2.4 VPC/子网/专线在三家怎么落


2.4 VPC / 子网 / 专线在三家怎么落

本节摘要:虚拟私有云(VPC)是云上"我的网络"——你在公有云上拥有一个完全可控的 IP 地址段、子网、路由表、网关。三家云的 VPC 模型高度同构(毕竟都是"软件定义网络"),但"跨账号 VPC 对等"、"专线带宽计费"、"跨区域流量"三个细节差异巨大。本节拆开讲,并给一张实战的多 VPC 拓扑图。

学习目标

阅读完本节,你应当能够:

  1. 说出 VPC 的核心概念:CIDR、子网、路由表、NAT 网关、Internet Gateway、对等连接。
  2. 画出"多 VPC + 专线 + 跨区域"的企业级网络拓扑,理解为什么生产环境至少有 2-3 个 VPC(生产、测试、共享服务)。
  3. 理解"跨账号 VPC 对等连接"在三家的实现差异:AWS 用 Peering Connection,阿里云用 VPC 对等连接,腾讯云用对等连接。
  4. 估算专线的真实成本:端口月费 + 出向流量费,知道为什么"混合云"不是免费的午餐。

一、先看个反例:把所有业务塞进一个 VPC 是反模式

很多团队第一次上云,会把生产、测试、内部工具、共享数据库全塞进一个 VPC——然后在安全审计时被批"无网络分段"。

举一个反例:某公司一个 VPC 里既有面向公网的 Web 服务(位于公有子网),又有核心数据库(位于私有子网),还有内部测试环境。一次测试环境的 Redis 误操作导致 30GB 内存爆掉,触发了同 VPC 内的 NAT 网关高负载,连带生产数据库的连接延迟从 5ms 跳到 200ms。生产事故 4 小时,损失约 80 万。

正解:至少 3 个 VPC——生产、测试、共享服务(数据库、Redis、对象存储 VPC)。VPC 之间用对等连接或云企业网(CEN/TCCN)打通。网络分段是云上安全隔离的硬要求,不是可选优化

二、核心原理:VPC 概念与三家的产品矩阵

2.1 VPC 核心概念

概念 解释
CIDR VPC 的 IP 地址段,如 10.0.0.0/16(65536 个 IP)
子网(Subnet) VPC 内的子网段,分公有子网(绑定 IGW)和私有子网(通过 NAT 出网)
路由表(Route Table) 子网的路由规则,控制流量走向
Internet Gateway(IGW) VPC 访问公网的网关
NAT 网关 私有子网访问公网但不暴露自己的网关
对等连接(Peering) 两个 VPC 之间的私有连接
专线(Direct Connect) 从本地 IDC 到云机房的物理链路

2.2 三家产品矩阵

网络组件 AWS 阿里云 腾讯云
VPC VPC 专有网络 VPC 私有网络 VPC
子网 Subnet 交换机 VSwitch 子网 Subnet
路由表 Route Table 路由表 路由表
Internet 网关 Internet Gateway 互联网网关 互联网网关
NAT 网关 NAT Gateway NAT 网关 NAT 网关
跨 VPC VPC Peering VPC 对等连接 对等连接
跨账号多 VPC Transit Gateway 云企业网 CEN 云联网 CCN
专线 Direct Connect Express Connect / 高速通道 高速上云专线
VPN Site-to-Site VPN VPN 网关 VPN 连接
CDN CloudFront 阿里云 CDN 腾讯云 CDN

2.3 标准的多 VPC 企业拓扑

三、工程实践要点:跨账号、跨区域、跨云的差异

3.1 跨账号 VPC 对等连接

AWS

  • 在账号 A 的 VPC 里发起 Peering Connection,账号 B 接受。
  • 双方都要在路由表里加对端 CIDR 指向 Peering。
  • 限制:两个 VPC 之间不能有 CIDR 重叠。

阿里云

  • 在 RAM 控制台创建"跨账号 VPC 对等连接",指定对方账号 ID。
  • 对方账号收到"待接受"请求。
  • 限制:同 Region、同账号体系内可用。

