本文由 腾讯云国际站代理商『翼龙云/TG @Yilongcloud 撰写』如需转载请注明!
一、 独立站标准 VPC 架构:公有与私有子网划分
在腾讯云 VPC 规划中,核心原则是缩小暴露面。通过划分公有子网(Public Subnet)和私有子网(Private Subnet),可以实现严格的边界控制。
公有子网:部署需直接面向互联网的组件,如负载均衡(CLB)、堡垒机、NAT 网关。
私有子网:部署核心业务逻辑和数据层,如应用服务器(CVM)、数据库(MySQL)和缓存(Redis)。私有子网内实例禁止分配公网 IP,外部流量无法直接触达。
| 对比维度 | 公有子网 | 私有子网 |
| 默认出网方式 | CVM 绑定公网 IP 可直接访问互联网 | 依靠 NAT 网关实现主动出网 |
| 典型组件 | CLB、NAT 网关、堡垒机 | 业务 CVM、TencentDB、Redis |
| 公网访问模式 | 拥有公网 IP,支持双向通信 | 无公网 IP,仅能通过 NAT 主动发起对外请求 |
| 防御重点 | 抵御 DDoS 与 Web 漏洞攻击 | 防止内网渗透,严格限制入站端口访问数据库 |
重要架构:私有子网服务器严禁绑定 EIP / 普通公网 IP,否则将绕过 NAT 网关,打破网络隔离设计。
二、 实践步骤:VPC 网段与子网规划
在腾讯云国际版控制台创建 VPC 时,需先确定 CIDR 网段。 网段规划:建议选择 10.0.0.0/16 等私有网段。需注意避免与本地 IDC 或其他云环境网段重叠,为后续混合云组网留出扩容空间。
多可用区容灾: 将网段进一步拆分,例如公有子网使用 10.0.1.0/24,私有子网使用 10.0.2.0/24。 建议在同地域的不同可用区(如可用区 A 和 B)分别创建同类型子网,实现应用实例跨可用区部署。
三、 关键配置:NAT 网关部署与路由指向
私有子网内的应用服务器通常需要主动访问第三方支付接口、物流 API,通过 NAT 网关实现安全出网(SNAT 源地址转换)。
说明:本文场景仅使用 SNAT;NAT 网关不建议作为网站入口做 DNAT 端口映射,独立站 Web 流量统一使用 CLB 承载。
创建 NAT 网关:在公有子网中创建 NAT Gateway。
选型优先标准型(天然支持多可用区容灾);选型时结合业务并发连接数、出带宽需求核对规格。
性能提示:同一协议 + 目的 IP + 目的端口场景下,最大连接数 = 绑定 EIP 数量 × 55000;支付接口并发较高场景可多绑定 EIP 提升连接上限。
绑定 EIP:NAT 网关需绑定弹性公网 IP(EIP)。EIP 的费用受账号类型、地域及计费模式影响,具体以当前定价页为准。
配置路由表: 在私有子网关联的路由表中,添加目标网段为 0.0.0.0/0 的规则。 下一跳类型选择「NAT 网关」,并指向已创建的实例。
四、 安全协同:网络 ACL 与安全组
腾讯云通过 ACL 和安全组构建双层防御体系: 网络 ACL(子网级):无状态控制,入站和出站规则需要分别配置。内网机器通过 NAT 访问外网时,出站放行目标端口,同时入站需要开放高端临时端口(1024–65535)接收响应流量;适合粗粒度网段封禁。 安全组(实例级):有状态控制,允许入站的请求其响应流量自动放行。应为私有子网数据库配置规则,仅允许来自 Web 服务器安全组的内网请求访问 3306 端口。
五、 验证与排错链路
若私有子网 CVM 无法访问外部 API,请按以下顺序排查:
1. 路由表:确认 0.0.0.0/0 是否正确指向状态正常的 NAT 网关。
2. 网络 ACL:检查是否因 ACL 的无状态特性漏配了高端口的入站响应规则。
3. 安全组:确认实例出站规则是否放行了目标端口(如 443)。
4. 资源状态:核实 EIP 是否欠费停服或带宽达到上限。
六、 资源清理建议
NAT 网关和 EIP 均按运行时长计费。若在测试环境演练,结束后清理遵循顺序,避免闲置扣费:
- 清空 SNAT 规则,解绑 NAT 网关绑定的 EIP;删除 NAT 网关不会自动释放 EIP;
- 闲置不再使用的 EIP 必须手动执行释放,否则持续产生 IP 资源费用;
- 确认子网无实例运行后,删除 NAT 网关、无用子网、VPC。
常见问题解答 (FAQ):
Q1:腾讯云 VPC 是什么,适合哪些场景,选型时要确认什么? 腾讯云上的逻辑隔离私有网络,可自定义网段、子网、路由、访问控制,支持和其他网络互通。选型时结合业务规模、性能、可用性、数据保护、运维要求核对产品支持矩阵。采购前核对地域、配额、计费项;VPC 基础控制面免费,公网 IP、NAT 网关、跨区域流量等单独计费。
Q2:腾讯云 NAT 网关是什么,适合哪些场景,选型时要确认什么? 为 VPC 内资源提供集中公网出口、SNAT 源地址转换,适合多台内网服务器统一访问第三方外网接口、隐藏内网服务器公网出口 IP。 选型区分标准型 / 传统型,优先标准型获取原生多可用区能力;确认预估带宽、并发连接数、需要绑定的 EIP 数量;按网关运行时长计费,关联 EIP、流量可能产生额外费用,以当期控制台定价为准。
Q3:独立站部署在腾讯云国际版,为什么要区分公有子网和私有子网? 核心目的是缩小安全暴露面。负载均衡、网关等对外组件放在公有子网;应用、数据库等敏感资产隔离在私有子网,不分配公网 IP,外部攻击者无法直接建立连接,抵御端口扫描、暴力破解。私有子网统一依靠 NAT 网关主动访问外网。
Q4:腾讯云 VPC 的网络 ACL 和安全组有什么区别,应该怎么配合使用? 网络 ACL 作用于子网级别,无状态,出入站规则独立配置;适合子网边界粗粒度网段封禁。 安全组作用于实例级别,有状态,放行入站流量自动允许响应报文;适合实例之间精细化端口微隔离。 最佳实践:ACL 做边界宏观管控,安全组实现 Web→数据库等业务层访问控制。
