混合云互联架构

举报
华为云架构中心 发表于 2026/09/10 16:53:03 2026/09/10
【摘要】 为需要在合规隔离的政企 Region 与商用 Region 之间建立网络互通的企业提供参考架构。涵盖从最简单的公网 IP 互联到专线级别的私有通信,再到 SD-WAN 集成的多种连接方案,适用于不同安全等级和性能要求的跨域通信场景。

1. 用途和受众

1.1 预期用途

为需要在合规隔离的政企 Region 与商用 Region 之间建立网络互通的企业提供参考架构。涵盖从最简单的公网 IP 互联到专线级别的私有通信,再到 SD-WAN 集成的多种连接方案,适用于不同安全等级和性能要求的跨域通信场景。

典型使用场景:

  • 政企多云合规互联:政府、金融、医疗等受监管行业需要在合规隔离的政企 Region 与商用 Region 间建立安全通信通道
  • 跨域灾备和数据同步:商用 Region 运行业务系统,政企 Region 作为灾备或数据合规存储,需要跨域网络通道进行数据同步
  • 混合云 SD-WAN 集成:企业已有 SD-WAN 网络,通过 ER Connect 附件将 SD-WAN 接入华为云企业路由器,统一管理混合云路由
  • 分级安全互联:根据数据安全等级选择不同连接方式——非敏感数据用公网 IP,敏感数据用 VPN,核心数据用专线
  • 适用行业:政府机构、金融机构、医疗机构、大型企业等有合规隔离和跨域通信需求的组织
  • 推荐部署规模:中大型政企客户,跨域通信带宽 100Mbps~10Gbps,需冗余连接和高可用保障

1.2 目标受众

  • 企业网络架构师和云网络工程师,需要设计跨 Region 互联方案
  • 合规和安全团队,需要评估不同互联方式的安全性和合规性
  • 运维团队,需要管理和监控混合云网络连接
  • 解决方案架构师,需要为政企客户选择合适的跨域通信方案

2. 参考架构概述

2.1 架构描述

混合云互联架构是面向政企多云合规隔离场景的网络互联参考架构,旨在通过公网 IP 寻址、站点到站点 VPN、云专线和 ER Connect 附件四种连接方式,实现商用 Region 与政企 Region 间的安全跨域通信。架构图中每个连接方案独立一页,以编号步骤流展示数据从源到目标的完整流转路径。

外部系统说明:

外部系统 说明
数据中心 / 本地 IDC 云专线方式中,客户自建数据中心通过专线路由器与云专线网关互联,通告超网路由
第三方 SD-WAN 设备 ER Connect 附件方式中,部署在设备 VPC 中的第三方虚拟设备,通过 GRE 隧道和 BGP 与企业路由器对接
ECS 软件 VPN 设备 站点到站点 VPN 方式中,部署在 VPC 中的 ECS 上运行的软件 VPN 集中器,作为 VPN 隧道终点

2.2 业务背景

项目 描述
业务问题 政企 Region 与商用 Region 因合规要求网络隔离,但业务系统需要跨域通信,如何在满足合规的前提下实现安全互联
期望的结果 建立从简单到高级的多种跨域连接通道,支持私有 IP 通信,流量不离开云平台网络,兼顾安全性与连通性
主要用户 政企客户网络架构师、合规团队、运维团队
关键制约因素 政企 Region 合规隔离要求、跨域通信安全性、连接冗余和高可用性、网络延迟与带宽、运维复杂度
成功指标 跨域通信可用性 ≥ 99.9%、流量不离开云网络(公网 IP 方式除外)、支持私有 IP 互通、连接冗余覆盖

2.3 架构优点

  • 多种连接方式适配不同场景:从最简单的公网 IP 到专线级私有通信,覆盖从快速验证到生产级部署的全谱需求
  • 流量不离开云网络:除公网 IP 方式外,VPN、专线和 ER Connect 方式的流量均在云平台网络内部传输,不经过公网互联网
  • 支持私有 IP 互通:VPN、专线和 ER Connect 方式均支持跨域私有 IP 范围通信,无需暴露公网地址
  • 高可用冗余设计:VPN 方式通过冗余 VPN 集中器实现高可用;专线方式通过路由通告实现自动切换
  • SD-WAN 集成能力:ER Connect 附件方式支持通过 GRE 隧道和 BGP 协议接入 SD-WAN,简化混合云路由管理

