Amazon VPC
Networking Cloud Practitioner Solutions Architect Associate SysOps Administrator

Amazon VPC

Amazon Virtual Private Cloud

Twoja własna, izolowana sieć w chmurze AWS. Pełna kontrola nad adresacją IP, routingiem, subnetami i bezpieczeństwem sieciowym.

Amazon VPC (Virtual Private Cloud) to fundamentalny serwis sieciowy AWS, który pozwala utworzyć logicznie izolowaną sieć wirtualną w chmurze. W ramach VPC definiujesz własną przestrzeń adresów IP (zakres CIDR), tworzysz subnety publiczne i prywatne, konfigurujesz tablice routingu i kontrolujesz ruch sieciowy za pomocą Security Groups i Network ACLs. Każdy zasób AWS - instancja EC2, baza RDS, klaster ECS - działa wewnątrz VPC.

VPC to jeden z tych serwisów, które musisz zrozumieć, aby projektować bezpieczne architektury w AWS. Poprawna konfiguracja VPC jest kluczowa: w subnetach publicznych powinny być tylko load balancery i bastion hosty, podczas gdy serwery aplikacyjne, bazy danych i serwisy wewnętrzne - w subnetach prywatnych, chronionych przed bezpośrednim dostępem z zewnątrz. Dobre zrozumienie VPC jest wymagane na każdym egzaminie certyfikacyjnym AWS i stanowi podstawę codziennej pracy architekta i administratora chmury.

Czy wiesz, ze...

Każde nowe konto AWS ma domyślne (default) VPC w każdym regionie z jednym subnetem publicznym w każdej strefie dostępności. Dlatego instancja EC2 uruchomiona bez specyfikacji VPC automatycznie otrzymuje publiczny adres IP i dostęp do Internetu.

Pro Tip

Zaplanuj bloki CIDR z wyprzedzeniem! Używaj /16 dla VPC (65 536 adresów) i /24 dla subnetów (251 dostępnych adresów). Unikaj nakładających się zakresów CIDR między VPC - to uniemożliwia VPC Peering. Dla produkcji zawsze twórz subnety w minimum 2 strefach dostępności.

Uwaga

NAT Gateway to jeden z najczęstszych „niespodziewanych" kosztów w AWS. Działa 24/7 i kosztuje ~$32/miesiąc nawet bez ruchu, plus $0.045 za każdy GB przetworzonego ruchu. Dla środowisk dev/test rozważ NAT Instance (tańszy, ale mniej niezawodny) lub VPC Endpoints dla komunikacji z serwisami AWS bez wychodzenia do Internetu.

VPC to Twoja prywatna siec w chmurze AWS - izolowana logicznie od innych klientow. Masz pelna kontrole nad adresacja IP, subnetami, routingiem i bramami sieciowymi. Kazdy zasob AWS (EC2, RDS, Lambda) dziala wewnatrz VPC.

1

Planowanie CIDR (adresacja IP)

CIDR blok to zakres adresow IP dla Twojego VPC. Zakres: /16 (65,536 adresow) do /28 (16 adresow). Rekomendacja: uzyj /16 dla produkcji (np. 10.0.0.0/16). WAZNE: CIDR VPC nie moze nachodzic na inne VPC, z ktorymi chcesz zrobic peering, ani na Twoja siec on-premise. AWS rezerwuje 5 adresow w kazdym subnecie (pierwszy, ostatni, +3 na uslugi AWS). Mozesz dodac secondary CIDR pozniej.

2

Tworzenie subnetow (publiczne i prywatne)

Subnety dzielisz na publiczne (z dostepem do internetu) i prywatne. Kazdy subnet jest w jednym AZ. Best practice: min 2 AZ, w kazdym po jednym publicznym i prywatnym subnecie. Subnet publiczny rozni sie od prywatnego tylko routingiem - ma route 0.0.0.0/0 do Internet Gateway. Planuj subnety z zapasem: /20 (4,096 adresow) lub /24 (256) per subnet.

3

Route Tables - kontrola ruchu

Kazdy subnet jest powiazany z jedna route table (domyslnie Main Route Table VPC). Route table definiuje dokad kierowac ruch. Subnet publiczny ma: 10.0.0.0/16 -> local, 0.0.0.0/0 -> Internet Gateway. Subnet prywatny ma: 10.0.0.0/16 -> local, 0.0.0.0/0 -> NAT Gateway. Ruch local (wewnatrz VPC) jest zawsze dozwolony. Tworzysz oddzielne route tables dla kazdego typu subnetu.

