VPC 是整個 AWS 網路架構的地基。本章涵蓋子網路規劃、NAT Gateway 的正確擺放位置、Security Group 與 NACL 的差異,以及跨 VPC/跨帳號連線方式(Peering、Endpoint、Direct Connect、Transit Gateway)該如何取捨。
🧱 白話:VPC 用的 10.x.x.x 是「私有 IP」——像公司內部分機號碼,全世界的內網都能重複用、但從網際網路直接找不到;這也是為什麼 Private Subnet 出網要靠 NAT。公有/私有 IP 的完整地基見 基礎篇 ch01 網路基礎。
10.0.0.0/16)。CIDR 記法是「IP/前綴長度」:前綴長度代表前面幾個 bit 是固定不變的「網路部分」,剩下的 bit 才是可以配給機器用的「主機部分」——/16 代表前 16 bit 固定,剩下 16 bit 可用,等於這個網路裡最多能容納 2¹⁶(約 6.5 萬)個 IP;數字愈大代表能配置的 IP 愈少(例如 /24 只剩 2⁸=256 個),子網路(Subnet)就是把這一大塊 CIDR 再切成更小的區塊分給不同用途使用。每個 Region 有一個預設 VPC。0.0.0.0/0 → IGW。一個 VPC 只能有一個 IGW。::/0 → Egress-Only IGW。等同 IPv6 版的 NAT Gateway(NAT Gateway 只處理 IPv4),而且免費(只收資料傳輸費)。10.0.1.0/24 勝過 0.0.0.0/0——這就是「預設走 NAT、特定網段例外導到 Peering/VPN」能成立的原因。10.0.0.0 網路位址、10.0.0.1 VPC Router、10.0.0.2 DNS、10.0.0.3 未來使用、10.0.0.255 廣播)。🧱 白話:NAT = 全家共用一支對外電話——出門時把「寄件人」從私有 IP 改寫成公有 IP 並記在小本子上,回信查本子轉交;因為本子只記「由內部發起」的對話,外面永遠無法主動打進來。→ 基礎篇 ch01 的 NAT 原理。
🧱 白話:SG 和 NACL 其實都是防火牆,最核心的差異是「警衛記不記得你」——Stateful(SG)=警衛記得你進來過,回應直接放行;Stateless(NACL)=每次進出都重新盤查,所以進出要分開設規則。→ 基礎篇 ch04 防火牆與網路隔離。
連不通時的兩個排查工具:
VPC Endpoints(不走公網存取 AWS 服務):
On-Premises 連接方式:
| 特性 | Security Group | NACL |
|---|---|---|
| 作用層級 | 執行個體(Instance)層 | 子網路(Subnet)層 |
| 狀態性 | Stateful(回應自動允許) | Stateless(需雙向設定) |
| 規則類型 | 只有 Allow | Allow 和 Deny |
| 評估方式 | 所有規則取聯集 | 號碼由小到大,第一符合即生效 |
| 封鎖惡意 IP | ❌ 無法 Deny | ✅ 可以設定 Deny 規則 |
| 適用範圍 | 只影響掛載該 SG 的 EC2 | 影響整個 Subnet 的流量 |
| 方案 | 用途 | 速度/延遲 | 費用 | 設定時間 |
|---|---|---|---|---|
| VPC Peering | VPC 對 VPC 私有互連 | 低延遲(AWS 骨幹) | 低(資料傳輸費) | 快(幾分鐘) |
| Transit Gateway | 多 VPC + On-Prem 集中互連 | 低延遲 | 中(每小時+資料費) | 中 |
| Site-to-Site VPN | On-Prem 連 VPC(走公網) | 較高延遲、頻寬受限 | 低 | 快(分鐘~小時) |
| Direct Connect | On-Prem 連 VPC(專線) | 低延遲、高頻寬、穩定 | 高 | 慢(數週~數月) |
| 類型 | 支援服務 | 實作方式 | 費用 |
|---|---|---|---|
| Gateway Endpoint | S3、DynamoDB(只有這兩個) | 路由表設定 | 免費 |
| Interface Endpoint | 大多數 AWS 服務(Kinesis、SQS、SSM 等) | 在 Subnet 建立 ENI | 有費用(每小時+資料) |
點擊卡片翻面查看答案,共 6 張。