All Products
Search
Document Center

Cloud Network Well-architected Design Guidelines:Desain egress terpusat

Last Updated:Jun 03, 2026

Ikhtisar

Latar Belakang

VPC egress terpusat (VPC DMZ) memisahkan Internet eksternal (zona tidak tepercaya) dari jaringan cloud perusahaan Anda (zona tepercaya). Desain ini memusatkan pengelolaan ingress dan egress jaringan publik, menyederhanakan pembangunan gateway berkonkurensi tinggi, mengontrol akses arah keluar, serta mengoptimalkan penggunaan bandwidth. Terintegrasi dengan produk keamanan, desain ini memperkuat perlindungan jaringan perusahaan terhadap ancaman eksternal. Topik ini mencakup prinsip desain dan pertimbangan utama untuk VPC DMZ, serta solusi desain lengkap dan praktik terbaik untuk membantu Anda membangun infrastruktur cloud yang aman dan sangat tersedia.

Istilah

  • Virtual private cloud (VPC): Jaringan pribadi yang secara logis terisolasi di Alibaba Cloud tempat Anda membuat dan mengelola sumber daya cloud seperti instans ECS, SLB, dan RDS.

  • Transit Router (TR): Pusat interkoneksi jaringan dan manajemen rute yang menghubungkan instans jaringan serta mendukung tabel rute kustom, entri rute, dan kebijakan perutean.

  • Application Load Balancer (ALB): Load balancer Lapisan 7 untuk HTTP, HTTPS, dan QUIC dengan elastisitas tinggi guna menangani traffic aplikasi berskala besar.

  • Network Load Balancer (NLB): Load balancer Lapisan 4 generasi berikutnya dengan kinerja tinggi dan skalabilitas otomatis untuk beban kerja berkonkurensi tinggi.

  • Gateway Load Balancer (GWLB): Load balancer Lapisan 3 yang meneruskan traffic dari semua port ke network virtual appliances (NVAs), memungkinkan penerapan NVA yang sangat tersedia.

  • NAT Gateway: Layanan NAT yang sepenuhnya dikelola yang menyembunyikan alamat sumber daya cloud dari eksposur publik langsung, sehingga meningkatkan keamanan jaringan.

  • Elastic IP Address (EIP): Alamat IP publik mandiri yang dipetakan ke sumber daya cloud melalui NAT. Setelah dikaitkan, sumber daya tersebut menggunakan EIP untuk komunikasi Internet.

  • Internet Shared Bandwidth: Kumpulan bandwidth regional yang dibagikan oleh EIP dalam wilayah yang sama, sehingga mengurangi biaya keseluruhan jaringan publik.

  • Network Intelligence Service (NIS): Suite AIOps jaringan cloud yang mencakup seluruh siklus hidup mulai dari perencanaan hingga O&M, termasuk analisis lalu lintas, pemeriksaan jaringan, pemantauan kinerja, diagnostik, analisis jalur, dan topologi jaringan.

Prinsip desain

Desain egress terpusat menggabungkan SLB, NAT Gateway, CEN, TR, Internet Shared Bandwidth, EIP, dan produk keamanan untuk meningkatkan fleksibilitas dan skalabilitas jaringan sekaligus mengamankan aplikasi cloud perusahaan. Desain ini mengikuti prinsip inti berikut:

Stabilitas: Egress terpusat menjadi jembatan antara jaringan internal dan Internet. Kontinuitasnya secara langsung memengaruhi ketersediaan layanan eksternal, sehingga stabilitas menjadi pertimbangan utama dalam desain.

Kinerja tinggi: Pola traffic berfluktuasi. Egress terpusat harus menskalakan sumber daya secara dinamis — meningkatkan kapasitas saat puncak untuk menjaga keandalan dan menurunkannya saat jam sepi guna mengoptimalkan pemanfaatan.

