Ikhtisar
Latar Belakang
Seiring perusahaan bermigrasi ke cloud, desain jaringan bergeser dari penyediaan luas ke manajemen terperinci yang berfokus pada keamanan, pemulihan bencana, dan skalabilitas. Menghubungkan VPC dalam satu wilayah sangat penting untuk efisiensi, keamanan, dan ketersediaan. Topik ini menjelaskan cara menggunakan koneksi peering VPC dan router transit untuk membangun jaringan multi-VPC yang sesuai dengan prinsip Well-Architected di Alibaba Cloud.
Istilah
-
Virtual Private Cloud (VPC): Jaringan pribadi yang secara logis terisolasi di Alibaba Cloud. Anda menentukan rentang alamat IP, membuat subnet, dan mengonfigurasi tabel rute dalam VPC.
-
VPC peering connection: Koneksi jaringan antara dua VPC yang mendukung interkoneksi IPv4 dan IPv6. Koneksi peering VPC berfungsi dalam wilayah yang sama atau berbeda serta lintas akun.
-
Cloud Enterprise Network (CEN): CEN memungkinkan kebijakan interkoneksi, isolasi, dan pengalihan lalu lintas yang fleksibel dalam satu wilayah untuk membangun jaringan global perusahaan yang andal dan berskala besar.
-
Transit router (TR): Komponen CEN yang berfungsi sebagai router pusat, menghubungkan VPC, VPN, Virtual Border Router (VBR), dan layanan Alibaba Cloud lainnya. TR mendukung beberapa tabel rute dan kebijakan perutean lanjutan, memungkinkan manajemen lalu lintas terpusat di arsitektur multi-VPC kompleks lintas akun.
Prinsip desain
Arsitektur berkelanjutan: Jaringan harus mendukung penambahan koneksi VPC, entri rute, dan kebijakan keamanan seiring pertumbuhan bisnis, tanpa memerlukan perubahan arsitektur.
Akses aman dan terbatas: Gunakan perutean jaringan untuk komunikasi sesuai permintaan antar blok CIDR VPC, mencegah akses tidak sah dan memungkinkan kontrol akses detail halus.
Memenuhi kebutuhan kinerja bisnis: Optimalkan topologi jaringan dan kinerja berdasarkan kebutuhan aplikasi spesifik dan pola lalu lintas.
Poin desain utama
Koneksi peering VPC dan router transit masing-masing memiliki keunggulan berbeda. Pilih salah satunya berdasarkan kebutuhan Anda:
Koneksi peering VPC cocok untuk lingkungan sederhana dengan trafik rendah yang tidak memerlukan penskalaan. Koneksi ini menyediakan koneksi langsung berlatensi rendah dengan biaya dan beban operasional minimal.
Router transit cocok untuk skenario interkoneksi berskala besar yang memerlukan keandalan tinggi, skalabilitas, dan manajemen rute fleksibel. Meskipun TR menimbulkan biaya, fitur-fiturnya lebih kuat untuk struktur multi-VPC kompleks, selaras dengan pilar-pilar Well-Architected Framework: keamanan, keandalan, efisiensi kinerja, optimalisasi biaya, dan optimalisasi penerapan.
Keamanan
-
Interkoneksi VPC: Selain grup keamanan dan ACL jaringan, kebijakan perutean TR memungkinkan manajemen lalu lintas terpusat dengan kebijakan keamanan terpadu. Integrasikan TR dengan Cloud Firewall untuk isolasi data antar unit bisnis.
-
Desain multi-tabel-rute TR: Buat beberapa tabel rute untuk mengisolasi lingkungan publik, produksi, dan pengujian/pengembangan. Asosiasikan setiap VPC dengan tabel rute tertentu dan gunakan kebijakan perutean untuk mengontrol akses antar lingkungan, menentukan vSwitch mana yang dapat mengakses Internet, jaringan pribadi, atau satu sama lain.
