子网划分必须与pod网段协同设计,确保vpc子网、节点网络、pod网段、service网段四者互不重叠且预留扩容余量;多集群下pod网段须全局唯一,vpc-cni模式需专设子网供pod直用。

子网划分必须和容器集群的 Pod 网段协同设计,否则容易引发地址冲突、路由不可达、扩容受限等问题。核心原则是:**VPC 子网、节点网络、Pod 网段、Service 网段四者互不重叠,且预留足够余量支撑未来扩容。**
明确各层网络边界与约束关系
一个容器集群涉及四类关键地址段,规划时需逐层厘清:
- VPC 网段:整个云环境的基础私有网络范围(如 10.0.0.0/16),所有子网都必须在其内;
- 节点子网(ECS 子网):为集群节点(虚拟机)分配 IP,需预留足够地址供节点伸缩(如 /24 子网最多支持 251 台节点);
- Pod 网段(容器网段):为每个 Pod 分配独立 IP,不能与节点子网重叠,也不能被其包含(例如节点子网是 192.168.10.0/24,则 Pod 网段不可用 192.168.10.0/25);
- Service 网段:纯虚拟地址段,仅集群内有效,必须与前两者完全隔离(CCE 默认从 172.16.0.0/12 中自动选取未冲突段)。
按节点规模预估并固定 Pod 网段大小
Pod 网段一旦设定就无法修改,必须在建群前根据单节点最大 Pod 数和预期节点数反推所需 CIDR 掩码长度:
- 若单节点最多运行 110 个 Pod,建议按 128(2⁷)向上取整,即每节点需 /25 子网(126 可用地址);
- 若计划部署最多 64 个节点,则至少需要 64 × /25 = 相当于一个 /18 网段(16384 地址);
- 实际推荐直接划一个 /17 或 /16 的连续网段(如 10.100.0.0/17),再通过 CNI 插件(如 Flannel、Terway)按节点粒度动态切分子网,兼顾弹性与可管理性。
多集群场景下避免 Pod 网段交叉冲突
同一 VPC 内多个 ACK/CCE 集群,其 Pod 网段必须全局唯一;跨 VPC 多集群则需借助云企业网(CEN)+ 转发路由器打通,并确保各集群 Pod 网段无重叠:
- 推荐采用“大网段分段法”:例如统一规划 10.100.0.0/14,再按集群分配子段——集群 A 用 10.100.0.0/17,集群 B 用 10.100.128.0/17;
- 禁止不同集群使用相同网段(如都用 172.16.0.0/16),即使不在同一 VPC,后续若通过 CEN 互联将直接导致路由混乱;
- 若使用 VPC-CNI 模式(如 Terway ENI 多 IP),Pod IP 直接来自指定子网,则该子网需单独划出、专用于 Pod,不得再分配给 ECS 节点或其他服务。
为特殊业务预留子网拓扑策略空间
对有固定 IP、跨 namespace 统一分配、或需差异化网络策略(如 NSG、NAT 网关)的业务,应提前在 VPC 中划分专用子网,并在集群中启用子网拓扑分布能力(如 CCE 的 cpsts 或 AKS 的 Pod 子网):
- 例如为金融核心应用预留 10.200.10.0/24 子网,配置 cpsts 规则使其在 finance-ns 和 audit-ns 中均生效;
- 该子网不参与节点部署,仅挂载到集群作为 Pod IP 来源,配合安全组实现仅允许特定流量进出;
- 相比 Overlay 模式,这种直连 VPC 子网的方式性能更高,也便于对接已有网络监控与防火墙体系。











