Module Document

基础架构 · 网络概要设计文档

基础架构 · 网络概要设计文档

版本: v0.3
日期: 2026-07-07
归属: 基础架构 / 网络

1. 顶层设计

三云(阿里云/AWS/内网)网络分区 + 混合云联网打通 + LB/WAF/CDN 流量分发 + 内部 DNS 跨区解析 + 工厂网络 OT/IT 隔离。所有公网入口经 WAF + LB,内部服务走 PrivateZone,工厂设备走独立接入区。

层级 设计
云网络层 阿里云 VPC(国内)/ AWS VPC(海外),分区+子网+路由+安全组。
混合云层 专线/VPN 打通内网←→阿里云,CEN/TGW 多 VPC 互通。
流量分发层 LB(SLB/ALB)+ WAF + CDN,公网入口三件套。
名称解析层 PrivateZone / Route53 Resolver 做跨区私有 DNS。
工厂网络层 OT/IT 物理隔离,设备接入独立 VPC,边缘网关上云。

2. 核心业务流

flowchart LR
  A["业务申请网络资源"] --> B["匹配 VPC/子网/安全组"]
  B --> C{公网入口?}
  C -->|是| D["配 LB + WAF + 域名"]
  C -->|否| E["配内部 DNS"]
  D --> F["CDN 加速静态资源"]
  E --> G["内部域名可解析"]
  F --> H["监控 + 审计接入"]
  G --> H

3. 业务概要设计

业务能力 概要设计
网络分区 生产/测试/设备/管理独立 VPC,安全组模板化,跨区仅放必要端口。
混合云联网 内网↔︎阿里云走专线(生产)/VPN(过渡);多 VPC 走 CEN/TGW。
LB + WAF 公网域名 → WAF → LB → 后端;WAF 先观察后拦截;LB 健康检查自动摘除。
CDN 静态资源/OTA/升级包走 CDN,回源 OSS/S3,缓存策略按类型。
内部 DNS PrivateZone(国内)/ Route53 Resolver(海外)统一命名,跨区私有解析。
工厂网络 OT/IT 物理隔离,设备接入独立 VPC,边缘网关双链路上云。

4. 系统边界

负责 不负责
VPC/子网/路由/安全组/EIP/堡垒机、LB、WAF、CDN、内部 DNS、混合云联网、工厂网络。 K8S Ingress/CoreDNS/Pod 网络、证书自动续签(归 K8S 模块)。
公网 DNS 解析、证书申请入口。 业务应用部署、数据库 schema。

5. 系统顶层设计

组件 职责
VPC / Subnet / SG 网络隔离、路由、安全组规则。
CEN / Transit Gateway 多 VPC 互通,混合云联网。
Direct Connect / VPN 内网↔︎云专线/VPN 通道。
SLB / ALB 四层/七层负载均衡。
WAF 公网入口 OWASP 规则防护。
CDN 静态资源/OTA/升级包加速。
PrivateZone / Route53 内部私有 DNS 解析。
Factory Gateway 工厂边缘网关,设备上云通道。

6. 系统流图

flowchart LR
  USER["用户/设备"] --> DNS_PUB["公网 DNS"]
  DNS_PUB --> CDN["CDN (阿里云/AWS)"]
  CDN --> ORIGIN["OSS/S3 回源"]
  DNS_PUB --> WAF["WAF"]
  WAF --> LB["SLB/ALB"]
  LB --> K8S_ING["K8S Ingress (归K8S模块)"]
  subgraph Internal["内部网络"]
    PRIV["PrivateZone/Route53"] --> SVC_INT["内部服务"]
  end
  subgraph Hybrid["混合云"]
    IDC_NET["内网 IDC"] <--> DX["专线/VPN"] <--> ALI_VPC["阿里云 VPC"]
  end
  subgraph Factory["工厂网络"]
    CNC_DEV["CNC 设备"] --> FGW["工厂边缘网关"]
    FGW --> DX
    CNC_DEV -.OT/IT隔离.-> OFFICE["办公网"]
  end

7. 模型设计

模型 关键字段 说明
NetworkZone idcloudenvcidrpurposeroute_policy 网络分区定义。
SecurityRule sg_iddirectionportsourcereasonexpire_atapprover 安全组规则,含过期时间。
LbInstance idcloudtypevpc_idlistenershealth_checkbackends 负载均衡实例。
WafPolicy idclouddomainrule_setmode(observe/block)、whitelist WAF 策略。
CdnDomain idclouddomainorigin_typeorigin_uricache_ruleshit_ratio CDN 域名配置。
DnsRecord idfqdnrecord_typevaluezonecloudowner 内部 DNS 记录。
HybridLink idtype(direct_connect/vpn)、bandwidthendpointsstatus 混合云链路。
FactoryGateway idsiteuplink_primaryuplink_backupdevice_countisolated_zone 工厂边缘网关。

8. 验收点

验收点 标准
网络分区 生产/测试/设备/管理 VPC 100% 隔离,安全组无越权规则。
公网入口 生产公网域名 100% 过 WAF,0 未审批公网端口。
混合云连通 专线+VPN 双链路,核心链路延迟 < 5ms。
CDN 命中 静态资源命中率 ≥ 95%,回源率 < 5%。
内部 DNS PrivateZone/Route53 解析成功率 ≥ 99.9%,跨区可解析。
工厂网络 OT/IT 100% 隔离,设备接入仅放 MQTT/mTLS 端口。

9. 人力评估

角色 估算
网络运维(云网络+LB+DNS) 1 人 × 4 周
安全(WAF+安全组) 0.5 人 × 3 周
混合云/专线 1 人 × 3 周
工厂网络 0.5 人 × 2 周
测试验收 0.5 人 × 1 周

10. 风险点

风险 应对
安全组规则失控 模板化 + 过期时间 + 月度 audit。
专线单点故障 专线 + VPN 双链路冗余,业务不依赖单一通道。
WAF 误拦截 先观察模式,确认无误报再切拦截。
工厂网络被渗透 OT/IT 严格隔离,设备接入独立 VPC,最小端口。