4

Internet Gateway i NAT Gateway

Internet Gateway (IGW) umozliwia dwukierunkowa komunikacje z internetem - przypisujesz do VPC (1:1). NAT Gateway pozwala instancjom w prywatnych subnetach inicjowac ruch wychodzacy (np. aktualizacje, API calls) bez akceptowania ruchu przychodzacego. NAT Gateway kosztuje ok. $32/mc + $0.045/GB - to czesty "ukryty" koszt. Wdrazaj NAT Gateway w kazdym AZ dla wysokiej dostepnosci.

5

Security Groups - firewall instancji

Security Groups to stateful firewall na poziomie interfejsu sieciowego (ENI). Domyslnie blokuja caly ruch przychodzacy i zezwalaja na caly wychodzacy. Mozesz referencowac inne SG w regulach (np. "wpusc ruch z SG load balancera"). Zmiany sa natychmiastowe. Max 5 SG na interfejs, 60 regul inbound + 60 outbound per SG (limity mozna zwiekszyc).

6

NACLs - firewall subnetu

Network ACL to stateless firewall na poziomie subnetu. Ewaluowany przed Security Groups. Reguly sa numerowane (1-32766) i przetwarzane w kolejnosci - pierwsza pasujaca wygrywa. Domyslny NACL pozwala na wszystko. NACL jest stateless - musisz jawnie zezwolic na ruch powrotny (ephemeral ports 1024-65535). Uzywaj NACL do blokowania znanych zlych IP lub calych zakresow CIDR.

Dobrze zaprojektowana siec VPC to fundament bezpieczenstwa i wydajnosci calej infrastruktury. Bledy w designie VPC sa kosztowne do naprawienia pozniej.

Planuj CIDR na przyszlosc

Uzyj zakresu /16 (np. 10.0.0.0/16) nawet jesli teraz potrzebujesz kilku instancji. Kazde srodowisko (dev, staging, prod) powinno miec oddzielny VPC z nie nachodzacymi CIDR: prod 10.0.0.0/16, staging 10.1.0.0/16, dev 10.2.0.0/16. Unikaj 172.31.0.0/16 (default VPC) i 192.168.0.0/16 (koliduje z domowymi sieciami). Uwzglednij zakresy on-premise sieci przy planowaniu.

Poczatkujacy

VPC Endpoints - oszczedzaj na NAT

NAT Gateway kosztuje $0.045/GB transferu. Wiele serwisow AWS (S3, DynamoDB, SQS, SNS, CloudWatch, ECR) wspiera VPC Endpoints - ruch nie opuszcza sieci AWS i nie przechodzi przez NAT. Gateway Endpoint (S3, DynamoDB) jest darmowy. Interface Endpoint (inne serwisy) kosztuje $0.01/GB + $0.01/h per AZ, ale to czesto taniej niz NAT. Dla duzych workloadow oszczednosci siegaja tysiecy dolarow miesiecznie.

Zaawansowany

VPC Flow Logs - widocznosc ruchu sieciowego

Flow Logs rejestruja metadane ruchu sieciowego (src/dst IP, porty, akcja accept/reject). Mozesz je wlaczyc na poziomie VPC, subnetu lub ENI. Wysylaj do CloudWatch Logs (drogie ale wygodne query) lub S3 (tanie, query przez Athena). Flow Logs nie rejestruja zawartosci pakietow. Uzywaj do: debugowania connectivity, wykrywania anomalii, audytu bezpieczenstwa. Koszt: od $0.50/GB do CloudWatch.

Poczatkujacy

Transit Gateway - hub dla wielu VPC

VPC Peering dziala 1:1 - przy 10 VPC potrzebujesz 45 polaczen (mesh). Transit Gateway to centralny hub - kazdy VPC laczy sie raz z TGW. Wspiera: VPC peering, VPN, Direct Connect, miedzyregionalne polaczenia. Kosztuje $0.05/h + $0.02/GB, ale drastycznie upraszcza topologie sieci. Od 2023 wspiera multicast. Alternatywa: AWS Cloud WAN dla globalnych sieci.

