工,用一张对比表看最清楚:

对比项安全组网络 ACL
管多宽单台机器(一个房间)整个子网(一个分区)
记不记事有状态:出去过的,回来自动放行无状态:谁都不记,每次都查证件
规则顺序全部规则并行生效按编号从上到下,先命中先生效
默认姿态默认拒绝多数云默认全放行

这个表里最值得琢磨的是"无状态"那一行:ACL 不记"谁出去过",所以连回程都要单独写一条放行规则——大门保安对每个进出的人查证,哪怕是刚出门倒垃圾回来的住户。勤快但死板,适合干"一刀切"的粗活;灵活精细的活儿交给安全组。实践中多数团队只用安全组、ACL 保持默认,但你要知道这道门存在:当安全组怎么查都正常、流量却莫名进不来时,老手会想起去看看 ACL——两道门,一道都不能漏。

路由表:领地里的路牌系统

前文反复出现"路由表",现在正面讲它。路由表是一张极其朴素的两列清单:"要去哪 → 走哪条道"。比如"10.0.3.0/24 这个网段 → 走本地内部道路""其他的所有地址(0.0.0.0/0)→ 走小区大门 IGW 出去"。每个子网都挂着一张这样的路牌表,进出子网的每个包都要先看路牌再迈腿。

好比小区的路牌系统:"本小区各栋楼 → 走内部环道;出城 → 北门上高速。"你没觉得路牌存在,是因为它天天正确;可一旦有人把"出城"的牌子指向了南门的死胡同,整个小区瞬间与世隔绝——云上"机器莫名上不了网"的疑难杂症,十有八九病根在路由表:要么没有出城的路,要么路指错了门。

这里正好回收前文那个伏笔:公有子网和私有子网的全部区别,就差一条路由。公有子网的路由表里有"0.0.0.0/0 → IGW"这一行,私有子网没有(或指向 NAT 网关)。一句话:想临街,先修路;不想临街,拆路牌就行。很多教程把公私子网讲得神乎其神,其实底牌就这一张——这也再次应了本篇的底层主题:网络世界的"位置"和"身份",说到底都是路由的产物。

弹性 IP 与 NAT 网关:门牌与收发室

公有子网里还住着两个明星配角。第一个是弹性 IP(Elastic IP,EIP):一块独立于服务器存在的公网门牌。它和服务器是解耦的——服务器坏了、要换了,把门牌从旧机器上摘下来、钉到新机器上,客户访问的地址一个字不变。好比店铺的招牌:房子推倒重建,招牌先摘下来,新店开张再挂上,老顾客照旧找得着门。"地址跟着业务走,不跟着某台机器走",这七个字是弹性 IP 的全部价值。没有它,机器一换公网 IP 就变,等于搬一次家就要给全城客户重发一遍名片。

第二个配角是NAT 网关,私有子网的"统一收发室"。后院仓库的机器也要上网:下载软件补丁、调用别人的接口、请求第三方支付。可它们没有公网门牌,怎么出门?流程是:机器把请求交给 NAT 网关,网关用自己的公网身份替它把请求发出去,收到回信再转交回这台机器。对外,整个私有子网共享几个公网身份出门;对内,网关记得每一封信是谁寄的、回信该转给谁。好比公司前台统一代收代寄快递:寄件人写的是公司总机地址,前台收到包裹再按登记本分发到工位——外面的人只知道公司地址,永远不知道你工位在哪。

如果你觉得这套机制隐约眼熟——没错,你家里的路由器就是一台最小号的 NAT 网关。全家人共享运营商给的一个公网 IP 上网,外网却没法主动访问你手机上正在跑的相册 App。你家的 Wi-Fi 网段(192.168.x.x)、路由器、光猫,正是一个麻雀虽小五脏俱全的"迷你 VPC"——最后一节的动手环节会带你亲眼确认这一点。

领地里的通讯录:内网 DNS

还有个零件平时隐形、用时救命:私有 DNS。领地里的机器一多,谁还记得住"数据库是 10.0.3.15、缓存是 10.0.3.27"?更麻烦的是,云上的机器是"临时工":弹性伸缩每天成批地开机器、销机器,今天这批应用的 IP 和明天那批根本不是一回事——靠记 IP 协作,等于通讯录每天撕掉重写。

所以每个 VPC 自带一本"内部通讯录"(技术上叫私有 DNS 区域):数据库登记成 db.internal,缓存登记成 cache.internal,所有应用一律按名字找人。机器换了、IP 变了,通讯录自动改条目,好比公司内线电话系统:员工换工位、换办公楼,内线号跟着人走,同事拨号的习惯从不用变。内网里的铁律是:名字是编制,地址是临时工——所有协作认名字,不认地址。

这件事和公网 DNS(§ 3.4 讲过的那套"全球问路系统")是同一个思想的两套部署:外面那本通讯录全世界共用,里面这本只有你的领地能查。说白了,大到互联网、小到一块 VPC,"用名字代替地址"都是同一招——把"容易变的"藏到名字后面,让使用者永远只记"不变的"。

