前言
在云上,计算资源(云服务器、容器)是“心脏”,存储是“血液”,而网络则是连接一切的“血管与神经系统”。没有网络,再强大的算力也只能是孤岛。
云网络技术的繁杂常常让初学者望而却步:VPC、子网、路由表、安全组、ACL、NAT、VPN、专线、云联网……它们之间到底是什么关系?流量从互联网到达你的服务器,究竟要经过几道“关卡”?
本文将逐一拆解云平台(及主流云厂商)完整的网络产品体系,深入到每一个组件的数据包流转逻辑、配置要点和实战坑点,帮你构建一张清晰的云网络知识地图。
第一章:一切的基础 —— 私有网络(VPC)
1.1 什么是VPC?
VPC(Virtual Private Cloud,私有网络)是您在公有云上独享的、逻辑隔离的“虚拟数据中心”。它基于Overlay隧道技术(如VxLAN),在物理网络之上切分出无数个互不干扰的二层网络空间。
核心属性:
- 地域:VPC隶属于某一个具体地域(如广州、上海),无法跨地域。
- 主CIDR(IP地址段):创建时必须指定,通常使用私有IP范围(如
10.0.0.0/8、172.16.0.0/12、192.168.0.0/16)。注意:创建后主CIDR不可修改,请提前规划,避免与其他VPC或IDC网段重叠。
1.2 子网—— 机房的“楼层”
VPC是整栋大楼,子网就是每一层。子网将VPC的IP地址段进一步划分为更小的网段。
- 可用区绑定:子网必须属于某一个具体的可用区(机房)。这意味着子网内的资源实际部署在该可用区的物理服务器上。
- 三层隔离:同一个VPC内,不同子网之间是三层隔离(需要通过路由通信),而非二层广播域隔离。
1.3 路由表—— 交通指示牌
路由表决定了子网内的流量“往哪走”。每个子网必须关联一张路由表。
- 本地路由:VPC内所有网段默认互通,优先级最高,不可删除。
- 下一跳类型:常见的下一跳包括:
- NAT网关:让私网IP访问互联网。
- 对等连接/云联网:去往其他VPC或本地IDC。
- VPN网关/专线网关:去往本地数据中心。
- CVM实例:用作VPC内的“跳板机”或自定义网关。
⚠️ 常见坑点:子网关联了错误的路由表,导致无法访问公网或无法ping通对端。排查时,务必首先检查路由表条目。
1.4 弹性网卡(ENI)—— 服务器的“网口”
云服务器(CVM)默认自带一张主网卡,您还可以绑定多张弹性网卡。
- 用途:实现高可用(主备网卡漂移)、网络隔离(一张网卡走内网管理,一张走公网业务)、节省成本(跨可用区迁移时保留内网IP)。
第二章:云上第一道“门卫” —— 访问控制(安全组 vs 网络ACL)
这是云网络中最容易混淆的地方,我们把它彻底讲透。
2.1 安全组—— 实例的“内置保镖”
安全组是一个有状态的、作用于弹性网卡/实例级别的虚拟防火墙。
核心特征(有状态):
- 您只需在入站规则中放行某流量(如允许外部访问TCP 80端口),系统会自动允许该会话的出站响应流量,无需在出站规则中单独配置放行。
- 匹配逻辑:规则按优先级数字从小到大匹配,一旦命中立即执行,后续规则不再检查。
典型配置(规范化表格呈现):
| 优先级 | 协议 | 端口 | 源地址 | 策略 | 备注 |
|---|---|---|---|---|---|
| 1 | TCP | 22 | 公司出口IP/32 | 允许 | SSH管理(限制来源) |
| 1 | TCP | 80 | 0.0.0.0/0 | 允许 | Web服务HTTP |
| 1 | TCP | 443 | 0.0.0.0/0 | 允许 | Web服务HTTPS |
| * | ALL | ALL | 0.0.0.0/0 | 拒绝 | 默认隐含,无需配置 |
最佳实践:坚持“最小开放”原则,只放行业务必需的端口,管理端口(22/3389)严格限制源IP。
2.2 网络ACL—— 子网的“小区大门”(重点详解)
网络ACL是一个无状态的、作用于子网级别的防火墙。它常常被忽略,但在分层防御中举足轻重。
