《阿里云认证的解析与实战-云计算ACP认证》——云计算ACP训练营第5天——一、网络与VPC

简介: 《阿里云认证的解析与实战-云计算ACP认证》——云计算ACP训练营第5天——一、网络与VPC

1. 网络与VPC背景

image.png

VPC是在最新的SDN软件定义网络的基础上,进一步研发而来的。


2010年的5阿里云ECS首次对外亮相

2012年以后,随着计算虚拟化,存储虚拟化等一系列技术的发展,单个物理机的虚拟化的比例在逐步提高,对络设备提出了更高的要求阿里云抛弃了传统的大二层架构,设计新的网络虚拟化的技术方案,经过了多年发展三个大版本的迭代形成了今天的阿里云网络,特别是VPC网络的基础

2016,在虚拟化平台基础上,引入Overlay技术隧道技术,完成了租户端的租户隔离

2019年,在多地域部署业务以后,完成了云上的全球互联云下的IDC跟云上的VPC进行互通等

2020年以后进入了崭新的阿云网络3.0时代,形成了用户从应用到云、到边的一体化网络。

 

2. 专有网络VPC

 

1) 什么是VPC

 

专有网络VPC(Virtual Private Cloud),是基于阿里云构建的一个隔离的网络环境,通过Overlay技术,实现专有网络之间逻辑上的彻底隔离。

 

image.png

 

2) VPC主要提供了两个能力

 

用户可以自定义网络拓扑,包括选择自有 IP 地址范围、划分网段、配置路由表和网关等

通过专线或VPN与原有数据中心连接,云上和云下的资源使用同一个网络地址规划,实现应用的平滑迁移上云。

 

3) VPC的两个基础组件:路由器与交换机

 

路由器(VRouter)可以连接VPC内的各个交换机,同时也是连接VPC和其他网络的网关设备

每个专有网络创建成功后,系统会自动创建一个路由器。每个路由器关联一张路由表

交换机(VSwitch)是组成专有网络的基础网络设备,用来连接不同的云产品实例,主要是ECS、SLB、RDS。

 

image.png 

4) 弹性公网IP

 

image.png

 

弹性公网IP(Elastic IP Address,简称EIP),独立的公网IP资源,可以绑定到阿里云专有网络VPC类型的ECS、NAT网关、私网负载均衡SLB上,并可以动态解绑,实现公网IP和ECS、NAT网关、SLB的解耦,满足灵活管理的要求。

 

灵活:独立的公网IP资源,可以灵活地对ECS、NAT网关、私网负载均衡SLB绑定和解绑

高可用:基于高可用的底层架构实现,无单点故障,并支持跨可用区容灾

低成本:支持按使用流量付费,包年包月价格更优惠

简单:开通即用,带宽变更实时生效。

 

5) 连接方式和应用场景

 

image.png 

 

不同VPC网络默认是互相无法通信的,想要不同的VPC之间通信需要打通两边的路由。

 

a) VPC连接VPC

 

云企业网:支持将多个不同地域、不同账号的VPC连接起来,构建互联网络。

VPN网关:通过在两个VPC之间创建IPsec连接,建立加密通信通道。

VPC对等连接:实现两个VPC之间私网互通。

 

b) VPC连接本地IDC

 

高速通道:通过物理专线接入使VPC与本地IDC网络互通

VPN网关:

 通过建立IPsec-VPN,将本地IDC网络和云上VPC连接起来。

 通过建立SSL-VPN,将本地客户端远程接入VPC。

 

云企业网:

 与本地IDC互通:支持将要互通的本地IDC关联的边界路由器(VBR)加载到已创建的云企业网实例,构建互联网络。

 多VPC与IDC互通:支持将要互通的多个网络实例(VPC和VBR)加载到已创建的云企业网实例,构建企业级互联网络。

 

智能接入网关:

 可实现线下机构(IDC/分支机构/门店等)接入阿里云数据中心,即插即用,轻松构建混合云

 可实现线下机构之间互通。

 

c) VPC连接公网

 

ECS的PublicIP

弹性公网EIP

NAT网关

SLB:CLB/ALB

 

3. VPC实践

 

1) VPC的网络规划

 

问题一:应该使用几个VPC?

