Files
nexus/wiki/concepts/Private-Subnet-Architecture.md
2026-04-28 20:03:11 +08:00

1.8 KiB
Raw Blame History

title, type, tags, sources, last_updated
title type tags sources last_updated
Private-Subnet-Architecture concept
AWS
Networking
Security
ctp-topic-7-saas-landing-zone-design
2026-05-06

Private-Subnet-Architecture

AWS VPC 私有子网架构原则 — 工作负载必须部署于私有子网,通过负载均衡器对外暴露服务的架构模式。

Definition

私有子网架构是产品账户网络设计的核心原则:

  • 工作负载位置所有应用和服务ECS、RDS、Lambda 等)部署于私有子网
  • 公网暴露:仅通过公有子网的 Load BalancerALB/NLB和 Internet Gateway 对外暴露
  • 安全优势:减少公网攻击面,工作负载无需直接暴露公网 IP

Role in SAS Landing Zone

ctp-topic-7-saas-landing-zone-design 定义的 Product Account 中:

  • 工作负载业务应用Product workloads必须部署于私有子网
  • 入站链路:用户 → Internet Gateway → Load Balancer公有子网工作负载(私有子网)
  • 出站链路:私有子网通过 NAT Gateway 或 VPC Endpoints 访问互联网或 AWS 服务

Key Properties

  • Type: Network Architecture Pattern
  • Workload placement: Private subnets (no direct internet exposure)
  • External exposure: Via Load Balancers only
  • In SAS LZ: Product Account 网络设计原则

Connections