關於 VPC 網路

IBM Cloud® Virtual Private Cloud (VPC) 網路為部署雲端資源提供私有、隔離且軟體定義的網路環境。 它可協助您控制資源在 VPC 內、跨專用網路以及與公共網際網路的通訊方式,同時預設維持強大的隔離性和安全性。

以下各節將解釋 VPC 網路概念,以及不同的網路元件如何協同運作,以協助您設計安全且可擴充的網路架構。

VPC、區域、區域和子網路

在使用 VPC 之前,請檢閱適用於您部署的_區域_、_區域_和_子網路的_基本概念。

地區

區域由一個或多個區域組成的獨立地理區域。是部署 VPC 的地理區域的抽象。 每個區域包含多個 區域區域內的一個位置,可作為獨立的故障域,並減少與區域內其他區域的延遲。。 VPC 可以跨其指派的地區內的多個區域。

IBM Cloud 提供兩層區域:

  • 多區域分散在多個區域中實體位置的區域,以提高容錯能力。- 具有三個或更多區域的高可用性區域。
  • 單校區多區域由位於單一建築物或校園內的多個區域所組成的區域。 電源、冷卻、網路和實體安全等依賴性可能是共用的,但其設計可提供高度的故障獨立性。 - 單一校園內有多個區域。

如需更多關於區域的資訊,請參閱 資源部署的位置

區域

區域是區域內故障隔離的資料中心。 VPC 中的每個區域都會指定預設位址前綴,指定可建立子網路的位址範圍。 如果預設位址方案不符合您的需求,您可以自訂位址前綴。 例如,您可能想要攜帶自己的公用 IPv4 位址範圍。 如需詳細資訊,請參閱 自備子網路

邏輯區域名稱對應到實體區域是相對於每個帳戶而言的。 因此,不同帳戶的區域預設位址前綴範圍可能會有所不同。 如需詳細資訊,請參閱 區域映射

子網路

子網路是您部署資源的 VPC 中的 IP 位址範圍 (CIDR 區塊)。 子網路為您的工作負載提供網路分割與隔離。 如需詳細資訊,請參閱「關於子網路」。

子網路特性

  • 每個子網路包含指定的 IP 位址範圍 (CIDR 區塊)
  • 子網路會被綁定到單一區域,無法跨越多個區域或區域
  • 同一 VPC 內的子網路會透過隱含路由器自動相互連線
  • 每個子網路都保留特定的 IP 位址供系統使用

定址與系統保留 IP 位址

當您建立子網路時,CIDR 範圍內的某些 IP 位址會由 IBM 保留,用於操作 VPC。 這些位址無法指定給您的工作負載。 例如,如果您的子網路的 CIDR 範圍是 10.10.10.0/24,則保留下列位址:

  • CIDR 範圍內的第一個位址 (10.10.10.0):網路位址

  • CIDR 範圍內的第二個位址 (10.10.10.1):閘道地址

  • CIDR 範圍中的第三個位址 (10.10.10.2):保留給 IBM

  • CIDR 範圍內的第四個位址 (10.10.10.3):由 IBM 保留以供未來使用

  • CIDR 範圍內的最後一個位址 (10.10.10.255):由平台保留 (傳統上是廣播位址)

    規劃您的子網路大小,以便為您的工作負載提供足夠的可用 IP 位址。

VPC 網路模型

VPC 網路圍繞三個連線範圍建立:

  • 內部連線- 單一 VPC 內資源之間的通訊
  • 專用連線- 與其他專用網路進行資源通訊,無需使用公共網際網路
  • 外部連線- 與公共網際網路或從公共網際網路溝通資源

這些範圍可協助您針對使用個案選擇適當的網路服務,並設計符合安全性和效能需求的架構。

內部 VPC 連線

內部連線可讓單一 VPC 內的資源之間進行通訊。 此連線是自動、專屬的,不需要額外的設定,即可進行基本的子網路對子網路通訊。 同一 VPC 內的所有子網路都透過隱含路由器連接,可實現私有子網路對子網路以及實體對實體的通訊。 您不需要為 VPC 內的基本連線設定路由表或靜態路由。

