AWS 网络基础
2026-09-06 更新
AWS BASIC · 01

AWS 网络基础

为什么用云,云里的网络长什么样
Icon-Architecture-Group/32/Private-subnet_32
为什么用云与本地部署有何不同
AWS 基础设施数据中心、可用区与区域
怎么规划用 CIDR 划分出 VPC 和子网。
01

On-premises

自己购买服务器的方式

  • 不管用不用,买多少就先付多少。
  • 不够用就下单,然后等发货。
02

Cloud

租用服务器的方式

  • 用多少付多少。
  • 从一台起步,按需扩容或缩容。

有何不同

—本地部署云
成本先一次性大笔投入 (资本支出)用多少付多少 (运营支出)
容量购买时就定死,无法改变需要时随时调整
准备时间下单 · 发货 · 安装几分钟
管理电源 · 散热 · 更换都要自己做建筑和硬件由 AWS 负责
进军海外要把设备运进那个国家选个区域就行
© 2026 tiaz tiaz.dev 1/15
AWS 网络基础本地部署 — 哪里不方便
03

闲置的服务器

Idle Capacity

  • 需求少的日子,买来的服务器处理能力也不会变。
  • 买来的处理能力无法缩减。
  • 多出来的部分全是成本。
04

需求集中的日子

Unmet Demand

  • 一旦超出买来的处理能力
  • 超出部分的请求就无法处理。
  • 即使追加订购服务器,也要等发货和安装完成。

需要先付的在启动第一台服务器之前

设备费
提前购买服务器 · 存储 · 网络设备
场地与设施
机架位置、电源、散热、线路另算
人力
安装、更换,连凌晨的故障处理都是自己的事
时间
从容量不足到新设备到货,需要等待

仍然选择本地部署的情况

  • 法规决定服务器位置时有些行业要求数据必须放在特定建筑内。
  • 特殊硬件有些工作需要云不出租的设备。
  • 已购买的设备尚未折旧完的服务器,继续用可能更便宜。
© 2026 tiaz tiaz.dev 2/15
AWS 网络基础云 — 为什么要用
05

Elasticity

弹性 — 随需求扩展,再缩减回来

  • 不只是扩展,缩减也属于弹性。
  • 不再需要预先估算容量。

云的六大优势考试要点

  • 以可变开支代替固定开支
  • 从大规模经济效益中获益
  • 无需再猜测容量
  • 提高速度和敏捷性
  • 无需投资运行和维护数据中心
  • 数分钟内实现全球部署

并非全部迁移才算上云。部署模式分三种 — 全部在云上运行的云、与现有设备并用的混合、只用自有设备运行的本地部署(私有云)。

上云不一定就能省钱

  • 开着就一直计费用多少付多少,也意味着不用却开着,照样要付费。
  • 数据传输费用传入的数据大多免费,但传出的数据要收费。
  • 只是搬过去,一切照旧把本地部署原样搬过去,闲置的服务器照样闲置。需要合适的架构和运维。

交给 AWS 到哪一步考试要点

—AWS 负责我负责
名称云本身的安全云中的安全
保护对象建筑 · 硬件 · 区域与可用区 · 虚拟化层客户机操作系统与补丁 · 应用程序 · 数据
网络物理线路及其以下的一切安全组 · 路由 · 开放哪些端口
© 2026 tiaz tiaz.dev 3/15
AWS 网络基础自下而上 — 从服务器到区域
06

Data Center

数据中心 — 装满数百台服务器的一栋建筑

  • 云说到底也是插在某处的物理服务器。
  • 电源、散热、线路都按建筑单独接入。
07

Availability Zone

可用区 — 把相近的数据中心组合在一起

  • 考虑灾难的设计
  • 彼此隔得够远,一栋停电,旁边的仍安然无恙 (相距 100 公里以内)。
  • 同时又近到感觉不到延迟。
08

Region

区域 — 把可用区组合在一起

  • 一个区域由三个以上可用区组成。
  • 全球 39 个区域 · 124 个可用区 (2026 年)。
  • 还在持续增加

层层叠加的顺序

服务器一台物理机数据中心一栋建筑可用区AZ · 100 公里以内区域3 个以上 AZ

以上是 AWS 建好的部分。我要建的东西,从选定区域之后开始。

© 2026 tiaz tiaz.dev 4/15
AWS 网络基础区域 — 看什么来选

区域代码的读法大洲 · 方位 · 第几个

ap-northeast-1     东京
ap-northeast-2     首尔
ap-northeast-3     大阪
us-east-1          弗吉尼亚北部

开头是大洲 (ap · us · eu),中间是方位,结尾是在该地区第几个开通。首尔是 2,因为东京先开通。

选择区域的四个因素考试要点

  • 离用户近距离就是延迟。服务对象在韩国就选首尔。
  • 价格同样的实例,各区域价格不同。
  • 是否有要用的服务新服务在各区域上线的时间不同。
  • 法规与数据位置有时数据必须留在国内。