Keamanan dan kepatuhan: Egress terpusat mengisolasi risiko eksternal dan memenuhi persyaratan kepatuhan spesifik industri, seperti di sektor keuangan. Desain harus menerapkan pertahanan serangan dan pendeteksian intrusi.

Prinsip hak istimewa minimal: Setiap komponen hanya mengakses sumber daya minimum yang diperlukan untuk fungsinya, sehingga mengurangi permukaan serangan secara keseluruhan.

Pertimbangan desain utama

Stabilitas

Terapkan instans NLB, ALB, TR, dan NAT Gateway di minimal dua zona. Sebarkan server backend di vSwitch berbeda di berbagai zona untuk pemulihan bencana lintas zona.

Keamanan

  • Langkah keamanan dasar:

    • Anda dapat menggunakan grup keamanan untuk ALB dan NLB guna mengontrol akses ke layanan eksternal.

    • Saat menerapkan NAT Gateway, aktifkan hanya fitur SNAT. Kendalikan akses jaringan publik server backend sesuai kebutuhan untuk mengurangi potensi risiko keamanan.

  • Kemampuan keamanan lanjutan:

    • Perlindungan DDoS: Kaitkan EIP dengan Anti-DDoS Proxy yang diaktifkan pada instans NLB dan ALB privat di VPC DMZ untuk perlindungan serangan tingkat terabit. Prasyarat: aktifkan terlebih dahulu Anti-DDoS Origin (pay-as-you-go).

    • Perlindungan keamanan web: Aktifkan ALB WAF Edisi Enhanced untuk mengarahkan traffic web ke WAF 3.0 guna pemeriksaan. Berbeda dengan integrasi transparan WAF 2.0, WAF 3.0 memisahkan fungsi forwarding dari perlindungan — ALB menangani listener dan perutean, sedangkan WAF memeriksa traffic, sehingga menghilangkan masalah kompatibilitas dan stabilitas akibat forwarding berbasis WAF.

    • Firewall internet: Aktifkan firewall internet dengan perlindungan otomatis untuk aset baru. Cloud Firewall kemudian menerapkan perlindungan perbatasan pada setiap aset publik baru yang ditambahkan ke akun Anda.

    • Firewall pihak ketiga: Gunakan GWLB untuk menerapkan kontrol akses aman dengan firewall pihak ketiga seperti Palo Alto dan Fortinet.

Kinerja

  • Anda dapat menggunakan EIP dengan Internet Shared Bandwidth untuk kapasitas ingress dan egress hingga ratusan Gbps guna menangani lonjakan traffic.

  • Satu instans NAT Gateway menyediakan throughput 10 Gbps dan mendukung jutaan koneksi, memenuhi kebutuhan layanan cloud skala besar.

  • Untuk meningkatkan skalabilitas elastis dan ketangguhan selama lonjakan traffic, pilih mode IP dinamis untuk skalabilitas otomatis saat mengaktifkan ALB.

  • NLB mendukung kinerja unggul dan skalabilitas otomatis. Satu instans dapat menangani hingga 100 juta koneksi bersamaan.

Observabilitas

NIS menyediakan observabilitas melalui analisis traffic jaringan publik, deteksi anomali, dan analisis kinerja.

  • Insight provider: Memberikan penilaian kualitas jaringan publik secara real-time, mendeteksi degradasi kualitas, dan mengirimkan notifikasi event anomali beserta analisis dampaknya.

  • Analisis traffic jaringan publik: Menyediakan statistik dan peta traffic pada granularitas wilayah atau instans. Mengurutkan traffic inbound dan outbound berdasarkan 1-tuple (IP cloud), 2-tuple (IP cloud dan IP peer), serta 5-tuple (IP cloud, port cloud, protokol, IP peer, dan port peer).

  • Pemantauan kinerja akses Internet: Menampilkan latensi rata-rata dari wilayah eksternal ke wilayah Alibaba Cloud, membantu Anda memilih wilayah dan zona optimal untuk layanan Anda.

