1. 用途和受众
1.1 预期用途
- 指导华为云上多 VPC 集中出口网络架构的设计和开发。
- 为售前、解决方案设计、实施和审查提供可重用的架构模式。
- 作为解决方案手册、交付包或实际部署的架构基础。
- 定义安全性、可靠性、性能、成本、运营和合规性护栏。
1.2 目标受众
- 华为云 VPC 用户和网络架构师;
- 多 VPC 环境下需要统一互联网出口和流量审计的企业网络运维团队;
- 关注 VPC 间网络隔离、希望防止横向攻击的安全合规团队。
2. 参考架构概述
2.1 架构描述
本架构是一种多 VPC 集中出口网络架构。其核心目标是让多个工作负载 VPC 中的 ECS 实例通过统一的出口路径访问互联网,同时禁止 VPC 之间的互相通信,实现网络隔离 + 集中出口 + 源地址转换三位一体的安全控制。架构采用 5 层 + 公共服务 + 流程栏的布局,通过企业路由器(ER)集中路由,NAT 网关执行源地址转换,对外只暴露一个公网 IP。
2.2 业务背景
| 项目 |
描述 |
| 业务问题 |
多 VPC 环境下,每个 VPC 各自出互联网需重复部署安全设备,依赖安全组规则配置复杂易出错,每个 VPC 分配公网 IP 地址分散难管理 |
| 期望的结果 |
实现集中式互联网出口、VPC 间网络隔离、统一的源地址转换,便于统一监控、审计和防护 |
| 主要用户 |
企业云上环境的网络管理员、安全运维团队、业务开发团队 |
| 关键制约因素 |
VPC 间路由不互通(物理层面隔离)、路由表精确控制流量路径无捷径可绕、需兼容现有华为云网络服务 |
| 成功指标 |
出站流量统一检查覆盖率 100%、VPC 间横向移动路径为零、对外暴露公网 IP 数量为 1 |
2.3 架构优点
| 优点 |
描述 |
| 集中出口 |
所有 VPC 的互联网流量经过同一个出口点(出口 VPC + NAT 网关),安全设备只需部署一次,便于统一监控、审计和防护 |
| VPC 隔离 |
企业路由器只配置到出口 VPC 的路由,不配置 VPC 间路由,实现工作负载 VPC 之间的网络隔离。即使某个 VPC 被攻破,攻击者也无法横向移动到其他 VPC |
| SNAT 隐藏 |
NAT 网关将所有私有 IP 转换为统一公网 IP,隐藏内部网络拓扑,提升安全性 |
| 路由控制 |
通过多层路由表精确控制流量路径,确保无捷径可绕过集中出口 |
| 可扩展性 |
新增 VPC 只需在 ER 上添加附件,无需修改现有网络配置 |
2.4 设计关注点
| 效益 |
架构如何实现它 |
测量 |
| 安全与合规 |
VPC 间路由不互通实现物理层面隔离;NAT 网关隐藏内部网络拓扑;集中出口便于统一安全检查 |
VPC 间横向移动路径数为 0;对外暴露公网 IP 数量为 1 |
| 可靠性和弹性 |
企业路由器作为集中路由枢纽,支持多 VPC 附件;路由表精确控制流量路径 |
出口路径可用性 ≥ 99.95% |
| 性能和可扩展性 |
新增 VPC 只需在 ER 上添加附件,无需修改现有网络配置 |
新增 VPC 耗时 < 10 分钟 |
| 成本效益 |
安全设备集中部署在出口 VPC,无需每个 VPC 重复部署 |
安全设备实例数从 N(VPC 数)降为 1 |
| 卓越运营 |
IAM 统一身份认证、CES 监控网络流量和 NAT 网关指标、AOM 日志采集与告警 |
监控覆盖率 100% |
| 交付敏捷性 |
架构模式可复用,通过 ER 附件快速接入新 VPC |
新业务 VPC 上线周期缩短 50% |
2.5 典型架构

典型架构图
架构采用 5 层 + 公共服务 + 流程栏的布局:
| 层级 |
名称 |
包含服务 |
| Layer 1 |
外部网络层 |
Internet |
| Layer 2 |
工作负载 VPC 层 |
VPC-A、VPC-B、ECS 实例、子网路由表 |
| Layer 3 |
企业路由器层 |
ER(企业路由器)、VPC-ER 附件子网 |
| Layer 4 |
出口 VPC 层 |
NAT 网关、出口子网路由表 |
| Layer 5 |
互联网出口层 |
EIP(弹性公网IP)、Internet Gateway |
| 公共服务 |
