云计算入门|网络与存储云服务知识梳理
摘要:本文系统梳理云计算中网络与存储两大核心云服务。网络部分涵盖VPC(子网、路由表、安全组、网络ACL、对等连接、VIP、ENI等)、EIP、ELB、NAT网关、VPN与云专线;存储部分涵盖EVS块存储、OBS对象存储、SFS文件存储与CBR云备份。文章还提供5个上机实践,覆盖VPC组网、ELB负载均衡、NAT/VPN、存储挂载与云备份恢复,并汇总常见故障与易错点,帮助读者从理论到实操快速掌握云网络与存储服务。
目录
- 第一部分 理论知识要点 1.1 网络云服务核心概念 1.2 存储云服务核心概念
- 第二部分 上机实践操作 实践1:VPC与配套网络资源配置实践 实践2:弹性负载均衡ELB配置实践 实践3:NAT网关与VPN基础实践 实践4:存储服务EVS/OBS/SFS实践 实践5:云备份CBR实践
- 实践故障&易错点汇总
第一部分 理论知识要点
1.1 网络云服务核心概念
虚拟私有云 VPC
VPC为ECS、RDS、容器等云上资源构建隔离、私密的虚拟网络环境,不同VPC之间默认逻辑完全隔离,底层依靠隧道网络实现隔离。
VPC四大优势
- 安全可靠:100%逻辑隔离,多重安全防护机制。
- 灵活配置:自定义私有网段,支持跨可用区部署云资源。
- 高速访问:全动态BGP接入多家运营商,故障自动切换链路。
- 互联互通:多种公网接入;对等连接实现同区域VPC私有IP互通。
VPC核心组成 每个VPC由一个私网网段、一张路由表、至少一个子网构成。
子网
- 子网是VPC内部的IP地址块,所有云资源必须部署在子网内。
- 同一个VPC内部,子网网段不可重复。
- ⚠️子网创建完成后,网段无法修改。
- 子网归属某一个可用区AZ,默认开启DHCP,云实例自动获取私有IP。
路由表
路由表由多条路由规则组成,控制子网数据包出站走向,格式:目的地址 + 下一跳。
local路由:实现VPC内部各个子网之间互通。0.0.0.0/0默认路由:访问互联网。- 约束:一个子网同一时间只能关联一张路由表;一张路由表可以绑定多个子网。
安全组 vs 网络ACL
| 项目 | 安全组 | 网络ACL |
|---|---|---|
| 防护层级 | 网卡/实例级别 | 子网级别 |
| 生效位置 | 实例网卡 | 子网网关路由器 |
- 安全组 :实例逻辑分组,配置访问策略;入方向默认拒绝,出方向全部放行;仅云上虚拟防火墙,不能替代操作系统内部防火墙。
- 网络ACL:针对整个子网的数据包过滤策略。
VPC对等连接
实现**同一Region(区域)**两个VPC通过私有IP互通;支持本账号或者其他租户VPC。
❗限制:不能跨Region使用对等连接;跨区域互通使用云连接 。 配置完成之后,两端VPC路由表都要添加对应路由条目,否则网络不通。
虚拟IP VIP
VIP是不属于真实物理网卡的IP地址,多用于keepalived主备高可用故障漂移,具备普通私有IP全部网络能力。
弹性网卡 ENI
- 主弹性网卡:创建实例自动生成,不可解绑。
- 扩展弹性网卡:手动创建,支持绑定、解绑、迁移到其他实例。
- 辅助弹性网卡:突破单实例网卡数量上限,依靠VLAN子接口实现。
IP地址组
IP/网段集合,可以关联安全组、网络ACL,批量管理IP规则,简化配置。
VPC对比传统IDC机房
| 对比维度 | VPC虚拟私有云 | 传统IDC机房 |
|---|---|---|
| 部署周期 | 分钟级自助配置,无需布线施工 | 机房布线施工,周期漫长,依赖专业人员 |
