Amazon VPC
Amazon Virtual Private Cloud
Twoja własna, izolowana sieć w chmurze AWS. Pełna kontrola nad adresacją IP, routingiem, subnetami i bezpieczeństwem sieciowym.
Amazon VPC (Virtual Private Cloud) to fundamentalny serwis sieciowy AWS, który pozwala utworzyć logicznie izolowaną sieć wirtualną w chmurze. W ramach VPC definiujesz własną przestrzeń adresów IP (zakres CIDR), tworzysz subnety publiczne i prywatne, konfigurujesz tablice routingu i kontrolujesz ruch sieciowy za pomocą Security Groups i Network ACLs. Każdy zasób AWS - instancja EC2, baza RDS, klaster ECS - działa wewnątrz VPC.
VPC to jeden z tych serwisów, które musisz zrozumieć, aby projektować bezpieczne architektury w AWS. Poprawna konfiguracja VPC jest kluczowa: w subnetach publicznych powinny być tylko load balancery i bastion hosty, podczas gdy serwery aplikacyjne, bazy danych i serwisy wewnętrzne - w subnetach prywatnych, chronionych przed bezpośrednim dostępem z zewnątrz. Dobre zrozumienie VPC jest wymagane na każdym egzaminie certyfikacyjnym AWS i stanowi podstawę codziennej pracy architekta i administratora chmury.
Każde nowe konto AWS ma domyślne (default) VPC w każdym regionie z jednym subnetem publicznym w każdej strefie dostępności. Dlatego instancja EC2 uruchomiona bez specyfikacji VPC automatycznie otrzymuje publiczny adres IP i dostęp do Internetu.
Zaplanuj bloki CIDR z wyprzedzeniem! Używaj /16 dla VPC (65 536 adresów) i /24 dla subnetów (251 dostępnych adresów). Unikaj nakładających się zakresów CIDR między VPC - to uniemożliwia VPC Peering. Dla produkcji zawsze twórz subnety w minimum 2 strefach dostępności.
NAT Gateway to jeden z najczęstszych „niespodziewanych" kosztów w AWS. Działa 24/7 i kosztuje ~$32/miesiąc nawet bez ruchu, plus $0.045 za każdy GB przetworzonego ruchu. Dla środowisk dev/test rozważ NAT Instance (tańszy, ale mniej niezawodny) lub VPC Endpoints dla komunikacji z serwisami AWS bez wychodzenia do Internetu.
VPC to Twoja prywatna siec w chmurze AWS - izolowana logicznie od innych klientow. Masz pelna kontrole nad adresacja IP, subnetami, routingiem i bramami sieciowymi. Kazdy zasob AWS (EC2, RDS, Lambda) dziala wewnatrz VPC.
Planowanie CIDR (adresacja IP)
CIDR blok to zakres adresow IP dla Twojego VPC. Zakres: /16 (65,536 adresow) do /28 (16 adresow). Rekomendacja: uzyj /16 dla produkcji (np. 10.0.0.0/16). WAZNE: CIDR VPC nie moze nachodzic na inne VPC, z ktorymi chcesz zrobic peering, ani na Twoja siec on-premise. AWS rezerwuje 5 adresow w kazdym subnecie (pierwszy, ostatni, +3 na uslugi AWS). Mozesz dodac secondary CIDR pozniej.
Tworzenie subnetow (publiczne i prywatne)
Subnety dzielisz na publiczne (z dostepem do internetu) i prywatne. Kazdy subnet jest w jednym AZ. Best practice: min 2 AZ, w kazdym po jednym publicznym i prywatnym subnecie. Subnet publiczny rozni sie od prywatnego tylko routingiem - ma route 0.0.0.0/0 do Internet Gateway. Planuj subnety z zapasem: /20 (4,096 adresow) lub /24 (256) per subnet.
