Ikhtisar
Latar Belakang
Komunikasi cross-VPC semakin umum seiring perusahaan mengadopsi arsitektur berbasis layanan (SOA) dan microservices—memecah sistem monolitik menjadi modul-modul yang dapat diskalakan secara independen di berbagai VPC. Alibaba Cloud Landing Zone dan Well-Architected Frameworks semakin mendorong tren ini dengan merekomendasikan perencanaan akun dan VPC yang detail halus. Topik ini mencakup desain terbaik untuk berbagi layanan enterprise di berbagai akun dan VPC.
Istilah
Virtual Private Cloud (VPC): Jaringan pribadi kustom yang secara logis terisolasi di Alibaba Cloud tempat Anda menentukan rentang alamat IP, membuat vSwitch, dan mengonfigurasi tabel rute.
Cloud Enterprise Network (CEN): CEN menyediakan kebijakan interkoneksi, isolasi, dan pengalihan lalu lintas yang fleksibel untuk membangun jaringan global enterprise berskala besar yang andal.
Transit Router (TR): Komponen CEN yang berfungsi sebagai router pusat, menghubungkan VPC, VPN, VBR, dan layanan Alibaba Cloud. TR mendukung beberapa tabel rute dan kebijakan perutean lanjutan untuk manajemen lalu lintas terpusat di arsitektur jaringan kompleks lintas akun.
PrivateLink: PrivateLink menyediakan akses privat satu arah ke layanan di VPC lain tanpa titik akhir publik seperti gerbang NAT atau EIP. Data tetap berada di luar Internet untuk keamanan lebih tinggi dan kualitas jaringan yang lebih baik.
Network Intelligence Service (NIS): NIS adalah suite AIOps jaringan cloud untuk manajemen siklus hidup lengkap—mulai dari perencanaan hingga operasi dan maintenance (O&M). Layanan ini mencakup analisis traffic, pemeriksaan jaringan, pemantauan kinerja, diagnostik, analisis jalur, dan topologi jaringan.
Prinsip desain
Menggabungkan router transit dengan PrivateLink menciptakan saluran berbagi layanan enterprise untuk akses aman dan fleksibel ke layanan bersama di berbagai akun dan VPC. Desain ini mengikuti prinsip inti berikut:
Stabilitas: Berbagi layanan memerlukan akses dari semua lingkungan enterprise. Utamakan stabilitas dengan penerapan multi-zona dan beberapa saluran bersama.
Keamanan dan kepatuhan: Banyak akun dan VPC meningkatkan isolasi kesalahan tetapi memerlukan akses lintas akun privat ke layanan bersama. Terapkan prinsip hak istimewa minimal, disesuaikan dengan tingkat layanan bersama masing-masing.
Berkinerja-tinggi: Permintaan traffic pada layanan bersama sulit diprediksi seiring pertumbuhan unit bisnis. Router transit dikombinasikan dengan PrivateLink memungkinkan penyesuaian sumber daya dinamis untuk menangani fluktuasi traffic.
Poin desain utama
Stabilitas
-
Router transit dan PrivateLink berjalan pada platform Network Functions Virtualization (NFV) berkinerja-tinggi dengan alih bencana pemulihan bencana asli di dalam dan antar zona.
-
Saat menghubungkan VPC bisnis ke VPC layanan bersama, buat vSwitch TR di beberapa zona untuk ketersediaan tinggi. Terapkan TR dan vSwitch bisnis di zona yang sesuai untuk akses latensi rendah dari zona terdekat.
-
Saat menggunakan PrivateLink dengan router transit sebagai proxy, buat titik akhir di beberapa zona untuk ketersediaan tinggi. Pemanggil mengambil alamat IP titik akhir melalui resolusi DNS.
Keamanan
-
Seluruh traffic melalui router transit dan PrivateLink tetap berada dalam jaringan pribadi Alibaba Cloud, menghindari risiko keamanan jaringan publik.
-
Akses melalui router transit mendukung keamanan berlapis: grup keamanan, ACL jaringan, konfigurasi rute, beberapa tabel rute, dan beberapa router transit.
-
Akses PrivateLink mendukung grup keamanan dan aturan otentikasi pada elastic network interfaces (ENIs) untuk kontrol akses detail halus.
Kinerja
-
Interkoneksi lintas akun: Router transit dan PrivateLink mendukung strategi multi-akun di mana departemen memiliki akun terpisah yang memerlukan akses lintas akun, isolasi, dan pengelolaan izin.
-
Skala besar: Router transit dapat menghubungkan ribuan VPC ke VPC layanan bersama.
-
Elastisitas tinggi: Router transit menyediakan jaringan elastis hingga 100 Gbit/s. PrivateLink dual-zona memberikan bandwidth hingga 50 Gbps (forward proxy) dan 25 Gbps (reverse proxy). Hubungi dukungan teknis Alibaba Cloud untuk bandwidth lebih tinggi.
Observability
Aktifkan log aliran pada router transit dan PrivateLink untuk mencatat traffic NIC. Gunakan NIS untuk menganalisis penggunaan traffic per lingkungan bisnis guna mendapatkan visibilitas jaringan menyeluruh.
Praktik terbaik
Layanan cloud enterprise terbagi menjadi dua kategori:
-
Layanan internal: Layanan seperti Active Directory (AD) dan Bastionhost biasanya diterapkan di VPC layanan publik. TR menyediakan konektivitas agar tim bisnis dapat mengaksesnya.
-
Layanan Cloud SaaS: Layanan platform seperti Container Registry dan Object Storage Service (OSS) memerlukan titik akhir PrivateLink untuk akses privat.
