Vpc что это
Перейти к содержимому

Vpc что это

  • автор:

GCP: Virtual Private Cloud (VPC)

Virtual Private Cloud (VPC) сеть — это виртуальная версия физической сети, которая работает внутри облака. С помощью сетей можно организовать общение между ресурсами в облаке или изолировать их друг от друга.

Общий вид проекта с одной сетью и двумя подсетями.

Составляющие компоненты VPC

  • Регионы
  • Зоны
  • Проекты
  • Сети
  • Подсети
  • IP адреса
  • Маршрутизаторы
  • Фаерволы

Региональные и зональные ресурсы

Я уже писал в предыдущей статье, что ресурсы в облаке разделяются по географии. К таким ресурсам относятся сети и их компоненты. Так к глобальным ресурсам относятся: VCP сети, firewall, маршрутизаторы. А к региональным статические внешние IP адреса и подсети.

Сети и подсети

Центральная единица в GCP — проект, объединяет набор ресурсов и сервисов в единую организационную единицу. Каждый проект содержат до 5 сетей, но это количество можно изменить, поменяв соответствующие квоты.

VPC сеть представляет из себя топологию с набором разных ресурсов, таких как подсети, роутеры, DNS и другие. Сами по себе сети не содержат никаких диапазонов IP адресов.

Сети разделяются на 3 типа: default, auto mode, custom.

Про диапазоны IP адресов можно почитать в Википедии.

Default сети
Они же auto mode сети, создаются автоматически при создании проекта. Каждая сеть содержит по одной подсети на каждый регион и имеет преднастроенный брандмауэр. Эти подсети по умолчанию содержат фиксированное количество адресов (/20) с возможностью расширения до /16.

Custom сети
Создаются вручную. По умолчанию не содержат подсетей, их нужно создавать самим, по мере необходимости. При этом у нас появляется полный контроль над IP адресами и диапазонами, главное чтобы они соответствовали RFC 1918 и не превышали размер /16. После создания подсети, количество адресов можно увеличить, но не уменьшить. Такие сети лучше всего подходят для продакшена.

Несколько VPC сетей могут взаимодействовать друг с другом с помощью внешних адресов или используя VPC Network Peering, который позволяет взаимодействовать с помощью приватных IP адресов, но работает только с custom сетями.

Двум виртуальным машинам нужно коммуницировать через внешний IP несмотря на то что они находятся в одном регионе.

Детальнее можно ознакомится в документации.

IP адреса

Каждая виртуальная машина в GCP может иметь два IP адреса: внутренний и внешний.

Внутренние IP используются для коммуникации между ресурсами в одной сети. Их устанавливает DHCP и они являются эфемерными. Кроме IP адреса мы можем использовать имя вииртуальной машины, GCP автоматически прописывает его в DNS.

Внешние IP адреса используются для коммуникации с интернетом или между сетями. По умолчанию внешние IP являются эфемерными, но мы можем зарезервировать статический адрес, правда это уже стоит денег.

Если же статический IP адрес не закреплён ни за каким ресурсов, его цена будет выше, чем адреса, которые используются.

Можно настроить диапазон IP адресов для конкретного экземпляра VM. Это удобно, когда на одной машине крутится несколько сервисов и мы хотим, чтобы каждый имел свой IP.

Firewall

Каждая сеть имеет фаервол, в нём можно настроить правила для входящего(ingress) и исходящего(egress) трафика. По умолчанию весь ingress трафик запрещён, а egress разрешён. Поэтому для входящего трафика мы можем создать только разрешающие правила.

Сами правила можно применять для конкретного IP адреса, множества или для тегов. Например, создать правило, которое разрешает HTTP трафик для экземпляров с тегом «allow-http».

Все эти правила работают не на одной железке или роутере, а применяется для каждого экземпляра и обрабатываются на их уровне.

VPC: что нужно знать о виртуальных частных облаках

Облака становятся все популярнее, но оба основных варианта, публичное и частное облака, страдают своими недостатками. В публичном облаке клиент пользуется практически неограниченной аппаратной мощью, но живет в «коммунальной среде», со всеми вытекающими последствиями. В частном могут возникнуть проблемы с масштабированием. Гибридные облака, в теории, обладают преимуществами обоих типов, но на практике могут совмещать в себе и их недостатки.

