公网与私网规划的核心是围绕业务访问路径分层构建可验证、可管控、可审计的安全边界,明确“谁访问谁、通过什么路径、允许什么动作”,并据此部署边界/内部/云防火墙,结合rfc 1918地址规划与白名单策略实现纵深防护。

先理清三类典型网络区域及其定位
实际架构中,公网、私网不是二元对立,而是由外向内形成梯度防护:
- 互联网(公网):不可信区域,所有外部IP都默认视为潜在风险源;不直接连任何核心资产。
- DMZ(隔离区):可信度最低的“缓冲带”,只部署面向公网的服务(如Web服务器、API网关),严禁存储敏感数据或连接内网数据库。
- 私网核心区:包括终端办公网段、应用服务器网段、数据库网段等;彼此之间也要进一步细分,比如运维PC和普通员工终端不能同属一个子网。
用防火墙组合实现纵深隔离
单靠一个设备无法满足不同层级的策略需求,需按职责分工部署:
- 边界防火墙(外层):放在公网与DMZ之间,只放行80/443等必需端口,拒绝所有入向ICMP、RDP、SSH等高危协议;启用状态检测与基础DDoS防护。
- 内部防火墙(内层):放在DMZ与私网核心区之间,执行最小权限原则——例如只允许某台API服务器的IP访问数据库服务器的3306端口,其他一概不通;终端网段禁止直连数据库或文件服务器SSH端口。
- 云防火墙(NAT边界):若私网主机需出向访问互联网,可在NAT网关处配置基于域名的访问控制,比如只允许某台ECS访问www.aliyun.com的443端口,其余全部拒绝;策略必须按“先允后拒”顺序排列,且优先级明确。
IP地址规划要支撑策略落地
地址设计不是技术炫技,而是为后续策略配置打基础:
- 私网统一使用RFC 1918地址(如10.10.0.0/16),VPC网段掩码建议16–24位,预留足够子网空间;不同VPC间网段绝对不能重叠。
- DMZ、终端、数据库等关键区域各自划分独立子网(如DMZ用10.10.10.0/24,数据库用10.10.30.0/24),便于在防火墙上按网段写策略,避免IP混用导致误放通。
- 互联链路(如防火墙与核心交换机之间)用/30子网,节省地址,也方便路由收敛与故障定位。
策略配置必须遵循白名单+显式拒绝
安全策略不是“默认允许,个别封禁”,而是反向操作:
- 每条放行规则都要有明确业务依据,注明对应系统、端口、协议、源/目的IP范围;禁止出现“any to any”或“0.0.0.0/0”无限制配置。
- 每张策略表末尾必须有一条兜底拒绝规则(action: deny),覆盖所有未被前面规则匹配的流量。
- 定期检查策略命中日志,确认放行规则真实生效且无冗余;对长期零命中的规则及时下线。










