公共位址範圍的使用案例
公共位址範圍透過提供對路由、安全性及流量管理更完善的控制,簡化了將網路與安全設備整合至 VPC 環境的流程。
在 VPC 中保障您的工作負載安全
為了保障 VPC 中的工作負載安全,您可以指派公共位址範圍,以提供對特定服務或應用程式的安全存取,從而實現對進入該環境的流量進行管控。 接著,為這些公開終端點設定路由規則,將傳入的流量重定向至第三方設備進行檢查,再轉送至最終目的地。 防火牆隨後會執行既定的安全政策,在過程中檢查流量並緩解威脅。 此方法可簡化生產級應用程式的部署,並提供 VPC 所必需的網路與安全性服務。
下圖說明了如何利用公開位址範圍,在 VPC 中保護您的工作負載。 首先,來自網際網路的流量會透過一個已綁定至 VPC 的預留公網位址範圍,進入該 VPC。 隨後,流量會透過入口路由表被導向至安全設備(例如防火牆或第三方設備),並在該處進行檢查。 經過檢查後,流量將被轉發至受保護的應用程式。
在 VPC 中部署高可用性且具彈性的工作負載
為確保工作負載的韌性,您可以使用公共位址範圍,以在區域發生故障時維持對服務的一致存取。 當發生區域故障時,網際網路流量會被重新路由至部署在另一個區域的虛擬網路功能(VNF)設備,以便進行監控與檢查,從而維持 VPC 內的高可用性。
下圖說明了如何利用公共位址範圍來設定路由和防火牆,以啟用跨區域故障轉移,並在您的 VPC 中支援高可用性且具彈性的工作負載。 設定兩條路由:路由 1 適用於傳輸至第 1 區域(us-south-1 )中的「主動防火牆」的網際網路流量,路由 2 則適用於第 2 區域(us-south-2 )中的「被動防火牆」。這些路由以公共位址範圍作為目的地,並將下一跳設定為各區域中的防火牆。
該廣播位址範圍已綁定至具有「Active Firewall」的區域,us-south-1。 透過公共位址範圍傳入的網際網路流量,會依照《 us-south-1 》中的路由 1,被路由至 Active Firewall 進行檢查與過濾。 當主動防火牆離線時,您必須手動(或透過自動化)將公共位址區段的區域關聯更新為 us-south-2,以便將傳入流量經由路由 2 轉發至被動防火牆。 此設定可確保防火牆在檢查網際網路流量時具備高度可用性,即使在區域發生故障時,也能保障
VPC 內的工作負載安全。