返回技术文章

架构与产品

AWS VPC 怎么配置:子网、安全组、NAT 网关与多云网络选型建议

11 分钟海普云技术团队
云网络架构示意图,包含公有子网、私有子网、NAT 网关、安全组和多云连接

AWS VPC 怎么配置,先看业务网络边界

很多团队查“AWS VPC 怎么配置”,并不是只想知道按钮在哪里,而是想把公网入口、私网数据库、跨区域访问和后续多云扩展一次想清楚。VPC 配错,短期看是实例连不上网,长期看会影响安全边界、故障排查和成本治理。

如果你的业务正在出海,网络设计还会遇到另一个问题:AWS、阿里云国际版或其他云厂商是否要同时使用?不同云的 VPC、路由、NAT、负载均衡和访问控制概念相近,但控制台命名、默认规则和计费方式并不完全一样。先把 AWS VPC 的基本结构吃透,再做多云网络选型,会少走很多弯路。

这篇文章按实际落地顺序展开:先定 CIDR 和子网,再配置路由、安全组、NAT 网关,最后讨论什么时候继续用 AWS,什么时候考虑阿里云国际版或多云组合。涉及云产品限制、计费和区域可用性,仍建议以云厂商官方最新说明为准。

VPC 规划从 CIDR 开始,别等扩容时才发现网段冲突

VPC 是你在 AWS 上的私有网络边界。创建 VPC 时要选择 IPv4 CIDR,例如一个私有网段。这个网段后续会被子网、实例、数据库、负载均衡和容器服务共同使用,所以不能只按当前几台服务器来估算。

更稳妥的做法,是先看三件事:业务预计部署几个环境,是否需要跨可用区,未来会不会和办公网络、IDC、阿里云国际版 VPC 或其他云网络互通。只要有跨网络互通计划,就要避免 CIDR 与现有网络重叠。网段一旦冲突,后续做 VPN、专线或云企业网类互联时会非常麻烦。

如果你只是搭建测试环境,可以用较小的网段,减少规划成本;如果是生产环境,建议预留足够地址空间,并按环境拆分,例如生产、预发、测试分别使用不同 VPC 或至少不同子网。是否拆成多个 VPC,要看团队管理边界:安全隔离要求高、不同团队独立运维时,多 VPC 更清晰;业务规模不大时,一个 VPC 内通过子网和安全组隔离也可以满足需求。

子网怎么划分,关键是公网入口和私网资源要分开

AWS 子网位于某个可用区内。常见生产架构会把子网分成公有子网和私有子网:公有子网放负载均衡、堡垒机或需要直接接入互联网的组件;私有子网放应用服务器、数据库、缓存和内部服务。

判断一个子网是否“公有”,不是看名字,而是看路由表。子网关联的路由表如果把默认 IPv4 出口 0.0.0.0/0 指向 Internet Gateway,这个子网就具备直接访问互联网的路径。实例还需要公网 IP 或弹性 IP,外部才可能访问到它。

私有子网通常不直接绑定 Internet Gateway。应用实例如果要访问系统更新源、对象存储公网端点或第三方 API,可以通过 NAT 网关出站访问。这样外部不能直接从公网访问私有实例,但私有实例可以主动访问互联网。

一个常见的划分方式是每个可用区放一组公有子网和私有子网。负载均衡跨多个公有子网接收流量,后端应用分布在多个私有子网。这样做的好处是可用区故障时,业务仍有调整空间。具体可用区数量和资源部署方式,要结合业务规模、预算和云厂商当前区域能力判断。

路由表怎么配,先保证每条流量有明确去向

VPC 内的路由表决定数据包下一跳。每个子网必须关联一张路由表;如果不显式关联,会使用主路由表。生产环境里,不建议长期依赖默认主路由表,最好为公有子网和私有子网分别创建路由表,命名也要能看出用途。

公有子网路由表通常包含两类规则:本 VPC 网段的本地路由,以及指向 Internet Gateway 的默认路由。Internet Gateway 需要先附加到 VPC,然后才能作为公网出口使用。

私有子网路由表也会保留本地路由,但默认出口通常指向 NAT 网关。如果私有子网不需要访问互联网,可以不配置默认出口,只允许访问 VPC 内部资源或指定的私有连接服务。对安全要求较高的系统,这种“默认不出网”的设计更容易审计。

