All Products
Search
Document Center

Cloud Network Well-architected Design Guidelines:Bangun jaringan hybrid atau multicloud menggunakan sirkuit Express Connect

Last Updated:Jun 05, 2026

Ikhtisar

Pendahuluan

Pelajari cara menggunakan sirkuit Express Connect dan layanan jaringan Alibaba Cloud untuk membangun jaringan hybrid atau multicloud yang aman, stabil, dan elastis guna menghubungkan lingkungan lokal ke cloud atau saling menghubungkan beberapa cloud.

Ditujukan untuk CTO, arsitek, pengembang, dan tim operasi. Gunakan panduan ini untuk merencanakan dan mendesain jaringan hybrid atau multicloud dengan sirkuit Express Connect.

Istilah kunci

  • Express Connect circuit: Sirkuit Express Connect adalah koneksi fisik yang menggunakan kabel atau serat optik untuk menghubungkan pusat data. Penyedia layanan biasanya menyediakan dan memelihara koneksi ini. Sirkuit Express Connect yang terhubung ke titik akses Alibaba Cloud tersedia sebagai koneksi dedicated atau hosted:

    • Dedicated Express Connect circuit: Anda dapat menggunakan sirkuit dedicated untuk menghubungkan pusat data lokal Anda ke titik akses Alibaba Cloud. Metode ini memberikan penggunaan eksklusif port fisik. Anda dapat meminta sirkuit Express Connect dedicated di Konsol Express Connect. Solusi ini cocok untuk perusahaan menengah hingga besar yang membutuhkan bandwidth tinggi, keamanan, dan keandalan.

    • Hosted connection over Express Connect circuit: Mitra Alibaba Cloud telah menghubungkan titik akses mereka ke titik akses Alibaba Cloud. Anda hanya perlu menghubungi mitra tersebut, yang bertanggung jawab untuk menerapkan sirkuit fisik dari pusat data lokal Anda ke titik akses mereka. Solusi ini menggunakan model bersama multi-tenant untuk koneksi antara mitra dan Alibaba Cloud. Solusi ini cocok untuk usaha kecil dan menengah (UKM) yang memiliki kebutuhan bandwidth lebih rendah serta persyaratan keamanan dan keandalan standar.

  • Express Connect: Express Connect adalah layanan jaringan yang menghubungkan pusat data Anda ke Alibaba Cloud dengan membuat saluran komunikasi pribadi berkecepatan tinggi, stabil, dan aman. Transmisi data melalui Express Connect andal dan terkendali, sehingga meningkatkan kualitas dan keamanan komunikasi jaringan Anda.

  • VBR: Alibaba Cloud menggunakan arsitektur Software Defined Network (SDN) dengan teknologi overlay Lapisan 3 dan virtualisasi switch untuk mengisolasi port koneksi fisik. Port-port ini diabstraksikan sebagai Virtual Border Router (VBR). VBR adalah router antara perangkat customer premises equipment (CPE) Anda dan virtual private cloud (VPC) Anda. VBR berperan sebagai jembatan untuk penerusan data dari VPC ke pusat data lokal Anda.

  • Express Connect Router (ECR): Express Connect Router (ECR) adalah komponen penerusan kunci untuk jaringan cloud hybrid global melalui sirkuit Express Connect. ECR menyediakan konektivitas jaringan global, perutean dinamis penuh, dan manajemen rute terpadu. Misalnya, Anda dapat menambahkan VBR ke ECR dan menyambungkan ECR ke instans transit router (TR) untuk mengaktifkan komunikasi antara pusat data lokal Anda dan sumber daya cloud.

  • Cloud Enterprise Network (CEN): Cloud Enterprise Network (CEN) adalah jaringan berdaya tinggi yang dibangun di atas jaringan global pribadi Alibaba Cloud. CEN menggunakan transit router (TR) untuk membangun saluran komunikasi pribadi antara VPC lintas wilayah dan antara VPC dengan pusat data lokal. Hal ini menciptakan jaringan cloud enterprise yang fleksibel, andal, dan berskala besar.