Route Tables - kontrola ruchu
Kazdy subnet jest powiazany z jedna route table (domyslnie Main Route Table VPC). Route table definiuje dokad kierowac ruch. Subnet publiczny ma: 10.0.0.0/16 -> local, 0.0.0.0/0 -> Internet Gateway. Subnet prywatny ma: 10.0.0.0/16 -> local, 0.0.0.0/0 -> NAT Gateway. Ruch local (wewnatrz VPC) jest zawsze dozwolony. Tworzysz oddzielne route tables dla kazdego typu subnetu.
Internet Gateway i NAT Gateway
Internet Gateway (IGW) umozliwia dwukierunkowa komunikacje z internetem - przypisujesz do VPC (1:1). NAT Gateway pozwala instancjom w prywatnych subnetach inicjowac ruch wychodzacy (np. aktualizacje, API calls) bez akceptowania ruchu przychodzacego. NAT Gateway kosztuje ok. $32/mc + $0.045/GB - to czesty "ukryty" koszt. Wdrazaj NAT Gateway w kazdym AZ dla wysokiej dostepnosci.
Security Groups - firewall instancji
Security Groups to stateful firewall na poziomie interfejsu sieciowego (ENI). Domyslnie blokuja caly ruch przychodzacy i zezwalaja na caly wychodzacy. Mozesz referencowac inne SG w regulach (np. "wpusc ruch z SG load balancera"). Zmiany sa natychmiastowe. Max 5 SG na interfejs, 60 regul inbound + 60 outbound per SG (limity mozna zwiekszyc).
NACLs - firewall subnetu
Network ACL to stateless firewall na poziomie subnetu. Ewaluowany przed Security Groups. Reguly sa numerowane (1-32766) i przetwarzane w kolejnosci - pierwsza pasujaca wygrywa. Domyslny NACL pozwala na wszystko. NACL jest stateless - musisz jawnie zezwolic na ruch powrotny (ephemeral ports 1024-65535). Uzywaj NACL do blokowania znanych zlych IP lub calych zakresow CIDR.
Dobrze zaprojektowana siec VPC to fundament bezpieczenstwa i wydajnosci calej infrastruktury. Bledy w designie VPC sa kosztowne do naprawienia pozniej.
Planuj CIDR na przyszlosc
Uzyj zakresu /16 (np. 10.0.0.0/16) nawet jesli teraz potrzebujesz kilku instancji. Kazde srodowisko (dev, staging, prod) powinno miec oddzielny VPC z nie nachodzacymi CIDR: prod 10.0.0.0/16, staging 10.1.0.0/16, dev 10.2.0.0/16. Unikaj 172.31.0.0/16 (default VPC) i 192.168.0.0/16 (koliduje z domowymi sieciami). Uwzglednij zakresy on-premise sieci przy planowaniu.
PoczatkujacyVPC Endpoints - oszczedzaj na NAT
NAT Gateway kosztuje $0.045/GB transferu. Wiele serwisow AWS (S3, DynamoDB, SQS, SNS, CloudWatch, ECR) wspiera VPC Endpoints - ruch nie opuszcza sieci AWS i nie przechodzi przez NAT. Gateway Endpoint (S3, DynamoDB) jest darmowy. Interface Endpoint (inne serwisy) kosztuje $0.01/GB + $0.01/h per AZ, ale to czesto taniej niz NAT. Dla duzych workloadow oszczednosci siegaja tysiecy dolarow miesiecznie.
ZaawansowanyVPC Flow Logs - widocznosc ruchu sieciowego
Flow Logs rejestruja metadane ruchu sieciowego (src/dst IP, porty, akcja accept/reject). Mozesz je wlaczyc na poziomie VPC, subnetu lub ENI. Wysylaj do CloudWatch Logs (drogie ale wygodne query) lub S3 (tanie, query przez Athena). Flow Logs nie rejestruja zawartosci pakietow. Uzywaj do: debugowania connectivity, wykrywania anomalii, audytu bezpieczenstwa. Koszt: od $0.50/GB do CloudWatch.
