Cloud & IT Cert Prep · Lektion

VPC-arkitektur och CIDR-block

Utforma en VPC med ett lämpligt CIDR-intervall och dela upp den i offentliga och privata subnät över flera Availability Zones.

Lektion 1 av 413 steg

VPC-arkitektur och CIDR-block är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad är en VPC?

En Amazon Virtual Private Cloud (VPC) är ett logiskt isolerat privat nätverk inom en AWS Region som ni definierar och kontrollerar. Varje AWS-konto levereras med en standard-VPC (CIDR 172.31.0.0/16) i varje Region, men produktionsarkitekturer använder alltid anpassade VPC:er. En VPC omfattar alla Availability Zones i sin Region och ger er full kontroll över IP-adressering, subnät, routningstabeller, internetgateways och säkerhet. Resurser i en VPC är isolerade från andra VPC:er och från internet om ni inte uttryckligen konfigurerar anslutning.

# Create a custom VPC
aws ec2 create-vpc \
  --cidr-block 10.0.0.0/16 \
  --tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=production-vpc}]'

CIDR-block: IP-adressintervall

Ett CIDR-block (Classless Inter-Domain Routing) definierar IP-adressintervallet för en VPC eller ett subnät med formatet x.x.x.x/prefix. Prefixlängden avgör hur många IP-adresser intervallet innehåller: /16 = 65 536 adresser, /24 = 256 adresser, /28 = 16 adresser (minsta subnätstorleken i AWS). För VPC:er tillåter AWS CIDR-block från /16 (störst) till /28 (minst). Välj ett VPC-CIDR-block som: (1) inte överlappar lokala nätverk (för framtida VPN/Direct Connect), (2) är tillräckligt stort för era planerade subnät och (3) använder privata RFC 1918-adressintervall (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).

# Common VPC CIDR choices:
# 10.0.0.0/16   -> 65,534 usable IPs (largest common choice)
# 10.0.0.0/20   -> 4,094 usable IPs
# 10.0.0.0/24   -> 254 usable IPs (too small for most VPCs)

# AWS reserves 5 IPs in each subnet:
# x.x.x.0   Network address
# x.x.x.1   VPC router
# x.x.x.2   DNS server
# x.x.x.3   Future use
# x.x.x.255  Broadcast

Subnät: dela upp VPC:n

Ett subnät är en del av en VPC:s IP-adressintervall som finns i en enda Availability Zone. Subnät klassificeras som publika (har en route till en internetgateway) eller privata (saknar direkt route till internet). En rekommenderad struktur för en typisk arkitektur i tre nivåer är att skapa minst tre subnätsnivåer: public (lastbalanserare, bastionvärdar), private-app (EC2-instanser, ECS-uppgifter) och private-data (RDS, ElastiCache), samt replikera varje nivå över minst två AZ:er för hög tillgänglighet.

# Create a public subnet in AZ-a
aws ec2 create-subnet \
  --vpc-id vpc-12345678 \
  --cidr-block 10.0.1.0/24 \
  --availability-zone us-east-1a \
  --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=public-1a}]'

# Create a private subnet in AZ-a
aws ec2 create-subnet \
  --vpc-id vpc-12345678 \
  --cidr-block 10.0.10.0/24 \
  --availability-zone us-east-1a \
  --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=private-app-1a}]'

Utforma en VPC-CIDR-layout med flera AZ:er

En vanlig CIDR-design för en VPC med CIDR 10.0.0.0/16 över två AZ:er och tre nivåer är: Public AZ-a: 10.0.1.0/24; Public AZ-b: 10.0.2.0/24; Private-App AZ-a: 10.0.10.0/24; Private-App AZ-b: 10.0.11.0/24; Private-Data AZ-a: 10.0.20.0/24; Private-Data AZ-b: 10.0.21.0/24. Den här layouten lämnar utrymme för att lägga till subnät för AZ-c (10.0.3.0/24, 10.0.12.0/24, 10.0.22.0/24) utan att hela CIDR-schemat behöver planeras om. Planera alltid med framtida tillväxt i åtanke.

Reserverade IP-adresser i varje subnät

AWS reserverar de fyra första och den sista IP-adressen i varje subnät. För ett subnät med 10.0.1.0/24 gäller: 10.0.1.0 (nätverk), 10.0.1.1 (VPC-router), 10.0.1.2 (DNS/DHCP), 10.0.1.3 (framtida användning) och 10.0.1.255 (broadcast). Ett /24-subnät har totalt 256 IP-adresser, varav 5 är reserverade, vilket ger 251 användbara adresser. Ett /28-subnät (det minsta) har 16 IP-adresser, varav 5 är reserverade, vilket ger 11 användbara adresser. Detta är viktigt när ni dimensionerar subnät utifrån antalet resurser (EC2-instanser, Lambda-funktioner med VPC och så vidare) som ni planerar att distribuera.

Sekundära CIDR-block för VPC

Ni kan lägga till upp till fyra sekundära CIDR-block i en befintlig VPC utan att skapa om den. Detta är användbart när det primära CIDR-blocket är uttömt (alla subnät är fulla) eller när ni behöver lägga till adressutrymme från ett annat RFC 1918-intervall för ett specifikt användningsfall, till exempel nätverk för Kubernetes-poddar. De sekundära CIDR-blocken omfattas av vissa begränsningar – ni kan till exempel inte lägga till ett överlappande CIDR-block, och vissa publika intervall som inte är RFC 1918 kan inte användas. Planera storleken på VPC:ns CIDR-block noggrant från början för att minimera behovet av sekundära CIDR-block.

