云计算入门:从 VPC、SSH 到常见云计算概念

上一篇介绍了 VPS(Virtual Private Server,虚拟专用服务器):一台租来的、能够长期运行的远程电脑。

但真正使用 VPS 或云服务器时,还会遇到 VPC、SSH、IP、端口、安全组、DNS、Docker 等概念。

看起来很多,其实都在回答四个问题:

  1. 计算:程序运行在哪里?
  2. 网络:电脑和服务器如何连接?
  3. 存储:程序和数据保存在哪里?
  4. 安全与运维:如何保护和管理服务器?

理解这四个方面,就能建立云计算的基础知识框架。


一、先理解云计算的整体架构

1. 什么是云计算?

传统方式下,如果想运行一个网站,需要自己购买服务器、配置网络、安装操作系统,再部署程序。

云计算则把计算、网络、存储等基础设施变成可以按需租用的服务。

需要的资源云计算提供的服务
一台电脑云服务器 ECS / VPS
一套网络VPC
数据存储云硬盘、对象存储
数据库RDS 等托管数据库
访问控制安全组、IAM
网站加速CDN
程序运行Docker、Serverless

云计算的核心,就是把计算、网络、存储等资源变成按需使用的服务。

2. 用一栋办公楼理解云计算

假设你准备开一家公司,需要办公室、网络、仓库和安保。

云计算概念办公楼类比
云服务商园区运营方
VPC独立的办公园区
子网 Subnet园区内不同办公区域
VPS / ECS一间办公室
IP 地址办公室地址
端口 Port办公室里的服务窗口
SSH安全进入办公室的远程通道
安全组门禁规则
云硬盘办公室里的硬盘
对象存储专门存放文件的仓库
负载均衡分配客户的前台
域名和 DNS公司名称与地址查询系统

下面先理解两个很重要的概念:VPC 和 SSH。


二、VPC:云端的私人网络

1. VPC 是什么?

VPC 全称为 Virtual Private Cloud(虚拟私有云)。

VPC 就是你在云平台上创建的一套相对独立、可以自己管理的虚拟网络。

假设你购买了三台云服务器:

  • 服务器 A:运行网站。
  • 服务器 B:运行后端 API。
  • 服务器 C:运行数据库。

你希望它们能在内部互相通信,但不希望数据库直接暴露在互联网上。

可以把它们放在同一个 VPC 中:

                互联网
                   │
                   ▼
        ┌────────────────────┐
        │        VPC         │
        │                    │
        │   ┌────────────┐   │
        │   │ 网站服务器 │   │
        │   └──────┬─────┘   │
        │          │         │
        │          ▼         │
        │   ┌────────────┐   │
        │   │ API 服务器 │   │
        │   └──────┬─────┘   │
        │          │         │
        │          ▼         │
        │   ┌────────────┐   │
        │   │ 数据库     │   │
        │   └────────────┘   │
        │                    │
        └────────────────────┘

这些服务器可以通过内部网络通信。数据库只使用私有 IP,并通过路由和安全规则限制外部访问。

VPC 提供网络隔离环境,但具体能否互访,仍取决于路由和安全组等配置。

2. VPC 和 VPS 有什么区别?

两个缩写只差一个字母,但不是一回事。

对比VPSVPC
英文全称Virtual Private ServerVirtual Private Cloud
中文虚拟专用服务器虚拟私有云
本质一台虚拟电脑一套虚拟网络
解决的问题程序在哪里运行服务器如何连接
主要管理对象CPU、内存、操作系统IP、子网、路由、网络隔离

VPS 提供计算资源,VPC 提供网络环境。

可以理解为:VPS 是办公室,VPC 是办公室所在的园区。

并不是每一种 VPS 产品都需要用户自己创建 VPC,一些服务商会直接提供预配置网络。

3. 子网、公网 IP、私有 IP

子网(Subnet):把大的网络地址空间划分成更小的范围,便于管理。

             VPC
          10.0.0.0/16
               │
      ┌────────┴────────┐
      ▼                 ▼
    子网 A             子网 B
 10.0.1.0/24       10.0.2.0/24
      │                 │
   网站服务器          数据库

其中 /16、/24 是 CIDR(Classless Inter-Domain Routing,无类别域间路由)记法,用于表示网络地址范围。入门阶段不必先掌握具体计算方法。

IP(Internet Protocol,互联网协议)地址用于标识网络中的地址。常见的 IPv4(Internet Protocol version 4,互联网协议第 4 版)地址可以分为:

  • 公网 IP:可在公共互联网中路由,用于对外提供访问入口。
  • 私有 IP:供内部网络使用,不能直接在公共互联网中路由。

例如,以下私有 IPv4 地址可以用于内部通信:

网站服务器:10.0.1.10
API 服务器:10.0.1.20
数据库:    10.0.2.10

常见私有地址段有 10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16。

4. 安全组是什么?

安全组(Security Group)相当于服务器的网络门禁:根据规则允许或拒绝特定网络连接。

端口常见用途建议
22SSH 远程管理仅允许可信来源
80HTTP 网站访问按需开放
443HTTPS 加密网站访问通常对外开放
3306MySQL 数据库通常仅内部开放
3000自定义应用按需开放

例如,对公众开放网站的 443 端口,但不必让互联网直接访问数据库的 3306 端口。


三、SSH:如何远程控制服务器?

