AWS 基础服务及三层架构
根据截至2025年末至2026年初的公开信息,亚马逊云科技(AWS)的全球基础设施规模如下。请注意,云服务商的基础设施处于快速扩张中,最新数据建议查阅AWS官方页面。
| 基础设施类型 |
数量 |
备注说明 |
| 地理区域 (Region) | 约 33个 | 指全球范围内独立的地理区域,每个区域包含多个隔离的可用区。另有信息称在27个国家运营着38个区域。 |
| 可用区 (Availability Zone) | 约 105个 | 指区域内部物理隔离的数据中心,是构建高可用架构的基础 |
| 边缘节点 (Edge Locations) | 超过500个 | 包括CloudFront内容分发网络和Lambda@Function的边缘站点,用于降低用户访问延迟 |
EC2实例类型
不同的实例类型之间的内存和cpu之间的配比有些不同,如果需要大量的计算可以选择c系列的
如果只考虑价格建议选择T系列,以及g芯片(g为aws自研arm架构的芯片,价格会比i和a的低,i为英特尔,a为amd)如c6g.large会比c6i.large便宜
定价计算器为Create estimate: Configure Amazon EC2
VPC虚拟私有网络
可以在AWS上拥有逻辑隔离的网络
构建自己的网络:
ip地址
子网
网络拓扑
路由表
多种通用性选项

一个可用区可以创建多个子网,但子网不可以跨可用区
每个子网可以有一个唯一的路由表
将流量从vpc路由到
internet网关IGW
net网关NAT Gateway
虚拟网关VGW
VPC Endpoint
专线Direct Connect
VPC对等连接VPC Peering
网络构建模块
Internet网关+弹性IP
IGW-Internet网关
每个VPC一个
横向扩展
冗余
高可用
EIP-弹性IP
公有IP地址
可以与实例关联/解除关联
建议:在创建之前规划好VPC IP地址空间
IP地址:
考虑以后AWS区域扩展
考虑以后的与企业网络的连通性
考虑子网设计
VPC大小可以在/16和/28之间
CIDR一旦创建后不可以修改
可以增加新的CIDRs来扩展VPC IP地址
避免可能的IP地址空间重叠
就跟我们的办公网络一样,其实我们每一台办公的机器都是没有公网地址的,但是我们凭什么可以去访问百度?是吧?为什么?因为我们都有一个上一层的路由器,也就是嗯,这里生成了Nat网关,通过它来进行Nat转换,然后到到达了公网。
Mysql这种RDS托管服务的话,由AWS帮你去打,底层的操作系统的补丁,或者是Mysql相关的版本的升级,都是由AWS去完成的。
AWS三层架构
| 应用架构分层 (功能视角) | 典型AWS服务/组件 | 网络部署位置 (安全视角) |
| 表示层 (Web Tier) | EC2实例(托管Web服务器如Nginx/Apache) | 公有子网 (Public Subnet) |
| 逻辑层 (App Tier) | EC2实例(运行业务逻辑的应用程序) |
私有子网 (Private Subnet) |
| 数据层 (Data Tier) | 关系型数据库(如Amazon RDS for MySQL) | 私有子网 (通常是最内部的私有子网) |
表示层:处理用户HTTP/HTTPS请求;需要通过互联网网关直接与互联网通信
逻辑层:执行核心业务逻辑;不暴露于公网,仅接受来自表示层或内部负载均衡器的流量
数据层:安全存储数据;仅允许来自逻辑层特定安全组的流量,与公网完全隔离
为何要这样设计?
将不同的层放入不同子网,核心目的是实现安全隔离和故障隔离。
安全是首要原因:数据库是应用的核心,包含最敏感的数据。将它部署在最内部的私有子网,意味着它没有任何直接通向互联网的路径,从而极大地减少了被外部攻击的风险。逻辑层(应用服务器)通常也不需要直接对外服务,放在私有子网里,只让表示层(Web服务器)在公有子网中作为“前台”接待用户请求。这种“纵深防御”策略是云安全的最佳实践。
网络访问控制的实现:子网是“公有”还是“私有”,关键在于其关联的路由表。
公有子网的路由表有一条规则,将发往互联网(0.0.0.0/0)的流量指向一个互联网网关。这使得该子网内的资源可以获得公有IP地址,与互联网双向通信。
私有子网的路由表规则则不同,它会将发往互联网的流量指向一个NAT网关(通常放置在公有子网中)。NAT网关允许私有子网内的资源主动访问互联网(例如,下载系统更新或调用外部API),但阻止互联网主动发起连接,即“只出不进”,这正是一种保护措施。
高可用性考量:在生产环境中,通常会在一个VPC内创建多个公有和私有子网,并将它们分布在不同可用区。这样,即使某个可用区发生故障,整个应用仍能继续运行,实现了高可用性
更多推荐
所有评论(0)