本文由 阿里云国际站代理商『翼龙云TG-@Yilongcloud-阿里云国际服务器服务商•撰写』如需转载请注明!
一、引言:多服务器内网互通的基础
在阿里云国际上部署业务时,网络隔离与安全互通是架构设计的核心。阿里云 VPC(Virtual Private Cloud)提供逻辑隔离的私有网络环境,允许用户自定义网段、路由表和网关。当业务涉及 Web 服务器与数据库服务器分离等场景时,将多台 ECS 部署在同一 VPC 下,可通过内网 IP 实现低延迟、零带宽成本的互通,并降低公网暴露风险。
重要概念:VPC 属于地域级资源;同一 VPC 内部,不同可用区可以直接内网互通;跨地域 VPC 无法直接互通,需要使用云企业网 CEN。
二、前置准备与网段规划
规划网段 (CIDR):合理的网段规划可避免后续网络冲突。VPC 支持 10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 等标准私网网段,规划时预留足够 IP 用于业务扩容。
以下为典型的新加坡地域跨可用区规划示例:
资源类型 |
资源名称 |
地域 / 可用区 |
IPv4 网段 |
用途 |
VPC |
vpcprodsg |
新加坡 |
10.0.0.0/16 |
生产环境主网络 |
交换机 A |
vswwebzoneA |
新加坡 可用区 A |
10.0.1.0/24 |
前端 Web 节点 |
交换机 B |
vswdbzoneB |
新加坡 可用区 B |
10.0.2.0/24 |
后端数据库节点 |
三、步骤一:创建 VPC 与交换机
1. 登录阿里云国际控制台,进入「Virtual Private Cloud (VPC)」管理页面。
2. 左上角地域选择新加坡。VPC 资源不能跨地域直接互通。
3. 点击创建专有网络,名称填写 vpcprodsg,IPv4 网段填写10.0.0.0/16。
4. 在创建页面下方添加交换机:
· 交换机 1:名称vswwebzoneA,可用区 A,网段10.0.1.0/24
· 交换机 2:点击添加,名称vswdbzoneB,可用区 B,网段10.0.2.0/24
5. 确认提交,等待 VPC、交换机状态变为可用后继续操作。
说明:同一 VPC 下不同交换机之间,系统会自动生成 Local 本地路由,该路由为系统内置,不允许编辑删除,同 VPC 内交换机之间网络三层可达;能否访问取决于安全组、网络 ACL 两层访问控制。
四、步骤二:部署 ECS 实例并接入 VPC
1. ECS 购买页面选择新加坡地域,分别选择对应可用区。
2. 网络配置:网络类型选择专有网络;VPC 选择vpcprodsg;交换机按业务角色分别选择vswwebzoneA或vswdbzoneB。
3. 实例启动完成,进入 ECS 详情页,确认两台 ECS 分别获取10.0.1.x、10.0.2.x私网 IP 地址。
五、步骤三:配置安全组规则
安全组为网卡级别虚拟防火墙;区分普通安全组与企业安全组:普通安全组默认组内互通;企业安全组默认组内完全隔离,即使同一安全组实例之间也无法访问。
最佳实践:优先授权安全组 ID,而不是开放大范围 CIDR 网段,IP 变更无需反复修改规则。测试环境可使用网段,生产环境尽量最小授权。
1. 进入 ECS 控制台安全组,打开实例绑定的安全组,配置入方向规则。
2. Ping 连通性测试(仅测试环境):协议自定义 ICMP,源地址填写对端具体私网 IP 或者对应交换机小网段,不建议直接放行整个 VPC 大网段。
3. 业务端口示例(数据库):TCP 3306,授权对象填写 Web 服务器私网 IP,或者直接授信 Web 端安全组 ID。
4. 检查安全组出方向,默认全部允许;如果手动收紧过出方向,需要确保内网访问流量允许出站。
额外提醒:如果交换机绑定自定义网络 ACL,ACL 属于交换机层面无状态防火墙,入、出双向都需要放行对应协议端口,否则会阻断内网通信。
六、连通性验证与排错
验证方法
登录 Web 服务器,执行ping 对端私网IP;返回正常时延代表三层网络可达。
注意:ping 通仅代表 ICMP 通,不等于业务端口可用;数据库、服务端口建议使用telnet 私网IP 端口或者nc -zv 私网IP 端口验证业务端口连通。
常见排错清单
1. 安全组:入方向是否放行源 IP / 安全组;确认没有人为限制出方向。企业安全组注意默认组内隔离。
2. 网络 ACL:交换机绑定自定义 ACL 时,出入双向规则均要放行流量。
3. 操作系统内部防火墙:Linux firewalld/iptables,Windows 高级防火墙,不要拦截 ICMP、业务 TCP 端口。
4. 容器网段冲突:部署 Docker/K8s 时,如果容器网桥网段与 VPC 网段重叠,会出现宿主机互通,但容器访问异常的问题。
5. 路由表:不要手动修改 ECS 内部系统路由,第三方软件篡改路由会导致内网异常。
七、常见问题解答 (FAQ)
Q1:阿里云国际版 VPC 内网互通需要配置哪些路由规则?
在同一 VPC 内,系统自动生成目标 VPC CIDR、下一跳 Local 的系统路由,不支持编辑。不同交换机 ECS 三层网络天然可达,不需要手动新增路由条目;访问控制依靠安全组与网络 ACL。
Q2:不同可用区的 ECS 实例能在同一个 VPC 下实现内网互通吗?
可以。VPC 是地域级资源,覆盖该地域全部可用区;只要 ECS 归属同一个 VPC,跨可用区可以直接内网互通。跨地域不能直接互通,需要云企业网 CEN。
Q3:阿里云 VPC 创建后可以修改网段 (CIDR) 吗?
控制台 UI 不支持直接变更 VPC 主网段;API 接口支持在原有主网段内部放大 / 缩小网段,不能更换完全不同的网段。IP 地址不足,推荐使用 VPC 附加网段(Secondary CIDR)扩展地址空间。交换机网段创建完成后无法修改。
Q4:如何验证阿里云 VPC 内两台云服务器的连通性?
ping 命令测试 ICMP 连通;telnet、nc 工具验证业务 TCP 端口。ping 只能证明网络可达,不能代表业务服务正常。
Q5:安全组已经配置完成,ECS 依旧无法内网访问,还需要排查哪里?
1、确认是否使用企业安全组;2、交换机是否绑定自定义网络 ACL;3、操作系统内部防火墙;4、Docker/K8s 网桥网段与 VPC 网段冲突。
八、资源清理建议
VPC 基础功能本身不计费;关联 ECS、NAT 网关、公网带宽、IPv6 网关等资源会产生费用。测试完毕按顺序释放资源:
1. 释放 VPC 内部全部 ECS 实例;
2. 删除 NAT 网关、IPv6 网关、自定义网络 ACL 等附属资源;
3. 删除所有交换机;
4. 删除 VPC。
若 VPC 还绑定云企业网,需要先解除关联,否则删除报错失败。
在 VPC 网络规划、架构规划上,翼龙云TG-Yilongcloud可以提供售前架构梳理咨询。