
AWS VPC 怎么配置,先看业务网络边界
很多团队查“AWS VPC 怎么配置”,并不是只想知道按钮在哪里,而是想把公网入口、私网数据库、跨区域访问和后续多云扩展一次想清楚。VPC 配错,短期看是实例连不上网,长期看会影响安全边界、故障排查和成本治理。
如果你的业务正在出海,网络设计还会遇到另一个问题:AWS、阿里云国际版或其他云厂商是否要同时使用?不同云的 VPC、路由、NAT、负载均衡和访问控制概念相近,但控制台命名、默认规则和计费方式并不完全一样。先把 AWS VPC 的基本结构吃透,再做多云网络选型,会少走很多弯路。
这篇文章按实际落地顺序展开:先定 CIDR 和子网,再配置路由、安全组、NAT 网关,最后讨论什么时候继续用 AWS,什么时候考虑阿里云国际版或多云组合。涉及云产品限制、计费和区域可用性,仍建议以云厂商官方最新说明为准。
VPC 规划从 CIDR 开始,别等扩容时才发现网段冲突
VPC 是你在 AWS 上的私有网络边界。创建 VPC 时要选择 IPv4 CIDR,例如一个私有网段。这个网段后续会被子网、实例、数据库、负载均衡和容器服务共同使用,所以不能只按当前几台服务器来估算。
更稳妥的做法,是先看三件事:业务预计部署几个环境,是否需要跨可用区,未来会不会和办公网络、IDC、阿里云国际版 VPC 或其他云网络互通。只要有跨网络互通计划,就要避免 CIDR 与现有网络重叠。网段一旦冲突,后续做 VPN、专线或云企业网类互联时会非常麻烦。
如果你只是搭建测试环境,可以用较小的网段,减少规划成本;如果是生产环境,建议预留足够地址空间,并按环境拆分,例如生产、预发、测试分别使用不同 VPC 或至少不同子网。是否拆成多个 VPC,要看团队管理边界:安全隔离要求高、不同团队独立运维时,多 VPC 更清晰;业务规模不大时,一个 VPC 内通过子网和安全组隔离也可以满足需求。
子网怎么划分,关键是公网入口和私网资源要分开
AWS 子网位于某个可用区内。常见生产架构会把子网分成公有子网和私有子网:公有子网放负载均衡、堡垒机或需要直接接入互联网的组件;私有子网放应用服务器、数据库、缓存和内部服务。
判断一个子网是否“公有”,不是看名字,而是看路由表。子网关联的路由表如果把默认 IPv4 出口 0.0.0.0/0 指向 Internet Gateway,这个子网就具备直接访问互联网的路径。实例还需要公网 IP 或弹性 IP,外部才可能访问到它。
私有子网通常不直接绑定 Internet Gateway。应用实例如果要访问系统更新源、对象存储公网端点或第三方 API,可以通过 NAT 网关出站访问。这样外部不能直接从公网访问私有实例,但私有实例可以主动访问互联网。
一个常见的划分方式是每个可用区放一组公有子网和私有子网。负载均衡跨多个公有子网接收流量,后端应用分布在多个私有子网。这样做的好处是可用区故障时,业务仍有调整空间。具体可用区数量和资源部署方式,要结合业务规模、预算和云厂商当前区域能力判断。
路由表怎么配,先保证每条流量有明确去向
VPC 内的路由表决定数据包下一跳。每个子网必须关联一张路由表;如果不显式关联,会使用主路由表。生产环境里,不建议长期依赖默认主路由表,最好为公有子网和私有子网分别创建路由表,命名也要能看出用途。
公有子网路由表通常包含两类规则:本 VPC 网段的本地路由,以及指向 Internet Gateway 的默认路由。Internet Gateway 需要先附加到 VPC,然后才能作为公网出口使用。
私有子网路由表也会保留本地路由,但默认出口通常指向 NAT 网关。如果私有子网不需要访问互联网,可以不配置默认出口,只允许访问 VPC 内部资源或指定的私有连接服务。对安全要求较高的系统,这种“默认不出网”的设计更容易审计。
跨 VPC 或跨云访问时,路由表还要增加目标网段和下一跳。例如通过 VPN、Transit Gateway、VPC Peering 或其他网络互联能力连接不同网络时,双方都要配置不冲突的目标网段和返回路径。很多“单向能 ping 通、业务访问失败”的问题,根源就是回程路由或安全规则没配齐。
