All Products
Search
Document Center

Cloud Network Well-architected Design Guidelines:Gunakan CEN untuk membangun jaringan cloud lintas wilayah

Last Updated:Jun 03, 2026

Ikhtisar

Pendahuluan

Panduan ini menjelaskan cara menggunakan transit router (TR) untuk menghubungkan VPC, VBR, dan layanan cloud lintas wilayah dengan mengonfigurasi bandwidth lintas wilayah guna mendukung sinkronisasi data multi-wilayah, redundansi geo-aktif, dan pemulihan bencana geo.

Ditujukan bagi CTO, arsitek, pengembang, dan insinyur operasi, panduan ini membantu Anda merencanakan dan membangun jaringan cloud lintas wilayah menggunakan TR.

Istilah

VPC: Virtual private cloud (VPC) adalah jaringan pribadi Lapisan 2 yang terisolasi secara logis di Alibaba Cloud tempat Anda membuat dan mengelola sumber daya seperti instans ECS, SLB, dan RDS.

Express Connect: Express Connect membangun saluran pribadi berkecepatan tinggi dan aman antara pusat data Anda dan Alibaba Cloud untuk transmisi data yang andal.

VBR: Virtual Border Router (VBR) mengabstraksi port fisik Sirkuit Express Connect menjadi router virtual menggunakan overlay Lapisan 3 dan virtualisasi vSwitch pada arsitektur SDN. VBR mengarahkan lalu lintas antara perangkat di tempat pelanggan (CPE) dan VPC, menjembatani pusat data on-premises ke cloud.

Cloud Enterprise Network: Cloud Enterprise Network (CEN) berjalan di jaringan global privat Alibaba Cloud. CEN menggunakan transit router (TR) untuk membangun saluran komunikasi privat antara VPC lintas wilayah serta antara VPC dan pusat data on-premises.

Cloud Data Transfer: Cloud Data Transfer (CDT) menyediakan penagihan dan penyelesaian terpadu untuk traffic cloud, memungkinkan manajemen traffic yang fleksibel dan pengurangan biaya.

  • Harga bertingkat untuk traffic Internet kumulatif produk jaringan publik, diagregasi per wilayah setiap bulan. Penggunaan yang lebih tinggi menghasilkan harga satuan lebih rendah.

  • Penagihan pay-by-data-transfer untuk traffic lintas wilayah, menawarkan harga on-demand yang fleksibel.

Prinsip desain

Bagian ini mencakup prinsip desain dan arsitektur referensi untuk skenario jaringan lintas wilayah umum.

Arsitektur berfokus pada tiga modul: koneksi TR, bandwidth lintas wilayah, dan keamanan.

Desain koneksi TR

  • Dua TR yang terhubung langsung dapat secara otomatis mempelajari rute atau dikonfigurasi secara manual dengan rute untuk komunikasi.

  • Dua TR dapat dihubungkan melalui TR perantara dan dikonfigurasi secara manual dengan rute untuk komunikasi.

Koneksi langsung direkomendasikan. Gunakan TR perantara hanya jika Anda memerlukan kontrol akses atau penggunaan ulang bandwidth untuk mengurangi biaya.

Desain bandwidth lintas wilayah

Dua TR yang terhubung langsung juga memerlukan konfigurasi bandwidth. Pilih salah satu metode berikut:

  • Pay-by-bandwidth: Beli paket bandwidth CEN untuk wilayah besar dan alokasikan bandwidth antar wilayah yang berkomunikasi. Bandwidth yang dialokasikan merupakan batas kecepatan.

  • Pay-by-data-transfer: Tidak memerlukan paket bandwidth. Pilih pay-by-data-transfer saat mengonfigurasi koneksi TR dan tentukan bandwidth puncak (batas kecepatan).

Rekomendasi: Gunakan pay-by-data-transfer untuk traffic bursty dan pay-by-bandwidth untuk traffic stabil.

  • Untuk beberapa layanan antar wilayah yang terhubung, konfigurasikan kebijakan QoS lintas wilayah untuk mencegah persaingan bandwidth.

Desain keamanan [Opsional]

  • Kebijakan routing TR, ACL jaringan VPC, grup keamanan, dan firewall semuanya efektif untuk kontrol akses lintas wilayah. Rancang sesuai kebutuhan Anda.

Poin desain utama

Solusi ini mengikuti lima prinsip: stabilitas, kinerja tinggi dan elastisitas, keamanan, observabilitas, dan self-service.

