VPC最佳实践VPC最佳实践
AWS SA , AWS SysOps , CCIE R&S
Colin Su(苏振炜)
AWS架构师
上海冠闵信息科技有限公司
AWS SA , AWS SysOps , CCIE R&S
Colin Su(苏振炜)
AWS架构师
上海冠闵信息科技有限公司
公司介绍
• 上海冠闵信息科技有限公司(Silver Lining Information Technology
Co., Ltd.)成立于2014年;
• 服务体系:代付服务,咨询服务,公有云迁移服务,云平台运维服务
• 专业可靠的运维和服务团队,依托自行开发的高效协作管理平台,为
客户提供7x24的专业实施运维服务;
• 目前是AWS中国认证的高级咨询合作伙伴,服务团队具有多名AWS
架构师SA的和业界IT领域的专家级认证资质(如CCIE,Vmware,Oracle
等)
运维平台— CloudEasy(御云者)
• 御云者简介
– 御云者是上海冠闵SilverLining自主开发所
推出的一款基于AWS的监控管理平台软件,
其清晰友好的界面以及全方位的可视化监
控,大幅提高企业在云平台服务上的管理
能力,帮助我们的客户能把使用公有云服
务变得更为简单,能够省心安心的享受公
有云服务带来的各项便利及优势。
• 御云者优势
– 实现公有云资源和企业应用系统的可视化
– 主动式运维管理,大幅减少运维工单
– 实现开发、测试和运维团队之间的有效协
作
– 优化资源落实IT容量管理和预算管理
– 缩短IT资源申请周期,提高IT资。源利用率
日程安排
• 传统企业数据中心架构
• VPC网络设计安全实践
o NAT,VPN高可用
• 企业与AWS云对接最佳实践
o 客户案例分享
传统企业数据中心架构
CIMP
CIMP
App 1
App 1
App 2
App 2
Embedded
Services
LB
IDS/IP
S
DDoS
SSL
FW
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
App
OS
WAAS
AXG
AVS
WAN
互联网
VPN
运维平台
业务系统
业务系统
业务系统
基础设施
管理平台
传统数据中心映射到AWS
传统数据中心基础设施 AWS基础设施
VPC 设计最佳安全实践分享VPC 设计最佳安全实践分享
VPC最佳安全实践分享
• 安全管理
– 账户及VPC隔离
– 使用VPC Peering(对等体)来创建共享的安全服务
• 有哪些组件你可以使用
– 子网
– 安全组&网络访问控制列表
– Internet网关
– NAT
– ELB(负载均衡器)
– WAF(Web应用防火墙)
设计高可用&弹性架构
Web server
SSH
堡垒机
EC2
负载均衡
NAT
S3
CloudFront
Route 53
安全组
自动扩展
WAF
WAF"三明治"私有子网
负载均衡
管理员
用户
互联网
安全组
EC2-
CloudWatch
自动扩展
前端私有子网
MySQL实例
安全组
后端私有子网
DMZ公有子网
安全组
如何安全有效的控制Internet连接
NAT ProxyProxy • 通过IGW访问Internet
• 分配弹性IP地址
• 控制Internet路由:
– 创建公有和私有子网
– 不同的子网关联不同的路由表
• 通过NAT 实例访问Internet
• 通过Proxy访问Internet
DMZ
选择适合的方式访问Internet
• Public IPs and IGW
• 优点:
– 高可用
– 可扩展
– 可限制目的端口、
CIDRs
• 缺点:
– 暴露在Internet;
安全控制弱化
– 可以访问所有的
服务(如所有S3
Bucket)
• NAT/PAT server
• 优点:
– 集中控制
– 所有协议
• 缺点:
– 管理成本高
– 可以访问所有的
服务(如所有S3
Bucket)
• Proxy server
• 优点:
– 集中控制
– 安全选项较多
• 缺点:
– 管理成本高
– 仅支持
HTTP/HTTPS
NAT实例应用场景
Availability
Zone A
Private subnet
Public subnet
Availability
Zone B
Public subnetELB
Web
ELB
Web
Internet
NAT
VPC
Private subnet
Private subnet
Private subnet
AWS region
如果NAT实例发生故障…
Availability
Zone A
Private subnet
Public subnet
Availability
Zone B
Public subnetELB
Web
ELB
Web
Internet
NAT
VPC
Private subnet
Private subnet
Private subnet
AWS region
Private Route Table
Destination Target
Local
Black Hole
• NAT实例故障将会出现路
由黑洞
NAT 实例高可用设计—正常状态
• 创建EC2 Role,并赋予相应的权限
• 启动、配置NAT实例,关联EC2 Role,
分配EIP
• 配置NAT 实例安全组(SSH,ICMP)
• 关闭NAT 实例的Source/Dest检测
• 创建VPC路由表关联到相应的Subnet
• 配置NAT实例监控脚本
NAT 实例高可用设计—发生故障
• NAT实例持续的互相监控对方的健康状
态
• 当某个NAT实例出现故障,健康的实例
会修改不健康实例所负载子网的路由
NAT 实例高可用设计—停止实例
• 状态正常的实例以每分钟的频率持续的
执行关闭不健康的NAT 实例,直至关闭
为止
NAT 实例高可用设计—重启实例
• 等待2分钟之后重新启动实例
NAT 实例高可用设计—状态恢复
• 当实例状态恢复正常之后,VPC路由表
恢复到最初
• 两个NAT Instance继续互相监控对方的
状态
企业与AWS云互联最佳实践企业与AWS云互联最佳实践
传统企业数据中心出口设计
设计要素
• 安全性 (Web防火墙,
IPS, DDoS…)
• 高可用性和链路自动恢复
• 服务质量和性能(QoS保
障)
• 经济成本(专线还是
Internet)
• 简化故障诊断和处理
与云对接要注意什么…
企业混合云的连接
AWS region
• DNS
• Directory
• Logging
• Monitoring
• Security
Shared services
Customer network
Availability Zone A Availability Zone B
AWS region
Customer
network
HA VPN Pair
iBGP
Re-advertise VPC CIDR via IGP
eBGP
AWS ASN 7224
VPC CIDR
eBGP
Customer CIDRs or Default Route
Customer ASN (Public or Private)
VPN2
Tun1
VPN1
Tun1
VPN2
Tun2
VPN1
Tun2
VPN 高可用性连接最佳实践
案例分享—某500强制造企业