网段规划模板
| 用途 | 网段 | 可用 IP | 说明 |
|---|---|---|---|
| 生产 - 东京 | 10.10.0.0/16 | 65536 | 按可用区切 /20,每 AZ 公私各一 |
| 生产 - 新加坡 | 10.11.0.0/16 | 65536 | 灾备区,网段与主区不重叠 |
| 预生产 | 10.20.0.0/16 | 65536 | 结构与生产一致,便于配置复用 |
| 开发测试 | 10.30.0.0/16 | 65536 | 可进一步切给各团队 |
| 共享服务 | 10.40.0.0/16 | 65536 | 堡垒、CI、镜像仓库、监控 |
| IDC 互联 | 172.16.0.0/12 | - | 与现有机房网段对齐,避免冲突 |
| 预留 | 10.50.0.0/12 | - | 未来扩展,先占位不使用 |
EKS 场景要额外留出 Pod 网段。VPC CNI 直接消耗 VPC IP,集群规模大时很容易耗尽。
多账号网络拓扑
边缘
Route 53
CloudFront
Global Accelerator
WAF / Shield
网络中枢账号
Transit Gateway
Network Firewall
集中 NAT Gateway
Direct Connect Gateway
工作负载账号
生产 VPC
预生产 VPC
开发 VPC
数据 VPC
共享服务账号
堡垒机 / SSM
CI Runner
镜像仓库
内部 DNS
本地机房
Direct Connect 专线
Site-to-Site VPN 备份
IDC 网段
集中式 NAT 与防火墙能显著降低成本和管理复杂度,代价是跨账号流量多一跳。多数场景这个取舍是划算的。
省钱与安全的几个实用做法
- S3 与 DynamoDB 用 Gateway Endpoint,免费且流量不出 VPC,还能省 NAT 流量费
- 其他服务按需用 Interface Endpoint,注意每个端点每小时有固定费用,别一次性全开
- NAT Gateway 流量费在大数据量场景占比很高,考虑集中式 NAT 或直接用 Endpoint 替代
- 跨可用区流量收费,把有大量互访的组件尽量放在同一可用区,同时保留跨区冗余
- VPC Flow Logs 采样写入 S3,用 Athena 分析,比全量入 CloudWatch 便宜得多
- 安全组之间用组引用而不是 IP 段,规则更清晰也更少出错