云计算入门:从 VPC、SSH 到常见云计算概念
上一篇介绍了 VPS(Virtual Private Server,虚拟专用服务器):一台租来的、能够长期运行的远程电脑。
但真正使用 VPS 或云服务器时,还会遇到 VPC、SSH、IP、端口、安全组、DNS、Docker 等概念。
看起来很多,其实都在回答四个问题:
- 计算:程序运行在哪里?
- 网络:电脑和服务器如何连接?
- 存储:程序和数据保存在哪里?
- 安全与运维:如何保护和管理服务器?
理解这四个方面,就能建立云计算的基础知识框架。
一、先理解云计算的整体架构
1. 什么是云计算?
传统方式下,如果想运行一个网站,需要自己购买服务器、配置网络、安装操作系统,再部署程序。
云计算则把计算、网络、存储等基础设施变成可以按需租用的服务。
| 需要的资源 | 云计算提供的服务 |
|---|---|
| 一台电脑 | 云服务器 ECS / VPS |
| 一套网络 | VPC |
| 数据存储 | 云硬盘、对象存储 |
| 数据库 | RDS 等托管数据库 |
| 访问控制 | 安全组、IAM |
| 网站加速 | CDN |
| 程序运行 | Docker、Serverless |
云计算的核心,就是把计算、网络、存储等资源变成按需使用的服务。
2. 用一栋办公楼理解云计算
假设你准备开一家公司,需要办公室、网络、仓库和安保。
| 云计算概念 | 办公楼类比 |
|---|---|
| 云服务商 | 园区运营方 |
| VPC | 独立的办公园区 |
| 子网 Subnet | 园区内不同办公区域 |
| VPS / ECS | 一间办公室 |
| IP 地址 | 办公室地址 |
| 端口 Port | 办公室里的服务窗口 |
| SSH | 安全进入办公室的远程通道 |
| 安全组 | 门禁规则 |
| 云硬盘 | 办公室里的硬盘 |
| 对象存储 | 专门存放文件的仓库 |
| 负载均衡 | 分配客户的前台 |
| 域名和 DNS | 公司名称与地址查询系统 |
下面先理解两个很重要的概念:VPC 和 SSH。
二、VPC:云端的私人网络
1. VPC 是什么?
VPC 全称为 Virtual Private Cloud(虚拟私有云)。
VPC 就是你在云平台上创建的一套相对独立、可以自己管理的虚拟网络。
假设你购买了三台云服务器:
- 服务器 A:运行网站。
- 服务器 B:运行后端 API。
- 服务器 C:运行数据库。
你希望它们能在内部互相通信,但不希望数据库直接暴露在互联网上。
可以把它们放在同一个 VPC 中:
互联网
│
▼
┌────────────────────┐
│ VPC │
│ │
│ ┌────────────┐ │
│ │ 网站服务器 │ │
│ └──────┬─────┘ │
│ │ │
│ ▼ │
│ ┌────────────┐ │
│ │ API 服务器 │ │
│ └──────┬─────┘ │
│ │ │
│ ▼ │
│ ┌────────────┐ │
│ │ 数据库 │ │
│ └────────────┘ │
│ │
└────────────────────┘这些服务器可以通过内部网络通信。数据库只使用私有 IP,并通过路由和安全规则限制外部访问。
VPC 提供网络隔离环境,但具体能否互访,仍取决于路由和安全组等配置。
2. VPC 和 VPS 有什么区别?
两个缩写只差一个字母,但不是一回事。
| 对比 | VPS | VPC |
|---|---|---|
| 英文全称 | Virtual Private Server | Virtual Private Cloud |
| 中文 | 虚拟专用服务器 | 虚拟私有云 |
| 本质 | 一台虚拟电脑 | 一套虚拟网络 |
| 解决的问题 | 程序在哪里运行 | 服务器如何连接 |
| 主要管理对象 | CPU、内存、操作系统 | IP、子网、路由、网络隔离 |
VPS 提供计算资源,VPC 提供网络环境。
可以理解为:VPS 是办公室,VPC 是办公室所在的园区。
并不是每一种 VPS 产品都需要用户自己创建 VPC,一些服务商会直接提供预配置网络。
3. 子网、公网 IP、私有 IP
子网(Subnet):把大的网络地址空间划分成更小的范围,便于管理。
VPC
10.0.0.0/16
│
┌────────┴────────┐
▼ ▼
子网 A 子网 B
10.0.1.0/24 10.0.2.0/24
│ │
网站服务器 数据库其中 /16、/24 是 CIDR(Classless Inter-Domain Routing,无类别域间路由)记法,用于表示网络地址范围。入门阶段不必先掌握具体计算方法。
IP(Internet Protocol,互联网协议)地址用于标识网络中的地址。常见的 IPv4(Internet Protocol version 4,互联网协议第 4 版)地址可以分为:
- 公网 IP:可在公共互联网中路由,用于对外提供访问入口。
- 私有 IP:供内部网络使用,不能直接在公共互联网中路由。
例如,以下私有 IPv4 地址可以用于内部通信:
网站服务器:10.0.1.10
API 服务器:10.0.1.20
数据库: 10.0.2.10常见私有地址段有 10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16。
4. 安全组是什么?
安全组(Security Group)相当于服务器的网络门禁:根据规则允许或拒绝特定网络连接。
| 端口 | 常见用途 | 建议 |
|---|---|---|
| 22 | SSH 远程管理 | 仅允许可信来源 |
| 80 | HTTP 网站访问 | 按需开放 |
| 443 | HTTPS 加密网站访问 | 通常对外开放 |
| 3306 | MySQL 数据库 | 通常仅内部开放 |
| 3000 | 自定义应用 | 按需开放 |
例如,对公众开放网站的 443 端口,但不必让互联网直接访问数据库的 3306 端口。
三、SSH:如何远程控制服务器?
1. SSH 是什么?
SSH 全称为 Secure Shell(安全外壳协议)。
SSH 是一种通过加密连接,远程登录和管理计算机的协议。
假设你购买了一台位于日本的 VPS。你在个人电脑的终端输入:
ssh ubuntu@203.0.113.10这里的 203.0.113.10 是专用于文档演示的示例 IP,不是真实服务器地址。
| 内容 | 含义 |
|---|---|
ssh | 使用 SSH 协议连接 |
ubuntu | 远程服务器用户名 |
@ | 分隔用户名和服务器地址 |
203.0.113.10 | 服务器 IP 地址 |
连接成功后,就可以在远程服务器上执行命令:
sudo apt update
python3 --version 个人电脑
│
SSH 加密连接
│
▼
VPS
│
Ubuntu Linux
│
┌──────┴──────┐
▼ ▼
安装软件 运行程序注意:命令运行在 VPS 上,不是在个人电脑上。
2. SSH 为什么安全?
SSH 会加密通信内容。常见身份验证方式有两种:
- 密码登录:使用账户密码验证身份。
- 密钥登录:通过公钥(Public Key)和私钥(Private Key)进行身份验证。
在密钥方式下,服务器保存公钥,个人电脑保管私钥。服务器验证你是否拥有与公钥匹配的私钥,而不需要把私钥传给服务器。
可以把它理解为:公钥登记在门禁系统里,私钥是自己保管的通行凭证。
一般建议优先使用 SSH 密钥认证,妥善保护私钥,并限制远程管理端口的访问来源。
3. SSH、HTTP、HTTPS 的区别
| 缩写 | 英文全称 | 用途 | 默认端口 |
|---|---|---|---|
| SSH | Secure Shell | 远程管理服务器 | 22 |
| HTTP | Hypertext Transfer Protocol | 访问网站 | 80 |
| HTTPS | Hypertext Transfer Protocol Secure | 加密访问网站 | 443 |
HTTPS 通常使用 TLS(Transport Layer Security,传输层安全协议)保护传输过程。
管理员
│
│ SSH:22
▼
VPS 服务器
▲
│ HTTPS:443
│
普通用户SSH 主要用于服务器管理,HTTPS 主要用于 Web 服务访问。
另外,VPN(Virtual Private Network,虚拟专用网络)用于建立虚拟专用网络连接,与 SSH 不是同一回事。
四、其他常见云计算概念
剩下的概念按计算、网络、存储、安全与运维四类理解就够了。英文缩写在表格中一并列出。
1. 计算类:程序运行在哪里?
