华为云网络类服务实践小白实验教程
实验相关概念速览
| 组件 | 作用 |
|---|---|
| VPC虚拟私有云 | 给云资源搭建隔离、可自定义管理的虚拟网络环境 |
| 安全组 | 逻辑访问白/黑名单,控制ECS流入流出网络访问权限 |
| EIP弹性公网IP | 独立公网IP,给ECS绑定后访问互联网,可随时绑定解绑 |
| ELB弹性负载均衡 | 把访问流量分发到多台后端ECS,提升并发、消除单点故障 |
| VPC对等连接 | 同区域 两个VPC之间私网打通;跨区域不能用对等连接 |
| VPN虚拟专用网络 | 不同地域(跨Region)VPC之间加密隧道通信 |
实验拓扑: VPC‑SH01(网段
192.168.0.0/16,子网subnet‑01:192.168.0.0/24、subnet‑02:192.168.1.0/24) VPC‑SH02(网段10.0.0.0/16,子网subnet‑03:10.0.0.0/24) VPC‑BJ01(网段172.16.0.0/12,VPN实验用,华北‑北京四)
一、基础环境搭建
1.1 创建2个VPC以及子网
- 登录华为云控制台,顶部切换区域:华东‑上海一
- 【服务列表】→【网络】→【虚拟私有云VPC】进入VPC控制台
- 点击创建虚拟私有云
创建VPC‑SH01
- 区域:华东‑上海一
- 名称:
VPC‑SH01 - IPv4网段:
192.168.0.0/16 - 子网设置1:subnet‑01,网段
192.168.0.0/24 - 子网设置2:subnet‑02,网段
192.168.1.0/24 - 其余全部默认,点击【立即创建】
创建VPC‑SH02
再次点创建虚拟私有云
- 区域:华东‑上海一
- 名称:
VPC‑SH02 - IPv4网段:
10.0.0.0/16 - 子网设置1:subnet‑03,网段
10.0.0.0/24 - 其余默认,立即创建
创建完回到VPC列表,确认两个VPC状态为可用。
1.2 创建3台弹性云服务器ECS
规格统一:按需计费,x86架构,s6.small.1(1核1G),镜像CentOS7.6 64bit,系统盘高IO 40G,弹性公网IP选择暂不购买,安全组用default。
| 主机名 | 归属VPC | 子网 |
|---|---|---|
| ecs‑sh‑01 | VPC‑SH01 | subnet‑01 |
| ecs‑sh‑02 | VPC‑SH01 | subnet‑02 |
| ecs‑sh‑03 | VPC‑SH02 | subnet‑03 |
操作步骤:
- 服务列表→【计算】→弹性云服务器ECS,点击购买弹性云服务器
- 填写上面参数,登录凭证选择【密码】,设置root密码
- 核对配置,勾选协议,立即购买
- 重复操作,依次创建ecs‑sh‑01、ecs‑sh‑02、ecs‑sh‑03
- ECS列表等待全部变为"运行中",记录每台机器私有IP地址。
二、网络服务基础实验
实验1:同VPC互通,不同VPC默认隔离
现象:同一个VPC下不同子网ECS默认互通;不同VPC,即使同区域默认无法通信。
-
使用CloudShell/VNC登录
ecs‑sh‑02 -
ping
ecs‑sh‑01的私有IPping 192.168.0.169
✅正常:收到数据包,丢包率0,代表同VPC两台机器互通。
-
ping
ecs‑sh‑03私有IP(另一个VPC)ping 10.0.0.38
✅现象:请求超时,没有回复。同区域不同VPC默认不通。
实验2:安全组控制网络连通
安全组是访问控制,删掉入方向规则后,内网ping也被拦截;重新放通规则恢复通信。
-
网络控制台 →【访问控制】→【安全组】,打开default安全组
-
切换到【入方向规则】,选中全部规则,点击删除。
-
VNC登录ecs‑sh‑02,再次ping ecs‑sh‑01私网IP ✅现象:ping不通,ICMP报文被安全组拒绝。
-
回到安全组入方向,点击【一键放通常用端口】,确定添加规则(包含ICMP、22、80、443等)
-
再次登录ecs‑sh‑02执行ping ✅现象:恢复连通。
实验结论:安全组可以控制实例之间通信,即使内网互通,安全组拒绝就无法访问。
实验3:ECS绑定EIP访问公网
ECS不绑EIP不能访问互联网;绑定EIP后拥有公网访问能力,可以ssh公网登录。
-
VNC登录ecs‑sh‑02,测试公网访问
ping baidu.com
❌失败,无公网IP无法解析访问外网。
步骤:购买并绑定EIP
-
网络控制台→【弹性公网IP EIP】→【购买弹性公网IP】
- 按需计费,区域华东‑上海一,线路全动态BGP,按带宽计费1M。
-
EIP列表,点【绑定】,选择实例ecs‑sh‑02,绑定主网卡。
-
绑定成功,ECS页面可以看到公网IP。
-
再次在ecs‑sh‑02执行
ping baidu.com
✅可以收到百度返回数据包,成功访问公网。