| TCO总成本 | 无硬件重资产,云厂商承担网络运维 | 重资产投入,需要专业运维团队 |
| 灵活性 | 带宽、网络资源可以快速弹性扩展 | 前期规划固化,业务变更调整困难 |
| 安全性 | 逻辑隔离+安全组+ACL+DDoS防护 | 安全能力依赖自建硬件设备 |
典型业务场景
- 业务环境隔离:生产、测试业务部署在不同VPC,实现网络隔离。
- Web网站托管:VPC多AZ部署ECS,搭配EIP/NAT网关访问互联网,结合ELB做流量分发。
弹性公网IP EIP
EIP是独立生命周期的公网IP资源,包含公网IP与带宽;可以灵活绑定、解绑ECS、BMS、NAT网关、ELB、VIP。
和ECS自带普通公网IP区别:普通公网IP依附ECS实例,实例删除IP直接释放,不支持解绑迁移;EIP为独立资源,实例删除EIP可以保留。
线路类型
| 线路类型 | 特点 | 可用性 |
|---|---|---|
| 静态BGP | 运营商手动配置路由,故障需要人工切换 | 99% |
| 全动态BGP | 多运营商BGP,故障链路自动切换 | 99.95% |
| 优选BGP | 面向跨境香港‑内地优质直连线路 | 99.95% |
应用场景:绑定ECS;绑定NAT网关实现SNAT/DNAT;绑定ELB对外承接公网流量。
弹性负载均衡 ELB
ELB是流量分发控制服务,将客户端请求分发到后端多台服务器。 两大价值:扩展业务并发能力;消除单点故障,提升业务可用性。
ELB六大优势
- 性能强悍:集群支持亿级并发连接
- 简单易用:快速部署,配置实时生效,调度算法丰富
- 灵活转发:多样化转发策略
- 高可用:集群多可用区同城双活容灾
- 灵活扩展:和AS弹性伸缩无缝对接
- 负载无界(独享型):支持跨VPC后端
ELB三大核心组件
- 负载均衡器实例
- 公网ELB:绑定EIP,接收互联网流量。
- 私网ELB:只有内网IP,仅VPC内部访问。
- 监听器
- 四层监听器:TCP/UDP,基于IP+端口转发。
- 七层监听器:HTTP/HTTPS,支持URL、Cookie路由。
- 后端服务器组:存放后端ECS实例,配置分配策略与健康检查。
健康检查 ELB定时探测后端实例业务状态;探测失败判定故障,停止向故障实例转发流量;业务恢复探测正常后,自动重新加入负载均衡接收流量。
流量分配调度算法
- 加权轮询;2.加权最少连接;3.源IP算法;4.连接ID算法(会话保持)。
典型场景
- 大流量门户网站流量分发;
- 潮汐业务搭配AS弹性伸缩,AS增减ECS,ELB自动适配流量分发;
- 消除单点故障,后端服务器故障自动隔离。
NAT网关
-
SNAT(出网):VPC内部没有EIP的云主机,共享NAT网关EIP访问互联网。
-
DNAT(入网)
:外网访问NAT网关EIP+端口,流量映射转发给VPC内部服务器对外提供服务。
需要子网路由表配置
0.0.0.0/0下一跳指向NAT网关。
VPN 虚拟专用网络 & 云专线 DC
-
IPSec‑VPN
:依托互联网建立加密隧道,打通企业本地IDC与华为云VPC,构建混合云;成本低,受公网网络质量影响。
- VPN网关:VPC侧公网出口网关;VPN连接:加密隧道配置实体。
-
云专线DC
:物理光纤直连企业机房与华为云;低时延、高稳定,价格昂贵。
VPN和云专线可以互为备份链路。
其他网络服务
- 云连接 :实现跨Region多个VPC互通;对等连接只支持同Region。
- VPC Endpoint私有链接:VPC内网访问OBS等云服务,流量不走公网。
