vpc必须使用rfc 1918私有地址段(如10.0.0.0/8、172.16.0.0/12、192.168.0.0/16),公网访问能力由子网是否关联互联网网关及路由表决定,而非ip地址本身属性。

公网和私网在VPC中不是并列的地址类型,而是通过子网角色(公有/私有)和路由控制来体现的。VPC本身只使用私网IP地址段(如10.0.0.0/8、172.16.0.0/12、192.168.0.0/16),公网访问能力由子网是否关联互联网网关(IGW)及路由表配置决定,而非IP地址本身是否“属于公网”。合理分配VPC网段的核心是:用好私网地址空间,分层预留、避免重叠、支撑扩展。
明确VPC只能用私网地址段
阿里云、AWS、华为云等主流平台均规定VPC必须使用RFC 1918定义的私有IP地址空间:
- 10.0.0.0/8(可用范围:10.0.0.0–10.255.255.255)
- 172.16.0.0/12(可用范围:172.16.0.0–172.31.255.255)
- 192.168.0.0/16(可用范围:192.168.0.0–192.168.255.255)
这些地址天然不可路由至公网,安全性高,且不与其他云租户冲突。所谓“公网规划”,实际是指在VPC内划分出可被互联网访问的子网(即公有子网),并通过NAT网关或弹性公网IP(EIP)实现双向通信,而非给VPC分配公网IP段。
按业务层级分段预留,留足扩展余量
一个中等规模企业建议以/12或/13为起点划分VPC主网段,例如选用10.16.0.0/12(覆盖10.16.0.0–10.31.255.255),再按用途逐级切分子网:
- DMZ区域:分配10.16.0.0/16,用于部署Web服务器、API网关等需对外暴露的服务;该网段下创建公有子网(绑定IGW+路由),并严格限制入向规则
- SF(核心业务)区域:分配10.17.0.0/16,部署数据库、应用服务等;全部划为私有子网,仅允许来自DMZ或管理网络的特定端口访问
- 运维与管理网络:分配10.18.0.0/16,承载Jump Server、监控系统、日志平台;可设独立安全组+网络ACL,限制SSH/RDP仅允许可信IP
- 预留扩展段:保留10.19.0.0/16–10.31.0.0/16不立即使用,便于后续新增部门、灾备VPC或混合云互联
避免使用过小的初始网段(如/16起步),否则后期跨VPC对等连接或云企业网(CEN)互通时极易因CIDR重叠导致失败。
公有子网与私有子网的关键区别不在IP,而在路由和网关
同一VPC下,子网是否“能上公网”,取决于三要素是否齐备:
- 子网是否关联了含0.0.0.0/0 → 互联网网关(IGW)条目的路由表(公有子网)
- 子网是否关联了含0.0.0.0/0 → NAT网关条目的路由表(私有子网,可出不可入)
- 实例是否绑定了弹性公网IP(EIP)或配置了公网SNAT(影响入向可达性)
例如:10.16.10.0/24和10.17.10.0/24可以同属一个VPC,前者配IGW路由即为公有子网,后者配NAT路由即为私有子网——IP段本身无“公私”属性,设计时无需为“公网用途”单独申请公网地址块。
跨环境互通需提前规避网段冲突
若存在本地IDC、其他云平台或多个阿里云账号VPC,必须统一规划全局地址池:
- 禁止各VPC使用相同CIDR(如都用192.168.1.0/24),否则VPC对等连接或云企业网将失败
- 推荐采用“大段分治”策略:如总部IDC用10.10.0.0/16,阿里云生产VPC用10.20.0.0/16,测试VPC用10.30.0.0/16,边界清晰不易混淆
- 混合云场景下,优先选用10.0.0.0/8中的非热门段(避开10.0.0.0/16、10.1.0.0/16等常见默认值),降低与客户侧网络冲突概率