Zaawansowany

Limity VPC Peering

VPC Peering nie wspiera transitive routing - jesli VPC-A peeruje z VPC-B i VPC-B z VPC-C, VPC-A NIE ma dostepu do VPC-C. Max 50 aktywnych peeringow na VPC (mozna podniesc do 125). Peering dziala cross-region i cross-account. CIDR nie moga sie pokrywac. Ruch miedzy peerowanymi VPC w tym samym regionie kosztuje tyle co ruch wewnatrz AZ ($0.01/GB).

Zaawansowany

IPv6 w VPC - przygotuj sie na przyszlosc

VPC wspiera dual-stack (IPv4 + IPv6). IPv6 CIDR (/56) przydzielany jest przez AWS z puli publicznej. Subnety IPv6 uzywaja /64. W odroznieniu od IPv4, adresy IPv6 w AWS sa zawsze publiczne - ale Security Groups kontroluja dostep. Egress-Only Internet Gateway to odpowiednik NAT Gateway dla IPv6 (pozwala na ruch wychodzacy, blokuje przychodzacy). IPv6 w VPC jest darmowe.

Poczatkujacy

Screenshoty z AWS Console

Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon VPC bezposrednio w konsoli AWS.

Do czego sluzy Amazon VPC?

01

Izolacja środowisk

Oddzielne VPC dla produkcji, stagingu i developmentu. Każde środowisko ma własną izolowaną sieć z kontrolowaną komunikacją między nimi (VPC Peering).

02

Architektura wielowarstwowa

Warstwa webowa w subnetach publicznych, warstwa aplikacyjna i bazodanowa w subnetach prywatnych. Klasyczny wzorzec bezpieczeństwa defense-in-depth.

03

Połączenie hybrydowe z siecią firmową

Połączenie VPC z on-premises data center przez VPN (Site-to-Site VPN) lub dedykowane łącze (AWS Direct Connect) - rozszerzenie sieci firmowej do chmury.

04

Hosting zgodny z regulacjami

Pełna kontrola nad izolacją sieciową, logowaniem ruchu (VPC Flow Logs) i ograniczeniem dostępu - wymagane w branżach regulowanych (finanse, medycyna, administracja publiczna).

Co musisz wiedziec?

Subnet (podsieć)

Segment VPC powiązany z jedną strefą dostępności. Subnety publiczne mają trasę do Internet Gateway, prywatne - nie mają bezpośredniego dostępu do Internetu.

Internet Gateway (IGW)

Brama łącząca VPC z publicznym Internetem. Musi być przypisana do VPC, a subnety publiczne muszą mieć trasę 0.0.0.0/0 kierującą do IGW.

NAT Gateway

Umożliwia instancjom w subnetach prywatnych dostęp do Internetu (np. aktualizacje, pobieranie pakietów) bez możliwości inicjowania połączeń z zewnątrz. Zarządzany przez AWS, wysoka dostępność.

Security Group

Wirtualny firewall na poziomie instancji. Domyślnie blokuje cały ruch przychodzący i przepuszcza cały wychodzący. Reguły są stateful - odpowiedzi na dozwolony ruch przechodzą automatycznie.

Network ACL (NACL)

Firewall na poziomie subnetu. Reguły są stateless - musisz jawnie zezwolić na ruch w obu kierunkach. Przetwarzane w kolejności numerycznej (od najniższego numeru).

Route Table

Tablica routingu określająca dokąd kierować ruch z subnetu. Np. 0.0.0.0/0 -> igw (Internet) lub 10.0.0.0/16 -> local (ruch wewnętrzny w VPC).

Architektura: Multi-AZ VPC z izolacja warstw

Produkcyjna architektura VPC z oddzielnymi warstwami dla load balancera, aplikacji i bazy danych. Kazda warstwa w oddzielnym subnecie z wlasna kontrola dostepu.

