基础架构 · 网络详细设计文档
版本: v0.3
日期: 2026-07-07
归属: 基础架构 / 网络
1. 模块定位与目标
网络详细设计把”三云网络 + 混合云 + LB/WAF/CDN + 内部 DNS +
工厂网络”落地为可执行组件、流程、模型和接口。与 K8S 模块协同:本模块提供
LB/WAF 入口和 PrivateZone 解析,K8S 模块提供 Ingress 和 CoreDNS。
| 目标 |
说明 |
| 网络分区清晰 |
三云 VPC 独立,安全组模板化,跨区最小放通。 |
| 混合云稳定 |
专线为主、VPN 为备,关键链路有冗余。 |
| 公网入口安全 |
WAF + LB + CDN 三件套,HTTPS 强制。 |
| 内部 DNS 跨区可用 |
PrivateZone/Route53 统一命名,解析成功率 ≥ 99.9%。 |
| 工厂网络合规 |
OT/IT 物理隔离,设备接入受控。 |
2. 执行计划
| 阶段 |
时间 |
交付物 |
Owner |
工作量 |
| P0 云网络 |
0–14 天 |
阿里云 VPC/子网/SG 模板、堡垒机、LB、PrivateZone |
网络运维 |
1人×2周 |
| P1 公网入口 |
15–35 天 |
WAF 接入、CDN 接入、HTTPS 强制、域名审批流 |
网络+安全 |
1人×3周 |
| P2 内网+混合云 |
36–60 天 |
IDC 分区、专线/VPN、CEN/TGW、跨区策略 |
网络运维 |
1人×3周 |
| P3 工厂网络 |
61–90 天 |
OT/IT 隔离、设备接入 VPC、边缘网关双链路 |
网络+工厂IT |
1人×4周 |
| P4 海外 |
91–120 天 |
AWS VPC/Route53 Resolver/CloudFront/Transit Gateway |
网络运维 |
1人×4周 |
| P5 审计优化 |
121–150 天 |
网络监控全汇聚、安全组月度 audit、成本报表 |
网络运维+安全 |
1人×3周 |
3. 困难点与复杂度分析
| 困难点 |
复杂度 |
应对 |
| 三云网络统一管控 |
高 |
统一资产台账做逻辑汇聚,物理上各自独立;跨区走 API
层不做二层打通。 |
| 混合云专线建设周期长 |
高 |
试产期先用 VPN 快速验证,专线并行建设,专线就绪后切换主链路。 |
| 工厂网络 OT/IT 合规 |
高 |
物理隔离 + DMZ 网关,跨区仅经审计网关;遵循工业网络安全规范。 |
| WAF 跨云规则不一致 |
中 |
阿里云 WAF / AWS WAF 做 OWASP Top10 规则映射表,核心规则对齐。 |
| 内部 DNS 跨区解析延迟 |
中 |
PrivateZone/Route53 云内解析,不走公网;本地缓存 + 健康检查。 |
| CDN 回源安全 |
中 |
回源走 OSS/S3 私有桶 + 签名,禁止直连业务源站。 |
4. 核心流程
4.1 公网业务上线流程
flowchart LR
A["申请域名+LB"] --> B["安全组预检"]
B --> C["配 SLB/ALB + 后端"]
C --> D["绑 WAF(观察模式)"]
D --> E["配 CDN(静态资源)"]
E --> F["DNS 解析到 WAF/CDN"]
F --> G["健康检查通过"]
G --> H["WAF 切拦截模式"]
4.2 工厂设备上云流程
flowchart LR
A["CNC 设备开机"] --> B["接入工厂设备网络"]
B --> C["边缘网关鉴权"]
C --> D["专线/VPN 上云"]
D --> E["设备接入 VPC"]
E --> F["MQTT/mTLS 连接设备云"]
F --> G["设备注册成功"]
5. 系统架构
flowchart LR
subgraph Public["公网入口"]
USER["用户"] --> DNS_PUB["公网 DNS"]
DNS_PUB --> WAF["WAF (阿里云/AWS)"]
DNS_PUB --> CDN["CDN"]
WAF --> LB["SLB/ALB"]
CDN --> OSS["OSS/S3"]
end
subgraph CloudCN["阿里云 (国内)"]
LB --> VPC_PROD["生产 VPC"]
VPC_PROD --> PZ["PrivateZone"]
end
subgraph CloudAWS["AWS (海外)"]
VPC_AWS["海外 VPC"] --> R53["Route53 Resolver"]
end
subgraph Hybrid["混合云 + 工厂"]
IDC["内网 IDC"] <-->|专线/VPN| VPC_PROD
FACTORY["工厂网络"] --> FGW["边缘网关"]
FGW <-->|双链路| VPC_DEV["设备接入 VPC"]
