公网ip用于对外服务可达,私网ip用于内部资源编排,二者通过nat、路由策略和安全组协同工作;判断依据是是否落在rfc保留段(如10.0.0.0/8、172.16.0.0/12、192.168.0.0/16等),而非简单看地址开头数字。

公网与私网不是“用不用”的问题,而是“怎么配、怎么管、怎么隔离”的系统性工程。核心在于:公网IP用于对外服务可达,私网IP用于内部资源编排,二者通过NAT、路由策略和安全组协同工作,不能混用,也不应强行打通。
一、先分清地址段,再谈规划
判断一个IP是不是公网,不能只看开头数字。必须查是否落在RFC保留段内:
- 标准私网段:10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 —— 这三段可放心用于VPC、LAN、容器网络
- 特殊保留段:100.64.0.0/10(运营商级NAT常用)、198.18.0.0/15(测试与基准)、169.254.0.0/16(链路本地)—— 不是私网,也不能当公网用
- 真正公网IP:未被IANA或APNIC等机构明确保留的IPv4地址,且由运营商实名分配、能被全球路由表识别
实操建议:在云平台创建VPC前,用ipcalc或在线CIDR工具验证网段是否冲突;避免使用192.168.0.0/16以外的“看起来像私网”的地址(如172.32.0.0),这类地址实际属于公网,会导致路由异常。
二、VPC与子网划分:兼顾扩展性与隔离性
企业级私有云中,VPC不是越大越好,也不是越小越安全,关键看业务边界和演进节奏:
- 单地域、多业务线:建议1个VPC + 多子网(按环境分:prod/subnet-a、prod/subnet-b、staging、mgmt)+ 独立路由表 + 安全组分级控制
- 多地域、强隔离需求:每个地域建独立VPC,用对等连接或云企业网(CEN)互通;金融类系统甚至需跨可用区部署双VPC,互为灾备
- 子网掩码推荐:生产子网用/24(256地址),预留20%给未来扩容;管理子网用/27(32地址)即可;容器节点池建议/23,便于Pod网段自动分配
注意:不同云厂商对VPC网段支持不同。阿里云不支持100.64.0.0/10,腾讯云限制192.168.0.0/16起始,华为云允许172.16.0.0/12但禁止172.32.0.0/12——选型前务必查阅对应文档。
三、公网出口设计:NAT网关 vs EIP vs 共享带宽
让私网资源访问公网,有三种主流方式,适用场景差异明显:
- NAT网关:适合批量出访(如服务器打补丁、日志上传SaaS),共享一个公网IP,成本低、易审计,但不支持反向访问
- 弹性公网IP(EIP):绑定到云主机、SLB或NAT网关,用于提供Web、SSH、数据库等对外服务,支持带宽包和秒级释放
- 共享带宽包:多个EIP复用同一出口带宽,适合多台Web服务器共用流量峰值,比单独购买EIP带宽更省成本
避坑提示:不要把EIP直接绑在数据库服务器上——应通过安全组+白名单+跳板机控制访问;NAT网关开启SNAT后,需额外配置DNAT规则才能实现端口映射,这不是默认行为。
四、跨网通信:穿透、组网与混合架构落地要点
当需要让家庭NAS、出差员工、分支机构接入企业私网时,别只盯着“有没有公网IP”,重点看协议兼容性和路径稳定性:
- IPsec在跨运营商场景下故障率高,主因是ESP协议(IP=50)常被中间设备丢弃,尤其晚高峰
- Zerotier/WireGuard更适合终端轻量组网,自动直连+加密隧道,延迟低、移动端友好,适合远程办公
- 蒲公英SD-WAN类方案优势在于多路径探测与智能选线,即使某条链路丢包,仍可切到备用节点,适合连锁门店、视频监控回传等持续性业务
实测经验:Zerotier在4G/5G热点下平均延迟40ms以内,而FRP在相同环境下因TCP重传叠加NAT超时,延迟常突破150ms;若需访问内网Windows共享,优先选支持SMB直通的组网方案(如蒲公英X5),而非依赖端口映射。