横跨各层 |
IAM、CES、AOM |
| 流程栏 |
右侧 |
7 步编号流程说明 |
2.6 流程描述
架构右侧流程栏按编号标注了完整的流量路径:
| 步骤 |
描述 |
| ① |
ECS 实例发起互联网请求,子网路由表将默认路由(0.0.0.0/0)指向 ER |
| ② |
流量通过 VPC-ER 附件子网到达企业路由器(ER) |
| ③ |
ER 根据路由策略将流量转发到出口 VPC(不转发到其他工作负载 VPC) |
| ④ |
出口 VPC 的子网路由表将流量指向 NAT 网关 |
| ⑤ |
NAT 网关执行源地址转换(SNAT):私有 IP → 公网 IP |
| ⑥ |
NAT 网关通过 EIP 和 Internet Gateway 将流量发送到互联网 |
| ⑦ |
响应流量沿原路径返回到发起请求的 ECS 实例 |
[ECS-A] ──┐
├──①──> [子网路由表] ──②──> [ER 附件] ──③──> [ER 企业路由器]
[ECS-B] ──┘ │
③
▼
[Internet] <──⑦── [EIP + IGW] <──⑥── [NAT 网关] <──⑤── [出口VPC路由表] <──④── [出口 VPC]
│
⑤ SNAT: 私有IP → 公网IP
2.7 云服务产品清单
| 分类 |
服务或产品 |
推荐配置 |
| 计算 |
ECS(弹性云服务器) |
根据工作负载选择通用计算增强型或内存优化型实例 |
| 网络 |
VPC(虚拟私有云) |
工作负载 VPC 和出口 VPC 各自独立,建议 /16 网段 |
| 网络 |
ER(企业路由器) |
企业版,支持多 VPC 附件和路由策略 |
| 网络 |
NAT 网关 |
SNAT 模式,绑定弹性公网 IP |
| 网络 |
EIP(弹性公网IP) |
按需分配,用于 NAT 网关出互联网 |
| 网络 |
路由表(VPC 内置) |
默认路由(0.0.0.0/0)指向 ER 或 NAT 网关 |
| 安全 |
IAM(统一身份认证) |
按最小权限原则配置 |
| 运维 |
CES(云监控服务) |
监控网络流量和 NAT 网关指标 |
| 运维 |
AOM(应用运维管理) |
日志采集与告警 |
3. 参考链接
- 产品文档:https://support.huaweicloud.com/productdesc-vpc/zh-cn_topic_0030969290.html
- 实施指南:https://support.huaweicloud.com/usermanual-er/er_01_0001.html
- 源代码或 IaC:
- 操作手册:
4. 使用限制
- 企业路由器(ER)目前不支持跨 region 附件,所有 VPC 需在同一 region 内。
- NAT 网关的 SNAT 规则数量有上限,超大规模部署需评估配额。
- VPC 间通信被完全禁止,如有选择性互通需求需额外配置 ER 路由策略。
附录 A. 术语和缩略语
| 术语 |
定义 |
| VPC |
虚拟私有云(Virtual Private Cloud),提供隔离的云上网络环境 |
| ER |
企业路由器(Enterprise Router),集中路由枢纽 |
| ECS |
弹性云服务器(Elastic Cloud Server),华为云的计算服务 |
| NAT |
网络地址转换(Network Address Translation),将私有 IP 转为公网 IP |
| SNAT |
源网络地址转换(Source NAT),转换数据包的源 IP 地址 |
| EIP |
弹性公网 IP(Elastic IP),提供公网访问能力 |
| IAM |
统一身份认证与权限管理(Identity and Access Management) |
| CES |
云监控服务(Cloud Eye Service),监控云资源指标 |
| AOM |
应用运维管理(Application Operations Management),日志采集与告警 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
评论(0)