两块领地怎么来往:对等连接、VPN 与专线

业务做大了,一个 VPC 往往不够用:测试环境一个、生产环境一个;或者公司并购后,两家各有一摊云上资产。两块领地之间怎么走动?三条路,各有各的价位和脾气:

这里埋着全节最贵的一个坑,单独拎出来敲黑板:对等连接的前提是两边网段不重叠。如果两个 VPC 当初都随手圈了 10.0.0.0/16,那么"10.0.1.15"这个名字在两边各指一家——相当于两栋楼的房间编号完全相同,快递员拿着"3 楼 301"当场精神崩溃,路根本没法修。这坑的残酷在于它没法事后补救,只能一边改号重来。所以云上开工的第一件事不是买服务器,而是像装修前画水电图一样规划网段:给每个环境留足余量、互相错开号段——十分钟的前瞻,省掉未来一个周末的迁移。

一次完整的"外卖"之旅:公网请求怎么走进私有领地

零件都认齐了,现在把它们组装成一条完整的动线。一个用户在手机上打开你的网店,他的请求在你这块领地里走过的完整路线是:

【一个公网请求的完整路线】

  用户手机
     │  ① 敲门牌(弹性 IP / 负载均衡的公网地址)
     ▼
  ┌─ 公有子网(临街门面)────────────────┐
  │ ② 负载均衡器 ← 安检第一道:只放行 443 │
  │    把请求分发给后厨的某台应用机器      │
  └──────────┬───────────────────────┘
             │  ③ 内部道路(路由表:本地网段直达)
             ▼
  ┌─ 私有子网 A(后厨)─────────────────┐
  │ ④ 应用服务器 ← 门禁:只认负载均衡器   │
  │    处理业务,需要查数据 → 找冷库      │
  └──────────┬───────────────────────┘
             │  ⑤ 内部道路
             ▼
  ┌─ 私有子网 B(冷库)─────────────────┐
  │ ⑥ 数据库 ← 门禁:只认应用服务器       │
  │    查账、返回结果,原路送回           │
  └──────────────────────────────────┘

  出门时走 NAT 收发室,进门时必须过临街门面
  每一段路都有一道路由、每一扇门都有一份名单

把这张图读三遍,你会发现它就是一家餐厅的日常:顾客在临街前台点单(负载均衡),后厨备餐(应用),冷库存取食材(数据库);顾客永远进不了后厨,后厨永远直接进不了冷库的账本。外人只接触前台、内部按职责分级、每道门有自己的名单——这就是"分层架构"翻译成人话的样子。云上所有复杂的架构图,拆开揉碎了都是这张图的变化形式:加机器、加分区、加副本,但"公私分明、层层递进"的骨架不变。

算一笔账:领地免费,零件收费

云厂商的价目表里藏着一个对新手非常友好的事实:圈地不要钱。VPC 本身、子网、路由表、安全组、内网通讯录——这些"物业设施"全部免费,因为它们本来就是软件,开一百个 VPC 云厂商的成本也几乎不涨。好比租房时小区的公共绿地和电梯不另收费,真正的账单在你自己屋里。

真正收费的是干活的零件:NAT 网关按小时收"上岗费"加按流量收"跑腿费";弹性 IP 绑在机器上时几乎免费,一旦闲置反而按小时收"占牌费"(防止有人囤门牌);对等连接的流量过一次连廊收一次钱;数据跨可用区、跨地域搬一次家收一次钱。云网络的账单密码就一句话:钱不花在"占地上",花在"进出领地的每一次流量"上。所以老手设计架构时会给流量"画路线":同一子网内的互访免费,就尽量让机器同层做邻居;跨区流量收钱,就把副本放得离用户近些。这套算账思路,和上一节 CDN"把货搬到门口省运费"其实是同一本账的两页。

领地里的监控摄像头:流日志

最后一个零件轻但重要:流日志(Flow Log)。它可以理解为装在领地大门和每条内部道路上的摄像头——谁在几点几分、从哪个门牌到哪个门牌、走了哪个端口、放行了还是拒绝了,全都记成流水账。平时没人看它,出事时它就是唯一的"案发回放":"应用突然连不上数据库",到底是路由断了、门禁拦了、还是目标机器自己挂了?翻日志,五分钟定案;没有日志,全靠猜。

好比小区物业的监控室:平日安静得像不存在,电动车被偷的那晚,它就是全世界最值钱的房间。云上排障的职业习惯正是这么炼成的——先开日志,再谈猜测;第 9 章讲排错工具箱时,这条纪律还会升级成一整套方法。

三种常见户型:从一间房到一座城

把视角拉高一点,看看真实公司的领地是怎么一步步长大的。对照装修的三个阶段,你可以准确判断自己在哪一档、下一档长什么样:

