การเติมเงินในนามของ Alibaba Cloud: ความขัดแย้งของส่วนเครือข่ายเครือข่ายที่เป็นกรรมสิทธิ์ของ VPC ทำให้ IP ไม่สามารถกำหนดเส้นทางได้การแก้ไขปัญหาและการแบ่งส่วนเครือข่ายย่อย
เมื่อสร้างสถาปัตยกรรมคลาวด์ระดับองค์กรหรือดำเนินการเครือข่ายข้ามคลาวด์/ไฮบริดหลายทีมได้พบกับสถานการณ์ที่บ้าคลั่งนี้:
ไฟร์วอลล์บนสายสว่างได้รับการกำหนดค่าและกลุ่มความปลอดภัยก็ถูกปล่อยออกมาทั้งหมดตารางเส้นทางดูชัดเจนแต่ระหว่าง VPC สองเครื่องหรือระหว่างคลาวด์และห้องคอมพิวเตอร์ในพื้นที่ (IDC) คือ "ปิงไม่สามารถเข้าถึงได้" และ "เส้นทางไม่สามารถเชื่อมต่อได้".
ในฐานะเครื่องมือเพิ่มประสิทธิภาพเว็บไซต์ SEO ฉันได้ศึกษาปัญหาเครือข่ายพื้นฐานหลายประการที่ส่งผลต่อความพร้อมใช้งานและประสิทธิภาพการโหลดของไซต์แมงมุมของเครื่องมือค้นหามีความไวอย่างมากต่อการเชื่อมต่อเครือข่ายและความล่าช้าในการตอบสนอง (TTFB) เมื่อรวบรวมข้อมูลหน้าเว็บหากการเรียก API อินทราเน็ตหมดเวลาเนื่องจากส่วนเครือข่าย VPC (เครือข่ายที่เป็นกรรมสิทธิ์) ทับซ้อนกันหรือความขัดแย้งในการกำหนดเส้นทางในสถาปัตยกรรมไมโครเซอร์วิสบนคลาวด์หน้าส่วนหน้ามักจะทำให้เกิดข้อผิดพลาด502/504สิ่งนี้ไม่เพียงแต่จะทำให้คะแนนของ Core Web Vitals ลดลงโดยตรงแต่ยังช่วยให้เครื่องมือค้นหาสามารถระบุได้ว่าไซต์ไม่เสถียรซึ่งจะช่วยลดการรวมเว็บไซต์และการจัดอันดับคำหลักลงอย่างมาก
วันนี้เราจะเริ่มต้นจากการต่อสู้ออนไลน์จริงและวิเคราะห์เชิงลึก
สาเหตุพื้นฐานที่ทำให้ IP ไม่สามารถกำหนดเส้นทางได้เนื่องจากความขัดแย้งของส่วนเครือข่ายที่เป็นกรรมสิทธิ์ของ Alibaba Cloud VPC
และสอนวิธีดำเนินการทางวิทยาศาสตร์
การแบ่งส่วนเครือข่ายและการวางแผนเครือข่ายย่อย (VSwitch)
。
1.เหตุใดความขัดแย้งของส่วนเครือข่าย VPC จึงทำให้ IP ไม่สามารถกำหนดเส้นทางได้?
