前言在云上计算资源云服务器、容器是“心脏”存储是“血液”而网络则是连接一切的“血管与神经系统”。没有网络再强大的算力也只能是孤岛。云网络技术的繁杂常常让初学者望而却步VPC、子网、路由表、安全组、ACL、NAT、VPN、专线、云联网……它们之间到底是什么关系流量从互联网到达你的服务器究竟要经过几道“关卡”本文将逐一拆解云平台及主流云厂商完整的网络产品体系深入到每一个组件的数据包流转逻辑、配置要点和实战坑点帮你构建一张清晰的云网络知识地图。第一章一切的基础 —— 私有网络VPC1.1 什么是VPCVPCVirtual Private Cloud私有网络是您在公有云上独享的、逻辑隔离的“虚拟数据中心”。它基于Overlay隧道技术如VxLAN在物理网络之上切分出无数个互不干扰的二层网络空间。核心属性地域VPC隶属于某一个具体地域如广州、上海无法跨地域。主CIDRIP地址段创建时必须指定通常使用私有IP范围如10.0.0.0/8、172.16.0.0/12、192.168.0.0/16。注意创建后主CIDR不可修改请提前规划避免与其他VPC或IDC网段重叠。1.2 子网—— 机房的“楼层”VPC是整栋大楼子网就是每一层。子网将VPC的IP地址段进一步划分为更小的网段。可用区绑定子网必须属于某一个具体的可用区机房。这意味着子网内的资源实际部署在该可用区的物理服务器上。三层隔离同一个VPC内不同子网之间是三层隔离需要通过路由通信而非二层广播域隔离。1.3 路由表—— 交通指示牌路由表决定了子网内的流量“往哪走”。每个子网必须关联一张路由表。本地路由VPC内所有网段默认互通优先级最高不可删除。下一跳类型常见的下一跳包括NAT网关让私网IP访问互联网。对等连接/云联网去往其他VPC或本地IDC。VPN网关/专线网关去往本地数据中心。CVM实例用作VPC内的“跳板机”或自定义网关。⚠️ 常见坑点子网关联了错误的路由表导致无法访问公网或无法ping通对端。排查时务必首先检查路由表条目。1.4 弹性网卡ENI—— 服务器的“网口”云服务器CVM默认自带一张主网卡您还可以绑定多张弹性网卡。用途实现高可用主备网卡漂移、网络隔离一张网卡走内网管理一张走公网业务、节省成本跨可用区迁移时保留内网IP。第二章云上第一道“门卫” —— 访问控制安全组 vs 网络ACL这是云网络中最容易混淆的地方我们把它彻底讲透。2.1 安全组—— 实例的“内置保镖”安全组是一个有状态的、作用于弹性网卡/实例级别的虚拟防火墙。核心特征有状态您只需在入站规则中放行某流量如允许外部访问TCP 80端口系统会自动允许该会话的出站响应流量无需在出站规则中单独配置放行。匹配逻辑规则按优先级数字从小到大匹配一旦命中立即执行后续规则不再检查。典型配置规范化表格呈现优先级协议端口源地址策略备注1TCP22公司出口IP/32允许SSH管理限制来源1TCP800.0.0.0/0允许Web服务HTTP1TCP4430.0.0.0/0允许Web服务HTTPS*ALLALL0.0.0.0/0拒绝默认隐含无需配置最佳实践坚持“最小开放”原则只放行业务必需的端口管理端口22/3389严格限制源IP。2.2 网络ACL—— 子网的“小区大门”重点详解网络ACL是一个无状态的、作用于子网级别的防火墙。它常常被忽略但在分层防御中举足轻重。核心特征无状态入站和出站规则必须分别配置。如果入站规则允许了外部访问但出站规则没有显式放行响应包客户端将收不到回复表现为“请求超时”。顺序匹配规则按编号从小到大依次匹配一旦命中即执行允许或拒绝不会继续往下匹配。ACL默认有一条“拒绝所有流量”的规则兜底。ACL vs 安全组 对比表生产环境选型必看对比维度安全组网络ACL生效层级实例ENI子网状态性有状态自动放行回包无状态需手动配置双向规则规则评估优先级匹配数字越小越优先编号顺序匹配从上到下命中即停默认行为隐式拒绝不配置默认全拒绝显式拒绝最后一条默认拒绝使用场景实例间精细访问控制如数据库只允许特定应用访问子网的“粗粒度”安全边界如DMZ区屏蔽恶意IP段、子网隔离实战配置举例Web子网ACL规避无状态陷阱假设您有一个Web子网10.0.1.0/24要允许外网访问HTTP/HTTPS并允许服务器主动访问外网如调用第三方API。