news 2026/7/31 10:40:26

在私有子网中部署服务器并且具有 NAT 中的 VPC相关内容介绍

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
在私有子网中部署服务器并且具有 NAT 中的 VPC相关内容介绍

下图概括了此例中包含的资源。此 VPC 在两个可用区中拥有**公有和私有子网。

每个公有子网都包含一个NAT 网关和一个负载均衡器节点服务器在私有子网中运行,使用自动扩缩组启动和终止,并接收来自负载均衡器的流量

服务器可以使用NAT 网关连接到互联网。服务器可以使用网关 VPC 端点连接到 Amazon S3。


这是一张典型 AWS 高可用 Web 架构图,核心目标是:公网访问 + 私网计算 + 多可用区容灾 + 安全隔离。我按“从外到内、从上到下”给你拆解。

一、最外层:Region(区域)

  • 一个 Region 代表一个地理区域(如 us-east-1、ca-central-1)

  • 图中所有资源都部署在同一个 Region 内

  • 顶部的图标(S3、RDS、CloudWatch、IAM、Code 等)表示:

    • 这些是 Region 级服务

    • 不直接放在 VPC 里,但可以被 VPC 内资源访问

二、VPC(绿色大框)

  • VPC = 私有网络

  • 你可以理解为一张“自己完全控制的虚拟局域网”

  • 里面定义了:

    • IP 地址范围(如 10.0.0.0/16)

    • 子网(Subnet)

    • 路由、安全策略

三、Availability Zone(左右两块)

  • 左右各一个 Availability Zone(AZ)

  • AZ 是 同一区域内、物理隔离的数据中心

  • 设计目的:
    一整个机房挂了,业务还能活

四、Public Subnet(上半部分,浅绿色)

  • 每个 AZ 里各有一个 Public Subnet

  • Public Subnet 的特点

    • 路由表里有:
0.0.0.0/0→ Internet Gateway
  • 可以 直接访问互联网

  • 通常只放:

    • ALB(应用负载均衡)

    • NAT Gateway

  • 不放业务服务器

图中组件

1️⃣ Application Load Balancer(ALB)

  • 跨两个 AZ

  • 对外暴露公网访问入口

  • 功能:

    • 接收用户 HTTP / HTTPS 请求

    • 把请求转发到 Private Subnet 里的服务器

    • 做健康检查

2️⃣ NAT Gateway(每个 AZ 一个)

  • 给 私有子网里的服务器“出网用”

  • 私有服务器:

    • ❌ 不能被互联网访问

    • ✅ 可以通过 NAT 访问外部(下载更新、访问 API)

  • 重要设计点:
    每个 AZ 一个 NAT,避免单点故障 & 跨 AZ 流量收费

五、Private Subnet(下半部分,浅蓝色)

真正跑业务的地方

Private Subnet 特点

  • 没有直连 Internet Gateway 的路由

  • 外部不能直接访问

  • 安全性高

图中组件

1️⃣ EC2 Server(业务服务器)

  • 只分配 私有 IP

  • 只能被:

  • ALB 访问

  • 内部服务访问

2️⃣ Auto Scaling Group(ASG)

  • 横跨两个 AZ

  • 功能:

    • 流量高 → 自动加机器

    • 流量低 → 自动减机器

    • 机器坏了 → 自动补

这就是高可用 + 自动扩缩容的核心

六、Security Group(橙色虚线框)

Security Group = 状态型防火墙

控制:

  • ALB 能访问 Server 的哪些端口

  • Server 是否能访问数据库 / 外部

常见规则:

  • Server 只允许来自 ALB 的流量

  • 不允许公网直接访问 Server

七、S3 Gateway(左侧)

VPC Endpoint(S3 Gateway Endpoint)

作用:

  • 私有子网访问 S3 不走公网

  • 不经过 NAT

  • 更安全、更便宜

常用于:

  • 日志

  • 静态资源

  • 备份

八、整体访问流程(非常重要)

用户访问流程

用户浏览器 → Internet → ALB(Public Subnet) → EC2 Server(Private Subnet)

私有服务器访问外部

EC2(Private) → NAT Gateway(Public) → Internet

私有服务器访问 S3

EC2(Private) → S3 Gateway Endpoint → S3

九、这套架构解决了什么问题?

✅ 高可用(Multi-AZ)
✅ 安全(业务不暴露公网)
✅ 可扩展(Auto Scaling)
✅ 成本可控(私网 + Endpoint)
✅ 企业级标准架构(生产环境常用)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/31 4:05:33

ARM架构抗干扰设计在恶劣环境中的表现:系统讲解

恶劣环境下的“硬核”守护者:ARM架构如何扛住高温、强干扰与长期运行?在一座现代化的智能工厂里,PLC控制器正默默监控着整条产线。车间温度高达70C,变频器频繁启停带来剧烈的电磁脉冲,振动与粉尘无处不在。然而&#x…

作者头像 李华
网站建设 2026/7/31 4:03:34

大数据领域数据服务的隐私保护措施

大数据时代的数据隐私保卫战:从“裸奔”到“铠甲”的进化之路 关键词 大数据隐私保护、差分隐私、联邦学习、数据脱敏、隐私计算、合规性、用户授权 摘要 在大数据成为“数字石油”的时代,数据服务的价值与隐私泄露的风险如同硬币的两面。当我们享受个性…

作者头像 李华
网站建设 2026/7/31 8:00:21

YOLO推理服务弹性伸缩:根据GPU负载自动扩缩容

YOLO推理服务弹性伸缩:根据GPU负载自动扩缩容 在智能制造、智慧交通和城市安防等高并发AI场景中,实时视频流的目标检测任务正变得越来越普遍。一个典型的工厂质检系统可能需要同时处理数十路高清摄像头输入,而夜间或非生产时段流量却骤降为个…

作者头像 李华
网站建设 2026/7/31 6:42:51

YOLO目标检测支持Kafka高吞吐消息管道

YOLO目标检测与Kafka高吞吐消息管道的融合实践 在智能制造车间的某个清晨,数十路高清摄像头正实时监控着流水线上的每一个环节。突然,质检区域出现异常——产品表面划痕频率上升。传统视觉系统可能因瞬时数据洪峰而卡顿,但在这个系统中&#…

作者头像 李华
网站建设 2026/7/31 4:03:41

YOLO目标检测模型漂移修复:自动重新训练机制

YOLO目标检测模型漂移修复:自动重新训练机制 在智能工厂的质检流水线上,一台搭载YOLO模型的视觉检测系统正高速运行。起初几周,它能精准识别99%以上的缺陷产品。但三个月后,工人们发现误报率突然飙升——原来车间更换了LED照明&am…

作者头像 李华