多种形态的 AWS 基础设施不止区域和可用区

本地区域把区域延伸到用户附近。46 处
Wavelength 区域设在运营商 5G 网络内。33 处
Outposts把 AWS 设备放进自己的机房
边缘站点CloudFront 缓存内容的地方。750 处以上
© 2026 tiaz tiaz.dev 5/15
AWS 网络基础可用区 — 名称、距离与费用

区域与可用区的陷阱

  • 区域之间相互隔离记得确认资源创建在哪个区域。
  • a · b · c 因账户而异us-east-1a 指向的物理区在每个账户中是随机映射的。要让两个账户对齐同一位置,看的不是名称而是 AZ ID(use1-az1)。
  • 跨可用区通信要收费即使在同一区域内,进出双向每 GB 各收 $0.01 (同一 AZ 内免费)。
账户不同,指向的位置就不同。跨账户指向同一位置的是 AZ ID。AWS《可用区 ID》文档

可用区的用法考试要点

  • 资源分散在两处以上即使一处整体停摆,服务依然可用 — 这就是要用可用区的原因。
  • 每个 AZ 一个子网冗余从划分子网开始。
  • 跨账户时控制台显示的是 a·b·c。只有与其他账户对齐位置时才看 AZ ID。
© 2026 tiaz tiaz.dev 6/15
AWS 网络基础自上而下 — 从区域到子网
09

自上而下

选区域,建 VPC,再切分成子网

  • VPC 要选定一个区域创建,不能离开该区域。
  • 但它横跨区域内的所有可用区。
  • 子网属于一个可用区。
  • 大小用 CIDR 分配。

谁属于谁

区域
3 个以上可用区
可用区
1 个以上数据中心
VPC
一个区域 · 横跨其中所有可用区
子网
一个可用区 · 一个 VPC

服务属于哪一层考试要点

范围有哪些含义
全球IAM · Route 53 · CloudFront无需选区域,从哪个区域看都一样
区域S3 · VPC · DynamoDB · Lambda横跨区域内所有可用区
可用区EC2 实例 · EBS 卷 · 子网只在一处。那里停了,它也跟着停
© 2026 tiaz tiaz.dev 7/15
AWS 网络基础VPC — 隔离的自有网络
10

VPC

Virtual Private Cloud

  • 在我的账户内逻辑隔离的虚拟网络。
  • 在开门之前,外部流量进不来。

VPC 的规则

  • 一个区域不能离开创建时所选的区域 (但横跨区域内所有 AZ)。
  • 地址从私有地址段中选RFC 1918 — 10.0.0.0/8 · 172.16.0.0/12 · 192.168.0.0/16。这是 AWS 推荐的范围。
  • 已有默认 VPC账户在每个区域都有一个默认 VPC,可以直接启动实例。
  • 每个区域 5 个默认配额。申请提高后可增至数百个。
  • VPC 本身免费收费的是 NAT 网关等服务和公有 IPv4 地址。
11

VPC 之间的通信

默认不通

  • 彼此完全隔离,够不到隔壁 VPC 的服务器。
  • 要连通,需另外用 VPC 对等连接或 Transit Gateway。
© 2026 tiaz tiaz.dev 8/15
AWS 网络基础子网 — 切分 VPC
12

Subnet

从 VPC 的 IP 地址段中切出的区块

  • 把 10.0.0.0/16 的 VPC 切成 10.0.0.0/24 这样的块。
  • 服务器一定位于某个子网之中。

子网的规则考试要点

  • 一个可用区一个子网只属于一个 AZ,不能跨两处。
  • 冗余从这里开始每个 AZ 放一个子网是第一步。
  • 每个 VPC 200 个默认配额。申请后可提高。
13

子网之间的通信

同一 VPC 内就能通

  • 创建 VPC 时,路由表中会写入指向整个地址段的 local 路由。
  • 想阻断的话,另用安全组或网络 ACL 来阻断。

公有子网与私有子网考试要点

公有子网
路由表中有通往互联网网关的路由
私有子网
没有通往互联网网关的路由。要出站得经过 NAT
由什么决定
不是创建时选的选项,而是所关联的路由表里有没有互联网网关!
© 2026 tiaz tiaz.dev 9/15
AWS 网络基础CIDR — 如何读地址
14

CIDR

Classless Inter-Domain Routing

  • 不分类别,只切出所需大小的表示法 (1993 年)。
  • 类别表示法只能用比需要大得多的地址块,很不方便。
15

Octet

八位组 — 8 位,也就是 256 个

  • 8 位能表示的数有 2⁸ = 256 个。
  • IPv4 地址由四个八位组构成
  • 以点分隔的四个数,即四个八位组
  • 192.168.0.0
16

