云网络 VPC
上一节讲 CDN,是把"货"搬到离用户近的地方;这一节反过来,看"店"本身——你的服务器到底住在哪里、住得安不安全?当你在云厂商的控制台点几下"购买",两分钟后一台服务器就开机了。它不在你家里,而在云厂商某座足球场大小的机房里,跟几万个陌生租户的机器挤在同一批机柜上。凭什么你的机器和隔壁公司的机器井水不犯河水?答案是:云厂商在机房里用软件给你"画"了一块私人领地——VPC。这一节把它的全部零件拆开讲清:子网、安全组、路由表、NAT 网关……VPC 干的事,一句话概括就是:在一家谁都能进的大合租房里,隔出属于你的、带门禁的独立套间。
你开了家网店,生意越做越大,家里那台旧电脑扛不住了,你决定"上云"。控制台里点了几个按钮、付了钱,屏幕弹出提示:"实例已启动,内网地址 10.0.1.15。"
你盯着这行字愣了一会儿:这台"新电脑"现在到底在哪?它其实躺在离你几百公里的某座机房里,同一排机柜上可能还睡着别人家的服务器。可你连上去一看,它却像是"你一个人的"——有自己的内网网段、自己的规矩、自己的"院子",隔壁机器连 ping 都 ping 不到你。
这块看不见摸不着、却又真实管用的私人领地,是怎么凭空圈出来的?这一节就把这块领地的围墙、大门、门禁和路牌,一样一样讲给你听。
先把这一节的术语翻译成人话
照例,先把本节的核心名词全部翻译成"人话",每个都能在生活里找到对应物。读完全文回来重看这张表,会有第二次收获。
| 术语 | 换成大白话 | 生活里对应的东西 |
|---|---|---|
| VPC(虚拟私有云) | 说白了就是"在云厂商的巨型机房里,用软件圈出来的一块只属于你的私人领地" | 写字楼里整租的一层 |
| 子网(Subnet) | 说白了就是"领地内部按用途划出的分区,各干各的活" | 同一层里的办公区、仓库区、会客区 |
| 可用区(AZ) | 说白了就是"同城隔了几条街的两个机房,火烧不到一起" | 同城的两个仓库 |
| 公有子网 | 说白了就是"临街的门面房,路人能直接敲门" | 街边店铺 |
| 私有子网 | 说白了就是"后院的仓库,只出不进,外人根本不知道门在哪" | 餐厅后厨 |
| 安全组(Security Group) | 说白了就是"贴在每个房间门上的门禁白名单:不在名单上的,一律不开门" | 办公室门禁 / 酒店房卡 |
| 网络 ACL | 说白了就是"小区大门口对所有住户生效的通用出入规矩" | 小区门岗制度 |
| 路由表(Route Table) | 说白了就是"领地里的路牌:去哪儿、走哪条道" | 小区指路牌 |
| 弹性 IP(EIP) | 说白了就是"一块随时能摘下来、钉到新门上的门牌" | 可拆卸的店铺招牌 |
| NAT 网关 | 说白了就是"后院统一的收发室:替大家寄件收件,外人却寄不进来" | 前台代收快递 |
| 对等连接(Peering) | 说白了就是"两栋楼之间架一条专属连廊,不用绕大街" | 厂区连廊 |
| Internet 网关(IGW) | 说白了就是"整块领地通向外面互联网世界的总大门" | 小区大门 |
一句话串起整节:VPC 是你租的一层楼,子网是楼里的分区,安全组是房间门禁,ACL 是大门规矩,路由表是路牌,IGW 是小区大门,EIP 是门牌,NAT 网关是收发室,对等连接是两楼连廊。下面一样一样说。
问题的起点:一座住进了几万个陌生人的机房
要理解 VPC,得先回到"没有 VPC 的世界"。二十年前的企业想上线业务,得自己盖机房或租机柜:买服务器、拉专线、配防火墙,机柜上一把铜锁就是最原始的"隔离"——物理时代的安全,靠的是物理边界:我的柜子、我的锁、我的线。这套玩法稳定,但贵得离谱:服务器按峰值买,平时睡大觉;扩容要等采购,慢则以月计。
