网络与分发

网段规划这件事,改起来比重建还难

我们在项目第一周就把未来三年的网段规划定下来,包含预留区间、跨账号互联和与 IDC 的对接方案。

网段规划模板

以 10.0.0.0/8 为总池,按环境与区域二级划分
用途网段可用 IP说明
生产 - 东京10.10.0.0/1665536按可用区切 /20,每 AZ 公私各一
生产 - 新加坡10.11.0.0/1665536灾备区,网段与主区不重叠
预生产10.20.0.0/1665536结构与生产一致,便于配置复用
开发测试10.30.0.0/1665536可进一步切给各团队
共享服务10.40.0.0/1665536堡垒、CI、镜像仓库、监控
IDC 互联172.16.0.0/12-与现有机房网段对齐,避免冲突
预留10.50.0.0/12-未来扩展,先占位不使用

EKS 场景要额外留出 Pod 网段。VPC CNI 直接消耗 VPC IP,集群规模大时很容易耗尽。

多账号网络拓扑

边缘

Route 53 CloudFront Global Accelerator WAF / Shield

网络中枢账号

Transit Gateway Network Firewall 集中 NAT Gateway Direct Connect Gateway

工作负载账号

生产 VPC 预生产 VPC 开发 VPC 数据 VPC

共享服务账号

堡垒机 / SSM CI Runner 镜像仓库 内部 DNS

本地机房

Direct Connect 专线 Site-to-Site VPN 备份 IDC 网段

集中式 NAT 与防火墙能显著降低成本和管理复杂度,代价是跨账号流量多一跳。多数场景这个取舍是划算的。

省钱与安全的几个实用做法

  • S3 与 DynamoDB 用 Gateway Endpoint,免费且流量不出 VPC,还能省 NAT 流量费
  • 其他服务按需用 Interface Endpoint,注意每个端点每小时有固定费用,别一次性全开
  • NAT Gateway 流量费在大数据量场景占比很高,考虑集中式 NAT 或直接用 Endpoint 替代
  • 跨可用区流量收费,把有大量互访的组件尽量放在同一可用区,同时保留跨区冗余
  • VPC Flow Logs 采样写入 S3,用 Athena 分析,比全量入 CloudWatch 便宜得多
  • 安全组之间用组引用而不是 IP 段,规则更清晰也更少出错

下一步

把云的复杂度交给我们,你只管做业务

留下需求,沐杉云的解决方案架构师会在一个工作日内联系你,提供免费的现状评估、迁移方案草案与 TCO 测算表。