前置知识: 云计算

云网络服务

00:00
7 min Advanced 2026/6/14

虚拟私有云、子网与安全组、负载均衡、CDN与边缘计算、DNS服务、专线与VPN、网络架构设计。

1. 虚拟私有云(VPC)

1.1 VPC 核心概念

VPC(Virtual Private Cloud)是云上的隔离虚拟网络,用户可自定义 IP 地址范围、子网、路由表和网关:

┌──────────────────────────────────────────────────────┐
│                      VPC (10.0.0.0/16)               │
│                                                       │
│  ┌─────────────────────┐  ┌─────────────────────┐   │
│  │   公有子网            │  │   私有子网            │   │
│  │   10.0.1.0/24       │  │   10.0.2.0/24       │   │
│  │                     │  │                     │   │
│  │  ┌───────┐          │  │  ┌───────┐          │   │
│  │  │  ALB  │          │  │  │  App  │          │   │
│  │  └───────┘          │  │  └───────┘          │   │
│  │  ┌───────┐          │  │  ┌───────┐          │   │
│  │  │Bastion│          │  │  │  DB   │          │   │
│  │  └───────┘          │  │  └───────┘          │   │
│  └─────────┬───────────┘  └─────────────────────┘   │
│            │                                         │
│       Internet Gateway                              │
└──────────────────────────────────────────────────────┘

1.2 子网设计

三层架构子网规划

层级子网CIDR可公网访问用途
Web 层公有子网10.0.1.0/24ALB、NAT、Bastion
App 层私有子网10.0.2.0/24应用服务器
Data 层私有子网10.0.3.0/24数据库、缓存

CIDR 容量计算

其中减去 5 个保留地址:网络地址、广播地址、网关地址、DNS 地址、广播地址。

1.3 安全组与网络 ACL

特性安全组网络 ACL
层级实例级子网级
状态有状态(自动放行返回流量)无状态(需显式放行双向)
规则仅允许规则允许 + 拒绝规则
评估全部规则评估按规则编号顺序评估
默认拒绝所有入站,允许所有出站允许所有入站和出站

最小权限安全组设计

ALB 安全组:
  入站: 80, 443 from 0.0.0.0/0
  出站: 8080 to App 安全组

App 安全组:
  入站: 8080 from ALB 安全组
  出站: 3306 to DB 安全组, 6379 to Redis 安全组

DB 安全组:
  入站: 3306 from App 安全组
  出站: 无

2. 负载均衡

2.1 负载均衡类型

┌──────────────────────────────────────────────────────┐
│                    负载均衡层级                        │
├──────────────────────────────────────────────────────┤
│                                                       │
│  L4 (传输层)           L7 (应用层)                    │
│  ┌─────────────┐      ┌─────────────────────┐       │
│  │ NLB          │      │ ALB                  │       │
│  │ TCP/UDP/TLS  │      │ HTTP/HTTPS/gRPC     │       │
│  │ 超低延迟     │      │ 路径/主机路由         │       │
│  │ 百万RPS      │      │ SSL 终止             │       │
│  │ 保留源IP     │      │ 认证/速率限制         │       │
│  └─────────────┘      └─────────────────────┘       │
└──────────────────────────────────────────────────────┘

2.2 ALB 路由规则

ALB 基于请求内容进行路由:

┌──────────────────────────────────────────┐
│              ALB 路由规则                  │
│                                          │
│  IF Host = api.example.com               │
│    AND Path = /users/*                   │
│    → Forward to user-service             │
│                                          │
│  IF Host = api.example.com               │
│    AND Path = /orders/*                  │
│    → Forward to order-service            │
│                                          │
│  IF Path = /static/*                     │
│    → Redirect to CDN                     │
│                                          │
│  IF Header[X-Canary] = true              │
│    → Forward to canary-service (10%)     │
└──────────────────────────────────────────┘

2.3 负载均衡算法

算法描述适用场景
轮询依次分配均匀负载
最少连接分配给连接数最少的长连接
IP 哈希基于客户端 IP 哈希会话保持
加权轮询按权重分配异构实例
随机随机选择简单场景
一致性哈希最小化哈希变更缓存亲和

一致性哈希虚拟节点数选择:

3. CDN 与边缘计算

3.1 CDN 工作原理

┌────────┐     ┌──────────────────────────┐     ┌────────┐
│  用户   │────►│    CDN 边缘节点           │────►│  源站   │
│        │◄────│  (就近缓存/加速)          │◄────│        │
└────────┘     └──────────────────────────┘     └────────┘

              命中缓存? → 直接返回
              未命中?   → 回源获取 → 缓存 → 返回

CDN 关键指标

3.2 CloudFront 功能

功能描述
Lambda@Edge在边缘节点运行 Lambda 函数
CloudFront Functions轻量级 JS 函数(<1ms 启动)
Field Level Encryption敏感字段端到端加密
Origin Access Control限制 S3 仅允许 CDN 访问
Real-time Logs实时访问日志流
Signed URL/Cookie付费内容保护

3.3 边缘计算

边缘计算将计算推到离用户更近的位置:

┌──────────────────────────────────────────────────┐
│                  边缘计算层级                      │
│                                                   │
│  用户设备 → 边缘节点 → 区域数据中心 → 中心云       │
│  (IoT)    (CDN PoP)   (Regional)    (Central)    │
│                                                   │
│  延迟: <1ms  <10ms      <50ms        <100ms      │
└──────────────────────────────────────────────────┘

边缘计算应用场景:

  • IoT 网关:本地数据预处理与过滤
  • 实时视频分析:边缘推理,减少回传带宽
  • AR/VR 渲染:低延迟渲染
  • 游戏加速:就近匹配与计算

4. DNS 服务

4.1 Route 53

AWS Route 53 是高可用的 DNS 服务:

路由策略

策略描述适用场景
Simple单一记录单服务器
Weighted按权重分配A/B 测试、灰度发布
Latency延迟最优路由多区域部署
Failover主备切换灾难恢复
Geolocation地理位置路由本地化内容
Multi-value返回多个值简单负载均衡

4.2 全局流量管理

多区域部署的 DNS 策略:

用户请求 → Route 53

              ├── 健康检查: 区域 A 健康? → 延迟路由
              │     ├── us-east-1: 20ms
              │     └── eu-west-1: 80ms

              └── 选择最低延迟区域 → 返回 us-east-1 IP

4.3 DNS 安全

  • DNSSEC:DNS 响应签名验证,防止 DNS 欺骗
  • DNS over HTTPS (DoH):加密 DNS 查询
  • DNS over TLS (DoT):TLS 加密 DNS 查询
  • 域名锁定:防止未授权的域名转移

5. 专线与 VPN

5.1 VPN 连接

Site-to-Site VPN:IPsec 隧道连接本地网络与 VPC

┌──────────┐     Internet     ┌──────────────┐
│ 本地数据中心│◄══════════════►│  VPN Gateway  │
│          │   IPsec 隧道     │   (VPC)      │
└──────────┘                  └──────────────┘
  • 两条隧道自动冗余
  • 带宽:1.25 Gbps/隧道
  • 加密:AES-256
  • 延迟:受公网影响不稳定

Client VPN:OpenVPN 客户端连接 VPC

5.2 专线连接(Direct Connect)

专线提供专用物理连接:

┌──────────┐    专用光纤    ┌────────────┐    专用连接    ┌──────────────┐
│ 本地数据中心│◄═══════════►│ DX 位置     │◄═══════════►│  VPC         │
│          │              │ (Colocation)│             │              │
└──────────┘              └────────────┘             └──────────────┘
带宽延迟稳定性成本
1/10/100 Gbps低且稳定

专线 + VPN 双路径架构

┌──────────┐─── 专线 (主路径,低延迟) ───► VPC
│ 本地      │                              │
│ 数据中心  │─── VPN  (备份路径,高可用) ──► VPC
└──────────┘

5.3 VPC 对等连接与中转网关

VPC Peering连接两个 VPC

VPC A ◄── Peering ──► VPC B
                        ◄── Peering ──► VPC C
VPC A ────────────────────────────► VPC C  ← 不支持传递路由

Transit Gateway:中心化网络枢纽

                    ┌──────────────┐
                    │   Transit    │
                    │   Gateway    │
                    └──┬───┬───┬──┘
                       │   │   │
                ┌──────┘   │   └──────┐
                ▼          ▼          ▼
             VPC A      VPC B      VPC C
             (支持传递路由)

Transit Gateway 支持路由对等、IPsec VPN 附件。

6. 网络架构设计

6.1 多账户网络架构

企业级多账户网络拓扑:

┌─────────────────────────────────────────────────────┐
│                   管理账户                            │
│  ┌─────────────────────────────────────────────┐   │
│  │          Transit Gateway                     │   │
│  └────┬──────────┬──────────┬──────────┬───────┘   │
│       │          │          │          │            │
│  ┌────▼───┐ ┌───▼────┐ ┌──▼───┐ ┌───▼────┐      │
│  │生产VPC │ │测试VPC │ │开发VPC│ │共享VPC │      │
│  │        │ │        │ │      │ │(DNS/NTP│      │
│  │ 3层架构│ │ 3层架构│ │简化  │ │ /日志) │      │
│  └────────┘ └────────┘ └──────┘ └────────┘      │
└─────────────────────────────────────────────────────┘

6.2 网络分段与零信任

信任网络架构原则:

  • 永不信任,始终验证:每次访问都需认证授权
  • 最小权限:仅授予完成任务所需的最小权限
  • 微分:细粒网络隔离
  • 持续监控实时检测异常行为

6.3 网络性能优化

TCP 优化

例如:10 Gbps 链路,RTT = 10ms,MSS = 1460 字节

网络优化清

  • 启用 TCP 窗口缩放(Window Scaling)
  • 调整 TCP 缓冲区大小
  • 启用 ECN(Explicit Congestion Notification)
  • 使用 jumbo frame(MTU 9001)
  • 启用 TCP Fast Open
  • 选择合适的 TCP 拥塞控制算法(BBR / Cubic)

知识检测

学习进度

-- 已学文档
--% 知识覆盖率

学习推荐

专注模式