小知识点:ping使用ICMP协议,仅验证IP可达;TCP端口连通性需要使用telnet测试。
1.2 存储云服务核心概念
云硬盘 EVS(Elastic Volume Service)
EVS是块存储,必须挂载到云服务器内部使用。
IOPS:每秒IO请求次数,小文件业务看重IOPS ;吞吐量MB/s:每秒读写总数据量,大文件业务看重吞吐量。
EVS磁盘类型
- 普通IO:适用于测试、低负载业务。
- 高IO:企业业务,数据库。
- 超高IO:高性能数据库、大数据。
特性:支持挂载/卸载;支持扩容;系统盘存放操作系统,数据盘存放业务数据;重装操作系统不会删除数据盘内容。
对象存储 OBS(Object Storage Service)
对象存储,面向互联网非结构化数据:图片、视频、备份文件、日志。
-
基本单元:桶(Bucket),桶内存放对象Object(文件)。
-
特点:容量无限扩容,无需提前规划磁盘大小;可以通过内网/公网访问;支持权限策略。
不可以直接挂载给操作系统,通过SDK、控制台、API访问。
文件存储 SFS / SFS‑Turbo
文件存储,提供NFS/CIFS文件系统,多台云服务器可以同时挂载同一个文件系统,实现多实例共享访问。
-
SFS:通用文件存储,适合普通企业文件共享。
-
SFS‑Turbo:高性能文件存储,高性能计算、媒体渲染场景。
NFS协议:推荐Linux实例挂载;CIFS协议:推荐Windows实例挂载。
云备份 CBR(Cloud Backup Recovery)
针对云硬盘、ECS整机做备份服务。
-
备份:生成备份副本,保存在备份库;备份是时间点快照,用于故障恢复。
-
支持手动备份、自动定时备份策略。
-
恢复:可以把备份恢复成新云硬盘,或者恢复到原ECS。
区别快照:快照依赖原磁盘;CBR备份独立存放到备份库,原磁盘删除备份依然保留,可靠性更高。
存储服务选型速记
存储服务 存储类型 使用特点 典型场景 EVS 块存储 挂载单台ECS,磁盘设备 操作系统、数据库系统盘数据盘 OBS 对象存储 桶对象,API访问,不可挂载 图片视频、静态网站、归档备份 SFS 文件存储 多服务器同时挂载共享 文件共享、内容管理 CBR 备份服务 整机/磁盘定时备份 数据保护,故障恢复
第二部分 上机实践操作
统一实验区域:华东‑上海一;全部资源使用按需计费;实验结束务必清理资源,避免扣费。
🧪实践1:VPC与配套网络资源配置实践
实验目的
掌握VPC、子网、安全组、路由表创建配置;理解VPC内部子网通信,掌握访问控制配置。
实验流程
-
控制台进入虚拟私有云VPC服务。
-
创建VPC,填写私有网段,同步创建默认子网,选择可用区。
-
手动新增子网,选择可用区,配置子网网段,关联路由表。
⚠️子网创建之后网段不可修改。
-
创建自定义安全组,配置出入方向规则,放行22、3389、80、443等业务端口。
-
查看路由表,观察local本地路由,新增自定义路由条目。
-
创建两台ECS放在VPC不同子网,测试内网互通;修改安全组规则,验证访问阻断效果。
-
删除资源顺序:先删除子网,再删除VPC。
坑点:VPC存在子网的时候,VPC无法直接删除;安全组放行端口之后,操作系统内部防火墙依然需要放行对应端口。
🧪实践2:弹性负载均衡ELB配置实践
实验目的
掌握ELB完整配置流程,理解监听器、后端服务器组、健康检查;验证流量分发效果。
实验流程
- 准备两台ECS实例,部署简单网页业务,安全组放行业务端口。
- 进入ELB控制台,创建负载均衡实例,选择实例类型(独享/共享),公网ELB绑定EIP,配置VPC与子网。