斜杠后的数字

前缀 — 从头固定多少位

  • 固定的前段是网络,剩下的后段是其中使用的主机。
  • /24 表示前 24 位固定,用剩下的 8 位表示 192.168.0.0 ~ 192.168.0.255。

私有 IP 地址段考试要点

地址块范围示例
10.0.0.0/810.0.0.0 ~ 10.255.255.25510.0.0.0/16
172.16.0.0/12172.16.0.0 ~ 172.31.255.255172.31.0.0/16
192.168.0.0/16192.168.0.0 ~ 192.168.255.255192.168.0.0/20
© 2026 tiaz tiaz.dev 10/15
AWS 网络基础CIDR — 如何划分网络

VPC 和子网都是 /16 ~ /28考试要点

前缀地址数可用 IP
/1665,53665,531
/204,0964,091
/24256251
/281611

子网中不能用的地址前四个和最后一个

10.0.0.0     网络地址
10.0.0.1     VPC 路由器
10.0.0.2     DNS
10.0.0.3     保留 (供将来使用)
10.0.0.255   广播地址

定 CIDR 之前

  • 必须在 VPC 范围内10.0.0.0/16 的 VPC 中无法创建 192.168.0.0/24 子网。
  • 子网之间不能重叠一个地址只属于一个子网。重叠的 CIDR 会被拒绝。
  • 一开始就留足余量预留地址不收费。子网用 /24 比较稳妥。

CIDR 的陷阱

  • CIDR 一旦确定就不能改大小要扩大只能追加第二个 CIDR (每个 VPC 5 个),要缩小只能新建 VPC。
  • 不能切得比 /28 更小16 个中只有 11 个可用,实际使用已经很紧。
© 2026 tiaz tiaz.dev 11/15
AWS 网络基础VPC 地址 — 从哪里选

不能选的地址段

  • 直接被拒绝的0.0.0.0/8 · 127.0.0.0/8 · 169.254.0.0/16 · 224.0.0.0/4 不能用于 VPC。
  • 避开 172.17.0.0/16Cloud9 · SageMaker 等服务使用这个地址段。重叠就连不上这些服务。
在主 CIDR 上追加了第二个 CIDR 的 VPC。只有子网 C 是从新地址段切出的。不是改了大小,而是加了一段。AWS《VPC CIDR 块》文档

IPv6 有何不同地址不能自选

VPC
由 Amazon 分配一个 /56,不能选哪一段
子网
/64 — 不像 IPv4 那样细分
保留地址
与 IPv4 一样是五个 — 前四个和最后一个
私有地址段
IPv6 没有。能否出站由路由决定
© 2026 tiaz tiaz.dev 12/15
AWS 网络基础读懂就能解

动手试试!实战练习

  1. 1有规定要求数据必须留在国内。在 AWS 上满足这一条件的第一步是?

    1. A可用区
    2. B区域
    3. C子网
    4. DVPC
  2. 2在首尔区域创建 10.0.0.0/16 的 VPC,并在两个可用区各放一个子网。无法创建的子网是?

    1. A10.0.0.0/24 — ap-northeast-2a
    2. B10.0.1.0/24 — ap-northeast-2c
    3. C192.168.0.0/24 — ap-northeast-2a
    4. D10.0.2.0/28 — ap-northeast-2c
  3. 3关于区域和可用区,正确的两项是?2 个答案

    1. A一个子网可以跨多个可用区
    2. BVPC 只存在于一个区域内
    3. Cus-east-1a 在所有账户中都指向同一物理区
    4. D区域之间相互隔离,资源不会自动复制
    5. E可用区就是一栋数据中心的别称
  4. 4一个 10.0.0.0/24 子网最多能放几台 EC2 实例?

    1. A256 台
    2. B255 台
    3. C254 台
    4. D251 台
答案与解析
  1. 1B决定数据在哪个国家的是区域。可用区是所选区域内的位置,改变不了国家;VPC 和子网是选定区域之后才规划的。
  2. 2C子网 CIDR 必须在 VPC CIDR 之内。192.168.0.0/24 在 10.0.0.0/16 之外,会被拒绝。其余三个都在范围内且互不重叠,/28 是可创建的最小大小。
  3. 3B · D子网只属于一个可用区,而 a·b·c 这些名称在每个账户中随机对应不同的物理区 (指向同一位置的是 AZ ID)。可用区是由一个以上数据中心组成的单位。
  4. 4D/24 有 256 个地址,但每个子网的前四个 (网络 · VPC 路由器 · DNS · 保留) 加最后的广播地址,共五个由 AWS 占用。常想到的 254 是漏掉了前四个中的三个。
© 2026 tiaz tiaz.dev 13/15
AWS 网络基础要点与术语

