一文搞懂AWS Region, VPC, VPC endpoint,AZ, Subnet 基础篇上

限时加码!20+主流AI编程工具免费用 购周边加赠Coding Plan Lite,Claude Code、Cursor等即刻畅享,学习进阶更高效! 阅读详情

B站实操视频更新

跟着拉面学习AWS——Region,VPC,Subnet,SecurityGroup

简介

长文多图预警,看结论可以直接拖到“总结”部分

本文及下一篇文章介绍以下AWS基础概念或服务。

  • Region
  • AZ(Availability Zone)
  • VPC(Virtual Private Cloud)
  • Subnet
  • Security Group
  • VPC Endpoint
  • EC2
  • IGW(Internet Gateway)
  • Route Table(RT)
  • EIP (Elistic IP)
  • NAT gateway
  • SSM (System manager)
  • Security Group(SG)

以上概念除EC2,SSM和VPC Endpoint外,都是AWS中的基础概念,在大多数AWS应用中都会遇到这些内容。

比如之前几篇关于 Fargate 的文章中就反复提到了 VPC, Subnet,Security Grup 等概念。

然而在生产环境中,按功能分离,权责分离的原则,VPC 的创建,Subnet 的划分,Security Group 的设定,很多时候是由专门的小组来完成的。

一般用户可能只会直接利用已经配好的环境进行操作,导致对上述基本概念并不是很清楚。

这非常不利于以后进一步学习利用 AWS 服务。

本文及随后的文章,面向对 AWS 有兴趣或者刚入门 AWS 的朋友,力图解释清楚这些概念之间的关系。

通过实战创建 VPC,Subnet,Security group 等常用组件来加深理解。

在 Pulic Subnet, Private Subnet 中分别创建 EC2,然后通过SSM登录到 EC2 中实际测试不同的网络配置。

本文包含以下内容,主要是搭建环境。测试部分将在下一篇文章里介绍。

  • Region
  • AZ(Availability Zone)
  • VPC(Virtual Private Cloud)
  • Subnet
  • Security Group
  • VPC Endpoint

目录

  • 环境(配置)
  • 实战步骤
    1. Region, AZ, VPC, Subnet 之间的关系
    2. 选择 Region
    3. 创建 VPC
    4. 创建 Subnet
    5. 创建 Security Group(SG)
    6. 创建 VPC Endpoint
  • 总结
  • 引申
  • 后记

环境(配置)

  • AWS 中国或 Global 帐号,可在官网申请,一年内使用指定资源免费

实战步骤

1. Region, AZ, VPC, Subnet 之间的关系

首先我们先了解一下 Region 和 AZ(Availability Zone)的概念。

AWS 服务分布在世界各地,Region 是 AWS 服务中一个划分区域的概念,也是一个具体的地理位置。

一个 Region 就是多个数据中心的集群,到 2021 年为止 AWS 全球有 25 个 R

【公有云】通过AWS Endpoints从内网访问S3 通过AWS Endpoints从内网访问AWS S3 阅读详情

相关推荐

AWS--VPC介绍与使用

首先我们选择Region,随后所有创建的内容都是存在此Region中创建VPC,一个虚拟网络,在里面设置IP段,VPC是一个逻辑结构,并不和AZ(Availability Zone)直接相关在VPC中创建Subnet,需指定IP段,并且指定所在的AZ,一个Subnet只能指定一个AZ,一个AZ可以容纳多个SubnetVPCSubnet默认是可以相互访问的新建的Subnet默认就是Private Subnet

qq_41397220的博客 2494

aws vpc详解

aws

u011619480的专栏 1797

【公有云】通过AWS Endpoint service & Endpoint 实现跨VPC请求收敛

使用AWS PrivateLink Endpoint实现跨VPC请求收敛

weixin_44479465的博客 1613

AWS攻略——子网

共有子网 私有子网 互联网网关

方亮的专栏 2029

SaltStack实现VPC基础设施即代码:状态驱动的云网络自动化

基础设施即代码(IaC)是现代云原生运维的核心范式,其本质是将网络、计算等资源抽象为可版本化、可测试、可复现的代码声明。SaltStack凭借独特的状态驱动模型,区别于Terraform等命令驱动工具,天然支持配置自愈与漂移修复,显著提升多环境一致性保障能力。结合aws-formula生态与Pillar/State分离设计,开发者能以YAML定义VPC拓扑,实现跨开发、测试、生产环境的字节级一致部署。该方案特别适用于需要快速验证网络架构、规避人为误操作、并兼顾安全审计与本地离线开发的中小型云团队,是AWS

fanjava 327

AWS RDS实战避坑指南:从连接失败到性能调优的17个关键决策

云数据库RDS并非开箱即用的黑盒,而是要求开发者深度理解网络、安全、存储与数据库内核协同关系的托管服务。其核心原理在于‘托管边界’——AWS负责底层OS与高可用基础设施,但连接策略、参数调优、权限控制与查询质量等数据主权仍由用户全权承担。技术价值体现在降低运维复杂度的同时,倒逼架构设计前置化;典型应用场景包括SaaS后台搭建、IoT时序数据持久化及传统MySQL上云迁移。本文聚焦PostgreSQL 17.2在RDS上的生产级落地,覆盖VPC网络规划、gp3存储IOPS调优、IAM数据库认证、Perform

