一、网络类服务实践
本实验主要验证云上网络隔离、公网访问、负载均衡、跨VPC/跨区域网络互通能力,核心组件:VPC、安全组、EIP、ELB、VPC对等连接、VPN。
1. VPC与安全组
VPC(虚拟私有云):给云服务器构建隔离的虚拟私有网络,可自定义网段、子网,实现网络环境自主管控。
- 同一VPC内不同子网ECS默认内网互通;
- 不同VPC之间,默认完全隔离,无法通信。
安全组:实例级逻辑防火墙,对ECS进出访问做控制,通过入方向、出方向规则管控端口、协议。
实验现象:删除安全组入方向规则,同VPC两台ECS无法ping通;重新放通ICMP等规则后恢复通信。
2. EIP弹性公网IP
EIP是独立的公网IP资源,可以和ECS灵活绑定/解绑。
- ECS不绑定EIP:只能私网内部访问,不能访问互联网;
- 绑定EIP之后:云服务器获得公网访问能力,外网也可以访问ECS公网地址。
实验:ECS绑定EIP后,
ping baidu.com可以通,验证公网连通。
3. ELB弹性负载均衡
ELB将访问流量按策略分发到多台后端ECS,提升业务并发能力,消除单点故障。
实验流程要点
- 两台后端ECS启动http简易服务,监听8889端口;
- 创建共享型ELB,配置HTTP监听器8881;
- 创建后端服务器组,选择加权轮询算法,添加两台ECS,开启健康检查;
- 坑点:后端ECS安全组必须放通业务端口,否则健康检查异常;
- 浏览器访问ELB的EIP:8881,多次刷新页面,轮流访问两台后端服务器,验证负载分发效果。
常见转发策略:加权轮询、加权最少连接、源IP算法。
4. VPC对等连接
作用:实现【同一区域】两个VPC之间内网互通,不需要走公网。
⚠️限制:不同区域不能使用对等连接 。
配置关键点:
- 创建对等连接,选择本端、对端VPC;
- 两端VPC的路由表都要添加路由,下一跳选择对等连接;
- 两个VPC网段不能重叠;
- 完成后可直接用私网IP互相ping通。
5. VPN虚拟专用网络
对等连接只支持同区域,不同Region(不同地域)VPC互通使用VPN ,在公网上建立加密隧道,实现跨地域私网通信。
配置关键约束:
- 两端网关IKE、IPSec策略、预共享密钥PSK必须保持一致;
- 两端网段不能冲突;
- 需要分别创建VPN网关、对端网关、VPN连接;
- 配置完成后,跨区域ECS可以通过私网IP通信。
小结网络互通选型
|场景|方案|
| ---- | ---- |
|同一VPC内部ECS|默认互通,安全组放行即可|
|同区域,不同VPC|VPC对等连接|
|不同区域(跨地域)VPC|VPN|
二、运维可观测类服务实践
运维三件套:CTS云审计、CES云监控、LTS云日志,配合SMN消息通知实现告警、操作审计、日志采集。
1. CTS云审计服务
CTS记录云上所有资源的人/API操作行为日志,记录谁、什么时间、做了什么操作。
- 开通后自动生成追踪器,默认保存7天操作事件;
- 可以配置关键操作通知:例如ECS重启、删除实例,触发后通过SMN推送短信、邮件告警。
区分:CTS记录人的操作行为,不是业务运行日志。
2. SMN消息通知服务
消息推送枢纽,发布‑订阅模式。
- 创建主题Topic;
- 添加订阅(手机号短信、邮箱),订阅需要确认;
- CTS告警、CES监控告警都可以对接SMN,把消息推送给人。
3. CES云监控服务
云上资源的监控仪表盘,采集CPU、内存、带宽等指标。
- 可以自定义告警规则:例如CPU使用率超过阈值触发告警;
- 告警可以对接SMN,短信/邮件通知运维人员。
4. LTS云日志服务
采集主机、云服务产生业务运行日志,集中存储、检索分析。
和CTS对比记忆
- CTS:操作审计日志,记录人对云资源的增删改查;
- LTS:业务运行日志,程序输出的运行、报错日志。
三、实验重要易错点总结
- 安全组是高频坑:ELB后端不通、ping不通,优先检查安全组端口/ICMP是否放行;
- VPC对等连接,两边路由表都要配置路由,只配一边不通;
- 跨区域VPC不能用对等连接,要选择VPN;
- VPN配置:两端密钥、策略参数必须对称一致;
- ELB健康检查异常:优先排查安全组、后端端口是否正常;
- CTS只是记录操作,业务报错日志要看LTS。
四、实验清理
实验结束务必释放资源:先删除ECS、ELB、VPN连接,再删除网关、对等连接,最后删除VPC,避免产生不必要费用。
要不要我把这篇博客再精简成适合直接上交的实验报告版本?