Design av offentliga och privata subnät
Separera internetanslutna och interna resurser inom en VPC.
Design av offentliga och privata subnät är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
VPC-grunden
En Virtual Private Cloud (VPC) är ert logiskt isolerade nätverk i AWS. I det delar ni ut subnät, alltså IP-adressintervall som hör till en enda Availability Zone. Hur ni delar upp en VPC i subnät är det första och viktigaste säkerhetsbeslutet, eftersom det avgör vad som kan nå vad.
Publikt kontra privat
Ett publikt subnät har en route till en internetgateway, så resurser i det kan nås från och nå internet. Ett privat subnät har ingen direkt route till internet. Skillnaden avgörs helt av routingtabellen, inte av någon egenskap hos själva subnätet.
Vad placeras publikt
Endast resurser som måste vara exponerade mot internet hör hemma i publika subnät: lastbalanserare, NAT-gateways och bastion-alternativ. Genom att hålla detta lager litet minskar ni attackytan. Applikationsservrar och databaser ska aldrig placeras i ett publikt subnät där internet kan nå dem direkt.
Vad förblir privat
Placera applikationsservrar, databaser och interna tjänster i privata subnät. De kan fortfarande leverera trafik via en lastbalanserare i det publika subnätet och nå internet för uppdateringar via NAT, men de kan aldrig adresseras direkt utifrån, vilket kraftigt minskar exponeringen.
Mönstret med flera lager
En vanlig säker layout använder tre lager: ett publikt subnät för lastbalanserare, ett privat appsubnät för beräkning och ett privat datasubnät för databaser. Trafiken flödar inåt lager för lager, och varje lager accepterar endast anslutningar från lagret framför det.
Omfatta flera Availability Zones
För resiliens bör ni replikera subnät över flera Availability Zones (AZ:er). Ett par med ett publikt och ett privat subnät i varje AZ gör att lastbalanserare och arbetsbelastningar överlever förlusten av en zon. Detta är en metod för hög tillgänglighet som även stöder säkra och redundanta designer.
Planera CIDR
Planera era CIDR-block så att subnäten inte överlappar och så att ni lämnar utrymme för tillväxt. Genomtänkta intervall utan överlapp gör routing, peering och referenser till säkerhetsregler tydligare. Överlappande CIDR-intervall mellan VPC:er hindrar senare peering och försvårar anslutningar, så planera adressutrymmet medvetet från början.
Isolering genom design
Subnätsdesign är en säkerhetskontroll eftersom den låter er isolera känsliga arbetsbelastningar. Ett datasubnät utan internetroute och utan inkommande väg annat än från applagret är strukturellt skyddat, även innan ni lägger till säkerhetsgrupper. Arkitekturen, inte bara reglerna, upprätthåller denna gräns.
Subnät och säkerhetslager
Subnät definierar var nätverks-ACL:er gäller, eftersom NACL:er kopplas till subnätets gräns. Genom att kombinera väl utformade subnät med NACL:er på subnätsnivå och säkerhetsgrupper på resursnivå får ni den skiktade nätverksmodell med defense in depth som SCS-C02-examen förväntar sig.
Undvik vanliga misstag
Det klassiska misstaget är att placera en databas i ett publikt subnät eller att av bekvämlighet ge privata instanser publika IP-adresser. Båda alternativen exponerar resurser som bör förbli interna. Utgå från privat placering och motivera uttryckligen varje resurs i ett publikt subnät.
Varför det är viktigt
En genomtänkt subnätsdesign är grunden för en säker VPC. Genom att separera internetanslutna resurser från interna resurser och omfatta flera AZ:er bygger ni in isolering och resiliens i själva nätverket, den grund som gateways, routingtabeller och brandväggar sedan bygger vidare på.
Snabbtest
Tillämpa era kunskaper om subnätsdesign.
Sammanfattning
En VPC delas upp i subnät som är knutna till Availability Zones. Ett subnät är publikt endast när dess routingtabell når en internetgateway; annars är det privat. Placera endast lastbalanserare och NAT i publika subnät och håll app- och datalagren privata. Använd ett mönster med flera lager över flera AZ:er och planerade CIDR-intervall utan överlapp, så att isolering byggs in i själva arkitekturen.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Design av offentliga och privata subnät” gratis?
Ja – hela texten till ”Design av offentliga och privata subnät” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Design av offentliga och privata subnät”?
Separera internetanslutna och interna resurser inom en VPC. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Design av offentliga och privata subnät”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Design av offentliga och privata subnät
- Internet-, NAT- och egress-gateways
- Routningstabeller som säkerhetskontroller
- Säkra VPC Peering och Transit Gateway