Проектирование публичных и частных подсетей
Разделяйте ресурсы, доступные из интернета, и внутренние ресурсы в пределах VPC.
«Проектирование публичных и частных подсетей» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Основа VPC
Виртуальное частное облако (VPC) — это логически изолированная сеть в AWS. Внутри неё Вы создаёте подсети — диапазоны IP-адресов, связанные с одной зоной доступности. Способ разделения VPC на подсети — первое и самое важное решение в области безопасности, поскольку он определяет, какие ресурсы могут обращаться к каким.
Публичные и частные подсети
У публичной подсети есть маршрут к интернет-шлюзу, поэтому ресурсы в ней могут быть доступны из интернета и обращаться к нему. У частной подсети нет прямого маршрута в интернет. Это различие полностью определяется таблицей маршрутов, а не каким-либо свойством самой подсети.
Что размещается публично
В публичных подсетях должны находиться только ресурсы, которым необходимо взаимодействовать с интернетом: балансировщики нагрузки, шлюзы NAT и альтернативы бастионным узлам. Минимальный состав этого уровня уменьшает поверхность атаки. Серверы приложений и базы данных никогда не следует размещать в публичной подсети, где интернет может обращаться к ним напрямую.
Что остаётся частным
Серверы приложений, базы данных и внутренние службы размещайте в частных подсетях. Они по-прежнему могут обслуживать трафик через балансировщик нагрузки в публичной подсети и обращаться в интернет за обновлениями через NAT, но извне к ним нельзя обратиться напрямую, что значительно уменьшает поверхность атаки.
Многоуровневая схема
Распространённая безопасная схема состоит из трёх уровней: публичная подсеть для балансировщиков нагрузки, частная подсеть приложений для вычислительных ресурсов и частная подсеть данных для баз данных. Трафик проходит внутрь уровень за уровнем, и каждый уровень принимает соединения только от расположенного перед ним уровня.
Охват зон доступности
Для повышения устойчивости реплицируйте подсети в нескольких зонах доступности (AZ). Пара публичной и частной подсетей в каждой AZ позволяет балансировщикам нагрузки и рабочим нагрузкам пережить потерю одной зоны. Это практика обеспечения высокой доступности, которая также поддерживает безопасные резервированные схемы.
Планирование CIDR
Планируйте свои блоки CIDR так, чтобы подсети не пересекались и оставалось место для роста. Продуманные непересекающиеся диапазоны упрощают маршрутизацию, пиринг и ссылки на правила безопасности. Пересекающиеся CIDR в разных VPC впоследствии блокируют пиринг и усложняют соединение, поэтому заранее тщательно планируйте адресное пространство.
Изоляция на уровне архитектуры
Проектирование подсетей — это средство обеспечения безопасности, поскольку оно позволяет изолировать критически важные рабочие нагрузки. Подсеть данных без маршрута в интернет и без входящего пути, кроме пути от уровня приложений, структурно защищена ещё до добавления групп безопасности. Границу обеспечивает архитектура, а не только правила.
Подсети и уровни безопасности
Подсети определяют, где применяются сетевые ACL, поскольку NACL подключаются на границе подсети. Сочетание грамотно спроектированных подсетей с NACL на уровне подсети и группами безопасности на уровне ресурсов создаёт многоуровневую сетевую модель с эшелонированной защитой, которую ожидает экзамен SCS-C02.
Избегание распространённых ошибок
Классическая ошибка — разместить базу данных в публичной подсети или предоставить частным экземплярам публичные IP-адреса ради удобства. И то и другое открывает доступ к ресурсам, которые должны оставаться внутренними. По умолчанию выбирайте размещение в частной подсети и явно обосновывайте каждый ресурс в публичной подсети.
Почему это важно
Грамотное проектирование подсетей — основа безопасности VPC. Отделяя ресурсы, доступные из интернета, от внутренних и распределяя их по AZ, Вы закладываете изоляцию и устойчивость в саму сеть — основу, на которой затем строятся шлюзы, таблицы маршрутов и межсетевые экраны.
Быстрая проверка
Примените принципы проектирования подсетей.
Повторение
VPC разделяется на подсети, связанные с зонами доступности. Подсеть является публичной только тогда, когда её таблица маршрутов ведёт к интернет-шлюзу; в противном случае она частная. Размещайте в публичных подсетях только балансировщики нагрузки и NAT, а уровни приложений и данных — в частных подсетях. Используйте многоуровневую схему в нескольких AZ с заранее спланированными непересекающимися CIDR, чтобы изоляция была заложена в саму архитектуру.
Изучай AWS Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 30
- Уроки
- 120
Часто задаваемые вопросы
Урок «Проектирование публичных и частных подсетей» бесплатный?
Да — полный текст урока «Проектирование публичных и частных подсетей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Проектирование публичных и частных подсетей»?
Разделяйте ресурсы, доступные из интернета, и внутренние ресурсы в пределах VPC. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Проектирование публичных и частных подсетей»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Проектирование публичных и частных подсетей
- Интернет, NAT и шлюзы исходящего трафика
- Таблицы маршрутизации как средства безопасности
- Защита пиринга VPC и Transit Gateway