-
Desain rantai layanan: Arahkan lalu lintas melalui rangkaian layanan jaringan — firewall, sistem pendeteksian intrusi, dan load balancer — untuk menerapkan checkpoint keamanan. Misalnya, arahkan semua lalu lintas ingress dan egress melalui TR ke Cloud Firewall untuk mematuhi kebijakan.
-
Desain isolasi bidang multi-TR: Gunakan beberapa bidang TR untuk mengisolasi lingkungan jaringan (produksi, pengembangan, manajemen) atau jaringan anak perusahaan. Setiap TR mempertahankan tabel rute dan kebijakan keamanannya sendiri untuk isolasi terperinci. Desain ini cocok untuk organisasi kompleks yang memerlukan segmentasi jaringan terpisah demi tata kelola dan kepatuhan.
Kinerja
-
Koneksi peering VPC menyediakan koneksi langsung dan stabil. Rute statis mengurangi redundansi tautan dan meningkatkan keandalan, sehingga peering mudah dikelola dalam topologi sederhana.
-
Router transit menyediakan perutean dinamis dan failover untuk redundansi dan self-healing yang lebih baik. Berbeda dengan peering VPC, TR mendukung propagasi rute untuk keandalan lebih tinggi. Manajemen tingkat zona memungkinkan Anda memilih vSwitch TR berdasarkan zona untuk mengurangi latensi forwarding.
Elastisitas
-
Koneksi peering VPC menyediakan jalur paling langsung berlatensi rendah untuk komunikasi multi-VPC dalam satu wilayah.
-
Router transit menangani throughput data berskala besar dan secara dinamis mengoptimalkan rute berdasarkan kondisi real-time. Bandwidth maksimum per koneksi instans jaringan: 50 Gbps di Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Shenzhen), Tiongkok (Hong Kong), dan Singapura; 10 Gbps di wilayah lain.
Observabilitas
-
Aktifkan flow log dan gunakan Simple Log Service (SLS) untuk menganalisis lalu lintas antar VPC yang dipasangkan.
-
Network Intelligence Service (NIS) menyediakan penemuan topologi, pemantauan kinerja, dan analisis lalu lintas untuk arsitektur TR. NIS mengintegrasikan metode AIOps — pembelajaran mesin dan graf pengetahuan — untuk menyederhanakan manajemen jaringan dengan kemampuan O&M self-service.
Praktik terbaik
Koneksi peering VPC cocok untuk koneksi satu-ke-satu sederhana. Router transit lebih baik untuk lingkungan kompleks dengan kebutuhan multi-VPC, cross-account, dan perutean lanjutan. TR yang dikonfigurasi dengan benar memungkinkan Anda mengoptimalkan jalur lalu lintas sekaligus mempertahankan skalabilitas dan keamanan.
Skenario interkoneksi jaringan sederhana
Dua unit bisnis dalam VPC terpisah menggunakan koneksi peering untuk konektivitas jaringan pribadi sekaligus mempertahankan isolasi. Arsitektur ini stabil jika tidak ada rencana ekspansi. VPC A dan VPC B dapat berbagi sumber daya dan saling mengakses. Jika kedua VPC dikaitkan dengan blok CIDR IPv6, setiap tabel rute dapat mencakup rute IPv4 dan IPv6 untuk komunikasi dual-stack yang fleksibel.
Skenario interkoneksi jaringan kompleks
-
DMZ: Buffer keamanan antara jaringan internal dan Internet. Berisi komponen yang menghadap eksternal seperti Perlindungan DDoS, WAF, NAT Gateway, Server Load Balancer (SLB), dan server frontend.
-
Area layanan bersama: Menyediakan layanan yang digunakan bersama di berbagai lingkungan — otentikasi identitas, logging terpusat, dan DNS internal — untuk mengurangi penerapan berlebihan.
-
Lingkungan produksi: Menyediakan aplikasi bisnis dengan persyaratan keamanan dan pemantauan tertinggi. Bisnis berbeda dapat dipisah ke VPC terpisah.