 

规划思路

需要多地域部署,则要使用多个VPC

同一地域,系统之间需要强隔离,则为多个VPC

同一地域,系统之间不需要强隔离,一个VPC内可以通过交换机和一些权限配置进行隔离,而一个VPC内可以容纳15000个节点

 

问题二,应该使用几个虚拟交换机?

 

规划思路:

即使是使用一个VPC,也推荐使用两个交换机,且最好在不同的可用区,这主要是考虑容灾问题,同地域的不同可用区的延迟很低

容灾要保证至少两个交换机,ECS在两个交换机,RDS、SLB主备在两个交换机里,在不增加费用的情况下,尽可能提高系统的可用性。

 

问题三,应该选择什么网段?

 

规划思路:

在创建VPC或交换机的时候,都会遇到网段的问题,一般来说,10网段、172网段、192网段都是可以使用的

选择网段要从业务角度出发,如果有多个VPC,尽量保证各VPC之间的网段各不相同

如果VPC内的网段做不到互不相同,也可以交换机内部保证网段各不相同

目前阿里云已提供网段修改的功能,如果遇到问题可以进行修改

 

问题四,考虑一个比较复杂的业务系统,云上存在多个VPC且需要和云下IDC互通,如何规划网段?(略)

 

2) VPC的访问控制

 

a) 网络ACL

 

专有网络已经有独立的访问控制策略,在网络ACL页面

可以自定义网络ACL规则,并将网络ACL与交换机绑定,从而实现对交换机中ECS的流量访问控制

过滤已绑定的交换机中的ECS流量

出方向/入方向

 生效顺序

 协议类型

 源地址范围

 源端口范围

 策略(允许/拒绝)

 类型

 

b) RDS白名单

 

基于RDS的白名单功能,可定义允许访问RDS的IP地址,指定之外的IP地址将被拒绝访问

在专有网络中使用RDS产品时,需要将云服务器的IP地址加入到需要访问的RDS的白名单后,云服务器才能访问RDS实例。

 

c) SLB白名单

 

可以为负载均衡监听设置仅允许哪些IP访问,适用于应用只允许特定IP访问的场景。

 

3) VPC的路由表和路由条目

 

VPC内网路由:目前VPC有多个路由表,且用户路由表和系统路由表分离,可以支持比较多的路由条目的设置(最早只有48条),但虚拟路由表暂时还只支持静态路由,不支持动态路由。

