Tous les produits
Search
Centre de documentation

Container Compute Service:Conception du réseau des clusters ACS

Dernière mise à jour :Aug 12, 2026

Planifiez le Virtual Private Cloud (VPC), les vSwitches et le bloc CIDR de service avant de créer un cluster Alibaba Cloud Container Service (ACS). Une planification rigoureuse garantit une utilisation efficace de l'espace d'adressage IP et laisse la marge nécessaire aux futures mises à l'échelle.

Vue d'ensemble de l'architecture réseau

Le réseau d'un cluster ACS se compose de trois couches :

  • VPC — limite réseau externe. Il contient tous les vSwitches et définit l'espace d'adressage IP global.

  • vSwitches — subdivisions au niveau de la zone au sein du VPC. Les adresses IP des pods sont attribuées à partir des vSwitches de pod.

  • Bloc CIDR de service — plage IP distincte réservée aux services Kubernetes (type ClusterIP). Elle n'est effective qu'à l'intérieur du cluster.

image

Prérequis essentiels avant la planification

Tenez compte des contraintes suivantes. Le non-respect de l'une d'elles entraîne des erreurs de routage difficiles à corriger après la création du cluster.

  • Le bloc CIDR du vSwitch doit être un sous-ensemble du bloc CIDR du VPC.

  • Le bloc CIDR de service ne doit chevaucher aucun bloc CIDR de vSwitch.

  • Dans les scénarios multi-clusters ou cloud hybride, deux blocs CIDR de cluster ne doivent pas se chevaucher entre eux ni avec des blocs CIDR de VPC.

  • Le bloc CIDR de service est immuable après la création du cluster.

  • Les adresses IP des pods d'un cluster ne peuvent pas atteindre les services (ClusterIP) d'un autre cluster situé dans le même VPC ; seul le trafic pod-à-pod traverse les limites du cluster.

Référence des blocs CIDR

Le tableau suivant résume les plages d'adresses, les limites de dimensionnement et les contraintes principales pour chaque ressource réseau.

Ressource Plages autorisées Contraintes principales
VPC Blocs privés RFC standard : 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, ou leurs sous-ensembles. Des blocs personnalisés sont également admis, à l'exception de 100.64.0.0/10, 224.0.0.0/4, 127.0.0.0/8 et 169.254.0.0/16. Masque de sous-réseau : /8 à /28. Dans les scénarios multi-VPC ou cloud hybride, utilisez des masques de sous-réseau de /16 ou plus courts afin de réserver de l'espace pour plusieurs VPC sans chevauchement.
vSwitch Doit constituer un sous-ensemble du bloc CIDR du VPC. Ne doit pas chevaucher le bloc CIDR de service. Limite par défaut : 150 vSwitches par VPC (augmenter le quota).
Bloc CIDR de service Toute plage privée qui ne chevauche pas les blocs CIDR du VPC ou des vSwitches. Non modifiable après la création du cluster. Les blocs CIDR de service de différents clusters au sein du même VPC peuvent se chevaucher.
IPv6 Attribué par le VPC une fois IPv6 activé. Consultez Attribuer des adresses IPv6 aux pods.

Planification de l'échelle réseau

Régions et zones

Sélectionnez les régions et les zones en fonction des critères suivants.

Critère Recommandations
Latence Déployez les ressources à proximité de vos utilisateurs. Les instances situées dans la même zone présentent la latence la plus faible.
Disponibilité La disponibilité régionale et les stocks varient selon les services Alibaba Cloud. Vérifiez que les services requis sont disponibles dans votre région cible.
Coût La tarification des ressources diffère selon la région.
Haute disponibilité et reprise après sinistre Déployez sur au moins deux zones d'une même région pour assurer un basculement au niveau de la zone. Pour une reprise après sinistre au niveau régional, déployez sur plusieurs régions.
Conformité Choisissez une région conforme aux exigences de résidence des données et aux réglementations de votre pays ou région.

Un VPC ne peut pas s'étendre sur plusieurs régions. Pour un déploiement interrégional, créez un VPC distinct dans chaque région et interconnectez-les via une connexion d'appairage VPC, un VPN Gateway ou le Cloud Enterprise Network (CEN).

Lors du choix des zones, notez les points suivants :

  • Si le stock Elastic Compute Service (ECS) est limité dans une zone, il peut être nécessaire de répartir la charge sur plusieurs zones. Réservez suffisamment de blocs CIDR pour chaque zone et tenez compte de l'augmentation de la latence interzones.

  • Certaines régions ne comportent qu'une seule zone, comme China (Nanjing - Local Region) Closing Down. Ces régions ne permettent pas la reprise après sinistre intrarégionale.

Remarque

Pour connaître les régions où ACS est disponible, consultez Régions prises en charge.

Nombre de VPCs

Modèle de déploiement Cas d'usage
VPC unique Faible empreinte de service dans une seule région, sans exigence d'isolation. Premier déploiement VPC. Sensibilité aux coûts : évite les frais de connexion inter-VPC.
VPC multiples Services répartis sur plusieurs régions. Isolation stricte requise entre environnements (ex. : production et préproduction). Gestion réseau indépendante pour différents départements.
Remarque

La limite par défaut est de 10 VPCs par région. Augmentez le quota si nécessaire.

