Раздел «Сеть» на serverplus: сети, маршрутизаторы, IP и балансировщики
Раздел «Сеть» в панели cloud.serverplus.uz — это всё, что связано с сетевой инфраструктурой вашего облака: как серверы соединены между собой, как они выходят в интернет и как вы защищаете и распределяете трафик. Раздел разбит на вкладки, и в этой статье мы разберём, за что отвечает каждая.
Вкладки раздела: Сети, Подсети, Маршрутизаторы, Плавающие IP-адреса, Порты, Балансировщики нагрузки, Группы безопасности и VPNs.
Как это всё связано
Проще всего представить сетевой стек снизу вверх:
- Сеть — это виртуальный «коммутатор», к которому подключаются серверы. Внутри неё живёт подсеть — диапазон IP-адресов.
- Сервер подключается к сети через порт (виртуальную сетевую карту) и получает внутренний IP из подсети.
- Маршрутизатор соединяет вашу приватную сеть с внешней и даёт выход в интернет.
- Плавающий IP — публичный адрес, который вы «навешиваете» на сервер, чтобы он был доступен снаружи.
- Группа безопасности фильтрует трафик (какие порты открыты), а балансировщик распределяет нагрузку между несколькими серверами.
- VPN связывает облако с вашим офисом или другой площадкой по защищённому каналу.
Сети
Сеть (network) — это изолированный виртуальный сегмент, аналог физического коммутатора. Серверы в одной сети «видят» друг друга напрямую. При создании (+ Создать сеть) задаются:
- Имя и описание сети.
- Подсеть — обычно создаётся сразу вместе с сетью (см. ниже): CIDR, шлюз, DHCP, пул адресов.
У каждой сети есть параметры: Статус (ACTIVE), Внешний маршрутизатор (является ли сеть внешней), Общий (shared), MTU (обычно 1442). Приватные сети бесплатны (0 UZS).
Подсети
Подсеть (subnet) — это диапазон IP-адресов внутри сети. Именно из подсети серверы получают внутренние адреса. Ключевые параметры:
- CIDR — диапазон, например
10.0.0.0/24(256 адресов). - IP-адрес шлюза — обычно первый адрес, например
10.0.0.1. - DHCP — автоматическая раздача адресов серверам (по умолчанию включена).
- Версия IP —
IPv4или IPv6. - Пулы выделения — из какого промежутка выдавать адреса (например с
10.0.0.10по10.0.0.200).
Маршрутизаторы
Маршрутизатор (router) соединяет вашу приватную сеть с внешней сетью (интернетом) и маршрутизирует трафик между подсетями. У маршрутизатора есть внешний шлюз — публичный адрес, через который приватная сеть выходит наружу.
- Что показывает список: имя, статус (
ACTIVE), шлюз (внешний IP), регион. - Зачем нужен: без маршрутизатора серверы в приватной сети изолированы и не имеют выхода в интернет. Он же позволяет разным подсетям общаться между собой.
Плавающие IP-адреса
Плавающий IP (floating IP) — это публичный адрес, который можно назначить серверу и снять с него в любой момент. Сервер живёт с внутренним IP, а «плавающий» делает его доступным из интернета.
- Статус
DOWN— адрес зарезервирован, но ни к чему не привязан;ACTIVE— привязан к серверу. - Фиксированный IP-адрес — тот внутренний адрес сервера (
10.0.0.186), на который «смотрит» плавающий. - Удобство: можно переносить один и тот же публичный адрес с сервера на сервер (например, при замене машины) — внешним пользователям адрес не меняется.
Порты
Порт (port) — это виртуальная сетевая карта в сети. Каждое подключение к сети — это порт со своим IP и MAC-адресом. Порты создаются автоматически, но их видно и можно создавать вручную.
- Владелец устройства показывает, кому принадлежит порт:
compute:nova— сетевая карта сервера,network:router_interface— интерфейс маршрутизатора,network:distributed— служебный (DHCP). - Состояние
ACTIVE/DOWN— используется порт или нет.
