谈谈天翼云VPCE

天翼云开发者社区
• 阅读 247

本文分享自天翼云开发者社区《谈谈天翼云VPCE》,作者:天枫霁月

一、VPCE产品出现的背景 跨VPC通信,且能够严格限制访问,任意两个租户之间都能互通,性能高,花费少,通过VPCE产品实现安全、灵活、高效的跨VPC访问。

谈谈天翼云VPCE

二、VPCE产品简介 VPC终端节点(VPC Endpoint):能够将VPC私密地连接到终端节点服务(云服务、用户私有服务等),使VPC中的云资源无需弹性公网IP就能够访问服务提供方的服务,提高了访问效率,提供了更加灵活、安全的组网方式。

谈谈天翼云VPCE

三、VPCE产品相关概念 终端节点服务(Endpoint Service):用户或服务提供商可将VPC内的资源作为服务端,创建为一个终端节点服务,可以被终端节点连接并访问。 终端节点(Endpoint):连接到终端节点服务,作为服务使用方访问服务的入口。 约束:一个终端节点服务可提供给多个终端节点访问;一个终端节点只能连接到一个终端节点服务。

四、VPCE产品特点 安全可信 1.用户通过终端节点服务,实现跨VPC的点对点单向发起访问,不暴露服务端相关的网络信息,使用户的访问更加安全。 2.服务提供方通过租户白名单来管理服务使用方的账号接入权限;服务使用方通过IP地址白名单来限制对终端节点访问,使得通信安全可控。 灵活便捷 1.无需购买弹性IP和NAT网关等产品 2.避免复杂的路由和安全配置 3.秒级创建,快速生效,迅速响应,方便用户及时使用。 高可靠高性能 1.跨AZ多活集群实现跨AZ高可用性 2.自研DPOS数据面,单机支持千万级会话 3.最低时延,报文仅经过一跳网关 4.单网元带宽25G,转发时延15us 服务资源覆盖全 1.后端服务资源类型全:云主机、物理机、弹性负载均衡、高可用虚IP 2.协议支持全:服务支持TCP和UDP端口映射

五、VPCE功能 终端节点服务(Endpoint Service) 1.后端支持:支持将服务端VPC内的云主机、物理机、弹性负载均衡、高可用虚IP 2.租户白名单:支持添加白名单租户,从而允许其他租户与该终端节点服务建立终端节点连接 3.端口映射规则:可配置多条规则以提供终端节点访问,协议支持TCP和UDP,支持设置每个真实后端的端口与服务访问端口映射关系 终端节点(Endpoint) 1.终端节点网卡:在创建终端节点时,选定子网自动创建,占用一个用户子网IP,作为访问服务的入口 2.CIDR白名单:支持通过白名单设置允许访问终端节点的CIDR地址范围,最多允许添加20条CIDR记录(默认放通全部) 3.域名:支持为终端节点创建内网域名,实现通过内网域名访问终端节点(规划中) 其他 1.跨AZ访问:终端节点可跨AZ访问,但不支持跨Region访问 2.访问终端节点的源:支持VPC内及VPC连接的各类源端进行访问(支持从专线、VPN、云间高速访问终端节点) 3.路由配置:自动配置路由,用户无需配置 4.流量类型支持:TCP和UDP,IPv4,IPv6(规划中) 5.限速:带宽默认限速1Gbps,最大会话数默认限制5000,可申请调整 6.监控支持:支持流量统计用于监控和计费 7.流量放行:后端服务需要放行源IP为198.19.128.0/20的网段 8.配额:单个VPC可以创建的终端节点服务、终端节点数量

六、VPCE其他说明 终端节点服务模式说明 当前VPCE产品(包括接口类型和反向类型)流量转发为Full NAT模式,即访问后端的时候会做SNAT+DNAT地址转换 终端节点服务类型说明 1.Interface(接口类型): 终端节点作为一个接口,占用租户子网内的一个IP地址(标准产品) 2.Reverse(反向类型):服务侧可通过反向终端节点来访问客户侧VPC内的虚机等(标准产品) 3.Gateway(网关类型): 终端节点作为一个网关,不占用租户私网IP地址,作为路由表中的下一跳(规划中)

七、VPCE的跨AZ高可用及高性能设计 1.网元多活:每个网元均为主节点,并且会话同步,流量可经由任一节点转发;节点故障时自动切换流量 2.就近访问:就近通过本AZ网元转发,最大化减少跨AZ流量,并且同AZ内多个网元负载均衡 3.最少跳数:仅经过1跳网元,低时延、高吞吐

谈谈天翼云VPCE

自研可控数据面:天翼云0使用基于DPDK开发的自研DPOS软件作为数据转发网元 超高性能:25Gbps网卡实现线速转发,支持亿级会话数,典型转发时延15us(使用CPU的8核心转发)

八、VPCE 典型应用场景 1.提供云上服务

谈谈天翼云VPCE

基于VPC终端节点,可以快速构建的云生态系统,增强应用的扩展能力。

服务提供方 在己方VPC内配置终端节点服务,后端资源可以是自己VPC内的云主机、负载均衡、裸金属、虚拟IP。 当终端节点服务配置完成后,将己方后端资源对应的应用服务在云上进行共享。 针对不同账号间云服务共享场景,服务提供方可以配置白名单/管控使用方的接入权限,安全可控。 典型服务:镜像源、API网关、数据库等 服务使用方 其他VPC通过配置VPC终端节点与终端节点服务连接,可以访问对应的云服务。

