<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>VPC &#8211; 顶云课程</title>
	<atom:link href="https://www.iloveaws.cn/tag/vpc/feed" rel="self" type="application/rss+xml" />
	<link>https://www.iloveaws.cn</link>
	<description>AWS认证、DevOps与AI工程中文课程</description>
	<lastBuildDate>Sun, 09 Jan 2022 08:50:20 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.iloveaws.cn/wp-content/uploads/2019/06/cropped-uugai.com_1560993984449-32x32.png</url>
	<title>VPC &#8211; 顶云课程</title>
	<link>https://www.iloveaws.cn</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>55-AWS与本地网络间的高可用连接方案</title>
		<link>https://www.iloveaws.cn/3946.html</link>
					<comments>https://www.iloveaws.cn/3946.html#respond</comments>
		
		<dc:creator><![CDATA[沉默恶魔]]></dc:creator>
		<pubDate>Sun, 09 Jan 2022 08:39:23 +0000</pubDate>
				<category><![CDATA[07-VPC]]></category>
		<category><![CDATA[通过AWS SAP认证]]></category>
		<category><![CDATA[VPC]]></category>
		<category><![CDATA[网络]]></category>
		<guid isPermaLink="false">https://www.iloveaws.cn/?p=3946</guid>

					<description><![CDATA[lo大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们今天的课时讨论AWS与本地网络间的高可用连接方案。]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们今天的课时讨论AWS与本地网络间的高可用连接方案。</p>



<p class="wp-block-paragraph">AWS为客户的本地网络如数据中心网络 到 AWS VPC之间提供了多种连接的方式，如VPN 、AWS Direct Connect等等，为客户提供了在可靠、弹性、高性价比的情况下访问AWS的资源，那么如何利用这些连接的方式，创建客户的本地网络与AWS间的高可用互联网络呢？这就是我们这个课时讨论的内容。</p>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-1024x576.jpeg" alt="" class="wp-image-3947" srcset="https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.001.jpeg 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">连接高可用</h2>



<p class="wp-block-paragraph">要做到客户的本地网络 到 AWS VPC间连接的高可用，首先要避免连接的单点故障。</p>



<p class="wp-block-paragraph">我们就拿之前的这个架构图举个例子，假设本地网络连接到AWS采用的是单个Direct Connect连接，如果这个连接或者设备故障了，那么本地网络和AWS间通信就中断了,这样的话如果您的业务是基于本地网络到AWS间通信的 ，那么就会受到影响。</p>



<p class="wp-block-paragraph">所以，在方案设计时，就需要考虑连接的高可用，来规避单点故障后带来的影响。</p>



<p class="wp-block-paragraph">在成本允许的情况下，如连接两端应采用双设备、双线路，这样无论是单设备和单线路故障都会有额外的资源进行冗余；还有尽量采用多服务提供商，不同的连接服务提供商可能使用的不一样的物理线路及设备，因此能减少同时出现问题的概率。</p>



<p class="wp-block-paragraph">还有一点是连接尽量使用动态路由协议，它能够动态监测路由状态，当有故障发生时可以自动切换到可行的路径，对业务的影响相对较小，避免了当故障发生时静态路由还需要人为干预。</p>



<p class="wp-block-paragraph">接下来我们就来看几个例子。</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-1024x576.jpeg" alt="" class="wp-image-3948" srcset="https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.002.jpeg 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">第一个案例是冗余的Active/Active VPN连接。</h2>



<p class="wp-block-paragraph">左侧为AWS VPC，右侧是本地客户的两个数据中心，这两个数据中心间通过内部专线连接互联。<br>每个本地数据中心都有一个客户网关， 并分别与VPC内的VGW建立基于IPSec的Site to Site VPN连接。</p>



<p class="wp-block-paragraph">这样的话，当我们创建了Active/Active VPN连接之后，当其中一个VPN连接出现故障时，比如数据中心1和VPC的VGW的VPN连接出现问题时，数据中心2访问VPC不受影响，且数据中心1的服务器仍然可以通过与数据中心2的内部连接，然后通过数据中心2到VPC的VPN连接访问AWS 的VPC资源。</p>