Desain stabilitas

Komunikasi TR lintas wilayah berjalan di jaringan transmisi global Alibaba Cloud. Lapisan underlay menggunakan jalur sewa multipath dengan penjadwalan pemulihan bencana cerdas. Lapisan overlay menggunakan ZooRoute untuk mendeteksi jalur yang tersedia dan menghapus jalur yang rusak, memungkinkan failover dalam hitungan detik. Gunakan koneksi TR langsung dengan pembelajaran rute otomatis agar rute diperbarui secara otomatis saat topologi berubah.

  • Kluster TR redundan zona: TR menyediakan node primary dan secondary secara default dengan alih otomatis. Terdapat beberapa tautan berkualitas tinggi antara dua node mana pun. Jika tautan terputus, jaringan akan konvergen secara otomatis tanpa memengaruhi layanan Anda.

  • Koneksi VPC redundan zona di kota yang sama: Saat mengasosiasikan VPC dengan TR, hubungkan minimal dua ENI vSwitch di zona berbeda untuk memastikan ketersediaan tinggi multi-zona. Buat dua subnet /29 di zona yang sesuai untuk mengisolasi ENI yang terhubung TR dari sumber daya lain dan menghemat alamat IP.

  • Koneksi lintas wilayah redundan: Setiap koneksi TR lintas wilayah didukung oleh beberapa tautan fisik di jaringan transmisi Alibaba Cloud, dengan SLA hingga 99,95%. Jalur Platinum menawarkan SLA hingga 99,995%.

  • Koneksi cloud hibrida berdaya tinggi menggunakan Sirkuit Express Connect atau VPN: Desain keandalan untuk Sirkuit Express Connect.

Desain kinerja tinggi dan elastisitas

  • Kinerja tinggi dan elastisitas kluster TR: Satu kluster TR mendukung forwarding hingga 400 Gbps. Satu koneksi VPC mendukung hingga 50 Gbps di wilayah China (Hangzhou), China (Shanghai), China (Beijing), China (Shenzhen), China (Hong Kong), dan Singapura, serta 10 Gbps di wilayah lainnya. Kinerja berskala secara elastis tanpa perlu konfigurasi tambahan. Untuk kebutuhan lebih tinggi, hubungi account manager Anda.

  • Penjadwalan traffic untuk traffic lintas wilayah: Gunakan penandaan traffic untuk menetapkan batas bandwidth bagi berbagai jenis traffic lintas wilayah, memastikan bandwidth yang cukup per layanan dan meningkatkan efisiensi jaringan.

  • Pembayaran elastis untuk bandwidth lintas wilayah: Pay-by-bandwidth memungkinkan Anda meningkatkan bandwidth lintas wilayah bulanan atau harian. Dengan CDT diaktifkan, Anda dapat menggunakan pay-by-data-transfer sebagai gantinya. Batas bandwidth lintas wilayah default adalah 1 Gbps (dapat disesuaikan di Quota Center). Naikkan atau turunkan bandwidth puncak untuk mengoptimalkan biaya.

  • Latensi lintas wilayah: Gunakan fitur pemantauan kinerja jaringan cloud dari Network Intelligence Service (NIS) untuk mengecek latensi lintas wilayah dan merencanakan penerapan multi-wilayah yang optimal.

Desain keamanan

  • Untuk kontrol akses di luar konektivitas dasar, gunakan kebijakan routing TR, ACL jaringan VPC, grup keamanan, atau Cloud Firewall. Kebijakan ini berlaku baik untuk komunikasi dalam satu wilayah maupun lintas wilayah.

Desain observabilitas

  • Analisis lalu lintas jaringan lintas wilayah: Gunakan fitur analisis lalu lintas lintas wilayah NIS untuk memantau volume traffic dan mendeteksi anomali. NIS menampilkan traffic inbound dan outbound untuk VPC lintas wilayah dan pusat data on-premises yang melewati TR, dengan rincian berdasarkan alamat IP, port, dan protokol untuk analisis traffic teratas.

  • Pemantauan lalu lintas jaringan lintas wilayah: Gunakan Cloud Monitor dengan pemeriksaan kesehatan CEN dan pemantauan infrastruktur untuk melihat metrik bandwidth lintas wilayah dan Sirkuit Express Connect: bandwidth outbound/inbound, latensi, dan tingkat kehilangan paket.

Desain self-service

  • Aktifkan peringatan untuk metrik NIS dan Cloud Monitor guna mendeteksi ancaman secara cepat.

  • Insinyur O&M dapat menggunakan Infrastructure as Code (IaC) untuk provisioning dan konfigurasi self-service tanpa intervensi backend dari Alibaba Cloud, sehingga mengurangi dampak gangguan dan mempercepat pengembangan.

