All Products
Search
Document Center

Cloud Network Well-architected Design Guidelines:Desain berbagi layanan enterprise

Last Updated:Jun 05, 2026

Ikhtisar

Latar Belakang

Komunikasi cross-VPC semakin umum seiring perusahaan mengadopsi arsitektur berbasis layanan (SOA) dan microservices—memecah sistem monolitik menjadi modul-modul yang dapat diskalakan secara independen di berbagai VPC. Alibaba Cloud Landing Zone dan Well-Architected Frameworks semakin mendorong tren ini dengan merekomendasikan perencanaan akun dan VPC yang detail halus. Topik ini mencakup desain terbaik untuk berbagi layanan enterprise di berbagai akun dan VPC.

Istilah

Virtual Private Cloud (VPC): Jaringan pribadi kustom yang secara logis terisolasi di Alibaba Cloud tempat Anda menentukan rentang alamat IP, membuat vSwitch, dan mengonfigurasi tabel rute.

Cloud Enterprise Network (CEN): CEN menyediakan kebijakan interkoneksi, isolasi, dan pengalihan lalu lintas yang fleksibel untuk membangun jaringan global enterprise berskala besar yang andal.

Transit Router (TR): Komponen CEN yang berfungsi sebagai router pusat, menghubungkan VPC, VPN, VBR, dan layanan Alibaba Cloud. TR mendukung beberapa tabel rute dan kebijakan perutean lanjutan untuk manajemen lalu lintas terpusat di arsitektur jaringan kompleks lintas akun.

PrivateLink: PrivateLink menyediakan akses privat satu arah ke layanan di VPC lain tanpa titik akhir publik seperti gerbang NAT atau EIP. Data tetap berada di luar Internet untuk keamanan lebih tinggi dan kualitas jaringan yang lebih baik.

Network Intelligence Service (NIS): NIS adalah suite AIOps jaringan cloud untuk manajemen siklus hidup lengkap—mulai dari perencanaan hingga operasi dan maintenance (O&M). Layanan ini mencakup analisis traffic, pemeriksaan jaringan, pemantauan kinerja, diagnostik, analisis jalur, dan topologi jaringan.

Prinsip desain

Menggabungkan router transit dengan PrivateLink menciptakan saluran berbagi layanan enterprise untuk akses aman dan fleksibel ke layanan bersama di berbagai akun dan VPC. Desain ini mengikuti prinsip inti berikut:

Stabilitas: Berbagi layanan memerlukan akses dari semua lingkungan enterprise. Utamakan stabilitas dengan penerapan multi-zona dan beberapa saluran bersama.

Keamanan dan kepatuhan: Banyak akun dan VPC meningkatkan isolasi kesalahan tetapi memerlukan akses lintas akun privat ke layanan bersama. Terapkan prinsip hak istimewa minimal, disesuaikan dengan tingkat layanan bersama masing-masing.

Berkinerja-tinggi: Permintaan traffic pada layanan bersama sulit diprediksi seiring pertumbuhan unit bisnis. Router transit dikombinasikan dengan PrivateLink memungkinkan penyesuaian sumber daya dinamis untuk menangani fluktuasi traffic.

Poin desain utama

Stabilitas

  • Router transit dan PrivateLink berjalan pada platform Network Functions Virtualization (NFV) berkinerja-tinggi dengan alih bencana pemulihan bencana asli di dalam dan antar zona.

  • Saat menghubungkan VPC bisnis ke VPC layanan bersama, buat vSwitch TR di beberapa zona untuk ketersediaan tinggi. Terapkan TR dan vSwitch bisnis di zona yang sesuai untuk akses latensi rendah dari zona terdekat.

  • Saat menggunakan PrivateLink dengan router transit sebagai proxy, buat titik akhir di beberapa zona untuk ketersediaan tinggi. Pemanggil mengambil alamat IP titik akhir melalui resolusi DNS.

Keamanan

  • Seluruh traffic melalui router transit dan PrivateLink tetap berada dalam jaringan pribadi Alibaba Cloud, menghindari risiko keamanan jaringan publik.

  • Akses melalui router transit mendukung keamanan berlapis: grup keamanan, ACL jaringan, konfigurasi rute, beberapa tabel rute, dan beberapa router transit.

  • Akses PrivateLink mendukung grup keamanan dan aturan otentikasi pada elastic network interfaces (ENIs) untuk kontrol akses detail halus.

Kinerja

  • Interkoneksi lintas akun: Router transit dan PrivateLink mendukung strategi multi-akun di mana departemen memiliki akun terpisah yang memerlukan akses lintas akun, isolasi, dan pengelolaan izin.

  • Skala besar: Router transit dapat menghubungkan ribuan VPC ke VPC layanan bersama.

  • Elastisitas tinggi: Router transit menyediakan jaringan elastis hingga 100 Gbit/s. PrivateLink dual-zona memberikan bandwidth hingga 50 Gbps (forward proxy) dan 25 Gbps (reverse proxy). Hubungi dukungan teknis Alibaba Cloud untuk bandwidth lebih tinggi.

Observability

Aktifkan log aliran pada router transit dan PrivateLink untuk mencatat traffic NIC. Gunakan NIS untuk menganalisis penggunaan traffic per lingkungan bisnis guna mendapatkan visibilitas jaringan menyeluruh.

Praktik terbaik

Layanan cloud enterprise terbagi menjadi dua kategori:

  • Layanan internal: Layanan seperti Active Directory (AD) dan Bastionhost biasanya diterapkan di VPC layanan publik. TR menyediakan konektivitas agar tim bisnis dapat mengaksesnya.

  • Layanan Cloud SaaS: Layanan platform seperti Container Registry dan Object Storage Service (OSS) memerlukan titik akhir PrivateLink untuk akses privat.

