การออกแบบซับเน็ตสาธารณะและส่วนตัว
แยกทรัพยากรที่เชื่อมต่ออินเทอร์เน็ตออกจากทรัพยากรภายใน VPC
การออกแบบซับเน็ตสาธารณะและส่วนตัว เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
รากฐานของ VPC
Virtual Private Cloud (VPC) คือเครือข่ายที่แยกออกจากกันในเชิงตรรกะของคุณบน AWS ภายในเครือข่ายนี้ คุณจะแบ่งพื้นที่เป็น ซับเน็ต ซึ่งเป็นช่วงของที่อยู่ IP ที่ผูกกับ Availability Zone เดียว การแบ่ง VPC ออกเป็นซับเน็ตเป็นการตัดสินใจด้านความปลอดภัยขั้นแรกและสำคัญที่สุด เพราะเป็นตัวกำหนดว่าสิ่งใดสามารถเข้าถึงสิ่งใดได้
สาธารณะกับส่วนตัว
ซับเน็ตสาธารณะมีเส้นทางไปยังเกตเวย์อินเทอร์เน็ต ดังนั้นทรัพยากรภายในจึงสามารถรับส่งข้อมูลกับอินเทอร์เน็ตได้ ส่วนซับเน็ตส่วนตัวไม่มีเส้นทางอินเทอร์เน็ตโดยตรง ความแตกต่างนี้กำหนดโดยตารางเส้นทางทั้งหมด ไม่ได้กำหนดโดยคุณสมบัติใด ๆ ของซับเน็ตเอง
สิ่งที่ควรอยู่ในส่วนสาธารณะ
เฉพาะทรัพยากรที่จำเป็นต้องหันออกสู่อินเทอร์เน็ตเท่านั้นที่ควรอยู่ในซับเน็ตสาธารณะ ได้แก่ โหลดบาลานเซอร์ เกตเวย์ NAT และทางเลือกแทน bastion การทำให้ระดับนี้มีขนาดเล็กที่สุดจะลดพื้นที่การโจมตี เซิร์ฟเวอร์แอปพลิเคชันและฐานข้อมูลไม่ควรอยู่ในซับเน็ตสาธารณะ ซึ่งอินเทอร์เน็ตอาจเข้าถึงได้โดยตรง
สิ่งที่ควรอยู่ในส่วนส่วนตัว
วางเซิร์ฟเวอร์แอปพลิเคชัน ฐานข้อมูล และบริการภายในไว้ในซับเน็ตส่วนตัว ทรัพยากรเหล่านี้ยังคงให้บริการการรับส่งข้อมูลผ่านโหลดบาลานเซอร์ในซับเน็ตสาธารณะ และเข้าถึงอินเทอร์เน็ตเพื่อรับการอัปเดตผ่าน NAT ได้ แต่จะไม่สามารถระบุที่อยู่เพื่อเข้าถึงจากภายนอกได้โดยตรง จึงลดการเปิดเผยลงอย่างมาก
รูปแบบหลายระดับ
โครงสร้างที่ปลอดภัยซึ่งใช้กันทั่วไปมีสามระดับ ได้แก่ ซับเน็ตสาธารณะสำหรับโหลดบาลานเซอร์ ซับเน็ตแอปพลิเคชันส่วนตัวสำหรับการประมวลผล และ ซับเน็ตข้อมูลส่วนตัวสำหรับฐานข้อมูล การรับส่งข้อมูลจะไหลเข้าด้านในทีละระดับ และแต่ละระดับจะรับการเชื่อมต่อจากระดับที่อยู่ด้านหน้าเท่านั้น
ครอบคลุมหลาย Availability Zone
เพื่อความยืดหยุ่น ให้จำลองซับเน็ตข้าม Availability Zone (AZ) หลายแห่ง การมีคู่ซับเน็ตสาธารณะและส่วนตัวในแต่ละ AZ ช่วยให้โหลดบาลานเซอร์และเวิร์กโหลดทำงานต่อได้แม้สูญเสียหนึ่งโซน นี่เป็นแนวทางด้านความพร้อมใช้งานสูงที่ยังสนับสนุนการออกแบบที่ปลอดภัยและมีความซ้ำซ้อน
การวางแผน CIDR
วางแผนบล็อก CIDR เพื่อไม่ให้ซับเน็ตทับซ้อนกันและยังมีพื้นที่สำหรับการขยาย การกำหนดช่วงที่รอบคอบและไม่ทับซ้อนกันทำให้การกำหนดเส้นทาง การเพียร์ และการอ้างอิงกฎความปลอดภัยเป็นระเบียบมากขึ้น หาก CIDR ของ VPC ต่าง ๆ ทับซ้อนกันในภายหลัง จะขัดขวางการเพียร์และทำให้การเชื่อมต่อซับซ้อน ดังนั้นควรวางแผนพื้นที่ที่อยู่ตั้งแต่ต้นอย่างรอบคอบ