Network Intelligence Service (NIS): Analisis Lalu Lintas Jaringan

Praktik terbaik

Skenario 1: Menghubungkan on-premise dan VPC cloud multi-wilayah dengan TR

Ikhtisar skenario: Hubungkan instans VPC, VBR, dan VPN ke transit router, lalu buat koneksi lintas wilayah dengan bandwidth yang dialokasikan untuk menghubungkan sumber daya on-premises dan cloud lintas wilayah.

Koneksi IDC-ke-cloud: Perusahaan menghubungkan IDC-nya ke Alibaba Cloud di Hangzhou menggunakan Sirkuit Express Connect dan koneksi IPsec-VPN. Untuk redundansi, gunakan dua Sirkuit Express Connect fisik atau satu sirkuit ditambah satu koneksi VPN, dikonfigurasi sebagai active/standby atau load-balanced.

Koneksi lintas wilayah di cloud: Buat koneksi TR lintas wilayah antara Shanghai dan Hangzhou. Aktifkan pay-by-data-transfer dengan CDT untuk menghubungkan VPC Shanghai, VPC Hangzhou, dan IDC Hangzhou.

Jika perusahaan Anda perlu menghubungkan tiga wilayah atau lebih, Anda dapat memperluas arsitektur ini dengan menambahkan lebih banyak koneksi TR lintas wilayah.

Skenario 2: Gunakan TR untuk membangun jaringan mesh penuh lintas beberapa wilayah

Ikhtisar skenario: Pelanggan memiliki VPC di Shanghai, Shenzhen, Hangzhou, dan Beijing yang harus membentuk jaringan mesh penuh.

Koneksi multi-wilayah di cloud: Buat koneksi lintas wilayah antara TR di keempat wilayah tersebut. Aktifkan pay-by-data-transfer dengan CDT untuk mengurangi biaya bandwidth.

Skenario 3: Gunakan TR untuk membangun jaringan hub-spoke lintas beberapa wilayah

Ikhtisar skenario: Pelanggan memiliki VPC di Shanghai, Shenzhen, Hangzhou, dan Beijing. Shanghai berperan sebagai hub. Wilayah lain menjalankan layanan frontend yang berinteraksi dengan Shanghai secara real-time tetapi tidak memerlukan konektivitas timbal balik.

Koneksi multi-wilayah di cloud: Buat koneksi lintas wilayah dari TR Shanghai ke Shenzhen, Beijing, dan Hangzhou. Aktifkan pay-by-data-transfer dengan CDT untuk mengurangi biaya.

Skenario 4: Gunakan penjadwalan traffic untuk mengontrol bandwidth lintas wilayah bagi berbagai jenis traffic

Ikhtisar skenario: Bandwidth koneksi lintas wilayah bersifat tetap, sehingga berbagai jenis traffic bersaing untuk bandwidth, mengurangi utilisasi dan kualitas. Layanan berbeda memiliki kebutuhan jaringan berbeda:

  • Traffic konferensi video dan panggilan suara memerlukan transmisi real-time. Tingkat kehilangan paket tinggi dan jitter yang sering dapat menurunkan kualitas komunikasi.

  • Traffic Office Software as a Service (SaaS) memerlukan tanggapan tepat waktu. Kemacetan jaringan dapat menurunkan pengalaman pengguna.

  • Traffic transfer file kantor memerlukan throughput jaringan tinggi. Traffic ini membutuhkan bandwidth yang cukup tetapi memiliki persyaratan rendah terhadap latensi dan jitter jaringan.

Penjadwalan traffic memberi penanda pada berbagai jenis traffic lintas wilayah dan menetapkan batas bandwidth per penanda, memastikan setiap layanan memiliki bandwidth yang cukup.

Kebijakan penandaan lalu lintas: Kebijakan penandaan lalu lintas menggunakan aturan klasifikasi untuk mengidentifikasi traffic dan menetapkan nilai DSCP sebagai penanda.

Kebijakan QoS: Kebijakan QoS membagi traffic ke dalam antrian berdasarkan nilai DSCP dan mengalokasikan bandwidth per antrian untuk mencegah persaingan.

Setiap kebijakan QoS mencakup antrian default untuk traffic yang tidak cocok dan traffic yang cocok dengan aturan tetapi tidak ditugaskan ke antrian. Antrian default menggunakan bandwidth sisa. Jumlah bandwidth semua antrian tidak boleh melebihi total bandwidth koneksi lintas wilayah.

Skenario

Sinkronisasi data multi-wilayah dan kolaborasi di cloud

Hubungkan VPC lintas wilayah untuk sinkronisasi data, O&M remote, dan pelatihan AI.