2.4 设计关注点

网络安全 高可用性 路由管理 合规隔离
公网 IP 方式流量使用公网地址,需配合安全组和白名单控制 VPN 方式需部署冗余 VPN 集中器,单侧 ER 会导致非冗余隧道 跨域路由需精确配置路由表,避免路由环路和黑洞 政企 Region 有独立合规要求,互联方案需通过合规审查
效益 架构如何实现它 测量
跨域连通性 通过四种连接方式建立商用 Region 与政企 Region 间的网络通道 连接可用性、端到端 ping 成功率
私有 IP 通信 VPN/专线/ER Connect 方式均支持私有 IP 范围跨域通信 私有 IP 互通测试通过率
流量安全 流量不离开云平台网络(公网 IP 方式除外),VPN 方式使用 IPsec 加密 流量路径审计、安全合规检查
连接冗余 VPN 方式双侧部署 VPN 集中器,专线方式通过路由通告自动切换 故障切换时间、冗余覆盖率

2.5 典型架构

2.5.1 公网 IP 寻址

2.5.2 站点到站点 VPN

2.5.3 云专线 Direct Connect

2.5.4 ER Connect 附件

2.6 流程描述

架构图包含 4 个页面,每个页面对应一种连接方式,以编号步骤流展示数据流转路径:

公网 IP 寻址:

  1. 流量出发:ECS 实例 → NAT 网关(流量按路由表通过 NAT 网关发出)
  2. 跨域转发:NAT 网关 → ELB(流量从 VPC A 的 NAT 网关流向 VPC B 的弹性负载均衡器,此流量不离开云平台网络)
  3. 到达目标:ELB → ECS 实例(流量从 VPC B 的 ELB 流向目标 ECS 实例,返回流量沿相同路径返回)

站点到站点 VPN:

  1. 流量到 ER:ECS 实例 → 企业路由器 ER(流量按 VPC 路由表流向企业路由器)
  2. VPN 转发:ER → VPN 网关 → VPN 设备(按 ER 附属路由表,流量通过站点到站点 VPN 转发到 VPC B 的 VPN 设备)
  3. 到达目标:VPN 设备 → ECS 实例(流量转发到 VPC B 上的目标 ECS 实例,按 VPC B 路由表)
  4. 返回流量:ECS 实例 → VPN 设备(返回流量发送到 ECS 软件 VPN 设备)
  5. VPN 回传:VPN 设备 → VPN 网关(VPN 设备通过站点到站点 VPN 回传流量)
  6. 回到源端:VPN 网关 → ER → ECS 实例(按 VPN 路由表,流量流向 VPC A 并按 VPC A 路由表到达 ECS 实例)

云专线 Direct Connect:

  1. 流量到 ER:ECS 实例 → 企业路由器 ER(流量按 VPC 路由表流向企业路由器)
  2. 专线转发:ER → 云专线网关 → 专线路由器 → 数据中心(按 ER 附属路由表,流量通过云专线转发到数据中心,数据中心通告超网,专线网关通告 Region VPC CIDR)
  3. 路由回转:数据中心 → 云专线网关 → ER(数据中心将流量路由到更精确的专线路由,到达政企 Region 的 ER)
  4. 到达目标:ER → VPC B → ECS 实例(按 ER 附属路由表,流量转发到 VPC B 和目标 ECS 实例,返回流量沿相同路径返回)

ER Connect:

  1. 流量到 ER:ECS 实例 → 企业路由器 ER 弹性网卡(VPC A 上 ECS 实例发往 VPC B 的流量路由到 ER 弹性网卡)
  2. GRE 隧道建立:ER Connect 附件 → 第三方设备(ER Connect 附件使用 VPC 附属作为传输,通过 GRE 隧道和 BGP 将 ER 连接到 VPC B 中的第三方设备)
  3. IPsec 封装:第三方设备 → IPsec VPN → 政企 Region 设备(第三方虚拟设备封装流量,通过 IPsec VPN 到达政企 Region 的设备 VPC B)
  4. 回传封装:政企 Region 设备 → ER Connect 附件(第三方虚拟设备封装流量,通过 ER Connect 附件发送)
  5. 到达目标:ER → VPC 附属 → ECS 实例(ER 使用 VPC 附属将流量转发到目标 ECS 实例)

