混合云互联架构
【摘要】 为需要在合规隔离的政企 Region 与商用 Region 之间建立网络互通的企业提供参考架构。涵盖从最简单的公网 IP 互联到专线级别的私有通信,再到 SD-WAN 集成的多种连接方案,适用于不同安全等级和性能要求的跨域通信场景。
1. 用途和受众
1.1 预期用途
为需要在合规隔离的政企 Region 与商用 Region 之间建立网络互通的企业提供参考架构。涵盖从最简单的公网 IP 互联到专线级别的私有通信,再到 SD-WAN 集成的多种连接方案,适用于不同安全等级和性能要求的跨域通信场景。
典型使用场景:
- 政企多云合规互联:政府、金融、医疗等受监管行业需要在合规隔离的政企 Region 与商用 Region 间建立安全通信通道
- 跨域灾备和数据同步:商用 Region 运行业务系统,政企 Region 作为灾备或数据合规存储,需要跨域网络通道进行数据同步
- 混合云 SD-WAN 集成:企业已有 SD-WAN 网络,通过 ER Connect 附件将 SD-WAN 接入华为云企业路由器,统一管理混合云路由
- 分级安全互联:根据数据安全等级选择不同连接方式——非敏感数据用公网 IP,敏感数据用 VPN,核心数据用专线
- 适用行业:政府机构、金融机构、医疗机构、大型企业等有合规隔离和跨域通信需求的组织
- 推荐部署规模:中大型政企客户,跨域通信带宽 100Mbps~10Gbps,需冗余连接和高可用保障
1.2 目标受众
- 企业网络架构师和云网络工程师,需要设计跨 Region 互联方案
- 合规和安全团队,需要评估不同互联方式的安全性和合规性
- 运维团队,需要管理和监控混合云网络连接
- 解决方案架构师,需要为政企客户选择合适的跨域通信方案
2. 参考架构概述
2.1 架构描述
混合云互联架构是面向政企多云合规隔离场景的网络互联参考架构,旨在通过公网 IP 寻址、站点到站点 VPN、云专线和 ER Connect 附件四种连接方式,实现商用 Region 与政企 Region 间的安全跨域通信。架构图中每个连接方案独立一页,以编号步骤流展示数据从源到目标的完整流转路径。
外部系统说明:
| 外部系统 | 说明 |
|---|---|
| 数据中心 / 本地 IDC | 云专线方式中,客户自建数据中心通过专线路由器与云专线网关互联,通告超网路由 |
| 第三方 SD-WAN 设备 | ER Connect 附件方式中,部署在设备 VPC 中的第三方虚拟设备,通过 GRE 隧道和 BGP 与企业路由器对接 |
| ECS 软件 VPN 设备 | 站点到站点 VPN 方式中,部署在 VPC 中的 ECS 上运行的软件 VPN 集中器,作为 VPN 隧道终点 |
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 政企 Region 与商用 Region 因合规要求网络隔离,但业务系统需要跨域通信,如何在满足合规的前提下实现安全互联 |
| 期望的结果 | 建立从简单到高级的多种跨域连接通道,支持私有 IP 通信,流量不离开云平台网络,兼顾安全性与连通性 |
| 主要用户 | 政企客户网络架构师、合规团队、运维团队 |
| 关键制约因素 | 政企 Region 合规隔离要求、跨域通信安全性、连接冗余和高可用性、网络延迟与带宽、运维复杂度 |
| 成功指标 | 跨域通信可用性 ≥ 99.9%、流量不离开云网络(公网 IP 方式除外)、支持私有 IP 互通、连接冗余覆盖 |
2.3 架构优点
- 多种连接方式适配不同场景:从最简单的公网 IP 到专线级私有通信,覆盖从快速验证到生产级部署的全谱需求
- 流量不离开云网络:除公网 IP 方式外,VPN、专线和 ER Connect 方式的流量均在云平台网络内部传输,不经过公网互联网
- 支持私有 IP 互通:VPN、专线和 ER Connect 方式均支持跨域私有 IP 范围通信,无需暴露公网地址
- 高可用冗余设计:VPN 方式通过冗余 VPN 集中器实现高可用;专线方式通过路由通告实现自动切换
- SD-WAN 集成能力:ER Connect 附件方式支持通过 GRE 隧道和 BGP 协议接入 SD-WAN,简化混合云路由管理
2.4 设计关注点
| 网络安全 | 高可用性 | 路由管理 | 合规隔离 |
|---|---|---|---|
| 公网 IP 方式流量使用公网地址,需配合安全组和白名单控制 | VPN 方式需部署冗余 VPN 集中器,单侧 ER 会导致非冗余隧道 | 跨域路由需精确配置路由表,避免路由环路和黑洞 | 政企 Region 有独立合规要求,互联方案需通过合规审查 |
| 效益 | 架构如何实现它 | 测量 |