核心特征(无状态):
- 入站和出站规则必须分别配置。如果入站规则允许了外部访问,但出站规则没有显式放行响应包,客户端将收不到回复,表现为“请求超时”。
- 顺序匹配:规则按编号从小到大依次匹配,一旦命中即执行(允许或拒绝),不会继续往下匹配。ACL默认有一条“拒绝所有流量”的规则兜底。
ACL vs 安全组 对比表(生产环境选型必看):
| 对比维度 | 安全组 | 网络ACL |
|---|---|---|
| 生效层级 | 实例(ENI) | 子网 |
| 状态性 | 有状态(自动放行回包) | 无状态(需手动配置双向规则) |
| 规则评估 | 优先级匹配(数字越小越优先) | 编号顺序匹配(从上到下,命中即停) |
| 默认行为 | 隐式拒绝(不配置默认全拒绝) | 显式拒绝(最后一条默认拒绝) |
| 使用场景 | 实例间精细访问控制(如数据库只允许特定应用访问) | 子网的“粗粒度”安全边界(如DMZ区屏蔽恶意IP段、子网隔离) |
实战配置举例(Web子网ACL,规避无状态陷阱):
假设您有一个Web子网(10.0.1.0/24),要允许外网访问HTTP/HTTPS,并允许服务器主动访问外网(如调用第三方API)。
因为ACL无状态,必须同时考虑“请求”与“响应”的双向端口。
- 入站规则:放行外部请求的入站目标端口(80/443),以及服务器主动访问外网时返回响应包的入站目标端口(临时端口 1024-65535)。
- 出站规则:放行服务器主动访问外网的出站目标端口(80/443),以及响应外部请求的出站目标端口(临时端口 1024-65535)。
| 方向 | 编号 | 协议 | 端口 | 源IP | 目的IP | 策略 | 说明 |
|---|---|---|---|---|---|---|---|
| 入站 | 10 | TCP | 80 | 0.0.0.0/0 | 10.0.1.0/24 | 允许 | 允许外部HTTP请求 |
| 入站 | 20 | TCP | 443 | 0.0.0.0/0 | 10.0.1.0/24 | 允许 | 允许外部HTTPS请求 |
| 入站 | 30 | TCP | 22 | 公司出口IP/32 | 10.0.1.0/24 | 允许 | SSH管理 |
| 入站 | 40 | TCP | 1024-65535 | 0.0.0.0/0 | 10.0.1.0/24 | 允许 | 关键:放行服务器主动访问外网时,外网返回的响应包(目标端口为服务器临时端口) |
| 入站 | * | ALL | ALL | 0.0.0.0/0 | 0.0.0.0/0 | 拒绝 | 默认拒绝所有 |
| 出站 | 10 | TCP | 80, 443 | 10.0.1.0/24 | 0.0.0.0/0 | 允许 | 允许服务器主动访问外网API |
| 出站 | 20 | TCP | 1024-65535 | 10.0.1.0/24 | 0.0.0.0/0 | 允许 | 关键:放行外部访问本机80/443的响应包(目标端口为客户端临时端口) |
| 出站 | * | ALL | ALL | 0.0.0.0/0 | 0.0.0.0/0 | 拒绝 | 默认拒绝所有 |
数据包流转顺序:
公网流量 →网络ACL(入站检查)→ 路由表寻址 → 到达子网 →安全组(入站检查)→ 进入CVM内核 → 应用处理 → 回包 →安全组(自动允许出站)→网络ACL(出站检查,必须放行)→ 返回公网。
2.3 其他安全配套组件
- 前缀列表:将大量IP地址或CIDR分组命名(如“公司办公网段”),在安全组或ACL规则中直接引用。修改前缀列表时,所有引用它的规则自动生效,极大减少重复操作。
- 高可用虚拟IP(HAVIP):一个浮动内网IP,可在同子网的多台CVM间漂移,配合Keepalived等软件实现主备高可用架构。
第三章:连接互联网 —— 公网接入技术
VPC是封闭的内网,如何让它访问互联网或让互联网访问它?
