0Pricing
AWS Security Academy · 课时

公有和私有子网设计

在 VPC 中分离面向互联网的资源和内部资源。

公有和私有子网设计 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

VPC 基础

虚拟私有云(VPC)是您在 AWS 中逻辑隔离的网络。您可以在其中划分出子网,即与单个可用区关联的 IP 地址范围。如何将 VPC 划分为子网,是首要且最重要的安全决策,因为它决定了哪些资源可以访问哪些资源。

公共与私有

公共子网具有通往互联网网关的路由,因此其中的资源可以被互联网访问,也可以访问互联网。私有子网没有直接通往互联网的路由。这一区别完全由路由表定义,而不是由子网本身的任何属性定义。

哪些资源可以公开

只有必须面向互联网的资源才应放在公共子网中:负载均衡器、NAT 网关和堡垒主机替代方案。保持这一层尽可能精简,可以缩小攻击面。应用程序服务器和数据库绝不能放在公共子网中,以免互联网能够直接访问它们。

哪些资源应保持私有

将应用程序服务器、数据库和内部服务放在私有子网中。它们仍然可以通过公共子网中的负载均衡器提供流量服务,也可以通过 NAT 访问互联网获取更新,但外部永远无法直接寻址到它们,从而大幅降低暴露程度。

多层模式

常见的安全布局包含三层:用于负载均衡器的公共子网、用于计算资源的私有应用程序子网,以及用于数据库的私有数据子网。流量逐层向内传递,每一层只接受来自其前一层的连接。

跨越可用区

为了提高恢复能力,应在多个可用区(AZ)之间复制子网。每个 AZ 中都有一对公共子网和私有子网,可以让负载均衡器和工作负载在某个区域丢失时继续运行。这是一种高可用性实践,也支持安全且冗余的设计。

CIDR 规划

规划好CIDR 块,确保子网不重叠并为扩展留出空间。经过周密设计且不重叠的地址范围,可以使路由、对等连接和安全规则引用更加清晰。VPC 之间重叠的 CIDR 以后会阻止对等连接并使连接变得复杂,因此应当提前审慎规划地址空间。

通过设计实现隔离

子网设计是一项安全控制,因为它可以让您隔离敏感工作负载。没有互联网路由、且除了来自应用程序层之外没有其他入站路径的数据子网,即使在添加安全组之前,也已经受到结构性保护。实现这一边界的不只是规则,更是架构本身。

子网与安全层

子网定义了网络 ACL的应用位置,因为 NACL 附加在子网边界上。将设计良好的子网与子网级 NACL 和资源级安全组结合起来,就能构建分层、纵深防御的网络模型,这正是 SCS-C02 考试所要求掌握的内容。

避免常见错误

最典型的错误,是为了方便而将数据库放在公共子网中,或为私有实例分配公共 IP。这两种做法都会暴露本应保持内部访问的资源。应默认采用私有部署,并明确说明每个公共子网资源的必要性。

为什么这很重要

合理的子网设计是安全 VPC 的骨干。通过将面向互联网的资源与内部资源分开,并跨多个 AZ 部署,您可以将隔离性和恢复能力直接构建到网络中;网关、路由表和防火墙都建立在这一基础之上。

快速检查

应用子网设计的推理方法。

回顾

VPC被划分为与可用区关联的子网。只有当子网的路由表能够到达互联网网关时,该子网才是公共的;否则就是私有的。公共子网中只保留负载均衡器和 NAT,并将应用程序层和数据层置于私有子网中。跨多个 AZ 使用多层模式,并规划不重叠的 CIDR,从而将隔离性构建到架构本身。

常见问题解答

「公有和私有子网设计」课时是免费的吗?

是的 — 「公有和私有子网设计」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「公有和私有子网设计」这节课中我会学到什么?

在 VPC 中分离面向互联网的资源和内部资源。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「公有和私有子网设计」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 公有和私有子网设计
  2. 互联网、NAT 和出口网关
  3. 将路由表作为安全控制措施
  4. 保护 VPC 对等连接和中转网关
← 返回 AWS Security Academy