All Products
Search
Document Center

Container Service for Kubernetes:Rencanakan jaringan kluster ACK yang dikelola

Last Updated:Jul 09, 2026

Rencanakan tata letak VPC dan blok CIDR; pilih Terway atau Flannel—CNI dan CIDR dikunci setelah pembuatan.

Perencanaan skala jaringan

Wilayah dan zona

Semua zona dalam satu wilayah berkomunikasi melalui jaringan internal tetapi terisolasi dari kegagalan masing-masing. VPC merupakan sumber daya regional dan tidak dapat mencakup beberapa wilayah.

Saat memilih wilayah dan zona, pertimbangkan hal-hal berikut:

Pertimbangan Deskripsi
Latensi Lakukan penerapan sedekat mungkin dengan pengguna akhir untuk meminimalkan latensi jaringan.
Ketersediaan layanan Layanan Alibaba Cloud bervariasi menurut wilayah dan zona. Verifikasi ketersediaannya di wilayah target Anda.
Biaya Harga layanan cloud bervariasi menurut wilayah. Pilih wilayah yang sesuai dengan anggaran Anda.
Ketersediaan tinggi dan pemulihan bencana Untuk workload yang memerlukan ketersediaan tinggi, lakukan penerapan di beberapa zona dalam wilayah yang sama. Untuk isolasi yang lebih kuat, lakukan penerapan di beberapa wilayah.
Kepatuhan Pilih wilayah yang memenuhi persyaratan kediaman data dan regulasi Anda.

Lihat Wilayah yang tersedia.

VPC tidak dapat mencakup beberapa wilayah. Untuk sistem multi-wilayah, buat satu VPC per wilayah dan hubungkan menggunakan Koneksi peering VPC, VPN Gateway, atau Cloud Enterprise Network (CEN). vSwitch merupakan sumber daya zonal.

Jumlah VPC

VPC sepenuhnya terisolasi. Resource dalam VPC yang sama berkomunikasi melalui jaringan pribadi secara default.

Skenario Kasus penggunaan
Satu VPC Penerapan skala kecil di satu wilayah tanpa kebutuhan isolasi. Konfigurasi yang sensitif biaya untuk menghindari overhead lintas-VPC.
Beberapa VPC Penerapan multi-wilayah. Sistem yang memerlukan isolasi ketat (misalnya, produksi dan staging). Arsitektur multi-tim dengan manajemen resource independen.
Kuota default: 10 VPC per wilayah. Tingkatkan melalui halaman Manajemen Kuota atau Quota Center.

Jumlah vSwitch

vSwitch merupakan sumber daya zonal. Resource cloud dalam VPC disambungkan ke vSwitch, yang secara default saling berkomunikasi.

Pertimbangan Panduan
Latensi Latensi antar-zona rendah tetapi meningkat seiring kompleksitas panggilan sistem dan trafik lintas-zona. Seimbangkan antara ketersediaan tinggi dan latensi.
Ketersediaan tinggi Buat minimal dua vSwitch di zona berbeda. Jika satu zona gagal, zona lain tetap melayani trafik.
Pembagian bisnis Kelompokkan vSwitch berdasarkan fungsi—misalnya, lapisan web, logika, dan data. Gunakan vSwitch publik khusus untuk layanan yang menghadap Internet guna menyederhanakan aturan keamanan.
Kuota default: 150 vSwitch per VPC. Tingkatkan melalui halaman Manajemen Kuota atau Quota Center.

Ukuran kluster

Jumlah node Kasus penggunaan Perencanaan VPC Perencanaan zona
Kurang dari 100 node Workload non-inti Satu VPC 1 (disarankan 2 atau lebih)
100 node atau lebih Workload umum yang memerlukan redundansi multi-zona Satu VPC 2 atau lebih
100 node atau lebih Workload inti yang memerlukan keandalan tinggi di beberapa wilayah Beberapa VPC 2 atau lebih

Perencanaan konektivitas jaringan

Kluster tunggal dalam satu VPC

Blok CIDR VPC bersifat tetap saat pembuatan. Tetapkan blok CIDR pod dan service yang tidak tumpang tindih untuk setiap kluster.

image

Beberapa kluster dalam satu VPC

Beberapa kluster dapat berbagi satu VPC. Saat merencanakan blok CIDR untuk setiap kluster:

  • Blok CIDR VPC bersifat tetap saat pembuatan. Setiap kluster harus menggunakan blok CIDR yang tidak tumpang tindih untuk VPC, service, dan pod.

  • Blok CIDR pod antar-kluster tidak boleh tumpang tindih. Blok CIDR service merupakan jaringan virtual dan boleh tumpang tindih antar-kluster.

  • Dalam mode Flannel, paket pod dirutekan melalui VPC. ACK secara otomatis menambahkan entri rute ke setiap blok CIDR pod di tabel rute VPC.