PoczatkujacyTransit Gateway - hub dla wielu VPC
VPC Peering dziala 1:1 - przy 10 VPC potrzebujesz 45 polaczen (mesh). Transit Gateway to centralny hub - kazdy VPC laczy sie raz z TGW. Wspiera: VPC peering, VPN, Direct Connect, miedzyregionalne polaczenia. Kosztuje $0.05/h + $0.02/GB, ale drastycznie upraszcza topologie sieci. Od 2023 wspiera multicast. Alternatywa: AWS Cloud WAN dla globalnych sieci.
ZaawansowanyLimity VPC Peering
VPC Peering nie wspiera transitive routing - jesli VPC-A peeruje z VPC-B i VPC-B z VPC-C, VPC-A NIE ma dostepu do VPC-C. Max 50 aktywnych peeringow na VPC (mozna podniesc do 125). Peering dziala cross-region i cross-account. CIDR nie moga sie pokrywac. Ruch miedzy peerowanymi VPC w tym samym regionie kosztuje tyle co ruch wewnatrz AZ ($0.01/GB).
ZaawansowanyIPv6 w VPC - przygotuj sie na przyszlosc
VPC wspiera dual-stack (IPv4 + IPv6). IPv6 CIDR (/56) przydzielany jest przez AWS z puli publicznej. Subnety IPv6 uzywaja /64. W odroznieniu od IPv4, adresy IPv6 w AWS sa zawsze publiczne - ale Security Groups kontroluja dostep. Egress-Only Internet Gateway to odpowiednik NAT Gateway dla IPv6 (pozwala na ruch wychodzacy, blokuje przychodzacy). IPv6 w VPC jest darmowe.
PoczatkujacyScreenshoty z AWS Console
Wkrotce pojawia sie tu zrzuty ekranu pokazujace jak korzystac z Amazon VPC bezposrednio w konsoli AWS.
Do czego sluzy Amazon VPC?
Izolacja środowisk
Oddzielne VPC dla produkcji, stagingu i developmentu. Każde środowisko ma własną izolowaną sieć z kontrolowaną komunikacją między nimi (VPC Peering).
Architektura wielowarstwowa
Warstwa webowa w subnetach publicznych, warstwa aplikacyjna i bazodanowa w subnetach prywatnych. Klasyczny wzorzec bezpieczeństwa defense-in-depth.
Połączenie hybrydowe z siecią firmową
Połączenie VPC z on-premises data center przez VPN (Site-to-Site VPN) lub dedykowane łącze (AWS Direct Connect) - rozszerzenie sieci firmowej do chmury.
Hosting zgodny z regulacjami
Pełna kontrola nad izolacją sieciową, logowaniem ruchu (VPC Flow Logs) i ograniczeniem dostępu - wymagane w branżach regulowanych (finanse, medycyna, administracja publiczna).
Co musisz wiedziec?
Subnet (podsieć)
Segment VPC powiązany z jedną strefą dostępności. Subnety publiczne mają trasę do Internet Gateway, prywatne - nie mają bezpośredniego dostępu do Internetu.
Internet Gateway (IGW)
Brama łącząca VPC z publicznym Internetem. Musi być przypisana do VPC, a subnety publiczne muszą mieć trasę 0.0.0.0/0 kierującą do IGW.
NAT Gateway
Umożliwia instancjom w subnetach prywatnych dostęp do Internetu (np. aktualizacje, pobieranie pakietów) bez możliwości inicjowania połączeń z zewnątrz. Zarządzany przez AWS, wysoka dostępność.
Security Group
Wirtualny firewall na poziomie instancji. Domyślnie blokuje cały ruch przychodzący i przepuszcza cały wychodzący. Reguły są stateful - odpowiedzi na dozwolony ruch przechodzą automatycznie.
Network ACL (NACL)
Firewall na poziomie subnetu. Reguły są stateless - musisz jawnie zezwolić na ruch w obu kierunkach. Przetwarzane w kolejności numerycznej (od najniższego numeru).
Route Table
Tablica routingu określająca dokąd kierować ruch z subnetu. Np. 0.0.0.0/0 -> igw (Internet) lub 10.0.0.0/16 -> local (ruch wewnętrzny w VPC).