2.7 云服务产品清单

分类 服务或产品 推荐配置
计算层 ECS(弹性云服务器) 通用计算型 s6,2核4G;VPN 设备实例用增强型 c3,4核8G
网络层 - 基础 VPC(虚拟私有云) 标准 VPC,启用 IPv4/IPv6 双栈,工作子网和公网子网分离
网络层 - 公网互联 NAT 网关, ELB(弹性负载均衡), 弹性公网 EIP NAT 网关: 通用型,按带宽规格;ELB: 独享型,按业务流量配置;EIP: 按带宽计费
网络层 - VPN 互联 VPN 网关, 企业路由器 ER VPN 网关: IPsec VPN,双隧道冗余;ER: 标准版,开启跨 Region 附属
网络层 - 专线互联 云专线 Direct Connect, 云专线网关, 专线路由器 云专线: 1Gbps/10Gbps 端口速率;专线网关: 支持 BGP 路由通告;专线路由器: 双路冗余
网络层 - ER Connect ER Connect 附件, 弹性网卡 ER Connect: GRE 隧道 + BGP 路由协议;弹性网卡: 按需创建,绑定到 ER
路由管理 路由表, 路由策略 路由表: 精确匹配目标 CIDR,避免路由环路;路由策略: 按优先级匹配
安全防护 安全组, 网络 ACL 安全组: 最小权限放行跨域流量;网络 ACL: 按子网粒度控制

3. 参考链接

4. 使用限制

  • 参考架构非生产就绪:本文档为参考架构,提供设计蓝图和最佳实践指导,不包含可直接部署的自动化脚本或完整配置。实际部署需根据组织具体需求进行定制化适配
  • 云平台版本要求:企业路由器 ER、云专线、VPN 网关等部分服务可能需企业版账号或特定版本才能开通使用,建议在部署前确认所需服务的可用性
  • 服务白名单:ER Connect 附件、跨 Region ER 附属等高级功能可能需提前申请白名单开通
  • 跨区域部署限制:跨 Region 部署时需考虑数据同步延迟和合规要求(如数据本地化),部分服务可能不支持跨区域联动;政企 Region 有独立的合规和准入要求
  • 推荐部署规模:适用于中大型政企客户的跨域互联场景,小型组织可能无需全栈部署,仅使用公网 IP 方式即可满足需求
  • 组件替换风险:架构设计支持组件替换和新增,但替换已验证的组件(如将 ER 替换为 VPC 对等连接)可能引入集成兼容性问题,需额外测试验证
  • 合规认证依赖:架构对标相关合规标准(如等保 2.0、国密要求),但实际合规认证需组织自行完成认证流程,本架构不替代正式合规审计
  • 持续运维要求:架构需要持续的路由策略调优、VPN 隧道监控、专线带宽管理和版本升级,非一次性部署即可永久生效

附录 A. 术语和缩略语

缩略语 全称 说明
VPC Virtual Private Cloud 虚拟私有云,提供隔离的虚拟网络环境
ECS Elastic Cloud Server 弹性云服务器,华为云虚拟机服务
ELB Elastic Load Balancer 弹性负载均衡,分发流量到多台后端服务器
ER Enterprise Router 企业路由器,华为云跨 VPC 路由枢纽
NAT 网关 Network Address Translation Gateway 提供 SNAT 和 DNAT 功能,使 VPC 内实例访问公网
EIP Elastic IP 弹性公网 IP,可独立购买和绑定的公网 IP 地址
VPN 网关 IPsec VPN Gateway 建立站点到站点的加密 VPN 隧道
云专线 Direct Connect 通过物理专线连接本地网络与云平台 VPC
云专线网关 Direct Connect Gateway 专线连接的网关设备
ER Connect 附件 ER Connect Attachment 通过 GRE 隧道将第三方设备接入 ER
GRE Generic Routing Encapsulation 通用路由封装协议,用于在隧道中封装网络层协议
BGP Border Gateway Protocol 边界网关协议,用于自治系统间的路由信息交换
IPsec Internet Protocol Security IP 安全协议套件,提供数据加密、认证和完整性保护
SD-WAN Software-Defined Wide Area Network 软件定义广域网,通过软件控制实现广域网连接管理
TGW Transit Gateway 中转网关,源参考架构跨 VPC 路由服务(华为云对应 ER)
GovCloud Government Cloud 政企 Region,满足特定合规要求的云区域(如等保、国密)
商用 Region Commercial Region 面向通用业务的标准云区域
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0)

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。