此內部連線支援常見的架構,例如多層應用程式(Web、應用程式和資料庫子網路)、實體間的東西流量,以及用於高可用性的跨區通訊。

虛擬網路介面

所有參與網路的 VPC 資源都會使用虛擬網路介面 (VNI) 連接至網路。 VNI 是連接資源與子網路的網路介面的邏輯表示。

VNI 的主要特徵:

  • 在特定子網路內建立
  • 從子網路的 CIDR 範圍指定私有 IP 位址
  • 作為安全群組的連接點
  • 可與浮動 IP 位址關聯,以進行外部連線
  • 形成交通流量、安全執行和連線的基礎

VNI 可協助您以細緻的層級控制網路存取,並提供管理網路組態的彈性。 如需詳細資訊,請參閱 關於虛擬網路介面

內部連線的安全控制

VPC 內的流量受到多層安全控制的監控,共同保護您的資源。

安全群組

安全群組透過控制個別資源的入站和出站流量,提供狀態化的實例層級安全性。 在 VNI 層級應用時,安全群組會維持連線狀態資訊,自動允許允許連線的回傳流量,而不需要明確的規則。 如需詳細資訊,請參閱 有關安全群組

網路 ACL

網路存取控制清單 (ACL) 透過過濾進入或離開子網路的流量,提供無狀態、子網路層級的安全性。 與安全群組不同,網路 ACL 是無狀態的,這表示必須透過單獨的規則明確允許回傳流量。 網路 ACL 應用於子網路層級,會影響子網路內的所有資源,並提供粗粒度過濾,作為基線安全政策。 如需詳細資訊,請 參閱關於網路 ACL

路由表和路由

VPC 使用路由表來控制 VPC 內外的流量導向。 隱含路由器會自動處理基本的子網路對子網路連線,但您可以建立自訂路由,以執行進階的路由方案,並更精確地控制流量。

在下列情況下使用自訂路由表:

  • 要覆寫特定子網路或流量來源的預設路由行為。
  • 透過虛擬網路裝置路由流量,以進行檢查或處理。
  • 以集中式服務實施 hub-and-spoke 網路拓樸。
  • 要控制如何路由來自網際網路或 VPN 連線的入口流量。
  • 實施具有多重路由域的進階網路架構。

如需詳細資訊,請參閱「關於路由表和路由」。

單一 VPC 以外的專用連線

專用連線可讓您的 VPC 與其他網路通訊,而無需將流量路由至公開網際網路。 所有流量都保留在 IBM Cloud Private 骨幹網路上,提供更強的安全性、更低的延遲和可預測的效能。

連接多個 VPC

使用 IBM Cloud® Transit Gateway 以啟用多個 VPC 之間的可擴充路由。 Transit Gateway 提供:

  • 跨區域連線- 連接不同 IBM Cloud 區域的 VPC
  • 跨帳戶連線- 跨不同 IBM Cloud 帳戶連接 VPC
  • 樞紐(Hub)與樞紐(Spoke)拓樸- 透過單一轉接閘道集中連線
  • 傳遞路由- 啟用連接網路間的通訊

Transit Gateway 是需要跨多個 VPC 的集中式網路管理和連線的企業架構的理想選擇。 如需相關資訊,請參閱關於 IBM Cloud Transit Gateway

連接至內部網路

使用下列選項,將您的 VPC 連接到內部部署資料中心或其他雲端環境:

VPN for VPC

VPN for VPC 透過網際網路在您的 VPC 與遠端網路之間提供加密連線。 此解決方案是混合雲架構的理想選擇,在混合雲架構中,您需要將 VPC 連接到內部部署資料中心、啟用使用者遠端存取,或在不同地點之間建立站點對站點連線。

VPN for VPC 使用業界標準的加密通訊協定來保護傳輸中的資料,並支援高吞吐量,因此適用於頻寬密集的工作負載。 您可以根據網路需求和內部 VPN 裝置的功能,使用政策式或路由式方法設定 VPN 連線。