weixin_33724059的博客 338

企业出海AWS部署避坑指南:合规、网络与成本三大核心陷阱

云原生出海不是简单迁移,而是面向全球多区域的系统性工程。其本质是基于AWS全球基础设施的分布式架构设计,需深度理解Region物理拓扑、数据主权法规(如GDPR/PIPL)及跨域网络质量差异。技术价值在于实现低延迟、高合规、可审计的业务连续性;典型应用场景包括东南亚电商SaaS、拉美支付网关、欧洲本地化服务等。实践中,90%故障源于对‘区域非对称性’的误判——如跨Region复制触发法律风险、EKS全局编排掩盖网络割裂、Prometheus跨区采集引发时钟漂移。本文聚焦企业出海AWS部署中真实高频的架构决策

ithome 367

Databricks CE升级付费版:AWS基础设施搭建全指南

Lakehouse架构是现代数据平台的核心范式,其落地依赖于计算、存储与元数据的深度协同。Databricks作为主流Lakehouse实现,社区版(CE)仅提供受限沙盒环境,而生产级能力必须依托云原生基础设施——特别是AWS VPC网络隔离、IAM细粒度权限、S3加密存储与CloudWatch可观测性等关键技术组件。这些能力共同构成数据平面的可信基座,支撑Delta表ACID事务、Unity Catalog统一治理及跨服务安全集成等核心价值。典型应用场景包括金融行业合规数据湖建设、零售企业实时数仓升级、以

weixin_30892889的博客 387

AWS云环境初始化配置:构建可审计、可传承的数字地基

基础设施配置不是功能开关的简单操作,而是围绕身份治理、网络架构、资源生命周期与安全边界的系统性工程决策。其核心原理在于通过IAM最小权限、VPC分层设计、组织单元(OU)策略和基础设施即代码(IaC)实现权限隔离、成本可控与合规内建。技术价值体现在降低误操作风险、加速故障定位、支撑多团队协作及满足等保/SOC2审计要求。典型应用场景包括企业上云起步阶段、IDC迁移过渡期、以及平台工程团队搭建标准化云底座。本文聚焦AWS账户初始化不可绕过的5个锚点,深度融合IAM策略编写、VPC CIDR规划与Terraf

weixin_34354945的博客 386

DigitalOcean VPC 四层隔离架构实现零信任安全

虚拟私有云(VPC)是云原生安全架构的网络基石,其核心价值在于通过逻辑隔离、子网划分与默认拒绝策略,构建可控的通信边界。在 DigitalOcean 等轻量云平台中,VPC 不仅提供私有IP地址空间,更支撑起零信任网络模型——即所有流量默认阻断,仅显式授权最小必要访问。结合子网分层(公共接入层、应用服务层、数据服务层、管理审计层)、ufw防火墙精细化控制及pg_hba.conf可信连接配置,可系统性收敛攻击面。这种基于网络拓扑设计的安全范式,正成为中小团队落地Secure Apps与Trustworthy

weixin_34228387的博客 414

AWS VPC与负载均衡器:云网络架构的双基石解析

VPC(虚拟私有云)是云上构建隔离、可控网络环境的基础服务,其核心在于CIDR规划、子网分层、路由控制与安全组策略;负载均衡器则是流量调度中枢,ALB面向HTTP应用层路由,NLB专注TCP/UDP高性能透传,二者协同实现高可用、安全与弹性。理解VPC的有状态安全组与无状态网络ACL差异、ALB健康检查参数调优逻辑、以及子网类型对流量路径的决定性影响,是保障Web应用稳定上线的关键工程能力。本文聚焦AWS生产环境中VPC与负载均衡器的真实耦合机制与避坑实践。

chuiqi9947的博客 490

Databricks CE升级AWS生产环境:从沙盒到Unity Catalog的架构重构

Databricks Lakehouse架构以Delta Lake和Spark为核心,支撑实时分析与数据治理。当社区版(CE)因资源不可控、无VPC集成、缺失Unity Catalog等限制无法满足生产需求时,迁移到AWS上的Standard部署模式成为必然选择。该方案通过基础设施即代码(IaC)实现VPC隔离、IAM最小权限、S3加密存储与UC统一元数据管理,既保障GDPR/SOC2合规,又支持行级安全、审计日志与跨云数据共享。本文聚焦CE到AWS Standard的实际跃迁路径,涵盖Workspace网

chubaisheng8627的博客 350

AWS RDS PostgreSQL 实战入门:从创建到可连、可读、可扛压

云数据库不是点选即用的黑盒,而是需理解底层原理的可控服务。RDS 的核心价值在于将数据库运维中易出错、反直觉、高风险的环节(如存储可靠性、网络隔离、参数调优、自动备份)封装为标准化能力。以 PostgreSQL 为例,其全托管特性显著降低连接失败、读写异常、突发流量崩溃等典型问题发生概率;结合 Multi-AZ 高可用、gp3 存储弹性扩展与 Performance Insights 深度诊断,可构建兼具稳定性与可观测性的生产级数据底座。本文聚焦真实部署路径,覆盖安全组配置、端口开放、SSL 连接、密码编码