Beberapa departemen mengakses VPC layanan publik

Desain bidang jaringan

Gunakan beberapa router transit untuk membangun bidang jaringan independen bagi departemen berbeda (pengembangan dan pengujian, keuangan, SDM, administrasi). Setiap TR hanya menghubungkan VPC departemen tersebut, memastikan isolasi lengkap.

Desain VPC layanan publik

  • Terapkan layanan publik di VPC khusus dan sambungkan TR setiap departemen sesuai kebutuhan. Nonaktifkan sinkronisasi rute antar TR untuk menghindari konflik. Jangan gunakan rute default (seperti 10.0.0.0/8, 172.16.0.0/12, dan 192.168.0.0/16) yang mengarah ke TR mana pun.

  • Perutean detail halus: Gunakan route statis ke lingkungan TR berbeda. Selesaikan konflik dengan Pencocokan awalan terpanjang. Misalnya, untuk mengarahkan 172.16.1.0/24 ke TR1 dan subnet 172.16.0.0/16 lainnya ke TR2, konfigurasikan rute /24 yang mengarah ke attachment TR1 dan rute /16 yang mengarah ke attachment TR2.

Layanan SaaS publik di cloud

Akses layanan SaaS Alibaba Cloud

Layanan SaaS Alibaba Cloud diterapkan dalam tiga mode:

  • Layanan yang diterapkan dalam VPC (seperti RDS): Gunakan titik akhir pribadi VPC standar. Anda dapat merencanakan titik akhir pribadi dan berkomunikasi dalam atau lintas VPC.

  • Layanan yang diterapkan di luar VPC (seperti OSS): Layanan ini tidak memiliki titik akhir pribadi VPC standar tetapi menyediakan alamat dalam rentang alamat publik Alibaba Cloud (100.64.0.0/10) untuk akses langsung VPC. Manajemen titik akhir pribadi kustom tidak didukung.

  • Layanan yang hanya memiliki alamat jaringan publik (seperti Alibaba Cloud Model Studio): Layanan ini tidak memiliki opsi titik akhir pribadi.

Untuk layanan tanpa titik akhir pribadi standar, gunakan PrivateLink untuk proxy dan translasi alamat.

Desain VPC layanan publik

  • Partisi vSwitch yang terhubung ke TR untuk keamanan transmisi data detail halus.

  • Partisi vSwitch titik akhir PrivateLink dengan desain multi-zona aktif-aktif untuk ketersediaan tinggi.

Akses VPC bisnis ke layanan SaaS

  • Hubungkan VPC bisnis dan VPC layanan publik ke TR.

  • VPC bisnis mengakses layanan SaaS melalui TR, lalu melalui titik akhir PrivateLink (IP privat ENI atau nama domain) di VPC layanan publik.

  • Tambahkan rute spesifik di tabel rute VPC bisnis yang mengarah ke titik akhir PrivateLink. Gunakan rute paling detail untuk menghindari konflik.

Skenario

Strategi multi-VPC dan multi-akun yang dikombinasikan dengan arsitektur layanan bersama mengisolasi sumber daya sekaligus memungkinkan akses bersama. Skenario khas meliputi:

Otentikasi terpadu (AD): Terapkan layanan AD terpusat di VPC bersama dan hubungkan ke router transit setiap departemen. Setiap departemen mempertahankan akun dan VPC-nya sendiri sambil berbagi satu sistem AD untuk otentikasi dan pengelolaan izin. Hal ini memastikan akses aman dan efisien terlepas dari wilayah atau departemen.

O&M keamanan (Bastionhost): Terapkan Bastionhost di VPC khusus yang terhubung ke router transit setiap lingkungan. Hal ini menyediakan titik akses terpusat untuk audit aktivitas administrator, memastikan jejak operasi sensitif di semua VPC dan akun.

Penyimpanan bersama (OSS via PrivateLink): Kelola OSS secara terpusat di lingkungan terpadu dan bagikan ke berbagai departemen melalui PrivateLink. Dikombinasikan dengan otentikasi, PrivateLink menjaga data tetap di luar jaringan publik sekaligus mempertahankan isolasi jaringan dan kerahasiaan data.

Referensi arsitektur CADT tervisualisasi

Desain berbagi layanan enterprise

Skenario

Item

Deskripsi

Desain berbagi layanan enterprise

ID Templat

C25E5F0DE12CJBPN

URL pustaka templat

Pustaka Templat CADT

URL contoh kode

WA-Desain berbagi layanan enterprise

Diagram arsitektur penerapan tervisualisasi

image.jpeg

Prosedur

Metode tervisualisasi

Buat layanan Alibaba Cloud yang diperlukan secara batch, termasuk 2 VPC, 6 vSwitch, dan 1 PrivateLink.

  1. Buat aplikasi dari templat. Wilayah default adalah Hangzhou, dan semua produk cloud dibuat baru.

  2. Simpan aplikasi, validasi, dan periksa harga. Semua produk menggunakan metode penagihan bayar sesuai pemakaian.

  3. Setelah verifikasi, konfirmasi protokol untuk memulai penerapan batch. Perutean dikonfigurasi secara otomatis.

Metode panggilan API terintegrasi

  1. Gunakan serangkaian operasi OpenAPI untuk menyelesaikan penyiapan melalui panggilan API terintegrasi.

  2. Inisialisasi CLI seperti dijelaskan dalam dokumen referensi.

  3. Lakukan penerapan menggunakan file YAML model dan lihat output-nya.

  4. Untuk mengubah wilayah, ganti nilai `area_id`. Misalnya, ganti "cn-hangzhou" dengan "cn-shanghai".