一、虚拟网络底座的概念与设计目标
虚拟网络底座是云主机实例之间通信的基础设施层。在传统数据中心中,服务器通过物理交换机互联;在云环境中,虚拟机共享物理网络,需要虚拟交换技术实现流量隔离和路由转发,使不同租户的虚拟机在同一物理基础设施上安全共存。
虚拟网络底座的设计目标包括三方面:
1. 流量隔离:不同租户的虚拟机之间网络流量互不可见,即使共享同一物理服务器也需隔离,确保数据安全和网络边界清晰。隔离通过虚拟局域网标识和网络命名空间实现。
2. 弹性配置:虚拟机的网络配置如IP分配、带宽限制、安全规则可随实例创建和销毁动态分配和回收,使网络配置与资源生命周期一致,无需人工干预。
3. 性能保障:虚拟交换的转发性能需接近物理网络,不成为业务流量的瓶颈。通过数据面加速技术使转发时延控制在微秒级别。
天翼云主机的虚拟网络底座采用软件定义网络技术,实现网络配置的自动化管理和流量隔离,使网络变更从手工配置转变为API驱动,大幅提升交付效率。
二、虚拟交换与流量转发机制
虚拟交换是网络虚拟化底座的核心组件。每台物理服务器上运行虚拟交换机实例,负责该服务器上所有虚拟机之间的二层转发和与外部网络的三层路由,是云网络通信的枢纽节点。
虚拟交换的流量转发分为三类路径:
① 同服务器内虚拟机间通信:流量在虚拟交换机内部转发,不经过物理网络,时延极低,适合同服务器上微服务间的高频通信。
② 跨服务器虚拟机间通信:流量经虚拟交换机上行链路至物理交换机,再转发至目标服务器,时延取决于物理网络质量和跳数。
③ 虚拟机与外部通信:流量通过虚拟交换机上连至物理网络后路由至外部目标,需经过安全组规则过滤。
虚拟交换机的转发性能受限于物理服务器的CPU和内存资源。高性能虚拟交换机采用DPDK技术,将数据包处理从内核态移至用户态,减少上下文切换开销,转发性能可提升数倍。天翼云主机的虚拟交换技术支持高性能转发,满足业务对网络吞吐和低时延的需求,在万兆网络环境下可线速转发。
三、安全组策略与流量隔离
安全组是天翼云主机提供的虚拟防火墙,以实例为单位控制入站和出站流量。安全组规则定义允许或拒绝的流量类型,包括协议、端口和来源标识,实现精细化的访问控制。
安全组策略的设计遵循最小放行原则:
1. 默认拒绝:未显式放行的流量默认拒绝,减少暴露面,确保只有明确配置的流量才能到达实例。
2. 精确放行:规则应精确到协议和端口,规避使用全端口放行,使暴露面最小化。例如仅放行80和443端口而非全部端口。
3. 分层管控:不同安全组对应不同安全级别,如前端安全组仅放行80和443端口,数据库安全组仅放行3306端口且限定来源标识范围,实现网络层面的纵深防护。
安全组规则的状态跟踪机制使得出站请求的响应流量自动放行,无需额外配置入站规则。这一机制简化了规则配置,同时保障了安全性,使安全组配置从复杂的双向规则简化为单向策略。
① 前端安全组:放行80和443端口入站,允许全部出站。
② 应用安全组:放行8080端口入站(来源限定为前端安全组),允许全部出站。
③ 数据库安全组:放行3306端口入站(来源限定为应用安全组),仅允许出站至应用安全组。
四、天翼云主机的网络治理实践
天翼云主机在网络治理方面提供了完善的工程实践。其虚拟网络支持自定义网段和子网划分,企业可按业务逻辑规划网络拓扑,实现不同业务模块之间的网络层级隔离,使网络结构清晰可控。
在流量监控方面,天翼云主机提供网络流量监控指标,包括入站出站带宽、包速率和丢包率等数据。管理员可设置流量异常告警,当某实例流量突增或丢包率升高时及时通知,帮助识别异常流量和潜在风险,使网络问题在影响业务前被发现。
在网络性能方面,天翼云主机支持网络加速模式,通过SR-IOV技术将物理网卡虚拟功能直接分配给虚拟机,绕过虚拟交换机转发路径,网络吞吐和时延接近物理网卡性能,适合对网络性能要求极高的场景,如高频交易和实时数据分析。
在高可用方面,天翼云主机的虚拟网络底座支持多路径冗余,当某条物理链路故障时自动切换至备用链路,保障业务通信不中断。多路径冗余使网络单点故障不影响业务连续性,是高可用架构的网络层基础。
在网络隔离方面,天翼云主机支持VPC(虚拟私有云)隔离,不同VPC之间默认网络不互通,企业可按业务安全要求划分VPC边界。跨VPC通信需通过对等连接或专线网关,确保跨边界流量可控可审计。天翼云还提供网络流量镜像能力,安全设备可获取实时流量副本进行深度检测,支撑异常检测和流量分析等安全场景。
在带宽管理方面,天翼云主机支持按实例配置网络带宽上限和优先级,关键业务实例配置更高带宽保障,非关键实例限制带宽使用,使网络资源按业务重要性合理分配,规避非关键流量挤占关键业务带宽,保障业务通信质量。
结语:天翼云主机网络虚拟化底座通过虚拟交换、安全组策略和流量隔离机制,保障了云上业务流量的安全可控。最小放行原则和分层管控策略有效减少了暴露面。DPDK和SR-IOV技术在性能关键场景下提供了接近物理网络的转发能力。多路径冗余和高可用机制确保了网络通信的连续性。