<p class="wp-block-paragraph">如果数据中心1和数据中心2之间的内部连接出现问题时（也就是这个蓝色的线表示），两个数据中心间的通信，如数据中心1访问数据中心2，是可以采用CloudHub模式，通过VGW进行中转访问数据中心2，达到另一个层面的连接高可用。</p>



<p class="wp-block-paragraph">好的，上面这种方式虽然你可以选择不同的ISP所提供的因特网线路来分担线路同时出现故障的概率，但是Internet是不稳定的线路，抖动很大，而且能够提供的带宽有限，需要根据实际的业务的情况，如果对于带宽稳定性等要求不高，可以采用这个方案。</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-1024x576.jpeg" alt="" class="wp-image-3949" srcset="https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.003.jpeg 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">双AWS Direct Connect连接的冗余设计</h2>



<p class="wp-block-paragraph">与前面的基于互联网的VPN连接相比， AWS Direct Connect提供了更稳定，更高的带宽，更小的延迟以及更安全的线路。</p>



<p class="wp-block-paragraph">在不考虑成本预算的情况下，本地和AWS的连接的高可用最好的做法就是采用双AWS Direct Connect连接的冗余设计。</p>



<p class="wp-block-paragraph">我们来看一下这个架构，数据中心1和2分别通过DX连接连接到不同的Direct Connect数据中心。客户本地通过多个连接，连接到不同的Direct Connect数据中心，这样可以降低线路以及设备同时故障的风险。</p>



<p class="wp-block-paragraph">而且同前面的案例一样，数据中心1和2间有内部的线路互联，当其中一个DX线路或者DX数据中心出现问题，我们都有另外的冗余，通过数据中心1和2的内部连接访问AWS资源。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-1024x576.jpeg" alt="" class="wp-image-3950" srcset="https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.004.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">AWS Direct Connect (DX)专线和VPN方案</h2>



<p class="wp-block-paragraph">如果预算有限无法搭建两条DX线路，但是想利用DX专线的稳定性及高带宽等优势，那么可以采取一种折中的方案：一条AWS Direct Connect (DX)专线，和一条跑在Internet上的VPN线路。这样的话既能利用专线带来的安全性，高带宽和速度的优势，还能避免单点故障，保持高可用。</p>



<p class="wp-block-paragraph">我们看下这个架构，数据中心1通过VPN与VPC建立连接，数据中心2通过DX与VPC建立连接。<br>在正常情况下，数据中心1和数据中心2访问AWS资源都是优先通过DX连接来访问，因为DX连接更可靠、拥有更大的带宽、更小的延迟以及更安全的线路；</p>



<p class="wp-block-paragraph">而当DX线路出现问题时就可以自动路障转移，数据中心1和数据中心2通过VPN连接来访问AWS的资源。</p>



<p class="wp-block-paragraph">这是AWS Direct Connect (DX) 为主，VPN线路为备用的连接方案。</p>



<p class="wp-block-paragraph">好的，这节课我们讨论了AWS与本地网络间的高可用连接方案，介绍了如何设计本地数据中心和AWS连接的高可用，希望能够给大家带来帮助。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-1024x576.jpeg" alt="" class="wp-image-3951" srcset="https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2022/01/49-AWS与本地网络间的高可用连接方案.005.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助，如您有任何疑问，请联系我们：</p>



<ul class="wp-block-list"><li>如果您想获取本课程全部课时，请扫PPT的二维码加入。</li><li>AWS爱好者的网址是www.iloveaws.cn，认证视频课程，免费的认证考试仿真题以及认证课程文章，都可以在网站找得到</li><li>可以通过扫码加入【AWS爱好者】微信公众号，查看原创的AWS知识点相关文章。</li><li>加入【AWS爱好者】微信群，和其他同学一起备考，以及探讨交流AWS相关知识。</li></ul>



<p class="wp-block-paragraph">我们今天的视频课程就到这里，感谢大家的观看，我们下一课程再见。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-1024x576.jpeg" alt="" class="wp-image-3952" srcset="https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2022/01/71-Amazon-ElastiCache.001.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iloveaws.cn/3946.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>53-VPC 终端节点服务</title>
		<link>https://www.iloveaws.cn/3882.html</link>
					<comments>https://www.iloveaws.cn/3882.html#respond</comments>
		