  • Virtual Private Cloud (VPC): Virtual private cloud (VPC) adalah jaringan pribadi kustom yang Anda buat di Alibaba Cloud. VPC yang berbeda diisolasi satu sama lain pada Lapisan 2. Anda dapat membuat dan mengelola instans produk cloud, seperti ECS, Server Load Balancer (SLB), dan ApsaraDB RDS (RDS), di dalam VPC Anda.

Prinsip desain

Sirkuit Express Connect, Express Connect (ECR dan VBR), dan Cloud Enterprise Network (CEN) secara bersama-sama menyediakan koneksi pribadi berbandwidth tinggi, latensi rendah, dan aman untuk jaringan hybrid dan multicloud.

Express Connect menyediakan port fisik dengan kapasitas 1, 10, 40, dan 100 Gbps. Mitra menawarkan port bersama mulai dari 50 Mbps hingga 100 Gbps melalui koneksi yang telah ditetapkan sebelumnya ke lebih dari 100 titik akses di seluruh dunia. Untuk keandalan tinggi, hubungkan pusat data Anda ke beberapa titik akses guna mendukung pemulihan bencana tingkat pusat data. Rencanakan bandwidth yang cukup untuk mencegah kejenuhan selama failover.

Arsitektur jaringan yang direkomendasikan untuk konektivitas hybrid dan multicloud:

Arsitektur ini didasarkan pada prinsip desain berikut:

  • Stabilitas: Sirkuit Express Connect membawa traffic bisnis internal. Gangguan tautan akan memutus komunikasi antara lingkungan lokal dan cloud atau antar-cloud, serta dapat menyebabkan gangguan layanan inti. Stabilitas merupakan pertimbangan utama dalam desain arsitektur jaringan.

  • Elastisitas: Kebutuhan bandwidth bervariasi tergantung skala bisnis dan tahap adopsi cloud. Arsitektur harus mampu diskalakan sesuai kebutuhan yang berubah, memungkinkan transisi ke cloud yang lancar dan optimalisasi biaya melalui penggunaan sumber daya sesuai permintaan.

  • Keamanan: Arsitektur hybrid dan multicloud mencakup beberapa domain jaringan dengan tingkat keamanan yang berbeda. Terapkan kontrol akses berbasis prinsip least-privilege pada layanan kritis untuk mencegah kebocoran data dan memenuhi persyaratan keamanan internal.



Poin desain utama

Stabilitas

Desain bandwidth andal

Express Connect menyediakan satu instans dengan bandwidth mulai dari 50 Mbps hingga 100 Gbps. Jika Anda memerlukan bandwidth lebih besar, Anda dapat menggunakan link aggregation untuk diskalakan. Pastikan bandwidth mencukupi untuk traffic failover. Gunakan alert Cloud Monitor untuk melacak kuota dan mencegah kehilangan paket akibat traffic melebihi batas. Konfigurasikan pemantauan dan alert.

Desain tautan andal

Sebelum mematikan koneksi untuk maintenance, Pilih mode high-availability pada lapisan tautan fisik yang sesuai dengan kebutuhan bisnis Anda.

Gunakan sirkuit ganda dengan titik akses ganda serta Perutean dinamis BGP—bukan perutean statis—antara VBR dan pusat data Anda untuk mendukung failover otomatis. Solusi redundansi yang tersedia:

Anda juga dapat menggabungkan sirkuit Express Connect dengan koneksi VPN untuk high availability. Gunakan sirkuit Express Connect dan koneksi VPN untuk membuat tautan aktif/cadangan. Untuk anggaran terbatas, gunakan VPN (terowongan IPsec) sebagai cadangan, dengan memprioritaskan layanan kritis. Aktifkan perutean dinamis BGP dalam terowongan IPsec untuk pemantauan ketersediaan dan konvergensi rute otomatis.

Latihan failover

Fitur Latihan failover mensimulasikan kegagalan tautan dalam pengaturan Express Connect redundan untuk memverifikasi bahwa traffic secara otomatis dialihkan ke tautan lain.

Kinerja dan elastisitas

Spesifikasi koneksi

  • Dedicated Express Connect circuit: 1 Gbps dan di bawahnya, 10 Gbps, 40 Gbps, 100 Gbps.