Nombre de vSwitches

Les vSwitches sont des ressources au niveau de la zone. Par défaut, tous les vSwitches d'un même VPC communiquent entre eux.

  • Créez au moins deux vSwitches déployés dans des zones différentes. En cas de panne d'une zone, l'autre prend le relais, assurant ainsi un basculement au niveau de la zone.

  • Organisez les vSwitches par couche métier. Par exemple, déployez les couches web, applicative et données dans des vSwitches séparés pour définir une architecture en couches standard et appliquer des politiques de sécurité à chaque limite.

La latence interzones au sein d'une même région est généralement faible, mais vérifiez la latence réelle pour votre charge de travail. Des chaînes d'appels complexes peuvent amplifier l'impact des sauts réseau interzones.

Remarque

La limite par défaut est de 150 vSwitches par VPC. Augmentez le quota si nécessaire.

Planification de la capacité des pods

Choisissez la topologie VPC et zone en fonction du nombre de pods prévu et des exigences de fiabilité.

Nombre de pods Scénario Topologie VPC Topologie de zone
< 1 000 Charges de travail non critiques VPC unique Zone unique (deux ou plus recommandées)
Illimité Charges de travail standard nécessitant une redondance multizone VPC unique Deux zones ou plus
Illimité Charges de travail critiques nécessitant une haute disponibilité multirégionale VPC multiples Deux zones ou plus par VPC

Exemple de configuration multizone

L'exemple suivant illustre une configuration de cluster sur deux zones avec un VPC en /16.

Bloc CIDR du VPC Bloc CIDR du vSwitch Bloc CIDR de service IP de pod attribuables max.
192.168.0.0/16 Zone I : 192.168.0.0/19 172.21.0.0/20 8 192
192.168.0.0/16 Zone J : 192.168.32.0/19 172.21.0.0/20 8 192

Chaque vSwitch en /19 fournit 8 192 adresses IP pour les pods. Les deux vSwitches utilisent des plages sans chevauchement au sein du même VPC. Le bloc CIDR de service (172.21.0.0/20) se situe hors de la plage du VPC et est partagé entre les deux zones.

Conception des communications réseau

Cluster unique dans un VPC unique

Spécifiez un bloc CIDR de service qui ne chevauche pas le bloc CIDR du VPC lors de la création du cluster. Cela permet la communication intra-cluster et évite les conflits IP avec d'autres ressources du VPC.

image

Clusters multiples dans un VPC unique

Lors de l'exécution de plusieurs clusters dans le même VPC :

  • Le bloc CIDR du VPC est partagé. Le bloc CIDR de service de chaque cluster ne doit pas chevaucher les blocs CIDR des vSwitches, mais les blocs CIDR de service entre clusters peuvent se chevaucher.

  • Les vSwitches de pod peuvent être réutilisés entre les clusters.

  • Les pods d'un cluster peuvent communiquer directement avec les pods d'un autre cluster. Toutefois, les services (ClusterIP) ne sont accessibles qu'au sein de leur propre cluster. Pour exposer des services en externe, utilisez des services LoadBalancer ou Ingress.

image

Clusters multiples sur plusieurs VPCs

Utilisez plusieurs VPCs dans les scénarios suivants.

Déploiement interrégional

Un VPC ne peut pas s'étendre sur plusieurs régions. Créez un VPC et un cluster distincts dans chaque région, puis connectez les VPCs via une connexion d'appairage VPC, un VPN Gateway ou le Cloud Enterprise Network (CEN).

image

Isolation des systèmes métier

Si les environnements de production et de préproduction ou différents systèmes métier nécessitent une isolation réseau stricte, déployez chacun dans son propre VPC. Connectez les VPCs de la même région via une connexion d'appairage VPC, un VPN Gateway ou le Cloud Enterprise Network (CEN).

image

Déploiements multiservices à grande échelle

Lorsque chaque unité métier ou département nécessite une gestion indépendante des clusters et des ressources, attribuez un VPC dédié à chacun.

image
Important

Pour éviter les erreurs de routage dues à des conflits IP lors de la connexion de clusters sur plusieurs VPCs, les nouveaux clusters doivent respecter toutes les conditions suivantes :

  • Le bloc CIDR du cluster ne chevauche aucun bloc CIDR de VPC de la topologie.

  • Le bloc CIDR du cluster ne chevauche pas les blocs CIDR d'autres clusters.

  • Le bloc CIDR du cluster ne chevauche pas les blocs CIDR de service d'autres clusters.

Communication entre clusters et centres de données locaux

Ce scénario est similaire à la configuration multi-VPC. Certains blocs CIDR du VPC sont routés vers le centre de données local via un Virtual Border Router (VBR). Le bloc CIDR de service du cluster ne doit chevaucher aucun de ces blocs CIDR routés. Pour accéder aux pods du VPC depuis le centre de données, configurez une table de routage sur le VBR.

image

Étapes suivantes