		<dc:creator><![CDATA[沉默恶魔]]></dc:creator>
		<pubDate>Tue, 23 Nov 2021 02:50:01 +0000</pubDate>
				<category><![CDATA[07-VPC]]></category>
		<category><![CDATA[通过AWS SAP认证]]></category>
		<category><![CDATA[VPC]]></category>
		<guid isPermaLink="false">https://www.iloveaws.cn/?p=3882</guid>

					<description><![CDATA[Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们今天的课时讨论VPC 终端节点服务 ，也称为AWS PrivateLink。]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们今天的课时讨论VPC 终端节点服务 ，也称为AWS PrivateLink。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-1024x576.jpeg" alt="" class="wp-image-3883" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.001.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">什么是VPC 终端节点服务？</h2>



<p class="wp-block-paragraph">我们在前面的课时讨论过VPC终端节点，无论是接口终端节点还是网关终端节点，他们都是用于我们连接AWS的服务的，如S3、EC2等等。</p>



<p class="wp-block-paragraph">那VPC 终端节点服务是做什么的呢，您可以在 VPC 中创建自己的应用程序，并将其配置为终端节点服务，然后，其他 AWS 用户可以使用VPC 接口终端节点，在他们的 VPC 和您的终端节点服务之间创建连接。通过接口终端节点使用AWS的私有网络访问您的应用程序或服务。您是服务提供商，而创建与您的服务之间的连接的 AWS用户是服务使用者。</p>



<p class="wp-block-paragraph">VPC 终端节点服务提供了一种最安全、高度的可扩展性的方式，可将我们想要对外的应用程序提供给上千个VPC访问，这些VPC既可以是您的AWS账号下的，也可以是其他AWS账号下的VPC。</p>



<p class="wp-block-paragraph">通过VPC 终端节点服务，不需要与这些VPC创建VPC对等连接，不需要NAT、互联网网关，也不需要配置路由表，配置好VPC 终端节点服务后，其他的用户只能通过创建VPC接口终端节点，然后通过接口终端节点访问我们的服务，这种方式比使用互联网访问服务更加的安全，且通过AWS私有网络访问，网络的质量更能得到保障。</p>



<h3 class="wp-block-heading">使用终端节点服务的场景</h3>



<p class="wp-block-paragraph">我们看一个例子，这是计划对外提供服务的VPC，而且已经创建好了计划对外的应用程序，我们后面把他叫做“服务VPC”，我们希望让其他的AWS账户的用户能够访问这个应用程序。</p>



<p class="wp-block-paragraph">比如这是一个用户的VPC，VPC内运行着应用程序客户端，我们希望让这个“用户VPC”访问“服务VPC”内的应用程序。</p>



<p class="wp-block-paragraph">当然可以在这两个VPC之间创建VPC对等连接，然后“用户VPC”就可以访问“服务VPC”的应用程序了。但VPC对等连接的问题是：</p>



<p class="wp-block-paragraph">首先，建立对等连接之后，从网络层面来讲，等于我们提供服务的VPC和“客户VPC”网络全部打通了，“服务VPC”内的资源完全暴露给用户的VPC而不仅仅是这个应用程序，这么做可能会带来未知的安全风险；</p>



<p class="wp-block-paragraph">其次，如果提供的应用程序是给非常多的用户使用，比如有上百、上千个VPC，我们不可能为每个VPC都手动建立VPC对等连接，然后还要维护上百上千个路由表；</p>



<p class="wp-block-paragraph">再者，我们知道建立VPC对等连接，“服务VPC”和用户的VPC的CIDR块不能重叠，这个我们更保证不了用户端的CIDR配置。</p>



<p class="wp-block-paragraph">当然也可以将应用程序暴露在互联网，然后用户通过互联网访问，但是这样会带来额外的安全风险，尤其是当应用程序提供一些重要数据服务时。</p>



<p class="wp-block-paragraph">所以在我们这个场景下，就可以使用VPC 终端节点服务。</p>



<h3 class="wp-block-heading">创建终端节点服务的步骤</h3>



<p class="wp-block-paragraph">我们看下创建终端节点服务的一般步骤：</p>



<p class="wp-block-paragraph">首先，在提供服务的VPC中创建一个网络负载均衡器，配置将请求路由到应用程序。然后，创建终端节点服务，并关联网络负载均衡器。这样的话我们的应用程序就可以通过网络负载均衡器来访问。</p>