В последнее время набирают популярность VPC (Virtual Private Cloud) — виртуальные частные облака.

Виртуальное частное облако — это услуга, предлагаемая, в основном, крупными провайдерами публичных облачных сервисов. Ее особенность состоит в том, что клиенты не делят используемое оборудование (системы хранения, серверы и сетевые устройства) с другими арендаторами, как это происходит в общей, публичной облачной среде, а используют выделенный пул ресурсов, оплачиваемый по мере их использования. Фактически, они получают «облако в облаке». За счет этого клиенту VPC обеспечивается логическая изоляция облака, полный контроль за ресурсами, безопасность облачной среды. Поэтому VPC отлично подходит для развертывания средств резервного копирования и аварийного восстановления, а также тестовых сред.

Возможности Amazon Virtual Private Cloud (VPC)

Amazon Virtual Private Cloud (VPC) – это сервис, который дает возможность запускать ресурсы AWS в определяемой пользователем логически изолированной виртуальной сети. Это позволяет полностью контролировать среду виртуальной сети, в том числе выбирать собственный диапазон IP‑адресов, создавать подсети, а также настраивать таблицы маршрутизации и сетевые шлюзы. Для большинства ресурсов в VPC можно использовать и IPv4, и IPv6, и таким образом получить безопасный и удобный доступ к ресурсам и приложениям.

Как один из основополагающих сервисов AWS, Amazon VPC упрощает индивидуальную настройку параметров сети VPC. Можно создать общедоступную подсеть для своих веб-серверов с доступом к Интернету. Можно также поместить свои серверные системы, такие как базы данных или серверы приложений, в частную подсеть без доступа к Интернету. Amazon VPC дает возможность использовать многоуровневую систему безопасности, которая состоит из групп безопасности и сетевых списков контроля доступа. Такая система позволяет контролировать доступ к инстансам Amazon Elastic Compute Cloud (Amazon EC2) в каждой подсети.

Возможности Amazon VPC

Повысить уровень безопасности Amazon Virtual Private Cloud (Amazon VPC) и держать его под контролем можно благодаря следующим возможностям.

Журналы потоков

Мониторинг журналов потоков VPC, доставляемых в Amazon Simple Storage Service (Amazon S3) или Amazon CloudWatch, обеспечивает операционный контроль сетевых зависимостей и моделей трафика, выявление аномалий и предотвращение утечки данных и устранение неполадок сетевых подключений и проблем конфигурации. Обогащенные метаданные в журналах потоков помогают узнать больше об инициаторе TCP-подключений, источнике на уровне пакетов и точке назначения трафика, проходящего по средним уровням, таким как шлюз NAT. Можно также архивировать журналы потоков. Это пригодится для выполнения определенных нормативных требований. Узнайте, как начать использование этой возможности, здесь.

IP Address Manager (IPAM)

С помощью IPAM легче планировать, отслеживать и проверять IP-адреса для рабочих нагрузок AWS. IPAM автоматизирует IP-адресацию для Amazon VPC, позволяя больше не использовать собственные приложения для планирования или приложения на базе электронных таблиц. Кроме того, сервис комплексно демонстрирует использование IP-адресов в нескольких аккаунтах и VPC, за счет чего повышается возможность отслеживания сети.

IP-адресация

С помощью IP-адресов ресурсы VPC взаимодействуют друг с другом и с ресурсами, расположенными в Интернете. Amazon VPC поддерживает как протокол адресации IPv4, так и IPv6. В VPC можно создать подсети, предназначенные только для IPv4, только для IPv6 или с «двойным стеком», а затем запускать инстансы Amazon EC2 в пределах этих подсетей. Amazon также предлагает различные способы назначения публичных IP-адресов для инстансов. Вы можете использовать предоставленные Amazon публичные IPv4-адреса, эластичные IPv4-адреса или IP-адреса из предлагаемых Amazon диапазонов CIDR IPv6. Кроме того, возможно добавить в Amazon VPC и назначить инстансам собственные адреса IPv4 или IPv6. Подробнее о работе с IP-адресами в VPC см. здесь.