Dalam topologi ini, pod di satu kluster dapat mengakses pod dan Instance ECS di kluster lain, tetapi tidak dapat mengakses service ClusterIP mereka—service tersebut hanya lokal di kluster. Gunakan LoadBalancer atau Ingress untuk akses service lintas-kluster.
image

Konektivitas inter-VPC multi-kluster

Rencanakan konektivitas inter-VPC untuk skenario-skenario berikut.

Penerapan multi-wilayah

VPC merupakan sumber daya regional. Untuk sistem multi-wilayah, buat satu VPC dan kluster per wilayah, lalu hubungkan menggunakan Koneksi peering VPC, VPN Gateway, atau Cloud Enterprise Network (CEN).

image

Isolasi beberapa sistem bisnis

Untuk isolasi jaringan ketat antar-sistem dalam satu wilayah—seperti produksi dan staging—lakukan penerapan masing-masing dalam VPC terpisah. Hubungkan menggunakan Koneksi peering VPC, VPN Gateway, atau Cloud Enterprise Network (CEN).

image

Arsitektur multi-tim skala besar

Lakukan penerapan VPC terpisah per tim untuk manajemen kluster dan resource yang independen. Hal ini menyederhanakan kontrol akses dan meningkatkan fleksibilitas.

image
Penting

Untuk menghindari konflik IP dalam konfigurasi inter-VPC multi-kluster, pastikan blok CIDR setiap kluster baru tidak tumpang tindih dengan:

  • Setiap blok CIDR VPC dalam jaringan yang terhubung

  • Blok CIDR kluster lainnya

  • Blok CIDR pod kluster lainnya

  • Blok CIDR service kluster lainnya

Konektivitas kluster cloud ke pusat data on-premises

Saat menghubungkan kluster ke pusat data on-premises (IDC), alamat pod tidak boleh tumpang tindih dengan blok CIDR VPC yang dirutekan ke IDC. Jika IDC memerlukan akses langsung ke alamat pod, konfigurasikan entri rute di Virtual Border Router (VBR) di sisi IDC.

image

Perencanaan plug-in CNI

ACK mendukung dua plug-in CNI: Terway dan Flannel. Plug-in tidak dapat diubah setelah pembuatan kluster dan menentukan fitur jaringan serta konfigurasi CIDR yang tersedia.

Pilih plug-in CNI

Pilih plug-in yang sesuai dengan kebutuhan Anda:

Terway Flannel
Paling cocok untuk Workload yang memerlukan NetworkPolicy, IP pod tetap, elastic IP addresses (EIPs) yang terikat ke pod, atau akses antar-kluster Konfigurasi sederhana yang tidak memerlukan fitur-fitur tersebut
Sumber IP pod IP dialokasikan dari vSwitch VPC IP dialokasikan dari blok CIDR virtual
Ukuran pool IP Dibatasi oleh ukuran blok CIDR vSwitch Hingga 65.536 IP pod dengan blok CIDR kontainer /16
IPv6 Didukung Tidak didukung

Perbandingan fitur

Fitur Terway Flannel
NetworkPolicy Didukung Tidak didukung
Dual-stack IPv4/IPv6 Didukung Tidak didukung
IP pod tetap Didukung Tidak didukung
EIP terikat ke pod Didukung Tidak didukung
Akses antar-kluster Didukung (jika grup keamanan mengizinkan port yang diperlukan) Tidak didukung
ACK menggunakan plug-in Flannel yang telah dimodifikasi dan dioptimalkan untuk Alibaba Cloud; plug-in ini tidak mengikuti perubahan upstream. Lihat Flannel untuk riwayat pembaruan.

Lihat Plug-in jaringan kontainer Terway vs. Flannel.

Perencanaan blok CIDR

Mode jaringan Terway

Dalam mode Terway, pod mendapatkan IP dari vSwitch pod khusus. Ukur blok CIDR vSwitch pod agar dapat menampung semua pod di seluruh node dan zona, ditambah ruang tambahan untuk rolling upgrade.

terway

Configuration examples

Zona tunggal:

Blok CIDR VPC Blok CIDR vSwitch Blok CIDR vSwitch pod Blok CIDR Service Maksimum IP pod yang dapat dialokasikan
192.168.0.0/16 Zona I: 192.168.0.0/19 192.168.32.0/19 172.21.0.0/20 8.192

Multi-zona:

Blok CIDR VPC Blok CIDR vSwitch Blok CIDR vSwitch pod Blok CIDR Service Maksimum IP pod yang dapat dialokasikan
192.168.0.0/16 Zona I: 192.168.0.0/19 192.168.32.0/19 172.21.0.0/20 8.192
Zona J: 192.168.64.0/19 192.168.96.0/19

VPC

Gunakan salah satu blok CIDR pribadi standar RFC berikut—atau subnet-nya—sebagai blok CIDR IPv4 utama VPC Anda: 192.168.0.0/16, 172.16.0.0/12, atau 10.0.0.0/8. Panjang masker yang valid berkisar dari /8 hingga /28 (berbeda-beda tergantung blok). Contoh: 192.168.0.0/16.