Internet Ruch przychodzacy od uzytkownikow
Ruch publiczny
Internet Gateway Brama do VPC, 1:1 z VPC, bez limitu przepustowosci
Route: 0.0.0.0/0 -> IGW
Public Subnet (ALB)
Public Subnet (ALB) Application Load Balancer w min. 2 AZ, SSL termination, WAF
SG: port 8080 z ALB SG
Private Subnet (App)
Private Subnet (App) Instancje EC2/ECS z aplikacja, brak publicznych IP, dostep przez NAT GW
SG: port 5432 z App SG
Private Subnet (Data)
Private Subnet (Data) RDS Multi-AZ, ElastiCache, bez dostepu do internetu
Kazda warstwa (ALB, App, Data) powinna miec oddzielna Security Group. Referencuj SG w regulach zamiast IP - np. App SG akceptuje ruch tylko z ALB SG na porcie 8080.
NAT Gateway wdrazaj w kazdym AZ - jesli AZ z NAT Gateway padnie, instancje w drugim AZ traca dostep do internetu. Koszt: ~$64/mc za 2 NAT GW.
Dla dodatkowej izolacji uzywaj oddzielnych NACL per warstwa: subnety data blokuja caly ruch oprocz portow bazy danych z subnetow app.

Porównanie: Subnet publiczny vs prywatny oraz NAT Gateway vs NAT Instance

Cecha Subnet publiczny Subnet prywatny
Dostęp do Internetu Bezpośredni przez IGW Tylko wychodzący przez NAT Gateway
Publiczny IP Tak (automatyczny lub Elastic IP) Nie
Typowe zasoby Load balancery, bastion host, NAT GW Bazy danych, serwery aplikacyjne
Trasa 0.0.0.0/0 Kieruje do Internet Gateway Kieruje do NAT Gateway
NAT Gateway NAT Instance
Zarządzanie Zarządzany przez AWS Sam zarządzasz instancją EC2
Dostępność Wysoka (redundancja w AZ) Musisz sam skonfigurować HA
Przepustowość Do 100 Gbps Zależy od typu instancji
Koszt ~$32/mies. + $0.045/GB Koszt instancji EC2 (tańsze)

Ile kosztuje Amazon VPC?

VPC - za darmo

Samo utworzenie i używanie VPC, subnetów, Security Groups, NACLs i Route Tables jest darmowe.

Tworzysz dowolną liczbę VPC bez opłat

NAT Gateway

Opłata za godzinę działania + za GB przetworzonego ruchu. To jeden z najczęstszych „niespodziewanych" kosztów w AWS.

$0.045/godz. + $0.045/GB (~$32/mies. sam gateway)

VPN i Direct Connect

Site-to-Site VPN: opłata za godzinę połączenia + transfer. Direct Connect: opłata za port + transfer danych.

VPN: ~$0.05/godz. (~$36/mies.)

Free Tier

VPC, subnety, Security Groups, NACLs, Internet Gateway - wszystko bezterminowo za darmo. Płacisz tylko za NAT Gateway, VPN i transfer danych.

Pełna infrastruktura sieciowa bez opłat

Przyklady AWS CLI

Utwórz VPC

Tworzy nowe VPC z blokiem CIDR 10.0.0.0/16 (65 536 adresów IP)

aws ec2 create-vpc \
 --cidr-block 10.0.0.0/16 \
 --tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=MojeVPC}]'

Utwórz subnet publiczny

Tworzy subnet w strefie dostępności eu-central-1a

aws ec2 create-subnet \
 --vpc-id vpc-0123456789abcdef0 \
 --cidr-block 10.0.1.0/24 \
 --availability-zone eu-central-1a \
 --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=Public-1a}]'

Utwórz Internet Gateway

Tworzy IGW i podpina go do VPC

aws ec2 create-internet-gateway \
 --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=MojeIGW}]'

aws ec2 attach-internet-gateway \
 --internet-gateway-id igw-0123456789abcdef0 \
 --vpc-id vpc-0123456789abcdef0

Wyświetl VPC Flow Logs

Sprawdź logi ruchu sieciowego w VPC

aws ec2 describe-flow-logs \
 --filter "Name=resource-id,Values=vpc-0123456789abcdef0" \
 --query 'FlowLogs[].{Id:FlowLogId,Status:FlowLogStatus,Traffic:TrafficType}' \
 --output table

Quiz: Amazon VPC

Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.

Twoj wynik: 0 / 4

1. Jaka jest różnica między Security Group a Network ACL?

2. Do czego służy NAT Gateway?

3. Ile subnetów może obejmować jedna strefa dostępności?

4. Czy samo VPC jest płatne?

Chcesz poznac Amazon VPC w praktyce?

Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon VPC krok po kroku. Teoria + praktyka od zera.

Zacznij darmowy kurs Wszystkie serwisy