云计算把这些机器变成了"随开随用"的水电煤,但第一代云有个尴尬的妥协:所有租户的虚拟机被直接接进同一张大网,彼此低头不见抬头见。就像一栋没有隔断的开放式大厦,几十家公司混坐在同一个大开间里办公——你的"桌子"(虚拟机)旁边就是别人家的,大家共用同一套走廊和门牌规则。机器虽然虚拟隔离了,网络层面却几乎赤诚相见。安全靠各自在系统里设密码、关端口,好比在合租屋里只能靠"自觉"和"床上挂帘子"。
这个局面在 2009 年被打破:AWS 推出了 VPC(Virtual Private Cloud),让每个租户都能在云里圈一块逻辑上完全独立的领地,自己定网段、自己定规矩、自己当"物业"。此后各家云厂商全部跟进,到今天,你在任何一家云上新开的服务器,默认就诞生在某个 VPC 里;早期那张"公共大网"则已彻底退役。VPC 不是云的一个可选配件,而是现代云的地基——只是它太默认了,以至于很多人用了多年云都没意识到自己住在里面。
领地是"画"出来的:没有一根网线是为你单独拉的
这里有个最容易搞错的关键认知:VPC 是纯软件的。云厂商并没有为你的领地单独拉线、单独装交换机——那成本就回到物理时代了。真相是:云平台在每一台物理机里都跑着一个"软件交换机",你的虚拟机发出的每一个网络包,都会先被套进一个信封(技术上叫隧道封装,以 VXLAN 为代表的这一类协议),然后借道云厂商自己的物理网络寄走,到了目的地再拆信封、交给对方。
好比一栋写字楼里的快递滑道:所有公司的包裹确实在同一条滑道里跑,但每个包裹都套着各自公司的封装袋,滑道只认"送到几楼",拆袋的事各楼层自己来——外面的滑道是共享的,里面的账本是各家的。云厂商的物理网络就是那条滑道,你的 VPC 就是那个封装袋加上一本记录"谁是你家成员"的账本。
领地里的门牌也用的是老熟人:VPC 的网段就是 § 3.5 讲过的私有地址(10.x、172.16.x、192.168.x 这些"内网专用号段")。你在控制台里把领地圈成 10.0.0.0/16,就从这一池子里给每台机器发门牌:10.0.1.15、10.0.2.8……相当于你租了一层楼之后,自己决定这一层的房间编号从多少编到多少。你在控制台里看到的"网络拓扑图",在物理世界里并不存在——它是软件交换机、封装协议和账本共同维护出来的一个幻觉,而这个幻觉精确、稳定、随叫随到。这大概是云计算最浪漫的一点:用数学和代码,凭空造出了一块地皮。
顺带认一位"前世老前辈":在办公室自建机房的时代,工程师们干过同一件事——用交换机上的 VLAN(虚拟局域网)把一张物理网切成若干张互不相通的逻辑网,财务一个网段、访客 Wi-Fi 一个网段。VPC 本质上就是 VLAN 思想在云上的放大重版:同一招"用软件切网络",从一栋楼的几十台机器,放大到了横跨几十座机房的百万台机器。好比合租屋里挂帘子是 VLAN,整层带门禁是 VPC——帘子升级成了墙,但"隔出私人空间"的初衷一脉相承。所以老网工上云几乎零成本看懂 VPC:他们只是把熟悉的老手艺,搬进了一间更大的房子。
子网:领地内部的功能分区
领地圈好了,为什么还要在里面再划子网?因为一整层楼不能只有一种房间。办公区要热闹开放,仓库区要安静封闭;贵重资产要放在最里面的房间。服务器也一样:职责不同、安全等级不同的机器,不该混在同一个网段里互相直通。
子网就是从 VPC 的网段里切出来的一小块。比如领地是 10.0.0.0/16,你可以切出 10.0.1.0/24 给网站服务器、10.0.2.0/24 给应用、10.0.3.0/24 给数据库。好比餐厅把同一层楼划成前厅、后厨、冷库:前厅谁都能进,后厨只有员工能进,冷库更是只有少数人拿钥匙。换个说法,这就是"功能分区 + 分级授权"在网段层面的落实。