  • Hosted connection over Express Connect circuit: 50 Mbps, 100 Mbps, 200 Mbps, 300 Mbps, 400 Mbps, 500 Mbps, 1 Gbps, 2 Gbps, 5 Gbps, 8 Gbps, 10 Gbps, 20 Gbps, 40 Gbps, 50 Gbps, 60 Gbps, 80 Gbps, 100 Gbps.

    Catatan
    • Spesifikasi maksimum untuk dedicated Express Connect circuit yang dapat Anda minta langsung di Konsol Express Connect adalah 10 Gbps. Untuk meminta koneksi dedicated dengan bandwidth lebih dari 10 Gbps, kirim tiket.

    • Spesifikasi maksimum untuk hosted connection yang dapat Anda minta langsung di Konsol Express Connect adalah 1 Gbps. Untuk meminta hosted connection dengan bandwidth lebih dari 1 Gbps, kirim tiket.

Skalasi spesifikasi koneksi

  • Upgrade atau downgrade dedicated Express Connect circuit: Jika bandwidth yang dibutuhkan melebihi spesifikasi satu port, gunakan agregasi equal-cost multi-path (ECMP) Lapisan 3 di beberapa port dengan menghubungkan beberapa sirkuit fisik ke perangkat titik akses yang sama dan menyambungkannya ke VBR yang sama. Hubungkan ke cloud menggunakan agregasi tautan ECMP.

  • Upgrade atau downgrade hosted connection: Anda dapat menyesuaikan spesifikasi hosted connection sesuai kebutuhan. Upgrade atau downgrade instans hosted connection.

Spesifikasi untuk menghubungkan ECR ke TR

Bandwidth maksimum yang didukung oleh setiap instans jaringan yang menghubungkan ECR ke TR adalah 50 Gbps di wilayah China (Hangzhou), China (Shanghai), China (Beijing), China (Shenzhen), dan Singapura. Di wilayah lain, bandwidth maksimum adalah 10 Gbps. Jika Anda memerlukan bandwidth lebih besar, Anda dapat menghubungi account manager Anda untuk penilaian bandwidth terpisah.

Latensi

Satu wilayah menyediakan beberapa titik akses di lokasi fisik berbeda. Latensi jaringan antara setiap titik akses dan zona berbeda dalam wilayah yang sama kurang dari 5 ms. Jika bisnis Anda memiliki persyaratan ketat terhadap latensi rendah antara lingkungan lokal dan cloud, Anda dapat mengirim tiket untuk menanyakan titik akses terdekat dengan zona tempat instans ECS Anda berada.

Kinerja failover

Express Connect menyediakan beberapa metode failover cepat dengan kombinasi BGP, BFD, dan kelompok failover.

  • Konvergensi rute BGP otomatis memberikan failover dalam hitungan detik.

  • BGP dengan BFD memberikan deteksi kegagalan dalam milidetik dan failover dalam hitungan detik.

  • BGP dengan BFD dan kelompok failover memberikan failover dalam milidetik.

Untuk protokol perutean BGP, kami merekomendasikan agar Anda mengaktifkan BFD dan kelompok failover untuk mempercepat konvergensi rute dan mengurangi waktu failover.

Keamanan

Keamanan jaringan berlapis

Gunakan security group, ACL jaringan, dan beberapa tabel rute TR untuk perlindungan berlapis di batas jaringan cloud hybrid.

Enkripsi data:

Traffic sirkuit Express Connect bersifat pribadi tetapi tidak dienkripsi. Untuk skenario keamanan tinggi, gabungkan dengan koneksi IPsec-VPN untuk mengenkripsi traffic. Gunakan perutean BGP untuk mengenkripsi traffic jaringan pribadi.

Observabilitas

Observabilitas sirkuit Express Connect mencakup area berikut:

  • Amati status koneksi: Pantau status aktif/tidak aktif sirkuit Express Connect menggunakan alert Cloud Monitor. Pantau dan buat alert untuk port fisik.

  • Amati penggunaan traffic: Lihat penggunaan traffic outbound port fisik di Konsol Express Connect. Biaya traffic outbound.

  • Amati pemanfaatan bandwidth: Pemantauan VBR di Express Connect, dikombinasikan dengan Cloud Monitor, mendeteksi status VBR real-time dan laju inbound/outbound. Jumlahkan laju VBR pada sirkuit yang sama untuk menilai pemanfaatan bandwidth keseluruhan. Pantau dan buat alert untuk virtual border router.

