整套文档分为网络类云服务实验 和计算类云服务实验两大模块,基于华为云华东‑上海一区域完成实操,下面分模块梳理实验目的、操作步骤、现象与核心知识点。
一、网络类云服务实验
包含:VPC & 子网、VPC 对等连接、安全组、网络 ACL、EIP 弹性公网 IP、ELB 弹性负载均衡实验
实验 1:VPC 虚拟私有云、子网、同 VPC 内部通信
-
创建 VPC‑sh1
- 区域:华东‑上海一,网段
192.168.0.0/16 - 创建 2 个子网:
subnet‑1(192.168.1.0/24)、subnet‑2(192.168.2.0/24)
- 区域:华东‑上海一,网段
-
创建 3 台 ECS,不购买公网 EIP
表格
实例 所属子网 私有 IP ecs‑1 subnet‑1 192.168.1.80 ecs‑2 subnet‑1 192.168.1.160 ecs‑3 subnet‑2 192.168.2.177 -
通信测试结果
- ✅同一 VPC、同一子网:ecs‑1 ping ecs‑2,网络互通。
- ✅同一 VPC、不同子网:ecs‑1 ping ecs‑3,网络互通。
原理:同一个 VPC 内部,依靠 VPC 内置路由器,不同子网之间默认内网可达。
实验 2:VPC 对等连接(跨 VPC 通信)
- 创建第二个 VPC:
vpc‑sh2,网段172.16.0.0/12,子网subnet‑3(172.16.3.0/24),创建 ecs‑4。 - 未配置对等连接前:vpc‑sh1 与 vpc‑sh2 完全隔离,ecs‑3 ping ecs‑4 不通。
- 配置 VPC 对等连接 1)创建对等连接 peering‑vpc‑sh1‑sh2,本端 vpc‑sh1,对端 vpc‑sh2; 2)两端 VPC 路由表都必须添加对等连接下一跳路由 :
- vpc‑sh1 路由:目的
172.16.0.0/16,下一跳为对等连接; - vpc‑sh2 路由:目的
192.168.2.0/24,下一跳为对等连接。
- vpc‑sh1 路由:目的
- 验证:ecs‑3 可以正常 ping 通 ecs‑4。
关键点:对等连接只是建立通道,双向路由必须手动添加,否则无法通信;要求两端网段不能重叠。
实验 3:安全组实验
安全组:实例级别防火墙,作用于 ECS 网卡;默认出方向全部放行,入方向默认仅允许同安全组内实例互相访问。
- 新建安全组
sg‑test,两台 ECS(ecs‑0001、ecs‑0002)绑定 sg‑test。 - 现象 1:未放行 22 端口,CloudShell/SSH 无法登录实例;添加入方向放行 TCP22 端口后 SSH 登录成功。
- 现象 2:两台 ECS 同属 sg‑test,可以互相 ping 通;
- 修改:把 ecs‑0001 切换到 default 安全组,ecs‑0002 保留 sg‑test,不同安全组默认 ping 不通;
- 在 sg‑test 入方向增加 ICMP 规则放行 ping,才可以跨安全组 ping 通。
核心:安全组是白名单机制,入方向默认拒绝,需要显式放行;只作用云服务器网卡。
实验 4:网络 ACL 实验
网络 ACL:子网级别的防火墙,绑定子网,对整个子网内所有实例生效;默认拒绝全部出入流量。
- ecs‑1 属于 subnet‑1,ecs‑2 属于 subnet‑2,没有绑定 ACL 时,两台实例互通。
- 创建网络 ACL
fw‑test,关联 subnet‑1;ACL 默认拒绝所有进出,ecs‑1、ecs‑2 双向 ping 全部丢包,100% 不通。 - 添加 ACL出方向规则,允许 ICMP,ecs‑1 可以 ping 通 ecs‑2;但是 ecs‑2 无法 ping 通 ecs‑1。
思考问题:实现双向互通怎么做? 答:①出方向:允许 subnet‑1 发出 ICMP;②入方向增加 ACL 规则允许 ICMP 应答报文进入 subnet‑1 子网,双向规则配置完整才能双向 ping 通。 区分安全组 vs ACL:
- 安全组:作用ECS 实例网卡,白名单,有状态;
- 网络 ACL:作用子网,无状态,出入规则独立配置,默认全部拒绝。
实验 5:EIP 弹性公网 IP
- 创建 ECS,不购买 EIP:实例没有公网地址,不能访问外网,外网也访问不到实例。
- 单独购买弹性公网 IP,绑定 ECS 主网卡。
- 验证:
- 云服务器内部可以 ping 外网域名(如www.qq.com);
- 外部电脑可以使用 EIP 公网 IP 通过 SSH 远程登录 ECS。
要点:EIP 可以创建实例时购买,也可以后期绑定、解绑,支持迁移到别的 ECS。
