多 VPC 集中出口与源地址转换参考架构

举报
华为云架构中心 发表于 2026/09/10 11:55:07 2026/09/10
【摘要】 这是一个多 VPC 集中出口网络架构的云架构图。它的核心目标是:让多个工作负载 VPC 中的 ECS 实例通过统一的出口路径访问互联网,同时禁止 VPC 之间的互相通信,实现网络隔离 + 集中出口 + 源地址转换三位一体的安全控制。

1. 用途和受众

1.1 预期用途

  • 指导华为云上多 VPC 集中出口网络架构的设计和开发。
  • 为售前、解决方案设计、实施和审查提供可重用的架构模式。
  • 作为解决方案手册、交付包或实际部署的架构基础。
  • 定义安全性、可靠性、性能、成本、运营和合规性护栏。

1.2 目标受众

  • 华为云 VPC 用户和网络架构师;
  • 多 VPC 环境下需要统一互联网出口和流量审计的企业网络运维团队;
  • 关注 VPC 间网络隔离、希望防止横向攻击的安全合规团队。

2. 参考架构概述

2.1 架构描述

本架构是一种多 VPC 集中出口网络架构。其核心目标是让多个工作负载 VPC 中的 ECS 实例通过统一的出口路径访问互联网,同时禁止 VPC 之间的互相通信,实现网络隔离 + 集中出口 + 源地址转换三位一体的安全控制。架构采用 5 层 + 公共服务 + 流程栏的布局,通过企业路由器(ER)集中路由,NAT 网关执行源地址转换,对外只暴露一个公网 IP。

2.2 业务背景

项目 描述
业务问题 多 VPC 环境下,每个 VPC 各自出互联网需重复部署安全设备,依赖安全组规则配置复杂易出错,每个 VPC 分配公网 IP 地址分散难管理
期望的结果 实现集中式互联网出口、VPC 间网络隔离、统一的源地址转换,便于统一监控、审计和防护
主要用户 企业云上环境的网络管理员、安全运维团队、业务开发团队
关键制约因素 VPC 间路由不互通(物理层面隔离)、路由表精确控制流量路径无捷径可绕、需兼容现有华为云网络服务
成功指标 出站流量统一检查覆盖率 100%、VPC 间横向移动路径为零、对外暴露公网 IP 数量为 1

2.3 架构优点

优点 描述
集中出口 所有 VPC 的互联网流量经过同一个出口点(出口 VPC + NAT 网关),安全设备只需部署一次,便于统一监控、审计和防护
VPC 隔离 企业路由器只配置到出口 VPC 的路由,不配置 VPC 间路由,实现工作负载 VPC 之间的网络隔离。即使某个 VPC 被攻破,攻击者也无法横向移动到其他 VPC
SNAT 隐藏 NAT 网关将所有私有 IP 转换为统一公网 IP,隐藏内部网络拓扑,提升安全性
路由控制 通过多层路由表精确控制流量路径,确保无捷径可绕过集中出口
可扩展性 新增 VPC 只需在 ER 上添加附件,无需修改现有网络配置

2.4 设计关注点

效益 架构如何实现它 测量
安全与合规 VPC 间路由不互通实现物理层面隔离;NAT 网关隐藏内部网络拓扑;集中出口便于统一安全检查 VPC 间横向移动路径数为 0;对外暴露公网 IP 数量为 1
可靠性和弹性 企业路由器作为集中路由枢纽,支持多 VPC 附件;路由表精确控制流量路径 出口路径可用性 ≥ 99.95%
性能和可扩展性 新增 VPC 只需在 ER 上添加附件,无需修改现有网络配置 新增 VPC 耗时 < 10 分钟
成本效益 安全设备集中部署在出口 VPC,无需每个 VPC 重复部署 安全设备实例数从 N(VPC 数)降为 1
卓越运营 IAM 统一身份认证、CES 监控网络流量和 NAT 网关指标、AOM 日志采集与告警 监控覆盖率 100%
交付敏捷性 架构模式可复用,通过 ER 附件快速接入新 VPC 新业务 VPC 上线周期缩短 50%

