带你读《云网络:数字经济的连接》第三章云数据中心网络3.6私网连接(一)

本文涉及的产品
私网连接 PrivateLink,5万GB流量 1.5万小时实例时长
简介: 《云网络:数字经济的连接》第三章云数据中心网络3.6


3.6 私网连接

前面讲到VPC 网络具有隔离性,VPC 之间无法通信。当一个VPC 中的终端需要访问部署在另一个VPC 中的服务时,就产生了VPC 间的通信需求。这个时候, 有两种选择:一种是通过公网通信,可以让服务提供方的VPC 暴露公网服务到互联网,服务使用方VPC 通过公网来调用,而这会让VPC 资源面临安全风险;另一种是通过私网通信,可以通过VPC 对等连接打通两个VPC 的私有网络,但这种方式打破了VPC 之间的隔离性,将不同VPC 的网络连接成了一个大的网络,需要通过部署其他的安全策略确保服务使用方和服务提供方各自的安全。这种方式更加适用于一个组织内部,并且是可以进行统一运维管理的网络。如果服务提供方和服务使用方的网络都是独立运维和管理的,甚至属于不同的组织,并不希望把网络直接打通,那该怎么办呢?

试想一下,有没有一个模型,类似于在服务使用方的VPC 和服务提供方的VPC 之间接上一根虚拟电缆,这根虚拟电缆的连接不需要通过互联网或NAT 网关, 且电缆的两端,分别在自己的VPC 之内,同时又分别在对方VPC 之外,这样既满足了网络隔离的要求,又满足了服务互通的要求。

这个模型就是私网连接(PrivateLink)产品的设计思路。

3.6.1 什么是私网连接


私网连接允许用户在自己的VPC 内通过私网访问阿里云服务、第三方服务或者自己发布的服务,这些服务都部署在服务提供方的VPC 内。

服务使用方使用私网连接在自己的VPC 内创建终端节点时,使用的是弹性网络接口(ENI)和自己VPC 子网内的IP 地址,是可以使用安全组(Security Group)来管理终端访问的。

服务提供方使用私网连接,可以在自己的VPC 发布私网服务,也可以自主控制连接过来的终端,实现服务的发布、管理和售卖。

VPC 对等连接等方式不同,私网连接并不是直接将两个VPC 连接在一起, 变成一个网络空间,而是更像通过一个“虫洞”将两个网络空间打通。服务使用方可以在VPC 中通过PrivateLink 提供的入口(即终端节点)单向访问服务提供方在其VPC 中提供的特定服务(即终端节点服务)。使用私网连接的方式,双方可以各自独立规划和管理自己的VPC,不用担心网络地址冲突,也无须配置复杂的网络路由,如图3-23 所示。

image.png

图3-23 私网连接

3.6.2 私网连接的组成


私网连接可以分为服务使用方组件和服务提供方组件两大部分。服务使用方和服务提供方可以是同一个阿里云账号,也可以是不同的阿里云账号。

服务使用方最重要的组件是终端节点。终端节点代表了服务使用方VPC 中的服务入口。当服务使用方需要使用某个服务时,可以创建一个连接到这个服务的终端节点,参考图3-24

image.png

图3-24 终端节点

终端节点是一个逻辑上的组件,访问服务的请求流量实际发送到了与终端节点相关联的弹性网卡上。与ECS 上的弹性网卡一样,终端节点网卡需要连接到服务使用方VPC vSwitch 上,并且分配一个vSwitch 私网地址段的IP 地址。服务使用方所访问的服务地址,就是这个ENI 的私网IP 地址。

服务提供方最重要的组件是终端节点服务。终端节点服务代表了一个服务提供方所提供的云服务。终端节点服务可以接收终端节点的连接请求。服务提供方可以选择自动或者手动控制是否接受连接请求。

终端节点服务是一个逻辑上的组件,真正提供服务的是与终端节点服务所关联的服务资源。目前,阿里云支持将SLB 作为私网连接的服务资源,后续还将支持更多类型的网元作为服务资源。

需要注意的是,私网连接只会转发同可用区的流量。也就是说,发给某个可用区vSwitch 终端节点网卡的请求,只会转发到同一可用区的终端节点服务资源(即SLB 集群)。所以当服务提供方没有在某个可用区提供服务资源时,服务使用方也无法在对应可用区的vSwitch 中创建对应的终端节点网卡。

相关文章
|
1月前
|
传感器 运维 物联网
蓝牙Mesh网络:连接未来的智能解决方案
蓝牙Mesh网络:连接未来的智能解决方案
172 12
|
3天前
|
安全 网络架构
无线网络:连接未来的无形纽带
【10月更文挑战第13天】
27 8
|
16天前
|
存储 网络协议 Java
【网络】UDP回显服务器和客户端的构造,以及连接流程
【网络】UDP回显服务器和客户端的构造,以及连接流程
46 2
|
6天前
|
人工智能 安全 搜索推荐
|
9天前
|
监控 安全 5G
|
13天前
|
移动开发 网络协议 测试技术
Mininet多数据中心网络拓扑流量带宽实验
Mininet多数据中心网络拓扑流量带宽实验
36 0
|
18天前
|
安全 5G 网络安全
5G 网络中的认证机制:构建安全连接的基石
5G 网络中的认证机制:构建安全连接的基石
29 0
|
5月前
|
存储 传感器 监控
探索现代数据中心的冷却技术革新
【4月更文挑战第23天】 在信息技术迅猛发展的今天,数据中心作为计算和存储的核心枢纽,其稳定性和效率至关重要。然而,随着处理能力的增强,设备发热量急剧上升,有效的冷却方案成为确保数据中心持续运行的关键因素。本文将深入分析当前数据中心面临的热管理挑战,并探讨几种前沿的冷却技术,包括液冷系统、热管技术和环境自适应控制策略。通过比较不同技术的优缺点,我们旨在为数据中心管理者提供实用的冷却解决方案参考。
|
2月前
|
机器学习/深度学习 存储 监控
利用机器学习技术优化数据中心能效
【7月更文挑战第36天】在数据中心管理和运营中,能源效率已成为关键性能指标之一。随着能源成本的不断上升以及环境保护意识的增强,开发智能化、自动化的解决方案以降低能耗和提高能源利用率变得尤为重要。本文探讨了如何应用机器学习技术对数据中心的能源消耗进行建模、预测和优化,提出了一个基于机器学习的框架来动态调整资源分配和工作负载管理,以达到节能的目的。通过实验验证,该框架能够有效减少数据中心的能耗,同时保持服务质量。
|
5月前
|
存储 大数据 数据处理
探索现代数据中心的冷却技术
【5月更文挑战第25天】 在信息技术迅猛发展的今天,数据中心作为其核心基础设施之一,承载了巨大的数据处理需求。随着服务器密度的增加和计算能力的提升,数据中心的能耗问题尤其是冷却系统的能效问题日益凸显。本文将深入探讨现代数据中心所采用的高效冷却技术,包括液冷解决方案、热管技术和环境自适应控制等,旨在为数据中心的绿色节能提供参考和启示。

热门文章

最新文章