尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

VPC网络

VPC网络
📅 发布时间:2026/7/30 10:26:24

目录

一、VPC 是什么

二、区分

三、企业级铁律

四、常用基础图(单账号、单地域入门)

五、知识了解

六、起步蓝图

小结


官方参考:VPC 网络规划 · 单 VPC 设计 · 多 VPC 设计

一、VPC 是什么

VPC(Virtual Private Cloud,专有网络) = 在阿里云上的一块私有地盘。

  • 别人进不来(默认隔离)
  • 自己定 IP 网段、划小区(交换机)、定出门规则(路由/安全组)
  • ECS、RDS、SLB、ACK 等大多都要放进某个 VPC

可以把它想成:

公司在云上的办公园区:大门、楼栋、门禁、去外网的出口,都要规划好。


二、区分

概念大白话级别

地域 Region

城市,如杭州、北京

地域

可用区 AZ

同城不同机房,可互相容灾

可用区

VPC

整片园区

地域级(一个 VPC 不能跨地域)

交换机 vSwitch

园区里的一栋楼/一个网段

可用区级

私网 IP

园区内部工位号

实例上

路由表

出门怎么走的指示牌

VPC 内

安全组

服务器门禁(有状态)

实例级

网络 ACL

整栋楼门禁(无状态)

交换机级

EIP

一个公网门牌号

可绑定资源

NAT 网关

统一“出去上网”的出口

多人共用出网

SLB/ALB/NLB

统一“外面进来”的入口

负载均衡

CEN / 转发路由器 TR

多个园区之间的企业内部高速路

多 VPC/多地域

专线 / VPN / 智能接入网关

公司机房连上云

混合云

1、ACL =Access Control List(访问控制列表)
一句话:一份“谁允许/禁止访问什么”的规则名单。

在 VPC 里,通常指网络 ACL。

网络 ACL :管的是整个交换机(一栋楼)的进出流量,像楼栋大门门禁。

安全组网络 ACL

管谁

单台 ECS

整个交换机下的机器

像什么

房间门锁

楼栋大门

状态

有状态(回包常自动放行)

无状态(进、出都要写规则)

理解“无状态”:比如允许外面访问 80 端口进来,还要另外写一条允许响应流量出去;安全组往往允许进来后,回包自动可以出去。

简单例子:

数据库交换机挂网络 ACL:

  • 只允许应用交换机网段访问 3306
  • 其他全部拒绝

这样即使某台机器安全组配错了,楼栋大门还能挡一层。

和安全组的配合:

企业常见做法:

安全组做细控(主力),网络 ACL 做粗控(多一层边界)。

补充:阿里云别的产品里也有叫 ACL 的(如 OSS 对象权限),意思仍是“访问控制列表”,只是管的对象不同。

2、EIP =Elastic IP Address(弹性公网 IP)

一句话:可以单独购买、随时绑上或解绑的公网 IP 地址。

  • 没有公网 IP:机器只能在 VPC 内网互通,外网找不到它
  • 有了 EIP:相当于给云资源挂了一个互联网门牌号

它可以绑在:

  • 一台 ECS
  • NAT 网关
  • 负载均衡(部分场景)
  • 弹性网卡等

绑上就能从公网访问/出网;解绑后门牌号还在,可转绑到别的资源。

和“ECS 自带公网 IP”的差别:

EIP实例自带公网 IP

能否独立持有

能

一般随实例

换绑灵活度

高,可解绑再绑别的机器

较差

企业常用法

更推荐用 EIP 管理公网入口/出口

临时测试尚可

企业里怎么用:

更稳妥的模式通常是:

入站:用户 → SLB(可配 EIP)→ 私网 ECS

出站:私网 ECS → NAT(绑 EIP)→ 互联网

而不是每台 ECS 都绑一个 EIP 直接暴露在公网。

总结

EIP 是可灵活插拔的公网门牌号;企业里尽量集中用在 SLB/NAT 上,少给每台业务机直接挂公网。

3、SLB 是阿里云负载均衡产品家族的总称;下面三种是具体产品。

名称全称一句话

ALB

Application Load Balancer

七层,懂 HTTP/HTTPS,会按网址/Header 分流

NLB

Network Load Balancer

四层,高性能,只管 TCP/UDP 等连接转发

CLB

Classic Load Balancer

传统型(以前常被直接叫 SLB),四层+基础七层

人们说的 “SLB”,有时指整个家族,有时特指老的 CLB。

用户请求

│

├─ 要看 URL / Host / Cookie / HTTPS 证书卸载 → 用 ALB(7层)