Pemulihan bencana geo

Terapkan sistem bisnis di dua atau lebih node kota untuk pemulihan bencana geo. Hal ini mencegah kegagalan node tunggal mengganggu layanan dan memanfaatkan sumber daya cloud bayar sesuai penggunaan untuk meminimalkan biaya.

Redundansi geo-aktif

Terapkan sistem bisnis di dua atau lebih node kota untuk redundansi geo-aktif. Hal ini memastikan kelangsungan bisnis selama kegagalan node tunggal dan menyediakan akses terdekat bagi pengguna guna meningkatkan kinerja.

Referensi Terraform

Koneksi lintas wilayah CEN dengan kontrol traffic QoS detail halus

Item

Deskripsi

Terraform Module official website

Koneksi lintas wilayah CEN dengan kontrol traffic QoS detail halus

Alamat GitHub

Koneksi lintas wilayah CEN dengan kontrol traffic QoS detail halus

Alamat contoh

Alamat contoh

Alur kode:

  1. Buat dua VPC di cloud, satu di wilayah China (Hangzhou) dan satu lagi di wilayah China (Beijing).

  2. Buat TR di Hangzhou dan TR di Beijing, lalu hubungkan ke VPC yang sesuai.

  3. Buat koneksi lintas wilayah antara TR Hangzhou dan TR Beijing untuk mengaktifkan komunikasi jaringan antara kedua VPC.

  4. Buat kebijakan penandaan traffic dan kebijakan QoS untuk menetapkan batas bandwidth bagi berbagai jenis traffic berdasarkan penanda. Hal ini memastikan bandwidth yang cukup untuk berbagai layanan.

Sumber daya berikut dibuat:

  • Dua VPC, masing-masing dengan tiga vSwitch

  • Dua TR

  • Satu kebijakan penandaan traffic

  • Satu kebijakan QoS

Membangun jaringan lintas wilayah antara IDC on-premises dan VPC remote menggunakan TR

Item

Deskripsi

Terraform Module official website

Membangun jaringan lintas wilayah antara IDC on-premises dan VPC remote menggunakan TR

Alamat GitHub

Membangun jaringan lintas wilayah antara IDC on-premises dan VPC remote menggunakan TR

Alamat contoh

Alamat contoh

Alur kode:

  1. Buat dua VPC, satu di wilayah Hangzhou dan satu lagi di wilayah Beijing.

  2. Buat TR di Hangzhou dan TR di Beijing, lalu hubungkan ke VPC yang sesuai.

  3. Buat dua VBR. Setiap VBR menghubungkan IDC Hangzhou ke TR Hangzhou.

  4. Buat koneksi lintas wilayah antara TR Hangzhou dan TR Beijing untuk membangun jaringan lintas wilayah.

Sumber daya berikut dibuat:

  • Dua VPC, masing-masing dengan dua vSwitch

  • Dua VBR

  • Dua TR

Referensi arsitektur visual CADT

Skenario

Item

Deskripsi

Gunakan CEN untuk membangun jaringan cloud lintas wilayah

ID Templat

7QJSJ26S7FL3105Z

Templat penyebaran visual

Templat CADT

Contoh pemanggilan API CADT

WA-Gunakan CEN untuk membangun templat jaringan cloud lintas wilayah

Diagram arsitektur penyebaran visual untuk menggunakan CEN membangun jaringan cloud lintas wilayah:

image

Prosedur:

Metode visual

Buat batch Layanan Alibaba Cloud: tiga VPC, enam vSwitch, satu instans CEN, dan tiga TR. Aktifkan pay-by-data-transfer dengan CDT untuk mengurangi biaya. Terapkan instans IPsec-VPN sesuai kebutuhan (memerlukan alamat gateway pelanggan).

  1. Buat aplikasi dari templat. Wilayah default adalah Beijing, dan semua produk cloud dibuat baru.

  2. Simpan aplikasi, lalu validasi dan dapatkan penawaran harga. Semua produk menggunakan penagihan pay-as-you-go.

  3. Setelah verifikasi, setujui persyaratan dan mulai penyebaran batch.

Metode pemanggilan API terintegrasi

  1. Gunakan operasi OpenAPI untuk menyelesaikan penyebaran melalui integrasi API.

  2. Dokumen referensi mencakup CLI dan inisialisasi.

  3. Gunakan file YAML model untuk penyebaran langsung.

  4. Untuk menggunakan VPC atau vSwitch yang sudah ada, ganti bidang ID instans yang sesuai dalam templat.