华为云全球混合互联参考架构(云专线 + 企业路由器 + 云连接)
【摘要】 使用华为云云连接(CC)内置专线网关附件支持构建全球混合连接架构,实现跨区域低延迟互通与统一带宽管理。
1. 用途和受众
1.1 预期用途
- 指导企业在华为云上构建跨地域、跨站点的全球混合互联网络(Global Hybrid Connectivity),以"云专线接入 + 企业路由器枢纽 + 云连接跨地域互联"实现本地多站点与云上多地域 VPC 的全互联。
- 为售前、解决方案设计、实施和审查提供可重用的全球混合组网架构模式。
- 作为集团型企业多地域上云、本地数据中心与云网络融合、生产/灾备双地域组网的架构基础。
- 定义混合互联场景下性能、安全、可扩展性、运维与可靠性护栏。
1.2 目标受众
- 网络架构师:负责全球混合互联拓扑设计、专线接入规划与企业路由器路由策略配置
- 交付架构师:负责跨地域组网方案落地、专线开通协调与网络连通性验证
- 云平台管理员:管理 VPC、ER、CC 等网络资源,运维互联带宽与路由策略
- 运维工程师:负责网络链路监控、故障排查与带宽扩容
- 企业客户(多分支机构/跨地域业务):评估全球互联方案,实现本地 IDC 与多云地域统一组网
- 合作伙伴与运营商专线服务方:提供专线接入、网络联调与运维协同
2. 参考架构概述
2.1 架构描述
基于华为云云专线(Direct Connect,DC)+ 企业路由器(Enterprise Router,ER)+ 云连接(Cloud Connect,CC)构建的企业级全球混合互联架构,通过"本地站点专线接入 → DC 网关挂载企业路由器 → ER 关联各地域 VPC → CC 带宽包跨地域互联 → 路由策略分段与传播 → VPN 备份链路 → 出口访问与监控运营"七步落地:总部数据中心与分支机构经物理专线/VPN 统一接入华为云,DC 网关挂载至企业路由器形成混合组网枢纽,企业路由器作为云上路由中枢关联各地域 VPC,云连接以跨地域带宽包承载地域间流量,路由策略实现网段分段隔离与按需传播,最终形成"本地多站点 ↔ 云上多地域"的全球一张网。
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 集团企业总部数据中心、多分支机构与云上多地域业务系统各自孤立组网:专线点对点互联导致路由复杂、跨地域 VPC 互通逐对打通、生产与测试网络缺乏隔离手段、专线故障无备份、运维分散 |
| 期望的结果 | 本地多站点与云上多地域 VPC 全互联的"全球一张网";路由集中管控与策略化分段;专线+VPN 双链路高可用;跨地域带宽可规划、可计费、可扩容 |
| 主要用户 | 企业网络管理员、云平台管理员、跨地域业务应用团队(开发/测试/生产)、专线运营商 |
| 关键制约因素 | 专线开通周期与运营商资源;本地站点侧路由设备(BGP/静态路由)能力;跨地域带宽成本;多网段规划不重叠的约束;等保与行业合规要求 |
| 成功指标 | 本地站点到云上任意地域可达率 ≥99.95%;专线故障 VPN 备份切换 <分钟级;跨地域互联时延与抖动满足业务 SLA;路由策略变更集中下发分钟级生效 |
2.3 架构优点
- 全球一张网:云专线将总部与分支机构统一接入,企业路由器作为枢纽汇聚专线与各地域 VPC,云连接跨地域承载,避免逐对点对点互联的网状复杂度。
- 路由集中管控:企业路由器路由表 + 路由策略集中管理混合组网路由,网段传播、汇总、过滤一处配置全网生效,大幅降低路由运维成本。
- 分段隔离:通过企业路由器路由表与路由策略实现生产/测试/共享服务等业务分段(逻辑隔离),按需控制分段间路由可见性,缩小故障与安全影响面。
- 双链路高可用:专线主用 + VPN 备份,专线故障时流量自动切换至 VPN 隧道,关键业务连续性有保障。
- 带宽可规划:云连接带宽包按地域对购买、可在线扩容,跨地域流量成本与容量可预测。
- 接入与出口一体化:同一网络底座既承载本地站点入云(专线/VPN),又提供云内工作负载经 NAT + EIP 的统一互联网出口,DNS 集中解析贯通混合域名体系。
