阿里云专有网络vpc访问控制怎么配置?

是一个系统的工程策略,就是最重要的第一道大门。经验表明,超过五成的安全事件和防火墙策略配置不当有关。服务器安全组等价于上的防火墙,不同类型的云服务器需要做好对应的安全组策略配置,才能更好的保障业务的安全性。

云服务器ECS的网络类型分为经典网络和专有网络两种。

经典网络采用单纯隔离,是一个共享的基础网络。网络里的一些实例都在一个共同的生态环境里。如果将经典网络比喻为城市,那么网络里的实例就相当于城市里一条街道上的房屋或楼宇。房屋配套的围墙和门锁用于提供安全防护,其中围墙相当于安全组门锁,相当于安全组规则。

为避免骇客侵入,我们需要时常关注安全组状况,切忌漏设并防止权限控制漏洞,一旦马虎骇客,便会伺机攻击ECS实例。所以,经典网络的安全防护高度依赖安全组的权限控制。我们最好不要将安全组授权对象设置为0.0.0.0/0,这相当于对外不设防风险非常大。

VPC专有网络采用二层隔离式安全增强型网络,更是阿里云首推的云上私有网络。网络里的实例都高度隔离,相对于今年网络而言,VPC具有更高的安全性和灵活性。每组VPC网络都类似于不同维度里的平行空间,空间之间既不会相交,也不会重合。即使单个空间出现了问题,也无法影响到其他空间。即使我们不小心忘记设置安全组,外人也无法轻易踏足你的网络领域。

要实现两组VPC网络之间的通信,我们需要建立“高能量的时空隧道”——高速通道,才能通信。使用VPC还能帮我们建立起精细的网络管理能力,通过建立虚拟交换机划分子网,灵活的配置网络隔离机制。

VPC专有网络和经典网络的差异

无论是VPC网络还是经典网络,都需要通过安全组来管理云服务器的访问权限。阿里云提供了稳定的经典网络迁移到VPC的辅助功能,帮助我们零影响实现在线网络迁移。

相比于经典网络,VPC专有网络之间以及与经典网络之间完全隔离,经典网络与专有网络及不同的VPC专有网络之前不能相互访问,具有更高的安全性。

关于阿里云VPC专有网络的更多信息:

阿里云创建专有网络VPC需要设置目标网段,本文介绍阿里云VPC默认目标网段、交换机目标网段和公网网段作为专有网段的方法。

阿里云专有网络VPC网段设置

阿里云为我们提供三个默认网段:

大家根据自身网络情况、安全及可用IP情况来酌情选择。
注意:一旦创建成功,网段则不能修改!

建议您使用RFC私网地址10.0.0.0/8,172.16.0.0/12,192.168.0.0/16 作为专有网络的网段。选择自定义可以设置上述三个地址段的子网作为专有网络的网段。

公网网段作为专有网络网段

如果特殊情况需要使用公网网段作为专有网络网段,请 。

同一VPC内不同可用区的交换机内网互通。(同一VPC内网互通)

步骤一 创建专有网络和交换机

步骤二 创建ECS实例

每个专有网络创建成功后,系统会自动创建一个路由器。每个路由器关联一张路由表

一个专有网络最多只能创建24个交换机

开启ClassicLink功能,建立ClassicLink连接后,经典网络的ECS实例便可和专有网络中的云资源进行私网通信

经典网络高度依赖安全组实现安全

VPC间通过高速通道实现互通

云企业网: 支持将多个不同地域、不同账号的VPC连接起来,构建互联网络。

比如ECS通过设置安全组来进行访问控制,SLB和RDS通过白名单来进行访问控制。

在专有网络中使用RDS产品时,需要将云服务器的IP地址加入到需要访问的RDS的白名单后,云服务器才能访问RDS实例。

您可以为负载均衡监听设置仅允许哪些IP访问,适用于应用只允许特定IP访问的场景。

同一VPC内的相同安全组下的ECS实例,默认互通

不同VPC内的ECS实例,无法互通。首先需要使用高速通道、VPN网、云企业网等产品打通两个VPC之间的通信,然后确保两个VPC内的ECS实例的安全组规则允许互相访问

您可以通过建立IPsec隧道将本地数据中心和专有网络VPC快速连接起来,构建混合云。

     建立站点到站点的IPsec连接要求本地数据中的网络地址和VPC的网络地址不能冲突,并且本地数据中心的VPN网关必须配置一个静态公网IP。

使用SSL-VPN功能从客户端访问VPC: (点到站点连接

在SSL服务端中指定要连接的IP地址段和客户端连接时使用的IP地址段。

根据服务端配置,创建客户端证书,下载客户端证书和配置。

在客户端中下载安装客户端VPN软件,加载客户端证书和配置,发起连接即可。

确保ECS的安全组规则允许客户端访问。

使用VPN网关创建站点到站点VPN连接,从而可以从本地数据中心访问专有网络。

1、检查本地数据中心的网关设备。阿里云VPN网关支持标准的IKEv1和IKEv2协议。

2、本地数据中心的网关已经配置了静态公网IP。

3、本地数据中心的网段和专有网络的网段不能重叠。

步骤一 创建VPN网关

步骤三 创建IPsec连接

步骤四 在本地网关设备中加载VPN配置

同账号VPC互连:(跨地域,发起端要收费)

前提: 确保要进行互连的VPC或交换机的网段不冲突。

已获取对方的阿里云账号ID和要连接的VPC的路由器ID。

确保要进行互连的VPC或交换机的网段不冲突。

步骤四 添加接收端并建立对等连接

使用高速通道实现VPC和本地IDC互通

已提交工单获取接入点的地理位置

步骤一 申请物理专线接口并完成专线接入

步骤二 创建边界路由器

步骤四 配置VPC路由

步骤五 配置VBR路由

步骤六 配置本地数据中的路由

我要回帖

更多关于 如何进入网络ip地址管理 的文章

 

随机推荐