0Pricing
AWS Solutions Architect · Pelajaran

Arsitektur VPC dan Blok CIDR

Rancang VPC dengan rentang CIDR yang sesuai, lalu bagi menjadi subnet publik dan privat di beberapa Availability Zone.

Arsitektur VPC dan Blok CIDR adalah pelajaran AWS Solutions Architect gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar AWS Solutions Architect, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus AWS Solutions Architect mencakup 4 pelajaran total.

Apa Itu VPC?

Amazon Virtual Private Cloud (VPC) adalah jaringan privat yang terisolasi secara logis di dalam Region AWS yang Anda tentukan dan kendalikan. Setiap akun AWS memiliki VPC bawaan (CIDR 172.31.0.0/16) di setiap Region, tetapi arsitektur produksi selalu menggunakan VPC khusus. Sebuah VPC mencakup semua Availability Zone di Region-nya dan memberi Anda kendali penuh atas pengalamatan IP, subnet, tabel rute, gateway internet, dan keamanan. Sumber daya di dalam VPC terisolasi dari VPC lain dan internet, kecuali Anda mengonfigurasi konektivitasnya secara eksplisit.

# Create a custom VPC
aws ec2 create-vpc \
  --cidr-block 10.0.0.0/16 \
  --tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=production-vpc}]'

Blok CIDR: Rentang Alamat IP

Blok CIDR (Classless Inter-Domain Routing) menentukan rentang alamat IP VPC atau subnet menggunakan format x.x.x.x/prefix. Panjang awalan menentukan jumlah alamat IP dalam rentang tersebut: /16 = 65.536 alamat, /24 = 256 alamat, /28 = 16 alamat (ukuran subnet minimum di AWS). Untuk VPC, AWS mengizinkan blok CIDR dari /16 (terbesar) hingga /28 (terkecil). Pilih CIDR VPC yang: (1) tidak tumpang tindih dengan jaringan lokal (untuk VPN/Direct Connect di masa mendatang), (2) cukup besar untuk subnet yang direncanakan, dan (3) menggunakan ruang alamat privat RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).

# Common VPC CIDR choices:
# 10.0.0.0/16   -> 65,534 usable IPs (largest common choice)
# 10.0.0.0/20   -> 4,094 usable IPs
# 10.0.0.0/24   -> 254 usable IPs (too small for most VPCs)

# AWS reserves 5 IPs in each subnet:
# x.x.x.0   Network address
# x.x.x.1   VPC router
# x.x.x.2   DNS server
# x.x.x.3   Future use
# x.x.x.255  Broadcast

Subnet: Membagi VPC

subnet adalah segmen rentang alamat IP VPC yang berada dalam satu Availability Zone. Subnet diklasifikasikan sebagai publik (memiliki rute ke gateway internet) atau privat (tidak memiliki rute internet langsung). Praktik terbaik untuk arsitektur tiga tingkat yang umum adalah membuat setidaknya tiga tingkat subnet—publik (penyeimbang beban, host bastion), private-app (instans EC2, tugas ECS), dan private-data (RDS, ElastiCache)—lalu mereplikasi setiap tingkat di setidaknya dua AZ untuk ketersediaan tinggi.

# Create a public subnet in AZ-a
aws ec2 create-subnet \
  --vpc-id vpc-12345678 \
  --cidr-block 10.0.1.0/24 \
  --availability-zone us-east-1a \
  --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=public-1a}]'

# Create a private subnet in AZ-a
aws ec2 create-subnet \
  --vpc-id vpc-12345678 \
  --cidr-block 10.0.10.0/24 \
  --availability-zone us-east-1a \
  --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=private-app-1a}]'

Merancang Tata Letak CIDR VPC Multi-AZ

Rancangan CIDR umum untuk VPC dengan CIDR 10.0.0.0/16 di dua AZ dan tiga tingkat: Public AZ-a: 10.0.1.0/24; Public AZ-b: 10.0.2.0/24; Private-App AZ-a: 10.0.10.0/24; Private-App AZ-b: 10.0.11.0/24; Private-Data AZ-a: 10.0.20.0/24; Private-Data AZ-b: 10.0.21.0/24. Tata letak ini menyediakan ruang untuk menambahkan subnet AZ-c (10.0.3.0/24, 10.0.12.0/24, 10.0.22.0/24) tanpa merancang ulang seluruh skema CIDR. Selalu rancang dengan mempertimbangkan pertumbuhan.

