作者:SmartX 金融团队

金融机构在信息化建设时面临诸多数据合规要求,例如:不同业务区域之间互相隔离、数据库仅能由关联的应用服务器访问、仅有特定的服务器允许被外网访问等。对此,某跨境支付机构以 SmartX 榫卯企业云平台构建私有云,并采用网络与安全模块的虚拟专有云网络功能(Virtual Private Cloud,以下简称 “VPC”)实现业务主体间的网络隔离,保障业务安全。

点击下载《榫卯企业云平台产品组合》,了解更多产品特性与应用场景!

实践背景:从公有云下迁至私有云,需满足业务隔离等数据合规要求

出于成本考虑,用户计划将其运行在公有云上的开发环境、测试环境和生产环境业务系统迁移到本地数据中心。在使用公有云时,用户采用了公有云提供的 VPC 功能满足数据合规要求,因此也要求下迁的私有云环境具备同样的能力:不同的业务区域之间需要隔离,例如确保开发环境的服务器无法访问测试环境的服务器,反之亦然。在同一个业务区域内,服务器之间的互相访问需要根据业务的实际需求而定。

在经过评估验证后,用户选择了 SmartX 榫卯企业云平台进行私有云建设。榫卯企业云平台是一款模块化、灵活且强大的企业级云基础设施平台,提供完整的计算、存储、网络、数据保护和管理能力,在支撑企业数智化转型升级的同时,显著降低企业云基础架构的复杂性与成本。

榫卯企业云平台还通过网络与安全组件 Everoute 提供了完善的网络和安全能力,通过虚拟专有云网络功能将不同业务部门划分至不同 VPC 下,实现逻辑网络隔离;在 VPC 内部可进一步将部门不同类型的业务虚拟机划分至不同子网进行管理。对于有与外部网络互通需求的虚拟机,也可以通过对指定的虚拟机绑定浮动 IP 实现外部互通。

基于 VPC 构建的网络拓扑图

 

实践方案:以榫卯企业云平台实现业务隔离、灵活互访、安全管理与精简运维

#1 业务隔离

榫卯企业云平台的 VPC 功能基于 GENEVE 协议(增强版 VXLAN 协议)的覆盖虚拟化网络技术,实现了上层业务网络与底层物理网络之间的解耦:在同一套物理网络硬件上的两个 VPC 逻辑网络完全隔离,实现以业务为中心的全栈资源隔离。

实践中,用户初步将开发测试环境划分为一个独立的 VPC,以实现与生产环境网络的隔离,确保环境之间互不干扰。在 VPC 内进一步将不同类型的业务虚拟机划分到不同子网。数据库类型虚拟机、业务应用层虚拟机、测试虚拟机分别处于同一个 VPC 下的三个子网。

  • 数据库子网:专门用于部署各类数据库服务虚拟机(大部分仅与同一 VPC 的应用虚拟机进行交互,不需要与 VPC 外部有网络互通);
  • 业务应用层子网:用于部署业务逻辑服务虚拟机,与 VPC 内数据库服务互访,对 VPC 外提供服务;
  • 测试子网:用于部署测试验证虚拟机。

#2 灵活互访

用户的业务虚拟机除了要在 VPC 内部进行通信,必然还有对 VPC 外部提供服务或者主动访问 VPC 外部服务的通信需求。榫卯企业云平台的 VPC 支持简单灵活配置网关,满足 VPC 内部与外部互联互通的需求,互通方式包括地址翻译(NAT)、路由、L2 桥接。不同子网可以配置不同的网关服务,从子网级别实现网关的灵活配置。榫卯企业云平台 VPC 还支持灵活的浮动 IP 功能,允许将浮动 IP 绑定到指定的业务虚拟机,让业务虚拟机可以被 VPC 外部主动连接,而无需逐一指定 NAT 端口和 IP 地址,最终效果等同于公有云中的弹性公网 IP。

实践中,用户的应用业务虚拟机需要对互联网提供服务,对指定的应用虚拟机绑定浮动 IP 后,便可以允许外部互联网进行访问。同样地,测试子网中的虚拟机也绑定了浮动 IP,用于访问其他业务部门。

#3 安全策略配置管理

榫卯企业云平台支持在虚拟专有云内配置网络安全策略。首先通过将虚拟机划分至不同的安全组,每个安全组有独立的 VPC 安全策略。配置安全策略时,以安全组为核心,对其出入流量配置白名单。其中出入流量支持选择安全组、IP 地址。

实践中,用户数据库子网中部分虚拟机与应用子网中部分虚拟机共同组合成一组业务,其中要求某数据库虚拟机只能被指定的应用虚拟机访问。通过为数据库虚拟机创建安全策略,开放指定业务虚拟机作为出入流量的白名单,即可满足该需求。在集群层面,也可配置子网间网络访问策略,同时通过安全策略配置进行虚拟机级别的安全访问管控。

