在 SK 平台控制台新建实例时,先选择镜像与实例规格,然后在网络选项中选择或新建 VPC。通常有两种网络类型:专用私有网络(仅内网)和带公网出口的子网。若需要公网访问,请选择带公网网关或启用弹性公网IP(EIP)。创建时建议同时指定安全组(Security Group)以便后续配置访问策略。
步骤为:1)选择镜像与规格;2)选择或创建 VPC 与子网;3)分配弹性公网IP(如需公网访问);4)选择或创建安全组;5)配置密钥对或密码并启动实例。启动后在控制台确认网络接口(NIC)与私有IP、公网IP信息。
在选择子网时,确认子网的路由表已关联 Internet Gateway(若需访问公网)或 NAT 网关(若私有子网需要发起外网请求)。同时确保镜像内的操作系统防火墙(如 iptables、ufw)与云端安全组规则不冲突。
通常采用两个子网结构:公有子网用于前端服务器(分配 EIP),私有子网用于数据库与应用后端。公有子网的路由表应把 0.0.0.0/0 指向 Internet Gateway(IGW);私有子网通过 NAT 网关或 NAT 实例访问公网,路由表将 0.0.0.0/0 指向 NAT。
示例 CIDR:VPC 10.0.0.0/16;公有子网 10.0.1.0/24;私有子网 10.0.2.0/24。公有子网路由表:0.0.0.0/0 -> IGW;私有子网路由表:0.0.0.0/0 -> NAT-Gateway(位于公有子网)。
为前端服务器或负载均衡器(ELB/ALB)分配 EIP 可直接提供公网入口;若使用负载均衡器,建议把后端放在私有子网,负载均衡器配置在公有子网并把流量转发到私有子网后端。
安全组通常按角色分组:前端安全组、应用安全组、数据库安全组。安全组为状态ful 防火墙,规则应只开放必要端口并限制来源 IP 或安全组 ID。
前端(web-sg):入站规则:SSH 22(来源:管理IP/CIDR),HTTP 80(来源:0.0.0.0/0),HTTPS 443(来源:0.0.0.0/0);出站规则:全部允许或限制到后端端口。应用(app-sg):入站规则:来自 web-sg 的 TCP 8080,来自管理IP 的 22;数据库(db-sg):入站规则:MySQL 3306 只允许来自 app-sg。
管理 IP 为 203.0.113.5/32,则 SSH 规则应为来源 203.0.113.5/32;如果允许运维网段 203.0.113.0/24,可用该网段。避免使用 0.0.0.0/0 对管理端口(22、3389)开放。
使用安全组引用而不是硬编码 IP(例如 app-sg 可以引用 web-sg),便于管理与审计;定期审查规则,启用云平台的流量日志(Flow Log)用于后续排查。
对于私有子网中的实例需要访问外网(例如更新包、镜像拉取),应部署 NAT 网关或 NAT 实例在公有子网。将私有子网路由指向 NAT,NAT 具有弹性公网出口。负载均衡器放在公有子网接收用户请求并转发至私有子网的后端实例组。
配置负载均衡时,设置合适的健康检查(HTTP/HTTPS 或自定义端口),健康检查路径如 /health,超时和间隔根据应用调整。后端实例建议加入自动伸缩组(Auto Scaling),配合负载均衡实现弹性扩缩容。
确保负载均衡器的安全组允许来自 Internet 的 80/443 流量,并允许转发到后端端口;后端安全组应允许负载均衡器安全组作为来源。路由表中避免无意中将流量导向错误的网关。
常见故障包括:无法 SSH、无法访问公网、服务端口被拒绝。排查顺序:1)检查实例内防火墙(iptables/ufw);2)检查安全组入站/出站规则;3)确认子网路由与 IGW/NAT 配置;4)检查是否分配了弹性公网IP或负载均衡配置;5)查看网络流日志与系统日志。
在实例内使用 curl/wget 测试外网连通性,使用 ss -tuln 检查监听端口,使用 traceroute/ping 检查路由,控制台查看安全组与子网路由是否生效。若使用私有子网,确保 NAT 正常并有可用弹性公网地址池。
1)限制管理端口来源 IP;2)使用 SSH 密钥并禁用密码登录;3)关闭不必要端口与服务;4)启用入侵检测与安全组日志;5)对数据库启用加密传输与访问控制;6)定期更新操作系统和补丁。