# Add a secondary CIDR to an existing VPC
aws ec2 associate-vpc-cidr-block \
  --vpc-id vpc-12345678 \
  --cidr-block 10.1.0.0/16

VPC Peering: Ansluta VPC:er

VPC Peering upprättar en privat nätverksanslutning mellan två VPC:er så att deras resurser kan kommunicera med privata IP-adresser. VPC:erna kan finnas i samma konto, i olika konton eller till och med i olika regioner (peering mellan regioner). Krav: VPC:ernas CIDR-block får inte överlappa. Begränsningar: peering är icke-transitivt – om VPC-A har peering med VPC-B och VPC-B har peering med VPC-C kan VPC-A inte kommunicera med VPC-C via VPC-B. För full mesh-anslutning mellan många VPC:er använder ni i stället AWS Transit Gateway.

AWS Transit Gateway

AWS Transit Gateway (TGW) fungerar som ett centralt nätverkshubb – en molnrouter – som ansluter flera VPC:er, VPN-anslutningar och Direct Connect-anslutningar. I stället för att skapa N*(N-1)/2 VPC Peering-anslutningar för ett fullständigt mesh-nätverk med N VPC:er ansluter ni varje VPC och anslutning till Transit Gateway, som dirigerar trafik mellan dem. TGW stöder routningstabeller som låter er styra vilka anslutningar som kan kommunicera med varandra. På så sätt kan ni segmentera nätverket, till exempel isolera produktions-VPC:er från utvecklings-VPC:er på samma TGW.

Aktivera DNS i en VPC

Två DNS-inställningar styr namnresolutionen i en VPC. enableDnsSupport: när värdet är true (standard) använder VPC:n den DNS-resolver som tillhandahålls av AWS på 169.254.169.253 eller VPC:ns andra IP-adress (till exempel 10.0.0.2 för 10.0.0.0/16). enableDnsHostnames: när värdet är true (måste aktiveras för anpassade VPC:er, är aktiverat som standard för standard-VPC:n) får EC2-instanser i VPC:n DNS-värdnamn som ip-10-0-1-15.ec2.internal. Båda måste vara aktiverade för att Route 53 Private Hosted Zones ska fungera i VPC:n.

# Enable DNS support and DNS hostnames in a VPC
aws ec2 modify-vpc-attribute \
  --vpc-id vpc-12345678 \
  --enable-dns-support '{"Value": true}'
aws ec2 modify-vpc-attribute \
  --vpc-id vpc-12345678 \
  --enable-dns-hostnames '{"Value": true}'

VPC Flow Logs

VPC Flow Logs samlar in metadata om nätverkstrafik som passerar genom VPC:n – käll- och destinations-IP, port, protokoll, överförda byte samt om trafiken accepterades eller avvisades. Flödesloggar kan publiceras till CloudWatch Logs (för frågor med Logs Insights) eller S3 (för analys med Athena). De är ovärderliga för säkerhetsforensik (vem anslöt till vad), trafikanalys (identifiera flöden med hög bandbredd) och felsökning (varför avvisades en anslutning?). Flödesloggar kan aktiveras på VPC-, subnäts- eller individuell ENI-nivå.

# Enable flow logs for a VPC, deliver to CloudWatch
aws ec2 create-flow-logs \
  --resource-type VPC \
  --resource-ids vpc-12345678 \
  --traffic-type ALL \
  --log-destination-type cloud-watch-logs \
  --log-group-name /aws/vpc/flowlogs \
  --deliver-logs-permission-arn arn:aws:iam::123456789012:role/FlowLogsRole

Planera för anslutningar

Innan ni skapar en VPC bör ni planera för alla framtida anslutningsbehov: anslutning till lokala nätverk (VPN eller Direct Connect) – se till att VPC:ns CIDR-block inte överlappar med de lokala subnäten; anslutning mellan VPC:er (peering eller Transit Gateway) – planera CIDR-block som inte överlappar i alla VPC:er i organisationen; åtkomst till AWS-tjänster (VPC endpoints för S3, DynamoDB och SSM för att undvika att trafik går via internet); samt storlek på subnät – lämna utrymme i varje subnät för IP-adresser som används av EKS-poddar, Lambda-funktioner och Elastic Network Interfaces.

Snabbtest

Testa era kunskaper om begreppen i AWS Solutions Architect (SAA-C03) från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att en VPC är ett logiskt isolerat nätverk i en region, definierat av ett CIDR-block som ni delar upp i publika och privata subnät över flera AZ:er, att AWS reserverar 5 IP-adresser i varje subnät, så dimensionera alltid subnäten med hänsyn till detta och att VPC Peering och Transit Gateway ansluter VPC:er privat, men CIDR-intervallen får inte överlappa. Härnäst går vi igenom Internet Gateways och routningstabeller.

Gratis att börja

Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
150
Lektioner
600

Vanliga frågor

Är lektionen ”VPC-arkitektur och CIDR-block” gratis?

Ja – hela texten till ”VPC-arkitektur och CIDR-block” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.

Vad lär jag mig i ”VPC-arkitektur och CIDR-block”?

Utforma en VPC med ett lämpligt CIDR-intervall och dela upp den i offentliga och privata subnät över flera Availability Zones. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?

Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”VPC-arkitektur och CIDR-block”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?

Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. VPC-arkitektur och CIDR-block
  2. Internetgateway och routningstabeller
  3. NAT-gateway och privata subnät
  4. Nätverks-ACL:er jämfört med säkerhetsgrupper
← Tillbaka till Cloud & IT Cert Prep