因为ACL无状态必须同时考虑“请求”与“响应”的双向端口。入站规则放行外部请求的入站目标端口80/443以及服务器主动访问外网时返回响应包的入站目标端口临时端口 1024-65535。出站规则放行服务器主动访问外网的出站目标端口80/443以及响应外部请求的出站目标端口临时端口 1024-65535。方向编号协议端口源IP目的IP策略说明入站10TCP800.0.0.0/010.0.1.0/24允许允许外部HTTP请求入站20TCP4430.0.0.0/010.0.1.0/24允许允许外部HTTPS请求入站30TCP22公司出口IP/3210.0.1.0/24允许SSH管理入站40TCP1024-655350.0.0.0/010.0.1.0/24允许关键放行服务器主动访问外网时外网返回的响应包目标端口为服务器临时端口入站*ALLALL0.0.0.0/00.0.0.0/0拒绝默认拒绝所有出站10TCP80, 44310.0.1.0/240.0.0.0/0允许允许服务器主动访问外网API出站20TCP1024-6553510.0.1.0/240.0.0.0/0允许关键放行外部访问本机80/443的响应包目标端口为客户端临时端口出站*ALLALL0.0.0.0/00.0.0.0/0拒绝默认拒绝所有数据包流转顺序公网流量 →网络ACL入站检查→ 路由表寻址 → 到达子网 →安全组入站检查→ 进入CVM内核 → 应用处理 → 回包 →安全组自动允许出站→网络ACL出站检查必须放行→ 返回公网。2.3 其他安全配套组件前缀列表将大量IP地址或CIDR分组命名如“公司办公网段”在安全组或ACL规则中直接引用。修改前缀列表时所有引用它的规则自动生效极大减少重复操作。高可用虚拟IPHAVIP一个浮动内网IP可在同子网的多台CVM间漂移配合Keepalived等软件实现主备高可用架构。第三章连接互联网 —— 公网接入技术VPC是封闭的内网如何让它访问互联网或让互联网访问它3.1 弹性公网IPEIP一个独立的、可以动态绑定和解绑的公网IPv4/IPv6地址。特性绑定到CVM后该CVM直接获得公网通信能力。解绑后IP仍归属于您保留。计费陷阱EIP即便不绑定资源也会收取闲置费不用时记得及时释放。3.2 共享带宽包 / 共享流量包共享带宽包多个EIP共用一个大带宽池如500Mbps适合流量高峰错峰明显的业务如游戏、视频比每个EIP单独买带宽更省钱。共享流量包预付费流量套餐抵扣多个实例CVM、NAT、CLB的按流量计费公网流量享受阶梯优惠。3.3 NAT网关公网/私网公网NAT网关为VPC内没有EIP的服务器提供代理上网能力SNAT或将内网服务暴露给公网DNAT。解决了海量服务器共享一个或少数公网IP访问外网的问题。注DNAT虽然可用但对外暴露Web服务仍建议首选负载均衡CLB。私网NAT网关解决VPC内网IP地址冲突问题。当两个VPC网段重叠需要互通时通过私网NAT做地址转换让它们“假装”不重叠从而实现通信。3.4 负载均衡CLB/ALB/NLB—— 流量分发中枢当单机扛不住并发或需要做容灾时负载均衡是刚需。四层负载均衡NLB/四层CLB基于IP:端口分发使用LVSKeepalived等技术性能极高延迟极低毫秒级适合游戏、IoT长连接等场景。七层负载均衡ALB/七层CLB基于HTTP/HTTPS协议内容URL路径、Cookie、Header分发支持SSL卸载、重定向、会话保持适合Web应用和微服务。流量路径用户 → CLB VIP → 健康检查后端RS真实服务器→ 响应返回CLB → 返回用户。第四章跨地域与混合云 —— 连接“散落的岛屿”4.1 云联网CCN核心价值实现全球多个VPC、多地域、多账号之间任意互联。原理基于云平台全球骨干网而非公网。所有接入实例自动学习路由即插即用。