AWS VPC
- 更新时间2026-07-09
- 阅读时长5分钟
虚拟专用云(VPC)是AWS中的隔离网络环境。
AWS VPC可完全控制网络配置,包括:
- IP地址范围
- 子网
- 路由表
- 网络网关
对于SystemLink Enterprise部署,正确配置的VPC对于安全性、可扩展性和网络隔离至关重要。
配置VPC在私有子网中隔离计算和存储基础架构,与面向Internet的网关和负载平衡器分离。该配置遵循云安全最佳实践,并确保敏感工作负载无法从互联网直接访问。
关于架构的一般参考,见AWS SystemLink Enterprise Kubernetes架构图。
子网架构
使用公共子网和私有子网配置VPC,将面向Internet的组件与内部基础架构分开。
在没有直接访问Internet的私有子网中部署下列组件:
- EKS集群节点:托管SystemLink Enterprise Pod(包括Web服务、Web应用程序和支持基础架构)的工作器节点。
- 数据库:PostgreSQL的Amazon RDS实例,或自管理的数据库实例。
- 用于S3的VPC端点:使用VPC网关端点使私有子网直接访问Amazon S3,而无需通过互联网发送流量。
在可访问Internet网关的公共子网中部署下列组件:
- 应用程序负载平衡器(ALB):用于SystemLink Web应用程序和API的HTTPS流量的面向Internet的负载平衡器
- 网络负载平衡器(NLB):Salt Master流量的TCP负载平衡器(端口4505和4506)
- NAT网关:启用私有子网中资源的出站Internet访问。
CIDR块规划
规划VPC CIDR块,确保有足够的IP地址用于SystemLink Enterprise和未来的增长。
- 推荐的VPC大小:/16 CIDR块(65,536个IP地址)提供了扩展灵活性
- 最小VPC大小:/20 CIDR块(4,096 IP地址),适用于中小型部署
根据下列考虑因素分配子网:
- EKS节点的私有子网:基于最大预期节点数的大小。每个EKS节点需要子网CIDR的一个IP地址。
- Pod专用子网:如果使用自定义网络或VPC CNI自定义模式,请为Pod IP地址分配额外的子网。每个pod需要自己的IP地址。
- 首先使用默认的VPC CNI配置,即pod共享节点子网,除非对pod级网络隔离有具体要求。
- 仔细监控IP使用率。根据EC2实例类型,每个节点可使用10-100多个IP地址。
- 规划增长。确保子网大小可支持工作负载的显著扩展。
- 公共子网:较小的分配(例如,/24)对于负载平衡器和NAT网关就足够了。
- 多AZ部署:在至少两个可用性区域中创建子网对(公共/私有),以实现高可用性。
| 子网类型 | 可用性区域 | CIDR块 | 可用IP |
|---|---|---|---|
| 私有(EKS节点) | us-east-1a | 10.0.0.0/19 | 8,192 |
| 私有(EKS节点) | us-east-1b | 10.0.32.0/19 | 8,192 |
| 私有(数据库) | us-east-1a | 10.0.64.0/24 | 256 |
| 私有(数据库) | us-east-1b | 10.0.65.0/24 | 256 |
| 公共 | us-east-1a | 10.0.128.0/24 | 256 |
| 公共 | us-east-1b | 10.0.129.0/24 | 256 |
安全最佳实践
配置用于SystemLink Enterprise的VPC时,请遵循下列安全最佳实践:
- 计算和存储不能直接访问Internet:所有EKS节点、数据库和内部服务必须位于没有Internet网关路由的私有子网中。
- 流量隔离:Internet流量流经Internet、公共ALB/NLB、私有Kubernetes Ingress Controller(私有子网)以及私有SystemLink服务。
- 通过NAT出站Internet:在公共子网中使用NAT网关为私有子网资源提供出站Internet访问。在每个可用性区域部署一个NAT网关以实现高可用性。
- VPC端点:将VPC端点用于AWS服务(S3),以避免Internet路由并降低数据传输成本。
- 安全组:将安全组配置为仅允许组件间的必要通信。使用最小权限原则。
可用性区域注意事项
跨多个可用性区域部署SystemLink Enterprise以实现高可用性和容错:
- 最低部署:至少使用两个可用性区域,每个区域都有子网对。
- EKS节点组:跨可用性区域分布工作站节点。
- Database Multi-AZ:启用RDS PostgreSQL和DocumentDB的多AZ部署。
- 负载平衡器分配:配置ALB和NLB在多个可用性区域的子网间分配流量。
相关内容
- AWS EKS中的SystemLink Enterprise
Amazon Elastic Kubernetes Service (EKS) 是一种受管的 Kubernetes 服务,可简化在 AWS 上运行 Kubernetes 的过程,而无需安装和操作自己的 Kubernetes 控制平面。
- 公共子网和私有子网
公共子网和私有子网是云环境中的基本网络结构,可实现网络分段和安全隔离。了解如何正确配置这些子网对于在AWS或Azure中安全部署SystemLink Enterprise至关重要。
- Azure VNet
Azure 虚拟网络 (VNet) 是 Azure 中的一个隔离网络环境。
- 面向互联网的集群
Enter a short description of your concept here (optional).