В большинстве случаев порты не нужно трогать вручную — они появляются сами при создании серверов, маршрутизаторов и балансировщиков.
Балансировщики нагрузки
Балансировщик (load balancer) распределяет входящий трафик между несколькими серверами — чтобы выдержать нагрузку и не терять доступность, если один сервер выйдет из строя. При создании задаются:
- Сеть — в какой сети работает балансировщик.
- Участники пула — серверы, между которыми распределяется трафик.
- Прослушиватель (listener) — протокол и порт, на которых балансировщик принимает трафик (например
HTTP : 80). - Участники (members) — протокол и порт, на которые он пересылает трафик серверам (например
HTTP : 80).
Типичный сценарий — веб-ферма: один публичный вход, за ним несколько одинаковых веб-серверов.
Группы безопасности
Группа безопасности — это облачный файрвол: она решает, какой входящий и исходящий трафик разрешён серверу (порты, протоколы, источники). Это отдельная большая тема — ей посвящена статья «Группы безопасности: настройка облачного файрвола». Коротко: без разрешающего правила сервер недоступен извне, а типовые готовые группы — SSH, ICMP, default.
VPN (IPsec)
Раздел VPNs — это site-to-site VPN по протоколу IPsec: защищённый туннель между вашим облаком и другой площадкой (офисом, другим дата-центром). Он состоит из нескольких частей (под-вкладки):
- VPN Gateways — VPN-сервис на маршрутизаторе (точка входа туннеля).
- IKE Policies и IPSec Policies — параметры шифрования и согласования ключей.
- VPN Endpoint Groups — какие локальные и удалённые подсети связываются.
- IPSec Site Connections — само соединение между площадками.
Когда это нужно. IPsec-VPN — для постоянной связи «сеть-сеть» (офис ↔ облако). Если задача — дать сотрудникам удалённый доступ, часто проще поднять свой VPN-сервер (например WireGuard) на обычном облачном сервере.
Типовые сценарии
- Один сервер в интернете. Сервер в публичной сети + группа безопасности с нужными портами (SSH/HTTP/HTTPS). Плавающий IP — если нужен фиксированный внешний адрес.
- Приватная сеть с выходом наружу. Своя сеть + подсеть, маршрутизатор с внешним шлюзом, плавающие IP на те серверы, что должны быть видны снаружи. Остальные остаются скрытыми.
- Отказоустойчивый сайт. Несколько веб-серверов + балансировщик нагрузки перед ними; группа безопасности открывает 80/443 только на балансировщик.
- Связь офиса с облаком. IPsec site-to-site VPN между маршрутизатором облака и шлюзом офиса — внутренние ресурсы становятся доступны без выставления в интернет.
Частые вопросы
В чём разница между сетью и подсетью?
Сеть — это «коммутатор» (уровень L2), к которому подключаются серверы. Подсеть — это диапазон IP-адресов (уровень L3) внутри этой сети. У одной сети может быть подсеть с CIDR, шлюзом и DHCP; без подсети серверам неоткуда взять адреса.
Чем плавающий IP отличается от обычного публичного адреса?
Плавающий IP не «прибит» к конкретному серверу: его можно снять и назначить другому серверу за секунды. Это удобно для переездов и отказоустойчивости — внешний адрес остаётся прежним.
Нужен ли мне маршрутизатор, если сервер уже в публичной сети?
Если сервер создан прямо в публичной сети (public2), он уже имеет выход в интернет — отдельный маршрутизатор не нужен. Маршрутизатор нужен, когда вы строите свою приватную сеть и хотите дать ей выход наружу.
Обязательно ли создавать свою сеть?
Нет. Для простых задач сервер можно создать в готовой публичной сети. Своя сеть нужна, когда вы хотите изолировать серверы, разделить окружения (веб/БД) или построить более сложную топологию.
Балансировщик — это то же самое, что несколько плавающих IP?
Нет. Плавающие IP просто раздают разные адреса разным серверам. Балансировщик даёт один вход и умно распределяет запросы между серверами, проверяя их доступность.