尧图精选

HCSA第一次作业复盘:VPC规划、安全组配置与OBS挂载避坑指南

🕒 发布时间:2026/10/2 1:57:22 📁 来源:尧图网络
HCSA认证体系里的第一次作业很多人以为就是把云服务器开机、装个页面、截个图就完事。等自己真正动手才发现VPC网段怎么划、安全组规则往哪个方向放行、ECS和OBS区域不一致会出什么问题这些看似基础的东西每一个都能让你卡上个把小时。我这次提交作业的过程算不上顺利中间推翻过一次重来也踩了几个文档里不会明说的坑。把这段经历完整复盘一遍给后面准备做HCSA第一次作业的同学一个参考少走点弯路也能拿个干净利落的分数。1. HCSA认证与第一次作业的任务拆解1.1 先搞清楚HCSA到底在考什么HCSA是华为云认证体系里的工程师级认证全称后面跟着的具体方向会有所差异但核心考核点很一致让你证明自己会用华为云的基础服务而不是只会背概念。考试和作业的设计思路也很直接——给你一个并不复杂的业务场景要求你在云上跑通一条完整的服务链从网络规划、计算资源创建到存储挂载和权限配置全部实操走一遍。第一次作业通常是一道综合实验题。题目本身不会难到让你写分布式架构难度集中在“能不能在限定条件下把系统搭起来”。很多同学栽跟头不是因为技术有多深而是对云上资源之间的依赖关系没概念。比如安全组忘了放行入方向流量网页就死活打不开再比如OBS桶和ECS不在同一个区域挂载命令看着执行成功实际读写却走公网速度惨不忍睹。理解这个逻辑之后做作业的策略就清晰了不是急着去点控制台而是先把各个服务之间的关系理顺想清楚每一步操作是为了满足哪个评分点。1.2 我这次拿到的作业题目与评分点我这次作业的内容是“在华为云上搭建一个可访问的Web应用系统并将静态资源存放至对象存储服务中”。听起来挺大拆开就是四件事构建网络环境、创建计算资源、部署Web服务、打通对象存储。题目还额外要求通过IAM创建子账号验证最小权限授权。每个环节都有明确评分点我整理了一份对照表做作业的时候一直盯着它看避免做完一个模块就忘了还有哪部分没覆盖。评分模块具体考核内容常见失分点网络规划VPC网段设计、子网划分、安全组规则网段冲突、安全组入方向规则缺失计算资源ECS规格选择、登录方式、系统环境配置计费模式理解错误、密钥权限问题应用部署Web服务安装、页面可正常访问服务未启动、防火墙未放行、EIP未绑定对象存储OBS桶创建、挂载成功、数据可读写区域不一致、AK/SK配置错误、权限不足权限管理IAM用户创建、策略授权、权限隔离验证子账号权限过大或完全无法访问这五个板块环环相扣网络是底座ECS是核心OBS和IAM是加分项。把评分点搞清楚之后我重新规划了动手顺序不再按照页面菜单从上到下点而是按依赖关系走先网络再计算再存储再权限最后写报告。这样每个模块完成后都能独立验证不会攒到最后一起翻车。2. 动手前把所有规划做在控制台外面2.1 账号、区域与资源命名的统一规划华为云的控制台操作路径很清晰但资源一旦创建并投入使用删除和重建的成本远比你想象的麻烦。尤其是VPC网段和子网很多作业场景不要求重新创建而是让你在给定账号预算范围内完成搭建。一旦网段规划不合理导致内网冲突只能全部删掉重建费时费力还容易被系统判定为操作混乱。我建议动手前先把两件事敲定区域和命名规范。区域选择先看作业有没有指定资源池没有指定的话就近选择即可。这里有个容易被忽略的点同一区域内的资源彼此可以通过内网访问跨区域就只能走公网。第一次做作业很容易出现ECS在华东上海一OBS桶却建在华南广州的情况结果内网测试时怎么都连不上白白浪费时间排查。命名方面我吃过大亏。第一次做作业的时候资源名随意起ecs-01、test-vpc、bucket-123这样混着来提交实验报告时整理资源拓扑图光对照资源ID就花了半天。第二次学聪明了所有资源统一前缀比如hcsa-first-vpc、hcsa-first-ecs、hcsa-first-bucket。报告里截图命名也保持一致直接按照文档顺序截图存档后面写报告只要按图索骥就行。整个实验资源清单靠前缀一眼就能看清归属提交报告时老师看得也轻松。2.2 VPC网段与子网划分宁可留大也不贪多VPC也就是虚拟私有云是你在云上的私有网络空间。