  • Amati Top N traffic: Dalam arsitektur berbasis CEN, fitur analisis traffic cloud hybrid dari Network Intelligence Service (NIS) menampilkan traffic inbound dan outbound antara instans ECS dan pusat data lokal melalui TR, dipecah berdasarkan IP, port, dan protokol. Gunakan analisis traffic cloud hybrid.

Layanan mandiri

Deteksi anomali secara cepat

  • Aktifkan alert Cloud Monitor dengan ambang batas kustom untuk port fisik dan VBR. Konfigurasikan pemantauan dan alert untuk Express Connect.

  • Berlangganan alert proaktif NIS Event Center untuk tetap mengetahui ancaman dan sumber daya yang terdampak. Lihat bagian Express Connect di NIS Event Center.

  • NIS menyediakan diagnostik default yang mencakup stabilitas, keamanan, kinerja, biaya, dan keunggulan operasional. Gunakan Inspeksi jaringan untuk memeriksa ancaman di jaringan hybrid atau multicloud Anda.

Jaringan hybrid atau multicloud tidak dapat dijangkau

Jika tautan hybrid atau multi-cloud tidak dapat dijangkau, gunakan salah satu metode berikut untuk mengidentifikasi penyebabnya.

  • Metode 1: Gunakan fitur analisis jalur NIS untuk mendiagnosis sendiri anomali jaringan. Sistem menghasilkan informasi jalur jaringan virtual hop-by-hop antara VPC dan pusat data. Jika tujuan tidak dapat dijangkau, sistem mengidentifikasi lokasi dan penyebab blokir. Jika analisis jalur tidak menyelesaikan masalah, kirim tiket ke Alibaba Cloud.

  • Metode 2: Dari perangkat gateway lokal Anda, ping alamat IP sisi Alibaba Cloud dari sirkuit Express Connect. Jika ping gagal, laporkan kegagalan tersebut ke penyedia layanan. Anda juga dapat mengirim tiket ke Alibaba Cloud untuk memeriksa status koneksi. Titik demarkasi adalah port pada switch Alibaba Cloud. Jika perangkat akses normal tetapi port mati, hal ini menunjukkan gangguan jalur penyedia layanan.

Praktik terbaik desain

Skenario: Konektivitas hybrid atau multicloud untuk layanan inti

Arsitektur inti untuk praktik terbaik ini:

  • Dua sirkuit dan dua titik akses: Minta sumber daya di dua titik akses dan buat dua koneksi dedicated. Koneksi dapat diseimbangkan beban (ECMP) dan dikonfigurasi untuk failover aktif/cadangan guna memastikan ketersediaan tinggi dan kinerja baik.

  • Gateway ECR dengan perutean dinamis penuh dan desain dasar terdistribusi: Hal ini meningkatkan efisiensi konfigurasi dan manajemen rute, mengurangi latensi dari sirkuit Express Connect ke zona, serta meningkatkan kapasitas bandwidth total untuk koneksi TR dalam suatu wilayah.

  • TR menyediakan isolasi efektif dan komunikasi sesuai permintaan antara ECR dan VPC.

  • Pusat data lokal, cloud pihak ketiga, dan Alibaba Cloud saling terhubung menggunakan BGP dan BFD.

Skenario: Konektivitas hybrid atau multicloud untuk layanan non-inti

Arsitektur inti untuk praktik terbaik ini:

  • Sirkuit Express Connect dan VPN untuk failover aktif/cadangan: Gunakan sirkuit Express Connect sebagai tautan utama. Jika sirkuit gagal, traffic secara otomatis dialihkan ke koneksi VPN cadangan. Metode ini secara efektif mengurangi biaya konektivitas hybrid dan multicloud.

  • Gateway ECR dengan perutean dinamis penuh dan desain dasar terdistribusi: Hal ini meningkatkan efisiensi manajemen perutean, mengurangi latensi dari sirkuit Express Connect ke zona, serta meningkatkan kapasitas bandwidth total untuk koneksi TR dalam suatu wilayah.

