Облачная платформаAdvanced

Что такое Virtual Private Cloud?

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Обзор VPC

Virtual Private Cloud (VPC) позволяет создавать логически изолированные виртуальные сети для Elastic Cloud Servers (ECSs), повышая безопасность облачных ресурсов и упрощая развертывание сети. Вы можете настраивать и управлять виртуальными сетями по мере необходимости.

Внутри вашего собственного VPC вы можете создавать группы безопасности и VPN, настраивать диапазоны IP-адресов, указывать размеры пропускной способности, управлять сетями в VPC и вносить изменения в эти сети по мере необходимости, быстро и безопасно. Вы также можете определять правила для контроля связи между ECS в одной группе безопасности или в разных группах безопасности.

Архитектура продукта

Ниже описаны основы, безопасность, подключение и O&M VPC.

Figure 1 архитектура VPC


Table 1 Описание архитектуры

Элемент

Кратко

Подробности

Базовые функции

VPC — это логически изолированная виртуальная частная сеть в облаке. Вы можете определить CIDR‑блок для каждого VPC и создать одну или несколько подсетей в VPC. Вы также можете настраивать таблицы маршрутизации VPC, чтобы управлять направлением трафика.

VPC логически изолированы друг от друга, но подсети в VPC могут взаимодействовать друг с другом по умолчанию.

  • IPv4 CIDR block: При создании VPC необходимо указать IPv4 CIDR‑блок. Поддерживаемые IPv4 CIDR‑блоки: 10.0.0.0/8–24, 172.16.0.0/12–24 и 192.168.0.0/16–24.
  • Подсеть: Вы можете создавать подсети в VPC по мере необходимости. VPC должен содержать как минимум одну подсеть. Инстансы, такие как облачные серверы, контейнеры и базы данных, должны быть развернуты в подсетях. Затем приватные IP-адреса назначаются вашим инстансам из подсетей, в которых они работают.

    Для получения дополнительной информации см. Subnet.

  • Таблица маршрутизации: Каждый VPC поставляется с таблицей маршрутизации по умолчанию, которая обеспечивает связь между подсетями в VPC. Вы можете добавить маршруты в таблицу маршрутизации по умолчанию или создать таблицу маршрутизации для управления трафиком.

    Для получения подробностей см. What Is Virtual Private Cloud?.

Контроль доступа

Security groups и network ACLs защищают инстансы, развернутые в VPC.

  • Security groups защищают инстансы. Вы можете добавить входящие и исходящие правила, чтобы защитить все инстансы в security group.

  • Network ACLs защищают связанные подсети. Вы можете добавить входящие и исходящие правила, чтобы защитить все ресурсы в подсети.

    Для получения дополнительной информации см. Network ACL Overview.

Network ACLs защищают подсети, тогда как security groups защищают инстансы в подсети. Если одновременно настроены правила security group и network ACL, трафик сначала сопоставляется с правилами network ACL, а затем с правилами security group.

Для получения дополнительной информации см. Access Control Overview.

Сетевое подключение

Вы можете использовать VPC совместно с другими сетевыми сервисами для построения сетей под различные потребности.

  • Используйте VPC peering connections для соединения двух VPC в одном регионе.
  • Используйте EIPs или NAT gateways, чтобы позволить инстансам в VPC подключаться к Internet.
  • Используйте Direct Connect или VPN для подключения локального дата-центра к VPC.
  • Подключение VPC в одном регионе

    VPC peering connections соединяют VPC в том же регионе в рамках одной учетной записи или разных учетных записей. Для получения дополнительной информации см. VPC Peering Connection Overview.

  • Подключение VPC к Internet
    • EIPs — это публичные IP-адреса. Вы можете привязать EIP к instance, чтобы instance мог общаться с Internet.

      Для получения дополнительной информации см. раздел "What Is Elastic IP?" в Elastic IP User Guide.

    • Public NAT gateways позволяют instances (например, ECSs или BMSs) в VPC совместно использовать EIP для связи с Internet. Public NAT gateway поддерживает полосу пропускания до 20 Gbit/s.

      Для получения дополнительной информации см. раздел "What Is NAT Gateway?" в NAT Gateway User Guide.

  • Подключение локального дата-центра к VPC
    • VPN создает безопасный зашифрованный туннель связи между вашим локальным дата-центром и вашим VPC.

    VPN является более экономичным вариантом по сравнению с Direct Connect и может быть развернут быстрее.

Network O&M

VPC flow logs и traffic mirroring отслеживают трафик в VPC для network O&M.

  • VPC flow logs записывают трафик в VPC и из VPC в реальном времени. VPC flow logs помогают вам контролировать сетевой трафик, анализировать сетевые атаки и определять, требуется ли изменение правил security group и network ACL.

    Для получения дополнительной информации см. VPC Flow Log.

  • Traffic mirroring копирует трафик, соответствующий mirror filter, с elastic network interface в назначение для инспекции, аудита и устранения неполадок.

    Для получения дополнительной информации см. Traffic Mirroring Overview.

Рисунок 2компоненты VPC


Доступ к сервису VPC

Вы можете получить доступ к сервису VPC через management console или используя HTTPS‑based APIs.

  • Management console

    Вы можете использовать консоль для непосредственного выполнения операций над ресурсами VPC. Чтобы получить доступ к сервису VPC, войдите в management console и выберите Virtual Private Cloud на главной странице консоли.

  • API

    Если необходимо интегрировать VPC в стороннюю систему для вторичной разработки, вы можете использовать API для доступа к сервису VPC. Подробности см. в Virtual Private Cloud API Reference.