划子网时还有个地理概念叫可用区(Availability Zone,AZ):同一家云在同一个城市通常有若干个物理独立的机房,隔开几条街,供电、网络互不牵连。两个可用区 = 同城两个仓库:一场火灾、一次挖断电缆,只砸得中其中一个。子网必须完整地落在某一个可用区里,所以正经的架构会把"同一职责"的机器分散到两个子网、两个可用区——网站服务器在 A 区放两台、B 区放两台,相当于把鸡蛋放进同城的两个篮子,楼塌了篮子还在。这也是为什么云上容灾听起来玄乎,落成白话就是"同城多仓、异地多城"八个字。
公有子网与私有子网:临街门面与后院仓库
子网里最重要的分野,是一对看似绕口、其实一听就懂的概念:公有子网和私有子网。先把容易混淆的地方掰开——"能不能主动访问别人"和"能不能被别人访问",是两件完全不同的事。你家手机能上网(主动出去),但外网没法主动连进你的手机(不能被访问)。这两件事在云上被拆开成了两种子网:
- 公有子网:临街的门面房子网的路由表里有一条"通往小区大门(IGW)"的路,而且机器挂了公网门牌(弹性 IP)。路人(互联网用户)能直接敲门进来。网站、负载均衡这类天生要见客的机器住这里。
- 私有子网:后院的仓库子网的路由表里没有通往大门的路,机器也没有公网门牌。它们可以主动出去(靠收发室 NAT 网关代寄),但外网根本找不到进来敲门的路。数据库、内部服务这类贵重而不见客的资产住这里。
注意一个反直觉的细节:"公有/私有"不是机器的属性,而是"有没有路"——路由表里有没有那一条指向大门的路。同一台机器,把它的路由挪走,门面房立刻变仓库。这就像判断一家店是不是"临街",不看你卖什么,只看你那扇门开在哪条路上。说白了,整个 VPC 的公私之分,本质就是路牌学。
为什么要这么折腾?因为互联网上的扫描器和爬虫从不休息,任何挂了公网门牌的机器,几分钟内就会收到来自全世界的敲门试探。把数据库这种"一被拖走就是全部身家"的资产放进私有子网,等于把金库修在院子里、不临街、不发门牌——坏人连门都找不到,何谈撬锁。这是云上安全的第一条铁律,比任何高深的加密都便宜有效。
安全组:每个房间的门禁白名单
光有院子还不够,每个房间还得有自己的门禁。安全组(Security Group)就是贴在每台服务器网卡上的门禁白名单,规则简单到只有一句话:默认全部拒绝;名单上写了放行谁,才放行谁。不写规则的时候,这台机器对所有来访者闭门谢客——连 ping 都不通,很多新手以为"服务器坏了",其实它只是站在门禁外的你没在白名单上。
典型的一份名单长这样:放行 80 和 443 端口(网页服务)给所有人;放行 22 端口(远程管理)只给公司办公室的出口 IP;数据库的 3306 端口只放行给应用服务器那几台机器的内网地址。好比写字楼每层的前台都拿着自己的访客名单:快递随便进大堂,但要上 18 楼,得是名单上的公司;进机房重地,得提前报备工号。同一个城市、同一栋楼,每层楼的门禁标准可以完全不同。
安全组还有个特性叫有状态:机器自己主动发出去的请求(比如访问别人的接口),它的回程会被自动放行,不用你单独写规则。相当于访客系统记住"这位访客是你请出去的",他回来时不再拦下重查证件——只记"谁出去过",不问"回来的还是不是同一个人"这一层。这个设计让规则表保持极简:你只需要声明"允许谁进来",不必操心"回程怎么出去"。
顺带把亲缘关系说清:§ 5.4 讲过的防火墙是守在机房边界的大保安,而安全组是你独享的、贴身的贴身保镖——本质上安全组就是云替你预装好的第一道迷你防火墙,只是它从"买设备、拉线、配规则"变成了"控制台里点几下"。第 8 章讲安全体系时还会回到它,这里先记住它在防线上的位置:离你的机器最近的那一道门。