2.云外访问云上服务

谈谈天翼云VPCE

用户自建数据中心/分支机构通过云专线、VPN、SD-WAN产品接入用户云上VPC内部,通过VPC内部已经建立的终端节点,用户即可在云外可以使用私网访问后端共享的云服务。通过云间高速产品,实现在其他Region跨区域访问云服务。 降成本:由于不涉及弹性IP、公网带宽等部署,降低了用户的使用成本; 提效率:部署简单、便捷,提高访问效率,更加安全。

点赞
收藏
评论区
推荐文章
VPC探讨
VPC全名是VirtualPrivateCloud,翻译中文是虚似私有云存储。可是在有一些场所也被译成独享互联网或是特有互联网等。这儿实际上就有一些令人蒙蔽,VPC到底就是指云或是互联网?回答是,VPC就是一种云,也是一种网络模式,但是应当从服务项目和技术性的视角各自看来。虚似私有云存储最先从服务项目的视角看来,指的是一种云(Cloud),这与它的字面意思
虚拟私有云的定义
虚拟私有云(VPC)是一个公共云计算资源的动态配置池,需要使用加密协议、隧道协议和其他安全程序,在民营企业和云服务提供商之间传输数据。一个VPC基本上把提供商的多租户架构变成单租户架构。在定义上类似虚拟专用网络(VPN)。一个VPN能够被用于在公共性网,例如互联网技术上根据专用型隧道施工传送数据,该隧道施工不可以键入未适度数据加密的数据信息。安全性的额外等
Stella981 Stella981
3年前
Serverless Kubernetes 快速入门指南
_摘要:_ 5月,阿里云宣布推出ServerlessKubernetes服务。开发者可在5秒内创建集群、30秒部署应用上线。用户无需管理集群基础设施,根据应用实际消耗资源按量付费;用户可以直接使用K8SAPI或命令行来管理容器应用,容器应用可以与VPC中现有应用和阿里云能力无缝集成。5月,阿里云宣布推出ServerlessKubernetes服务。
Stella981 Stella981
3年前
Kubernetes源码探疑:Pod IP泄露排查及解决
作者:陈绥来源:UCloud(ID:ucloud\_tech)UK8S是UCloud推出的Kubernetes容器云产品,完全兼容原生API,为用户提供一站式云上Kubernetes服务。我们团队自研了CNI(Container Network Interface)网络插件,深度集成VPC,使UK8S容器应用拥有与云主机间等同的网络性能(目前
VPC终端节点的实现架构和原理
什么是VPC终端节点?在传统的VPC架构中,为了使VPC内的资源能够与云服务提供商的各种服务进行通信,通常需要通过公共Internet进行访问。这种方式存在一些问题,比如安全性、可靠性、访问速度等。为了解决这些问题,云服务提供商推出了VPC终端节点。VPC终端节点是VPC内的一种虚拟设备,它直接连接到云服务提供商的服务而无需通过Internet。这样,VPC内的资源可以通过VPC终端节点安全地、高效地访问云服务,同时也能避免通过Internet带来的一些潜在问题。
天翼云发布边缘安全加速平台AccessOne,四大产品能力助力企业安全高速发展
为了在不可信网络中构建信任的安全系统,AccessOne推出零信任服务,基于零信任安全理念和架构,依托天翼云边缘节点,以身份认证与动态评估为基础,打造全新的企业安全远程访问能力,提供更安全、便捷、统一的接入服务。通过零信任控制面服务,天翼云助力客户有效进行统一管控、策略下发,实现身份可信、设备可信和行为可信;通过零信任数据面服务,天翼云可为客户提供包括智能选路、解除安全威胁的全方位保障。
全国节能宣传周来了!天翼云电脑为绿色低碳注入科技动能!
天翼云电脑具备低能耗设计、零噪音运行以及绿色桌面环境等特性,通过弹性扩容、即开即用、支持多终端接入等能力,可以有效助力用户降本增效。作为云服务“国家队”,中国电信天翼云依托全国一体化算力网络布局、全网算力资源协同调度,能够实现云电脑业务的即取即用、统一调度,更好地满足用户需求,提供个性化的服务。
天翼云云主机上搭建FTP服务最佳实践
天翼云用户在云主机上架设FTP服务器后,在VPC安全组里配置开放了21端口却发现仍然从外网连接不上FTP服务。这是由于FTP协议有它的特殊之处,本文将介绍在天翼云云主机上配置FTP服务器的难点。FTP协议的数据连接分为主动模式和被动模式两种方式,FTP默认使用主动模式。在主动模式下客户端随机开启一个大于1024的端口N,这里我们假定是12345端口吧,向服
天翼云高可用虚拟IP(HAVIP)实践
(一)产品概述天翼云高可用虚拟IP(HighAvailabilityVirtualIPAddress,简称HAVIP)是一种可用独立创建和删除的私有网络IP地址资源。通过在VIPCIDR中申请一个私有网络IP地址,然后与高可用软件(如高可用软件Keepalived)配合使用,可用在VPC中搭建高可用的主备集群服务,提高VPC中服务的可用性。限制和说明
云服务器的优势
一、云服务器是什么?云服务器是一种简单高效、安全稳定、处理能力可弹性伸缩的计算服务。简单地讲,云服务器就是虚拟的物理服务器。其管理方式比物理服务器更简单高效。通过使计算分布在大量的分布式计算机上,而非本地计算机或远程服务器中,企业数据中心的运行将与互联网更相似。这使得企业能够将资源切换到需要的应用上,根据需求访问计算机和存储系统。    好比是从古老
天翼云开发者社区
天翼云开发者社区
Lv1
天翼云是中国电信倾力打造的云服务品牌,致力于成为领先的云计算服务提供商。提供云主机、CDN、云电脑、大数据及AI等全线产品和场景化解决方案。
文章
696
粉丝
15
获赞
40