| 缩写或术语 | 英文全称 | 通俗解释 |
|---|---|---|
| ECS | Elastic Compute Service | 阿里云弹性计算服务 |
| EC2 | Elastic Compute Cloud | AWS 的云服务器服务 |
| CVM | Cloud Virtual Machine | 腾讯云云服务器 |
| VPS | Virtual Private Server | 虚拟专用服务器 |
| VM | Virtual Machine | 虚拟机 |
| CPU | Central Processing Unit | 中央处理器,负责计算 |
| GPU | Graphics Processing Unit | 图形处理器,常用于 AI 计算 |
| Docker | 产品名,并非英文首字母缩写 | 容器化打包和运行应用 |
| Image | 镜像 | 创建系统或容器的模板 |
| Serverless | 无服务器计算(并非没有服务器) | 云平台管理底层计算资源 |
Serverless 的重点是不需要直接管理服务器。
例如,运行一个 Python 数据处理程序:
传统 VPS:
购买服务器 → 安装环境 → 部署代码 → 运行 → 维护Serverless:
编写函数 → 上传平台 → 事件触发 → 执行 → 返回Serverless 适合事件驱动、定时任务和调用频率不稳定的场景;需要长期运行的后台进程则可能更适合云服务器或托管容器。
2. 网络类:用户如何访问应用?
| 缩写或术语 | 英文全称 | 通俗解释 |
|---|---|---|
| IP | Internet Protocol | 互联网协议;常说的 IP 地址用于网络寻址 |
| DNS | Domain Name System | 域名系统,把域名解析成网络记录 |
| Port | 端口(非缩写) | 区分设备上的网络服务 |
| CDN | Content Delivery Network | 内容分发网络,加速内容访问 |
| LB | Load Balancer / Load Balancing | 负载均衡器 / 负载均衡 |
| NAT | Network Address Translation | 网络地址转换 |
| EIP | Elastic IP Address | 弹性公网 IP 地址 |
| Gateway | 网关(非缩写) | 不同网络之间的连接节点 |
| Route Table | 路由表(非缩写) | 决定数据包的转发路径 |
| Nginx | Web 服务器软件名(非缩写) | 接收、处理或转发 Web 请求 |
三个典型例子:
NAT:让私有网络访问互联网。
私有网络服务器 → NAT 网关 → 互联网典型的 NAT 网关允许内部服务器主动向外建立连接,而不是直接接受互联网主动发起的入站访问。
CDN:让资源就近访问。
网站的图片、样式和脚本等可缓存内容,可以分发到不同地区的边缘节点,减少用户获取这些内容的时间。Cloudflare 就提供 CDN 服务。
负载均衡:让多台服务器分担请求。
用户请求
│
▼
负载均衡
│
┌───────┼───────┐
▼ ▼ ▼
服务器A 服务器B 服务器C当访问量增长时,可以用它把请求分配到多台服务器,并配合健康检查提高可用性。
3. 存储类:数据放在哪里?
| 缩写或术语 | 英文全称 | 通俗解释 |
|---|---|---|
| SSD | Solid-State Drive | 固态硬盘 |
| EBS | Elastic Block Store | AWS 的云块存储服务 |
| OSS | Object Storage Service | 阿里云对象存储服务 |
| COS | Cloud Object Storage | 腾讯云对象存储 |
| S3 | Simple Storage Service | AWS 对象存储服务 |
| RDS | Relational Database Service | 托管关系型数据库服务 |
最常见的三种存储形式:
- 块存储:像服务器硬盘,用于系统、应用和数据文件。
- 对象存储:像文件仓库,适合图片、视频、文档和备份。
- 托管数据库:专门存储和管理结构化业务数据,云平台承担更多维护工作。
例如,AI 应用可以把用户上传的图片存入对象存储,把用户信息与聊天记录存入关系型数据库。
4. 安全与运维类:如何保护和管理云资源?