#4 简化运维

榫卯企业云平台 VPC 在传统的 VLAN 网络之上构建,复用原有的网口和 VLAN 网段。用户只需要在物理交换机侧配置少量网段(用于 VPC 隧道交互的 TEP IP 网段)后,便可以创建多个 VPC。VPC 内可以自由划分多个子网网段,且不同 VPC 间网段互不影响,允许 IP 地址重复。因此,不仅实现了业务部门相互隔离的需求,还减少了对物理网络进行的配置变更,提高了运维效率。

TEP IP:隧道端点 IP,用于在物理节点之间建立起隧道连接,这些 IP 为 VLAN 网络中的 IP;外部子网:外部⼦⽹是⼀个外部可路由的 IP 资源池,⽤于 VPC ⽹络与物理⽹络之间的映射,如外部子网中的 IP 可以用于浮动 IP。虚拟机使用外部子网中的 IP 地址与 VPC 外部物理网络完成通信。

总结

采用榫卯企业云平台的 VPC 功能,用户不仅实现了业务部门资源隔离、网络流量灵活互通,还进一步降低网络运维管理难度,构建起满足数据合规要求的安全私有云。

欲了解更多产品功能特性,欢迎点击下载《榫卯企业云平台产品组合》电子书!

推荐阅读:

榫卯企业云平台自服务中心模块(SSC)关键能力解读

以 Everoute 替代 VMware NSX:关键能力可对标,使用和运维更简单

安全、灵活、高可用:Everoute 虚拟专有云网络特性解读

为虚拟网络提供敏捷负载均衡:Everoute LB 特性解读

SmartX Everoute 如何通过微分段技术实现 “零信任” | 社区成长营分享回顾

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/pingmian/91498.shtml
繁体地址,请注明出处:http://hk.pswp.cn/pingmian/91498.shtml
英文地址,请注明出处:http://en.pswp.cn/pingmian/91498.shtml

如若内容造成侵权/违法违规/事实不符,请联系英文站点网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Win10下python环境变量呼出微软应用商店

以下是三种彻底解决 Windows 10 的 CMD 中运行 python 命令弹出应用商店问题的方法​​方法一:调整环境变量优先级​-或者直接删除微软应用商店的环境变量%USERPROFILE%\AppData\Local\Microsoft\WindowsApp​​​操作步骤​​打开系统环境变量设置(右键…

字节跳动“扣子”(Coze)开源:AI智能体生态的技术革命

(以下借助 DeepSeek-R1 辅助整理) 在2025年7月26日的深夜,GitHub上悄然出现的两个仓库——Coze Studio和Coze Loop,在48小时内狂揽超过9,000颗Star。字节跳动以Apache 2.0许可证将自家AI智能体平台的核心技术彻底开源。 “当所有人…

Camx-usecase ID和pipeline的匹配源码解读

组件关系整体流程:camxhal3.cpp:704 open()camxhal3.cpp:1423 configure_streams()chxextensionmodule.cpp:2810 InitializeOverrideSessionchxusecaseutils.cpp:850 GetMatchingUsecase()chxadvancedcamerausecase.cpp:4729 Initialize()chxadvancedcamerausecase.…

日志管理进入「对话式」时代:日志易MCP Server落地实录

01 背景:MCP协议介绍在AI蓬勃发展的当下,大型语言模型(LLM)虽展现出强大潜力,却受困于与外部资源连接的难题。数据分散、接口繁杂,致使AI模型难以灵活对接本地资源与远程服务,极大限制了其响应质…

django-3模型操作

from django.db import modelsclass Book(models.Model):title models.CharField(max_length200) # 书名author models.CharField(max_length100) # 作者publish_date models.DateField() # 出版日期price models.DecimalField(max_digits10, decimal_places2) # 价格s…

【绘制图像轮廓】——图像预处理(OpenCV)

目录 1 什么是轮廓 2 寻找轮廓 2.1 mode参数 2.2 method参数 3 绘制轮廓 1 什么是轮廓 轮廓是一系列相连的点组成的曲线,代表了物体的基本外形。轮廓是连续的,边缘不一定连续。轮廓是一个闭合的、封闭的形状。 轮廓的作用: 形状分析 目…

嵌入式 Linux 深度解析:架构、原理与工程实践(增强版)

嵌入式 Linux 深度解析:架构、原理与工程实践(增强版) 目录嵌入式 Linux 深度解析:架构、原理与工程实践(增强版)第一章 嵌入式 Linux 基础概念1.1 定义与核心特征1.2 典型架构栈深度解析第二章 Linux 文件…

xcode swift项目运行、连接真机运行报错,引入文件夹失败

最近乱七八糟解决了很多报错,看着记录点吧 xcode版本:16 failed to emit precompiled header ‘/Users/yuqing/Library/Developer/Xcode/DerivedData/cloudspace-ios-ejldldcfhouqnretchuzoewmsqkg/Build/Intermediates.noindex/PrecompiledHeaders/spic…

