网络:VPC、子网与安全组
创建云网络资源
网络:VPC、子网与安全组 是 CoddyKit 上的免费 DevOps Bootcamp 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 DevOps Bootcamp 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 DevOps Bootcamp 课程共包含 4 节课。
服务器需要网络
实例要与任何对象通信,首先需要一个网络归属地:私有网络、子网和防火墙规则。Ansible 可以创建这三者。🌐
从 VPC 开始
VPC 是您在 AWS 中的隔离私有网络。ec2_vpc_net 模块会根据您选择的 CIDR 块创建它。
amazon.aws.ec2_vpc_net:
name: app-vpc
cidr_block: 10.0.0.0/16CIDR 定义地址范围
cidr_block 决定 VPC 拥有多少个私有 IP。/16 大约提供 65,000 个地址供您划分。
划分子网
subnet 是 VPC 的一部分,通常每个可用区一个。ec2_vpc_subnet 会在 VPC 内创建它。
amazon.aws.ec2_vpc_subnet:
vpc_id: "{{ vpc.vpc.id }}"
cidr: 10.0.1.0/24公有子网与私有子网
当子网的路由可以到达互联网网关时,它就是公有子网;否则它就是私有子网,与开放互联网隔离。
安全组就是防火墙
安全组是实例周围的有状态防火墙。ec2_security_group 可以精确地定义允许进入的流量。
amazon.aws.ec2_security_group:
name: web-sg
description: web tier
vpc_id: "{{ vpc.vpc.id }}"允许入站规则
rules 列表用于开放端口。在这里,您可以允许来自整个互联网的 HTTP 流量到达 Web 层。
rules:
- proto: tcp
ports: [80]
cidr_ip: 0.0.0.0/0限制 SSH 访问
请将 22 端口限制为您自己的 IP,而不是向全世界开放。严格的 cidr_ip 设置可以阻止攻击者访问您的服务器。
rules:
- proto: tcp
ports: [22]
cidr_ip: 203.0.113.5/32将所有部分连接起来
注册 VPC,将其 id 传给子网和安全组,然后将该安全组附加到 EC2 实例。一切都通过 id 连接起来。
amazon.aws.ec2_instance:
name: web-01
security_groups: [web-sg]
vpc_subnet_id: "{{ subnet.subnet.id }}"顺序与幂等性
请在实例之前构建网络资源。与所有云模块一样,它们具有幂等性,因此重新运行剧本是安全的。
使用网关连接互联网
互联网网关允许公有子网向外发送流量。ec2_vpc_igw 模块会将其附加到您的 VPC。
amazon.aws.ec2_vpc_igw:
vpc_id: "{{ vpc.vpc.id }}"
state: present快速检查
您只希望 HTTP 流量到达 Web 服务器。哪个资源负责控制这一点?
回顾
您已经构建了网络:用于隔离的 VPC、用于放置实例的 子网,以及作为防火墙的 安全组,然后将它们附加到实例。✨
常见问题解答
「网络:VPC、子网与安全组」课时是免费的吗?
是的 — 「网络:VPC、子网与安全组」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 DevOps Bootcamp 课程的其余内容,请升级到 CoddyKit PRO。 DevOps Bootcamp 课程共包含 4 节课。
「网络:VPC、子网与安全组」这节课中我会学到什么?
创建云网络资源 你通过在浏览器中直接运行的动手代码来练习 DevOps Bootcamp,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 DevOps Bootcamp 需要有经验吗?
无需任何先前经验。CoddyKit 上的 DevOps Bootcamp 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「网络:VPC、子网与安全组」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 DevOps Bootcamp 课中编写并运行代码吗?
能。每节 DevOps Bootcamp 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 云端 Collection 与身份验证
- 以声明式方式启动 EC2 实例
- 网络:VPC、子网与安全组
- 在一个流程中先配置资源再完成设置