Reka Bentuk Subnet Awam dan Persendirian
Asingkan sumber yang menghadap internet daripada sumber dalaman dalam VPC.
Reka Bentuk Subnet Awam dan Persendirian ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Asas VPC
Awan Persendirian Maya (VPC) ialah rangkaian anda yang diasingkan secara logik dalam AWS. Di dalamnya, anda membahagikan subnet, iaitu julat alamat IP yang terikat pada satu Zon Ketersediaan. Cara anda membahagikan VPC kepada subnet ialah keputusan keselamatan yang pertama dan paling penting kerana ia menentukan perkara yang boleh mencapai perkara lain.
Awam Berbanding Persendirian
Subnet awam mempunyai laluan ke gerbang internet, jadi sumber di dalamnya boleh dicapai dari internet dan boleh mencapai internet. Subnet persendirian tiada laluan internet langsung. Perbezaan ini ditentukan sepenuhnya oleh jadual laluan, bukannya oleh sebarang sifat subnet itu sendiri.
Perkara yang Diletakkan di Ruang Awam
Hanya sumber yang perlu berhadapan dengan internet patut berada dalam subnet awam: pengimbang beban, gerbang NAT dan alternatif bastion. Mengekalkan lapisan ini pada saiz minimum mengurangkan permukaan serangan. Pelayan aplikasi dan pangkalan data tidak patut berada dalam subnet awam kerana internet boleh mencapainya secara langsung.
Perkara yang Kekal Persendirian
Letakkan pelayan aplikasi, pangkalan data dan perkhidmatan dalaman dalam subnet persendirian. Sumber ini masih boleh menyampaikan trafik melalui pengimbang beban dalam subnet awam dan mencapai internet untuk kemas kini melalui NAT, tetapi tidak pernah boleh dialamatkan secara langsung dari luar, sekali gus mengurangkan pendedahan dengan ketara.
Corak Berbilang Lapisan
Susun atur selamat yang biasa menggunakan tiga lapisan: subnet awam untuk pengimbang beban, subnet aplikasi persendirian untuk pengkomputeran dan subnet data persendirian untuk pangkalan data. Trafik mengalir ke dalam mengikut lapisan, dan setiap lapisan hanya menerima sambungan daripada lapisan di hadapannya.
Merentasi Zon Ketersediaan
Untuk ketahanan, replikakan subnet merentasi beberapa Zon Ketersediaan (AZ). Pasangan subnet awam dan persendirian dalam setiap AZ membolehkan pengimbang beban dan beban kerja terus beroperasi apabila satu zon gagal. Ini ialah amalan ketersediaan tinggi yang turut menyokong reka bentuk selamat dan berlebihan.
Perancangan CIDR
Rancang blok CIDR anda supaya subnet tidak bertindih dan ruang pertumbuhan masih tersedia. Julat yang dirancang dengan teliti dan tidak bertindih menjadikan penghalaan, penyambungan rakan sebaya dan rujukan peraturan keselamatan lebih kemas. CIDR yang bertindih merentas VPC kemudiannya menghalang penyambungan rakan sebaya dan merumitkan kesalinghubungan, jadi rancang ruang alamat dengan sengaja sejak awal.
Pengasingan melalui Reka Bentuk
Reka bentuk subnet ialah kawalan keselamatan kerana ia membolehkan anda mengasingkan beban kerja sensitif. Subnet data tanpa laluan internet dan tanpa laluan masuk kecuali daripada lapisan aplikasi dilindungi secara struktur, bahkan sebelum anda menambah kumpulan keselamatan. Seni bina, bukan peraturan semata-mata, menguatkuasakan sempadan ini.
Subnet dan Lapisan Keselamatan
Subnet menentukan tempat ACL rangkaian digunakan kerana NACL dilampirkan pada sempadan subnet. Menggabungkan subnet yang direka dengan baik dengan NACL pada peringkat subnet dan kumpulan keselamatan pada peringkat sumber memberikan anda model rangkaian berlapis dan pertahanan mendalam yang dijangka dalam peperiksaan SCS-C02.
Mengelakkan Kesilapan Biasa
Kesilapan klasik ialah meletakkan pangkalan data dalam subnet awam atau memberikan IP awam kepada tika persendirian demi kemudahan. Kedua-duanya mendedahkan sumber yang sepatutnya kekal dalaman. Jadikan penempatan persendirian sebagai pilihan lalai dan berikan justifikasi khusus untuk setiap sumber subnet awam.
Mengapa Ia Penting
Reka bentuk subnet yang baik ialah tulang belakang VPC yang selamat. Dengan mengasingkan sumber yang menghadap internet daripada sumber dalaman serta merentasi AZ, anda membina pengasingan dan ketahanan ke dalam rangkaian itu sendiri—asas yang kemudiannya menyokong gerbang, jadual laluan dan tembok api.
Semakan Pantas
Gunakan penaakulan reka bentuk subnet.
Imbas Kembali
VPC dibahagikan kepada subnet yang terikat pada Zon Ketersediaan. Subnet hanya awam apabila jadual laluannya mencapai gerbang internet; jika tidak, subnet itu persendirian. Kekalkan hanya pengimbang beban dan NAT dalam subnet awam, dan letakkan lapisan aplikasi serta data secara persendirian. Gunakan corak berbilang lapisan merentasi beberapa AZ dengan CIDR yang dirancang dan tidak bertindih supaya pengasingan terbina dalam seni bina itu sendiri.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Reka Bentuk Subnet Awam dan Persendirian” percuma?
Ya — teks penuh “Reka Bentuk Subnet Awam dan Persendirian” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Reka Bentuk Subnet Awam dan Persendirian”?
Asingkan sumber yang menghadap internet daripada sumber dalaman dalam VPC. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Reka Bentuk Subnet Awam dan Persendirian” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Reka Bentuk Subnet Awam dan Persendirian
- Internet, NAT dan Get Laluan Keluar
- Jadual Laluan sebagai Kawalan Keselamatan
- Mengamankan Peering VPC dan Transit Gateway