| 放行端口 | 放行给谁 | 为什么这么定 |
|---|---|---|
| 80 / 443(网页) | 0.0.0.0/0(所有人) | 店铺大门,本来就要见客 |
| 22(远程管理) | 仅公司办公室的出口 IP | 管理通道只给自己人,别让全世界试密码 |
| 3306(数据库) | 仅应用服务器的内网网段 | 只有后厨能进冷库,外人连路都没有 |
| ICMP(ping) | 不开 | 对外的"敲门测试"没必要留给陌生人 |
这张表值得抄走:它就是"最小权限"四个字展开成的一张作业纸——每一行的"为什么"都指向同一个原则:这道门只为明确的业务理由而开,理由消失,门就关上。
网络 ACL:小区大门口的通用规矩
在安全组之外,还有一道更靠外、更粗糙的门:网络 ACL(Access Control List,访问控制列表)。它作用在整个子网的入口,好比小区大门口贴的出入制度,对所有住户统一生效。它和安全组的分工,用一张对比表看最清楚:
| 对比项 | 安全组 | 网络 ACL |
|---|---|---|
| 管多宽 | 单台机器(一个房间) | 整个子网(一个分区) |
| 记不记事 | 有状态:出去过的,回来自动放行 | 无状态:谁都不记,每次都查证件 |
| 规则顺序 | 全部规则并行生效 | 按编号从上到下,先命中先生效 |
| 默认姿态 | 默认拒绝 | 多数云默认全放行 |
这个表里最值得琢磨的是"无状态"那一行:ACL 不记"谁出去过",所以连回程都要单独写一条放行规则——大门保安对每个进出的人查证,哪怕是刚出门倒垃圾回来的住户。勤快但死板,适合干"一刀切"的粗活;灵活精细的活儿交给安全组。实践中多数团队只用安全组、ACL 保持默认,但你要知道这道门存在:当安全组怎么查都正常、流量却莫名进不来时,老手会想起去看看 ACL——两道门,一道都不能漏。
路由表:领地里的路牌系统
前文反复出现"路由表",现在正面讲它。路由表是一张极其朴素的两列清单:"要去哪 → 走哪条道"。比如"10.0.3.0/24 这个网段 → 走本地内部道路""其他的所有地址(0.0.0.0/0)→ 走小区大门 IGW 出去"。每个子网都挂着一张这样的路牌表,进出子网的每个包都要先看路牌再迈腿。
好比小区的路牌系统:"本小区各栋楼 → 走内部环道;出城 → 北门上高速。"你没觉得路牌存在,是因为它天天正确;可一旦有人把"出城"的牌子指向了南门的死胡同,整个小区瞬间与世隔绝——云上"机器莫名上不了网"的疑难杂症,十有八九病根在路由表:要么没有出城的路,要么路指错了门。
这里正好回收前文那个伏笔:公有子网和私有子网的全部区别,就差一条路由。公有子网的路由表里有"0.0.0.0/0 → IGW"这一行,私有子网没有(或指向 NAT 网关)。一句话:想临街,先修路;不想临街,拆路牌就行。很多教程把公私子网讲得神乎其神,其实底牌就这一张——这也再次应了本篇的底层主题:网络世界的"位置"和"身份",说到底都是路由的产物。
弹性 IP 与 NAT 网关:门牌与收发室
公有子网里还住着两个明星配角。第一个是弹性 IP(Elastic IP,EIP):一块独立于服务器存在的公网门牌。它和服务器是解耦的——服务器坏了、要换了,把门牌从旧机器上摘下来、钉到新机器上,客户访问的地址一个字不变。好比店铺的招牌:房子推倒重建,招牌先摘下来,新店开张再挂上,老顾客照旧找得着门。"地址跟着业务走,不跟着某台机器走",这七个字是弹性 IP 的全部价值。没有它,机器一换公网 IP 就变,等于搬一次家就要给全城客户重发一遍名片。