要记住的数字考试要点

3每个区域最少 AZ通常更多
100kmAZ 之间的距离不超过这个距离
/16最大的 CIDR65,536 个地址
/28最小的 CIDR16 个地址
5子网的保留地址前四个和最后一个
251/24 可用的 IP256 − 5
5每个区域的 VPC 数默认配额,可提高
200每个 VPC 的子网数默认配额,可提高

术语整理本页出现的术语,一行一个

区域 (Region) 由三个以上可用区组成的地理单位
可用区 (AZ) 一个以上数据中心,彼此相距 100 公里以内
AZ ID 跨账户也指向同一物理区的名称 (use1-az1)
VPC 在区域内创建、与外部隔离的虚拟网络
子网 (Subnet) 从 VPC 切出的区块,只属于一个可用区
公有子网 路由表中有通往互联网网关路由的子网
CIDR 用斜杠后的数字表示大小的地址表示法
前缀 斜杠后的数字,表示从头固定的位数
八位组 (Octet) 8 位。IPv4 地址由四个八位组构成
私有 IP RFC 1918 的三个地址段,不会直接出到互联网
弹性 (Elasticity) 随需求扩展,再缩减回来
本地部署 购买服务器放在自己这里使用的方式

接下来要看的在 VPC 里铺路

路由表决定流量发往何处的表,区分公有和私有的也是它
互联网网关VPC 与互联网相接的门
NAT 网关私有子网只出不进时经过的地方
安全组 · 网络 ACL实例前的防火墙与子网前的防火墙
一句话总结

数据中心 → 可用区 → 区域是 AWS 建好的物理单位,在其上用 CIDR 切出 VPC → 子网,规划自己的网络。

Data CenterAZRegionVPCSubnetCIDR
© 2026 tiaz tiaz.dev 14/15
AWS 网络基础参考资料

官方资料AWS 文档 · 标准文档 · 视频 · 文章

  • AWS 全球基础设施 — 区域和可用区第 4 · 6 页 39 个区域 · 124 个可用区、三个以上 AZ、100 公里标准的出处 aws.amazon.com/about-aws/global-infrastructure/regions_az
  • 云计算的六大优势第 3 页 原样沿用 AWS 起的六个名称 docs.aws.amazon.com/whitepapers/latest/aws-overview/six-advantages-of-cloud-computing.html
  • 责任共担模型第 3 页 划分云本身的安全与云中安全的界线 aws.amazon.com/compliance/shared-responsibility-model
  • Regions and Zones (EC2 用户指南)第 6 · 7 页 区域隔离与 AZ 代码,直到本地区域和 Outposts docs.aws.amazon.com/AWSEC2/latest/UserGuide/using-regions-availability-zones.html
  • 可用区 ID第 6 页 a · b · c 为何因账户而异,以及 use1-az1 docs.aws.amazon.com/ram/latest/userguide/working-with-az-ids.html
  • What is Amazon VPC?第 8 · 9 页 VPC · 子网 · 路由的定义,以及 VPC 本身免费这句话 docs.aws.amazon.com/vpc/latest/userguide/what-is-amazon-vpc.html
  • 默认 VPC第 8 页 账户里已有的 VPC 都配好了什么 docs.aws.amazon.com/vpc/latest/userguide/default-vpc.html
  • VPC CIDR 块第 11 · 12 页 /16 ~ /28,推荐 RFC 1918,大小不能改但可追加第二个 CIDR docs.aws.amazon.com/vpc/latest/userguide/vpc-cidr-blocks.html
  • 子网 CIDR 块第 11 页 逐一说明每个子网保留的五个地址 docs.aws.amazon.com/vpc/latest/userguide/subnet-sizing.html
  • Amazon VPC 配额第 8 · 9 页 每个区域 5 个 VPC,每个 VPC 200 个子网、5 个 CIDR docs.aws.amazon.com/vpc/latest/userguide/amazon-vpc-limits.html
  • RFC 1918 — 私有 IP 地址段第 12 页 10 · 172.16 · 192.168 从何而来。这是标准文档,不是 AWS 文档 datatracker.ietf.org/doc/html/rfc1918
  • Overview of Data Transfer Costs for Common Architectures第 6 页 用图说明跨可用区和区域时哪些要收费 aws.amazon.com/blogs/architecture/overview-of-data-transfer-costs-for-common-architectures
  • 使用 AWS 必须了解的网络基础知识第 4 · 8 页 与本页范围相同,韩语讲解。AWS Korea 官方频道 www.youtube.com/watch?v=vCNexbgYmQ8
  • AWS Networking Fundamentals (re:Invent 2025)第 14 页 一小时过一遍本页之后内容的官方讲座 (英语) www.youtube.com/watch?v=nXBqxnp5ybY
© 2026 tiaz tiaz.dev 15/15