多云网络基础设施设计与审计

作者:鹿Sir开发工具v1

跨 AWS/Azure/GCP 的网络基础设施设计与审计方法论:VPC/VNet 架构设计、站点到站点 VPN 配置、最小权限防火墙策略、子网 CIDR 规划、拓扑冗余与安全合规审计。当用户需要设计云上网络架构、配置跨云 VPN、规划子网与 IP 分配、审查网络安全组策略、做网络合规审计时触发。触发词:VPC 设计、VPN 配置、防火墙策略、子网规划、网络安全审计。

下载量
374
点赞
92
价格
免费

技能文档

---
name: majiayu000-senior-network-infrastructure
title: 多云网络基础设施设计与审计
category: 开发工具
description: 跨 AWS/Azure/GCP 的网络基础设施设计与审计方法论:VPC/VNet 架构设计、站点到站点 VPN 配置、最小权限防火墙策略、子网 CIDR 规划、拓扑冗余与安全合规审计。当用户需要设计云上网络架构、配置跨云 VPN、规划子网与 IP 分配、审查网络安全组策略、做网络合规审计时触发。触发词:VPC 设计、VPN 配置、防火墙策略、子网规划、网络安全审计。
---

# 多云网络基础设施设计与审计

覆盖 AWS、Azure、GCP 的网络基础设施设计、VPN 配置与安全策略管理方法论:多区域 VPC 架构、中心辐射拓扑、最小权限防火墙、子网规划与网络合规审计。

## 核心能力

- **VPC/VNet 设计**:多区域 VPC 架构、中心辐射(hub-spoke)拓扑、中转网关模式
- **VPN 配置**:站点到站点 VPN、点对站点 VPN、IPSec 隧道、WireGuard 配置
- **防火墙策略**:安全组、NACL、NSG、WAF 规则,遵循最小权限原则
- **负载均衡**:ALB/NLB 配置、健康检查、目标组、SSL 卸载
- **子网规划**:CIDR 分配、IP 地址管理、利用率最优的子网 sizing
- **网络安全**:网络分段、零信任架构、DDoS 缓解、合规审计

## 技术栈

- **云平台**:AWS、Azure、GCP
- **网络**:VPC、VNet、VPN、Direct Connect、ExpressRoute、Cloud Interconnect
- **安全**:安全组、NACL、NSG、WAF、Shield
- **协议**:BGP、IPSec、IKEv2、WireGuard、OSPF
- **工具**:Terraform、CloudFormation、ARM 模板、Deployment Manager

## 技能工作流

### 步骤1:需求收集

明确应用分层(web/app/db)、可用区数量、预估 IP 用量、合规要求(PCI-DSS/SOC2/HIPAA)、与本地数据中心的连通需求。

### 步骤2:CIDR 与子网规划

以 `/16` VPC、3 可用区、3 层架构为典型输入:每可用区划分公有/私有/数据库子网,预留未来增长空间;注意云厂商每子网保留 IP(AWS 每子网保留 5 个)。输出 CIDR 分配表与 IP 清单。

### 步骤3:架构与安全配置

- 用私有子网承载应用与数据库层,NAT 网关提供仅出向互联网访问
- 每应用层独立安全组,规则最小权限化(仅放行业务所需端口,如应用 8080、数据库 5432)
- 中心辐射拓扑用中转网关(Transit Gateway)互联多 VPC
- 跨云连通用站点到站点 VPN(IPSec/IKEv2 双隧道冗余)或专线(Direct Connect/ExpressRoute)

### 步骤4:VPN 配置实施

1. 收集远端站点信息:公网 IP、BGP ASN(动态路由时)、预共享密钥要求
2. 生成 VPN 网关与隧道配置(本地网关 + 双隧道 + 健康检查)
3. 在本地设备应用客户网关配置
4. 验证隧道建立状态与 BGP 对等
5. 测试站点间流量连通性

### 步骤5:拓扑与安全审计

1. 导出当前网络配置(VPC、安全组、路由表)
2. 校验子网连通性与路由表正确性
3. 冗余检查:多可用区、多区域、VPN 双隧道
4. 安全态势评估:过宽规则(0.0.0.0/0)、无流量日志、缺失分段
5. 合规差距识别(PCI-DSS/SOC2/HIPAA 网络控制项)
6. 按严重程度排序输出发现与整改计划,整改后复审

## 最佳实践

### 网络设计

- 应用与数据库层使用私有子网
- CIDR 分配预留增长空间,避免二次重构
- 中心辐射拓扑用中转网关统一管理

### 安全

- 安全组规则最小权限化,每层独立安全组
- 启用 VPC Flow Logs 网络监控
- 网络分段实现故障域隔离

### 高可用

- 跨多可用区部署
- VPN 使用双隧道 + 故障切换
- 所有端点配置健康检查,规划区域级切换

### 成本优化

- 按流量配置 NAT 网关规格
- 用 VPC 端点降低数据传输成本
- 专线考虑预留容量,监控跨可用区流量

## 故障排查

**VPN 隧道无法建立**:

- 核对远端 IP 与预共享密钥
- 检查安全组放行 IPSec 协议(UDP 500、4500)
- 动态路由时校验 BGP ASN
- 比对 IKE/IPSec 第一阶段与第二阶段参数是否匹配

**安全组规则不生效**:

- 区分有状态(安全组)与无状态(NACL)规则
- 检查 NACL 规则优先级/顺序
- 校验源/目标 CIDR
- 确认入站与出站规则均已配置

**子网 IP 耗尽**:

- 用规划方法复核 CIDR 分配
- 清理闲置弹性 IP 与 ENI
- 高密度负载考虑更大子网
- 计入云厂商保留 IP(AWS 每子网 5 个)

使用说明

# 多云网络基础设施设计与审计

跨 AWS/Azure/GCP 的网络基础设施方法论:VPC 架构与中心辐射拓扑、站点到站点 VPN、最小权限防火墙策略、子网 CIDR 规划与网络安全合规审计。

## 使用

```text
帮我们规划一个 3 可用区、3 层架构的 VPC(10.0.0.0/16),并给出安全组基线
```

技能会按「需求收集 → CIDR 规划 → 架构与安全配置 → VPN 实施 → 拓扑与安全审计」流程产出设计与检查清单。

## 工作原理

- **全流程方法论**:从需求收集到审计整改的五步流程,覆盖设计、实施、验证闭环
- **多云一致**:AWS/Azure/GCP 三云的对等概念映射(VPC/VNet、SG/NSG、Transit Gateway 等),一套方法论跨云复用
- **合规导向**:内置 PCI-DSS/SOC2/HIPAA 网络控制项检查与零信任分段模式,输出按严重度排序的整改计划

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手