私有网关
从私有网络和虚拟路由器开始,使用SNAT处理出站访问,仅对需要公网入站的虚拟机使用浮动IP地址。
适用于初始部署和内部服务 查看此拓扑结构RUK-COM / 虚拟私有云
私有云网络根据你的工作负载进行设计。定义子网、路由和访问控制,使你的Web、应用和数据层能够协同工作,并明确边界——由Ruk-Com专业团队提供支持。
网络探索器 / 模拟
探索网关连接性,三个独立子网或单个子网内的策略。切换流量流向,观察路由器和安全组的工作情况。
Web → 路由器 → 应用 安全组:8443 → 应用
应用 → 路由器 → 数据库 安全组:5432 → 数据库
初始拓扑图:三个私有子网 · 数据库无公共端点
构建您所需的网络架构
根据您的系统规划CIDR、分配池、网关、DHCP和DNS,确保IP地址范围不重叠。
在通过 IP 管理的网络之间进行第 3 层路由,并规划经 SNAT 的互联网出站访问。
将公共IP地址与虚拟机的私有IP地址关联,并主动决定哪些端点需要暴露。
在虚拟机端口处按源地址、协议和端口进行连接控制,并审查每个端口所关联的所有组。
与虚拟机、计算和存储资源一同设计网络,围绕相同的工作负载进行规划。
与Ruk-Com合作进行拓扑和访问矩阵审查,在约定的权限和服务范围内。
虚拟机端口的安全性
路由器连接网络,安全组决定允许的连接。本示例使用基于角色的、状态化的自定义安全组。
| 来源 | 目标位置 | 协议 / 端口 | 结果 |
|---|---|---|---|
| 互联网 | 网站 |
TCP 443
|
允许HTTPS |
| Web安全组 | 应用 |
TCP 8443
|
允许Web层 → 应用层 |
| 应用安全组 | 数据库 |
TCP 5432
|
允许应用层 → 数据库 |
| 应用 | 互联网 |
TCP 443
|
通过SNAT允许出站流量 |
| Web安全组 | 数据库 |
TCP 5432
|
被阻止:无匹配的允许规则 |
审核每个附加的安全组 文档化的默认安全组允许所有流量。此限制性示例用自定义安全组替代任何允许所有流量的组:附加组之间的允许规则是累加的。
返回属于已建立的连接 此状态化示例允许已建立连接的返回。请核实实际的状态化设置,并为工作负载定义必要的出站流量,例如DNS。
VPC + 云IaaS
规划虚拟机扩展,明确每个子网、依赖关系和公共入口点。从云IaaS开始,然后围绕工作负载构建VPC。
从架构图到部署
列出虚拟机、现有CIDR范围和所需连接。
选择网络拓扑和公共入口点。
建立访问矩阵,共同审查路由和安全组规则。
测试允许、阻断和返回流量,然后确定支持范围。
几个关键问题
VPC 在共享云基础设施中提供逻辑网络隔离。它不会自动提供专用的物理硬件。请与我们的团队讨论具体的资源隔离需求。
不需要。可使用私有网络搭配路由器,按层级划分子网,或使用单个子网并基于角色配置安全组规则。具体选择应基于系统规模、运维需求和访问要求。
在本示例中,数据库没有公共端点。应用使用其私有 IP 地址,安全组规则仅允许指定源和端口。
分享您的 IP 范围、路由及连接需求以便评估。团队将审查项目兼容性及服务范围。
让我们设计您的网络
分享您的工作负载、IP 范围和访问需求,以便共同规划网络拓扑和服务范围。