|---|---|---|
| 跨域连通性 | 通过四种连接方式建立商用 Region 与政企 Region 间的网络通道 | 连接可用性、端到端 ping 成功率 |
| 私有 IP 通信 | VPN/专线/ER Connect 方式均支持私有 IP 范围跨域通信 | 私有 IP 互通测试通过率 |
| 流量安全 | 流量不离开云平台网络(公网 IP 方式除外),VPN 方式使用 IPsec 加密 | 流量路径审计、安全合规检查 |
| 连接冗余 | VPN 方式双侧部署 VPN 集中器,专线方式通过路由通告自动切换 | 故障切换时间、冗余覆盖率 |
2.5 典型架构
2.5.1 公网 IP 寻址

2.5.2 站点到站点 VPN

2.5.3 云专线 Direct Connect

2.5.4 ER Connect 附件

2.6 流程描述
架构图包含 4 个页面,每个页面对应一种连接方式,以编号步骤流展示数据流转路径:
公网 IP 寻址:
- 流量出发:ECS 实例 → NAT 网关(流量按路由表通过 NAT 网关发出)
- 跨域转发:NAT 网关 → ELB(流量从 VPC A 的 NAT 网关流向 VPC B 的弹性负载均衡器,此流量不离开云平台网络)
- 到达目标:ELB → ECS 实例(流量从 VPC B 的 ELB 流向目标 ECS 实例,返回流量沿相同路径返回)
站点到站点 VPN:
- 流量到 ER:ECS 实例 → 企业路由器 ER(流量按 VPC 路由表流向企业路由器)
- VPN 转发:ER → VPN 网关 → VPN 设备(按 ER 附属路由表,流量通过站点到站点 VPN 转发到 VPC B 的 VPN 设备)
- 到达目标:VPN 设备 → ECS 实例(流量转发到 VPC B 上的目标 ECS 实例,按 VPC B 路由表)
- 返回流量:ECS 实例 → VPN 设备(返回流量发送到 ECS 软件 VPN 设备)
- VPN 回传:VPN 设备 → VPN 网关(VPN 设备通过站点到站点 VPN 回传流量)
- 回到源端:VPN 网关 → ER → ECS 实例(按 VPN 路由表,流量流向 VPC A 并按 VPC A 路由表到达 ECS 实例)
云专线 Direct Connect:
- 流量到 ER:ECS 实例 → 企业路由器 ER(流量按 VPC 路由表流向企业路由器)
- 专线转发:ER → 云专线网关 → 专线路由器 → 数据中心(按 ER 附属路由表,流量通过云专线转发到数据中心,数据中心通告超网,专线网关通告 Region VPC CIDR)
- 路由回转:数据中心 → 云专线网关 → ER(数据中心将流量路由到更精确的专线路由,到达政企 Region 的 ER)
- 到达目标:ER → VPC B → ECS 实例(按 ER 附属路由表,流量转发到 VPC B 和目标 ECS 实例,返回流量沿相同路径返回)
ER Connect:
- 流量到 ER:ECS 实例 → 企业路由器 ER 弹性网卡(VPC A 上 ECS 实例发往 VPC B 的流量路由到 ER 弹性网卡)
- GRE 隧道建立:ER Connect 附件 → 第三方设备(ER Connect 附件使用 VPC 附属作为传输,通过 GRE 隧道和 BGP 将 ER 连接到 VPC B 中的第三方设备)
- IPsec 封装:第三方设备 → IPsec VPN → 政企 Region 设备(第三方虚拟设备封装流量,通过 IPsec VPN 到达政企 Region 的设备 VPC B)
- 回传封装:政企 Region 设备 → ER Connect 附件(第三方虚拟设备封装流量,通过 ER Connect 附件发送)
- 到达目标:ER → VPC 附属 → ECS 实例(ER 使用 VPC 附属将流量转发到目标 ECS 实例)
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 |
|---|---|---|
| 计算层 | ECS(弹性云服务器) | 通用计算型 s6,2核4G;VPN 设备实例用增强型 c3,4核8G |
| 网络层 - 基础 | VPC(虚拟私有云) | 标准 VPC,启用 IPv4/IPv6 双栈,工作子网和公网子网分离 |
| 网络层 - 公网互联 | NAT 网关, ELB(弹性负载均衡), 弹性公网 EIP | NAT 网关: 通用型,按带宽规格;ELB: 独享型,按业务流量配置;EIP: 按带宽计费 |
| 网络层 - VPN 互联 | VPN 网关, 企业路由器 ER | VPN 网关: IPsec VPN,双隧道冗余;ER: 标准版,开启跨 Region 附属 |
