Module Document

基础架构 · 网络详细设计文档

基础架构 · 网络详细设计文档

版本: v0.3
日期: 2026-07-07
归属: 基础架构 / 网络

1. 模块定位与目标

网络详细设计把”三云网络 + 混合云 + LB/WAF/CDN + 内部 DNS + 工厂网络”落地为可执行组件、流程、模型和接口。与 K8S 模块协同:本模块提供 LB/WAF 入口和 PrivateZone 解析,K8S 模块提供 Ingress 和 CoreDNS。

目标 说明
网络分区清晰 三云 VPC 独立,安全组模板化,跨区最小放通。
混合云稳定 专线为主、VPN 为备,关键链路有冗余。
公网入口安全 WAF + LB + CDN 三件套,HTTPS 强制。
内部 DNS 跨区可用 PrivateZone/Route53 统一命名,解析成功率 ≥ 99.9%。
工厂网络合规 OT/IT 物理隔离,设备接入受控。

2. 执行计划

阶段 时间 交付物 Owner 工作量
P0 云网络 0–14 天 阿里云 VPC/子网/SG 模板、堡垒机、LB、PrivateZone 网络运维 1人×2周
P1 公网入口 15–35 天 WAF 接入、CDN 接入、HTTPS 强制、域名审批流 网络+安全 1人×3周
P2 内网+混合云 36–60 天 IDC 分区、专线/VPN、CEN/TGW、跨区策略 网络运维 1人×3周
P3 工厂网络 61–90 天 OT/IT 隔离、设备接入 VPC、边缘网关双链路 网络+工厂IT 1人×4周
P4 海外 91–120 天 AWS VPC/Route53 Resolver/CloudFront/Transit Gateway 网络运维 1人×4周
P5 审计优化 121–150 天 网络监控全汇聚、安全组月度 audit、成本报表 网络运维+安全 1人×3周

3. 困难点与复杂度分析

困难点 复杂度 应对
三云网络统一管控 统一资产台账做逻辑汇聚,物理上各自独立;跨区走 API 层不做二层打通。
混合云专线建设周期长 试产期先用 VPN 快速验证,专线并行建设,专线就绪后切换主链路。
工厂网络 OT/IT 合规 物理隔离 + DMZ 网关,跨区仅经审计网关;遵循工业网络安全规范。
WAF 跨云规则不一致 阿里云 WAF / AWS WAF 做 OWASP Top10 规则映射表,核心规则对齐。
内部 DNS 跨区解析延迟 PrivateZone/Route53 云内解析,不走公网;本地缓存 + 健康检查。
CDN 回源安全 回源走 OSS/S3 私有桶 + 签名,禁止直连业务源站。

4. 核心流程

4.1 公网业务上线流程

flowchart LR
  A["申请域名+LB"] --> B["安全组预检"]
  B --> C["配 SLB/ALB + 后端"]
  C --> D["绑 WAF(观察模式)"]
  D --> E["配 CDN(静态资源)"]
  E --> F["DNS 解析到 WAF/CDN"]
  F --> G["健康检查通过"]
  G --> H["WAF 切拦截模式"]

4.2 工厂设备上云流程

flowchart LR
  A["CNC 设备开机"] --> B["接入工厂设备网络"]
  B --> C["边缘网关鉴权"]
  C --> D["专线/VPN 上云"]
  D --> E["设备接入 VPC"]
  E --> F["MQTT/mTLS 连接设备云"]
  F --> G["设备注册成功"]