跨 VPC 或跨云访问时,路由表还要增加目标网段和下一跳。例如通过 VPN、Transit Gateway、VPC Peering 或其他网络互联能力连接不同网络时,双方都要配置不冲突的目标网段和返回路径。很多“单向能 ping 通、业务访问失败”的问题,根源就是回程路由或安全规则没配齐。

安全组怎么放行,别把所有端口都交给公网

安全组是实例、负载均衡、数据库等资源常用的访问控制边界。它是有状态的,入站规则允许后,相关返回流量通常不需要再单独放行。NACL 是子网级控制,规则更靠近网络层,通常用于补充控制;多数业务的第一层精细访问控制,还是安全组。

配置安全组时,建议按角色拆分,而不是所有资源共用一个大安全组。比如负载均衡安全组只放行公网访问的 80443;应用服务器安全组只允许来自负载均衡安全组的业务端口;数据库安全组只允许来自应用服务器安全组的数据库端口。这样即便某台实例暴露风险,横向访问范围也更可控。

管理端口要更谨慎。SSH、RDP 这类入口不建议对 0.0.0.0/0 长期开启。更常见的做法是限制到固定办公出口 IP、通过堡垒机访问,或使用云厂商提供的会话管理能力。团队成员流动较频繁时,还要定期清理不再使用的密钥、账号和安全组规则。

如果你正在做云服务器部署,可以把网络边界和实例规格一起评估,避免买完机器才发现访问链路不合适。海普云站内的 云服务器选型 可以作为前置检查清单,尤其适合采购和技术负责人一起评审。

NAT 网关怎么用,适合私有子网出站访问

NAT 网关常用于解决私有子网访问互联网的问题。典型配置是:在公有子网创建 NAT 网关,为它分配弹性公网 IP;然后在私有子网路由表中,把 0.0.0.0/0 指向这个 NAT 网关。配置完成后,私有实例可以主动访问外部服务,外部无法直接通过 NAT 网关反向访问私有实例。

操作上可以按这个顺序检查:

  1. 在 VPC 中创建并附加 Internet Gateway,确认公有子网路由表有指向它的默认路由。
  2. 在公有子网创建 NAT 网关,并按控制台要求绑定公网地址资源。
  3. 打开私有子网关联的路由表,把默认 IPv4 路由指向 NAT 网关。
  4. 在私有实例上测试访问外部域名或软件源,同时确认安全组出站规则允许相关访问。

NAT 网关会涉及资源使用费用和流量费用,具体以 AWS 官方最新价格为准。对于短期测试环境,如果只是临时下载软件,也可以评估是否需要长期保留 NAT 网关。生产环境则要同时考虑可用区部署、故障影响范围和出站流量路径,不能只看配置是否能跑通。

IPv6 场景下不要直接套用 IPv4 NAT 的思路。AWS 提供 IPv6 相关能力,例如出站访问可结合 egress-only internet gateway 等方案,但具体支持方式和配置条件需要按官方文档核对。业务如果暂时没有 IPv6 访问需求,可以先把 IPv4 架构稳定下来,再规划双栈改造。

一套可落地的 AWS VPC 基础配置流程

如果你从零搭建一个常见 Web 应用网络,可以按下面的顺序做。这里不写具体按钮名称,是因为 AWS 控制台会调整入口,但核心对象和关系相对稳定。

  1. 创建 VPC,选择不与现有网络冲突的 IPv4 CIDR,并给资源命名加上环境标识,例如 prodstaging
  2. 按可用区创建公有子网和私有子网,确认每个子网的 CIDR 不重叠,并预留后续扩展空间。
  3. 创建 Internet Gateway,附加到 VPC。
  4. 创建公有路由表,把 0.0.0.0/0 指向 Internet Gateway,并关联公有子网。
  5. 在公有子网创建 NAT 网关,再创建私有路由表,把 0.0.0.0/0 指向 NAT 网关,并关联私有子网。
  6. 创建安全组:公网入口安全组、应用安全组、数据库安全组分开管理,按来源安全组或可信 IP 放行端口。
  7. 部署负载均衡、应用实例和数据库,分别放到对应子网,并用连通性测试验证访问路径。
  8. 上线前检查日志、告警、密钥、管理入口和未使用的公网 IP,避免临时配置留到生产环境。

预期结果应该很明确:公网用户只访问负载均衡或指定入口;应用实例位于私有子网,可通过 NAT 网关出站;数据库只接受应用层访问,不直接暴露公网。只要这个边界清楚,后面接入 WAF、容器、数据库高可用或跨云互联,都会更好调整。