การแยกโดยการออกแบบ
การออกแบบซับเน็ตเป็นการควบคุมด้านความปลอดภัย เพราะช่วยให้คุณแยกเวิร์กโหลดที่มีความอ่อนไหวออกจากกันได้ ซับเน็ตข้อมูลที่ไม่มีเส้นทางอินเทอร์เน็ตและไม่มีเส้นทางขาเข้าอื่นนอกจากจากระดับแอปพลิเคชัน จะได้รับการปกป้องในเชิงโครงสร้างแม้ก่อนเพิ่มกลุ่มความปลอดภัย สถาปัตยกรรม ไม่ใช่เพียงกฎเท่านั้น ที่บังคับใช้ขอบเขตนี้
ซับเน็ตกับชั้นความปลอดภัย
ซับเน็ตกำหนดตำแหน่งที่ ACL เครือข่ายมีผล เนื่องจาก NACL ผูกอยู่กับขอบเขตของซับเน็ต การใช้ซับเน็ตที่ออกแบบมาอย่างดีกับ NACL ระดับซับเน็ตและกลุ่มความปลอดภัยระดับทรัพยากร จะทำให้คุณมีรูปแบบเครือข่ายแบบหลายชั้นและป้องกันเชิงลึกตามที่การสอบ SCS-C02 คาดหวัง
หลีกเลี่ยงข้อผิดพลาดที่พบบ่อย
ข้อผิดพลาดแบบคลาสสิกคือการวางฐานข้อมูลไว้ในซับเน็ตสาธารณะ หรือกำหนด IP สาธารณะให้กับอินสแตนซ์ส่วนตัวเพียงเพื่อความสะดวก ทั้งสองกรณีเปิดเผยทรัพยากรที่ควรอยู่ภายในองค์กร ให้ตั้งค่าเริ่มต้นเป็นการวางทรัพยากรไว้ในส่วนส่วนตัว และให้เหตุผลอย่างชัดเจนสำหรับทรัพยากรทุกอย่างที่อยู่ในซับเน็ตสาธารณะ
เหตุใดจึงสำคัญ
การออกแบบซับเน็ตที่เหมาะสมคือแกนหลักของ VPC ที่ปลอดภัย ด้วยการแยกทรัพยากรที่หันออกสู่อินเทอร์เน็ตออกจากทรัพยากรภายใน และครอบคลุมหลาย AZ คุณจะสร้างการแยกและความยืดหยุ่นไว้ในเครือข่ายเอง ซึ่งเป็นรากฐานที่เกตเวย์ ตารางเส้นทาง และไฟร์วอลล์จะนำไปต่อยอด
ตรวจสอบอย่างรวดเร็ว
ประยุกต์ใช้เหตุผลด้านการออกแบบซับเน็ต
สรุปทบทวน
VPC แบ่งออกเป็นซับเน็ตที่ผูกกับ Availability Zone ซับเน็ตจะเป็นสาธารณะก็ต่อเมื่อตารางเส้นทางมีเส้นทางไปยังเกตเวย์อินเทอร์เน็ต มิฉะนั้นจะเป็นส่วนตัว ให้มีเพียงโหลดบาลานเซอร์และ NAT อยู่ในซับเน็ตสาธารณะ และวางระดับแอปพลิเคชันและข้อมูลไว้ในส่วนส่วนตัว ใช้รูปแบบหลายระดับข้าม AZ หลายแห่ง พร้อม CIDR ที่วางแผนไว้และไม่ทับซ้อนกัน เพื่อให้การแยกถูกรวมไว้ในสถาปัตยกรรมตั้งแต่ต้น
คำถามที่พบบ่อย
บทเรียน “การออกแบบซับเน็ตสาธารณะและส่วนตัว” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การออกแบบซับเน็ตสาธารณะและส่วนตัว” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การออกแบบซับเน็ตสาธารณะและส่วนตัว”
แยกทรัพยากรที่เชื่อมต่ออินเทอร์เน็ตออกจากทรัพยากรภายใน VPC คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การออกแบบซับเน็ตสาธารณะและส่วนตัว” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การออกแบบซับเน็ตสาธารณะและส่วนตัว
- อินเทอร์เน็ต NAT และเกตเวย์ขาออก
- ตารางเส้นทางในฐานะตัวควบคุมความปลอดภัย
- การรักษาความปลอดภัย VPC Peering และ Transit Gateway