第一次做作业的人最容易问的一个问题是网段怎么选我当时的想法很简单——选一个看起来好记的比如192.168.1.0/24反正ECS就一台够用就行。结果提交前复查时才发现这个网段和作业给定的现有网络环境冲突整个网络规划要从头改。后来我重新按照作业给定的环境来规划。如果作业允许自建VPC默认建议选较大的私网网段比如10.0.0.0/16或者172.16.0.0/16再在其中划分子网。为啥要留这么大因为你永远不知道后面会不会需要加服务节点。第一次作业只用到一台ECS但把网段划成10.0.0.0/16实际使用的子网只占一小段比如10.0.1.0/24剩下的留作扩展。这样做即使后续实验增加数据库节点、缓存节点只需要在新的子网里创建就行不用动原有网络规划。划分子网还要注意子网之间的路由。VPC创建时会自动生成默认路由表子网之间默认互通。做作业不需要多复杂保持“一个应用子网、一个备用子网”的规划就够答辩用了。如果以后做进阶实验再考虑按应用层和数据层拆分。网段设计的核心原则是不冲突、可扩展、管理清晰而不是越精细越显专业过度设计在作业阶段反而是负担。2.3 安全组规划规则不是配完就完事安全组是云服务器的虚拟防火墙控制流量进出实例。我见过不少同学安全组规则随便填端口放行范围设为0.0.0.0/0结果实验完了也没感觉有什么问题。可是从评审角度来说安全组规则设计恰恰是踩分点之一——规则收得越合理说明你对网络安全的理解越到位。安全组有个特点有状态。这意味着只要出方向流量是放行的响应流量会被自动允许返回。所以第一次作业的配置重点在工作量全在入方向规则上。我当时规划的入方向放行规则如下表协议端口放行源用途说明TCP 22我的公网IPSSH远程登录TCP 800.0.0.0/0网页访问TCP 4430.0.0.0/0HTTPS访问预留ICMP我的公网IP网络连通性测试SSH端口只对我的IP开放这项设计在报告里专门解释了一句降低服务器被暴力破解的风险。这里有个实际经验很多人填写“我的IP”时控制台会自动识别但你公司的出口IP如果是动态的过几天可能就变了会导致第二天突然连不上服务器。排查半天才想起安全组这回事。还有个小知识点华为云的安全组规则里源地址支持写IP地址段和CIDR。如果你不确定自己的公网IP临时测试可以用0.0.0.0/0放行但作业提交前一定要改回收紧的规则否则实验报告里明晃晃地把所有端口裸奔暴露着评审印象分会打折扣。3. 核心服务实操从创建ECS到把网站跑起来3.1 ECS创建时的关键参数选择ECS是弹性云服务器的缩写是这次作业的核心计算资源。创建页面的参数很多但真正影响作业结果和费用的只有几个计费模式、规格、镜像、登录方式、带宽。首先是计费模式。作业场景通常不会长时间运行我建议选按需计费而不是包年包月。按需计费可以随时释放资源费用按小时结算做完实验确认截图都保存好之后立刻释放实例基本不产生额外费用。包年包月虽然单价看着便宜但你要一次性付一个月甚至一年的钱作业做完就闲置了成本太高。有些同学在作业要求里写着“关闭或释放不使用资源”这是明确考点。我第一遍做实验的时候忘了几台按需实例没释放第二天就收到了几条扣费通知那个心疼劲真的记忆犹新。然后是规格。第一次作业搭建的网站负载极低不需要太高的配置。我选的2核4G通用型实例完全够用规格太高除了浪费预算没有任何实际收益。如果是纯静态页面2核2G都能跑得很流畅但这个配置在后续装中间件或做性能压测时可能不够所以2核4G是个兼顾当前和后续扩展的稳妥选择。镜像这块我选了Ubuntu 22.04操作习惯比较通用遇到问题网上搜索资料多。华为云也有自家的EulerOS镜像用yum包管理器本质上也是Linux如果你更熟悉CentOS系的命令选EulerOS也行。核心是你装完系统之后能不能顺利把环境搭起来镜像本身不会成为评分障碍。登录方式上密钥对登录是更安全也更推荐的方式。密码登录容易因为密码强度不够或者泄露被爆破。创建密钥对时系统会下载一个pem私钥文件这个文件的权限默认是600但如果你在Linux环境下载后直接使用可能会遇到权限过宽的提示需要执行chmod 400把权限收紧再用于登录这是个小细节但很常见。带宽和EIP这块单独说一下。