三个户型的分界线从来不是公司人数,而是两个硬问题:"这台机器挂了,业务停多久"和"这个权限给了,闯祸的面有多大"。这两个问题的答案变了,就该搬家了;答案没变,就别折腾——架构升级的时机由风险决定,不由潮流决定。

动手自检:看看你自己家的"迷你 VPC"

空口无凭,现在就用一条命令,看看你家那个"最小号的 VPC"。打开命令提示符(Windows 按 Win 键输入 cmd),运行:

在输出里找到你正在用的网卡(名字带"无线"或"WLAN"的那段),看"IPv4 地址":它多半是 192.168 开头——恭喜,你正住在一个私有网段里。再看"默认网关",通常是 192.168.x.1:那就是你家的"路由器 + NAT 网关",本节讲的收发室,此刻就在你家客厅发光。再打开浏览器搜一下"我的 IP",看到的公网地址和 ipconfig 里的内网地址完全不同——两个地址之间的换算,就是 NAT 网关每天在做的事:内网门牌只在家里有用,出了家门一律署总机地址。零成本、一分钟,本节一半的概念在你自己家里当场对号入座:网段、私有地址、网关、NAT——原来你天天生活在一个迷你 VPC 里,只是物业是你自己家的路由器。

常见误区:四条最常踩的 VPC 坑

站长视角:开工前的"水电图" Checklist

如果你即将第一次在云上开疆拓土,买服务器之前,四件事按顺序过一遍:

Analogy · 一栋写字楼的完整地图:把本节所有概念装进一个画面

如果你只记住这一节的一个画面,请记住这栋楼:云厂商的机房是一栋超大型写字楼,你的全部云上资产,是你在楼里整租的一层。

① VPC 是你整租的这一层。楼体、电梯、水电是大家共享的(物理网络),但这一层之内,隔断怎么打、房间怎么编号(网段),全是你说了算——而这一切没有动一砖一瓦,是"软件画的"。

② 子网是楼层里的分区。临街的前厅(公有子网)谁都能进;后厨(私有子网)只出不进;冷库(数据库子网)只有后厨的钥匙。同一个职责在 A、B 两座塔楼各放一份(可用区),烧得了一座烧不了两座。

③ 每扇门有自己的门禁(安全组)。默认全拒、白名单放行、来过登记回来自动放行;楼层大门口还贴着一张对所有房间生效的通用制度(ACL),死板但兜底。

④ 路牌(路由表)决定谁是临街的。有"出城走大门(IGW)"这块牌子的分区就是门面房,没有的就是仓库——公私之分,全看路牌。

⑤ 门牌与收发室。弹性 IP 是可以摘下钉到新门上的招牌;NAT 网关是前台收发室,全层共用几个公网身份寄件,外人永远寄不进来。要跟隔壁公司走得近,架一条连廊(对等连接)——但前提是两家的房间编号(网段)绝不重号。

这栋楼记住了,本节所有名词就都挂在上面了:整层私享、分区而治、门禁白名单、路牌定公私、招牌可移动、收发室代寄、连廊要错号。

一句话送给你:规划云上领地的三个抓手

这一节零件很多,但落到动手上,真正值得带走的就三条。第一,图纸先行——网段规划是唯一改起来最贵的决定,买机器之前先画好,各环境错开号段、留足余量。第二,公私分明——见客的住门面、贵重的进后院,拿不准的默认私有。第三,权限递减——每道门只认上一步的身份,从大门到冷库,能进的名单一层比一层短。好比装修前先画水电图、再砌墙、最后装门锁——顺序反了,返工的代价是十倍。三个抓手记住,控制台里那些密密麻麻的选项,对你来说就不再是一堆天书按钮,而是一张已经打好格子的图纸。

Recap · 收束

一句话总结:VPC 是云厂商在共享机房里用软件为你画出的私人领地——不占一寸物理地皮,却拥有完整的围墙、门禁、路牌和收发室。

机制上记住五件事
· 领地是软件画的:软件交换机加封装信封,共享滑道上跑专属包裹——拓扑是幻觉,账本是真实的。
· 子网是分区:领地内按职责切块,同一职责跨可用区放两份;同城两仓,火烧不到一起。
· 公私看路牌:有"出大门"路由的是门面房,没有的是后院仓库——公私之分本质是路由表的一行字。
· 门禁两层:安全组贴身有状态,默认全拒;ACL 守子网无状态,死板兜底。
· 门牌与收发室:弹性 IP 让地址跟着业务走;NAT 网关让私有子网只出不进——你家路由器就是最小号的它。
· 连廊要错号:对等连接、VPN、专线三条路打通领地,前提永远是网段不重叠——图纸先行,是全节最贵的一课。

下一步:这一节讲的是"一台台服务器怎么在云里安家"。可现代应用早就不"一台一台"地部署了——成百上千个被称为"容器"的小箱子每天在机房里被创建和销毁,它们的网络又是一套全新的问题:容器网络正是 § 7.3 的故事。

☰ 主页
Xue Hai Wu Ya · Network · § 7.2 · 云网络 VPC