| 网络层 - 专线互联 | 云专线 Direct Connect, 云专线网关, 专线路由器 | 云专线: 1Gbps/10Gbps 端口速率;专线网关: 支持 BGP 路由通告;专线路由器: 双路冗余 |
| 网络层 - ER Connect | ER Connect 附件, 弹性网卡 | ER Connect: GRE 隧道 + BGP 路由协议;弹性网卡: 按需创建,绑定到 ER |
| 路由管理 | 路由表, 路由策略 | 路由表: 精确匹配目标 CIDR,避免路由环路;路由策略: 按优先级匹配 |
| 安全防护 | 安全组, 网络 ACL | 安全组: 最小权限放行跨域流量;网络 ACL: 按子网粒度控制 |
3. 参考链接
- 华为云企业路由器 ER:ER 产品文档
- 华为云 VPN 网关:VPN 网关文档
- 华为云云专线:Direct Connect 文档
4. 使用限制
- 参考架构非生产就绪:本文档为参考架构,提供设计蓝图和最佳实践指导,不包含可直接部署的自动化脚本或完整配置。实际部署需根据组织具体需求进行定制化适配
- 云平台版本要求:企业路由器 ER、云专线、VPN 网关等部分服务可能需企业版账号或特定版本才能开通使用,建议在部署前确认所需服务的可用性
- 服务白名单:ER Connect 附件、跨 Region ER 附属等高级功能可能需提前申请白名单开通
- 跨区域部署限制:跨 Region 部署时需考虑数据同步延迟和合规要求(如数据本地化),部分服务可能不支持跨区域联动;政企 Region 有独立的合规和准入要求
- 推荐部署规模:适用于中大型政企客户的跨域互联场景,小型组织可能无需全栈部署,仅使用公网 IP 方式即可满足需求
- 组件替换风险:架构设计支持组件替换和新增,但替换已验证的组件(如将 ER 替换为 VPC 对等连接)可能引入集成兼容性问题,需额外测试验证
- 合规认证依赖:架构对标相关合规标准(如等保 2.0、国密要求),但实际合规认证需组织自行完成认证流程,本架构不替代正式合规审计
- 持续运维要求:架构需要持续的路由策略调优、VPN 隧道监控、专线带宽管理和版本升级,非一次性部署即可永久生效
附录 A. 术语和缩略语
| 缩略语 | 全称 | 说明 |
|---|---|---|
| VPC | Virtual Private Cloud | 虚拟私有云,提供隔离的虚拟网络环境 |
| ECS | Elastic Cloud Server | 弹性云服务器,华为云虚拟机服务 |
| ELB | Elastic Load Balancer | 弹性负载均衡,分发流量到多台后端服务器 |
| ER | Enterprise Router | 企业路由器,华为云跨 VPC 路由枢纽 |
| NAT 网关 | Network Address Translation Gateway | 提供 SNAT 和 DNAT 功能,使 VPC 内实例访问公网 |
| EIP | Elastic IP | 弹性公网 IP,可独立购买和绑定的公网 IP 地址 |
| VPN 网关 | IPsec VPN Gateway | 建立站点到站点的加密 VPN 隧道 |
| 云专线 | Direct Connect | 通过物理专线连接本地网络与云平台 VPC |
| 云专线网关 | Direct Connect Gateway | 专线连接的网关设备 |
| ER Connect 附件 | ER Connect Attachment | 通过 GRE 隧道将第三方设备接入 ER |
| GRE | Generic Routing Encapsulation | 通用路由封装协议,用于在隧道中封装网络层协议 |
| BGP | Border Gateway Protocol | 边界网关协议,用于自治系统间的路由信息交换 |
| IPsec | Internet Protocol Security | IP 安全协议套件,提供数据加密、认证和完整性保护 |
| SD-WAN | Software-Defined Wide Area Network | 软件定义广域网,通过软件控制实现广域网连接管理 |
| TGW | Transit Gateway | 中转网关,源参考架构跨 VPC 路由服务(华为云对应 ER) |
| GovCloud | Government Cloud | 政企 Region,满足特定合规要求的云区域(如等保、国密) |
| 商用 Region | Commercial Region | 面向通用业务的标准云区域 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)