- 添加监听器,选择四层(TCP)或者七层(HTTP)协议,配置前端监听端口。
- 创建后端服务器组,配置流量分配算法,开启健康检查,配置检查协议、端口、间隔、重试次数。
- 将两台ECS添加到后端服务器组。
- 浏览器访问ELB的EIP地址,观察流量分发;手动关闭其中一台ECS业务,观察健康检查将故障实例隔离。
- 清理资源:删除监听器 → 删除负载均衡器实例。
🧪实践3:NAT网关与VPN基础实践
实验目的
理解NAT网关SNAT、DNAT作用;了解VPN网关基础配置流程。
实验流程
NAT网关实验
- 创建NAT网关,选择VPC、子网,绑定EIP。
- 创建SNAT规则:选择子网,配置共享EIP,让该子网内无公网IP的ECS访问外网。
- 创建DNAT规则:EIP端口映射,把外网流量转发给内网一台ECS。
- 修改子网路由表,配置
0.0.0.0/0下一跳指向NAT网关。 - 内网ECS测试访问互联网;外网测试DNAT映射的业务服务。
VPN网关基础配置(了解)
- 创建VPN网关,选择VPC,设置带宽。
- 创建VPN连接,填写对端IDC网关IP、本端与对端网段、预共享密钥。
- VPC路由表添加指向VPN网关的路由。
🧪实践4:存储服务EVS/OBS/SFS实践
实验目的
掌握块存储、对象存储、文件存储的创建、挂载、基础使用。
实验流程
EVS云硬盘实践
- 控制台创建EVS云硬盘,选择磁盘类型、大小。
- 将云硬盘挂载到Linux ECS实例。
- 登录Linux,磁盘格式化、挂载到本地目录,写入测试文件。
- 卸载磁盘;可以把磁盘再次挂载其他ECS。
OBS对象存储实践
- OBS控制台,新建桶Bucket,设置桶权限。
- 上传本地测试图片、文本文件;通过桶域名公网访问上传对象。
- 设置桶访问策略;删除对象,删除桶。
SFS‑Turbo高性能文件存储
-
创建SFS‑Turbo,协议选择NFS(Linux)或者CIFS(Windows)。
-
Linux多台ECS同时挂载同一个SFS‑Turbo文件系统。
-
在一台实例写入测试文件,另外一台实例查看,验证多机共享访问。
⚠️OpenStack模拟实验环境Windows挂载NFS容易域名解析失败,优先使用内网IP挂载;NFS协议官方推荐Linux使用。
🧪实践5:云备份CBR实践
实验目的
掌握云备份策略,对ECS整机或者云硬盘做备份,完成数据恢复操作。
实验流程
- 进入CBR云备份控制台,创建备份存储库。
- 手动备份:选择一台ECS实例,执行整机备份,等待备份任务完成。
- 自动备份策略:创建定时备份策略,绑定ECS资源,实现周期自动备份。
- 模拟故障:ECS内部删除业务文件;使用备份副本执行恢复操作,可以恢复原实例或者恢复生成一块新EVS磁盘。
- 清理:删除备份副本,删除备份库。
实践故障&易错点汇总
- VPC子网网段创建完成不能修改;删除VPC必须先删除子网。
- 安全组是实例级别防护,网络ACL是子网级别;云上安全组放行不等于操作系统内部防火墙放行。
- ELB健康检查异常:排查后端ECS安全组、操作系统防火墙放通健康检查端口。
- NAT网关SNAT不生效:检查子网路由表默认路由是否下一跳指向NAT网关。
- EVS块存储必须挂载云服务器才可以使用,不能直接裸设备访问。
- SFS‑Turbo NFS协议优先Linux使用;Windows建议选用CIFS协议。
- CBR备份独立保存在备份库,原ECS/磁盘删除,备份数据依旧保留;快照依附原磁盘。
- ping通只代表IP可达;检测TCP端口连通性使用telnet。