IP yang Dicadangkan di Setiap Subnet

AWS mencadangkan empat alamat IP pertama dan alamat IP terakhir di setiap subnet. Untuk subnet 10.0.1.0/24: 10.0.1.0 (jaringan), 10.0.1.1 (router VPC), 10.0.1.2 (DNS/DHCP), 10.0.1.3 (penggunaan mendatang), dan 10.0.1.255 (siaran). Subnet /24 memiliki total 256 IP dikurangi 5 yang dicadangkan = 251 IP yang dapat digunakan. Subnet /28 (ukuran minimum) memiliki 16 IP dikurangi 5 = 11 IP yang dapat digunakan. Hal ini penting saat menentukan ukuran subnet berdasarkan jumlah sumber daya (instans EC2, fungsi Lambda dengan VPC, dan sebagainya) yang ingin Anda terapkan.

Blok CIDR Sekunder VPC

Anda dapat menambahkan hingga empat blok CIDR sekunder ke VPC yang sudah ada tanpa membuatnya ulang. Hal ini berguna ketika CIDR utama Anda sudah habis (semua subnet penuh) atau ketika Anda perlu menambahkan ruang alamat dari rentang RFC 1918 yang berbeda untuk kasus penggunaan tertentu, seperti jaringan pod Kubernetes. CIDR sekunder memiliki batasan tertentu—misalnya, Anda tidak dapat menambahkan CIDR yang saling tumpang tindih, dan rentang publik non-RFC 1918 tertentu tidak dapat digunakan. Rencanakan ukuran CIDR VPC dengan cermat sejak awal untuk meminimalkan kebutuhan akan CIDR sekunder.

# Add a secondary CIDR to an existing VPC
aws ec2 associate-vpc-cidr-block \
  --vpc-id vpc-12345678 \
  --cidr-block 10.1.0.0/16

Peering VPC: Menghubungkan VPC

Peering VPC membuat koneksi jaringan privat antara dua VPC sehingga sumber daya di dalamnya dapat berkomunikasi menggunakan alamat IP privat. VPC yang di-peering dapat berada dalam akun yang sama, akun yang berbeda, atau bahkan Region yang berbeda (peering antar-Region). Persyaratan: CIDR kedua VPC tidak boleh saling tumpang tindih. Batasan: peering bersifat non-transitif—jika VPC-A melakukan peering dengan VPC-B dan VPC-B melakukan peering dengan VPC-C, VPC-A tidak dapat berkomunikasi dengan VPC-C melalui VPC-B. Untuk konektivitas full mesh di banyak VPC, gunakan AWS Transit Gateway sebagai gantinya.

AWS Transit Gateway

AWS Transit Gateway (TGW) berfungsi sebagai hub jaringan pusat—router cloud—yang menghubungkan beberapa VPC, VPN, dan koneksi Direct Connect. Alih-alih membuat N*(N-1)/2 koneksi peering VPC untuk full mesh yang terdiri dari N VPC, Anda menghubungkan setiap VPC dan koneksi ke Transit Gateway, yang kemudian merutekan lalu lintas di antara semuanya. TGW mendukung tabel rute yang memungkinkan Anda mengontrol attachment mana yang dapat saling berkomunikasi, sehingga memungkinkan segmentasi jaringan (misalnya, mengisolasi VPC produksi dari VPC pengembangan pada TGW yang sama).

Mengaktifkan DNS di VPC

Dua pengaturan DNS mengontrol resolusi nama di VPC. enableDnsSupport: ketika bernilai true (default), VPC menggunakan resolver DNS yang disediakan AWS di 169.254.169.253 atau IP kedua dari CIDR VPC (misalnya, 10.0.0.2 untuk 10.0.0.0/16). enableDnsHostnames: ketika bernilai true (wajib diaktifkan untuk VPC kustom, aktif secara default untuk VPC default), instans EC2 di VPC menerima nama host DNS seperti ip-10-0-1-15.ec2.internal. Keduanya harus diaktifkan agar Private Hosted Zone Route 53 dapat berfungsi di dalam VPC.

