基础架构 · 网络概要设计文档
版本: v0.3
日期: 2026-07-07
归属: 基础架构 / 网络
1. 顶层设计
三云(阿里云/AWS/内网)网络分区 + 混合云联网打通 + LB/WAF/CDN
流量分发 + 内部 DNS 跨区解析 + 工厂网络 OT/IT 隔离。所有公网入口经 WAF +
LB,内部服务走 PrivateZone,工厂设备走独立接入区。
| 层级 |
设计 |
| 云网络层 |
阿里云 VPC(国内)/ AWS VPC(海外),分区+子网+路由+安全组。 |
| 混合云层 |
专线/VPN 打通内网←→阿里云,CEN/TGW 多 VPC 互通。 |
| 流量分发层 |
LB(SLB/ALB)+ WAF + CDN,公网入口三件套。 |
| 名称解析层 |
PrivateZone / Route53 Resolver 做跨区私有 DNS。 |
| 工厂网络层 |
OT/IT 物理隔离,设备接入独立 VPC,边缘网关上云。 |
2. 核心业务流
flowchart LR
A["业务申请网络资源"] --> B["匹配 VPC/子网/安全组"]
B --> C{公网入口?}
C -->|是| D["配 LB + WAF + 域名"]
C -->|否| E["配内部 DNS"]
D --> F["CDN 加速静态资源"]
E --> G["内部域名可解析"]
F --> H["监控 + 审计接入"]
G --> H
3. 业务概要设计
| 业务能力 |
概要设计 |
| 网络分区 |
生产/测试/设备/管理独立 VPC,安全组模板化,跨区仅放必要端口。 |
| 混合云联网 |
内网↔︎阿里云走专线(生产)/VPN(过渡);多 VPC 走 CEN/TGW。 |
| LB + WAF |
公网域名 → WAF → LB → 后端;WAF 先观察后拦截;LB
健康检查自动摘除。 |
| CDN |
静态资源/OTA/升级包走 CDN,回源 OSS/S3,缓存策略按类型。 |
| 内部 DNS |
PrivateZone(国内)/ Route53
Resolver(海外)统一命名,跨区私有解析。 |
| 工厂网络 |
OT/IT 物理隔离,设备接入独立 VPC,边缘网关双链路上云。 |
4. 系统边界
| 负责 |
不负责 |
| VPC/子网/路由/安全组/EIP/堡垒机、LB、WAF、CDN、内部
DNS、混合云联网、工厂网络。 |
K8S Ingress/CoreDNS/Pod 网络、证书自动续签(归 K8S 模块)。 |
| 公网 DNS 解析、证书申请入口。 |
业务应用部署、数据库 schema。 |
5. 系统顶层设计
| 组件 |
职责 |
| VPC / Subnet / SG |
网络隔离、路由、安全组规则。 |
| CEN / Transit Gateway |
多 VPC 互通,混合云联网。 |
| Direct Connect / VPN |
内网↔︎云专线/VPN 通道。 |
| SLB / ALB |
四层/七层负载均衡。 |
| WAF |
公网入口 OWASP 规则防护。 |
| CDN |
静态资源/OTA/升级包加速。 |
| PrivateZone / Route53 |
内部私有 DNS 解析。 |
| Factory Gateway |
工厂边缘网关,设备上云通道。 |
6. 系统流图
flowchart LR
USER["用户/设备"] --> DNS_PUB["公网 DNS"]
DNS_PUB --> CDN["CDN (阿里云/AWS)"]
CDN --> ORIGIN["OSS/S3 回源"]
DNS_PUB --> WAF["WAF"]
WAF --> LB["SLB/ALB"]
LB --> K8S_ING["K8S Ingress (归K8S模块)"]
subgraph Internal["内部网络"]
PRIV["PrivateZone/Route53"] --> SVC_INT["内部服务"]
end
subgraph Hybrid["混合云"]
IDC_NET["内网 IDC"] <--> DX["专线/VPN"] <--> ALI_VPC["阿里云 VPC"]
end
subgraph Factory["工厂网络"]
CNC_DEV["CNC 设备"] --> FGW["工厂边缘网关"]
FGW --> DX
CNC_DEV -.OT/IT隔离.-> OFFICE["办公网"]
end
7. 模型设计
| 模型 |
关键字段 |
说明 |
NetworkZone |
id、cloud、env、cidr、purpose、route_policy |
网络分区定义。 |
SecurityRule |
sg_id、direction、port、source、reason、expire_at、approver |
安全组规则,含过期时间。 |
LbInstance |
id、cloud、type、vpc_id、listeners、health_check、backends |
负载均衡实例。 |
WafPolicy |
id、cloud、domain、rule_set、mode(observe/block)、whitelist |
WAF 策略。 |
CdnDomain |
id、cloud、domain、origin_type、origin_uri、cache_rules、hit_ratio |
CDN 域名配置。 |
DnsRecord |
id、fqdn、record_type、value、zone、cloud、owner |
内部 DNS 记录。 |
HybridLink |
id、type(direct_connect/vpn)、bandwidth、endpoints、status |
混合云链路。 |
FactoryGateway |
id、site、uplink_primary、uplink_backup、device_count、isolated_zone |
工厂边缘网关。 |
8. 验收点
| 验收点 |
标准 |
| 网络分区 |
生产/测试/设备/管理 VPC 100% 隔离,安全组无越权规则。 |
| 公网入口 |
生产公网域名 100% 过 WAF,0 未审批公网端口。 |
| 混合云连通 |
专线+VPN 双链路,核心链路延迟 < 5ms。 |
| CDN 命中 |
静态资源命中率 ≥ 95%,回源率 < 5%。 |
| 内部 DNS |
PrivateZone/Route53 解析成功率 ≥ 99.9%,跨区可解析。 |
| 工厂网络 |
OT/IT 100% 隔离,设备接入仅放 MQTT/mTLS 端口。 |
9. 人力评估
| 角色 |
估算 |
| 网络运维(云网络+LB+DNS) |
1 人 × 4 周 |
| 安全(WAF+安全组) |
0.5 人 × 3 周 |
| 混合云/专线 |
1 人 × 3 周 |
| 工厂网络 |
0.5 人 × 2 周 |
| 测试验收 |
0.5 人 × 1 周 |
10. 风险点
| 风险 |
应对 |
| 安全组规则失控 |
模板化 + 过期时间 + 月度 audit。 |
| 专线单点故障 |
专线 + VPN 双链路冗余,业务不依赖单一通道。 |
| WAF 误拦截 |
先观察模式,确认无误报再切拦截。 |
| 工厂网络被渗透 |
OT/IT 严格隔离,设备接入独立 VPC,最小端口。 |