Praktik terbaik

Desain skenario keseluruhan

VPC DMZ memisahkan Internet (zona tidak tepercaya) dari jaringan internal cloud Anda (zona tepercaya), memusatkan pengelolaan akses jaringan publik. Desain ini menyederhanakan pembangunan gateway berkonkurensi tinggi, kontrol akses arah keluar, dan optimasi bandwidth. Integrasi produk keamanan memberikan perlindungan berlapis bagi jaringan internal.

Desain transit router dan tabel rute

  • Sambungkan VPC bisnis yang memerlukan akses jaringan publik dan VPC DMZ ke TR. Di VPC bisnis, konfigurasikan rute 0.0.0.0/0 yang mengarah ke TR untuk traffic jaringan publik default.

  • Gunakan tabel rute sistem default TR. Tambahkan rute kustom dengan tujuan 0.0.0.0/0 dan lompatan berikutnya diatur ke VPC DMZ untuk traffic arah keluar. Traffic arah masuk melewati SLB dan NAT Gateway untuk translasi alamat, lalu diarahkan ke VPC tujuan berdasarkan entri spesifik dalam tabel ini.

Desain VPC DMZ

  • Gunakan gateway IPv4/IPv6 untuk mengelola traffic ingress dan egress jaringan publik secara terpusat.

  • Bandwidth publik:

    • Internet Shared Bandwidth mendukung metode penagihan langganan, pay-as-you-go berdasarkan bandwidth, bayar-berdasarkan-persentil-95, dan bayar-berdasarkan-transfer-data. EIP dalam satu instans berbagi bandwidth total dengan batas kecepatan per-EIP.

    • CDT untuk jaringan publik menggunakan metode penagihan bayar-berdasarkan-transfer-data. Di wilayah tertentu, penggunaan diakumulasikan berdasarkan identitas pengguna untuk penetapan harga bertingkat.

  • Penerapan NAT:

    • Buat vSwitch khusus untuk instans NAT Gateway. Terapkan NAT Gateway independen di setiap zona yang memerlukan akses arah keluar, memastikan kegagalan zona tidak memengaruhi traffic NAT di zona lain.

    • Nonaktifkan DNAT dan aktifkan hanya SNAT. Konfigurasikan kebijakan SNAT untuk mengontrol jaringan pribadi mana yang dapat mengakses Internet. Nonaktifkan pemblokiran ping untuk EIP NAT Gateway guna mencegah risiko yang tidak perlu.

  • Penerapan SLB: Buat vSwitch khusus untuk instans LB. Gunakan NLB untuk Lapisan 4 dan ALB untuk Lapisan 7. Terapkan setiap instans di beberapa zona untuk keandalan.

  • Tabel rute: Desain jaringan VPC tunggal dalam wilayah yang sama.

Catatan

Arsitektur VPC DMZ terpusat ini cocok untuk perusahaan dengan volume traffic jaringan publik yang terkendali. Untuk skenario dengan traffic inbound tinggi, gunakan pendekatan hibrida: egress terpusat dengan ingress terdistribusi, di mana load balancer ditempatkan di setiap VPC bisnis alih-alih di VPC DMZ.

Desain perlindungan keamanan (Opsional)

  • Perlindungan jaringan publik arah masuk: Gunakan firewall internet.

  • Perlindungan jaringan publik arah keluar: Untuk instans ECS dengan alamat IP publik atau EIP, gunakan firewall internet. Untuk egress NAT, gunakan firewall NAT atau firewall VPC.

Skema penerapan

Egress terpusat merupakan komponen jaringan standar bagi perusahaan menengah dan besar, khususnya di sektor keuangan, ritel, manufaktur, pemerintahan, dan operasi multinasional. VPC DMZ meningkatkan ketangguhan, keamanan, dan kemudahan pemeliharaan arsitektur dalam skenario seperti:

Pengelolaan terpusat aktivitas cloud: Egress DMZ menyediakan kontrol dan pemantauan terpusat atas seluruh traffic Internet inbound dan outbound, menegakkan kebijakan keamanan di berbagai layanan seperti akses web, transfer file, dan kerja jarak jauh.