- 公司网络连接集群
公司网络连接群集部署可将SystemLink与组织的专用网络基础架构集成,确保安全访问并与本地系统安全集成。
- 网络和TLS
学习如何配置SystemLink Enterprise的网络和传输层安全性(TLS)。
- DNS和网络安全注意事项
SystemLink Enterprise托管在Kubernetes集群中。SystemLink Enterprise连接到测试系统以聚合用于监控和分析的数据。
- 私有证书颁发机构
如使用私有证书颁发机构(CA),则必须配置SystemLink Enterprise以使用私有CA来建立信任。
- 第7层(应用层)入站
第7层入站为Web服务提供应用层HTTPS负载平衡和路由。SystemLink Enterprise使用第7层入站通过两个独立的入站端点开放基于HTTP的服务:一个端点用于Web UI,另一个端点用于API访问。
- AWS中的第7层入站
本节介绍使用AWS应用程序负载平衡器(ALB)为部署在Amazon EKS上的SystemLink Enterprise进行第7层入站配置。ALB为SystemLink UI和API主机提供HTTPS负载平衡和路由。
- AWS全局入口配置
SystemLink Enterprise为UI端点和API端点配置独立的入口资源。在Helm配置文件中配置下列注释。
- Azure中的第7层入站
本节介绍使用Azure Application Gateway for SystemLink Enterprise在Azure Kubernetes服务(AKS)中配置第7层入站。应用程序网关为SystemLink UI和API主机提供HTTPS负载平衡和路由。
- Azure全局入口配置
SystemLink Enterprise为UI端点和API端点配置独立的入口资源。在Helm配置文件中配置下列注释。
- Traefik中的第7层入站
SystemLink Enterprise支持Traefik Hub API网关作为第7层入站流量控制器。Traefik Hub为SystemLink UI和API主机提供HTTPS负载平衡和路由。
- 第4层(TCP)入站
第4层入站为需要直接TCP连接的服务提供TCP级负载平衡。SystemLink Enterprise将第4层入站用于Salt主设备服务。
- 在AWS中启用Salt通信
SystemLink Enterprise使用Salt管理测试系统。Salt在端口4505和4506上使用基于TCP的协议与测试系统进行通信。本节介绍将AWS网络负载平衡器(NLB)用于Salt Master服务的第4层(TCP)入口。
- 在 Azure 中启用 Salt 通信
SystemLink Enterprise使用Salt管理测试系统。Salt在端口4505和4506上使用基于TCP的协议与测试系统进行通信。本节介绍在Salt Master服务中使用Azure Load Balancer for Layer 4 (TCP)入口。
- AWS SystemLink Enterprise Kubernetes架构图
- 什么是Amazon VPC?
- Amazon EKS VPC和子网要求
- SystemLink环境架构
SystemLink Enterprise是一种具有面向服务架构的应用程序。架构由Kubernetes托管的微服务组成。SystemLink Enterprise具有可扩展性、容错性和高可用性。下表总结了SystemLink Enterprise架构的主要组成部分。