<p class="wp-block-paragraph">这是服务VPC的配置。</p>



<p class="wp-block-paragraph">在用户VPC侧，创建一个用于访问应用程序的VPC接口终端节点，会创建一个终端节点网络接口也就是ENI；</p>



<p class="wp-block-paragraph">然后“服务VPC”接受接口终端节点连接请求后，AWS PrivateLink就创建完成了，“用户VPC”的ENI和“服务VPC”的网络负载均衡器之间就通过AWS的私有网络建立了连接。</p>



<p class="wp-block-paragraph">当“用户VPC”访问“服务VPC”的应用程序时，会通过接口终端节点的ENI，然后ENI转发请求到“服务VPC”的网络负载均衡器，然后网络负载均衡器在转发请求到我们的应用程序。</p>



<p class="wp-block-paragraph">VPC终端节点服务是具有高度可扩展性的，所以通过一个网络服务均衡器可为上千个用户VPC提供服务。</p>



<p class="wp-block-paragraph">如果您将应用程序部署在多个可用区，并配置网络负载均衡器在多个可用区路由流量，然后您可以在“用户VPC”的多个可用区创建多个接口终端节点，这样的话，您的这个架构就是具有容错性的高可用的架构。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-1024x576.jpeg" alt="" class="wp-image-3884" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.002.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">通过终端节点服务集中化进行Web过滤的解决方案</h2>



<p class="wp-block-paragraph">接下来我们讨论一个使用VPC 终端节点服务的解决方案—通过终端节点服务集中化进行Web过滤的解决方案。</p>



<p class="wp-block-paragraph">先介绍下这个解决方案的背景以及能解决什么问题。</p>



<p class="wp-block-paragraph">很多企业都会通过自行搭建代理的方式监控和控制VPC中的实例访问互联网的WEB流量，如果有多个账户和VPC，每个都要部署代理的话会增加架构的复杂性，增加管理成本和资源成本。</p>



<p class="wp-block-paragraph">所以，就可以通过设置一个共享服务VPC，然后在这个VPC中统一部署代理服务，互联网网关等等，然后让所有访问互联网的流量都通过这些代理服务，在通过互联网网关访问互联网，这样的话我们就可以在这些代理服务上做一些WEB过滤，访问控制等工作，但是要注意这个方案只适用于显示代理模式。</p>



<p class="wp-block-paragraph">另外其他的VPC我们希望是通过接口终端节点的方式访问我们的共享服务VPC，通过VPC的代理访问互联网，因为这种方式接入简单，管理方便，且两个VPC之间的通信是通过AWS的私有网络。</p>



<p class="wp-block-paragraph">所以，我们首先先要在共享服务VPC中创建一个网络负载均衡器，配置好将请求转发到代理服务，然后配置好终端节点服务并关联网络负载均衡器；</p>



<p class="wp-block-paragraph">用户VPC需要访问互联网，就在这个用户的VPC创建一个接口终端节点并配置好连接我们创建的终端节点服务，这样的话用户VPC的接口终端节点就和共享服务VPC的网络负载均衡器建立了AWS私有连接。</p>



<p class="wp-block-paragraph">然后通过配置后，用户VPC的实例访问互联网，就会将流量发送到接口终端节点，然后转发到共享服务VPC的网络负载均衡器，网络负载均衡器在将流量转发到我们的代理服务，进行WEB过滤及访问控制等管理工作，最后集中通过共享服务VPC访问互联网。</p>



<p class="wp-block-paragraph">好的，希望能过通过这个解决方案，让大家更深入的了解VPC终端节点服务的使用场景。</p>



<p class="wp-block-paragraph">以上就是我们今天的课程内容，希望本课时能够给大家带来帮助。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-1024x576.jpeg" alt="" class="wp-image-3885" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/11/47-VPC-终端节点服务.003.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助，如您有任何疑问，请联系我们：</p>