เพื่อให้เข้าใจปัญหานี้ก่อนอื่นเราต้องเข้าใจตรรกะการกำหนดเส้นทางพื้นฐานของ Alibaba Cloud ซึ่งเป็นกรรมสิทธิ์ของเครือข่าย (VPC)
1.หลักการจับคู่คำนำหน้าที่ยาวที่สุด (Longest Prefix Match)
ตารางเส้นทางภายในของ Alibaba Cloud VPC และ Enterprise Cloud Enterprise Network (CEN) เกตเวย์ VPN และเกตเวย์เฉพาะสาย (VBR) ปฏิบัติตามกฎหลักของการสื่อสารบนเครือข่ายเมื่อส่งต่อแพ็กเก็ตข้อมูล-
การจับคู่คำนำหน้าที่ยาวที่สุด
。
เมื่อส่วนเครือข่ายที่มีหลายเป้าหมายทับซ้อนกันในตารางเส้นทางระบบและตารางเส้นทางที่กำหนดเองเราเตอร์จะให้ความสำคัญกับเส้นทางที่มีซับเน็ตมาสก์ที่ยาวที่สุด (นั่นคือช่วงที่แม่นยำและเฉพาะเจาะจงที่สุด) สำหรับการส่งต่อ
2.สามสถานการณ์ทั่วไปของความขัดแย้งของกลุ่มเครือข่าย
สถานการณ์ A:VPC ทับซ้อนกับส่วนเครือข่าย IDC ในพื้นที่อย่างสมบูรณ์ตัวอย่างเช่น VPC บน Alibaba Cloud เลือก192.168.0.0/16และห้องคอมพิวเตอร์ในพื้นที่ขององค์กร (IDC) อยู่ที่192.168.0.0/16เมื่อคุณสร้างสายเฉพาะ (VBR) หรือ IPsec-VPN เพื่อพยายามสื่อสารกันตารางเส้นทางภายใน VPC จะย่อยการรับส่งข้อมูลทั้งหมด192.168 .x.x ภายใน VPC ตามค่าเริ่มต้นและจะไม่ส่งแพ็กเก็ตข้อมูลไปยังเกตเวย์สายเฉพาะเลยส่งผลให้ทั้งสองฝ่าย "ตัดการเชื่อมต่อ" โดยตรง
สถานการณ์ B: ส่วนเครือข่าย VPC หลายส่วนบนคลาวด์ตัดกัน (ส่วนเครือข่ายทับซ้อน/รวม) ส่วนเครือข่าย VPC-A คือ10.0.0.0/16และส่วนเครือข่าย VPC-B คือ10.0.1.0/24เมื่อปลายทั้งสองเชื่อมต่อกันผ่านเครือข่ายองค์กรคลาวด์ (CEN) หรือการเชื่อมต่อแบบเพียร์ทูเพียร์การเข้าถึง VPC-A ของการรับส่งข้อมูล10.0.1.100สามารถส่ง
ในอดีตการรับส่งข้อมูลที่ส่งคืน VPC-B ถูกสกัดกั้นโดยเส้นทางการเชื่อมต่อโดยตรงในพื้นที่ของตนเองซึ่งก่อให้เกิด "การเชื่อมต่อทางเดียว" หรือ "การสูญเสียแพ็กเก็ตโดยตรง"
สถานการณ์ C: ขัดแย้งกับส่วนเครือข่ายที่เก็บรักษาไว้ของ Alibaba Cloud หรือส่วนเครือข่ายคอนเทนเนอร์ (K8s/ACK) บริการโฮสต์บางอย่างที่ด้านล่างของ Alibaba Cloud (เช่นส่วนเครือข่าย Pod ของบริการคอนเทนเนอร์ ACK ส่วนเครือข่ายบริการหรือส่วนเครือข่ายการตรวจสุขภาพ SLB 100.64.0.0/10) ต้องใช้พื้นที่เครือข่ายส่วนตัวเฉพาะหากมีการวางแผนแบบสุ่มสี่สุ่มห้าเมื่อสร้าง VPC ซึ่งทำให้ส่วนเครือข่าย Pod ขัดแย้งกับส่วนเครือข่าย VSwitch ของโหนด Pod IP ระหว่างคอนเทนเนอร์จะไม่สามารถดำเนินการกำหนดเส้นทางข้ามโหนดได้