2.5 典型架构



典型架构图

架构采用 5 层 + 公共服务 + 流程栏的布局:

层级 名称 包含服务
Layer 1 外部网络层 Internet
Layer 2 工作负载 VPC 层 VPC-A、VPC-B、ECS 实例、子网路由表
Layer 3 企业路由器层 ER(企业路由器)、VPC-ER 附件子网
Layer 4 出口 VPC 层 NAT 网关、出口子网路由表
Layer 5 互联网出口层 EIP(弹性公网IP)、Internet Gateway
公共服务 横跨各层 IAM、CES、AOM
流程栏 右侧 7 步编号流程说明

2.6 流程描述

架构右侧流程栏按编号标注了完整的流量路径:

步骤 描述
① ECS 实例发起互联网请求,子网路由表将默认路由(0.0.0.0/0)指向 ER
② 流量通过 VPC-ER 附件子网到达企业路由器(ER)
③ ER 根据路由策略将流量转发到出口 VPC(不转发到其他工作负载 VPC)
④ 出口 VPC 的子网路由表将流量指向 NAT 网关
⑤ NAT 网关执行源地址转换(SNAT):私有 IP → 公网 IP
⑥ NAT 网关通过 EIP 和 Internet Gateway 将流量发送到互联网
⑦ 响应流量沿原路径返回到发起请求的 ECS 实例
[ECS-A] ──┐
           ├──①──> [子网路由表] ──②──> [ER 附件] ──③──> [ER 企业路由器]
[ECS-B] ──┘                                                        │
                                                                    ③
                                                                    ▼
[Internet] <──⑦── [EIP + IGW] <──⑥── [NAT 网关] <──⑤── [出口VPC路由表] <──④── [出口 VPC]
                                         │
                                         ⑤ SNAT: 私有IP → 公网IP

2.7 云服务产品清单

分类 服务或产品 推荐配置
计算 ECS(弹性云服务器) 根据工作负载选择通用计算增强型或内存优化型实例
网络 VPC(虚拟私有云) 工作负载 VPC 和出口 VPC 各自独立,建议 /16 网段
网络 ER(企业路由器) 企业版,支持多 VPC 附件和路由策略
网络 NAT 网关 SNAT 模式,绑定弹性公网 IP
网络 EIP(弹性公网IP) 按需分配,用于 NAT 网关出互联网
网络 路由表(VPC 内置) 默认路由(0.0.0.0/0)指向 ER 或 NAT 网关
安全 IAM(统一身份认证) 按最小权限原则配置
运维 CES(云监控服务) 监控网络流量和 NAT 网关指标
运维 AOM(应用运维管理) 日志采集与告警

3. 参考链接

  • 产品文档:https://support.huaweicloud.com/productdesc-vpc/zh-cn_topic_0030969290.html
  • 实施指南:https://support.huaweicloud.com/usermanual-er/er_01_0001.html
  • 源代码或 IaC:
  • 操作手册:

4. 使用限制

  • 企业路由器(ER)目前不支持跨 region 附件,所有 VPC 需在同一 region 内。
  • NAT 网关的 SNAT 规则数量有上限,超大规模部署需评估配额。
  • VPC 间通信被完全禁止,如有选择性互通需求需额外配置 ER 路由策略。

附录 A. 术语和缩略语

术语 定义
VPC 虚拟私有云(Virtual Private Cloud),提供隔离的云上网络环境
ER 企业路由器(Enterprise Router),集中路由枢纽
ECS 弹性云服务器(Elastic Cloud Server),华为云的计算服务
NAT 网络地址转换(Network Address Translation),将私有 IP 转为公网 IP
SNAT 源网络地址转换(Source NAT),转换数据包的源 IP 地址
EIP 弹性公网 IP(Elastic IP),提供公网访问能力
IAM 统一身份认证与权限管理(Identity and Access Management)
CES 云监控服务(Cloud Eye Service),监控云资源指标
AOM 应用运维管理(Application Operations Management),日志采集与告警
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0)

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。