<ul class="wp-block-list"><li>如果您想获取本课程全部课时，请扫PPT的二维码加入。</li><li>AWS爱好者的网址是www.iloveaws.cn，认证视频课程，免费的认证考试仿真题以及认证课程文章，都可以在网站找得到</li><li>可以通过扫码加入【AWS爱好者】微信公众号，查看原创的AWS知识点相关文章。</li><li>加入【AWS爱好者】微信群，和其他同学一起备考，以及探讨交流AWS相关知识。</li></ul>



<p class="wp-block-paragraph">我们今天的视频课程就到这里，感谢大家的观看，我们下一课程再见。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-1024x576.jpeg" alt="" class="wp-image-3886" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/11/71-Amazon-ElastiCache.001.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iloveaws.cn/3882.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>49-VPC基础知识</title>
		<link>https://www.iloveaws.cn/3707.html</link>
					<comments>https://www.iloveaws.cn/3707.html#respond</comments>
		
		<dc:creator><![CDATA[沉默恶魔]]></dc:creator>
		<pubDate>Tue, 08 Jun 2021 02:49:12 +0000</pubDate>
				<category><![CDATA[07-VPC]]></category>
		<category><![CDATA[通过AWS SAP认证]]></category>
		<category><![CDATA[VPC]]></category>
		<guid isPermaLink="false">https://www.iloveaws.cn/?p=3707</guid>

					<description><![CDATA[Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，今天的课时我们将讨论VPC基础知识，会涉及VPC的子网、路由表及联网组件等等一些主要的概念、相关知识点。]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，今天的课时我们将讨论VPC基础知识，会涉及VPC的子网、路由表及联网组件等等一些主要的概念、相关知识点。</p>



<p class="wp-block-paragraph">我们开始今天的课程内容。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-1024x576.jpeg" alt="" class="wp-image-3708" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.001.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">CIDR、私有IP、共有IP</h2>



<p class="wp-block-paragraph">首先，我们先看下什么是CIDR，它在配置VPC、路由表、安全组等地方都会使用CIDR。<br>CIDR是一个按位的、基于前缀的，用于解释IP地址的标准，通过在IP地址后面加上一个/，然后跟上一个数字表示IP地址段范围。</p>



<p class="wp-block-paragraph">当创建 VPC 时，必须为这个 VPC 指定 IPv4 CIDR 块。VPC允许的CIDR大小介于 /16 网络掩码 (65,536 个 IP 地址) 和 /28 网络掩码 (16 个 IP 地址) 之间。</p>



<p class="wp-block-paragraph">在AWS很多配置都会使用CIDR块，如安全组、路由表、VPC、子网等等，当然理解CIDR对于通过考试也是非常重要的。</p>



<p class="wp-block-paragraph">然后私有IP地址，只能在私有网络中通信和访问的IP是私有IP，由RFC1918指定的私有IPv4地址范围为：</p>



<ul class="wp-block-list"><li>10.0.0.0 – 10.255.255.255 (10/8 前缀) ，对应大型网络，包含更多的子网和IP地址的大型网络</li><li>172.16.0.0 – 172.31.255.255 (172.16/12 前缀)，是AWS默认CIDR块。</li><li>192.168.0.0 – 192.168.255.255 (192.168/16 前缀) 一般小型网络使用的地址范围。</li></ul>



<p class="wp-block-paragraph">我们在配置网络时可以使用以上这些地址范围作为私有IP地址，当然要注意VPC允许的CIDR块范围是/16和/28之间。</p>



<p class="wp-block-paragraph">在以上这些范围之外的IP地址，就是公有IP地址，用于访问internet。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-1024x576.jpeg" alt="" class="wp-image-3709" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.002.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">VPC、子网、路由表</h2>



<p class="wp-block-paragraph">VPC是 AWS 账户的虚拟网络。它在逻辑上与 AWS 中的其他虚拟网络隔离。可以在 VPC 中启动 AWS 资源，如 EC2 实例。</p>



<p class="wp-block-paragraph">在创建 VPC 时，您必须以CIDR块的形式为 VPC 指定 IPv4 地址范围，且无法改变。允许的块大小介于 /16 网络掩码 (65,536 个 IP 地址) 和 /28 网络掩码 (16 个 IP 地址) 之间</p>