Perlindungan keamanan layanan cloud perusahaan: Egress terpusat mengurangi permukaan serangan dan menyederhanakan O&M keamanan. Terapkan Cloud Firewall, Anti-DDoS, dan WAF untuk membentuk pertahanan berlapis yang memblokir serangan eksternal dan mendeteksi traffic internal yang tidak normal.

Audit log dan pelaporan kepatuhan untuk perusahaan logistik: Layanan logistik menangani data pengguna sensitif yang tunduk pada pemantauan regulasi. Seluruh traffic egress harus dicatat untuk audit kepatuhan dan investigasi insiden keamanan. Log flow dan pencerminan lalu lintas yang dikombinasikan dengan egress terpusat memungkinkan analisis traffic komprehensif, memenuhi persyaratan perlindungan data, serta menyediakan jejak audit untuk event keamanan.

Referensi Terraform

Desain egress terpusat

Proyek

Deskripsi

Situs resmi Modul Terraform

Desain egress terpusat

Alamat GitHub

Desain egress terpusat

Alamat contoh

Alamat contoh

Alur kode:

  1. Buat lingkungan produksi, staging, dan DMZ. Kemudian, buat beberapa VPC dan vSwitch terkait di setiap lingkungan.

  2. Buat instans CEN dan instans TR. Lalu, tambahkan VPC ke instans CEN menggunakan attachment TR.

  3. Konfigurasikan rute di tabel rute default TR untuk mengarahkan traffic jaringan publik.

  4. Buat instans NLB di VPC DMZ. Sambungkan server dari lingkungan produksi ke kelompok server backend instans NLB.

  5. Buat instans NAT Gateway di VPC DMZ dan kaitkan EIP dengannya. Anda dapat mengaktifkan hanya SNAT dan mengonfigurasi rute agar instans di lingkungan staging dapat mengakses jaringan publik melalui EIP NAT Gateway.

Instans berikut perlu dibuat:

  • 3 VPC

  • 12 vSwitch

  • 1 instans CEN

  • 1 instans TR

  • 1 instans NLB

  • 1 Gateway NAT Internet

  • 1 EIP

Referensi arsitektur CADT tervisualisasi

Desain egress terpusat

Skenario

Item

Deskripsi

Desain egress terpusat

ID Templat

H1IH327YSFQ11L18

Alamat pustaka templat

Pustaka templat CADT

Alamat contoh kode

WA-Desain egress terpusat

Diagram arsitektur penerapan tervisualisasi

image.jpeg

Prosedur

Metode visualisasi

Anda dapat membuat layanan cloud terkait secara batch, termasuk 3 VPC, 12 vSwitch, dan 1 NAT Gateway.

  1. Buat aplikasi baru berdasarkan templat. Wilayah default adalah China (Hangzhou), dan semua produk cloud bersifat baru.

  2. Simpan aplikasi, lalu validasi dan hitung harganya. Semua produk cloud dalam contoh ini menggunakan metode penagihan pay-as-you-go.

  3. Setelah verifikasi, setujui persyaratan dan mulai penerapan batch. Konfigurasi rute diselesaikan secara otomatis.

Metode panggilan API terintegrasi

  1. Anda dapat menggunakan serangkaian operasi API untuk menyelesaikan penyiapan dengan cepat melalui API terintegrasi.

  2. Inisialisasi antarmuka baris perintah mengikuti petunjuk dalam dokumentasi.

  3. Rujuk file YAML model untuk menerapkan dan langsung mendapatkan output.

  4. Untuk mengubah wilayah, ganti nilai bidang area_id. Misalnya, ganti "cn-hangzhou" untuk China (Hangzhou) dengan "cn-shanghai" untuk China (Shanghai).