2.การตรวจสอบเชิงลึกสี่ขั้นตอนของความขัดแย้งของส่วนเครือข่าย VPC และความผิดปกติของการกำหนดเส้นทาง
เมื่อคุณพบ "ไม่สามารถกำหนดเส้นทาง IP" หรือ "ไม่สามารถเข้าถึงเครือข่ายทางเดียวได้" บนระบบคลาวด์อย่าเปลี่ยนกลุ่มความปลอดภัยแบบสุ่มสี่สุ่มห้าขอแนะนำให้ปฏิบัติตามขั้นตอนมาตรฐานต่อไปนี้เพื่อตรวจสอบ:
ขั้นตอนที่1: ตรวจสอบช่วง CIDR ของ VPC และส่วนอินเทอร์เน็ต
ลงชื่อเข้าใช้ Alibaba Cloud Console และค้นหา
เครือข่ายที่เป็นกรรมสิทธิ์ VPC
, ตรวจสอบปลายทั้งสองด้านของความขัดแย้ง
ส่วนเครือข่ายหลัก (Primary CIDR)
กับ
ส่วนเครือข่ายเพิ่มเติม (Secondary CIDR)
。
เคล็ดลับการดำเนินการและการบำรุงรักษาและโครงสร้างพื้นฐาน: ก่อนที่จะตรวจสอบสถาปัตยกรรมเครือข่ายและเตรียมใช้การปรับโครงสร้างส่วนเครือข่ายหรือสร้าง VPC ใหม่โปรดตรวจสอบให้แน่ใจว่าสถานะการทำงานและการบำรุงรักษาของบัญชีคลาวด์เป็นปกติหากมีการเปิดตัวโครงการใหม่ขององค์กรการขยายโหนดทางภูมิศาสตร์ใหม่หรือการซื้อส่วนประกอบเกตเวย์เฉพาะ/VPN โปรดยืนยันการเติมเงินในบัญชี Alibaba Cloud หรือยอดคงเหลือในบัญชีที่เพียงพอหลีกเลี่ยงการหยุดทำงานของเกตเวย์ VPN การหยุดชะงักของช่องสัญญาณเฉพาะหรือการล็อกตารางเส้นทางเนื่องจากการค้างชำระทรัพยากรระบบคลาวด์ซึ่งจะปกปิดผลการตรวจสอบความขัดแย้งของส่วนเครือข่ายที่แท้จริง
ขั้นตอนที่2: วิเคราะห์ลำดับความสำคัญและรายละเอียดของตารางเส้นทาง
เข้าสู่หน้าตารางเส้นทางของ VPC และมุ่งเน้นไปที่รายการเส้นทางสองประเภทต่อไปนี้:
System Route: โดยปกติจะเป็น10.0.0.0/8, 172.16.0.0/12หรือ192.168.0.0/16เราเตอร์ที่เชื่อมต่อโดยตรงโดยมีลำดับความสำคัญสูงสุดและไม่สามารถลบได้
กำหนดเส้นทางที่กำหนดเอง (Custom Route): มีการกำหนดเส้นทางไปยัง CEN, VBR, เกตเวย์ VPN, เกตเวย์ NAT หรืออินสแตนซ์ ECS ตรวจสอบว่ามี "ส่วนเครือข่ายเป้าหมายเหมือนกันแต่การกระโดดครั้งต่อไปต่างกัน" หรือ "การกำหนดเส้นทางที่มีลำดับความสำคัญสูงปกปิด IP ปลายทาง"
ขั้นตอนที่3: ใช้ Alibaba Cloud Network Smart Service (NIS) สำหรับการวิเคราะห์เส้นทาง
Alibaba Cloud มีเครื่องมือ Diagnostic ที่ทรงพลังมากอย่างเป็นทางการ-
บริการเครือข่ายอัจฉริยะ NIS(Network Intelligence Service)
:
เปิดคอนโซล NIS และเลือกการวิเคราะห์เส้นทาง
