Cloud & IT Cert Prep · leksjon

VPC-arkitektur og CIDR-blokker

Utform en VPC med et passende CIDR-område, og del den inn i offentlige og private subnett på tvers av tilgjengelighetssoner.

Leksjon 1 av 413 trinn

VPC-arkitektur og CIDR-blokker er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva er en VPC?

En Amazon Virtual Private Cloud (VPC) er et logisk isolert privat nettverk i en AWS Region som du definerer og kontrollerer. Hver AWS-konto leveres med en standard-VPC (CIDR 172.31.0.0/16) i hver Region, men produksjonsarkitekturer bruker alltid egendefinerte VPC-er. En VPC omfatter alle Availability Zones i Regionen og gir deg full kontroll over IP-adressering, delnett, rutetabeller, internet gateways og sikkerhet. Ressurser i en VPC er isolert fra andre VPC-er og fra internett, med mindre du konfigurerer tilkobling eksplisitt.

# Create a custom VPC
aws ec2 create-vpc \
  --cidr-block 10.0.0.0/16 \
  --tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=production-vpc}]'

CIDR-blokker: IP-adresseområder

En CIDR (Classless Inter-Domain Routing)-blokk definerer IP-adresseområdet til en VPC eller et delnett ved hjelp av formatet x.x.x.x/prefix. Prefikslengden bestemmer hvor mange IP-adresser området inneholder: /16 = 65 536 adresser, /24 = 256 adresser, /28 = 16 adresser (minste delnettstørrelse i AWS). For VPC-er tillater AWS CIDR-blokker fra /16 (størst) til /28 (minst). Velg en VPC-CIDR som: (1) ikke overlapper med lokale nettverk (for fremtidig VPN/Direct Connect), (2) er stor nok for de planlagte delnettene, og (3) bruker privat RFC 1918-adresseområde (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).

# Common VPC CIDR choices:
# 10.0.0.0/16   -> 65,534 usable IPs (largest common choice)
# 10.0.0.0/20   -> 4,094 usable IPs
# 10.0.0.0/24   -> 254 usable IPs (too small for most VPCs)

# AWS reserves 5 IPs in each subnet:
# x.x.x.0   Network address
# x.x.x.1   VPC router
# x.x.x.2   DNS server
# x.x.x.3   Future use
# x.x.x.255  Broadcast

Delnett: Inndeling av VPC-en

Et delnett er et segment av IP-adresseområdet til en VPC som finnes i én enkelt Availability Zone. Delnett klassifiseres som offentlige (har en rute til en internet gateway) eller private (ingen direkte rute til internett). Anbefalt praksis for en typisk arkitektur med tre nivåer er å opprette minst tre delnettnivåer – public (lastbalanserere, bastion-verter), private-app (EC2-instanser, ECS-oppgaver) og private-data (RDS, ElastiCache) – og replikere hvert nivå på tvers av minst to AZ-er for høy tilgjengelighet.

# Create a public subnet in AZ-a
aws ec2 create-subnet \
  --vpc-id vpc-12345678 \
  --cidr-block 10.0.1.0/24 \
  --availability-zone us-east-1a \
  --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=public-1a}]'

# Create a private subnet in AZ-a
aws ec2 create-subnet \
  --vpc-id vpc-12345678 \
  --cidr-block 10.0.10.0/24 \
  --availability-zone us-east-1a \
  --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=private-app-1a}]'

Utforming av CIDR-layout for en VPC med flere AZ-er

En vanlig CIDR-utforming for en VPC med CIDR 10.0.0.0/16 på tvers av to AZ-er og tre nivåer er: Public AZ-a: 10.0.1.0/24; Public AZ-b: 10.0.2.0/24; Private-App AZ-a: 10.0.10.0/24; Private-App AZ-b: 10.0.11.0/24; Private-Data AZ-a: 10.0.20.0/24; Private-Data AZ-b: 10.0.21.0/24. Denne layouten gir rom for å legge til delnett for AZ-c (10.0.3.0/24, 10.0.12.0/24, 10.0.22.0/24) uten å planlegge hele CIDR-oppsettet på nytt. Planlegg alltid med tanke på videre vekst.

Reserverte IP-adresser i hvert delnett

AWS reserverer de fire første og den siste IP-adressen i hvert delnett. For et 10.0.1.0/24-delnett gjelder dette: 10.0.1.0 (nettverk), 10.0.1.1 (VPC-ruter), 10.0.1.2 (DNS/DHCP), 10.0.1.3 (fremtidig bruk) og 10.0.1.255 (kringkasting). Et /24-delnett har totalt 256 IP-adresser, hvorav 5 er reserverte, altså 251 som kan brukes. Et /28-delnett (minimumsstørrelsen) har 16 IP-adresser, hvorav 5 er reserverte, altså 11 som kan brukes. Dette er viktig når du dimensjonerer delnett ut fra antallet ressurser (EC2-instanser, Lambda-funksjoner med VPC og så videre) du planlegger å distribuere.

Sekundære CIDR-blokker for VPC

Du kan legge til opptil fire sekundære CIDR-blokker i en eksisterende VPC uten å opprette den på nytt. Dette er nyttig når den primære CIDR-blokken er oppbrukt (alle subnett er fulle), eller når du trenger å legge til adresseplass fra et annet RFC 1918-område for et spesifikt bruksområde, for eksempel nettverkstilkobling for Kubernetes-pods. De sekundære CIDR-blokkene er underlagt visse begrensninger – du kan for eksempel ikke legge til en overlappende CIDR-blokk, og enkelte offentlige områder som ikke er RFC 1918-områder, kan ikke brukes. Planlegg størrelsen på VPC-ens CIDR-blokk nøye fra starten for å minimere behovet for sekundære CIDR-blokker.

