1. 网络规划与VPC设计
1) 建议先在控制台创建独立VPC,CIDR 示例:10.0.0.0/16,用于将台湾业务网络隔离。
2) 将VPC划分为至少两个子网:公共子网 10.0.1.0/24(对外)和私有子网 10.0.2.0/24(后端),并跨至少两个可用区冗余。
3) 公共子网挂载 Internet Gateway(IGW),私有子网通过 NAT Gateway 或 NAT 实例访问互联网以拉取更新。
4) 路由表:公共子网默认路由0.0.0.0/0指向IGW,私有子网默认路由指向NAT Gateway(示例:nat-0abc1234)。
5) 子网划分还要考虑弹性伸缩,例如数据库放专用子网并建立子网路由策略与安全组隔离。
2. 安全组(Security Group)策略与示例规则
1) 安全组是有状态的,入站允许后出站自动允许对应响应,常用于实例级别访问控制。
2) 推荐最小权限原则,只开放必要端口:SSH、HTTP、HTTPS、应用端口。示例规则如下:
3) SSH 仅允许运维固定IP段访问(例如 203.0.113.0/32 或公司办公网 203.0.113.0/24)。
4) 应用端口如 80/TCP、443/TCP 对公网 0.0.0.0/0 开放,数据库端口 3306/TCP 仅允许来自私有子网 10.0.2.0/24。
5) 出站规则可以暂开 0.0.0.0/0,但建议限制到必要目的地,配合流量监控和日志审计。
3. 安全组规则表(示例)
1) 下表给出常见安全组入站规则的示例(用以展示配置细节与说明)。
2) 请根据业务与法规要求调整来源IP与描述字段。
3) 表格展示端口、协议、来源与用途,便于对照控制台设置。
4) 表格采用细边框并居中展示,便于复制到文档或ppt中参考。
5) 注意:实际控制台会显示 Rule ID 和优先级,表中为概览。
| 端口/协议 |
来源 |
说明 |
| 22/TCP |
203.0.113.5/32 |
SSH(仅运维静态IP) |
| 80/TCP |
0.0.0.0/0 |
HTTP 公网访问 |
| 443/TCP |
0.0.0.0/0 |
HTTPS 公网访问 |
| 3306/TCP |
10.0.2.0/24 |
MySQL,仅后端子网访问 |
4. 网络ACL(NACL)与细粒度流量控制
1) NACL 是无状态的,进出流量必须分别写规则,适合子网层面的额外访问控制。
2) 示例:对公共子网允许 HTTP/HTTPS,同时拒绝可疑端口(如23/TCP Telnet)。
3) 推荐规则:允许 80/443、允许 1024-65535 作为临时回返端口,拒绝已知恶意IP或端口。
4) NACL 顺序号重要,先匹配的规则生效,最后可用 Deny 所有作为默认保护。
5) 在高峰或遭受攻击时,可通过 NACL 临时封堵源 IP 段并配合 WAF/Shield 做进一步防护。
5. 负载均衡、CDN 与DDoS防护实战
1) 架构建议:使用 ALB(应用负载均衡)放在公共子网,后端 Target Group 指向私有子网的 EC2。
2) 将静态资源(JS/CSS/图片)放到 S3 并结合 CloudFront(CDN)在台北或最近边缘节点缓存,降低源站负载。
3) AWS Shield(基础版默认)+ WAF 可用于实时阻断OWASP类规则和简单DDoS,选择 Shield Advanced 可获得流量清洗与财务保护。
4) 实战数据(真实案例摘要):某台湾电商在双11压力测试中,开启 CloudFront 后,页面加载 95 百分位由 220ms 降至 40ms,源站带宽由 400 Mbps 降至 120 Mbps。
5) ALB 健康检查建议设置为 10 秒间隔,超时 5 秒,连续失败次数 3 次,确保快速剔除异常实例。
6. 真实部署案例与实例配置数据
1) 案例概述:某中型台湾电商使用 AWS,架构为 ALB + Auto Scaling EC2(私有子网)+ RDS(多 AZ)+ CloudFront。
2) EC2 示例:t3.medium,2 vCPU,4GB 内存,挂载 gp3 100GB 系统盘;Auto Scaling 最小 2、最大 8。
3) RDS 示例:db.t3.medium 主从多AZ,存储 200GB gp3,备份保留 7 天,维护窗口在凌晨 3-4 点。
4) 网络配置:VPC 10.0.0.0/16,公有子网 10.0.1.0/24(AZ-a)、10.0.3.0/24(AZ-b);私有子网 10.0.2.0/24、10.0.4.0/24。
5) 监控与告警指标:CPU 超过 70% 持续 5 分钟触发扩容;ALB 5xx 错误率超过 1% 通知 SRE 群组。
7. 日志、审计与运维建议
1) 开启 VPC Flow Logs,保存到 S3,并定期用 Athena 分析异常流量来源与端口扫描行为。
2) 启用 CloudTrail 审计 API 操作,以便复盘谁在何时修改过安全组或路由表,满足合规需求。
3) 定期演练:网络隔离、密钥轮换、SSH Bastion Host(堡垒机)与 MFA 多因素认证。
4) 自动化:使用 Terraform 或 CloudFormation 管理 VPC 与安全组,版本化变更并进行审查。
5) 建议实现防御深度:外层 WAF+CDN,中层 ALB+NACL,内层安全组,再配合日志与告警体系形成闭环运维。
来源:技术教程 台湾云服务器亚马逊的网络与安全组配置详解