多可用区私网网段规划核心是“隔离不冲突、互通有保障、扩展留余量”:需先选好rfc 1918标准vpc主网段(如10.0.0.0/12),预留足够地址空间支撑未来3–5年新增可用区、子网、pod及idc网段;再按可用区分段划分子网(如10.10.10.0/24、10.10.20.0/24),互不重叠且留间隙;同步纳入容器pod网段、idc互联段、nat snat池等统一规划,避免隐性冲突;高可用依赖跨可用区部署独立子网+资源,而非单子网多标签。

多可用区私网网段规划,核心是“隔离不冲突、互通有保障、扩展留余量”。不是简单给每个可用区配一个子网,而是围绕VPC整体做分层设计。
选对VPC主网段,预留足够地址空间
先确定整个VPC使用的私有网段,必须从RFC 1918标准范围中选择:
- 10.0.0.0/8(推荐用于大型架构,掩码建议12–16位,如10.0.0.0/12 → 覆盖10.0.0.0–10.15.255.255)
- 172.16.0.0/12(中等规模常用,掩码12–16位,如172.16.0.0/16 → 仅覆盖172.16.0.0–172.16.255.255)
- 192.168.0.0/16(小型场景适用,掩码16–24位,但跨可用区扩展性弱,慎用于生产)
关键点:主网段要能支撑未来3–5年新增可用区、子网、容器Pod网段、IDC互联网段的叠加需求。比如计划用3个可用区+2个NAT网关+1个ACK集群,至少预留1/4以上地址空间不分配。
按可用区分段划分子网,避免重叠且保留间隙
同一VPC下,每个可用区部署独立交换机(子网),需满足:
- 各子网CIDR互不重叠,且全部落在VPC主网段内
- 相邻子网间建议留出空闲网段(如/24子网之间空1个/24),便于后续扩容或调试
- 掩码通常用/24(256地址)或/23(512地址),确保单可用区有足够ECS、SLB、ENI容量
示例(基于10.10.0.0/16 VPC):
- 可用区A:10.10.10.0/24
- 可用区B:10.10.20.0/24(跳过10.10.11.0/24–10.10.19.0/24)
- 可用区C:10.10.30.0/24
- 预留IDC互联段:10.10.100.0/24
- 预留Pod网段(ACK):10.10.200.0/22
同步规划关联网络段,防止隐性冲突
私网不只是交换机子网。以下网段必须统一纳入VPC地址总盘子,且彼此不重叠:
- VPC内所有交换机子网(即各可用区子网)
- 容器服务(如ACK)的Pod网段和服务网段(如172.20.0.0/16和172.21.0.0/16)——注意:它们不能与VPC主网段或任何子网重叠
- 与IDC对接时,本地网段映射到云上路由的地址段(例如IDC用192.168.100.0/24,则VPC路由表里不能有同段)
- NAT网关SNAT池、共享带宽后端IP池等辅助地址段
建议用一张表格统一对齐所有已用/预留网段,每次新增都查重确认。
高可用设计:子网跨可用区≠可用区冗余
一个子网只能属于一个可用区,无法跨区。所谓“多可用区高可用”,是指:
- 为关键业务(如SLB+后端ECS)在至少两个可用区各部署一套子网+资源
- 通过VPC内默认路由,实现跨可用区ECS间内网互通(无需额外配置)
- SLB监听绑定多个可用区的ECS,故障时自动剔除异常区流量
切忌把所有服务堆在一个可用区子网里再靠“多可用区”标签凑数——那只是伪高可用。








