本节摘要:虚拟私有云(VPC)是云上"我的网络"——你在公有云上拥有一个完全可控的 IP 地址段、子网、路由表、网关。三家云的 VPC 模型高度同构(毕竟都是"软件定义网络"),但"跨账号 VPC 对等"、"专线带宽计费"、"跨区域流量"三个细节差异巨大。本节拆开讲,并给一张实战的多 VPC 拓扑图。
阅读完本节,你应当能够:
很多团队第一次上云,会把生产、测试、内部工具、共享数据库全塞进一个 VPC——然后在安全审计时被批"无网络分段"。
举一个反例:某公司一个 VPC 里既有面向公网的 Web 服务(位于公有子网),又有核心数据库(位于私有子网),还有内部测试环境。一次测试环境的 Redis 误操作导致 30GB 内存爆掉,触发了同 VPC 内的 NAT 网关高负载,连带生产数据库的连接延迟从 5ms 跳到 200ms。生产事故 4 小时,损失约 80 万。
正解:至少 3 个 VPC——生产、测试、共享服务(数据库、Redis、对象存储 VPC)。VPC 之间用对等连接或云企业网(CEN/TCCN)打通。网络分段是云上安全隔离的硬要求,不是可选优化。
| 概念 | 解释 |
|---|---|
| CIDR | VPC 的 IP 地址段,如 10.0.0.0/16(65536 个 IP) |
| 子网(Subnet) | VPC 内的子网段,分公有子网(绑定 IGW)和私有子网(通过 NAT 出网) |
| 路由表(Route Table) | 子网的路由规则,控制流量走向 |
| Internet Gateway(IGW) | VPC 访问公网的网关 |
| NAT 网关 | 私有子网访问公网但不暴露自己的网关 |
| 对等连接(Peering) | 两个 VPC 之间的私有连接 |
| 专线(Direct Connect) | 从本地 IDC 到云机房的物理链路 |
| 网络组件 | AWS | 阿里云 | 腾讯云 |
|---|---|---|---|
| VPC | VPC | 专有网络 VPC | 私有网络 VPC |
| 子网 | Subnet | 交换机 VSwitch | 子网 Subnet |
| 路由表 | Route Table | 路由表 | 路由表 |
| Internet 网关 | Internet Gateway | 互联网网关 | 互联网网关 |
| NAT 网关 | NAT Gateway | NAT 网关 | NAT 网关 |
| 跨 VPC | VPC Peering | VPC 对等连接 | 对等连接 |
| 跨账号多 VPC | Transit Gateway | 云企业网 CEN | 云联网 CCN |
| 专线 | Direct Connect | Express Connect / 高速通道 | 高速上云专线 |
| VPN | Site-to-Site VPN | VPN 网关 | VPN 连接 |
| CDN | CloudFront | 阿里云 CDN | 腾讯云 CDN |
AWS:
阿里云:
腾讯云:
关键差异:AWS Peering 不支持传递路由(A-B 和 B-C 不自动让 A-C 互通);阿里云 CEN、腾讯云 CCN 支持传递路由(A-B 和 B-C 自动让 A-C 互通)。多账号管理时,CEN/CCN 更省心。
跨区域(Region)流量在三家都按 GB 收费:
| 厂商 | 跨区域流量单价(同大陆) | 跨大洲流量 |
|---|---|---|
| AWS | 0.02-0.09 USD/GB | 0.05-0.12 USD/GB |
| 阿里云 | 0.5 元/GB | 0.8-1.5 元/GB |
| 腾讯云 | 0.5 元/GB | 0.8-1.5 元/GB |
反例:某公司把数据库主从分别放在北京和上海 Region 做容灾,每天同步 100GB 数据,月跨区流量费 = 100GB × 30 × 0.5 = 1500 元——看起来不多,但双 Region 部署需要双倍实例成本才是大头。容灾架构的真实成本是"实例 + 存储 + 跨区流量"三件套,不是单一项目。
专线是"从你的 IDC 到云机房"的物理链路。共性:
真实成本估算(某中型企业的混合云):
| 项目 | 月成本 |
|---|---|
| 1Gbps 专线端口 | 15000 元 |
| 月出向流量 80TB | 50000 元 |
| 跨区域同步 10TB | 5000 元 |
| 公有云侧实例(VPC 内) | 60000 元 |
| 本地机房维护 | 50000 元 |
| 合计 | 约 18 万元/月 |
这是"混合云"真实月成本——每年 216 万。决策时必须算清"省下的硬件采购"和"多付的混合云成本"哪个更多。
| 反例 | 后果 | 正解 |
|---|---|---|
| 全部业务一个 VPC | 一次故障影响所有环境 | 至少 3 个 VPC:生产/测试/共享 |
| VPC CIDR 用了 10.0.0.0/8 | 后期合并 VPC 时 CIDR 冲突 | 用 10.x.0.0/16,每 VPC 独立段 |
| 没划分子网 | 公有和私有服务混在一起 | 至少 2 个子网:公有 + 私有 |
| 跨账号不用对等连接 | 走公网 + 安全风险 | 用 Peering / CEN / CCN |
| 跨区域容灾不做演练 | 真出事发现 RTO 是 12 小时 | 每季度演练一次 |
⚠️ 常见坑:"私有子网"不等于"绝对安全"。私有子网只是没有公网 IP,但内部服务之间的互相访问不受限——一个被攻破的 Web 服务仍能访问同 VPC 内的数据库。真正的"零信任"需要安全组(Security Group)+ 网络 ACL(Network ACL)双层防护。
💡 关键直觉:云上网络安全的分层是"子网隔离 → 安全组 → 网络 ACL → IAM 角色"四道防线。少任何一道都意味着攻击面扩大。生产环境必须四道都启用,测试环境至少三道。
至此第二章结束。下一章开始 AWS 深度上手——把第二章的对照表落到具体命令。