实验 6:ELB 弹性负载均衡
ELB 三要素:负载均衡器、监听器、后端服务器组。
- 准备 3 台 ECS(ecs‑web‑0001/0002/0003),安装 httpd 服务,每个页面写入本机主机名;测试本机 curl localhost返回主机名;完成后释放实例 EIP。
- 创建共享型负载均衡器 elb‑gqd,VPC 选 vpc‑sh1,子网 subnet‑1。
- 添加监听器:HTTP 协议,80 端口;配置后端服务器组,三台 ECS 加入后端,业务端口 80,轮询分配策略,开启 HTTP 健康检查。
- 测试:浏览器访问 ELB 公网 IP,多次刷新页面,轮流返回三台 web 主机名,实现轮询负载均衡。
二、计算类云服务实验
包含 ECS 弹性云服务器创建登录、ECS 规格变更、Windows/Linux 私有镜像制作、镜像复制、镜像共享;使用华为云镜像服务 IMS,弹性伸缩 AS 介绍
实验 1:ECS 弹性云服务器创建与登录
- 前置操作:创建 VPC,创建密钥对,下载 pem 私钥文件,妥善保存。
- 创建两台 ECS
- ecs‑windows:Windows Server2022,密钥对登录;
- ecs‑linux:CentOS7.6,密码登录。
- 登录方式 1)Windows 实例:控制台下载私钥,获取系统初始密码,使用 VNC 远程登录; 2)Linux 实例:CloudShell / VNC 登录;不分配公网 IP 时不能使用外部 SSH 工具。
Windows 需要通过私钥文件解密获取登录密码;Linux 密码登录直接使用设置的 root 密码。
实验 2:变更 ECS 规格
- 变更规格必须先关机实例;
- 关机后控制台选择更多‑变更规格,调整 vCPU、内存;提交任务;
- 变更完成后开机,操作系统内部查看确认 CPU 内存已更新。
实验 3:Windows 系统盘私有镜像制作
私有镜像:对现有 ECS 做自定义配置后,制作镜像,快速批量部署相同环境。
- 准备 Windows 实例配置
- 网卡 IPv4 设置为自动获取 DHCP;
- 开启远程桌面,防火墙放行远程桌面;
- 确认系统安装
Cloudbase‑init,用于初始化新实例密码等配置,公共镜像默认自带。
- IMS 镜像服务控制台,创建私有镜像,镜像源选择运行中的 ecs‑windows,生成系统盘镜像。
- 镜像状态变为【正常】代表制作完成。
- 镜像管理操作
- 修改镜像属性:最小内存、启动方式 BIOS/UEFI 等;
- 本区域复制镜像:生成一份副本镜像;
- 共享镜像:输入对方租户项目 ID,把镜像共享给其他华为云账号;接收方在【共享镜像】页面接受镜像。
- 使用私有镜像申请新 ECS:购买 ECS 时镜像选择自己的私有镜像,新实例会继承原有环境。
实验 4:Linux 系统盘私有镜像制作
- 登录 Linux ECS,网卡配置确保 DHCP 自动获取 IP,修改网卡配置文件
/etc/sysconfig/network‑scripts/ifcfg‑eth0; - 清理实例个性化信息;
- 镜像服务控制台创建系统盘镜像,源选择 Linux 云服务器;
- 镜像完成后,可复制、共享,基于镜像创建新 ECS。
补充概念:弹性伸缩 AS
弹性伸缩(Auto Scaling):基于伸缩配置、伸缩组、伸缩策略(定时 / 告警),自动增加或减少 ECS 实例数量。业务高峰扩容,业务低峰缩容,节约成本,保障业务可用性;可以结合 IMS 私有镜像快速批量创建标准化 ECS。
三、整体实验核心对比总结
表格
| 组件 | 防护对象 | 特点 |
|---|---|---|
| VPC | 网络隔离租户网络 | 租户私有网络,逻辑隔离,同 VPC 子网互通,不同 VPC 默认隔离,依靠对等连接打通 |
| 安全组 | ECS 实例网卡 | 实例级,白名单,有状态,入方向默认拒绝;出方向全部放行 |
| 网络 ACL | 整个子网 | 子网级别,无状态,出入独立规则,默认全部拒绝 |
| EIP | 云服务器公网访问 | 给实例分配公网 IP,解绑可复用 |
| ELB 负载均衡 | 后端 ECS 集群 | 流量分发,健康检查,多台后端实例分担访问压力 |
| IMS 镜像服务 | ECS 模板 | 保存系统环境,快速批量创建标准化服务器,支持复制、跨账号共享 |
| ECS 弹性云服务器 | 计算实例 | 虚拟云主机,支持规格升降配,Windows/Linux 系统 |
| AS 弹性伸缩 | ECS 实例集群 | 自动扩缩容,应对业务负载波动 |