3.1 弹性公网IP(EIP)
一个独立的、可以动态绑定和解绑的公网IPv4/IPv6地址。
- 特性:绑定到CVM后,该CVM直接获得公网通信能力。解绑后IP仍归属于您(保留)。
- 计费陷阱:EIP即便不绑定资源,也会收取闲置费,不用时记得及时释放。
3.2 共享带宽包 / 共享流量包
- 共享带宽包:多个EIP共用一个大带宽池(如500Mbps),适合流量高峰错峰明显的业务(如游戏、视频),比每个EIP单独买带宽更省钱。
- 共享流量包:预付费流量套餐,抵扣多个实例(CVM、NAT、CLB)的按流量计费公网流量,享受阶梯优惠。
3.3 NAT网关(公网/私网)
- 公网NAT网关:为VPC内没有EIP的服务器提供代理上网能力(SNAT),或将内网服务暴露给公网(DNAT)。解决了海量服务器共享一个或少数公网IP访问外网的问题。>注:DNAT虽然可用,但对外暴露Web服务仍建议首选负载均衡(CLB)。
- 私网NAT网关:解决VPC内网IP地址冲突问题。当两个VPC网段重叠需要互通时,通过私网NAT做地址转换,让它们“假装”不重叠从而实现通信。
3.4 负载均衡(CLB/ALB/NLB)—— 流量分发中枢
当单机扛不住并发,或需要做容灾时,负载均衡是刚需。
- 四层负载均衡(NLB/四层CLB):基于
IP:端口分发,使用LVS+Keepalived等技术,性能极高,延迟极低(毫秒级),适合游戏、IoT长连接等场景。 - 七层负载均衡(ALB/七层CLB):基于HTTP/HTTPS协议内容(URL路径、Cookie、Header)分发,支持SSL卸载、重定向、会话保持,适合Web应用和微服务。
流量路径:用户 → CLB VIP → 健康检查后端RS(真实服务器)→ 响应返回CLB → 返回用户。
第四章:跨地域与混合云 —— 连接“散落的岛屿”
4.1 云联网(CCN)
核心价值:实现全球多个VPC、多地域、多账号之间任意互联。
- 原理:基于云平台全球骨干网,而非公网。所有接入实例自动学习路由,即插即用。
- 对比传统对等连接:对等连接是一对一的点对点连接,多个VPC互通需要建立N*(N-1)/2条连接;而云联网是全网状互联,只需把所有VPC加入同一个云联网实例。
4.2 VPN连接(IPsec / SSL)
- IPsec VPN:在互联网上建立加密隧道,连接VPC与本地IDC或分支机构。适合备线或小带宽需求。
- 组件:VPN网关(云端)、用户网关(本地设备公网IP)、IPsec连接(协商加密策略)。
- SSL VPN:供远程移动办公员工使用。客户端安装软件,通过SSL/TLS拨号接入VPC内网,获取内网IP访问内部资源。
4.3 专线接入(DC)
通过物理光纤,将本地数据中心直接连接到云平台接入点,再进入VPC。
- 优势:高带宽(可达100Gbps)、低延迟(微秒级)、极低丢包率。
- 架构:物理专线 → 专线通道 → 专线网关(接入VPC)。
- 注意:需提前规划IDC侧VLAN和IP地址,绝对避免与VPC网段冲突,否则路由不通。
4.4 SD-WAN接入服务
专为多分支互联设计。在各地分支部署Edge硬件设备,通过智能选路(4G/Internet/MPLS)接入云联网,实现分支-云-分支的快速组网,比传统专线更灵活、成本更低。