<p class="wp-block-paragraph">VPC是您的私有虚拟网络，在创建VPC时，建议您配置私有的IPv4的地址范围CIDR块。</p>



<p class="wp-block-paragraph">创建 VPC 之后，您可以在每个可用区中添加一个或多个子网，子网位于VPC内，在创建子网时，需要指定子网的 CIDR 块，它是 VPC CIDR 块的子集。</p>



<p class="wp-block-paragraph">每个子网都必须完全位于一个可用区之内，不能跨越多个可用区。</p>



<p class="wp-block-paragraph">每个在子网中启动的实例，都会被分配一个基于您定义的子网CIDR块范围内私有IP。</p>



<p class="wp-block-paragraph">每个子网 CIDR 块中的前四个 IP 地址和最后一个 IP 地址无法供您使用，是AWS用于联网目的保留的。</p>



<p class="wp-block-paragraph">然后是路由表，路由表中包含一组被称为路由的规则，用于决定来自您的子网或网关的网络流量的流向何处。</p>



<p class="wp-block-paragraph">又分为主路由表以及自定义路由表，与子网进行关联。</p>



<p class="wp-block-paragraph">在路由选择时，会使用路由表中与流量匹配的最具体的路由条目来路由流量 ，这也是最长前缀匹配原则，我们在后面的课时会在进行讨论。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-1024x576.jpeg" alt="" class="wp-image-3710" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.003.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Internet 网关（IGW）、公有子网、私有子网</h2>



<p class="wp-block-paragraph">Internet 网关（IGW），Internet 网关是一种横向扩展、冗余且高度可用的 VPC 组件，我们可以使用Internet 网关（IGW）将VPC接入internet。</p>



<p class="wp-block-paragraph">Internet 网关（IGW）为已经分配了公有 IPv4 或IPv6地址的实例 执行网络地址转换 (NAT)，它不会对您的网络流量造成可用性风险或带宽限制。</p>



<p class="wp-block-paragraph">所以任何子网的关联路由表中，如果包含指向互联网网关的路由，那么该子网中的实例将拥有访问internet的能力，这也是公有子网的定义。</p>



<p class="wp-block-paragraph">公有子网是指在子网的关联路由表中有一条内容为将0.0.0.0/0的流量发送到internet网关的路由，这条路由的意思是将子网中的 Internet 范围的流量发送到互联网网关。</p>



<p class="wp-block-paragraph">另外，公有子网实例要访问internet，需要确保您的子网中的实例具有全局唯一 IP 地址 (公有 IPv4 地址、弹性 IP 地址或 IPv6 地址)。</p>



<p class="wp-block-paragraph">而私有子网是通过NAT实例或者NAT网关访问internet。</p>



<p class="wp-block-paragraph">NAT网关或NAT实例需要配置到公有子网中，这一点一定要记住。</p>



<p class="wp-block-paragraph">然后需要配置私有子网的路由表，添加0.0.0.0/0 将所有其他流量路由至您的NAT网关或实例。</p>



<p class="wp-block-paragraph">以上是internet网关、公有子网、私有子网的内容。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-1024x576.jpeg" alt="" class="wp-image-3711" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.004.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">NAT网关、NAT实例</h2>



<p class="wp-block-paragraph">我们继续，来讨论NAT网关和NAT实例的内容。</p>



<p class="wp-block-paragraph">NAT实例是需要部署在公有子网的一台实例，作用是可让在私有子网中的实例通过NAT实例访问 Internet 或其他 AWS 服务的出站 IPv4 流量，但阻止这些实例接收由 Internet 上的用户发起的入站流量。</p>



<p class="wp-block-paragraph">使用NAT实例访问internet需要在私有子网的路由表中添加0.0.0.0/0 将所有其他流量路由至您的NAT实例，然后NAT实例会在将流量发送到VPC的互联网网关，然后在到internet。</p>



<p class="wp-block-paragraph">NAT实例不是高可用的，在出现故障时需要您自行处理故障转移；</p>



<p class="wp-block-paragraph">它的带宽也是受限的，具体的带宽取决于选择的实例类型的带宽，但是价格可能会便宜一点。</p>



<p class="wp-block-paragraph">另外一种选择是NAT网关，NAT网关是AWS管理的NAT解决方案，也是AWS建议采用的方式，那么为什么建议使用NAT网关而不是NAT实例呢？</p>