Входящая маршрутизация

Эта возможность позволяет направлять входящий и исходящий трафик, проходящий через шлюз Интернета или шлюз виртуальной частной сети, в эластичный сетевой интерфейс конкретного инстанса Amazon EC2. Virtual private cloud можно настроить таким образом, чтобы весь трафик направлялся в шлюз или инстанс Amazon EC2, прежде чем попадет в рабочие нагрузки. Подробнее об этой возможности здесь.

Network Access Analyzer

С помощью Network Access Analyzer можно проверить, отвечает ли сеть в AWS требованиям сетевой безопасности и другим нормативным требованиям. Network Access Analyzer позволяет указать необходимые требования к сетевой безопасности и нормативные требования, а также способен выявить непреднамеренный доступ к сети, которая им не соответствует. Network Access Analyzer используется для анализа сетевого доступа к ресурсам, который помогает определить, какие улучшения стоит внести в облачную систему безопасности, и продемонстрировать соответствие требованиям.

Список контроля доступа к сети

Список контроля доступа к сети (ACL сети) – это необязательный уровень безопасности VPC, который действует как брандмауэр, контролирующий входящий и исходящий трафик одной или нескольких подсетей. ACL сети можно задать с помощью правил, которые схожи с правилами групп безопасности. Прочитать о различиях между группами безопасности и списками контроля доступа к сети здесь.

Сетевой менеджер

Сетевой менеджер предоставляет инструменты и функции, которые помогут вам управлять и контролировать сеть в AWS. Сетевой менеджер облегчает управление подключениями, мониторинг сети и устранение неполадок, управление IP, а также безопасность и управление сетью.

Reachability Analyzer

Этот инструмент для анализа статических конфигураций позволяет анализировать и выполнять отладку доступности сети при подключении ресурсов в VPC между собой. Определите исходный и целевой ресурсы, после чего Reachability Analyzer создаст последовательные детальные данные о виртуальном маршруте между ними, если они доступны, и определит блокирующие элементы, если доступ отсутствует. Узнайте, как начать использование этой возможности, здесь.

Группы безопасности

Группы безопасности действуют в качестве брандмауэра для связанных инстансов Amazon EC2 и контролируют входящий и исходящий трафик на уровне инстанса. При запуске инстанса можно связать его с одной или несколькими группами безопасности. Если группа не выбрана, инстанс автоматически свяжется с той группой, которую VPC предлагает по умолчанию. Каждый инстанс в VPC может принадлежать к отдельному набору групп. Подробнее о группах безопасности здесь.

Зеркалирование трафика

Зеркалирование трафика дает возможность копировать сетевой трафик из эластичного сетевого интерфейса инстансов Amazon EC2 и отправлять его на внеполосные устройства обеспечения безопасности и мониторинга для углубленной проверки пакетов. Таким образом можно выявлять аномалии сети и безопасности, получать операционную аналитическую информацию, внедрять средства выполнения нормативных требований и контроля безопасности, а также устранять проблемы. Зеркалирование трафика дает доступ к сетевым пакетам, проходящим через VPC. Узнайте, как начать использование этой возможности, здесь.

Использование других ресурсов AWS с Amazon VPC

Для Virtual Private Cloud (VPC) можно использовать множество различных ресурсов:

Vpc что это

2023-03-06T15:59:05+03:00

Alexander Antipov

Virtual Private Cloud (VPC) — это виртуальная частная сеть, которую предоставляет облачный провайдер, такой как Amazon Web Services (AWS) или Google Cloud Platform (GCP). Это позволяет создавать изолированные сетевые окружения в облаке, которые могут быть сконфигурированы и управляемы пользователем.
В VPC можно создавать виртуальные машины, базы данных, хранение данных и другие сервисы, а также настраивать сетевые правила и политики безопасности.
Важно отметить, что VPC может быть настроена таким образом, что она полностью изолирована от интернета и других VPC, что обеспечивает дополнительный уровень безопасности.

Ваша приватность умирает красиво, но мы можем спасти её. Присоединяйтесь к нам!

2 августа, 2023

Внутренняя угроза: киберпреступники нашли новый путь к сердцу облачных сервисов Amazon

SSM-агент AWS ловким движением курсора превращается в троян удалённого доступа.

6 марта, 2023

Эксперты выявили слабое место Google Cloud Platform, способное замаскировать действия хакеров

Абсурдная по своей природе уязвимость сильно усложняет работу экспертов по кибербезопасности.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *