根据截至2025年末至2026年初的公开信息,亚马逊云科技(AWS)的全球基础设施规模如下。请注意,云服务商的基础设施处于快速扩张中,最新数据建议查阅AWS官方页面。

基础设施类型

数量

备注说明
地理区域 (Region) 33个 指全球范围内独立的地理区域,每个区域包含多个隔离的可用区。另有信息称在27个国家运营着38个区域。
可用区 (Availability Zone) 105个 指区域内部物理隔离的数据中心,是构建高可用架构的基础
边缘节点 (Edge Locations) 超过500个 包括CloudFront内容分发网络和Lambda@Function的边缘站点,用于降低用户访问延迟

EC2实例类型

不同的实例类型之间的内存和cpu之间的配比有些不同,如果需要大量的计算可以选择c系列的

如果只考虑价格建议选择T系列,以及g芯片(g为aws自研arm架构的芯片,价格会比i和a的低,i为英特尔,a为amd)如c6g.large会比c6i.large便宜

定价计算器为Create estimate: Configure Amazon EC2

VPC虚拟私有网络

可以在AWS上拥有逻辑隔离的网络

构建自己的网络:

        ip地址

        子网

        网络拓扑

        路由表

多种通用性选项

一个可用区可以创建多个子网,但子网不可以跨可用区

每个子网可以有一个唯一的路由表

将流量从vpc路由到

        internet网关IGW

        net网关NAT Gateway

        虚拟网关VGW

        VPC Endpoint

        专线Direct Connect

        VPC对等连接VPC Peering

网络构建模块

Internet网关+弹性IP

IGW-Internet网关

        每个VPC一个

        横向扩展

        冗余

        高可用

EIP-弹性IP

        公有IP地址

        可以与实例关联/解除关联

建议:在创建之前规划好VPC IP地址空间

IP地址:

        考虑以后AWS区域扩展

        考虑以后的与企业网络的连通性

        考虑子网设计

        VPC大小可以在/16和/28之间

        CIDR一旦创建后不可以修改

                可以增加新的CIDRs来扩展VPC IP地址

避免可能的IP地址空间重叠

就跟我们的办公网络一样,其实我们每一台办公的机器都是没有公网地址的,但是我们凭什么可以去访问百度?是吧?为什么?因为我们都有一个上一层的路由器,也就是嗯,这里生成了Nat网关,通过它来进行Nat转换,然后到到达了公网。

Mysql这种RDS托管服务的话,由AWS帮你去打,底层的操作系统的补丁,或者是Mysql相关的版本的升级,都是由AWS去完成的。

AWS三层架构

应用架构分层 (功能视角) 典型AWS服务/组件 网络部署位置 (安全视角)
表示层 (Web Tier) EC2实例(托管Web服务器如Nginx/Apache) 公有子网 (Public Subnet)
逻辑层 (App Tier) EC2实例(运行业务逻辑的应用程序)

私有子网 (Private Subnet)

数据层 (Data Tier) 关系型数据库(如Amazon RDS for MySQL) 私有子网 (通常是最内部的私有子网)

表示层:处理用户HTTP/HTTPS请求;需要通过互联网网关直接与互联网通信

逻辑层:执行核心业务逻辑;不暴露于公网,仅接受来自表示层或内部负载均衡器的流量

数据层:安全存储数据;仅允许来自逻辑层特定安全组的流量,与公网完全隔离

为何要这样设计?

将不同的层放入不同子网,核心目的是实现安全隔离故障隔离

安全是首要原因:数据库是应用的核心,包含最敏感的数据。将它部署在最内部的私有子网,意味着它没有任何直接通向互联网的路径,从而极大地减少了被外部攻击的风险。逻辑层(应用服务器)通常也不需要直接对外服务,放在私有子网里,只让表示层(Web服务器)在公有子网中作为“前台”接待用户请求。这种“纵深防御”策略是云安全的最佳实践。

网络访问控制的实现:子网是“公有”还是“私有”,关键在于其关联的路由表

        公有子网的路由表有一条规则,将发往互联网(0.0.0.0/0)的流量指向一个互联网网关。这使得该子网内的资源可以获得公有IP地址,与互联网双向通信。

        私有子网的路由表规则则不同,它会将发往互联网的流量指向一个NAT网关(通常放置在公有子网中)。NAT网关允许私有子网内的资源主动访问互联网(例如,下载系统更新或调用外部API),但阻止互联网主动发起连接,即“只出不进”,这正是一种保护措施。

高可用性考量:在生产环境中,通常会在一个VPC内创建多个公有和私有子网,并将它们分布在不同可用区。这样,即使某个可用区发生故障,整个应用仍能继续运行,实现了高可用性

更多推荐