Beberapa departemen mengakses VPC layanan publik
Desain bidang jaringan
Gunakan beberapa router transit untuk membangun bidang jaringan independen bagi departemen berbeda (pengembangan dan pengujian, keuangan, SDM, administrasi). Setiap TR hanya menghubungkan VPC departemen tersebut, memastikan isolasi lengkap.
Desain VPC layanan publik
-
Terapkan layanan publik di VPC khusus dan sambungkan TR setiap departemen sesuai kebutuhan. Nonaktifkan sinkronisasi rute antar TR untuk menghindari konflik. Jangan gunakan rute default (seperti
10.0.0.0/8,172.16.0.0/12, dan192.168.0.0/16) yang mengarah ke TR mana pun. -
Perutean detail halus: Gunakan route statis ke lingkungan TR berbeda. Selesaikan konflik dengan Pencocokan awalan terpanjang. Misalnya, untuk mengarahkan
172.16.1.0/24ke TR1 dan subnet172.16.0.0/16lainnya ke TR2, konfigurasikan rute /24 yang mengarah ke attachment TR1 dan rute /16 yang mengarah ke attachment TR2.
Layanan SaaS publik di cloud
Akses layanan SaaS Alibaba Cloud
Layanan SaaS Alibaba Cloud diterapkan dalam tiga mode:
-
Layanan yang diterapkan dalam VPC (seperti RDS): Gunakan titik akhir pribadi VPC standar. Anda dapat merencanakan titik akhir pribadi dan berkomunikasi dalam atau lintas VPC.
-
Layanan yang diterapkan di luar VPC (seperti OSS): Layanan ini tidak memiliki titik akhir pribadi VPC standar tetapi menyediakan alamat dalam rentang alamat publik Alibaba Cloud (
100.64.0.0/10) untuk akses langsung VPC. Manajemen titik akhir pribadi kustom tidak didukung. -
Layanan yang hanya memiliki alamat jaringan publik (seperti Alibaba Cloud Model Studio): Layanan ini tidak memiliki opsi titik akhir pribadi.
Untuk layanan tanpa titik akhir pribadi standar, gunakan PrivateLink untuk proxy dan translasi alamat.
Desain VPC layanan publik
-
Partisi vSwitch yang terhubung ke TR untuk keamanan transmisi data detail halus.
-
Partisi vSwitch titik akhir PrivateLink dengan desain multi-zona aktif-aktif untuk ketersediaan tinggi.
Akses VPC bisnis ke layanan SaaS
-
Hubungkan VPC bisnis dan VPC layanan publik ke TR.
-
VPC bisnis mengakses layanan SaaS melalui TR, lalu melalui titik akhir PrivateLink (IP privat ENI atau nama domain) di VPC layanan publik.
-
Tambahkan rute spesifik di tabel rute VPC bisnis yang mengarah ke titik akhir PrivateLink. Gunakan rute paling detail untuk menghindari konflik.
Skenario
Strategi multi-VPC dan multi-akun yang dikombinasikan dengan arsitektur layanan bersama mengisolasi sumber daya sekaligus memungkinkan akses bersama. Skenario khas meliputi:
Otentikasi terpadu (AD): Terapkan layanan AD terpusat di VPC bersama dan hubungkan ke router transit setiap departemen. Setiap departemen mempertahankan akun dan VPC-nya sendiri sambil berbagi satu sistem AD untuk otentikasi dan pengelolaan izin. Hal ini memastikan akses aman dan efisien terlepas dari wilayah atau departemen.
O&M keamanan (Bastionhost): Terapkan Bastionhost di VPC khusus yang terhubung ke router transit setiap lingkungan. Hal ini menyediakan titik akses terpusat untuk audit aktivitas administrator, memastikan jejak operasi sensitif di semua VPC dan akun.
Penyimpanan bersama (OSS via PrivateLink): Kelola OSS secara terpusat di lingkungan terpadu dan bagikan ke berbagai departemen melalui PrivateLink. Dikombinasikan dengan otentikasi, PrivateLink menjaga data tetap di luar jaringan publik sekaligus mempertahankan isolasi jaringan dan kerahasiaan data.
Referensi arsitektur CADT tervisualisasi
Desain berbagi layanan enterprise
|
Skenario |
Item |
Deskripsi |
|
Desain berbagi layanan enterprise |
ID Templat |
C25E5F0DE12CJBPN |
|
URL pustaka templat |
||
|
URL contoh kode |
Diagram arsitektur penerapan tervisualisasi

Prosedur
Metode tervisualisasi
Buat layanan Alibaba Cloud yang diperlukan secara batch, termasuk 2 VPC, 6 vSwitch, dan 1 PrivateLink.
-
Buat aplikasi dari templat. Wilayah default adalah Hangzhou, dan semua produk cloud dibuat baru.
-
Simpan aplikasi, validasi, dan periksa harga. Semua produk menggunakan metode penagihan bayar sesuai pemakaian.
-
Setelah verifikasi, konfirmasi protokol untuk memulai penerapan batch. Perutean dikonfigurasi secara otomatis.
Metode panggilan API terintegrasi
-
Gunakan serangkaian operasi OpenAPI untuk menyelesaikan penyiapan melalui panggilan API terintegrasi.
-
Inisialisasi CLI seperti dijelaskan dalam dokumen referensi.
-
Lakukan penerapan menggunakan file YAML model dan lihat output-nya.
-
Untuk mengubah wilayah, ganti nilai `area_id`. Misalnya, ganti "cn-hangzhou" dengan "cn-shanghai".