第二个配角是NAT 网关,私有子网的"统一收发室"。后院仓库的机器也要上网:下载软件补丁、调用别人的接口、请求第三方支付。可它们没有公网门牌,怎么出门?流程是:机器把请求交给 NAT 网关,网关用自己的公网身份替它把请求发出去,收到回信再转交回这台机器。对外,整个私有子网共享几个公网身份出门;对内,网关记得每一封信是谁寄的、回信该转给谁。好比公司前台统一代收代寄快递:寄件人写的是公司总机地址,前台收到包裹再按登记本分发到工位——外面的人只知道公司地址,永远不知道你工位在哪。
如果你觉得这套机制隐约眼熟——没错,你家里的路由器就是一台最小号的 NAT 网关。全家人共享运营商给的一个公网 IP 上网,外网却没法主动访问你手机上正在跑的相册 App。你家的 Wi-Fi 网段(192.168.x.x)、路由器、光猫,正是一个麻雀虽小五脏俱全的"迷你 VPC"——最后一节的动手环节会带你亲眼确认这一点。
领地里的通讯录:内网 DNS
还有个零件平时隐形、用时救命:私有 DNS。领地里的机器一多,谁还记得住"数据库是 10.0.3.15、缓存是 10.0.3.27"?更麻烦的是,云上的机器是"临时工":弹性伸缩每天成批地开机器、销机器,今天这批应用的 IP 和明天那批根本不是一回事——靠记 IP 协作,等于通讯录每天撕掉重写。
所以每个 VPC 自带一本"内部通讯录"(技术上叫私有 DNS 区域):数据库登记成 db.internal,缓存登记成 cache.internal,所有应用一律按名字找人。机器换了、IP 变了,通讯录自动改条目,好比公司内线电话系统:员工换工位、换办公楼,内线号跟着人走,同事拨号的习惯从不用变。内网里的铁律是:名字是编制,地址是临时工——所有协作认名字,不认地址。
这件事和公网 DNS(§ 3.4 讲过的那套"全球问路系统")是同一个思想的两套部署:外面那本通讯录全世界共用,里面这本只有你的领地能查。说白了,大到互联网、小到一块 VPC,"用名字代替地址"都是同一招——把"容易变的"藏到名字后面,让使用者永远只记"不变的"。
两块领地怎么来往:对等连接、VPN 与专线
业务做大了,一个 VPC 往往不够用:测试环境一个、生产环境一个;或者公司并购后,两家各有一摊云上资产。两块领地之间怎么走动?三条路,各有各的价位和脾气:
- 对等连接:两楼之间的专属连廊把两个 VPC 的内网直接打通,A 领地的机器用内网地址直连 B 领地的机器,流量不出云厂商的机房。快、稳、按量计费,是同一朵云内的首选。好比厂区里两栋楼之间的连天桥,员工走连廊不用出大门、不用过马路。
- VPN 网关:从办公室挖来的加密隧道你在公司办公室的出口和云上的 VPC 之间,用公网架一条加密隧道,办公室内网和云上内网从此像在同一个院里。适合中小公司低成本打通"本地—云端",原理在第 8.5 节细讲。好比两个院子隔着一条公共大街,你在街底下挖了条只有自己能走的隧道。
- 专线:真金白银拉的一根私线从你的机房到云机房之间拉一根物理专线,带宽稳定、延迟固定、不经公网。银行、大型企业的标配,贵,但重要系统值得。相当于给两栋楼修了一条专属地下车道——晴雨无阻,闲人免进。
这里埋着全节最贵的一个坑,单独拎出来敲黑板:对等连接的前提是两边网段不重叠。如果两个 VPC 当初都随手圈了 10.0.0.0/16,那么"10.0.1.15"这个名字在两边各指一家——相当于两栋楼的房间编号完全相同,快递员拿着"3 楼 301"当场精神崩溃,路根本没法修。这坑的残酷在于它没法事后补救,只能一边改号重来。所以云上开工的第一件事不是买服务器,而是像装修前画水电图一样规划网段:给每个环境留足余量、互相错开号段——十分钟的前瞻,省掉未来一个周末的迁移。
一次完整的"外卖"之旅:公网请求怎么走进私有领地
