ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Encore 环境自定义网络配置指南:为 VPC 对等连接规划可预测的 IP 网段

Encore 环境自定义网络配置指南:为 VPC 对等连接规划可预测的 IP 网段 Encore 环境自定义网络配置指南为 VPC 对等连接规划可预测的 IP 网段【免费下载链接】encoreThe infrastructure platform for the intelligence era项目地址: https://gitcode.com/GitHub_Trending/encor/encore当使用 Encore Cloud 部署应用时系统会为每个环境自动开通一张隔离的虚拟网络VPC并采用默认网络参数运行。本指南基于官方文档 configure-network.md 展开讲解如何在创建环境时自定义 IP 网段CIDR 范围从而满足 VPC 对等连接peering、避免地址冲突与可预测网络拓扑规划等场景。读完本文你将掌握 Encore Cloud 的默认网络行为、自定义 IP 网段的完整配置步骤以及 IP 规划与周边网络设施Cloud NAT、私有子网、对等连接权限的联动要点。概述为什么要配置自定义网络Encore Cloud 在每次部署应用时都会自动开通网络基础设施并附带一套默认设置。对于大多数独立运行、不需要与企业既有网络打通的场景默认网络已经够用。但如果你计划将 Encore 环境所在的网络与公司已有的网络进行对等连接peering就需要在创建环境时手动指定 IP 网段确保两端网络的地址空间互不冲突。Encore 官方文档明确指出配置自定义网络设置可以带来以下收益与既有网络通过 peering 打通让 Encore 部署的应用能够直接访问企业 VPC 内的数据库、内网服务或私有 API防止与组织内其他网络发生 IP 网段冲突当多个网络要相互连通时地址重叠会导致路由混乱、流量被错误转发以可预测的寻址规划网络拓扑固定下来的 CIDR 便于防火墙规则、安全组、路由表与审计策略的编写和维护。默认网络行为在未做任何自定义的情况下Encore 会从私有 IP 地址范围中随机分配一个 /16 网段作为环境的默认网络。这里的私有 IP 地址范围指的是 RFC 1918 定义的标准私网段即10.0.0.0/8、172.16.0.0/12与192.168.0.0/16。一个 /16 网段例如10.42.0.0/16包含 65536 个可用 IP 地址足以支撑应用在大多数生命周期内的规模增长。官方文档强调默认的随机分配方式适合大多数不需要网络对等连接的部署场景。它的问题是地址不可预测——你无法预先知道这个环境会落到哪个网段也就无法在组织内的防火墙、路由表或对端网络中提前预留空间若日后要打通网络还可能撞上既有的地址段。自定义网络配置步骤在 Encore Cloud 控制台中配置自定义 IP 网段的完整步骤如下在 Encore Cloud 控制台进入Create Environment创建环境页面选择AWS 或 GCP作为云提供商展开Network网络区域输入你期望的IP 网段并注意以下两点约束网段至少要为 /16 前缀只有保留足够的地址空间才能保证应用后续扩展时 IP 充足选择与既有网络不冲突的网段尤其是计划做对等连接时需避免与对端网络的 CIDR 重叠。配置完成后Encore 会改用你指定的网段创建环境网络而不再随机分配私网地址。其余流程与默认创建完全一致应用代码无需任何改动。从源码结构看 Encore 的网络供给模型虽然 IP 网段的配置入口位于 Encore Cloud 控制台但仓库文档揭示了其背后的基础设施供给模型可以帮助理解自定义网段的实际作用对象。AWS每环境一个跨双可用区的三层 VPC根据 aws.md 中的Networking Architecture章节Encore Cloud 会为每个环境创建一个隔离的 VPC作为安全网络边界。这个 VPC 横跨两个可用区AZ以提供冗余与容错内部采用三层子网架构子网层级承载内容隔离策略Public Subnet公共子网Application Load Balancer入口流量、Internet Gateway 与 NAT Gateway出站通路对外暴露入口同时为私有子网资源提供受控的出站通道Compute Subnet计算子网Fargate / EKS 上的应用容器仅接受来自公共子网中负载均衡器的入站流量禁止被直接访问Storage Subnet存储子网数据库与缓存系统完全隔离于公网仅允许计算子网的流量访问你在创建环境时填入的 IP 网段正是分配给这张环境 VPC及其各子网的地址空间。GCP每环境一个专属项目与私网根据 gcp.mdEncore Cloud 在 GCP 上为每个环境开通一个专属 GCP 项目所有资源都部署在私有网络配置中只能与 VPC 内部资源通信杜绝跨环境访问并大幅缩小攻击面流量只经指定的入口点进出。这个专属项目内的 VPC 同样是自定义 IP 网段的落点。对等连接的实际应用场景managing-infrastructure.md 的Connecting external tools to databases一节给出了对等连接的直接用途部署到自有云账号时Encore Cloud 会把数据库放进私有子网公网无法直接访问。