vpc是业务隔离、安全合规和成本归属的最小单元,须按业务线独立划分而非子网硬凑;内部子网按角色分层,不同vpc间互通必须经受控路径如cen或对等连接。

核心是分清边界、守住私网、管住出口。VPC 不是“能通就行”的网络容器,而是业务隔离、安全合规和成本归属的最小单元。公网只是必要时的通道,不是默认路径;私网必须稳、清、管——稳定互通、逻辑清晰、策略可控。
按业务线独立划分 VPC,别用子网硬凑
电商前台、订单中台、用户中心、数据平台等核心业务线,各自配一个 VPC,而不是塞进同一个 VPC 里靠子网或安全组“假装隔离”。原因很实在:
- VPC 是地域级强隔离单元,子网之间默认互通,仅靠安全组无法防配置误操作或横向越权
- 每个 VPC 主网段必须互不重叠(如 192.168.0.0/16、172.16.0.0/16、10.0.0.0/16),且起步预留 /16,避免后期扩容卡死
- 命名带业务前缀(如 vpc-prod-ecommerce)+ 绑定独立 RAM 资源组,让权限、成本、运维都对得上人
VPC 内部子网按角色分层,不是按业务再切
一个 VPC 里不按“商品”“订单”“促销”再划子网,而是按基础设施角色分:公有子网、应用子网、数据库子网、管理子网。例如在电商 VPC 中:
- 公有子网(可用区 A/B):只放 ALB、NAT 网关,承载所有入口流量和出向代理
- 应用子网(双 AZ):部署 Web/API 层 ECS,安全组只允许来自 ALB 的 443/80 流量
- 数据库子网(双 AZ):部署 RDS,禁止任何公网访问,只放行应用子网指定端口
- 管理子网(单独 AZ):放跳板机、堡垒机,限制来源 IP 段,开启会话审计
子网之间默认互通,但靠路由表 + 安全组双重收敛——不依赖“子网即隔离”的错觉。
互通只走明确路径,杜绝“全通”和“共享枢纽”
不同 VPC 之间,要么不通,要通就必须走受控路径:
- 同账号跨地域:用云企业网 CEN,自动学习路由、支持多点互联、故障快速收敛
- 同账号同地域不同 VPC:可用对等连接(Peering),低延迟但不传递路由,适合点对点直连
- 需要共享服务(如统一认证中心):把共享 VPC 接入 CEN 并开启系统路由传播;业务 VPC 关联自定义路由表,只加一条指向共享 VPC 的路由,同时禁用彼此间的路由条目
- 所有互通必须配合 ACL + 自定义路由表双向控制,禁止“0.0.0.0/0 全放行”这类高危配置
公网能力集中管控,纯内网系统彻底断外
不是所有 VPC 都需要公网能力:
- 前台类 VPC:绑定 ALB + EIP 或配置 NAT 网关,统一出口,所有公网出入流量经同一入口审计
- 中台/数据类 VPC:不配 NAT、不绑 EIP、不开放任何公网入口,从源头杜绝暴露面
- 测试/开发 VPC:若需临时访问公网调试,用临时 NAT 网关 + 严格时限策略,完成后立即回收
- 所有 VPC 开启流日志,单独分析南北向(进出)与东西向(内部)流量,异常访问一查就见底