1. SSH 是什么?

SSH 全称为 Secure Shell(安全外壳协议)。

SSH 是一种通过加密连接,远程登录和管理计算机的协议。

假设你购买了一台位于日本的 VPS。你在个人电脑的终端输入:

ssh ubuntu@203.0.113.10

这里的 203.0.113.10 是专用于文档演示的示例 IP,不是真实服务器地址。

内容含义
ssh使用 SSH 协议连接
ubuntu远程服务器用户名
@分隔用户名和服务器地址
203.0.113.10服务器 IP 地址

连接成功后,就可以在远程服务器上执行命令:

sudo apt update
python3 --version
           个人电脑
               │
          SSH 加密连接
               │
               ▼
             VPS
               │
         Ubuntu Linux
               │
        ┌──────┴──────┐
        ▼             ▼
      安装软件      运行程序

注意:命令运行在 VPS 上,不是在个人电脑上。

2. SSH 为什么安全?

SSH 会加密通信内容。常见身份验证方式有两种:

  • 密码登录:使用账户密码验证身份。
  • 密钥登录:通过公钥(Public Key)和私钥(Private Key)进行身份验证。

在密钥方式下,服务器保存公钥,个人电脑保管私钥。服务器验证你是否拥有与公钥匹配的私钥,而不需要把私钥传给服务器。

可以把它理解为:公钥登记在门禁系统里,私钥是自己保管的通行凭证。

一般建议优先使用 SSH 密钥认证,妥善保护私钥,并限制远程管理端口的访问来源。

3. SSH、HTTP、HTTPS 的区别

缩写英文全称用途默认端口
SSHSecure Shell远程管理服务器22
HTTPHypertext Transfer Protocol访问网站80
HTTPSHypertext Transfer Protocol Secure加密访问网站443

HTTPS 通常使用 TLS(Transport Layer Security,传输层安全协议)保护传输过程。

管理员
  │
  │ SSH:22
  ▼
 VPS 服务器
  ▲
  │ HTTPS:443
  │
普通用户

SSH 主要用于服务器管理,HTTPS 主要用于 Web 服务访问。

另外,VPN(Virtual Private Network,虚拟专用网络)用于建立虚拟专用网络连接,与 SSH 不是同一回事。


四、其他常见云计算概念

剩下的概念按计算、网络、存储、安全与运维四类理解就够了。英文缩写在表格中一并列出。

1. 计算类:程序运行在哪里?

缩写或术语英文全称通俗解释
ECSElastic Compute Service阿里云弹性计算服务
EC2Elastic Compute CloudAWS 的云服务器服务
CVMCloud Virtual Machine腾讯云云服务器
VPSVirtual Private Server虚拟专用服务器
VMVirtual Machine虚拟机
CPUCentral Processing Unit中央处理器,负责计算
GPUGraphics Processing Unit图形处理器,常用于 AI 计算
Docker产品名,并非英文首字母缩写容器化打包和运行应用
Image镜像创建系统或容器的模板
Serverless无服务器计算(并非没有服务器)云平台管理底层计算资源

Serverless 的重点是不需要直接管理服务器。

例如,运行一个 Python 数据处理程序:

传统 VPS:

购买服务器 → 安装环境 → 部署代码 → 运行 → 维护

Serverless:

编写函数 → 上传平台 → 事件触发 → 执行 → 返回

Serverless 适合事件驱动、定时任务和调用频率不稳定的场景;需要长期运行的后台进程则可能更适合云服务器或托管容器。

2. 网络类:用户如何访问应用?

缩写或术语英文全称通俗解释
IPInternet Protocol互联网协议;常说的 IP 地址用于网络寻址
DNSDomain Name System域名系统,把域名解析成网络记录
Port端口(非缩写)区分设备上的网络服务
CDNContent Delivery Network内容分发网络,加速内容访问
LBLoad Balancer / Load Balancing负载均衡器 / 负载均衡
NATNetwork Address Translation网络地址转换
EIPElastic IP Address弹性公网 IP 地址
Gateway网关(非缩写)不同网络之间的连接节点
Route Table路由表(非缩写)决定数据包的转发路径
NginxWeb 服务器软件名(非缩写)接收、处理或转发 Web 请求

三个典型例子:

NAT:让私有网络访问互联网。

私有网络服务器 → NAT 网关 → 互联网

典型的 NAT 网关允许内部服务器主动向外建立连接,而不是直接接受互联网主动发起的入站访问。

CDN:让资源就近访问。

网站的图片、样式和脚本等可缓存内容,可以分发到不同地区的边缘节点,减少用户获取这些内容的时间。Cloudflare 就提供 CDN 服务。

负载均衡:让多台服务器分担请求。

           用户请求
               │
               ▼
           负载均衡
               │
       ┌───────┼───────┐
       ▼       ▼       ▼
    服务器A  服务器B  服务器C

当访问量增长时,可以用它把请求分配到多台服务器,并配合健康检查提高可用性。

3. 存储类:数据放在哪里?