VPC互连:对等连接/云企业网/VPN网关连接两个VPC

物理专线/VPN/云企业网/SD-WAN连接专有网络和本地网络

相关实践学习
基于Hologres轻量实时的高性能OLAP分析
本教程基于GitHub Archive公开数据集,通过DataWorks将GitHub中的项⽬、行为等20多种事件类型数据实时采集至Hologres进行分析,同时使用DataV内置模板,快速搭建实时可视化数据大屏,从开发者、项⽬、编程语⾔等多个维度了解GitHub实时数据变化情况。
相关文章
|
8月前
|
网络协议 安全 Devops
Infoblox DDI (NIOS) 9.0 - DNS、DHCP 和 IPAM (DDI) 核心网络服务管理
Infoblox DDI (NIOS) 9.0 - DNS、DHCP 和 IPAM (DDI) 核心网络服务管理
327 4
|
监控 安全 网络安全
深入解析PDCERF:网络安全应急响应的六阶段方法
PDCERF是网络安全应急响应的六阶段方法,涵盖准备、检测、抑制、根除、恢复和跟进。本文详细解析各阶段目标与操作步骤,并附图例,助读者理解与应用,提升组织应对安全事件的能力。
1822 89
|
10月前
|
机器学习/深度学习 数据可视化 PyTorch
深入解析图神经网络注意力机制:数学原理与可视化实现
本文深入解析了图神经网络(GNNs)中自注意力机制的内部运作原理,通过可视化和数学推导揭示其工作机制。文章采用“位置-转移图”概念框架,并使用NumPy实现代码示例,逐步拆解自注意力层的计算过程。文中详细展示了从节点特征矩阵、邻接矩阵到生成注意力权重的具体步骤,并通过四个类(GAL1至GAL4)模拟了整个计算流程。最终,结合实际PyTorch Geometric库中的代码,对比分析了核心逻辑,为理解GNN自注意力机制提供了清晰的学习路径。
709 7
深入解析图神经网络注意力机制:数学原理与可视化实现
|
10月前
|
XML JavaScript Android开发
【Android】网络技术知识总结之WebView,HttpURLConnection,OKHttp,XML的pull解析方式
本文总结了Android中几种常用的网络技术,包括WebView、HttpURLConnection、OKHttp和XML的Pull解析方式。每种技术都有其独特的特点和适用场景。理解并熟练运用这些技术,可以帮助开发者构建高效、可靠的网络应用程序。通过示例代码和详细解释,本文为开发者提供了实用的参考和指导。
390 15
|
10月前
|
JavaScript 算法 前端开发
JS数组操作方法全景图,全网最全构建完整知识网络!js数组操作方法全集(实现筛选转换、随机排序洗牌算法、复杂数据处理统计等情景详解,附大量源码和易错点解析)
这些方法提供了对数组的全面操作,包括搜索、遍历、转换和聚合等。通过分为原地操作方法、非原地操作方法和其他方法便于您理解和记忆,并熟悉他们各自的使用方法与使用范围。详细的案例与进阶使用,方便您理解数组操作的底层原理。链式调用的几个案例,让您玩转数组操作。 只有锻炼思维才能可持续地解决问题,只有思维才是真正值得学习和分享的核心要素。如果这篇博客能给您带来一点帮助,麻烦您点个赞支持一下,还可以收藏起来以备不时之需,有疑问和错误欢迎在评论区指出~
|
10月前
|
缓存 边缘计算 安全
阿里云CDN:全球加速网络的实践创新与价值解析
在数字化浪潮下,用户体验成为企业竞争力的核心。阿里云CDN凭借技术创新与全球化布局,提供高效稳定的加速解决方案。其三层优化体系(智能调度、缓存策略、安全防护)确保低延迟和高命中率,覆盖2800+全球节点,支持电商、教育、游戏等行业,帮助企业节省带宽成本,提升加载速度和安全性。未来,阿里云CDN将继续引领内容分发的行业标准。
577 7
|
11月前
|
云安全 人工智能 安全
阿里云网络安全体系解析:如何构建数字时代的"安全盾牌"
在数字经济时代,阿里云作为亚太地区最大的云服务提供商,构建了行业领先的网络安全体系。本文解析其网络安全架构的三大核心维度:基础架构安全、核心技术防护和安全管理体系。通过技术创新与体系化防御,阿里云为企业数字化转型提供坚实的安全屏障,确保数据安全与业务连续性。案例显示,某金融客户借助阿里云成功拦截3200万次攻击,降低运维成本40%,响应时间缩短至8分钟。未来,阿里云将继续推进自适应安全架构,助力企业提升核心竞争力。
|
12月前
|
网络协议 Unix Linux
深入解析:Linux网络配置工具ifconfig与ip命令的全面对比
虽然 `ifconfig`作为一个经典的网络配置工具,简单易用,但其功能已经不能满足现代网络配置的需求。相比之下,`ip`命令不仅功能全面,而且提供了一致且简洁的语法,适用于各种网络配置场景。因此,在实际使用中,推荐逐步过渡到 `ip`命令,以更好地适应现代网络管理需求。
602 11
|
机器学习/深度学习 人工智能 算法
深入解析图神经网络:Graph Transformer的算法基础与工程实践
Graph Transformer是一种结合了Transformer自注意力机制与图神经网络(GNNs)特点的神经网络模型,专为处理图结构数据而设计。它通过改进的数据表示方法、自注意力机制、拉普拉斯位置编码、消息传递与聚合机制等核心技术,实现了对图中节点间关系信息的高效处理及长程依赖关系的捕捉,显著提升了图相关任务的性能。本文详细解析了Graph Transformer的技术原理、实现细节及应用场景,并通过图书推荐系统的实例,展示了其在实际问题解决中的强大能力。
1765 30
|
网络协议
TCP报文格式全解析:网络小白变高手的必读指南
本文深入解析TCP报文格式,涵盖源端口、目的端口、序号、确认序号、首部长度、标志字段、窗口大小、检验和、紧急指针及选项字段。每个字段的作用和意义详尽说明,帮助理解TCP协议如何确保可靠的数据传输,是互联网通信的基石。通过学习这些内容,读者可以更好地掌握TCP的工作原理及其在网络中的应用。

热门文章

最新文章

相关产品

  • 专有网络VPC
  • 推荐镜像

    更多
  • DNS