# Add a secondary CIDR to an existing VPC
aws ec2 associate-vpc-cidr-block \
  --vpc-id vpc-12345678 \
  --cidr-block 10.1.0.0/16

VPC Peering: Koble sammen VPC-er

VPC Peering oppretter en privat nettverkstilkobling mellom to VPC-er, slik at ressursene deres kan kommunisere ved hjelp av private IP-adresser. VPC-er med peering kan være i samme konto, i forskjellige kontoer eller til og med i forskjellige Regioner (peering på tvers av Regioner). Krav: CIDR-blokkene til de to VPC-ene må ikke overlappe. Begrensninger: peering er ikke-transitiv – hvis VPC-A har peering med VPC-B, og VPC-B har peering med VPC-C, kan ikke VPC-A kommunisere med VPC-C gjennom VPC-B. For full mesh-tilkobling mellom mange VPC-er bør De i stedet bruke AWS Transit Gateway.

AWS Transit Gateway

AWS Transit Gateway (TGW) fungerer som et sentralt nettverkssenter – en skybasert ruter – som kobler sammen flere VPC-er, VPN-er og Direct Connect-tilkoblinger. I stedet for å opprette N*(N-1)/2 VPC-peering-tilkoblinger for et fullstendig mesh-nettverk med N VPC-er, kobler De hver VPC og tilkobling til Transit Gateway, som ruter trafikken mellom dem. TGW støtter rutetabeller som lar Dem kontrollere hvilke tilkoblinger som kan kommunisere med hverandre, slik at De kan segmentere nettverket (for eksempel isolere produksjons-VPC-er fra utviklings-VPC-er på samme TGW).

Aktivere DNS i en VPC

To DNS-innstillinger styrer navneoppløsning i en VPC. enableDnsSupport: når den er true (standard), bruker VPC-en den DNS-oppløseren AWS tilbyr på 169.254.169.253 eller den andre IP-adressen i VPC-ens CIDR-blokk (for eksempel 10.0.0.2 for 10.0.0.0/16). enableDnsHostnames: når den er true (må være aktivert for egendefinerte VPC-er, aktivert som standard for standard-VPC-en), får EC2-instanser i VPC-en DNS-vertsnavn som ip-10-0-1-15.ec2.internal. Begge må være aktivert for at Route 53 Private Hosted Zones skal fungere i VPC-en.

# Enable DNS support and DNS hostnames in a VPC
aws ec2 modify-vpc-attribute \
  --vpc-id vpc-12345678 \
  --enable-dns-support '{"Value": true}'
aws ec2 modify-vpc-attribute \
  --vpc-id vpc-12345678 \
  --enable-dns-hostnames '{"Value": true}'

VPC Flow Logs

VPC Flow Logs registrerer metadata om nettverkstrafikk som går gjennom VPC-en – kilde- og destinasjons-IP, port, protokoll, overførte byte og om trafikken ble tillatt eller avvist. Flow Logs kan publiseres til CloudWatch Logs (for spørringer med Logs Insights) eller S3 (for analyse med Athena). De er svært nyttige for sikkerhetsforensikk (hvem koblet seg til hva), trafikkanalyse (identifisere trafikkflyter med høy båndbredde) og feilsøking (hvorfor ble en tilkobling avvist?). Flow Logs kan aktiveres på VPC-, subnett- eller individuelt ENI-nivå.

# Enable flow logs for a VPC, deliver to CloudWatch
aws ec2 create-flow-logs \
  --resource-type VPC \
  --resource-ids vpc-12345678 \
  --traffic-type ALL \
  --log-destination-type cloud-watch-logs \
  --log-group-name /aws/vpc/flowlogs \
  --deliver-logs-permission-arn arn:aws:iam::123456789012:role/FlowLogsRole

Planlegge tilkobling

Før De oppretter en VPC, bør De planlegge for alle fremtidige behov for tilkobling: tilkobling til lokale datasentre (VPN eller Direct Connect) – sørg for at VPC-ens CIDR-blokk ikke overlapper med subnettene i det lokale nettverket; tilkobling mellom VPC-er (peering eller Transit Gateway) – planlegg CIDR-blokker som ikke overlapper, på tvers av alle VPC-er i organisasjonen; tilgang til AWS-tjenester (VPC-endepunkter for S3, DynamoDB og SSM, slik at trafikken ikke går via Internett); og dimensjonering av subnett – la det være nok reservekapasitet i hvert subnett for IP-adresser som brukes av EKS-pods, Lambda-funksjoner og Elastic Network Interfaces.

Kort kontroll

Test forståelsen Deres av AWS Solutions Architect-konsepter (SAA-C03) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen lærte De at en VPC er et logisk isolert nettverk i en Region, definert av en CIDR-blokk som De deler inn i offentlige og private subnett på tvers av AZ-er, at AWS reserverer 5 IP-adresser i hvert subnett, så De må alltid dimensjonere subnettene med dette fradraget i tankene, og at VPC Peering og Transit Gateway kobler VPC-er sammen privat, men CIDR-områdene må ikke overlappe. Neste tema er Internet Gateways og rutetabeller.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «VPC-arkitektur og CIDR-blokker» gratis?

Ja – hele teksten i «VPC-arkitektur og CIDR-blokker» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «VPC-arkitektur og CIDR-blokker»?

Utform en VPC med et passende CIDR-område, og del den inn i offentlige og private subnett på tvers av tilgjengelighetssoner. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «VPC-arkitektur og CIDR-blokker»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. VPC-arkitektur og CIDR-blokker
  2. Internett-gateway og rutetabeller
  3. NAT-gateway og private subnett
  4. Nettverks-ACL-er vs sikkerhetsgrupper
← Tilbake til Cloud & IT Cert Prep