  • TR menyediakan isolasi efektif dan komunikasi sesuai permintaan antara ECR dan VPC.

  • Pusat data/cloud pihak ketiga dan Alibaba Cloud saling terhubung menggunakan BGP dan BFD.

Skenario

  • Penyediaan infrastruktur fleksibel dan tanpa batas: Pusat data tradisional menghadapi investasi besar di muka, pemanfaatan rendah, dan siklus ekspansi panjang. Dengan membangun cloud hybrid menggunakan sirkuit Express Connect, perusahaan mempertahankan sumber daya pusat data yang ada sekaligus menggunakan sumber daya cloud secara fleksibel dan sesuai permintaan untuk mendukung pertumbuhan pesat.

  • Ekosistem kaya produk cloud: Jaringan cloud hybrid yang dibangun dengan sirkuit Express Connect memungkinkan bisnis memanfaatkan layanan cloud seperti data besar, GPU, Large Language Models (LLM), dan aplikasi SaaS untuk mempercepat transformasi digital dan AI.

  • Pemulihan bencana: Bangun jaringan interkoneksi multicloud pribadi yang aman dan stabil dengan sirkuit Express Connect untuk mendukung penyebaran pemulihan bencana multicloud dan meningkatkan stabilitas bisnis.

Referensi Terraform

Skenario: Konektivitas hybrid atau multicloud untuk layanan inti

Proyek

Deskripsi

Terraform Module URL

Skenario: Konektivitas hybrid atau multicloud untuk layanan inti

GitHub URL

Skenario: Konektivitas hybrid atau multicloud untuk layanan inti

Alamat Contoh

Alur kode:

  1. Dua sirkuit Express Connect dan dua titik akses: Minta sumber daya di dua titik akses dan buat dua koneksi fisik. Koneksi dapat dikonfigurasi untuk load balancing ECMP dan failover aktif/cadangan guna memastikan ketersediaan tinggi dan kinerja.

  2. Gateway ECR dengan perutean dinamis penuh dan desain dasar terdistribusi: Hal ini meningkatkan efisiensi konfigurasi dan manajemen rute, mengurangi latensi dari sirkuit Express Connect ke zona, serta meningkatkan kapasitas bandwidth total untuk koneksi TR dalam suatu wilayah.

  3. TR menyediakan isolasi efektif dan komunikasi sesuai permintaan antara ECR dan VPC.

  4. Pusat data/cloud pihak ketiga dan Alibaba Cloud saling terhubung menggunakan BGP dan BFD.

Instans berikut akan dibuat:

  • 2 VPC

  • 4 vSwitch

  • 1 CEN

  • 1 TR

  • 1 ECR

  • 2 VBR

Skenario: Konektivitas hybrid atau multicloud untuk layanan non-inti

Proyek

Deskripsi

Terraform Module URL

Skenario: Konektivitas hybrid atau multicloud untuk layanan non-inti

GitHub URL

Skenario: Konektivitas hybrid atau multicloud untuk layanan non-inti

Alamat Contoh

URL contoh

Alur kode:

  1. Sirkuit Express Connect dan VPN untuk failover aktif/cadangan: Sirkuit Express Connect adalah tautan utama. Jika sirkuit gagal, traffic dialihkan ke koneksi VPN cadangan. Hal ini menghemat biaya konektivitas hybrid dan multicloud.

  2. Gateway ECR: Berdasarkan perutean dinamis penuh dan desain dasar terdistribusi, hal ini meningkatkan efisiensi manajemen perutean, mengurangi latensi dari sirkuit Express Connect ke zona, serta meningkatkan kapasitas bandwidth total untuk koneksi TR dalam suatu wilayah.