人生的意義在於修煉!修煉之路~ 421

AWS实战避坑指南:架构设计、成本优化与配置陷阱

云架构不是静态配置,而是成本、安全与可靠性的动态平衡系统。理解VPC的边界语义、Security Group的信任契约机制、IAM的最小权限模型,是避免资源浪费与安全风险的基础原理;掌握EBS静默计费逻辑、Lambda冷启动网络开销、Graviton实例适用边界等真实成本动因,才能实现可持续的成本优化。这些技术价值在Web服务部署、微服务治理、SaaS多环境运维等典型场景中尤为关键。本文聚焦2026年AWS生产环境中高频发生的5类配置陷阱与3大成本黑洞,结合Terraform IaC、CloudWatch异

weixin_30568591的博客 345

AWS S3与EFS选型实战:一致性、成本与安全的本质差异

对象存储与文件存储是云原生架构中最基础的两类持久化范式。S3基于最终一致性模型,适用于高可用、幂等性明确的静态资源托管;EFS依托NFSv4.1实现强一致性,专为多实例协同访问、低延迟元数据操作而设计。二者在CAP权衡、计费逻辑(请求费vs吞吐量)、权限控制粒度(Bucket Policy vs POSIX)上存在根本分歧。实际工程中,S3常见于CDN源站、日志归档、用户上传;EFS则支撑CI/CD共享工作区、容器配置挂载、实时渲染缓存等场景。本文结合S3 Batch Operations、EFS Acce

weixin_34321753的博客 434

【信息科学与工程学】计算机科学与自动化-——第十五云计算 12 公有云里的“多Region + 多AZ“ 02 运营算法01

算法逐步思考推理思考(含数学方程式、对象、资源、任务、进程/协程/线程及对应的代数、约束、目标函数/传递函数/依赖函数、参数及参数的数值范围及边界条件、逐步推理的数学方程式列表、上下文切换、并发/串行/随机/乱序/顺序)算法逐步思考推理思考(含数学方程式、对象、资源、任务、进程/协程/线程及对应的代数、约束、目标函数/传递函数/依赖函数、参数及参数的数值范围及边界条件、逐步推理的数学方程式列表、上下文切换、并发/串行/随机/乱序/顺序)云厂商提高闲置资源利用率。算法复杂度为O(N),N为实例数量。

weixin_49199313的博客 219

NexusStack真能替代AWS和DevOps吗?平台抽象的边界与代价

云原生时代,'平台工程'正推动基础设施抽象层级持续上移——从IaC到声明式平台,本质是将重复性运维劳动封装为可复用语义。但自动化不等于去人化,真正的技术价值在于释放工程师对业务逻辑、架构韧性与SLO治理的深度思考能力。本文基于376小时多云实测,解析NexusStack这类新型PaaS在AWS生态中的真实定位:它并非取代云厂商或DevOps岗位,而是重构'业务代码→云原语'之间的价值漏斗;其核心挑战集中于跨云一致性妥协、权限模型脆弱性及可观测性外包等工程现实。适合关注Platform Engineering

weixin_30706691的博客 427

AWS Spec驱动开发:告别Vibe Coding,构建可验证云架构

Spec驱动开发是一种以可执行规范(Spec)为核心的技术范式,它将模糊的业务意图转化为机器可读、人可审查、流程可审计的工程契约。其原理在于通过结构化定义(如EARS质量门禁)、显式依赖建模与自动化验证闭环,解决云基础设施中因IAM权限混乱、服务耦合、跨AZ高可用难验证等引发的不可靠问题。技术价值体现在降低协作熵增、强化合规性、提升多环境一致性,并天然支持GitOps与微服务治理。典型应用场景包括AWS多账户基础设施管理、Well-Architected架构落地、以及从‘AWS模块10挑战(咖啡馆)’到企业

weixin_34072458的博客 1259

跨云MLOps实战:Azure DevOps与SageMaker混合编排框架

MLOps是将机器学习模型从开发走向生产的关键工程体系,其核心挑战在于环境一致性、权限治理与可观测性。在多云架构日益普及的今天,跨云MLOps不再只是API连通问题,而是涉及身份联邦、数据流/控制流分离、最小权限策略及模型元数据跨平台对齐等系统性工程实践。本文聚焦Azure与AWS双云协同场景,深入解析基于Azure DevOps指挥中枢与SageMaker执行引擎的混合编排模式,覆盖IAM Identity Center联邦认证、SageMaker Azure Blob Connector安全接入、Pip

503
上一篇: 啥是Fargate, EC2—小白篇 读完必懂!
下一篇: 一文搞懂AWS EC2, IGW, RT, NAT, SG 基础篇下
全是AWS干货
博客等级 码龄24年 71粉丝 8原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值