第五章:网络的“监控与复制” —— 运维与诊断套件
5.1 流日志
捕获VPC内弹性网卡、NAT网关、VPN网关等出入流量日志(源IP、目的IP、端口、协议、字节数)。
- 用途:安全审计、攻击溯源、网络流量成本分析(查谁在疯狂下载)。
5.2 流量镜像
将弹性网卡的入站或出站流量完整复制一份,转发至镜像目的(如另一台CVM或负载均衡器)。
- 组件:
- 筛选条件:定义哪些流量被抓取(如只抓取TCP 443端口)。
- 镜像会话:关联源(网卡)、筛选条件、目的(接收端)。
- 场景:网络入侵检测(IDS)、全量数据留存分析。生产环境慎用,因为会消耗额外带宽和计算资源。
5.3 网络探测
创建探测点,对指定目的IP(内网或公网)进行类似ping的周期性探测,实时监控丢包率和时延。适合监控IDC到云上专线的质量。
5.4 网关流控
对NAT网关、VPN网关等出方向流量进行IP粒度的带宽限速,防止某台服务器疯狂下载拖垮整个NAT网关。
5.5 网络智能中心(NIC)—— 云上的“Wireshark”
- 实例诊断:一键检测指定CVM的网络连通性(安全组、ACL、路由表、网卡状态全链路检查),直接给出未放通原因。
- 网络拓扑:自动绘制VPC内资源(CVM、CLB、NAT、对端VPC)的物理连接关系图,直观易懂。
- 路径分析:模拟指定源IP到目的IP的流量路径,显示每一步被哪个策略(ACL/安全组/路由)允许或拒绝。排查网络不通的终极神器。
第六章:容易被遗忘的“周边”技术
- 内容分发网络(CDN):本质是分布式缓存,将静态内容(可缓存内容)推到离用户最近的边缘节点,大幅降低源站带宽和访问延迟。更重要的是,用户实际访问的是CDN节点,源站IP对公网完全隐藏——这是抵御DDoS攻击和源站扫描的第一道屏障。虽非纯粹的网络连接技术,但在提升公网体验和保障源站安全上不可或缺。
- 全球应用加速(GAAP):针对跨境TCP/UDP业务,通过全球骨干网加速节点转发,解决跨国网络丢包、抖动问题。
- 基础网络:云平台早期的扁平网络模型,所有用户共享二层广播域。目前已停止新购,建议所有业务迁移至VPC。
终章:一张图记住云网络分层防御与数据流
为了方便记忆,把所有技术按“数据包到达顺序”排列:
- CDN(内容分发)—— 用户请求先到达最近的边缘节点,命中缓存则直接返回,未命中则回源 →
- DDoS高防(外部清洗)→ 3.负载均衡(CLB)(四层/七层调度) → 4.网络ACL(子网级无状态过滤) → 5.路由表(决定去哪个子网/网关) → 6.安全组(实例级有状态过滤) → 7.CVM内核协议栈→ 8.出站→ 安全组自动允许 → 9.网络ACL出站(必须放行) → 10.NAT网关/EIP(地址转换) → 11.流日志/流量镜像(旁路抓取分析)。
结语
云网络技术虽繁杂,但条理清晰。掌握VPC、子网、路由表这三大基建,深刻理解安全组(有状态)与ACL(无状态)的本质区别,再根据业务需求搭配负载均衡、云联网和运维诊断工具,您就能搭建出高可用、高安全、可观测的云上网络体系。
希望这篇“地毯式”详解能彻底扫清你的疑惑。下次排查网络不通时,先看ACL出站,再看安全组入站,最后查路由表——这三板斧能解决90%的云网络问题。祝架构之路畅通无阻!