ป้อนที่อยู่ IP ของต้นทาง ECS และที่อยู่ IP ของปลายทาง (เช่นห้องคอมพิวเตอร์ IDC หรือ ECS ใน VPC อื่น)
คลิกเพื่อเริ่มต้น
ในการวิเคราะห์ NIS จะวาดเส้นทางการรับส่งข้อมูลโดยอัตโนมัติและชี้ให้เห็นอย่างชัดเจนว่าแพ็กเก็ตข้อมูลถูกทิ้งเนื่องจาก "ความขัดแย้งของส่วนเครือข่าย/ไม่มีการกำหนดเส้นทาง" (Drop)
ขั้นตอนที่4: ใช้ภายใน ECS
การติดตามเส้นทาง
หรือ
เอ็มทีอาร์
การวินิจฉัย
เข้าสู่ระบบต้นทาง Linux ECS, ดำเนินการคำสั่งต่อไปนี้:
แบช
# วินิจฉัยว่าเส้นทางใดหายไปบนเส้นทาง
Traceroute-n <IP ปลายทาง>
# หรือใช้ MTR เพื่อดูอัตราการสูญเสียแพ็คเก็ตและการตอบสนองของโหนด
Mtr-g <IP ปลายทาง>
หากการรับส่งข้อมูลเพิ่งออกจากเครื่อง (การกระโดดครั้งแรก) หรือถูกยกเลิกทันทีที่มาถึงเกตเวย์และไม่เข้าสู่การกระโดดครั้งต่อไปของระบบ VPC โดยพื้นฐานแล้วสามารถตัดสินได้ว่าความขัดแย้งของส่วนเครือข่ายทำให้เกิดการสกัดกั้นการกำหนดเส้นทางภายใน
3.จะวางแผนส่วนเครือข่าย VPC และแบ่งเครือข่ายย่อย (VSwitch) ทางวิทยาศาสตร์ได้อย่างไร?
"ควรใช้ความระมัดระวังในการดับเพลิงหลังเกิดเหตุ" วิธีที่ละเอียดที่สุดในการแก้ไขความขัดแย้งของส่วนเครือข่ายคือการสร้างมาตรฐานในช่วงแรกของการสร้างธุรกิจ
ระบบการจัดการที่อยู่ IP (IPAM) บนคลาวด์
。
ส่วนเครือข่ายส่วนตัวที่ Alibaba Cloud VPC อนุญาตส่วนใหญ่มีสามบล็อกมาตรฐาน:
10.0.0.0/8(16,777,216 IP)
172.16.0.0/12(1,048,576 IP)
192.168.0.0/16(65,536 IP)
1.กฎทองของการแบ่งส่วนเครือข่ายระดับองค์กร
กฎข้อที่1: แยกส่วนเครือข่ายอย่างเคร่งครัดตามสภาพแวดล้อม (Env)
อย่าใช้ CIDR เดียวกันในสภาพแวดล้อมการผลิต (Prod) สภาพแวดล้อมการทดสอบ (Test) และสภาพแวดล้อมการพัฒนา (Dev)! แผนการแนะนำมีดังนี้:
สภาพแวดล้อมการผลิต VPC(Prod): ใช้10.1.0.0/16
ทดสอบสภาพแวดล้อม VPC(Test): ใช้10.2.0.0/16
สภาพแวดล้อมการพัฒนา VPC(Dev): ใช้10.3.0.0/16
ห้องคอมพิวเตอร์ IDC แบบออฟไลน์: จอง10.100.0.0/16
กฎข้อที่2: สงวนพื้นที่ขยายให้เพียงพอ (หน้ากากว่างเปล่า)
เมื่อกำหนดส่วนเครือข่ายสำหรับ VPC ให้ใช้
/16
มาสก์ (รวม65,535 IP) แต่มีเพียงไม่กี่ตัวที่สร้างขึ้นในตอนแรก
/24
สวิตช์หน้ากาก (VSwitch, 254 IP) ส่วนเครือข่ายย่อยที่เหลือยังคงว่างไว้สำหรับการขยายธุรกิจในอนาคตหรือการเข้าถึงคลัสเตอร์คอนเทนเนอร์
