Design öffentlicher und privater Subnetze
Trennen Sie internetseitige und interne Ressourcen innerhalb einer VPC.
Design öffentlicher und privater Subnetze ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Das Fundament der VPC
Eine Virtual Private Cloud (VPC) ist Ihr logisch isoliertes Netzwerk in AWS. Darin legen Sie Subnetze an – IP-Adressbereiche, die jeweils an eine einzelne Availability Zone gebunden sind. Wie Sie eine VPC in Subnetze aufteilen, ist die erste und wichtigste Sicherheitsentscheidung, da dadurch festgelegt wird, was auf was zugreifen kann.
Öffentlich oder privat
Ein öffentliches Subnetz verfügt über eine Route zu einem Internet-Gateway. Ressourcen darin können daher aus dem Internet erreicht werden und das Internet erreichen. Ein privates Subnetz besitzt keine direkte Internetroute. Die Unterscheidung wird ausschließlich durch die Routing-Tabelle festgelegt, nicht durch eine Eigenschaft des Subnetzes selbst.
Was öffentlich zugänglich ist
Nur Ressourcen, die dem Internet ausgesetzt sein müssen, gehören in öffentliche Subnetze: Load Balancer, NAT-Gateways und Bastion-Alternativen. Wenn diese Schicht möglichst klein bleibt, wird die Angriffsfläche reduziert. Anwendungsserver und Datenbanken sollten niemals in einem öffentlichen Subnetz liegen, in dem das Internet sie direkt erreichen könnte.
Was privat bleibt
Platzieren Sie Anwendungsserver, Datenbanken und interne Dienste in privaten Subnetzen. Sie können weiterhin über einen Load Balancer im öffentlichen Subnetz Datenverkehr bedienen und über NAT für Aktualisierungen das Internet erreichen, sind aber von außen niemals direkt adressierbar. Dadurch wird die Angriffsfläche drastisch reduziert.
Das Multi-Tier-Muster
Ein gängiges sicheres Layout verwendet drei Schichten: ein öffentliches Subnetz für Load Balancer, ein privates App-Subnetz für Compute-Ressourcen und ein privates Daten-Subnetz für Datenbanken. Der Datenverkehr fließt Schicht für Schicht nach innen, und jede Schicht akzeptiert nur Verbindungen von der jeweils vorgelagerten Schicht.
Availability Zones überspannen
Replizieren Sie Subnetze für mehr Ausfallsicherheit über mehrere Availability Zones (AZs). Ein Paar aus öffentlichem und privatem Subnetz in jeder AZ ermöglicht es Load Balancern und Workloads, den Ausfall einer Zone zu überstehen. Dies ist eine Praxis für hohe Verfügbarkeit und unterstützt zugleich sichere, redundante Designs.
CIDR-Planung
Planen Sie Ihre CIDR-Blöcke so, dass sich Subnetze nicht überschneiden und Raum für zukünftiges Wachstum bleibt. Durchdachte, nicht überlappende Bereiche vereinfachen Routing, Peering und Verweise in Sicherheitsregeln. Überlappende CIDRs in verschiedenen VPCs verhindern später Peering und erschweren die Konnektivität. Planen Sie den Adressraum daher von Anfang an bewusst.
Isolation durch Design
Das Subnetzdesign ist ein Sicherheitskontrollmechanismus, da Sie damit vertrauliche Workloads isolieren können. Ein Daten-Subnetz ohne Internetroute und ohne eingehenden Pfad außer von der App-Schicht ist strukturell geschützt, noch bevor Sie Sicherheitsgruppen hinzufügen. Die Architektur – nicht nur die Regeln – setzt diese Grenze durch.
Subnetze und Sicherheitsschichten
Subnetze legen fest, wo Netzwerk-ACLs gelten, da NACLs an der Subnetzgrenze angebunden werden. Wenn Sie gut entworfene Subnetze mit NACLs auf Subnetzebene und Sicherheitsgruppen auf Ressourcenebene kombinieren, erhalten Sie das geschichtete Netzwerkmodell nach dem Prinzip der Tiefenverteidigung, das die SCS-C02-Prüfung erwartet.
Häufige Fehler vermeiden
Der klassische Fehler besteht darin, eine Datenbank in einem öffentlichen Subnetz zu platzieren oder privaten Instanzen aus Bequemlichkeit öffentliche IP-Adressen zu geben. Beides setzt Ressourcen dem Internet aus, die intern bleiben sollten. Setzen Sie standardmäßig auf eine private Platzierung und begründen Sie jede Ressource in einem öffentlichen Subnetz ausdrücklich.
Warum das wichtig ist
Ein durchdachtes Subnetzdesign bildet das Rückgrat einer sicheren VPC. Indem Sie internetseitig zugängliche und interne Ressourcen trennen und AZs überspannen, integrieren Sie Isolation und Ausfallsicherheit direkt in das Netzwerk. Darauf bauen Gateways, Routing-Tabellen und Firewalls auf.
Schnelltest
Wenden Sie Ihr Wissen zur Subnetzplanung an.
Zusammenfassung
Eine VPC wird in Subnetze aufgeteilt, die an Availability Zones gebunden sind. Ein Subnetz ist nur dann öffentlich, wenn seine Routing-Tabelle ein Internet-Gateway erreicht; andernfalls ist es privat. Platzieren Sie nur Load Balancer und NAT in öffentlichen Subnetzen und halten Sie App- und Datenschichten privat. Verwenden Sie ein Multi-Tier-Muster über mehrere AZs mit geplanten, nicht überlappenden CIDRs, damit die Isolation bereits in der Architektur verankert ist.
Häufig gestellte Fragen
Ist die Lektion „Design öffentlicher und privater Subnetze“ kostenlos?
Ja — der vollständige Text von „Design öffentlicher und privater Subnetze“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Design öffentlicher und privater Subnetze“?
Trennen Sie internetseitige und interne Ressourcen innerhalb einer VPC. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Design öffentlicher und privater Subnetze“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Design öffentlicher und privater Subnetze
- Internet-, NAT- und Egress-Gateways
- Routingtabellen als Sicherheitskontrollen
- VPC Peering und Transit Gateway absichern