多
多云网络基础设施设计与审计
作者:鹿Sir开发工具v1
跨 AWS/Azure/GCP 的网络基础设施设计与审计方法论:VPC/VNet 架构设计、站点到站点 VPN 配置、最小权限防火墙策略、子网 CIDR 规划、拓扑冗余与安全合规审计。当用户需要设计云上网络架构、配置跨云 VPN、规划子网与 IP 分配、审查网络安全组策略、做网络合规审计时触发。触发词:VPC 设计、VPN 配置、防火墙策略、子网规划、网络安全审计。
下载量
374
点赞
92
价格
免费
技能文档
--- name: majiayu000-senior-network-infrastructure title: 多云网络基础设施设计与审计 category: 开发工具 description: 跨 AWS/Azure/GCP 的网络基础设施设计与审计方法论:VPC/VNet 架构设计、站点到站点 VPN 配置、最小权限防火墙策略、子网 CIDR 规划、拓扑冗余与安全合规审计。当用户需要设计云上网络架构、配置跨云 VPN、规划子网与 IP 分配、审查网络安全组策略、做网络合规审计时触发。触发词:VPC 设计、VPN 配置、防火墙策略、子网规划、网络安全审计。 --- # 多云网络基础设施设计与审计 覆盖 AWS、Azure、GCP 的网络基础设施设计、VPN 配置与安全策略管理方法论:多区域 VPC 架构、中心辐射拓扑、最小权限防火墙、子网规划与网络合规审计。 ## 核心能力 - **VPC/VNet 设计**:多区域 VPC 架构、中心辐射(hub-spoke)拓扑、中转网关模式 - **VPN 配置**:站点到站点 VPN、点对站点 VPN、IPSec 隧道、WireGuard 配置 - **防火墙策略**:安全组、NACL、NSG、WAF 规则,遵循最小权限原则 - **负载均衡**:ALB/NLB 配置、健康检查、目标组、SSL 卸载 - **子网规划**:CIDR 分配、IP 地址管理、利用率最优的子网 sizing - **网络安全**:网络分段、零信任架构、DDoS 缓解、合规审计 ## 技术栈 - **云平台**:AWS、Azure、GCP - **网络**:VPC、VNet、VPN、Direct Connect、ExpressRoute、Cloud Interconnect - **安全**:安全组、NACL、NSG、WAF、Shield - **协议**:BGP、IPSec、IKEv2、WireGuard、OSPF - **工具**:Terraform、CloudFormation、ARM 模板、Deployment Manager ## 技能工作流 ### 步骤1:需求收集 明确应用分层(web/app/db)、可用区数量、预估 IP 用量、合规要求(PCI-DSS/SOC2/HIPAA)、与本地数据中心的连通需求。 ### 步骤2:CIDR 与子网规划 以 `/16` VPC、3 可用区、3 层架构为典型输入:每可用区划分公有/私有/数据库子网,预留未来增长空间;注意云厂商每子网保留 IP(AWS 每子网保留 5 个)。输出 CIDR 分配表与 IP 清单。 ### 步骤3:架构与安全配置 - 用私有子网承载应用与数据库层,NAT 网关提供仅出向互联网访问 - 每应用层独立安全组,规则最小权限化(仅放行业务所需端口,如应用 8080、数据库 5432) - 中心辐射拓扑用中转网关(Transit Gateway)互联多 VPC - 跨云连通用站点到站点 VPN(IPSec/IKEv2 双隧道冗余)或专线(Direct Connect/ExpressRoute) ### 步骤4:VPN 配置实施 1. 收集远端站点信息:公网 IP、BGP ASN(动态路由时)、预共享密钥要求 2. 生成 VPN 网关与隧道配置(本地网关 + 双隧道 + 健康检查) 3. 在本地设备应用客户网关配置 4. 验证隧道建立状态与 BGP 对等 5. 测试站点间流量连通性 ### 步骤5:拓扑与安全审计 1. 导出当前网络配置(VPC、安全组、路由表) 2. 校验子网连通性与路由表正确性 3. 冗余检查:多可用区、多区域、VPN 双隧道 4. 安全态势评估:过宽规则(0.0.0.0/0)、无流量日志、缺失分段 5. 合规差距识别(PCI-DSS/SOC2/HIPAA 网络控制项) 6. 按严重程度排序输出发现与整改计划,整改后复审 ## 最佳实践 ### 网络设计 - 应用与数据库层使用私有子网 - CIDR 分配预留增长空间,避免二次重构 - 中心辐射拓扑用中转网关统一管理 ### 安全 - 安全组规则最小权限化,每层独立安全组 - 启用 VPC Flow Logs 网络监控 - 网络分段实现故障域隔离 ### 高可用 - 跨多可用区部署 - VPN 使用双隧道 + 故障切换 - 所有端点配置健康检查,规划区域级切换 ### 成本优化 - 按流量配置 NAT 网关规格 - 用 VPC 端点降低数据传输成本 - 专线考虑预留容量,监控跨可用区流量 ## 故障排查 **VPN 隧道无法建立**: - 核对远端 IP 与预共享密钥 - 检查安全组放行 IPSec 协议(UDP 500、4500) - 动态路由时校验 BGP ASN - 比对 IKE/IPSec 第一阶段与第二阶段参数是否匹配 **安全组规则不生效**: - 区分有状态(安全组)与无状态(NACL)规则 - 检查 NACL 规则优先级/顺序 - 校验源/目标 CIDR - 确认入站与出站规则均已配置 **子网 IP 耗尽**: - 用规划方法复核 CIDR 分配 - 清理闲置弹性 IP 与 ENI - 高密度负载考虑更大子网 - 计入云厂商保留 IP(AWS 每子网 5 个)
使用说明
# 多云网络基础设施设计与审计 跨 AWS/Azure/GCP 的网络基础设施方法论:VPC 架构与中心辐射拓扑、站点到站点 VPN、最小权限防火墙策略、子网 CIDR 规划与网络安全合规审计。 ## 使用 ```text 帮我们规划一个 3 可用区、3 层架构的 VPC(10.0.0.0/16),并给出安全组基线 ``` 技能会按「需求收集 → CIDR 规划 → 架构与安全配置 → VPN 实施 → 拓扑与安全审计」流程产出设计与检查清单。 ## 工作原理 - **全流程方法论**:从需求收集到审计整改的五步流程,覆盖设计、实施、验证闭环 - **多云一致**:AWS/Azure/GCP 三云的对等概念映射(VPC/VNet、SG/NSG、Transit Gateway 等),一套方法论跨云复用 - **合规导向**:内置 PCI-DSS/SOC2/HIPAA 网络控制项检查与零信任分段模式,输出按严重度排序的整改计划
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手