  3. TR menyediakan isolasi efektif dan komunikasi sesuai permintaan antara ECR/VPN dan VPC.

  4. Pusat data/cloud pihak ketiga dan Alibaba Cloud saling terhubung menggunakan BGP dan BFD.

Instans berikut dibuat:

  • 2 VPC

  • 4 vSwitch

  • 1 CEN

  • 1 TR

  • 1 ECR

  • 1 VBR



Referensi arsitektur visual CADT

Skenario: Konektivitas hybrid atau multicloud untuk layanan inti

Skenario

Item

Deskripsi

Skenario: Konektivitas hybrid atau multicloud untuk layanan inti

ID Templat

6JLDHV0802FD3N5S

Templat penyebaran visual

Pustaka templat CADT

Contoh panggilan API CADT

Arsitektur konektivitas hybrid/multicloud untuk layanan inti

Diagram arsitektur penyebaran visual:

image.jpeg

Alur penggunaan

Metode visual

  1. Buat batch layanan cloud terkait, termasuk dua VPC, empat vSwitch, satu CEN, satu TR, dan satu ECR.

    1. Buat aplikasi baru berdasarkan templat. Wilayah default adalah China (Beijing), dan semua produk cloud dibuat baru.

    2. Simpan aplikasi, validasi, lalu periksa harga. Semua produk cloud dalam contoh ini menggunakan metode penagihan bayar sesuai pemakaian.

    3. Setelah verifikasi, konfirmasi perjanjian dan mulai penyebaran batch.

  2. Buat VBR, asosiasikan ECR dengan VBR, konfigurasikan kebijakan perutean yang sesuai, dan konfigurasikan BGP dan BFD untuk membangun jaringan Express Connect berdaya tinggi.

Metode panggilan API terintegrasi

  1. Anda dapat menggunakan serangkaian operasi API untuk menyelesaikan penyebaran dengan cepat melalui integrasi API.

  2. Inisialisasi antarmuka baris perintah seperti yang dijelaskan dalam dokumentasi.

  3. Anda dapat merujuk file YAML model untuk langsung menyebar dan melihat output.

  4. Untuk mengubah wilayah, ganti field `area_id`. Misalnya, ubah `cn-hangzhou` untuk China (Hangzhou) menjadi `cn-shanghai` untuk China (Shanghai).

  5. Untuk menggunakan instans yang sudah ada dalam templat, seperti VPC atau vSwitch yang sudah ada, Anda dapat mengganti ID instans yang sesuai di field `instances`.

Skenario: Konektivitas hybrid atau multicloud untuk layanan non-inti

Skenario

Item

Deskripsi

Skenario: Konektivitas hybrid atau multicloud untuk layanan non-inti

ID Templat

XAFVMO4TJUG97R63

Templat penyebaran visual

Pustaka templat CADT

Contoh panggilan API CADT

Arsitektur konektivitas hybrid/multicloud untuk layanan non-inti

Diagram arsitektur penyebaran visual untuk skenario konektivitas hybrid atau multicloud untuk layanan non-inti:

image.jpeg

Alur penggunaan

Metode visual

  1. Buat batch layanan cloud terkait, termasuk dua VPC, empat vSwitch, satu CEN, satu TR, dan satu ECR.

    1. Buat aplikasi baru berdasarkan templat. Wilayah default adalah China (Beijing), dan semua produk cloud dibuat baru.

    2. Simpan aplikasi, validasi, lalu periksa harga. Semua produk cloud dalam contoh ini menggunakan metode penagihan bayar sesuai pemakaian.

    3. Setelah verifikasi, konfirmasi perjanjian dan mulai penyebaran batch.

  2. Buat VBR, asosiasikan ECR dengan VBR, konfigurasikan kebijakan perutean yang sesuai, dan konfigurasikan BGP dan BFD yang dikombinasikan dengan IPsec-VPN untuk membangun jaringan berdaya tinggi dengan sirkuit Express Connect aktif dan koneksi VPN cadangan.

Metode panggilan API terintegrasi

  1. Anda dapat mengintegrasikan serangkaian operasi OpenAPI untuk memulai dengan cepat.

  2. Inisialisasi antarmuka baris perintah seperti yang dijelaskan dalam dokumen referensi.

  3. Anda dapat merujuk file YAML model untuk langsung menyebar dan melihat output.

  4. Untuk mengubah wilayah, ganti field `area_id`. Misalnya, ubah `cn-hangzhou` untuk China (Hangzhou) menjadi `cn-shanghai` untuk China (Shanghai).

  5. Untuk menggunakan instans yang sudah ada dalam templat, seperti VPC atau vSwitch yang sudah ada, Anda dapat mengganti ID instans yang sesuai di field `instances`.