Сеть: VPC, подсети и группы безопасности
Разворачивайте сетевые ресурсы в облаке
«Сеть: VPC, подсети и группы безопасности» — бесплатный урок Ansible Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ansible Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ansible Academy содержит 4 уроков всего.
Серверам нужна сеть
Прежде чем экземпляр сможет взаимодействовать с чем-либо, ему нужна сетевая среда: частная сеть, подсеть и правила брандмауэра. Ansible создаёт всё это. 🌐
Начните с VPC
VPC — это изолированная частная сеть в AWS. Модуль ec2_vpc_net создаёт её из выбранного блока CIDR.
amazon.aws.ec2_vpc_net:
name: app-vpc
cidr_block: 10.0.0.0/16CIDR определяет диапазон адресов
Параметр cidr_block задаёт количество частных IP-адресов, которыми располагает VPC. Блок /16 предоставляет примерно 65 000 адресов для дальнейшего распределения.
Выделите подсеть
Подсеть — это часть VPC, обычно отдельная для каждой зоны доступности. Модуль ec2_vpc_subnet создаёт её внутри VPC.
amazon.aws.ec2_vpc_subnet:
vpc_id: "{{ vpc.vpc.id }}"
cidr: 10.0.1.0/24Публичные и частные подсети
Подсеть является публичной, если её маршруты ведут к интернет-шлюзу. В противном случае она частная и скрыта от открытого интернета.
Группы безопасности — это брандмауэры
Группа безопасности — это брандмауэр с отслеживанием состояния вокруг Ваших экземпляров. ec2_security_group точно определяет, какой входящий трафик разрешён.
amazon.aws.ec2_security_group:
name: web-sg
description: web tier
vpc_id: "{{ vpc.vpc.id }}"Разрешите входящие правила
Список rules открывает порты. Здесь Вы разрешаете HTTP-трафику поступать к веб-уровню из любой точки интернета.
rules:
- proto: tcp
ports: [80]
cidr_ip: 0.0.0.0/0Ограничьте доступ по SSH
Ограничьте порт 22 своим IP-адресом, а не всем миром. Узкий диапазон cidr_ip не позволит злоумышленникам получить доступ к серверам.
rules:
- proto: tcp
ports: [22]
cidr_ip: 203.0.113.5/32Свяжите всё вместе
Сохраните VPC, передайте её идентификатор подсети и группе безопасности, а затем подключите эту группу к экземпляру EC2. Всё соединяется с помощью id.
amazon.aws.ec2_instance:
name: web-01
security_groups: [web-sg]
vpc_subnet_id: "{{ subnet.subnet.id }}"Порядок и идемпотентность
Создавайте сетевые ресурсы до экземпляра. Как и все облачные модули, они идемпотентны, поэтому повторный запуск сценария безопасен.
Подключите интернет через шлюз
Интернет-шлюз позволяет публичной подсети отправлять трафик наружу. Модуль ec2_vpc_igw подключает его к VPC.
amazon.aws.ec2_vpc_igw:
vpc_id: "{{ vpc.vpc.id }}"
state: presentБыстрая проверка
Вы хотите разрешить веб-серверам принимать только HTTP-трафик. Какой ресурс управляет этим?
Итоги
Вы создали сеть: VPC для изоляции, подсеть для размещения и брандмауэр в виде группы безопасности, а затем подключили их к экземпляру. ✨
Часто задаваемые вопросы
Урок «Сеть: VPC, подсети и группы безопасности» бесплатный?
Да — полный текст урока «Сеть: VPC, подсети и группы безопасности» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ansible Academy, подпишись на CoddyKit PRO. Курс Ansible Academy содержит 4 уроков всего.
Чему я научусь в уроке «Сеть: VPC, подсети и группы безопасности»?
Разворачивайте сетевые ресурсы в облаке Ты практикуешь Ansible Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Ansible Academy?
Предыдущий опыт не требуется. Ansible Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Сеть: VPC, подсети и группы безопасности»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Ansible Academy?
Да. Каждый урок Ansible Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Облачные коллекции и аутентификация
- Декларативный запуск экземпляров EC2
- Сеть: VPC, подсети и группы безопасности
- Подготовка и настройка в одном процессе