│

├─ 只要超高并发、低延迟转发 TCP/UDP → 用 NLB(4层)

│

└─ 老业务、要求不复杂 → 可能还在用 CLB(传统)

ALBNLBCLB(传统 SLB)

工作层次

7 层(应用层)

4 层(传输层)

4 层 + 基础 7 层

协议

HTTP / HTTPS / QUIC

TCP / UDP / TCPSSL

TCP / UDP / HTTP / HTTPS

智能路由

强(按域名、路径、Header 等)

弱(主要按端口/连接)

一般(七层能力基础)

性能与弹性

高,适合 Web/微服务

极高并发连接

相对传统,需按规格预估

典型场景

网站、API、ACK Ingress

IoT、音视频、高并发长连接

存量业务、简单负载

新项目建议

Web/HTTP 优先选它

纯四层高并发优先选它

新业务更推荐 ALB/NLB

比喻:

  • ALB:会看“快递面单写给哪个部门”,再分到对应服务器(按路径/api、/img等)
  • NLB:不管面单内容,只尽快把包裹塞进对应通道(连接多、要快)
  • CLB:老一代前台,四层七层都能干一点,但不如新款专精

怎么选:

  1. 网站、App 后端、HTTPS、按路径分流、容器 Ingress → ALB
  2. 海量连接、游戏/IoT/音视频、只要四层转发 → NLB
  3. 历史已用老 SLB、改造成本高 → 可暂留 CLB,新系统优先 ALB/NLB

和前面的串起来:

互联网 → ALB/NLB(常配 EIP)→ 多台私网 ECS(多可用区)

官方说明:负载均衡 SLB 产品概述

4、CEN =Cloud Enterprise Network(云企业网)

一句话:把多个 VPC、甚至公司机房,连成一张企业内部私网高速路。

一个 VPC 像一座园区。
公司常有多座园区:生产 VPC、测试 VPC、北京 VPC、杭州 VPC,还有本地机房。

CEN 就是在这些园区之间修专属内网公路,让它们能私网互通,而不必都走公网。

生产 VPC ──┐

测试 VPC ──┼── CEN(企业内网公路)── 可连本地机房

北京 VPC ──┘

主要用来干什么

场景作用

同账号多 VPC 互通

生产访问共享日志/镜像 VPC

跨地域互通

杭州和北京内网通信

跨账号互通

集团多账号组网

混合云

配合专线/VPN,打通云上与机房

和“对等连接”怎么选

VPC 对等连接CEN(常配转发路由器 TR)

复杂度

简单,适合两两互联

适合多个 VPC、大规模组网

扩展性

VPC 一多就难管

路由集中、更好扩展

企业用法

少量、临时打通

企业多 VPC 标配

CEN = 云上的企业专网:把多个 VPC(和机房)连成一张可管可控的内网。

它常和转发路由器 TR一起用:CEN 是这张网,TR 负责怎么转发、谁和谁能通。


三、企业级铁律

  1. 先规划网段,再创建资源(网段冲突后期极难改)
  2. 至少一个 VPC 内放两个不同可用区的交换机(跨 AZ 容灾)
  3. 应用和数据库尽量分交换机(便于隔离与管控)
  4. 生产机器尽量不直接绑公网 IP;出网走 NAT,入网走 SLB
  5. 安全组最小开放(只放必要端口、必要来源)
  6. 不同环境隔离:生产 / 测试至少网络隔离(分 VPC 更好)
  7. 多 VPC / 混合云时网段不能重叠
  8. 公网出入口集中管理(便于审计、防泄漏、配防火墙)

四、常用基础图(单账号、单地域入门)