Untuk penerapan multi-VPC atau cloud hibrid, gunakan subnet dengan masker /16 atau lebih pendek. Pastikan tidak ada tumpang tindih antar-VPC atau dengan pusat data on-premises.

VPC secara otomatis mengalokasikan blok CIDR IPv6 saat Anda mengaktifkan IPv6. Untuk menggunakan IPv6 pada kontainer, pilih Terway.

Untuk menggunakan rentang IP publik sebagai blok CIDR VPC Anda, ajukan kuota ack.white_list/supportVPCWithPublicIPRanges di Quota Center.

vSwitch

vSwitch menghosting Instance ECS dan menangani trafik antar-node. Blok CIDR vSwitch harus merupakan subset dari blok CIDR VPC.

  • Instance ECS mendapatkan IP dari blok CIDR ini. Ukur sesuai jumlah semua node.

  • Beberapa vSwitch dalam satu VPC tidak boleh memiliki blok CIDR yang tumpang tindih.

  • Setiap vSwitch pod harus berada di zona yang sama dengan vSwitch node yang sesuai.

Pod vSwitch

vSwitch pod mengalokasikan IP ke pod dan menangani trafik pod. Blok CIDR-nya harus merupakan subset dari blok CIDR VPC.

  • Ukur sesuai jumlah maksimum pod yang diharapkan, ditambah buffer untuk upgrade.

  • Blok CIDR vSwitch pod tidak boleh tumpang tindih dengan blok CIDR Service.

Blok CIDR Service

Penting

Blok CIDR Service tidak dapat diubah setelah pembuatan kluster.

Blok CIDR Service menentukan rentang IP untuk service ClusterIP. Setiap service mendapatkan satu IP.

  • IP service hanya dapat dijangkau dalam kluster—tidak dari luar.

  • Blok CIDR Service tidak boleh tumpang tindih dengan blok CIDR vSwitch atau blok CIDR vSwitch pod.

Blok CIDR Service IPv6 (saat dual-stack IPv6 diaktifkan)

  • Gunakan Unique Local Address (ULA) dalam rentang fc00::/7. Panjang prefiks harus antara /112 dan /120.

  • Cocokkan jumlah alamat yang dapat digunakan dengan blok CIDR Service.

Mode jaringan Flannel

Dalam mode Flannel, IP pod berasal dari blok CIDR kontainer virtual—tidak terikat ke vSwitch mana pun. Paket pod dirutekan melalui VPC, dan ACK secara otomatis menambahkan entri rute ke setiap blok CIDR pod di tabel rute VPC.

Flannel network diagram

Configuration example

Blok CIDR VPC Blok CIDR vSwitch Blok CIDR Kontainer Blok CIDR Layanan Maksimum IP pod yang dapat dialokasikan
192.168.0.0/16 192.168.0.0/24 172.20.0.0/16 172.21.0.0/20 65.536

VPC

Gunakan salah satu blok CIDR pribadi standar RFC berikut—atau subnet-nya—sebagai blok CIDR IPv4 utama VPC Anda: 192.168.0.0/16, 172.16.0.0/12, atau 10.0.0.0/8. Panjang masker yang valid berkisar dari /8 hingga /28 (berbeda-beda tergantung blok). Untuk penerapan multi-VPC atau cloud hibrid, gunakan masker /16 atau lebih pendek tanpa tumpang tindih antar-VPC atau dengan pusat data on-premises.

Untuk menggunakan rentang IP publik sebagai blok CIDR VPC Anda, ajukan kuota ack.white_list/supportVPCWithPublicIPRanges di Quota Center.

vSwitch

  • Instance ECS mendapatkan IP dari blok CIDR ini. Ukur sesuai jumlah semua node.

  • Beberapa vSwitch dalam satu VPC tidak boleh memiliki blok CIDR yang tumpang tindih.

Blok CIDR Kontainer

Penting

Blok CIDR kontainer tidak dapat diubah setelah pembuatan kluster.

Blok CIDR virtual ini mengalokasikan IP pod di seluruh kluster.

  • Tidak terikat ke vSwitch mana pun.

  • Tidak boleh tumpang tindih dengan blok CIDR vSwitch atau blok CIDR Service.

Sebagai contoh, jika blok CIDR VPC Anda adalah 172.16.0.0/12, jangan gunakan 172.16.0.0/16 atau 172.17.0.0/16 untuk blok CIDR kontainer—keduanya berada dalam rentang 172.16.0.0/12.

Blok CIDR Layanan

Penting

Blok CIDR Service tidak dapat diubah setelah pembuatan kluster.

Blok CIDR Service menentukan rentang IP untuk service ClusterIP.

  • IP service hanya dapat dijangkau dalam kluster.

  • Blok CIDR Service tidak boleh tumpang tindih dengan blok CIDR vSwitch atau blok CIDR kontainer.

Langkah selanjutnya