虚拟私有云(CT_VPC,Virtual Private Cloud)是您在天翼云上申请的隔离的、私密的网络环境。您能够在一个安全可控、隔离的网络环境中实现云资源的高效管理和利用。虚拟私有云具备丰富的产品特性,使得您可以自定义网络地址、路由表、安全组等。同时,虚拟私有云提供丰富的网络连接,可以满足云上虚拟私有云互访、公网访问、通过专线或者VPN与线下IDC互通等网络场景。
产品架构
虚拟私有云VPC产品架构可以分为:VPC、子网、路由表、访问控制、VPC接入方式等。
VPC
在创建虚拟私有云时,需要设置虚拟私有云的网段。建议使用标准网段10.0.0.0/8-28、172.16.0.0/12-28、192.168.0.0/16-28作为VPC网段(部分资源池VPC网段掩码支持29、子网网段掩码支持29,请以控制台实际功能为准),多VPC互通场景或混合云场景需确保地址规划不能冲突。虚拟私有云之间通过隧道技术实现逻辑隔离,不同虚拟私有云之间默认隔离。VPC网段创建后无法修改,请合理规划网络。您可以通过增加附加网段来满足VPC下多个网段的场景。如果标准网段不能满足您的网络规划需求,请提交工单申请其他网段。
子网
云资源(例如云服务器、物理机等)必须部署在子网内。您可以在虚拟私有云内创建一个或多个子网,但是子网的网段必须在虚拟私有云网段范围内。同子网内网络默认互通,同VPC下不同子网之间默认互通。子网网段创建后无法修改,请合理规划网络。
路由表
路由表用于控制虚拟私有云的流量走向,路由表分为默认路由表和自定义路由表两种类型。默认路由表随着VPC自动创建,所有新建子网与默认路由表关联,不能创建也不能删除默认路由表,但可以在默认路由表中创建自定义路由规则。您可以选择创建自定义路由表,并将子网手动关联到自定义路由表中。对于部分可用区资源池,在VPC内创建自定义路由表,通过绑定自定义路由表和子网,实现子网内的云主机或物理机通信,从而更灵活地进行流量管理。在VPC内创建网关类型的自定义路由表,将其与IPv4网关绑定,这种路由表被称为网关路由表。网关路由表用来控制进入VPC的公网流量,可以将公网流量引流到VPC中的安全设备(例如虚拟防火墙)做统一安全防护。更多信息,请参考路由表概述。
访问控制
在虚拟私有云中,访问控制是保护云资源(云主机、物理机)免受未授权访问和攻击的关键配置之一。访问控制主要包括以下几个方面:
- 安全组是一种虚拟防火墙,用于控制云资源(云主机、物理机)的流量进出。在虚拟私有云中,您可以为每个安全组定义相应的规则,以允许或禁止特定IP地址或端口的流量进出。将适当的安全组规则应用于云资源(云主机、物理机)可以显著提高其安全性。更多信息,请参考安全组概述。
- 网络ACL是一种虚拟私有云中子网级别的流量防护策略,网络ACL可以通过为子网关联一个特定的ACL规则集来提供网络资源的安全性。更多信息,请参考网络ACL简介。安全组和ACL的区别,请参考安全组和网络ACL的区别。
VPC接入方式
天翼云提供了多种VPC连接方案,以满足用户不同场景下的诉求。
- 使用弹性IP或NAT网关,可以让虚拟私有云内的云主机或物理机与公网Internet进行互通。
- 在同一个区域内,使用对等连接功能可以让不同VPC之间的云主机或物理机互相访问。
- 通过虚拟专用网络VPN、云专线功能将VPC和您的本地数据中心连通。
更多信息,请参考VPC和外部网络连接。
如何访问虚拟私有云
在天翼云中,提供了两种方式访问虚拟私有云。
- 管理控制台方式:管理控制台提供了一个Web界面,您可以使用直观的界面进行相应的操作。登录“控制中心”,选择“网络>虚拟私有云”。
- API方式(Application Programming Interface):用户可以使用云平台提供的API接口,来对虚拟私有云进行操作。可将虚拟私有云集成到第三方系统,用于二次开发,具体操作请参见《虚拟私有云API参考》。