AWS 与阿里云国际版 VPC 怎么选,看业务落点和团队能力

多云网络选型不建议从“哪个云更好”开始,而要从业务落点开始。用户主要在哪些国家和地区、团队熟悉哪套控制台、采购流程是否顺畅、是否需要中文支持、账单和充值怎么管理,这些因素都会影响最终选择。

如果团队已经大量使用 AWS,业务也围绕 AWS 生态构建,继续使用 AWS VPC 通常更省迁移成本。尤其是已有 IAM、负载均衡、数据库、容器和监控体系时,网络只是整体架构的一部分,不宜为了单点偏好频繁更换底座。

如果你的出海业务更依赖阿里云国际版资源,或者团队希望在账号开通、采购沟通、充值和中文技术支持上降低操作成本,可以把阿里云国际版 VPC 作为主选或备选方案。阿里云国际版同样有 VPC、交换机、安全组、NAT 网关等网络组件,但配置路径、产品边界和计费规则应以官方最新说明为准。

还有一种常见情况是多云并存:核心业务在一个云上,边缘服务、测试环境或区域补充放在另一个云上。这时要格外关注网段规划、DNS、证书、访问控制和日志审计。跨云互联不是简单“打通网络”,而是要定义哪些系统可以互访、谁负责变更、故障时如何切换。

采购和技术负责人要一起确认的几个问题

VPC 配置看起来是技术工作,但采购负责人也应该参与早期判断。原因很简单:网络出口、NAT、负载均衡、跨区域传输和公网 IP 都可能影响账单结构。价格和折扣不能凭经验猜,涉及具体费用应以咨询和云厂商官方最新说明为准。

评审时可以重点看这些问题:

  • 业务是否必须部署在某个区域,还是可以根据访问体验和合规要求选择区域。
  • 是否需要长期保留公网出口,还是只有上线、更新或第三方访问时才需要。
  • 数据库、缓存、内部 API 是否已经放在私有子网,公网入口是否收敛到负载均衡或网关层。
  • AWS 与阿里云国际版是否存在并行使用计划,CIDR 是否已经避开冲突。
  • 团队是否具备日常网络排障能力,包括路由、安全组、DNS 和证书问题。

如果你正在准备阿里云国际版账号、资源采购或充值安排,可以先看 账号注册与代充值 的准备项,再和网络架构一起排期。海普云可围绕阿里云国际版提供咨询、采购协助与技术支持,具体资源、价格和折扣以咨询及官方最新说明为准。

常见问题 FAQ

AWS VPC 一定要配置 NAT 网关吗?

不一定。私有子网内资源如果不需要访问互联网,可以不配置 NAT 网关。只要私有实例需要下载补丁、访问外部 API 或连接公网服务,就要规划出站路径,NAT 网关是常见方案之一。

安全组和 NACL 应该优先配置哪个?

大多数业务先用安全组做资源级访问控制,按应用、数据库、负载均衡等角色拆分规则。NACL 更适合作为子网级补充控制,配置时要注意入站和出站规则的匹配关系。

AWS VPC 和阿里云国际版 VPC 能直接互通吗?

不能默认直接互通。跨云访问需要通过 VPN、专线、云上互联产品或应用层方案设计,前提是两边网段不冲突,并且路由和安全策略都允许访问。具体方案要按业务场景和云厂商能力评估。

出海业务该选 AWS 还是阿里云国际版?

看业务区域、团队经验、采购流程、技术生态和运维支持要求。已有 AWS 架构的团队可优先优化现有 VPC;需要阿里云国际版咨询、采购协助、中文支持和充值服务的团队,可以把阿里云国际版纳入网络选型评估。

下一步怎么做

准备配置 AWS VPC 或评估多云网络时,先画出一张简单拓扑图:公网入口在哪里,应用和数据库放在哪些子网,哪些资源需要出网,未来是否要接入阿里云国际版或其他云。再根据拓扑去创建 VPC、子网、路由表、安全组和 NAT 网关,排障会更有方向。

如果你的重点是阿里云国际版采购与落地,海普云可以协助梳理账号准备、资源选型、充值采购和基础网络方案。涉及具体产品能力、价格和折扣,建议带上业务区域、预计部署资源和网络互通需求咨询确认。

需要把建议落到你的业务?

带上目标地区、现有架构和预算范围,与云顾问进一步确认。