| 缩写或术语 | 英文全称 | 主要作用 |
|---|---|---|
| IAM | Identity and Access Management | 身份与访问权限管理 |
| SSH Key | Secure Shell Key | SSH 登录认证密钥 |
| API Key | Application Programming Interface Key | 调用外部接口的凭证 |
| Security Group | 安全组(非缩写) | 控制网络连接 |
| Snapshot | 快照(非缩写) | 保存磁盘某个时刻的状态 |
| Backup | 备份(非缩写) | 保存可用于恢复的数据副本 |
| Monitoring | 监控(非缩写) | 查看运行指标和健康状态 |
| Logging | 日志记录(非缩写) | 记录系统与程序运行事件 |
IAM 管的是谁有权限操作云资源;安全组管的是哪些网络连接可以进入或离开服务器。
例如,IAM 可以限制某个账号只能查看服务器;安全组可以限制只有可信地址才能访问 SSH 端口。
五、用一个 AI 应用串起所有概念
假设要开发一个 AI 对话网站,用户通过浏览器访问,后端调用大模型 API(Application Programming Interface,应用程序编程接口)生成回复。
一个简化架构如下:
普通用户
│
HTTPS
│
▼
域名 + DNS
│
▼
CDN(可选)
│
▼
┌──────────────────┐
│ VPC │
│ │
│ 公网入口 │
│ │ │
│ 安全组 │
│ │ │
│ ▼ │
│ ┌───────────┐ │
│ │ 云服务器 │ │
│ │ │ │
│ │ Nginx │ │
│ │ ↓ │ │
│ │ Docker │ │
│ │ ↓ │ │
│ │ AI 应用 │ │
│ └─────┬─────┘ │
│ │ │
│ ▼ │
│ 私有数据库 │
│ │
└──────────────────┘
│
▼
大模型 API
│
▼
返回结果其中 AI 指 Artificial Intelligence(人工智能)。
| 技术 | 承担的职责 |
|---|---|
| VPS / ECS | 提供计算资源 |
| VPC / Subnet | 组织并隔离内部网络 |
| 公网 IP / DNS | 让用户找到服务 |
| 安全组 | 控制网络访问 |
| SSH | 让管理员远程管理 |
| Nginx | 处理和转发 Web 请求 |
| Docker | 运行容器化应用 |
| 数据库 | 保存用户和业务数据 |
| 大模型 API | 提供 AI 推理能力 |
| CDN | 加速可缓存的内容 |
| HTTPS / TLS | 保护 Web 传输 |
管理员通过 SSH 管理服务器,用户通过 HTTPS 使用网站。
不必一开始就用齐所有技术。一个简单 AI 工具,往往只需要 VPS + Docker + 域名 + HTTPS + 大模型 API;系统变复杂后,再考虑独立数据库、负载均衡和 CDN 等能力。
总结:建立一套云计算知识框架
| 层次 | 常见概念 | 需要回答的问题 |
|---|---|---|
| 部署位置 | Region、AZ | 服务器位于哪里? |
| 计算 | VPS、ECS、VM | 程序运行在哪里? |
| 网络 | VPC、Subnet | 服务器如何组成内部网络? |
| 网络地址 | IP、Port、DNS | 如何找到服务器和具体服务? |
| 远程管理 | SSH | 如何操作服务器? |
| 安全 | Security Group、IAM | 谁能访问、谁能管理? |
| 应用部署 | Docker、Nginx | 程序如何运行并响应请求? |
| 存储 | EBS、OSS、RDS | 数据保存在哪里? |
| 扩展 | CDN、LB | 如何提高速度与承载能力? |
| 运维 | Monitoring、Logging、Backup | 如何保障稳定运行? |
Region 指地理区域;AZ 是 Availability Zone(可用区),指区域内相对隔离的基础设施部署单元。
如果只记住八个最基础的概念,可以先记:
- VPS(Virtual Private Server):一台远程虚拟电脑。
- VPC(Virtual Private Cloud):一套相对独立的虚拟网络。
- IP(Internet Protocol):理解网络地址的基础。
- Port(端口):区分同一台设备上的网络服务。
- SSH(Secure Shell):安全地远程管理服务器。
- Security Group(安全组):服务器的网络门禁。
- Docker:运行容器化应用的工具。
- DNS(Domain Name System):将域名解析成地址等网络记录。
最后,把它们串成一句话:个人电脑通过 SSH 管理 VPS;VPS 运行在云端网络中,通过 IP、端口、域名和 DNS 对外提供服务;安全组控制网络访问,Docker 负责运行应用。
理解这条链路,再学习云服务器部署、AI Agent、容器编排或云原生架构,就容易多了。