创建ECS时页面会让你勾选“现在购买”弹性公网IP如果你勾选了系统会顺便分配一个EIP并设置按带宽计费。这里有个容易混淆的地方——带宽计费模式分为按固定带宽和按使用流量。作业环境的访问量很低我选择按固定带宽计费带宽大小设为5Mbps。按流量计费的隐患在于如果网页被扫描工具盯上产生大量流量费用会疯涨固定带宽反而更可控。参数项推荐选择选择理由计费模式按需计费灵活、可释放、实验成本低规格2核4G足够支撑Web服务性价比高镜像Ubuntu 22.04资料多、命令通用登录方式密钥对安全等级高符合评审预期带宽计费固定带宽5Mbps费用可控3.2 登录ECS并完成Web环境部署密钥对创建好后后续通过SSH登录服务器。我用的是Windows系统很多同学会在控制台的网页终端里操作但我更推荐本地用终端工具连过去能完整保留命令执行记录写实验报告时直接贴操作过程比从头回忆方便。登录命令大概是这样的chmod 400 hcsa-first.pem ssh -i hcsa-first.pem root你的EIP第一次登录的时候系统会提示确认主机指纹输入yes继续。登录成功之后先做两件事更新软件源和安装Nginx。Ubuntu系统下的命令如下apt update apt upgrade -y apt install -y nginx systemctl start nginx systemctl enable nginxNginx启动后先本地验证一下服务状态。在服务器上执行curl本机地址能看到HTML返回就说明Nginx进程正常。即使到这里一切正常网页从外部可能还是访问不了因为云服务器有两层网络校验安全组规则和操作系统防火墙。Ubuntu默认防火墙通常是关闭的不用特别处理但如果你用了其他镜像开启了firewalld或ufw记得放行80端口这是一个隐蔽的坑。为了体现“部署应用”而不只是“装个Nginx”我把默认首页改成了一个小型静态页面包含系统名称、部署时间和访问状态信息。修改文件在/var/www/html/index.html直接替换内容即可。这一步在实验报告里展示效果最直观评审一眼就能看出你的服务是真实可用的。3.3 申请弹性公网IP并完成绑定弹性公网IP也就是EIP是云服务器被公网访问的入口。创建ECS时如果没买EIP可以后续在“网络与安全”模块下申请再绑定到实例。申请EIP时要注意华为云的EIP和ECS必须在同一个区域否则控制台根本找不到目标实例。在我做的作业里我明确地把“EIP申请与绑定”写成了一个独立操作步骤并且在报告里配上了前后对比说明绑定前ECS只有内网地址无法公网访问绑定后通过公网IP可以访问Web页面。这个对比过程很有说服力也展示了操作者理解公网访问的必要条件。EIP绑定成功后还有个细节需要留意ECS内部的网卡名可能不叫eth0而是类似enp3s0这样的编号执行ip addr命令能看到完整信息。如果你的作业要求截图内网IP和EIP的对应关系截图时把ip addr的输出也拍进去会更完整。我第一次做的时候只截了控制台界面报告里内网网卡信息只能靠文字描述多少有些单薄。绑定EIP后用本地浏览器访问http://你的EIP如果页面正常显示Web服务这一环就搞定了。这里为什么强调用浏览器而不是curl验证因为评分标准里写的是“可访问”意味着要站在用户视角验证。curl只能证明端口有响应浏览器加载才证明页面真能被渲染。如果出现访问不了的情况按顺序排查EIP是否已绑定、安全组80端口是否放行、Nginx是否在监听、系统防火墙是否拦截。4. OBS存储与IAM权限实验里最容易被扣分的两处4.1 创建OBS桶区域必须与ECS保持一致OBS是对象存储服务用来存放网站的静态资源文件。创建OBS桶的入口在控制台的“存储”分类下。桶名有全局唯一性要求也就是说你在世界上所有华为云账号间不能重名。我之前用hcsa-test这样的名字结果提示已被占用最后加上一串日期尾缀才成功比如hcsa-first-20250512。桶创建时选择的区域是第二个大坑。很多同学在这里忽略了区域一致性原则随手选了一个离自己最近的区域。