<p class="wp-block-paragraph">NAT网关的带宽可以自动扩展，费用包括NAT网关的每小时使用费率以及数据处理费率。</p>



<p class="wp-block-paragraph">NAT网关在每个可用区是高度可用的，就是说在每个可用区中的 NAT 网关都采用冗余方案，当底层硬件出现问题，AWS会管理迁移。但是如果这个可用区出问题了，那么NAT网关就无法在提供服务了。</p>



<p class="wp-block-paragraph">在这种情况下，可以通过在每个可用区中创建一个 NAT 网关可确保您的架构不依赖于可用区。</p>



<p class="wp-block-paragraph">NAT网关需要绑定一个弹性IP地址，是通过使用这个弹性 IP 地址作为源 IP 地址，将流量发送到 Internet 网关。在子网实例通过NAT网关访问外部服务时，在外部服务看到的请求的来源会是NAT网关的弹性IP地址。我举个例子，看下右边的图：</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-1024x576.jpeg" alt="" class="wp-image-3712" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.005.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">这里有个VPC，VPC内包括一个私有子网以及一个公有子网。比如我们在这私有子网中有一台EC2实例，需要访问internet的一个外部的网站。</p>



<p class="wp-block-paragraph">所以，这台实例就需要通过路由表配置的路由将流量发送到公有子网中的NAT网关或NAT实例，然后NAT网关在通过internet网关将请求的流量发送到internet的外部网站。</p>



<p class="wp-block-paragraph">正如前面所说，这个NAT网关或者NAT实例需要绑定一个弹性IP地址，在这里是这个弹性IP为198.51.100.4，在实例通过NAT网关访问外部网站时，在外部网站上看到的实例访问请求来源IP地址就会是这个NAT网关的IP地址。</p>



<p class="wp-block-paragraph">也就是说，假如这个外部网站需要配置访问白名单只允许我们的这个实例的访问，您就需要将NAT网关或NAT实例的弹性IP地址：198.51.100.4，加入外部网站的访问白名单。</p>



<h2 class="wp-block-heading">网络ACL、安全组</h2>



<p class="wp-block-paragraph">接下来我们看看安全方面的组件：</p>



<p class="wp-block-paragraph">网络ACL，是在子网级别定义的无状态的防火墙，用来控制子网进出的流量，也就是说子网内的实例，进出子网的流量都需要经过网络ACL，都可以通过它来进行访问控制。</p>



<p class="wp-block-paragraph">网络 ACL 是无状态的，无状态的意思是对于允许出站请求的返回的流量，也必须在规则中明确允许，反之亦然。</p>



<p class="wp-block-paragraph">网络ACL支持添加允许和拒绝的规则。当你需要拒绝某个特定IP地址的流量时，可以非常快速的使用网络ACL添加相应的拒绝规则。比如，当发现某个IP对我们的实例发出大量恶意请求时，就可以通过网络ACL添加拒绝规则拒绝此IP的访问。</p>



<p class="wp-block-paragraph">然后安全组，安全组充当实例的虚拟防火墙以控制入站和出站流量。它运行在实例级别，而非子网级别。</p>



<p class="wp-block-paragraph">安全组只能添加允许规则，无法添加拒绝规则，这一点要注意。</p>



<p class="wp-block-paragraph">安全组是有状态的，如果您从实例发出一个出站的请求，则无论入站安全组规则如何，都将允许该请求的响应流量流入。</p>



<p class="wp-block-paragraph">在配置安全组的规则时，您可以在规则中引用同一区域的其他安全组，也可以引用对等连接中的安全组或者跨账户的安全组，这个特性让我们配置和管理安全组规则非常的方便和灵活。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-1024x576.jpeg" alt="" class="wp-image-3713" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.006.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">VPC流日志、堡垒机</h2>



<p class="wp-block-paragraph">VPC 流日志，利用 VPC 流日志您可以捕获有关传入和传出您的 VPC 中网络接口的 IP 流量的信息</p>



