Module Document

基础架构 · 网络产品文档

基础架构 · 网络产品文档

版本: v0.3
日期: 2026-07-07
归属: 基础架构 / 网络

1. 产品定位

网络模块是基础架构的连通与防护底座,覆盖云上网络、内网、混合云联网、内部 DNS、负载均衡、WAF、CDN 和工厂网络。向下对接物理网络与云 VPC,向上为 K8S 模块和业务系统提供安全、稳定、低延迟的网络通道。

与 K8S 模块的边界:网络模块管 VPC/子网/路由/安全组/LB/WAF/CDN/PrivateZone(L3-L7 网络与流量分发);K8S 模管网内 Ingress、CoreDNS、Pod 网络、Service Mesh(集群内与编排层)。

定位维度 v0.3 口径
建设阶段 试产期最小可运营底盘,国内阿里云、海外 AWS、内网自建 + 混合云联网。
事实源原则 VPC/子网/安全组/LB/WAF/CDN/DNS 配置以结构化台账为事实源,飞书只做审批通知。
180 天目标 跑通”三云网络分区 + 混合云互通 + 内部 DNS + LB/WAF/CDN + 工厂网络隔离”五件事。

2. 八个子域(产品口径)

2.1 云上网络

能力 说明
阿里云 VPC(国内) 生产/测试/设备接入/管理分区,独立子网与路由。
AWS VPC(海外) 海外业务独立 VPC,与国内隔离,跨区走 API 层。
安全组模板 公网/跨区/DB 访问规则模板化,临时开放有过期时间。

2.2 内网

能力 说明
IDC 网络分区 核心/管理/测试/备份网络分区,VLAN 隔离。
内网带宽与延迟 关键链路监控,跨机房延迟 < 5ms。
内网 DNS 解析 内网私有域名可解析,服务发现不走公网。

2.3 混合云联网

能力 说明
专线 / VPN 内网←→阿里云 VPC 走专线(生产)/ VPN(过渡)。
云企业网 / Transit Gateway 多 VPC 互通,国内阿里云 CEN,海外 AWS TGW。
跨区策略 跨区只放通必要端口,数据合规本地化。

2.4 内部 DNS

能力 说明
阿里云 PrivateZone(国内) VPC 内私有域名解析,跨集群服务互访。
Route53 Resolver(海外) 海外 VPC 内私有解析。
命名规范 <service>.<env>.<domain> 统一命名,可审计。

2.5 负载均衡(LB)

能力 说明
阿里云 SLB/ALB(国内) 四层/七层负载,对接 ACK Ingress。
AWS ALB/NLB(海外) 对接 EKS Ingress,支持路径/主机路由。
健康检查与故障转移 后端健康检查,异常节点自动摘除。

2.6 WAF

能力 说明
阿里云 WAF(国内) OWASP Top10 规则,接 SLB/CDN。
AWS WAF(海外) 接 ALB/CloudFront。
规则治理 先观察模式,确认无误报切拦截;白名单快速通道。

2.7 CDN

能力 说明
阿里云 CDN(国内) 静态资源、App 升级包、固件 OTA 包分发加速。
AWS CloudFront(海外) 海外静态资源加速。
回源与缓存 回源走 OSS/S3,缓存策略按文件类型配置。

2.8 工厂网络

能力 说明
OT / IT 分离 工厂生产网(设备控制)与办公网(IT 系统)物理/逻辑隔离。
设备接入网络 CNC 设备接入区,独立 VPC/子网,仅放通 MQTT/mTLS 端口。
工厂到云通道 工厂边缘网关 → 云上设备接入 VPC,专线或 VPN 双链路冗余。

3. 使用对象与核心诉求

使用对象 核心诉求
网络运维 统一管理三云 VPC、子网、路由、安全组、LB、DNS。
安全负责人 看到 WAF 规则、公网暴露面、跨区链路、工厂网络边界。
业务研发 申请 LB、CDN、内部 DNS、域名,无需懂底层网络。
工厂 IT 设备接入网络稳定,OT/IT 隔离合规。

4. 系统边界

负责 不负责
VPC/子网/路由/安全组/EIP/堡垒机、LB、WAF、CDN、内部 DNS、混合云联网、工厂网络边界。 K8S 集群内 Ingress/CoreDNS/Pod 网络(归 K8S 模块)。
公网域名解析(DNS)、证书申请入口(与 K8S cert-manager 协同)。 证书在 K8S 内的自动续签(归 K8S 模块)。
网络与 LB/WAF/CDN 的事实源台账。 物理服务器与 K8S 节点运维(归 K8S 模块)。

5. 核心场景

6. 权限与运营规则

7. 验收指标

指标 验收口径
网络分区清晰 生产/测试/设备/管理 VPC 100% 隔离,路由表无越权。
公网暴露 生产公网入口 100% 过 WAF,0 未审批公网端口。
内部 DNS 可解析 PrivateZone/Route53 解析成功率 ≥ 99.9%。
混合云连通 专线/VPN 连通,核心链路延迟 < 5ms,有冗余。
CDN 命中率 静态资源 CDN 命中率 ≥ 95%,回源率 < 5%。
工厂网络隔离 OT/IT 100% 隔离,设备接入仅放通必要端口。

8. 里程碑

阶段 交付物
0-30 天 阿里云 VPC/子网/安全组模板、堡垒机、LB、PrivateZone。
31-90 天 内网 IDC 分区、混合云专线/VPN、WAF、CDN 接入。
91-180 天 AWS VPC/Route53、工厂网络 OT/IT 隔离、网络审计报表。

9. 风险点

风险 应对
安全组规则蔓延 模板化 + 过期时间 + 月度 audit。
混合云专线中断 业务关键链路不依赖专线,专线仅同步和管理通道,有 VPN 兜底。
WAF 误拦截 先观察模式,白名单快速通道。
工厂网络被渗透 OT/IT 严格隔离,设备接入区独立 VPC,仅最小端口放通。