-
Lingkungan pengembangan: Diisolasi dari produksi untuk pengkodean dan pengujian awal. Bisnis berbeda dapat dipisah ke VPC terpisah.
-
Lingkungan staging: Mensimulasikan lingkungan produksi untuk pengujian integrasi, pengujian kinerja, dan pengujian penerimaan pengguna sebelum penerapan.
-
VPC keamanan: Menyediakan alat keamanan — firewall timur-barat, IDS, dan pemindai kerentanan — untuk memantau dan melindungi arsitektur multi-VPC.
-
Area akses O&M & VPN: Menyediakan akses remote bagi personel O&M melalui VPN dan alat seperti Wuying untuk mengelola sumber daya cloud secara aman.
Skenario 1: Jaringan bidang tunggal
Beberapa VPC bisnis terhubung melalui TR untuk interkoneksi sesuai permintaan. VPC DMZ mengelola semua lalu lintas ingress dan egress publik. Entri rute dan kebijakan perutean dalam tabel rute TR mengontrol akses antar lingkungan produksi, pengembangan, dan pengujian.
Skenario 2: Jaringan multi-bidang
Jaringan perusahaan besar sering mencerminkan struktur organisasi: grup, anak perusahaan, dan unit bisnis. Dua strategi menerapkan arsitektur multi-bidang: beberapa instans TR atau segmentasi tabel rute TR. Segmentasi horizontal membagi berdasarkan lingkungan (produksi, pengembangan/pengujian, layanan bersama) untuk O&M terpusat. Segmentasi vertikal membagi berdasarkan anak perusahaan untuk tim O&M independen.
Jaringan multi-bidang menggunakan beberapa instans TR
Beberapa bidang TR mengisolasi lingkungan berbeda. Hanya VPC layanan bersama yang terhubung ke semua bidang. Dalam gambar, TR-1 menangani bidang 1 dan TR-2 menangani bidang 2, dengan VPC layanan bersama mengakses keduanya.
Jaringan multi-bidang menggunakan multi-tabel-rute TR
VPC setiap anak perusahaan diikat ke tabel rute TR independen, dengan konfigurasi dan kebijakan rute menentukan konektivitas antar anak perusahaan. Tabel rute jaringan publik khusus dapat mengelola forwarding VPC DMZ sebagai titik ingress dan egress terpadu untuk lalu lintas utara-selatan.
Skenario aplikasi
Skenario interkoneksi bisnis sederhana: Cocok untuk jaringan cloud sederhana yang hanya memerlukan komunikasi langsung antara dua bisnis, dengan persyaratan keamanan dan skalabilitas rendah.
Skenario jaringan cloud perusahaan standar: Cocok untuk perusahaan menengah hingga besar dengan banyak unit bisnis dan pola interaksi beragam (interkoneksi penuh, terbatas, atau tidak sama sekali). Jaringan harus andal, aman, dapat diskalakan, dan dikelola secara terpusat.
Referensi Terraform
Interkoneksi jaringan sederhana (menggunakan koneksi peering)
|
Proyek |
Deskripsi |
|
Terraform Module official website |
Interkoneksi jaringan sederhana (menggunakan koneksi peering) |
|
Alamat GitHub |
Interkoneksi jaringan sederhana (menggunakan koneksi peering) |
|
Alamat contoh |
Alur kode:
-
Buat VPC di cloud.
-
Buat koneksi peering VPC dan konfigurasikan entri rute untuk mengaktifkan interkoneksi antar pasangan VPC.
Instans berikut dibuat:
-
3 VPC
-
3 koneksi peering VPC
Interkoneksi jaringan kompleks (jaringan multi-bidang menggunakan multi-tabel-rute TR)
|
Proyek |
Deskripsi |
|
Terraform Module official website |
Interkoneksi jaringan kompleks (jaringan multi-bidang menggunakan multi-tabel-rute TR) |
|
Alamat GitHub |
Interkoneksi jaringan kompleks (jaringan multi-bidang menggunakan multi-tabel-rute TR) |
|
Alamat contoh |
Alur kode:
-
Bagi lingkungan menjadi produksi, pengujian, dan DMZ. Buat beberapa VPC dan vSwitch terkait di setiap lingkungan.