FACTORY -.OT/IT隔离.-> OFFICE["办公网"]
end
VPC_PROD -.API 跨区.-> VPC_AWS
6. 关键技术决策
| 决策点 |
选择 |
理由 |
| 国内云网络 |
阿里云 VPC + CEN |
合规、专线生态成熟、PrivateZone 跨区解析。 |
| 海外云网络 |
AWS VPC + Transit Gateway |
全球区域全、Route53 Resolver 成熟。 |
| 混合云通道 |
专线(主)+ VPN(备) |
生产稳定性 + 试产期验证灵活。 |
| LB |
阿里云 SLB/ALB + AWS ALB/NLB |
与各自云 K8S Ingress 原生集成。 |
| WAF |
阿里云 WAF + AWS WAF |
OWASP Top10,接 LB/CDN。 |
| CDN |
阿里云 CDN + AWS CloudFront |
静态资源/OTA/升级包加速。 |
| 内部 DNS |
PrivateZone + Route53 Resolver |
云内私有解析,跨区不走公网。 |
| 工厂网络 |
OT/IT 物理隔离 + 边缘网关 |
工业安全合规,设备接入受控。 |
7. 数据模型
| 模型 |
关键字段 |
说明 |
NetworkZone |
id、cloud、env、cidr、purpose、route_policy |
网络分区。 |
SecurityRule |
sg_id、direction、port、source、reason、approver、expire_at |
安全组规则。 |
LbInstance |
id、cloud、type、vpc_id、listeners、health_check、backends |
负载均衡。 |
WafPolicy |
id、cloud、domain、rule_set、mode、whitelist |
WAF 策略。 |
CdnDomain |
id、cloud、domain、origin_type、origin_uri、cache_rules |
CDN 配置。 |
DnsRecord |
id、fqdn、record_type、value、zone、cloud、owner |
内部 DNS。 |
HybridLink |
id、type、bandwidth、endpoints、redundancy、status |
混合云链路。 |
FactoryGateway |
id、site、uplink_primary、uplink_backup、device_count、isolated_zone |
工厂网关。 |
8. 接口设计
| 接口 |
方法 |
说明 |
/network/zones |
GET |
网络分区列表。 |
/security/rules |
GET/POST |
安全组规则查询 / 临时开放申请。 |
/lb/instances |
GET/POST |
LB 实例查询 / 申请。 |
/waf/policies |
GET/POST |
WAF 策略查询 / 配置。 |
/cdn/domains |
GET/POST |
CDN 域名查询 / 接入。 |
/dns/records |
GET/POST |
内部 DNS 记录管理。 |
/hybrid/links |
GET |
混合云链路状态。 |
/factory/gateways |
GET |
工厂网关状态。 |
9. 验收点
| 验收点 |
量化标准 |
| 网络分区隔离 |
三云生产/测试/设备/管理 VPC 100% 隔离,0 越权路由。 |
| 公网入口安全 |
生产公网域名 100% 绑 WAF,0 未审批公网端口,HTTPS 强制。 |
| 混合云双链路 |
专线+VPN 冗余,核心链路延迟 < 5ms,故障切换 ≤ 60s。 |
| CDN 命中率 |
静态资源命中率 ≥ 95%,回源率 < 5%。 |
| 内部 DNS |
PrivateZone/Route53 解析成功率 ≥ 99.9%,p99 < 20ms。 |
| 工厂网络合规 |
OT/IT 100% 物理隔离,设备接入仅 MQTT/mTLS 端口放通。 |
| 安全组 audit |
月度 audit 清理废弃规则,100% 规则有 owner 和原因。 |
10. 风险与应对
| 风险 |
应对 |
| 专线中断 |
VPN 兜底,业务关键链路不依赖专线,故障切换 ≤ 60s。 |
| WAF 误拦截 |
先观察模式 1 周,白名单快速通道。 |
| 工厂网络渗透 |
OT/IT 物理隔离 + DMZ 网关 + 最小端口 + 审计。 |
| CDN 回源被打 |
回源走 OSS/S3 私有桶 + 签名,禁止直连业务源站。 |
| 跨云数据合规 |
跨区走 API 层脱敏,数据本地化,不传用户 PII 跨境。 |