- 运维闭环:IAM 统一权限管控网络资源,CES 监控专线/VPN/带宽关键指标,SMN 推送告警,形成监控-告警-处置闭环。
2.4 设计关注点
| 性能 | 安全 | 可扩展性 | 运维 | 可靠性 |
|---|---|---|---|---|
| 专线规格(1G/10G)与云连接带宽包按业务流量模型规划并预留 30% 余量;跨地域时延敏感业务优先选择就近地域对;ER 连接数与路由条目数提前评估上限 | 专线侧 BGP 邻居启用 MD5 认证;路由策略过滤非授权网段,防止路由泄漏;VPN 采用 IKEv2/IPSec 强加密;IAM 最小权限管控网络资源变更 | 新增站点按"专线/VPN 接入 + DC 网关挂载"标准流程增量接入;新地域按"新建 ER 连接 + CC 带宽包"扩展;带宽在线升配免割接 | 网络变更(路由策略、带宽)集中评审与灰度下发;CES 对专线端口、VPN 隧道、CC 带宽利用率设置阈值告警;绘制全网路由基线并定期核对 | 专线双链路/双运营商冗余(关键站点);VPN 备份链路常态化拨测;云连接跨地域带宽包多路径冗余;路由收敛与切换预案定期演练 |
2.5 典型架构

华为云全球混合互联架构图
2.6 流程描述
- ① 本地站点经云专线接入 DC:输入为总部数据中心与分支机构的专线开通需求(机房接入点、带宽规格、BGP/静态路由参数);处理为在华为云创建物理连接与虚拟接口,将本地站点经运营商专线接入云专线服务,完成本地侧路由对接;输出为站点到云上的主用专线链路。
- ② DC 网关挂载企业路由器:输入为专线虚拟接口与混合组网需求;处理为创建 DC 网关并关联虚拟接口,将 DC 网关作为连接挂载到企业路由器,本地路由进入 ER 路由表;输出为专线流量进入云上统一路由枢纽。
- ③ ER 关联各地域 VPC:输入为 Region-A / Region-B 的 VPC 与子网规划;处理为在各地域企业路由器上创建 VPC 连接并关联路由表,打通"专线 ↔ VPC"与"VPC ↔ VPC"转发路径;输出为各地域 VPC 全量接入混合互联网络。
- ④ CC 带宽包打通跨地域 ER:输入为跨地域互联的带宽需求(地域对、带宽值);处理为在云连接中购买跨地域带宽包并绑定各地域企业路由器,承载地域间东西向流量;输出为跨地域 ER 间高质量、可计费的互联通道。
- ⑤ 路由策略分段与传播:输入为业务分段规划(生产/测试/共享服务网段);处理为在企业路由器上划分路由表并配置路由策略(传播、过滤、汇总),控制分段间路由可见性;输出为分段隔离、按需互通的全网路由体系。
- ⑥ VPN 备份链路切换:输入为专线故障告警或链路质量劣化事件;处理为分支机构经 VPN 隧道接入企业路由器,路由优先级低于专线,专线故障时流量自动切换至 VPN 备份链路;输出为业务不中断的双链路高可用保障。
- ⑦ 出口访问与 CES/SMN 监控:输入为云内工作负载访问互联网需求与全网运行指标;处理为工作负载经 NAT 网关 + EIP 统一出网,DNS 集中解析混合域名;CES 采集专线、VPN、带宽与网关关键指标,SMN 推送告警至运维团队;输出为统一出口与监控-告警运营闭环。
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 | 官网链接 |
|---|---|---|---|
| 专线接入 | 云专线 Direct Connect (DC) | 总部双物理连接(1G/10G)+ 虚拟接口,BGP 动态路由;分支机构按带宽需求单线接入 | 云专线 |
| 专线接入 | DC 网关 | 关联专线虚拟接口,挂载企业路由器,作为专线入云路由枢纽 | 企业路由器(DC 网关) |
| 备份接入 | 虚拟专用网络 VPN | IPSec VPN 隧道作为专线备份与远程小站点接入,IKEv2 + AES256 | VPN |
| 全球互联 | 企业路由器 Enterprise Router (ER) | 各地域部署,汇聚 VPC 连接 / DC 网关 / VPN 网关连接;路由表按业务分段划分 | 企业路由器 |
