阿里云VPC网络规划与最佳实践
VPC(专有网络)是阿里云上所有资源的基础网络环境。一个设计良好的VPC架构可以支撑业务多年的扩展需求,而一个草率的规划可能导致后期频繁重构。本文从CIDR规划、子网划分、网络互联、安全隔离四个维度,分享VPC网络规划的实战经验。
CIDR规划原则
VPC的CIDR一旦创建就不能修改,所以必须在最初就规划好。建议遵循以下原则:
- 使用
/16或/12的大网段,为未来扩展留足空间。推荐10.0.0.0/16(65536个IP)或10.0.0.0/12(100万+个IP)。 - 避免和自建机房、其他VPC的网段冲突。提前和IT部门确认所有网段使用情况。
- 预留IP段给未来新业务。比如
10.0.0.0/16中,10.0.0.0/19给生产环境,10.0.32.0/19给测试环境,10.0.64.0/19给开发环境,剩余留作扩展。
交换机(VSwitch)规划
每个可用区至少创建一个VSwitch,生产环境建议每个可用区创建2个(一个用于应用,一个用于数据库/中间件)。VSwitch的CIDR建议用 /20(4096个IP),足够该可用区内的所有实例。
重要:不同可用区的VSwitch CIDR不能重叠。建议用第三段字节区分可用区,如 10.0.16.0/20(可用区A)、10.0.32.0/20(可用区B)、10.0.48.0/20(可用区C)。
网络互联
同地域多VPC互通使用CEN(云企业网),支持自动路由传播,延迟在1ms以内。跨地域VPC互通也使用CEN,需要购买带宽包。不同环境(生产/测试/开发)的VPC建议通过CEN互联但用安全组隔离。
安全隔离
使用安全组做实例级别的网络ACL。遵循最小权限原则:默认拒绝所有入站,只开放必要端口。数据库安全组只允许应用安全组的IP访问。管理端口(SSH/RDP)只允许办公网IP访问。
对于更精细的网络控制,可以使用网络ACL(VSwitch级别),支持允许/拒绝规则。但网络ACL是有状态的,配置复杂度较高,一般安全组就够用了。