腾讯云

  • 在 CAM 控制台创建对等连接,指定对方 UIN。
  • 限制:同地域内可用。

关键差异:AWS Peering 不支持传递路由(A-B 和 B-C 不自动让 A-C 互通);阿里云 CEN、腾讯云 CCN 支持传递路由(A-B 和 B-C 自动让 A-C 互通)。多账号管理时,CEN/CCN 更省心

3.2 跨区域流量

跨区域(Region)流量在三家都按 GB 收费:

厂商 跨区域流量单价(同大陆) 跨大洲流量
AWS 0.02-0.09 USD/GB 0.05-0.12 USD/GB
阿里云 0.5 元/GB 0.8-1.5 元/GB
腾讯云 0.5 元/GB 0.8-1.5 元/GB

反例:某公司把数据库主从分别放在北京和上海 Region 做容灾,每天同步 100GB 数据,月跨区流量费 = 100GB × 30 × 0.5 = 1500 元——看起来不多,但双 Region 部署需要双倍实例成本才是大头。容灾架构的真实成本是"实例 + 存储 + 跨区流量"三件套,不是单一项目

3.3 专线(Direct Connect / Express Connect / 高速上云专线)

专线是"从你的 IDC 到云机房"的物理链路。共性:

  • 端口速率 1Gbps / 10Gbps。
  • 端口月费:1Gbps 约 1-2 万元/月。
  • 出向流量 0.4-0.7 元/GB。
  • 入向流量免费。
  • 施工周期 1-3 个月。
  • 需要运营商(电信、联通、移动)参与。

真实成本估算(某中型企业的混合云):

项目 月成本
1Gbps 专线端口 15000 元
月出向流量 80TB 50000 元
跨区域同步 10TB 5000 元
公有云侧实例(VPC 内) 60000 元
本地机房维护 50000 元
合计 约 18 万元/月

这是"混合云"真实月成本——每年 216 万。决策时必须算清"省下的硬件采购"和"多付的混合云成本"哪个更多。

3.4 反例:常见网络架构错误

反例 后果 正解
全部业务一个 VPC 一次故障影响所有环境 至少 3 个 VPC:生产/测试/共享
VPC CIDR 用了 10.0.0.0/8 后期合并 VPC 时 CIDR 冲突 用 10.x.0.0/16,每 VPC 独立段
没划分子网 公有和私有服务混在一起 至少 2 个子网:公有 + 私有
跨账号不用对等连接 走公网 + 安全风险 用 Peering / CEN / CCN
跨区域容灾不做演练 真出事发现 RTO 是 12 小时 每季度演练一次

⚠️ 常见坑:"私有子网"不等于"绝对安全"。私有子网只是没有公网 IP,但内部服务之间的互相访问不受限——一个被攻破的 Web 服务仍能访问同 VPC 内的数据库。真正的"零信任"需要安全组(Security Group)+ 网络 ACL(Network ACL)双层防护

💡 关键直觉:云上网络安全的分层是"子网隔离 → 安全组 → 网络 ACL → IAM 角色"四道防线。少任何一道都意味着攻击面扩大。生产环境必须四道都启用,测试环境至少三道

本节小结

  • VPC 核心概念:CIDR、子网、路由表、IGW、NAT、Peering、专线。
  • 多 VPC 架构是工业级标准:至少生产、测试、共享服务 3 个 VPC,对等连接或云企业网打通。
  • 跨账号 Peering 三家实现差异:AWS 不支持传递路由,阿里云 CEN/腾讯云 CCN 支持。
  • 跨区域流量按 GB 收费:同城 0.5 元/GB 起,跨大洲 0.8-1.5 元/GB。
  • 专线不是免费的午餐:1Gbps 端口 1-2 万元/月 + 0.4-0.7 元/GB 出向流量,混合云真实月成本 18 万元起。
  • 四道防线:子网隔离 + 安全组 + 网络 ACL + IAM 角色,少一道都意味着攻击面扩大。

至此第二章结束。下一章开始 AWS 深度上手——把第二章的对照表落到具体命令。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U