Module Document
基础架构 · 网络产品文档
基础架构 · 网络产品文档
版本: v0.3
日期: 2026-07-07
归属: 基础架构 / 网络
1. 产品定位
网络模块是基础架构的连通与防护底座,覆盖云上网络、内网、混合云联网、内部
DNS、负载均衡、WAF、CDN 和工厂网络。向下对接物理网络与云 VPC,向上为 K8S
模块和业务系统提供安全、稳定、低延迟的网络通道。
与 K8S 模块的边界:网络模块管
VPC/子网/路由/安全组/LB/WAF/CDN/PrivateZone(L3-L7 网络与流量分发);K8S
模管网内 Ingress、CoreDNS、Pod 网络、Service
Mesh(集群内与编排层)。
| 定位维度 |
v0.3 口径 |
| 建设阶段 |
试产期最小可运营底盘,国内阿里云、海外 AWS、内网自建 +
混合云联网。 |
| 事实源原则 |
VPC/子网/安全组/LB/WAF/CDN/DNS
配置以结构化台账为事实源,飞书只做审批通知。 |
| 180 天目标 |
跑通”三云网络分区 + 混合云互通 + 内部 DNS + LB/WAF/CDN +
工厂网络隔离”五件事。 |
2. 八个子域(产品口径)
2.1 云上网络
| 能力 |
说明 |
| 阿里云 VPC(国内) |
生产/测试/设备接入/管理分区,独立子网与路由。 |
| AWS VPC(海外) |
海外业务独立 VPC,与国内隔离,跨区走 API 层。 |
| 安全组模板 |
公网/跨区/DB 访问规则模板化,临时开放有过期时间。 |
2.2 内网
| 能力 |
说明 |
| IDC 网络分区 |
核心/管理/测试/备份网络分区,VLAN 隔离。 |
| 内网带宽与延迟 |
关键链路监控,跨机房延迟 < 5ms。 |
| 内网 DNS 解析 |
内网私有域名可解析,服务发现不走公网。 |
2.3 混合云联网
| 能力 |
说明 |
| 专线 / VPN |
内网←→阿里云 VPC 走专线(生产)/ VPN(过渡)。 |
| 云企业网 / Transit Gateway |
多 VPC 互通,国内阿里云 CEN,海外 AWS TGW。 |
| 跨区策略 |
跨区只放通必要端口,数据合规本地化。 |
2.4 内部 DNS
| 能力 |
说明 |
| 阿里云 PrivateZone(国内) |
VPC 内私有域名解析,跨集群服务互访。 |
| Route53 Resolver(海外) |
海外 VPC 内私有解析。 |
| 命名规范 |
<service>.<env>.<domain>
统一命名,可审计。 |
2.5 负载均衡(LB)
| 能力 |
说明 |
| 阿里云 SLB/ALB(国内) |
四层/七层负载,对接 ACK Ingress。 |
| AWS ALB/NLB(海外) |
对接 EKS Ingress,支持路径/主机路由。 |
| 健康检查与故障转移 |
后端健康检查,异常节点自动摘除。 |
2.6 WAF
| 能力 |
说明 |
| 阿里云 WAF(国内) |
OWASP Top10 规则,接 SLB/CDN。 |
| AWS WAF(海外) |
接 ALB/CloudFront。 |
| 规则治理 |
先观察模式,确认无误报切拦截;白名单快速通道。 |
2.7 CDN
| 能力 |
说明 |
| 阿里云 CDN(国内) |
静态资源、App 升级包、固件 OTA 包分发加速。 |
| AWS CloudFront(海外) |
海外静态资源加速。 |
| 回源与缓存 |
回源走 OSS/S3,缓存策略按文件类型配置。 |
2.8 工厂网络
| 能力 |
说明 |
| OT / IT 分离 |
工厂生产网(设备控制)与办公网(IT 系统)物理/逻辑隔离。 |
| 设备接入网络 |
CNC 设备接入区,独立 VPC/子网,仅放通 MQTT/mTLS 端口。 |
| 工厂到云通道 |
工厂边缘网关 → 云上设备接入 VPC,专线或 VPN 双链路冗余。 |
3. 使用对象与核心诉求
| 使用对象 |
核心诉求 |
| 网络运维 |
统一管理三云 VPC、子网、路由、安全组、LB、DNS。 |
| 安全负责人 |
看到 WAF 规则、公网暴露面、跨区链路、工厂网络边界。 |
| 业务研发 |
申请 LB、CDN、内部 DNS、域名,无需懂底层网络。 |
| 工厂 IT |
设备接入网络稳定,OT/IT 隔离合规。 |
4. 系统边界
| 负责 |
不负责 |
| VPC/子网/路由/安全组/EIP/堡垒机、LB、WAF、CDN、内部
DNS、混合云联网、工厂网络边界。 |
K8S 集群内 Ingress/CoreDNS/Pod 网络(归 K8S 模块)。 |
| 公网域名解析(DNS)、证书申请入口(与 K8S cert-manager 协同)。 |
证书在 K8S 内的自动续签(归 K8S 模块)。 |
| 网络与 LB/WAF/CDN 的事实源台账。 |
物理服务器与 K8S 节点运维(归 K8S 模块)。 |
5. 核心场景
- 新业务上线:申请 VPC/子网 → 配 LB → 绑 WAF → 配内部 DNS →
接入监控。
- App/固件分发:固件 OTA 包上传 OSS → CDN 加速 → 设备拉取。
- 工厂设备上线:设备接入工厂网络 → 边缘网关 → 云设备接入 VPC →
MQTT/mTLS 上云。
- 混合云互通:内网服务通过专线访问阿里云 RDS,延迟可控可监控。
6. 权限与运营规则
- 安全组规则非模板必须审批 + 过期时间,月度 audit 清理。
- 公网域名 + WAF + HTTPS 为硬性三件套,缺一不得上线。
- CDN 回源必须走 OSS/S3,禁止直连业务服务器源站。
- 工厂网络 OT/IT 严禁直连,跨区必须经过网关 + 审计。
7. 验收指标
| 指标 |
验收口径 |
| 网络分区清晰 |
生产/测试/设备/管理 VPC 100% 隔离,路由表无越权。 |
| 公网暴露 |
生产公网入口 100% 过 WAF,0 未审批公网端口。 |
| 内部 DNS 可解析 |
PrivateZone/Route53 解析成功率 ≥ 99.9%。 |
| 混合云连通 |
专线/VPN 连通,核心链路延迟 < 5ms,有冗余。 |
| CDN 命中率 |
静态资源 CDN 命中率 ≥ 95%,回源率 < 5%。 |
| 工厂网络隔离 |
OT/IT 100% 隔离,设备接入仅放通必要端口。 |
8. 里程碑
| 阶段 |
交付物 |
| 0-30 天 |
阿里云 VPC/子网/安全组模板、堡垒机、LB、PrivateZone。 |
| 31-90 天 |
内网 IDC 分区、混合云专线/VPN、WAF、CDN 接入。 |
| 91-180 天 |
AWS VPC/Route53、工厂网络 OT/IT 隔离、网络审计报表。 |
9. 风险点
| 风险 |
应对 |
| 安全组规则蔓延 |
模板化 + 过期时间 + 月度 audit。 |
| 混合云专线中断 |
业务关键链路不依赖专线,专线仅同步和管理通道,有 VPN 兜底。 |
| WAF 误拦截 |
先观察模式,白名单快速通道。 |
| 工厂网络被渗透 |
OT/IT 严格隔离,设备接入区独立 VPC,仅最小端口放通。 |