核心是通过ip段划分与网络策略实现前后端逻辑隔离:前端用172.20.1.0/24,后端用172.20.2.0/24,禁止直连,仅允许api网关等明确路径通信,并辅以acl、安全组和实测验证。

核心是让前端和后端处在逻辑隔离、路由可控的独立子网中,不依赖物理位置,而靠IP段+网络策略实现通信边界。
按业务角色分配独立子网
前端(Web、API网关、静态资源)和后端(应用服务、数据库、缓存)必须分属不同网段。例如:
- 前端子网用 172.20.1.0/24(最多254个可用地址),专供Nginx、React服务、CDN回源节点等
- 后端子网用 172.20.2.0/24,部署Java/Python微服务、PostgreSQL、Redis等
- 两个子网不能直接互通,除非经由明确放行的路径(如API网关或反向代理)
在Docker Compose中落实网络隔离
避免使用默认桥接网络,显式定义前后端网络并限制服务接入:
PigX UI Pro 前端开发指南 - Vue 3 + TypeScript + Element Plus。当用户提到 PigX UI、PigX 前端、lgb-mgui 项目、Vue 3 企业级后台开发、Element Plus 后台开发时使用此技能。
- web服务只加入
frontend网络,不接触后端IP段 - api服务同时加入
frontend和backend,作为唯一通信桥梁 - db服务仅接入
backend,拒绝任何来自frontend网络的直连请求
配合三层设备或云平台策略加固
子网只是基础,还需叠加访问控制才能真正阻断非法东西向流量:
- 在交换机或路由器上配置ACL,禁止
172.20.1.0/24 → 172.20.2.0/24的任意端口访问(除api服务暴露的8080) - 在阿里云VPC中,为backend子网绑定网络ACL,入方向仅允许来自frontend子网的指定端口(如HTTP/HTTPS代理端口)
- 数据库安全组额外限制:只允许可信内网IP(如172.20.2.10–172.20.2.50)连接5432端口
验证隔离是否生效
部署后务必实测连通性,而不是仅看配置:
- 从frontend子网内的容器ping backend子网任意IP,应全部超时
- 尝试telnet或curl直连backend子网中的db服务端口,应被拒绝或无响应
- 只有通过api服务转发的请求(如/api/users)能成功抵达db,且该路径在日志或链路追踪中可验证
前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!