但OBS桶是要被ECS访问的两者的区域如果不一致那ECS就只能通过公网访问OBS流量费用先不说访问速度会明显变慢挂载软件也可能出现莫名的超时情况。正确的做法是先确认你的ECS在哪个区域然后桶就建在哪个区域保证内网访问链路是通的。存储类别方面作业环境选标准存储就够了。低频访问和归档存储虽然单价便宜但都有最小存储时长限制短期内频繁读写反而会产生额外费用得不偿失。桶权限建议选择私有读写不要开公共读网页资源通过ECS后端读取公共读在实验报告里会被视为安全隐患。创建完桶后我先在控制台上传了一个测试图片文件确认桶可写。这一步看似简单却能让后面挂载阶段的错误定位变得容易很多至少能排除“桶本身有问题”这个变量。4.2 通过obsfs把OBS桶挂载到ECS对象存储本质上是HTTP服务不是块存储设备所以不能像挂载云硬盘一样用mount命令直接搞定。需要借助工具把OBS桶映射成ECS上的一个目录。华为云提供obsfs工具底层调用FUSE模块支持把桶挂载为文件系统目录。在ECS上按以下顺序操作# 下载并安装 obsfs wget https://obs-community.obs.cn-north-4.myhuaweicloud.com/obsfs/obsfs_xxx_amd64.deb dpkg -i obsfs_xxx_amd64.deb # 创建挂载目录和配置文件 mkdir -p /data/obs echo 你的AK /etc/obsfs/obsfs-key echo 你的SK /etc/obsfs/obsfs-key chmod 600 /etc/obsfs/obsfs-key # 挂载桶 obsfs hcsa-first-20250512 /data/obs -o urlobs.cn-north-4.myhuaweicloud.com -o passwd_file/etc/obsfs/obsfs-key -o nonempty -o big_writes -o max_write128000挂载成功后在/data/obs里创建一个测试文件然后去OBS控制台看桶内对应目录下是否出现该文件。这个双向验证法能确认数据是真的传上去了而不是本地空挂载。我在第一次做实验时就犯过这个错误——mount命令没报错ls也有反应但因为配置文件里AK/SK填错了所有读写都会卡住我还在傻等超时后来换了个角度验证才排查出问题。obsfs和ossfs这类工具的原理类似于网上邻居映射网络驱动器只不过底层传输走HTTP协议上面用本地文件接口掩饰了网络细节。理解了这点挂载后遇到“目录存在但读写无响应”的情况就不会先怀疑文件系统而是去检查网络连通性和密钥配置。4.3 IAM子账号与权限策略练习最小权限原则作业里的权限管理环节旨在模拟企业真实场景管理员账号负责统筹资源子账号给开发和运维人员分配最小权限。我在实验里创建了一个子用户只授予了ECS只读和OBS只读权限然后退出管理员账号用子用户登录控制台验证它无法执行删除实例、修改安全组等敏感操作。创建IAM用户的操作路径控制台右上角账号头像下拉菜单进入“统一身份认证”然后创建用户选择“编程访问”并同时勾选“华为云管理控制台访问”。授权方式我选的是直接添加到用户组新建了一个“readonly-group”用户组在该组策略里勾选“ECS ReadOnlyAccess”和“OBS ReadOnlyAccess”。验证部分最有价值。我在子账号下尝试停止ECS实例页面直接提示无权限尝试上传对象到OBS桶也被拒绝。把这两张截图放进报告里配合文字说明“权限控制策略已生效”这份作业的IAM部分就很完整了。关于委托如果作业没有明确要求第一次做可以不用主动加。委拖牵涉到跨账号授权和信任关系概念稍微复杂作业报告里很容易讲不清楚。核心考点在于你理解最小权限并能在控制台落地而不是堆功能。我见过有同学把OBS桶策略、IAM策略、委托全部配置了一遍结果自己在报告里都解释不清配置之间的区别反而扣了分。5. 