拓展:密钥对登录(选做) 数据加密服务DEW创建密钥对,绑定到ECS,本地MobaXterm使用pem私钥通过EIP公网SSH登录服务器。
三、ELB弹性负载均衡实验
目标:两台后端ECS起http简易服务,ELB接收用户请求,轮询分发到两台服务器。
3.1 在两台后端ECS启动http服务
登录ecs‑sh‑01执行:
# 后台启动简易http服务监听8889端口
nohup python -m SimpleHTTPServer 8889 > /dev/null 2>&1 &
# 创建标记文件区分两台主机
touch SERVER1
# 本地验证服务是否正常
curl 127.0.0.1:8889
登录ecs‑sh‑02执行:
nohup python -m SimpleHTTPServer 8889 > /dev/null 2>&1 &
touch SERVER2
curl 127.0.0.1:8889
3.2 创建共享型ELB负载均衡器
- 控制台【网络】→弹性负载均衡ELB,点击购买弹性负载均衡
- 计费模式:按需计费,区域华东‑上海一
- 实例类型:共享型
- 网络类型:ipv4公网,所属VPC选择VPC‑SH01,子网subnet‑01
- 弹性公网IP:新创建,带宽1M。
- 立即购买。
3.3 配置监听器和后端服务器组
- ELB实例列表,点击【添加监听器】
- 前端协议/端口:
HTTP / 8881
- 前端协议/端口:
- 下一步配置后端服务器组:
- 后端协议HTTP,分配策略:加权轮询算法
- 添加后端服务器:勾选ecs‑sh‑01、ecs‑sh‑02
- 后端端口填写8889,权重全部为1,开启HTTP健康检查端口8889
- 提交配置。
⚠️大概率出现健康检查异常: 原因:ECS所在安全组没有放行8889端口 处理:打开default安全组入方向,新增规则:允许TCP 8889,源地址0.0.0.0/0。 等待10秒左右,刷新ELB页面,后端状态变为正常。
3.4 测试负载均衡效果
复制ELB实例的公网IP,浏览器访问: http://ELB公网IP:8881
- 刷新页面,页面会交替出现
SERVER1和SERVER2文件,代表轮询负载均衡生效。
原理:ELB收到访问请求,按照加权轮询策略轮流把请求发给两台后端ECS。
四、VPC对等连接实验(同VPC区域打通不同VPC)
限制:只支持同一个区域VPC,跨区域不能用对等连接;两端VPC网段不能冲突。
-
VPC控制台→【对等连接】→【创建对等连接】
- 名称
peering‑sh - 本端VPC:VPC‑SH01;对端VPC:VPC‑SH02(当前账号)
- 立即创建。
- 名称
-
创建完成提示需要添加路由,点击【立即添加】
-
在VPC‑SH01路由表:目的地址填写VPC‑SH02网段
10.0.0.0/16,下一跳选择刚建好的对等连接peering‑sh -
在VPC‑SH02路由表:目的地址填写VPC‑SH01网段
192.168.0.0/16,下一跳peering‑sh
对等连接必须双向配置路由,否则单向不通。
-
-
验证连通:登录ecs‑sh‑01 ping ecs‑sh‑03私网IP
ping 10.0.0.38
✅收到返回包,同区域不同VPC通过对等连接实现私网互通。
五、VPN实验(跨Region不同区域VPC互通【选做】)
场景:上海一VPC‑SH01 <--VPN--> 北京四VPC‑BJ01 关键点:两端VPN网关、对端网关、VPN连接参数(IKE/IPsec/预共享密钥)必须两边完全对称一致
-
北京四区域创建VPC‑BJ01
- 网段:
172.16.0.0/12,子网subnet‑01:172.16.0.0/24 - 创建ECS ecs‑bj‑01,子网subnet‑01,不购买EIP。
- 网段:
-
分别在北京四、上海一区域创建【企业版VPN网关】
- HA模式主备,规格基础型,自动创建主、备EIP。
- 记录两地VPN网关主EIP、备EIP公网地址。
-
创建对端网关
- 北京四创建对端网关:填写上海VPN网关主、备公网IP
- 上海一创建对端网关:填写北京VPN网关主、备公网IP
-
创建VPN连接(两边都创建,预共享密钥保持一模一样)
- 连接模式:静态路由模式
- 上海端对端子网填写北京网段
172.16.0.0/12 - 北京端对端子网填写上海网段
192.168.0.0/16 - 设置相同预共享密钥。
-
等待VPN连接状态变成【正常】,测试连通 登录北京ecs‑bj‑01 ping上海ecs‑sh‑01私网IP
ping 192.168.0.169
✅可以ping通。
实验结论:跨地域不同VPC,不能用对等连接,可以使用VPN加密隧道实现私网通信。
六、实验后删除资源(重要,避免扣费)
删除顺序不能乱:
- 删除ECS弹性云服务器
- 删除ELB负载均衡实例
- 删除VPC对等连接
- 删除VPN:先删VPN连接,再删除VPN网关
- 删除EIP弹性公网IP
- 删除VPC:VPC内子网、所有关联资源清理干净,才能删除VPC