กฎข้อที่3: แบ่งเครือข่ายย่อยข้ามโซนที่มีอยู่และระดับธุรกิจ
VPC มีสวิตช์หลายตัว (VSwitch) VSwitch แต่ละตัวสามารถเป็นของเฉพาะ
พื้นที่ว่าง (Zone)
。ขอแนะนำให้ปฏิบัติตาม"
ระดับธุรกิจที่มีอยู่
"เพื่อตัดซับเน็ต:
ชื่อเครือข่ายย่อย
พื้นที่ว่าง
ตัวอย่างเครือข่ายย่อย CIDR
คำอธิบายบทบาทและการวางแผน
VSw-Web-Zone
เอ
พื้นที่ว่าง A
10.1.1.0/24
เก็บแอพลิเคชันเกตเวย์, Nginx, เว็บเซิร์ฟเวอร์ด้านหน้า
VSw-App-ZoneA
พื้นที่ว่าง A
10.1.2.0/24
จัดเก็บบริการไมโครแบ็กเอนด์โหนดธุรกิจ Java/Node.js
VSw-DB-ZoneA
พื้นที่ว่าง A
10.1.3.0/24
เก็บฐานข้อมูล RDS, โหนดแคช Redis
VSw-Web-ZoneB
พื้นที่ว่าง B
10.1.11.0/24
การกู้คืนระบบข้ามโซนที่มีอยู่ซึ่งสอดคล้องกับเลเยอร์เว็บของ ZoneA
VSw-App-ZoneB
พื้นที่ว่าง B
10.1.12.0/24
การกู้คืนระบบข้ามพื้นที่พร้อมใช้งานซึ่งสอดคล้องกับเลเยอร์ App ของ ZoneA
VSw-DB-ZoneB
พื้นที่ว่าง B
10.1.13.0/24
การกู้คืนระบบข้ามพื้นที่ใช้งานสอดคล้องกับเลเยอร์ DB ของ ZoneA
หลังจากการแบ่งนี้ไม่เพียงแต่ตารางเส้นทางจะชัดเจนมากเท่านั้นแต่เมื่อรวมกับกฎของกลุ่มความปลอดภัยแล้วการป้องกันความปลอดภัยในเชิงลึกของ "อนุญาตให้ใช้เครือข่ายย่อยของเว็บเท่านั้นเพื่อเข้าถึงเครือข่ายย่อยของแอปและอนุญาตให้เครือข่ายย่อยของแอปเข้าถึงเครือข่ายย่อย DB เท่านั้น"
4.หากกลุ่มเครือข่ายขัดแย้งกันจะซ่อมแซมได้อย่างไร?
หากธุรกิจของคุณกำลังดำเนินการอยู่แล้วแต่เนื่องจากเหตุผลทางประวัติศาสตร์ VPC และกลุ่มเครือข่าย IDC ในพื้นที่ทับซ้อนกันค่าใช้จ่ายในการสร้าง VPC ใหม่และการย้ายข้อมูลจึงสูงมากสามารถใช้วิธีการรักษาต่อไปนี้ได้ในขณะนี้:
1.ใช้ส่วนเครือข่ายเพิ่มเติม VPC (Secondary CIDR)
Alibaba Cloud VPC รองรับการขยาย CIDR ใหม่โดยไม่ส่งผลกระทบต่อธุรกิจที่มีอยู่
ในคอนโซล VPC ให้เพิ่มส่วนเครือข่ายเพิ่มเติมที่ไม่ขัดแย้งกันใหม่ (เช่น172.18.0.0/16)
สร้างสวิตช์ใหม่ (VSwitch) ในส่วนเครือข่ายเพิ่มเติมนี้
ค่อยๆโยกย้ายหรือผูกบริการที่ต้องใช้การสื่อสารข้ามเครือข่ายไปยังโหนด VSwitch ใหม่
2.ใช้เกตเวย์ NAT สำหรับการทำแผนที่ที่อยู่ IP (Private NAT)
หากคุณไม่สามารถแก้ไข CIDR ที่ปลายใดก็ได้คุณสามารถปรับใช้ได้
เกตเวย์ NAT ส่วนตัว (Private NAT)
เพื่อให้เกิดการทำงานร่วมกันของส่วนเครือข่ายที่ทับซ้อนกัน