5. 系统架构

flowchart LR
  subgraph Public["公网入口"]
    USER["用户"] --> DNS_PUB["公网 DNS"]
    DNS_PUB --> WAF["WAF (阿里云/AWS)"]
    DNS_PUB --> CDN["CDN"]
    WAF --> LB["SLB/ALB"]
    CDN --> OSS["OSS/S3"]
  end
  subgraph CloudCN["阿里云 (国内)"]
    LB --> VPC_PROD["生产 VPC"]
    VPC_PROD --> PZ["PrivateZone"]
  end
  subgraph CloudAWS["AWS (海外)"]
    VPC_AWS["海外 VPC"] --> R53["Route53 Resolver"]
  end
  subgraph Hybrid["混合云 + 工厂"]
    IDC["内网 IDC"] <-->|专线/VPN| VPC_PROD
    FACTORY["工厂网络"] --> FGW["边缘网关"]
    FGW <-->|双链路| VPC_DEV["设备接入 VPC"]
    FACTORY -.OT/IT隔离.-> OFFICE["办公网"]
  end
  VPC_PROD -.API 跨区.-> VPC_AWS

6. 关键技术决策

决策点 选择 理由
国内云网络 阿里云 VPC + CEN 合规、专线生态成熟、PrivateZone 跨区解析。
海外云网络 AWS VPC + Transit Gateway 全球区域全、Route53 Resolver 成熟。
混合云通道 专线(主)+ VPN(备) 生产稳定性 + 试产期验证灵活。
LB 阿里云 SLB/ALB + AWS ALB/NLB 与各自云 K8S Ingress 原生集成。
WAF 阿里云 WAF + AWS WAF OWASP Top10,接 LB/CDN。
CDN 阿里云 CDN + AWS CloudFront 静态资源/OTA/升级包加速。
内部 DNS PrivateZone + Route53 Resolver 云内私有解析,跨区不走公网。
工厂网络 OT/IT 物理隔离 + 边缘网关 工业安全合规,设备接入受控。

7. 数据模型

模型 关键字段 说明
NetworkZone idcloudenvcidrpurposeroute_policy 网络分区。
SecurityRule sg_iddirectionportsourcereasonapproverexpire_at 安全组规则。
LbInstance idcloudtypevpc_idlistenershealth_checkbackends 负载均衡。
WafPolicy idclouddomainrule_setmodewhitelist WAF 策略。
CdnDomain idclouddomainorigin_typeorigin_uricache_rules CDN 配置。
DnsRecord idfqdnrecord_typevaluezonecloudowner 内部 DNS。
HybridLink idtypebandwidthendpointsredundancystatus 混合云链路。
FactoryGateway idsiteuplink_primaryuplink_backupdevice_countisolated_zone 工厂网关。

8. 接口设计

接口 方法 说明
/network/zones GET 网络分区列表。
/security/rules GET/POST 安全组规则查询 / 临时开放申请。
/lb/instances GET/POST LB 实例查询 / 申请。
/waf/policies GET/POST WAF 策略查询 / 配置。
/cdn/domains GET/POST CDN 域名查询 / 接入。
/dns/records GET/POST 内部 DNS 记录管理。
/hybrid/links GET 混合云链路状态。
/factory/gateways GET 工厂网关状态。

9. 验收点

验收点 量化标准
网络分区隔离 三云生产/测试/设备/管理 VPC 100% 隔离,0 越权路由。
公网入口安全 生产公网域名 100% 绑 WAF,0 未审批公网端口,HTTPS 强制。
混合云双链路 专线+VPN 冗余,核心链路延迟 < 5ms,故障切换 ≤ 60s。
CDN 命中率 静态资源命中率 ≥ 95%,回源率 < 5%。
内部 DNS PrivateZone/Route53 解析成功率 ≥ 99.9%,p99 < 20ms。
工厂网络合规 OT/IT 100% 物理隔离,设备接入仅 MQTT/mTLS 端口放通。
安全组 audit 月度 audit 清理废弃规则,100% 规则有 owner 和原因。

10. 风险与应对

风险 应对
专线中断 VPN 兜底,业务关键链路不依赖专线,故障切换 ≤ 60s。
WAF 误拦截 先观察模式 1 周,白名单快速通道。
工厂网络渗透 OT/IT 物理隔离 + DMZ 网关 + 最小端口 + 审计。
CDN 回源被打 回源走 OSS/S3 私有桶 + 签名,禁止直连业务源站。
跨云数据合规 跨区走 API 层脱敏,数据本地化,不传用户 PII 跨境。