一、引言
重要概念:VPC 属于地域级资源;同一 VPC 内部,不同可用区可以直接内网互通;跨地域 VPC 无法直接互通,需要使用云企业网 CEN。
二、前置准备与网段规划
账号与权限:确保拥有阿里云国际版账号,具备 VPC、ECS 操作权限。若在注册开户、主体资质审核或国际信用卡绑定方面存在疑问,云枢国际(yunshuguoji)可协助梳理开户准备事项,提供开户资质咨询。
规划网段 (CIDR):合理的网段规划可避免后续网络冲突。VPC 支持 10.0.0.0/8、172.16.0.0/12、192.168.0.0/16 等标准私网网段,规划时预留足够 IP 用于业务扩容。
以下为典型的新加坡地域跨可用区规划示例:
| 资源类型 | 资源名称 | 地域 / 可用区 | IPv4 网段 | 用途 |
| VPC | vpcprodsg | 新加坡 | 10.0.0.0/16 | 生产环境主网络 |
| 交换机 A | vswwebzoneA | 新加坡 可用区 A | 10.0.1.0/24 | 前端 Web 节点 |
| 交换机 B | vswdbzoneB | 新加坡 可用区 B | 10.0.2.0/24 | 后端数据库节点 |
三、步骤一:创建 VPC 与交换机
- 登录阿里云国际控制台,进入「Virtual Private Cloud (VPC)」管理页面。
- 左上角地域选择新加坡。VPC 资源不能跨地域直接互通。
- 点击创建专有网络,名称填写 vpcprodsg,IPv4 网段填写0.0.0/16。
- 在创建页面下方添加交换机:
- 交换机 1:名称vswwebzoneA,可用区 A,网段0.1.0/24
- 交换机 2:点击添加,名称vswdbzoneB,可用区 B,网段0.2.0/24
- 确认提交,等待 VPC、交换机状态变为可用后继续操作。
说明:同一 VPC 下不同交换机之间,系统会自动生成 Local 本地路由,该路由为系统内置,不允许编辑删除,同 VPC 内交换机之间网络三层可达;能否访问取决于安全组、网络 ACL 两层访问控制。
四、步骤二:部署 ECS 实例并接入 VPC
- ECS 购买页面选择新加坡地域,分别选择对应可用区。
- 网络配置:网络类型选择专有网络;VPC 选择vpcprodsg;交换机按业务角色分别选择vswwebzoneA或vswdbzoneB。
- 实例启动完成,进入 ECS 详情页,确认两台 ECS 分别获取0.1.x、10.0.2.x私网 IP 地址。
五、步骤三:配置安全组规则
安全组为网卡级别虚拟防火墙;区分普通安全组与企业安全组:普通安全组默认组内互通;企业安全组默认组内完全隔离,即使同一安全组实例之间也无法访问。
最佳实践:优先授权安全组 ID,而不是开放大范围 CIDR 网段,IP 变更无需反复修改规则。测试环境可使用网段,生产环境尽量最小授权。
- 进入 ECS 控制台安全组,打开实例绑定的安全组,配置入方向规则。
- Ping 连通性测试(仅测试环境):协议自定义 ICMP,源地址填写对端具体私网 IP 或者对应交换机小网段,不建议直接放行整个 VPC 大网段。
- 业务端口示例(数据库):TCP 3306,授权对象填写 Web 服务器私网 IP,或者直接授信 Web 端安全组 ID。
- 检查安全组出方向,默认全部允许;如果手动收紧过出方向,需要确保内网访问流量允许出站。
额外提醒:如果交换机绑定自定义网络 ACL,ACL 属于交换机层面无状态防火墙,入、出双向都需要放行对应协议端口,否则会阻断内网通信。
六、连通性验证与排错
验证方法
登录 Web 服务器,执行ping 对端私网IP;返回正常时延代表三层网络可达。
注意:ping 通仅代表 ICMP 通,不等于业务端口可用;数据库、服务端口建议使用telnet 私网IP 端口或者nc -zv 私网IP 端口验证业务端口连通。
常见排错清单
- 安全组:入方向是否放行源 IP / 安全组;确认没有人为限制出方向。企业安全组注意默认组内隔离。
- 网络 ACL:交换机绑定自定义 ACL 时,出入双向规则均要放行流量。
- 操作系统内部防火墙:Linux firewalld/iptables,Windows 高级防火墙,不要拦截 ICMP、业务 TCP 端口。
- 容器网段冲突:部署 Docker/K8s 时,如果容器网桥网段与 VPC 网段重叠,会出现宿主机互通,但容器访问异常的问题。
- 路由表:不要手动修改 ECS 内部系统路由,第三方软件篡改路由会导致内网异常。
七、常见问题解答 (FAQ)
Q1:阿里云国际版 VPC 内网互通需要配置哪些路由规则?
在同一 VPC 内,系统自动生成目标 VPC CIDR、下一跳 Local 的系统路由,不支持编辑。不同交换机 ECS 三层网络天然可达,不需要手动新增路由条目;访问控制依靠安全组与网络 ACL。
Q2:不同可用区的 ECS 实例能在同一个 VPC 下实现内网互通吗? 可以。VPC 是地域级资源,覆盖该地域全部可用区;只要 ECS 归属同一个 VPC,跨可用区可以直接内网互通。跨地域不能直接互通,需要云企业网 CEN。
Q3:阿里云 VPC 创建后可以修改网段 (CIDR) 吗? 控制台 UI 不支持直接变更 VPC 主网段;API 接口支持在原有主网段内部放大 / 缩小网段,不能更换完全不同的网段。IP 地址不足,推荐使用 VPC 附加网段(Secondary CIDR)扩展地址空间。交换机网段创建完成后无法修改。
Q4:如何验证阿里云 VPC 内两台云服务器的连通性? ping 命令测试 ICMP 连通;telnet、nc 工具验证业务 TCP 端口。ping 只能证明网络可达,不能代表业务服务正常。
Q5:安全组已经配置完成,ECS 依旧无法内网访问,还需要排查哪里? 1)确认是否使用企业安全组;2)交换机是否绑定自定义网络 ACL;3)操作系统内部防火墙;4)Docker/K8s 网桥网段与 VPC 网段冲突。
八、资源清理建议
VPC 基础功能本身不计费;关联 ECS、NAT 网关、公网带宽、IPv6 网关等资源会产生费用。测试完毕按顺序释放资源:
- 释放 VPC 内部全部 ECS 实例;
- 删除 NAT 网关、IPv6 网关、自定义网络 ACL 等附属资源;
- 删除所有交换机;
- 删除 VPC。
若 VPC 还绑定云企业网,需要先解除关联,否则删除报错失败。