零件都认齐了,现在把它们组装成一条完整的动线。一个用户在手机上打开你的网店,他的请求在你这块领地里走过的完整路线是:
【一个公网请求的完整路线】
用户手机
│ ① 敲门牌(弹性 IP / 负载均衡的公网地址)
▼
┌─ 公有子网(临街门面)────────────────┐
│ ② 负载均衡器 ← 安检第一道:只放行 443 │
│ 把请求分发给后厨的某台应用机器 │
└──────────┬───────────────────────┘
│ ③ 内部道路(路由表:本地网段直达)
▼
┌─ 私有子网 A(后厨)─────────────────┐
│ ④ 应用服务器 ← 门禁:只认负载均衡器 │
│ 处理业务,需要查数据 → 找冷库 │
└──────────┬───────────────────────┘
│ ⑤ 内部道路
▼
┌─ 私有子网 B(冷库)─────────────────┐
│ ⑥ 数据库 ← 门禁:只认应用服务器 │
│ 查账、返回结果,原路送回 │
└──────────────────────────────────┘
出门时走 NAT 收发室,进门时必须过临街门面
每一段路都有一道路由、每一扇门都有一份名单
把这张图读三遍,你会发现它就是一家餐厅的日常:顾客在临街前台点单(负载均衡),后厨备餐(应用),冷库存取食材(数据库);顾客永远进不了后厨,后厨永远直接进不了冷库的账本。外人只接触前台、内部按职责分级、每道门有自己的名单——这就是"分层架构"翻译成人话的样子。云上所有复杂的架构图,拆开揉碎了都是这张图的变化形式:加机器、加分区、加副本,但"公私分明、层层递进"的骨架不变。
算一笔账:领地免费,零件收费
云厂商的价目表里藏着一个对新手非常友好的事实:圈地不要钱。VPC 本身、子网、路由表、安全组、内网通讯录——这些"物业设施"全部免费,因为它们本来就是软件,开一百个 VPC 云厂商的成本也几乎不涨。好比租房时小区的公共绿地和电梯不另收费,真正的账单在你自己屋里。
真正收费的是干活的零件:NAT 网关按小时收"上岗费"加按流量收"跑腿费";弹性 IP 绑在机器上时几乎免费,一旦闲置反而按小时收"占牌费"(防止有人囤门牌);对等连接的流量过一次连廊收一次钱;数据跨可用区、跨地域搬一次家收一次钱。云网络的账单密码就一句话:钱不花在"占地上",花在"进出领地的每一次流量"上。所以老手设计架构时会给流量"画路线":同一子网内的互访免费,就尽量让机器同层做邻居;跨区流量收钱,就把副本放得离用户近些。这套算账思路,和上一节 CDN"把货搬到门口省运费"其实是同一本账的两页。
领地里的监控摄像头:流日志
最后一个零件轻但重要:流日志(Flow Log)。它可以理解为装在领地大门和每条内部道路上的摄像头——谁在几点几分、从哪个门牌到哪个门牌、走了哪个端口、放行了还是拒绝了,全都记成流水账。平时没人看它,出事时它就是唯一的"案发回放":"应用突然连不上数据库",到底是路由断了、门禁拦了、还是目标机器自己挂了?翻日志,五分钟定案;没有日志,全靠猜。
好比小区物业的监控室:平日安静得像不存在,电动车被偷的那晚,它就是全世界最值钱的房间。云上排障的职业习惯正是这么炼成的——先开日志,再谈猜测;第 9 章讲排错工具箱时,这条纪律还会升级成一整套方法。
三种常见户型:从一间房到一座城
把视角拉高一点,看看真实公司的领地是怎么一步步长大的。对照装修的三个阶段,你可以准确判断自己在哪一档、下一档长什么样:
- 户型一:开间单间(一个人全干)刚起步的项目:一台机器塞进公有子网,网站、接口、数据库全在一台上,安全组只开 80/443。好比单身公寓——功能不分间,胜在便宜、当天入住。这个阶段最大的美德是承认自己是这个阶段:别提前盖三室两厅,空着的房间也是要打扫的。