-
Buat instans CEN dan instans TR. Tambahkan VPC ke instans CEN menggunakan attachment TR.
-
Buat tabel rute TR untuk lingkungan berbeda. Buat entri rute terkait di setiap tabel rute untuk mengisolasi dan menghubungkan rute.
-
Buat asosiasi antara tabel rute TR dan attachment TR.
Instans berikut dibuat:
-
5 VPC
-
15 vSwitch
-
1 instans CEN
-
1 instans TR
-
5 attachment TR
-
3 tabel rute TR
Referensi arsitektur visual CADT
Interkoneksi jaringan sederhana (menggunakan koneksi peering)
|
Skenario |
Proyek Konten |
Deskripsi |
|
Interkoneksi jaringan sederhana |
ID Templat |
CUMEUBXUD20D4IQ3 |
|
Alamat pustaka templat |
||
|
Alamat contoh kode |
WA-Desain jaringan multi-VPC dalam satu wilayah-Skenario interkoneksi jaringan sederhana |
Diagram arsitektur penerapan visual

Prosedur
Metode visual
Buat layanan Alibaba Cloud terkait secara batch, termasuk 3 VPC, 3 vSwitch, dan 3 koneksi peering.
-
Buat aplikasi baru berdasarkan templat. Wilayah default adalah Beijing, dan semua produk cloud baru.
-
Simpan aplikasi dan lakukan validasi serta penetapan harga. Produk cloud terkait dalam contoh ini menggunakan metode penagihan bayar sesuai pemakaian.
-
Setelah verifikasi, konfirmasi perjanjian dan mulai penerapan batch. Konfigurasi rute diselesaikan secara otomatis.
Metode panggilan API terintegrasi
-
Gunakan serangkaian operasi OpenAPI untuk menyelesaikan penerapan dengan cepat melalui API terintegrasi.
-
Inisialisasi menggunakan CLI seperti yang dijelaskan dalam dokumen referensi.
-
Terapkan dan ambil output langsung menggunakan file YAML model.
-
Untuk mengubah wilayah, ganti nilai field `area_id`. Misalnya, ubah "cn-beijing" untuk Beijing menjadi "cn-shanghai" untuk Shanghai.
Interkoneksi jaringan kompleks (jaringan multi-bidang menggunakan multi-tabel-rute TR)
|
Skenario |
Item |
Deskripsi |
|
Interkoneksi jaringan kompleks |
ID Templat |
S5JCNNWUFQMSZFQ9 |
|
Alamat pustaka templat |
||
|
Alamat contoh kode |
WA-Desain jaringan multi-VPC dalam satu wilayah-Skenario interkoneksi jaringan kompleks |
Diagram arsitektur penerapan visual

Prosedur
Metode visual
Buat layanan Alibaba Cloud terkait secara batch, termasuk 4 VPC, 12 vSwitch, dan 1 instans CEN.
-
Buat aplikasi baru berdasarkan templat. Wilayah default adalah Beijing, dan semua produk cloud baru.
-
Simpan aplikasi dan lakukan validasi serta penetapan harga. Produk cloud terkait dalam contoh ini menggunakan metode penagihan bayar sesuai pemakaian.
-
Setelah verifikasi, konfirmasi perjanjian dan mulai penerapan batch. Konfigurasi rute diselesaikan secara otomatis.
Metode panggilan API terintegrasi
-
Gunakan serangkaian operasi OpenAPI untuk menyelesaikan penerapan dengan cepat melalui API terintegrasi.
-
Inisialisasi menggunakan CLI seperti yang dijelaskan dalam dokumentasi.
-
Terapkan dan ambil output langsung menggunakan file YAML model.
-
Untuk mengubah wilayah, ganti nilai field `area_id`. Misalnya, ubah "cn-beijing" untuk Beijing menjadi "cn-shanghai" untuk Shanghai.