  • 政策型 VPN 使用存取控制清單來決定哪些流量要加密並透過隧道傳送。
  • 路由型 VPN 使用路由表來引導流量通過 VPN 連線,為複雜的網路拓樸提供更大的靈活性。 如需詳細資訊,請參閱 關於 VPN for VPC

私下取得 IBM Cloud 服務

使用下列選項,從您的 VPC 存取 IBM Cloud 服務,而不會將流量暴露於公用網際網路:

虛擬專用端點 (VPE)

虛擬專用端點允許您 VPC 中的資源使用 VPC 位址空間中的專用 IP 位址存取支援的 IBM Cloud 服務。 當您需要存取 IBM Cloud Object Storage (用於物件儲存)、Key Protect (用於加密金鑰管理) 或受管理的資料庫服務等服務時,此功能非常有用,而無需透過公共網際網路路由流量。 如需詳細資訊,請參閱「關於虛擬私人端點」。

專用路徑

IBM Cloud Private Path 可透過 IBM Cloud Private 網路,為 IBM、合作夥伴或客戶託管的服務,提供消費者到提供者的私人連線。 當您需要存取協力廠商服務、合作夥伴解決方案或自訂應用程式時,此解決方案非常有價值,而且不會將流量暴露於公共網路上。 如需詳細資訊,請參閱 關於 IBM Cloud Private Path

外部連線功能

外部連線可讓您的 VPC 資源與公用網際網路進行通訊。 預設情況下,所有 VPC 資源都是私有的,無法從網際網路存取。 您必須使用網路位址轉換 (NAT),明確啟用外部連線。

網址轉換 (NAT)

網路位址轉換 (NAT) 是一種將 VPC 內使用的私有 IP 位址映射到可與網際網路通訊的公用 IP 位址的方法。 NAT 對於外部連線非常重要,因為 VPC 資源使用來自 RFC 1918 位址範圍的私有 IP 位址 (例如 10.0.0.0/8, 172.16.0.0/12, 和 192.168.0.0/16),這些位址無法在公共網際網路上路由。 NAT 透過將私有 IP 位址轉換為公共 IP 位址,使這些私有資源能夠與網際網路服務通訊。

IBM Cloud VPC 支援兩種類型的 NAT:

來源 NAT (SNAT)
將出站流量的來源 IP 位址從私人 IP 轉換為公共 IP。 此行為可讓虛擬伺服器實體在隱藏其私有 IP 位址的同時,啟動與網際網路的連線。 SNAT 透過公共閘道實施,並使用_多對一的_映射,即多個實體共用一個公共 IP 位址。
目的地 NAT (DNAT)
將入站流量的目的地 IP 位址從公開 IP 轉換為私人 IP。 此行為允許外部用戶端啟動與 VPC 中的實例的連接。 DNAT 透過浮動 IP 位址來實作,並使用_一對一的對_應方式,即每個公用 IP 位址對應一個私有 IP 位址。

外部連接選項

IBM Cloud VPC 提供下列外部連線選項:

公用閘道

公共閘道可讓子網路中的所有實體存取網際網路,進行向外連線。 實體無法從網際網路接收入站連線。

在下列情況下使用公用閘道:

  • 需要從網際網路下載軟體更新或套件的情況
  • 應用程式需要向外部服務發出對外 API 呼叫
  • 多個實體需要出站網際網路存取,但不會暴露於入站流量中

如需詳細資訊,請參閱 關於公開閘道

浮動 IP 位址

浮動 IP 位址是公共 IP 位址,您可以將其與虛擬網路介面關聯,以啟用單一實例的雙向網際網路連線。

在下列情況下使用浮動 IP 位址:

  • 將網路伺服器、應用程式或 API 端點開放給網際網路

  • 從網際網路提供 SSH 或 RDP 存取實體

  • 為了促進特定實例的雙向連線

  • 若要執行 bastion 主機或跳轉伺服器

    當您將浮動 IP 與實體關聯時,實體就會暴露於入站網際網路流量。 使用安全群組和網路 ACL 來控制存取並保護您的實例。

如需詳細資訊,請參閱 有關浮動 IP 位址

下表強調公共閘道與浮動 IP 的差異:

外部連線選項比較
特性 公用閘道 浮動 IP
方向 僅出境。 實體可以啟動連線至網際網路,但無法接收入站連線 雙向。 實例可以啟動和接收連線
範圍 整個子網路 單一實例
NAT 類型 來源 NAT (SNAT)- Many-to-1 NAT 目的地 NAT (DNAT)- 1-to-1 NAT
使用案例 軟體更新、套件下載、對外 API 通話 Web 伺服器、應用程式端點、SSH 存取
安全 保護實體不受入站網際網路流量的影響 實例暴露於入站網際網路流量(使用安全群組控制存取)

公用位址範圍

公共位址範圍是一組連續的 IBM 所提供的公共 IP 位址,您可以保留這些位址並將其綁定到可用性區域中的 VPC。 與提供個別公用 IP 位址的浮動 IP 位址不同,公用位址範圍為您提供一組連續的公用 IP 位址,您可以將這組位址用於進階的路由和安全方案。

在下列情況下使用公用位址範圍:

  • 透過集中式安全裝置或防火牆路由傳入的網際網路流量進行檢查。

  • 避免個別管理多個浮動 IP 位址,而是透過單一、可擴充的 IP 範圍處理流量。

  • 為可擴充的路由和安全政策分配連續的公用 IP 位址區塊。

  • 利用 VNF 裝置或第三方安全解決方案實施進階網路架構。

    公用位址範圍無法直接指派給資源。 它們僅用於入口自訂路由表,將流量導向下一跳目標資源,例如防火牆。 檢視並自訂您的安全群組規則、網路 ACL 及出口路由,以控制公共位址範圍 IP 的流量。

如需詳細資訊,請參閱「關於公用位址範圍」。

閘道服務比較

下表總結了 VPC 閘道服務的功能:

閘道服務功能
功能 公共閘道 (SNAT) 浮動 IP (DNAT) Network ACL VPN for VPC
出站網際網路存取 是 - 整個子網路 是 - 單一實例 不適用 不適用
入站網際網路存取 是 - 限於單一實例 是 - 受規則限制
存取控制 受入站流量保護的實例 需要安全群組保護 依服務、協定或連接埠進行無狀態篩選 加密的站點對站點連線
可調整性 每個子網路支援數千個實體 每個實例有一個浮動 IP 套用至整個子網路 支援多重 VPN 連線
使用案例 僅出站的網際網路存取 面向公眾的服務 基線子網路安全性 混合雲連線

顯示如何使用子網路細分 VPC 的圖
IBM VPC 連線性和安全性

負載平衡和 DNS 服務

VPC 提供負載平衡和 DNS 服務,以分散流量、提高可用性,並在整個網路架構中啟用服務發現。

適用於 VPC 的負載平衡器

IBM Cloud Load Balancer for VPC 可在多個實體間分散流量,以改善應用程式的可用性和效能。

負載平衡器類型

  • 應用程式負載平衡器- 第 7 層負載平衡,具有基於 HTTP / HTTPS 流量的進階路由功能
  • 網路負載平衡器- 第 4 層負載平衡,可為 TCP 和 UDP 流量提供高吞吐量和低延遲

負載平衡器部署選項

  • 公共負載平衡器- 將網際網路的流量分佈到 VPC 中的實體
  • 私人負載平衡器- 在內部資源之間或從私人網路分配流量

負載平衡器可與 VPC 子網路、VNI 及安全控制無縫整合,提供完整的流量分配解決方案。 如需詳細資訊,請參閱 有關 IBM Cloud Load Balancer for VPC

DNS Services

IBM Cloud® DNS Services 為您的 VPC 資源提供權威 DNS 名稱解析,並可在您的網路架構中進行服務搜尋。 DNS Services 透過提供資源和服務的名稱解析,在所有三種連線範圍 (內部、私有和外部) 中扮演重要角色。 如需相關資訊,請參閱關於 DNS Services

下一步

現在您已瞭解 VPC 網路概念,您可以