安全组怎么放行,别把所有端口都交给公网
安全组是实例、负载均衡、数据库等资源常用的访问控制边界。它是有状态的,入站规则允许后,相关返回流量通常不需要再单独放行。NACL 是子网级控制,规则更靠近网络层,通常用于补充控制;多数业务的第一层精细访问控制,还是安全组。
配置安全组时,建议按角色拆分,而不是所有资源共用一个大安全组。比如负载均衡安全组只放行公网访问的 80、443;应用服务器安全组只允许来自负载均衡安全组的业务端口;数据库安全组只允许来自应用服务器安全组的数据库端口。这样即便某台实例暴露风险,横向访问范围也更可控。
管理端口要更谨慎。SSH、RDP 这类入口不建议对 0.0.0.0/0 长期开启。更常见的做法是限制到固定办公出口 IP、通过堡垒机访问,或使用云厂商提供的会话管理能力。团队成员流动较频繁时,还要定期清理不再使用的密钥、账号和安全组规则。
如果你正在做云服务器部署,可以把网络边界和实例规格一起评估,避免买完机器才发现访问链路不合适。海普云站内的 云服务器选型 可以作为前置检查清单,尤其适合采购和技术负责人一起评审。
NAT 网关怎么用,适合私有子网出站访问
NAT 网关常用于解决私有子网访问互联网的问题。典型配置是:在公有子网创建 NAT 网关,为它分配弹性公网 IP;然后在私有子网路由表中,把 0.0.0.0/0 指向这个 NAT 网关。配置完成后,私有实例可以主动访问外部服务,外部无法直接通过 NAT 网关反向访问私有实例。
操作上可以按这个顺序检查:
- 在 VPC 中创建并附加 Internet Gateway,确认公有子网路由表有指向它的默认路由。
- 在公有子网创建 NAT 网关,并按控制台要求绑定公网地址资源。
- 打开私有子网关联的路由表,把默认 IPv4 路由指向 NAT 网关。
- 在私有实例上测试访问外部域名或软件源,同时确认安全组出站规则允许相关访问。
NAT 网关会涉及资源使用费用和流量费用,具体以 AWS 官方最新价格为准。对于短期测试环境,如果只是临时下载软件,也可以评估是否需要长期保留 NAT 网关。生产环境则要同时考虑可用区部署、故障影响范围和出站流量路径,不能只看配置是否能跑通。
IPv6 场景下不要直接套用 IPv4 NAT 的思路。AWS 提供 IPv6 相关能力,例如出站访问可结合 egress-only internet gateway 等方案,但具体支持方式和配置条件需要按官方文档核对。业务如果暂时没有 IPv6 访问需求,可以先把 IPv4 架构稳定下来,再规划双栈改造。
一套可落地的 AWS VPC 基础配置流程
如果你从零搭建一个常见 Web 应用网络,可以按下面的顺序做。这里不写具体按钮名称,是因为 AWS 控制台会调整入口,但核心对象和关系相对稳定。
- 创建 VPC,选择不与现有网络冲突的 IPv4 CIDR,并给资源命名加上环境标识,例如
prod、staging。 - 按可用区创建公有子网和私有子网,确认每个子网的 CIDR 不重叠,并预留后续扩展空间。
- 创建 Internet Gateway,附加到 VPC。
- 创建公有路由表,把
0.0.0.0/0指向 Internet Gateway,并关联公有子网。 - 在公有子网创建 NAT 网关,再创建私有路由表,把
0.0.0.0/0指向 NAT 网关,并关联私有子网。 - 创建安全组:公网入口安全组、应用安全组、数据库安全组分开管理,按来源安全组或可信 IP 放行端口。
- 部署负载均衡、应用实例和数据库,分别放到对应子网,并用连通性测试验证访问路径。
- 上线前检查日志、告警、密钥、管理入口和未使用的公网 IP,避免临时配置留到生产环境。