# Enable DNS support and DNS hostnames in a VPC
aws ec2 modify-vpc-attribute \
  --vpc-id vpc-12345678 \
  --enable-dns-support '{"Value": true}'
aws ec2 modify-vpc-attribute \
  --vpc-id vpc-12345678 \
  --enable-dns-hostnames '{"Value": true}'

Log Alur VPC

Log Alur VPC merekam metadata tentang lalu lintas jaringan yang mengalir melalui VPC Anda—IP sumber dan tujuan, port, protokol, byte yang ditransfer, serta apakah lalu lintas diterima atau ditolak. Log alur dapat dipublikasikan ke Log CloudWatch (untuk kueri dengan Logs Insights) atau S3 (untuk analisis dengan Athena). Log ini sangat berharga untuk forensik keamanan (siapa terhubung ke apa), analisis lalu lintas (mengidentifikasi aliran dengan bandwidth tinggi), dan pemecahan masalah (mengapa koneksi ditolak?). Log alur beroperasi pada tingkat VPC, subnet, atau ENI individual.

# Enable flow logs for a VPC, deliver to CloudWatch
aws ec2 create-flow-logs \
  --resource-type VPC \
  --resource-ids vpc-12345678 \
  --traffic-type ALL \
  --log-destination-type cloud-watch-logs \
  --log-group-name /aws/vpc/flowlogs \
  --deliver-logs-permission-arn arn:aws:iam::123456789012:role/FlowLogsRole

Merencanakan Konektivitas

Sebelum membuat VPC, rencanakan semua kebutuhan konektivitas di masa mendatang: Konektivitas lokal (VPN atau Direct Connect)—pastikan CIDR VPC tidak tumpang tindih dengan subnet lokal; Konektivitas antar-VPC (peering atau Transit Gateway)—rencanakan CIDR yang tidak saling tumpang tindih di semua VPC dalam organisasi Anda; Akses layanan AWS (endpoint VPC untuk S3, DynamoDB, SSM agar lalu lintas tidak melewati internet); dan ukuran subnet—sisakan ruang yang cukup di setiap subnet untuk penggunaan alamat IP oleh pod EKS, fungsi Lambda, dan Elastic Network Interface.

Pemeriksaan Cepat

Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: VPC adalah jaringan yang terisolasi secara logis dalam sebuah Region, yang ditentukan oleh blok CIDR dan dibagi menjadi subnet publik dan privat di berbagai AZ, AWS mencadangkan 5 IP di setiap subnet, jadi selalu perhitungkan pengurangan ini saat menentukan ukuran subnet, dan Peering VPC serta Transit Gateway menghubungkan VPC secara privat, tetapi rentang CIDR tidak boleh saling tumpang tindih. Selanjutnya, kita akan membahas Internet Gateway dan Tabel Rute.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Arsitektur VPC dan Blok CIDR” gratis?

Ya — teks lengkap “Arsitektur VPC dan Blok CIDR” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus AWS Solutions Architect, upgrade ke CoddyKit PRO. Kursus AWS Solutions Architect mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Arsitektur VPC dan Blok CIDR”?

Rancang VPC dengan rentang CIDR yang sesuai, lalu bagi menjadi subnet publik dan privat di beberapa Availability Zone. Kamu berlatih AWS Solutions Architect dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai AWS Solutions Architect?

Tidak diperlukan pengalaman sebelumnya. AWS Solutions Architect di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Arsitektur VPC dan Blok CIDR” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran AWS Solutions Architect ini?

Ya. Setiap pelajaran AWS Solutions Architect menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Arsitektur VPC dan Blok CIDR
  2. Gerbang Internet dan Tabel Rute
  3. Gerbang NAT dan Subnet Privat
  4. ACL Jaringan vs Grup Keamanan
← Kembali ke AWS Solutions Architect