RUK-COM / 虚拟私有云

连接你的系统。
定义每一条路径。

私有云网络根据你的工作负载进行设计。定义子网、路由和访问控制,使你的Web、应用和数据层能够协同工作,并明确边界——由Ruk-Com专业团队提供支持。

逻辑隔离 按虚拟机访问 专家主导设计
你的网络,你的规则。 模拟
私有网络:通过路由器连接互联网到Web终端;应用和数据库保持私有。 私有网络 · 10.20.10.0/24 互联网 虚拟路由器 浮动 IP / NAT 网站 安全组:TCP 443 应用 安全组:TCP 8443 数据库 安全组:TCP 5432
仅 Web 被暴露 · 应用和数据库使用私有 IP 地址

网络探索器 / 模拟

查看流量流向,理解访问策略。

探索网关连接性,三个独立子网或单个子网内的策略。切换流量流向,观察路由器和安全组的工作情况。

三个子网 · 路由器连接各层级;安全组过滤虚拟机端口
模拟 · 示例 IP 地址 请求 · 建立连接
互联网 → 虚拟路由器(DNAT) ↓ 安全组允许 HTTPS → Web:443

Web → 路由器 → 应用 安全组:8443 → 应用
应用 → 路由器 → 数据库 安全组:5432 → 数据库

初始拓扑图:三个私有子网 · 数据库无公共端点

请求 响应 安全组边界

从工作负载出发开始

根据工作负载选择合适的边界。

01

私有网关

从私有网络和虚拟路由器开始,使用SNAT处理出站访问,仅对需要公网入站的虚拟机使用浮动IP地址。

适用于初始部署和内部服务 查看此拓扑结构
02

分离Web/应用/数据库层

为每一层分配独立的子网。路由器连接各网络;安全组定义哪些源可访问各端口。

适用于多层系统和不同所有者的情况 查看此拓扑结构
03

一个子网,通过安全组实现独立访问控制

将虚拟机置于同一网络中,并按角色应用策略。同子网内的连接可直接通信,同时在虚拟机端口处仍受过滤控制。

适用于需要更简洁布局的系统 查看此拓扑结构

构建您所需的网络架构

从地址分配到访问控制。

私有网络及子网

根据您的系统规划CIDR、分配池、网关、DHCP和DNS,确保IP地址范围不重叠。

虚拟路由器及NAT

在通过 IP 管理的网络之间进行第 3 层路由,并规划经 SNAT 的互联网出站访问。

浮动IP地址

将公共IP地址与虚拟机的私有IP地址关联,并主动决定哪些端点需要暴露。

安全组

在虚拟机端口处按源地址、协议和端口进行连接控制,并审查每个端口所关联的所有组。

基于云IaaS构建

与虚拟机、计算和存储资源一同设计网络,围绕相同的工作负载进行规划。

专家级规划与审核

与Ruk-Com合作进行拓扑和访问矩阵审查,在约定的权限和服务范围内。

虚拟机端口的安全性

路由只是故事的一半。

路由器连接网络,安全组决定允许的连接。本示例使用基于角色的、状态化的自定义安全组。

示例访问矩阵 · 非服务默认值
来源 目标位置 协议 / 端口 结果
互联网 网站 TCP 443 允许HTTPS
Web安全组 应用 TCP 8443 允许Web层 → 应用层
应用安全组 数据库 TCP 5432 允许应用层 → 数据库
应用 互联网 TCP 443 通过SNAT允许出站流量
Web安全组 数据库 TCP 5432 被阻止:无匹配的允许规则

审核每个附加的安全组 文档化的默认安全组允许所有流量。此限制性示例用自定义安全组替代任何允许所有流量的组:附加组之间的允许规则是累加的。

返回属于已建立的连接 此状态化示例允许已建立连接的返回。请核实实际的状态化设置,并为工作负载定义必要的出站流量,例如DNS。

VPC + 云IaaS

合适的计算资源。
为工作负载量身设计的网络。

规划虚拟机扩展,明确每个子网、依赖关系和公共入口点。从云IaaS开始,然后围绕工作负载构建VPC。

计算资源 / 虚拟机 Web层 · 应用层 · 数据库
虚拟私有云 / 网络架构 子网 · 路由器 · 安全组
Ruk-Com / 您的支持团队 规划 · 审核 · 协调

从架构图到部署

连接前进行规划。

01

映射工作负载

列出虚拟机、现有CIDR范围和所需连接。

02

设定边界

选择网络拓扑和公共入口点。

03

明确访问权限

建立访问矩阵,共同审查路由和安全组规则。

04

测试并移交

测试允许、阻断和返回流量,然后确定支持范围。

几个关键问题

在构建 VPC 之前。

VPC 是否意味着专用物理硬件?

VPC 在共享云基础设施中提供逻辑网络隔离。它不会自动提供专用的物理硬件。请与我们的团队讨论具体的资源隔离需求。

每个系统都需要三个子网吗?

不需要。可使用私有网络搭配路由器,按层级划分子网,或使用单个子网并基于角色配置安全组规则。具体选择应基于系统规模、运维需求和访问要求。

数据库需要公共 IP 吗?

在本示例中,数据库没有公共端点。应用使用其私有 IP 地址,安全组规则仅允许指定源和端口。

现有系统或分支机构应如何连接?

分享您的 IP 范围、路由及连接需求以便评估。团队将审查项目兼容性及服务范围。

让我们设计您的网络

带上您的架构方案。
让我们连接细节。

分享您的工作负载、IP 范围和访问需求,以便共同规划网络拓扑和服务范围。