此时若要让外部工具数据管道、BI 平台、数据库管理工具等连上数据库官方给出的途径之一就是使用云提供商的连接选项例如VPC peering、private service access 或代理——而这些连接方式的前提正是环境网络与对端网络的 IP 网段不冲突这正是自定义 IP 网段的核心价值。IP 网段规划建议结合官方约束与网络常识规划自定义网段时可参考以下要点从 RFC 1918 私网段中选择优先从10.0.0.0/8、172.16.0.0/12、192.168.0.0/16中分配避免使用公有 IP 段带来的路由与安全风险至少 /16Encore 官方要求网段不得小于 /16。若环境覆盖多个可用区或未来需要横向扩展过小的前缀会很快耗尽地址预留增长空间在 /16 之上可进一步细分——例如将10.10.0.0/16规划为当前环境把相邻的10.11.0.0/16预留给未来的 Preview / Production 环境与对端网络做 CIDR 清单核对在对等连接前务必把本环境网段与对端 VPC 的 CIDR 逐项比对重叠部分即使只是子集关系都可能造成路由冲突建立地址登记制度组织内为每个环境记录哪个环境用了哪个网段避免新建环境时无意中复用或撞段。与网络相关的周边配置自定义 IP 网段只是环境网络编排的一环。围绕网络打通Encore 还提供了若干配套能力静态出站 IPCloud NAT VPC egressgcp-static-ip.md 描述了如何为 GCP Cloud Run 环境配置稳定的出站 IP在环境专属的 GCP 项目里为 Encore VPC 创建带保留静态 IP 的 Cloud NAT 网关并在 Encore Cloud 控制台的Infrastructure页面把 Cloud Run 的VPC egress设为All traffic。如果你的应用需要被第三方 API 以 IP 白名单方式放行可以结合自定义网段一并规划出站地址策略。注意 Cloud NAT 是区域性的跨区域的每个区域都要各自创建网关。对等连接所需的最小权限若在 GCP 上打通网络需要为 Encore Cloud 服务账号授予相应角色。own-cloud.md 的权限清单中与网络相关的项目级角色包括roles/compute.networkAdmin管理 VPC、子网、防火墙、peering、保留 IP 与 PSC 转发规则roles/servicenetworking.networksAdmin为 Cloud SQL / Redis 配置 private services accessroles/certificatemanager.editor管理证书、证书映射与 DNS 授权。按官方建议采用最小权限原则只授予应用实际用到的特性对应的角色。手动配置不会被覆盖managing-infrastructure.md 与 configuration.md 共同说明Encore Cloud 部署前会拉取云端资源当前属性检测到手动修改的漂移时会同步内部表示因此你在云厂商控制台里创建的 VPC peering、Cloud NAT、保留 IP 等资源后续部署不会被覆盖。这为Encore 自动管网络 你在控制台补充对等连接的混合模式提供了保证。注意事项自定义网段需在创建环境时完成IP 网段在 Create Environment 流程中配置已创建环境的网络地址一般难以事后变更规划时应一次到位不同环境的网络相互隔离每个环境Development、Preview、Production都拥有独立的 VPC / GCP 项目跨环境打通同样需要显式的对等连接配置预览环境同样遵循网络供给模型按 preview-environments.mdPreview 环境默认由 Encore Cloud Hosting 承载企业版可将 Preview 环境部署到自有云基础设施上——届时同样的网络规划约束同样适用数据库等有状态资源位于私有子网不要指望从公网直接访问数据库外部连接请走 CLI 数据库代理encore db proxy或云提供商的 VPC peering / private service access 途径详见 databases 文档 与 manage-db-users.md。小结Encore Cloud 为每个环境自动开通隔离网络默认随机分配一个私有 /16 网段足以应对大多数独立部署而当你需要与企业既有网络做 VPC 对等连接时通过在Create Environment → Network中指定至少 /16、且不与现有网络冲突的自定义 IP 网段即可获得可预测、无冲突、便于治理的网络拓扑。结合仓库中 aws.md、gcp.md、managing-infrastructure.md 等文档所描述的 VPC 三层子网架构与手动配置保留机制你可以在 Encore 自动化网络供给的基础上安全地叠加自定义的网络互联策略。【免费下载链接】encoreThe infrastructure platform for the intelligence era项目地址: https://gitcode.com/GitHub_Trending/encor/encore创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表