- 户型二:三室一厅(分网分层)业务有了真实用户,就升级成本节的"外卖之旅"那张图:负载均衡进公有子网,应用、数据库各占私有子网,跨两个可用区。这是绝大多数中小公司的终身户型——好比三口之家的标准三居:够用、好维护、卖房时谁都看得懂。
- 户型三:一个小区(多账号多 VPC)大公司按业务线拆成多个账号,每个账号自己的 VPC,测试、生产、办公各一块领地,中间用对等连接或中转网络打通。好比开发商不再卖单套,直接规划整个小区:物业(统一账号管理)负责门牌规则和总路网,各家过各家的日子——拆分的逻辑始终如一:锅别放在一个灶上,权限别汇在一个人手里。
三个户型的分界线从来不是公司人数,而是两个硬问题:"这台机器挂了,业务停多久"和"这个权限给了,闯祸的面有多大"。这两个问题的答案变了,就该搬家了;答案没变,就别折腾——架构升级的时机由风险决定,不由潮流决定。
动手自检:看看你自己家的"迷你 VPC"
空口无凭,现在就用一条命令,看看你家那个"最小号的 VPC"。打开命令提示符(Windows 按 Win 键输入 cmd),运行:
在输出里找到你正在用的网卡(名字带"无线"或"WLAN"的那段),看"IPv4 地址":它多半是 192.168 开头——恭喜,你正住在一个私有网段里。再看"默认网关",通常是 192.168.x.1:那就是你家的"路由器 + NAT 网关",本节讲的收发室,此刻就在你家客厅发光。再打开浏览器搜一下"我的 IP",看到的公网地址和 ipconfig 里的内网地址完全不同——两个地址之间的换算,就是 NAT 网关每天在做的事:内网门牌只在家里有用,出了家门一律署总机地址。零成本、一分钟,本节一半的概念在你自己家里当场对号入座:网段、私有地址、网关、NAT——原来你天天生活在一个迷你 VPC 里,只是物业是你自己家的路由器。
常见误区:四条最常踩的 VPC 坑
- 误解一:"VPC 是云厂商专门为我建的物理机房"它是一套纯软件的"幻觉"——共享滑道上的专属信封。理解这一点你就明白:VPC 的隔离靠的是封装协议和账本的正确性,而不是哪堵物理墙;也明白为什么创建它不要钱、只要几秒钟。软件造的地皮,才是云计算真正的魔法。
- 误解二:"安全组规则麻烦,先全开 0.0.0.0/0 再说"这是新手第一大坑。全世界的扫描器几分钟内就会敲遍你的每个端口,弱密码的数据库、没设防的管理端口统统暴露。好比图省事把家门钥匙插在门上——省的是五分钟配置,赌上的是全部身家。正确姿势:默认全关,用一条开一条,管理端口只对固定 IP 开。
- 误解三:"数据库放进私有子网就绝对安全了"私有子网挡的是"从外面进来的贼",挡不住"从前门溜进来的内鬼"——应用服务器被攻破后,攻击者以它的身份在内网横向游走。门禁要逐级收紧:数据库只认应用机器,应用只认负载均衡。领地的安全从来不是一道墙,而是一整套逐级递减的权限。第 8.6 节的"零信任"会把这套思路推到极致。
- 误解四:"上了云就不用懂网络了"恰恰相反:云把网络从"机房里的设备"变成了"控制台里的产品",每个按钮背后都是本节这些概念——按钮越多,越需要知道自己在点什么。说白了,云没有消灭网络知识,只是把它从硬件工程师手里搬到了每个开发者的工作台上。
站长视角:开工前的"水电图" Checklist
如果你即将第一次在云上开疆拓土,买服务器之前,四件事按顺序过一遍:
- 第一件:规划网段,宁大勿撞给每个环境(生产/测试/办公)分配互不重叠的网段,比如生产用 10.1.0.0/16、测试用 10.2.0.0/16,并预留第三、第四个号段给未来。网段规划是 VPC 里唯一"后悔药最贵"的决定——开工前十分钟的图纸,胜过日后一个周末的迁移。