ผ่าน SNAT (การแปลงที่อยู่ต้นทาง) และ DNAT (การแปลงที่อยู่ปลายทาง) IP จริงที่ขัดแย้งกัน (เช่น192.168.1.100) จะถูกจับคู่กับ IP เสมือนที่เป็นกลาง (เช่น10.254.1.100)
การรับส่งข้อมูลข้ามโดเมนจะต้องเข้าถึง IP ที่เป็นกลางหลังจากการแมปเพื่อให้การกำหนดเส้นทางเสร็จสมบูรณ์ดังนั้นจึงหลีกเลี่ยงความขัดแย้งที่เกิดจากการจับคู่คำนำหน้าที่ยาวที่สุดได้อย่างชาญฉลาด
5.สรุปมุมมอง SEO: ฐานเครือข่ายกำหนดขีดจำกัดสูงสุดของไซต์
ผู้จัดการเว็บไซต์จำนวนมากมักให้ความสำคัญกับการเพิ่มประสิทธิภาพโค้ดส่วนหน้าและการสร้างเนื้อหาเท่านั้นแต่ไม่สนใจผลกระทบของโครงสร้างพื้นฐานการประมวลผลแบบคลาวด์ต่อ SEO
ผลกระทบที่ลึกซึ้ง
อินทราเน็ตรับประกันความพร้อมใช้งานสูงและอัตราการรวบรวมข้อมูลสูง: การแบ่งส่วนเครือข่าย VPC ที่เหมาะสมและตารางเส้นทางที่ชัดเจนเป็นข้อกำหนดเบื้องต้นสำหรับการรับประกันการทำงานพร้อมกันสูงและการสื่อสารที่มีเวลาแฝงต่ำในไมโครเซอร์วิสลิงก์เครือข่ายภายในไม่มีข้อจำกัดสามารถโหลดหน้าส่วนหน้าได้ในไม่กี่วินาทีและสไปเดอร์ของเครื่องมือค้นหาสามารถรวบรวมข้อมูลดัชนีได้อย่างมีประสิทธิภาพ
หลีกเลี่ยงความไม่พร้อมใช้งานที่เกิดจากการปรับโครงสร้างสถาปัตยกรรม: เมื่อเครือข่ายเป็นอัมพาตหรือถูกบังคับให้ปิดและย้ายข้อมูลเนื่องจากความขัดแย้งของส่วนเครือข่ายข้อผิดพลาด500/502ที่สร้างขึ้นโดยทั้งไซต์จะทำลายความไว้วางใจที่สร้างโดยเครื่องมือค้นหาและทำลายการจัดอันดับคำหลักที่สะสมในระยะยาวในครั้งเดียว.
กองทุนการดำเนินงานและการบำรุงรักษาช่วยให้มั่นใจได้ถึงเสถียรภาพของระบบคลาวด์: การทำงานที่มั่นคงของโครงสร้างพื้นฐานไม่สามารถแยกออกจากการดำเนินงานและการจัดการการบำรุงรักษาทรัพยากรคลาวด์ขององค์กรที่เป็นมาตรฐานได้เมื่อดำเนินการวางแผน VPC การสร้างเครือข่ายองค์กรบนคลาวด์การเข้าถึงสายเฉพาะหรือการขยายส่วนประกอบเครือข่ายควรจัดเตรียมการวางแผนงบประมาณไว้ล่วงหน้าเพื่อให้แน่ใจว่าการเติมเงินบัญชี Alibaba Cloud เสร็จสมบูรณ์ซึ่งสามารถป้องกันความเสี่ยงจากการหยุดชะงักของอินทราเน็ตของทั้งไซต์ที่เกิดจากการปิดส่วนประกอบเครือข่ายคลาวด์เนื่องจากการค้างชำระ.
ทำความเข้าใจหลักการกำหนดเส้นทาง VPC และวางแผนส่วนเครือข่ายย่อยแบบคาดการณ์ล่วงหน้าคุณสามารถสร้างฐานเครือข่ายคลาวด์ที่มีความพร้อมใช้งานสูงและขยายได้ง่ายสำหรับเว็บไซต์และปกป้องการทำงานที่มั่นคงของไซต์และการสร้างระดับ SEO!