预期结果应该很明确:公网用户只访问负载均衡或指定入口;应用实例位于私有子网,可通过 NAT 网关出站;数据库只接受应用层访问,不直接暴露公网。只要这个边界清楚,后面接入 WAF、容器、数据库高可用或跨云互联,都会更好调整。
AWS 与阿里云国际版 VPC 怎么选,看业务落点和团队能力
多云网络选型不建议从“哪个云更好”开始,而要从业务落点开始。用户主要在哪些国家和地区、团队熟悉哪套控制台、采购流程是否顺畅、是否需要中文支持、账单和充值怎么管理,这些因素都会影响最终选择。
如果团队已经大量使用 AWS,业务也围绕 AWS 生态构建,继续使用 AWS VPC 通常更省迁移成本。尤其是已有 IAM、负载均衡、数据库、容器和监控体系时,网络只是整体架构的一部分,不宜为了单点偏好频繁更换底座。
如果你的出海业务更依赖阿里云国际版资源,或者团队希望在账号开通、采购沟通、充值和中文技术支持上降低操作成本,可以把阿里云国际版 VPC 作为主选或备选方案。阿里云国际版同样有 VPC、交换机、安全组、NAT 网关等网络组件,但配置路径、产品边界和计费规则应以官方最新说明为准。
还有一种常见情况是多云并存:核心业务在一个云上,边缘服务、测试环境或区域补充放在另一个云上。这时要格外关注网段规划、DNS、证书、访问控制和日志审计。跨云互联不是简单“打通网络”,而是要定义哪些系统可以互访、谁负责变更、故障时如何切换。
采购和技术负责人要一起确认的几个问题
VPC 配置看起来是技术工作,但采购负责人也应该参与早期判断。原因很简单:网络出口、NAT、负载均衡、跨区域传输和公网 IP 都可能影响账单结构。价格和折扣不能凭经验猜,涉及具体费用应以咨询和云厂商官方最新说明为准。
评审时可以重点看这些问题:
- 业务是否必须部署在某个区域,还是可以根据访问体验和合规要求选择区域。
- 是否需要长期保留公网出口,还是只有上线、更新或第三方访问时才需要。
- 数据库、缓存、内部 API 是否已经放在私有子网,公网入口是否收敛到负载均衡或网关层。
- AWS 与阿里云国际版是否存在并行使用计划,CIDR 是否已经避开冲突。
- 团队是否具备日常网络排障能力,包括路由、安全组、DNS 和证书问题。
如果你正在准备阿里云国际版账号、资源采购或充值安排,可以先看 账号注册与代充值 的准备项,再和网络架构一起排期。海普云可围绕阿里云国际版提供咨询、采购协助与技术支持,具体资源、价格和折扣以咨询及官方最新说明为准。
常见问题 FAQ
AWS VPC 一定要配置 NAT 网关吗?
不一定。私有子网内资源如果不需要访问互联网,可以不配置 NAT 网关。只要私有实例需要下载补丁、访问外部 API 或连接公网服务,就要规划出站路径,NAT 网关是常见方案之一。
安全组和 NACL 应该优先配置哪个?
大多数业务先用安全组做资源级访问控制,按应用、数据库、负载均衡等角色拆分规则。NACL 更适合作为子网级补充控制,配置时要注意入站和出站规则的匹配关系。
AWS VPC 和阿里云国际版 VPC 能直接互通吗?
不能默认直接互通。跨云访问需要通过 VPN、专线、云上互联产品或应用层方案设计,前提是两边网段不冲突,并且路由和安全策略都允许访问。具体方案要按业务场景和云厂商能力评估。
出海业务该选 AWS 还是阿里云国际版?
看业务区域、团队经验、采购流程、技术生态和运维支持要求。已有 AWS 架构的团队可优先优化现有 VPC;需要阿里云国际版咨询、采购协助、中文支持和充值服务的团队,可以把阿里云国际版纳入网络选型评估。
下一步怎么做
准备配置 AWS VPC 或评估多云网络时,先画出一张简单拓扑图:公网入口在哪里,应用和数据库放在哪些子网,哪些资源需要出网,未来是否要接入阿里云国际版或其他云。再根据拓扑去创建 VPC、子网、路由表、安全组和 NAT 网关,排障会更有方向。
如果你的重点是阿里云国际版采购与落地,海普云可以协助梳理账号准备、资源选型、充值采购和基础网络方案。涉及具体产品能力、价格和折扣,建议带上业务区域、预计部署资源和网络互通需求咨询确认。