互联网
│
┌───────────┴───────────┐
│ │

入站:SLB 出站:NAT + EIP
│ │
└───────────┬───────────┘
│
VPC(如 10.0.0.0/16)
┌─────────────┼─────────────┐
│ │ │
公网/DMZ交换机 应用交换机 数据库交换机
(多AZ) (多AZ) (多AZ)
SLB/NAT相关 ECS/ACK RDS/Redis
↑ 安全组 ↑ 仅允许应用网段访问

要点:

  • 入:用户 → SLB → 应用
  • 出:应用 → NAT → 互联网(下载补丁、调第三方 API)
  • 库:无公网,只让应用交换机网段访问

五、知识了解

1、地域、可用区、VPC、交换机

要搞懂:

  • VPC 选地域后,资源都在这个“城市”
  • 交换机必须选可用区;重要业务至少两个 AZ
  • 同一 VPC 内交换机默认私网互通

动手:

  1. 创建 VPC:10.0.0.0/16
  2. 创建交换机 A:10.0.1.0/24(可用区 1)
  3. 创建交换机 B:10.0.2.0/24(可用区 2)

2、IP 地址规划

推荐使用私网标准段:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16

企业规划原则:

原则说明

全局不冲突

各 VPC、IDC、VPN 对端网段别撞车

留扩容余量

VPC 用/16,交换机常用/24

按用途分段

应用、数据库、中间件、容器 Pod 分开

文档化

做成地址分配表,变更要登记

示例地址表(单地域起步):

用途网段备注

VPC-生产

10.10.0.0/16

杭州

应用-AZ-a

10.10.1.0/24

ECS/ACK 节点

应用-AZ-b

10.10.2.0/24

数据库-AZ-a

10.10.11.0/24

RDS

数据库-AZ-b

10.10.12.0/24

NAT/公网相关

10.10.100.0/24

独立交换机更清晰

VPC-测试

10.20.0.0/16

与生产隔离

公司机房

192.168.0.0/16

专线/VPN 时不能和云上重复

有 ACK 时还要单独规划 Pod CIDR / Service CIDR,且不能和 VPC、其他集群冲突。


3、路由表(流量怎么走)

路由 = “去某某网段,下一跳走谁”。

常见企业做法:

  • 系统路由表:默认处理 VPC 内互通
  • 自定义路由表:挂到不同交换机,实现不同出网策略
    • 业务私网交换机:默认路由0.0.0.0/0→ NAT
    • 不需要出网的库交换机:不要随便给默认出网路由

4、安全组 vs 网络 ACL

安全组网络 ACL

作用对象

ECS 等实例

整个交换机

状态

有状态(回包通常自动放行)

无状态(进出都要写规则)

企业用法

主力微隔离

额外一层边界控制

安全组最小权限示例:

组入方向说明

sg-web

仅来自 SLB/应用网段的 80/443

Web

sg-app

仅来自 web 网段的业务端口

应用

sg-db

仅来自 app 网段的 3306

数据库

全员

出方向按需收紧

不要“全开”当习惯

企业要求:禁止0.0.0.0/0对 SSH 22 永久开放到公网;运维走堡垒机/VPN。


5、公网怎么进、怎么出(非常关键)

入站(别人访问你)

推荐:互联网 → SLB/ALB(可配 WAF)→ 私网 ECS/ACK

不推荐:每台 ECS 绑公网 IP 直接对外。

出站(你访问外面)

推荐:多台 ECS → 公网 NAT(SNAT)→ EIP → 互联网

对比:

方式适合风险

ECS 直接绑 EIP

临时、很少机器

暴露面大、难管

NAT SNAT

企业标配出网

可集中管控

NAT DNAT

少数特殊映射

不如 SLB 适合业务入口

企业建议:NAT 优先只开 SNAT;入口交给 SLB。


6、单 VPC 进阶划分

同一 VPC 内建议交换机分层:

  1. DMZ/公网相关交换机:SLB、NAT
  2. 应用交换机:无公网 IP 的业务机
  3. 数据交换机:RDS、Redis、MQ
  4. (可选)运维/管理交换机:堡垒机、监控探针

应用和数据库跨 AZ 部署,避免一个机房挂了全挂。


7、多 VPC / 企业组网

当公司变大,常见拆法:

VPC用途

生产 VPC

正式业务

测试/开发 VPC

研发

共享服务 VPC

日志、镜像、公共组件

DMZ VPC

统一公网出入口(进阶)

互通方式:

方案适用

VPC 对等连接

简单、一对一、少量 VPC

CEN + 转发路由器 TR

企业标配:多 VPC、跨账号、跨地域、灵活路由隔离

注意:互通前先保证 网段不重叠;不是所有 VPC 都要全互通,可用 TR 路由表做“谁能跟谁说话”。


8、混合云(公司机房 ↔ 阿里云)

常见连接:

  • 专线:稳定、贵、生产常用
  • VPN:加密、灵活、中小或备份链路
  • 智能接入网关:分支/多地接入更省心

企业要点:

  • 云上 VPC 网段与 IDC 网段统一规划
  • 关键管控:不是打通就等于谁都能访谁
  • 关键链路尽量有主备

9、和前后知识的衔接

已学和 VPC 的关系

RAM

谁能创建/改 VPC、安全组、路由(权限最小化)

堡垒机

放在 VPC 内,运维走堡垒机,不把 22 暴露公网

后面 ECS

ECS 必须选 VPC + 交换机 + 安全组

后面 SLB/RDS

都挂在 VPC 网络里


六、起步蓝图

场景: 杭州单地域,一套中小生产环境。

  1. VPC:10.17.0.0/16(杭州)
  2. 交换机:
    • 10.17.1.0/24AZ-H / 应用
    • 10.17.2.0/24AZ-I / 应用
    • 10.17.11.0/24AZ-H / 数据库
    • 10.17.12.0/24AZ-I / 数据库
    • 10.17.100.0/24/ NAT 相关
  3. 安全组:sg-web/sg-app/sg-db分层
  4. 入口:ALB/SLB 公网 → 应用交换机私网服务器
  5. 出口:NAT + EIP,仅业务需要出网的交换机指过去
  6. RDS 只放数据库交换机,安全组仅放行应用网段
  7. SSH 不对其公网开放;运维走堡垒机或 VPN

小结

VPC 是云上私有园区:先规划网段与多可用区,再分层交换机;入口用 SLB,出口用 NAT,门禁用安全组;长大后用多 VPC + CEN,连机房用专线/VPN。

相关新闻

  • 提示词优化不是试错,而是科学迭代:从0到1构建可复现、可量化的5阶优化框架
  • 2026 年溧之星汽车维修|溧水区汽车常见故障与应急处理养护攻略 - 国麟测评
  • Xbox 艰难季度后宣布“重启”计划,微软预计 2027 财年恢复增长

最新新闻

  • 市面上紧凑型电磁流量计厂家品牌推荐,食品液体实验室看这篇 - 仪表人叶工
  • 从DB9到杜邦母头:自制串口转接线的三种方案与避坑指南
  • 2026/7/30
  • SpringBoot+Vue构建高并发在线招投标系统实践
  • WeCam 是新一代的虚拟视频及直播软件E2ESOFT它拥有所见即所得的视频场景编辑器
  • 老Mac重获新生:OpenCore Legacy Patcher完全指南,让2008-2017年款Mac畅享最新macOS

日新闻

  • 终极TeamSpeak3音乐机器人搭建指南:5分钟实现语音聊天室音频播放
  • 广州海珠区内搬家攻略,平价靠谱搬家服务商推荐,专业打包搬运省心避坑全流程指南 - 厚道搬家
  • 大语言模型入门指南:从零到精通掌握AI核心技术的5大步骤

周新闻

  • 大连理工大学与东京大学联手打造的“主动型AI助手“
  • 170.2026年国家级科研瓶颈:超精密单点金刚石切削(SPDT)光学表面生成
  • SongBloom:革命性歌曲生成框架深度解析——如何通过交织自回归与扩散模型创作完整音乐

月新闻

  • 2026年6月公司网站搭建最新热门渠道测评:四大低成本/零代码平台对比+避坑
  • 【Linux】Linux arm 编译QT程序,出现expected “}“报错
  • 【MATLAB例程】四基站二维AOA定位与距离辅助增强对比仿真。基于角度观测和测距修正的固定目标平面定位精度分析

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号