缩写或术语英文全称通俗解释
SSDSolid-State Drive固态硬盘
EBSElastic Block StoreAWS 的云块存储服务
OSSObject Storage Service阿里云对象存储服务
COSCloud Object Storage腾讯云对象存储
S3Simple Storage ServiceAWS 对象存储服务
RDSRelational Database Service托管关系型数据库服务

最常见的三种存储形式:

  • 块存储:像服务器硬盘,用于系统、应用和数据文件。
  • 对象存储:像文件仓库,适合图片、视频、文档和备份。
  • 托管数据库:专门存储和管理结构化业务数据,云平台承担更多维护工作。

例如,AI 应用可以把用户上传的图片存入对象存储,把用户信息与聊天记录存入关系型数据库。

4. 安全与运维类:如何保护和管理云资源?

缩写或术语英文全称主要作用
IAMIdentity and Access Management身份与访问权限管理
SSH KeySecure Shell KeySSH 登录认证密钥
API KeyApplication Programming Interface Key调用外部接口的凭证
Security Group安全组(非缩写)控制网络连接
Snapshot快照(非缩写)保存磁盘某个时刻的状态
Backup备份(非缩写)保存可用于恢复的数据副本
Monitoring监控(非缩写)查看运行指标和健康状态
Logging日志记录(非缩写)记录系统与程序运行事件

IAM 管的是谁有权限操作云资源;安全组管的是哪些网络连接可以进入或离开服务器。

例如,IAM 可以限制某个账号只能查看服务器;安全组可以限制只有可信地址才能访问 SSH 端口。


五、用一个 AI 应用串起所有概念

假设要开发一个 AI 对话网站,用户通过浏览器访问,后端调用大模型 API(Application Programming Interface,应用程序编程接口)生成回复。

一个简化架构如下:

                  普通用户
                     │
                   HTTPS
                     │
                     ▼
                域名 + DNS
                     │
                     ▼
              CDN(可选)
                     │
                     ▼
            ┌──────────────────┐
            │       VPC        │
            │                  │
            │   公网入口       │
            │       │          │
            │    安全组        │
            │       │          │
            │       ▼          │
            │  ┌───────────┐   │
            │  │ 云服务器  │   │
            │  │           │   │
            │  │  Nginx    │   │
            │  │    ↓      │   │
            │  │  Docker   │   │
            │  │    ↓      │   │
            │  │  AI 应用  │   │
            │  └─────┬─────┘   │
            │        │         │
            │        ▼         │
            │  私有数据库      │
            │                  │
            └──────────────────┘
                     │
                     ▼
                大模型 API
                     │
                     ▼
                  返回结果

其中 AI 指 Artificial Intelligence(人工智能)。

技术承担的职责
VPS / ECS提供计算资源
VPC / Subnet组织并隔离内部网络
公网 IP / DNS让用户找到服务
安全组控制网络访问
SSH让管理员远程管理
Nginx处理和转发 Web 请求
Docker运行容器化应用
数据库保存用户和业务数据
大模型 API提供 AI 推理能力
CDN加速可缓存的内容
HTTPS / TLS保护 Web 传输

管理员通过 SSH 管理服务器,用户通过 HTTPS 使用网站。

不必一开始就用齐所有技术。一个简单 AI 工具,往往只需要 VPS + Docker + 域名 + HTTPS + 大模型 API;系统变复杂后,再考虑独立数据库、负载均衡和 CDN 等能力。


总结:建立一套云计算知识框架

层次常见概念需要回答的问题
部署位置Region、AZ服务器位于哪里?
计算VPS、ECS、VM程序运行在哪里?
网络VPC、Subnet服务器如何组成内部网络?
网络地址IP、Port、DNS如何找到服务器和具体服务?
远程管理SSH如何操作服务器?
安全Security Group、IAM谁能访问、谁能管理?
应用部署Docker、Nginx程序如何运行并响应请求?
存储EBS、OSS、RDS数据保存在哪里?
扩展CDN、LB如何提高速度与承载能力?
运维Monitoring、Logging、Backup如何保障稳定运行?

Region 指地理区域;AZ 是 Availability Zone(可用区),指区域内相对隔离的基础设施部署单元。

如果只记住八个最基础的概念,可以先记:

  1. VPS(Virtual Private Server):一台远程虚拟电脑。
  2. VPC(Virtual Private Cloud):一套相对独立的虚拟网络。
  3. IP(Internet Protocol):理解网络地址的基础。
  4. Port(端口):区分同一台设备上的网络服务。
  5. SSH(Secure Shell):安全地远程管理服务器。
  6. Security Group(安全组):服务器的网络门禁。
  7. Docker:运行容器化应用的工具。
  8. DNS(Domain Name System):将域名解析成地址等网络记录。

最后,把它们串成一句话:个人电脑通过 SSH 管理 VPS;VPS 运行在云端网络中,通过 IP、端口、域名和 DNS 对外提供服务;安全组控制网络访问,Docker 负责运行应用。

理解这条链路,再学习云服务器部署、AI Agent、容器编排或云原生架构,就容易多了。