Architektura: Multi-AZ VPC z izolacja warstw
Produkcyjna architektura VPC z oddzielnymi warstwami dla load balancera, aplikacji i bazy danych. Kazda warstwa w oddzielnym subnecie z wlasna kontrola dostepu.
Porównanie: Subnet publiczny vs prywatny oraz NAT Gateway vs NAT Instance
| Cecha | Subnet publiczny | Subnet prywatny |
|---|---|---|
| Dostęp do Internetu | Bezpośredni przez IGW | Tylko wychodzący przez NAT Gateway |
| Publiczny IP | Tak (automatyczny lub Elastic IP) | Nie |
| Typowe zasoby | Load balancery, bastion host, NAT GW | Bazy danych, serwery aplikacyjne |
| Trasa 0.0.0.0/0 | Kieruje do Internet Gateway | Kieruje do NAT Gateway |
| NAT Gateway | NAT Instance | |
| Zarządzanie | Zarządzany przez AWS | Sam zarządzasz instancją EC2 |
| Dostępność | Wysoka (redundancja w AZ) | Musisz sam skonfigurować HA |
| Przepustowość | Do 100 Gbps | Zależy od typu instancji |
| Koszt | ~$32/mies. + $0.045/GB | Koszt instancji EC2 (tańsze) |
Ile kosztuje Amazon VPC?
VPC - za darmo
Samo utworzenie i używanie VPC, subnetów, Security Groups, NACLs i Route Tables jest darmowe.
Tworzysz dowolną liczbę VPC bez opłat
NAT Gateway
Opłata za godzinę działania + za GB przetworzonego ruchu. To jeden z najczęstszych „niespodziewanych" kosztów w AWS.
$0.045/godz. + $0.045/GB (~$32/mies. sam gateway)
VPN i Direct Connect
Site-to-Site VPN: opłata za godzinę połączenia + transfer. Direct Connect: opłata za port + transfer danych.
VPN: ~$0.05/godz. (~$36/mies.)
Free Tier
VPC, subnety, Security Groups, NACLs, Internet Gateway - wszystko bezterminowo za darmo. Płacisz tylko za NAT Gateway, VPN i transfer danych.
Pełna infrastruktura sieciowa bez opłat
Przyklady AWS CLI
Utwórz VPC
Tworzy nowe VPC z blokiem CIDR 10.0.0.0/16 (65 536 adresów IP)
aws ec2 create-vpc \
--cidr-block 10.0.0.0/16 \
--tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=MojeVPC}]'
Utwórz subnet publiczny
Tworzy subnet w strefie dostępności eu-central-1a
aws ec2 create-subnet \
--vpc-id vpc-0123456789abcdef0 \
--cidr-block 10.0.1.0/24 \
--availability-zone eu-central-1a \
--tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=Public-1a}]'
Utwórz Internet Gateway
Tworzy IGW i podpina go do VPC
aws ec2 create-internet-gateway \
--tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=MojeIGW}]'
aws ec2 attach-internet-gateway \
--internet-gateway-id igw-0123456789abcdef0 \
--vpc-id vpc-0123456789abcdef0
Wyświetl VPC Flow Logs
Sprawdź logi ruchu sieciowego w VPC
aws ec2 describe-flow-logs \
--filter "Name=resource-id,Values=vpc-0123456789abcdef0" \
--query 'FlowLogs[].{Id:FlowLogId,Status:FlowLogStatus,Traffic:TrafficType}' \
--output table
Quiz: Amazon VPC
Sprawdz czy dobrze rozumiesz podstawy. Kliknij odpowiedz — feedback pojawi sie od razu.
1. Jaka jest różnica między Security Group a Network ACL?
2. Do czego służy NAT Gateway?
3. Ile subnetów może obejmować jedna strefa dostępności?
4. Czy samo VPC jest płatne?
Czesto uzywane razem z Amazon VPC
Czytaj więcej o Amazon VPC
Chcesz poznac Amazon VPC w praktyce?
Darmowy kurs "AWS od podstaw" pokazuje jak uzywac Amazon VPC krok po kroku. Teoria + praktyka od zera.