<p class="wp-block-paragraph">可以将VPC流日志数据发布到 Amazon CloudWatch Logs 或 Amazon S3。创建流日志后，可以在您选定的目标中检索和查看其数据。</p>



<p class="wp-block-paragraph">可以为 VPC、子网或网络接口创建流日志。</p>



<p class="wp-block-paragraph">当您想了解流量的具体行为时，VPC 流日志就会非常有帮助。当流量没有按照您预期走向时，比如流量被拒绝了，您可以捕获拒绝的日志，查看失败的节点和原因等等。</p>



<p class="wp-block-paragraph">然后是堡垒机，堡垒机是配置在公有子网的一台EC2实例。当需要SSH私有子网的实例时，可以通过先SSH堡垒机，在通过堡垒机登陆私有子网的实例，一般堡垒机还需要有安全审计的功能。</p>



<p class="wp-block-paragraph">AWS是没有堡垒机托管服务的，您需要自己配置和管理堡垒机，并自行负责堡垒机的故障迁移和安全性等工作。</p>



<p class="wp-block-paragraph">当然您也可以使用SSM的会话管理服务登陆并管理实例，而不是通过SSH的方式。这种方式需要在实例上安装SSM代理，关于这部分的内容，我们后面的课时在详细讨论。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-1024x576.jpeg" alt="" class="wp-image-3714" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.007.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">IPv6</h2>



<p class="wp-block-paragraph">好，接下来我们看下IPv6的内容。</p>



<p class="wp-block-paragraph">AWS的VPC是支持IPv6的，EC2实例如果要使用IPv6地址访问internet，大致的流程是这样的：</p>



<p class="wp-block-paragraph">首先在创建VPC的时候，创建一个IPv6的CIDR块与该VPC关联，然后将互联网网关附加到您的VPC，互联网网关是支持IPv6的。</p>



<p class="wp-block-paragraph">然后，在公有子网中启动一台EC2实例并分配一个IPv6的地址，并在对应路由表中添加一个路由表条目，内容为将去往::/0的流量发送到互联网网关，将任何去往IPv6的流量发送到互联网网关。这样这台实例就可以通过互联网网关，通过IPv6的流量访问internet。</p>



<p class="wp-block-paragraph">如果需要允许在这个VPC下的私有子网中的实例，经由 IPv6 到 Internet 的出站通信，并防止 Internet 发起与您的实例的 IPv6 连接，在这种场景下，我们就需要使用类似NAT网关的服务，在公有子网中创建一个 名为“仅出口互联网网关”，它只适用于IPv6的流量。</p>



<p class="wp-block-paragraph">同样，需要在对应私有子网路由表中添加一条规则，将去往::/0的IPv6流量发送到 “仅出口互联网网关”，这样的话我们在私有子网中的实例，就可以通过IPv6访问，使用“仅出口互联网网关”访问外部的服务。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-1024x576.jpeg" alt="" class="wp-image-3715" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/43-VPC基础知识.008.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">好的，以上就是VPC基础的内容，概念性的内容比较多，可能会有一些枯燥，不过这些都是基础的知识点，是通过考试必须要掌握的。在后面的课时我会对VPC部分的重点内容展开讨论并进行实操演示。</p>



<p class="wp-block-paragraph">本节课就到这里，希望能够给大家带来帮助。</p>



<p class="wp-block-paragraph">希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助，如您有任何疑问，请联系我们：</p>



<ul class="wp-block-list"><li>如果您想获取本课程全部课时，请扫PPT的二维码加入。</li><li>AWS爱好者的网址是www.iloveaws.cn，认证视频课程，免费的认证考试仿真题以及认证课程文章，都可以在网站找得到</li><li>可以通过扫码加入【AWS爱好者】微信公众号，查看原创的AWS知识点相关文章。</li><li>加入【AWS爱好者】微信群，和其他同学一起备考，以及探讨交流AWS相关知识。</li></ul>



<p class="wp-block-paragraph">我们今天的视频课程就到这里，感谢大家的观看，我们下一课程再见。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-1024x576.jpeg" alt="" class="wp-image-3716" srcset="https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2021/06/71-Amazon-ElastiCache.001.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iloveaws.cn/3707.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