常见问题与排查技巧实录5.1 问题速查表以下把做作业过程中最常遇到的故障按现象分类每个现象对应最可能的根因和排查方向供你直接对照参考故障现象可能原因排查方法浏览器访问EIP超时安全组未放行80端口检查安全组入方向规则浏览器访问EIP超时EIP未绑定ECS控制台检查EIP绑定状态浏览器访问EIP超时Nginx未启动服务器执行systemctl status nginxSSH连不上服务器安全组未放行22端口检查入方向是否有来源IP对应的规则SSH提示权限不足私钥文件权限过宽执行chmod 400私钥文件OBS挂载后读写卡死AK/SK配置错误检查/etc/obsfs配置文件OBS挂载提示region不匹配桶和ECS区域不一致核对ECS和桶的区域信息页面能访问但图片不显示静态资源路径配置错误查看Nginx错误日志子账号权限验证不生效IAM策略赋值未完成检查用户组策略和用户加入情况按需计费费用异常未释放不使用的资源控制台巡检所有实例和EIP排查顺序有个通用口诀从外到内。公网访问问题先查EIP绑定再查安全组再查系统服务最后查应用日志。这样按层次推进能比漫无目的地东点西点省下来至少一半时间。5.2 我踩过最深的几个坑第一个坑是网段规划冲突。第一次建VPC的时候我图省事直接用192.168.0.0/24结果作业环境里预置的某台设备占用同一个网段导致内网互通异常。这个排查极其痛苦因为控制台不会直接提示你网段有冲突只有在后续连接测试时才暴露。后来我切换到10.0.0.0/16这样的大段重新划出子网后所有问题都消失了。网段规划这件事动手前真的要想清楚不要贪快。第二个坑是安全组规则方向。我在做网站部署时网页迟迟访问不了折腾了很久最后发现入方向规则忘记添加TCP 80了。原因很好笑——我一直在确认“出方向”规则里的80端口有没有放行忽略了云服务器的安全组核心在哪边。安全组的默认规则是全放通出方向所以只需关注入方向这是思路问题不是技术问题。第三个坑也是费用相关的实验完成后我忘记释放EIP。ECS如果释放了但EIP没有释放EIP会继续按小时计费。我当时以为删除实例就万事大吉结果下个月账单里出现了一条EIP费用记录虽然数额不大但足以说明资源清点环节不能马虎。提交作业前最后做一遍资源巡检确保没有“僵尸资源”残留是每个云上实验者的基本素养。5.3 作业提交前的检查清单实验报告提交前我按照下方清单逐一核对确保每个环节有据可查检查VPC和子网信息截图确保网段规划清晰可见并在图上标注各网段用途检查安全组规则截图确认端口放行策略收紧到了合理范围验证网页能通过EIP访问截图时列出浏览器地址栏和页面主体内容确认OBS桶可读写挂载目录存在测试文件并截图展示控制台侧的对应对象验证IAM子账号去权限验证过程截图包含操作尝试和系统提示整理资源列表包含ECS规格、EIP、OBS桶名、VPC网段等核心信息关闭或释放所有临时资源确认无计费残留这份清单看起来简单但每次实操过程中因为忘了其中某一项导致补截图、重进控制台的事都发生过。做完清单核对后我通常还会再问自己一句如果这份实验报告是评委看到的唯一材料信息是否足够完整逻辑是否足够清晰用这个视角审查一遍报告质量会明显上一台阶。6. 关于这次作业的几点个人体会做HCSA第一次作业最大的收获不是熟练掌握了控制台的点击路径而是明白了规划才是云上开发的核心能力。很多问题并不是发生时才需要排查的而是在你创建第一个资源前就已经埋下了根因。网段规划、安全组边界、区域一致性、权限职责这四件事想清楚后面所有操作都是水到渠成。给还没开始做的同学一个建议做作业时把每个命令都记录在执行日志里截图按时间顺序统一命名归档。实验报告本来就是展示你的完整操作过程材料越完备评审老师越容易给你的作业打出高分。不要觉得这是形式主义这些整理习惯在真实项目里同样重要——出了问题能快速回溯操作记录而不是对着控制台发呆。还有一点关于费用的经验务必记住实验做完立即释放实例和EIP。很多同学在作业提交前两三步因为缺乏资源释放意识多花了些不必要的费用虽然不是大数目但完全没有必要。做任何云上实验前先看一眼资源列表弄清楚哪些是你正在用的、哪些是可以释放的心里有本账操作才不会乱。最后说句实在话第一次作业做得好不好直接影响你对云服务的上手信心。按照网络、计算、存储、权限这条主线一步步来不跳步、不偷懒完成时你对华为云整体架构会有种豁然开朗的感觉。希望这份复盘能给你省下点排查时间也祝你这次作业顺利拿个高分。
上一篇/下一篇内容由系统自动关联 返回资讯列表 →