[python][selenium] Web UI自动化8种页面元素定位方式

测试工程师必备!Selenium自动化测试全攻略 | 手写POM框架数据驱动,轻松搞定UI自动化!简单的加个前置知识: 第一:webdriver.Chrome()这句话,通过WebDriver的构造方法,拿到浏览器驱动的对象&…

丝杆支撑座在电子装配中的关键作用

丝杆支撑座是电子装配过程中不可或缺的组件,主要用于支撑和固定丝杆,确保其稳定性和精度。在高速、高精度装配场景中,丝杆支撑座的作用尤为突出。稳定性与精度保障:丝杆支撑座采用高品质钢材制作,具有高刚性和高强度&a…

微信小程序页面间通信的实现方式

微信小程序中页面间的通信是指不同页面之间的数据传递、状态同步或交互操作,常见于多页面协作场景。根据通信方向和场景不同,主要有以下几种实现方式:一、基于页面跳转的参数传递1. 正向传递(A页面到B页面)通过URL参数…

uniapp开发微信小程序(新旧版本对比:授权手机号登录、授权头像和昵称)

目录标题授权手机号新旧版本核心差异对比强制使用新版的情况代码实现方案特殊处理逻辑企业账号要求最佳实践建议授权头像和昵称新旧版本核心差异对比强制使用新版的情况代码实现方案最佳实践建议注意事项授权手机号 新旧版本核心差异对比 触发方式 旧版(2023年前&…

Java函数式编程之【Stream终止操作】【下】【三】【收集操作collect()与分组分区】【下游收集器】

分组收集器groupingBy():groupingBy()收集器用于按条件对元素象进行分组,并将结果存储在Map实例中。其作用与数据库的SQL语句的group by的用法有异曲同工之妙。 分区收集器partitioningBy():partitioningBy()可以看作是分组groupingBy()的特殊…

python设计模式-工厂模式

工厂模式的核心思想:封装对象创建过程、解耦对象使用与创建 。示例代码:from enum import Enum# 基类:人类 class Person:species Homo sapiensdef __init__(self, name):self.name namedef __str__(self):return f"{self.__class__._…

Rust:anyhow::Result 与其他 Result 类型转换

当函数返回的不是 anyhow::Result 而是其他 Result 类型时(如 std::io::Result、serde_json::Result 或自定义 Result),可通过以下方法统一处理错误类型,确保与 anyhow 兼容或实现错误传播:🛠️ 一、错误类…

PLC-梯形图编程

1.位运算,比较 如&#xff1a;>,<,, 2.定时器 生成脉冲TP&#xff0c;常开触点闭合触发&#xff0c;赋值10秒时长&#xff0c;PT配置参数&#xff0c;ET运行时已PT计时 接通延时TON&#xff0c;常开触点闭合触发&#xff0c;延时10秒后赋值 关断延时TOF&#xff0c;常开触…

LLM学习笔记5——InstructGPT

系列文章目录 参考文献 参考文献 参考文献 参考视频 文章目录系列文章目录前言目前大模型不同的技术流派与框架路线&#xff1a;1. ​​BERT&#xff1a;Encoder-only架构​​​​1&#xff09; 架构特点​​​​2&#xff09; 训练目标​​3&#xff09; ​​​​应用场景2. …

热能小车cad【12张】三维图+设计说明书

摘要 无碳小车来自全国大学生工程能力训练大赛题目&#xff0c;根据“节能减排&#xff0c;绿色出行”的环保理念&#xff0c;提出了一种基于热力驱动的具有方向自动控制的无碳小车。 本文设计的无碳小车主要是将热能转化成机械能&#xff0c;用来驱动小车前进的装置&#xff0…

云原生 DevOps 实战之Jenkins+Gitee+Harbor+Kubernetes 构建自动化部署体系

技术背景​ 在云原生生态中&#xff0c;工具链的选择直接决定 CI/CD 流水线的效率与稳定性。本次方案的工具组合并非偶然&#xff0c;而是基于各组件的核心优势与生态适配性&#xff1a;​ 代码管理层&#xff1a;Gitee 作为国内主流的代码托管平台&#xff0c;支持 Git 分布…

二建机电工程专业都考哪些知识点?

二建机电工程专业需要考《建设工程施工管理》《建设工程法规及相关知识》和《机电工程管理与实务》三个科目。其中《机电工程管理与实务》是专业科目&#xff0c;也是考试重点&#xff0c;主要考查机电工程技术、机电工程相关法规与标准、机电工程项目管理实务等内容。具体如下…