- 第二件:公私分明,资产归位见客的(网站、负载均衡)住公有子网,不见客的(数据库、缓存、内部服务)一律私有子网。拿不准的,先放私有——好比装修房子,所有贵重物品默认上锁,确实需要展示的再摆出来。
- 第三件:门禁最小化,一条一条开安全组默认全关;网页服务开 80/443 给所有人,管理端口只给自己的出口 IP,数据库端口只给应用机器。每开一条都问一句"这个口子真的必须开吗"。
- 第四件:重要职责跨可用区放两份网站和应用各在两个可用区放副本,数据库用云厂商的跨可用区版本。容灾在云上的落地形态朴素得惊人:同城两个机房各放一份,坏了一个还有另一个。
如果你只记住这一节的一个画面,请记住这栋楼:云厂商的机房是一栋超大型写字楼,你的全部云上资产,是你在楼里整租的一层。
① VPC 是你整租的这一层。楼体、电梯、水电是大家共享的(物理网络),但这一层之内,隔断怎么打、房间怎么编号(网段),全是你说了算——而这一切没有动一砖一瓦,是"软件画的"。
② 子网是楼层里的分区。临街的前厅(公有子网)谁都能进;后厨(私有子网)只出不进;冷库(数据库子网)只有后厨的钥匙。同一个职责在 A、B 两座塔楼各放一份(可用区),烧得了一座烧不了两座。
③ 每扇门有自己的门禁(安全组)。默认全拒、白名单放行、来过登记回来自动放行;楼层大门口还贴着一张对所有房间生效的通用制度(ACL),死板但兜底。
④ 路牌(路由表)决定谁是临街的。有"出城走大门(IGW)"这块牌子的分区就是门面房,没有的就是仓库——公私之分,全看路牌。
⑤ 门牌与收发室。弹性 IP 是可以摘下钉到新门上的招牌;NAT 网关是前台收发室,全层共用几个公网身份寄件,外人永远寄不进来。要跟隔壁公司走得近,架一条连廊(对等连接)——但前提是两家的房间编号(网段)绝不重号。
这栋楼记住了,本节所有名词就都挂在上面了:整层私享、分区而治、门禁白名单、路牌定公私、招牌可移动、收发室代寄、连廊要错号。
一句话送给你:规划云上领地的三个抓手
这一节零件很多,但落到动手上,真正值得带走的就三条。第一,图纸先行——网段规划是唯一改起来最贵的决定,买机器之前先画好,各环境错开号段、留足余量。第二,公私分明——见客的住门面、贵重的进后院,拿不准的默认私有。第三,权限递减——每道门只认上一步的身份,从大门到冷库,能进的名单一层比一层短。好比装修前先画水电图、再砌墙、最后装门锁——顺序反了,返工的代价是十倍。三个抓手记住,控制台里那些密密麻麻的选项,对你来说就不再是一堆天书按钮,而是一张已经打好格子的图纸。
一句话总结:VPC 是云厂商在共享机房里用软件为你画出的私人领地——不占一寸物理地皮,却拥有完整的围墙、门禁、路牌和收发室。
机制上记住五件事:
· 领地是软件画的:软件交换机加封装信封,共享滑道上跑专属包裹——拓扑是幻觉,账本是真实的。
· 子网是分区:领地内按职责切块,同一职责跨可用区放两份;同城两仓,火烧不到一起。
· 公私看路牌:有"出大门"路由的是门面房,没有的是后院仓库——公私之分本质是路由表的一行字。
· 门禁两层:安全组贴身有状态,默认全拒;ACL 守子网无状态,死板兜底。
· 门牌与收发室:弹性 IP 让地址跟着业务走;NAT 网关让私有子网只出不进——你家路由器就是最小号的它。
· 连廊要错号:对等连接、VPN、专线三条路打通领地,前提永远是网段不重叠——图纸先行,是全节最贵的一课。
下一步:这一节讲的是"一台台服务器怎么在云里安家"。可现代应用早就不"一台一台"地部署了——成百上千个被称为"容器"的小箱子每天在机房里被创建和销毁,它们的网络又是一套全新的问题:容器网络正是 § 7.3 的故事。