| 全球互联 | 云连接 Cloud Connect (CC) | 跨地域带宽包按业务流量模型购买(如 100M 起步),在线扩容 | 云连接 |
| 网络服务 | NAT 网关 | 各业务 VPC 出网统一 NAT(小型起步),绑定 EIP | NAT 网关 |
| 网络服务 | 弹性公网 IP (EIP) | 按出网并发与带宽峰值配置,共享带宽包归集计费 | EIP |
| 网络服务 | 云解析服务 DNS | 内网域名集中解析,打通本地与云上混合域名体系 | 云解析服务 |
| 工作负载 | 虚拟私有云 VPC | Region-A / Region-B 各规划独立 VPC,网段全局不重叠 | VPC |
| 工作负载 | 云容器引擎 CCE | 各地域 VPC 内部署容器化工作负载 | CCE |
| 工作负载 | 弹性云服务器 ECS | 各地域 VPC 内部署虚机工作负载 | ECS |
| 权限与监控 | 统一身份认证 IAM | 网络资源变更最小权限授权,关键操作开启审批与 MFA | IAM |
| 权限与监控 | 云监控服务 CES | 专线端口、VPN 隧道、CC 带宽、NAT 网关关键指标与阈值告警 | CES |
| 权限与监控 | 消息通知服务 SMN | 告警订阅(邮件/短信/即时消息)推送至网络运维团队 | SMN |
3. 参考链接
- 产品文档:
- 实施指南:
- 源代码或 IaC:
- 操作手册:
- 安全性和合规性映射:
4. 使用限制
- 专线开通依赖运营商物理资源与机房接入点,交付周期以周计,须提前纳入项目计划;关键站点建议规划双运营商冗余。
- 本地站点与云上 VPC 网段必须全局不重叠,存量网络若存在冲突须先行规划 NAT/网段改造。
- 云连接跨地域带宽包按带宽计费,大流量东西向业务须做流量模型评估,避免带宽包超配或限速。
- VPN 备份链路带宽与质量受互联网链路影响,仅承载关键业务兜底流量,不建议长期承载主业务流量。
- 企业路由器路由策略变更影响面为全网,变更前须在测试分段验证并制定回退方案。
- 本架构为全球混合互联网络底座,各地域内业务工作负载架构(容器/大数据等)须另行按场景参考架构设计。
附录 A. 术语和缩略语
| 术语 | 定义 |
|---|---|
| 云专线(DC) | Direct Connect,用于在本地数据中心与华为云之间建立高带宽、低时延、安全可靠的物理专线连接 |
| 物理连接 / 虚拟接口 | 专线的物理层连接与三层逻辑接口,一个物理连接可划分多个虚拟接口对接不同 VPC/网关 |
| DC 网关 | 云专线的网关资源,汇聚专线虚拟接口流量并可挂载企业路由器,实现专线流量进入云上统一路由枢纽 |
| 企业路由器(ER) | Enterprise Router,云上高可用的多连接路由枢纽,支持 VPC / DC 网关 / VPN 网关等连接与路由表、路由策略 |
| 云连接(CC) | Cloud Connect,提供跨地域、跨 VPC 的全球互联能力,以带宽包形式承载地域间流量 |
| 路由表 / 路由策略 | 企业路由器上控制路由传播与转发的机制,可实现业务分段隔离与按需互通 |
| 分段(Segmentation) | 按业务/环境划分的逻辑网络隔离单元,分段间路由默认可控、按需放行 |
| BGP | Border Gateway Protocol,专线动态路由协议,用于本地与云上路由自动学习与收敛 |
| VPN 备份链路 | 通过 IPSec VPN 隧道建立的专线备份通道,专线故障时自动接管关键流量 |
| NAT 网关 / EIP | 云内工作负载访问互联网的统一出口组件:NAT 提供地址转换,EIP 提供公网地址 |
| 全球混合互联 | 本地多站点与云上多地域 VPC 经专线/VPN/云互联形成的全互联网络形态 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)