对比传统对等连接对等连接是一对一的点对点连接多个VPC互通需要建立N*(N-1)/2条连接而云联网是全网状互联只需把所有VPC加入同一个云联网实例。4.2 VPN连接IPsec / SSLIPsec VPN在互联网上建立加密隧道连接VPC与本地IDC或分支机构。适合备线或小带宽需求。组件VPN网关云端、用户网关本地设备公网IP、IPsec连接协商加密策略。SSL VPN供远程移动办公员工使用。客户端安装软件通过SSL/TLS拨号接入VPC内网获取内网IP访问内部资源。4.3 专线接入DC通过物理光纤将本地数据中心直接连接到云平台接入点再进入VPC。优势高带宽可达100Gbps、低延迟微秒级、极低丢包率。架构物理专线 → 专线通道 → 专线网关接入VPC。注意需提前规划IDC侧VLAN和IP地址绝对避免与VPC网段冲突否则路由不通。4.4 SD-WAN接入服务专为多分支互联设计。在各地分支部署Edge硬件设备通过智能选路4G/Internet/MPLS接入云联网实现分支-云-分支的快速组网比传统专线更灵活、成本更低。第五章网络的“监控与复制” —— 运维与诊断套件5.1 流日志捕获VPC内弹性网卡、NAT网关、VPN网关等出入流量日志源IP、目的IP、端口、协议、字节数。用途安全审计、攻击溯源、网络流量成本分析查谁在疯狂下载。5.2 流量镜像将弹性网卡的入站或出站流量完整复制一份转发至镜像目的如另一台CVM或负载均衡器。组件筛选条件定义哪些流量被抓取如只抓取TCP 443端口。镜像会话关联源网卡、筛选条件、目的接收端。场景网络入侵检测IDS、全量数据留存分析。生产环境慎用因为会消耗额外带宽和计算资源。5.3 网络探测创建探测点对指定目的IP内网或公网进行类似ping的周期性探测实时监控丢包率和时延。适合监控IDC到云上专线的质量。5.4 网关流控对NAT网关、VPN网关等出方向流量进行IP粒度的带宽限速防止某台服务器疯狂下载拖垮整个NAT网关。5.5 网络智能中心NIC—— 云上的“Wireshark”实例诊断一键检测指定CVM的网络连通性安全组、ACL、路由表、网卡状态全链路检查直接给出未放通原因。网络拓扑自动绘制VPC内资源CVM、CLB、NAT、对端VPC的物理连接关系图直观易懂。路径分析模拟指定源IP到目的IP的流量路径显示每一步被哪个策略ACL/安全组/路由允许或拒绝。排查网络不通的终极神器。第六章容易被遗忘的“周边”技术内容分发网络CDN本质是分布式缓存将静态内容可缓存内容推到离用户最近的边缘节点大幅降低源站带宽和访问延迟。更重要的是用户实际访问的是CDN节点源站IP对公网完全隐藏——这是抵御DDoS攻击和源站扫描的第一道屏障。虽非纯粹的网络连接技术但在提升公网体验和保障源站安全上不可或缺。全球应用加速GAAP针对跨境TCP/UDP业务通过全球骨干网加速节点转发解决跨国网络丢包、抖动问题。基础网络云平台早期的扁平网络模型所有用户共享二层广播域。目前已停止新购建议所有业务迁移至VPC。终章一张图记住云网络分层防御与数据流为了方便记忆把所有技术按“数据包到达顺序”排列CDN内容分发—— 用户请求先到达最近的边缘节点命中缓存则直接返回未命中则回源 →DDoS高防外部清洗→ 3.负载均衡CLB四层/七层调度 → 4.网络ACL子网级无状态过滤 → 5.路由表决定去哪个子网/网关 → 6.安全组实例级有状态过滤 → 7.CVM内核协议栈→ 8.出站→ 安全组自动允许 → 9.网络ACL出站必须放行 → 10.NAT网关/EIP地址转换 → 11.流日志/流量镜像旁路抓取分析。结语云网络技术虽繁杂但条理清晰。掌握VPC、子网、路由表这三大基建深刻理解安全组有状态与ACL无状态的本质区别再根据业务需求搭配负载均衡、云联网和运维诊断工具您就能搭建出高可用、高安全、可观测的云上网络体系。希望这篇“地毯式”详解能彻底扫清你的疑惑。下次排查网络不通时先看ACL出站再看安全组入站最后查路由表——这三板斧能解决90%的云网络问题。祝架构之路畅通无阻