云原生集群网络规划需严格隔离vpc网段、节点子网、pod网段和服务网段四类地址空间,确保互不重叠;实操中须按步骤划分子网并遵守三个“绝不允许”避坑原则。

云原生集群部署中,底层子网划分不是配个IP那么简单,而是整个网络稳定性和扩展性的基础。核心在于三类地址段必须彼此隔离:VPC网段、节点子网网段、容器(Pod)网段,服务(Service)网段还要额外避开前两者。
明确四类关键网段及其约束关系
实际规划时要同时处理四个独立但互斥的地址空间:
- VPC网段:整个云环境的顶层网络范围,比如 10.0.0.0/16。它决定了你最多能创建多少个子网和节点,建议预留足够余量(如/16可支持65534个IP,适合中等规模)
- 节点子网网段:ECS或VM所在的子网,例如 10.0.1.0/24(Web层)、10.0.2.0/24(应用层)。每个子网应跨至少两个可用区,且不能与VPC外网段重叠
- 容器网段(Pod CIDR):Kubernetes中每个Pod分配的IP,如 172.16.0.0/16 或 10.244.0.0/16(Calico常用)。它绝不能与任何节点子网重叠——哪怕只重一个IP,都会导致Pod无法通信
- 服务网段(Service CIDR):ClusterIP类型Service使用的虚拟IP池,典型值是 10.96.0.0/12。它不路由到物理网络,但必须和Pod网段、节点子网完全无交集
子网划分实操步骤(以C类需求为例)
假设你拿到一个公网可路由的C类地址 200.47.89.0/24,需划分出5个逻辑子网用于不同环境(开发/测试/预发/生产/运维),操作如下:
- 计算子网位数:2³ = 8 ≥ 5 → 需借3位主机位,新掩码为 /27(即255.255.255.224)
- 每个子网含32个地址,其中可用主机30个(去掉网络地址和广播地址)
- 依次切分:200.47.89.0/27、200.47.89.32/27、200.47.89.64/27、200.47.89.96/27、200.47.89.128/27
- 将前5个分别绑定到VPC内不同子网,例如开发用 .0/27,生产用 .128/27,避免未来扩容时地址冲突
避坑要点:三个“绝不允许”
- 节点子网和Pod网段绝不允许CIDR重叠——哪怕只是部分包含(如子网用192.168.0.0/16,Pod网段就不能用192.168.1.0/24)
- Service网段绝不使用公有地址段(如200.47.89.0/24),也不宜太小(/24仅253个Service IP,不够用);推荐/12起步
- 不同VPC之间默认不通,若需互通,必须通过VPC对等连接或云企业网(CEN),且两端网段不能重叠
典型生产配置参考(青云/QingCloud场景)
一个三节点最小生产集群可这样分配:
- VPC网段:10.0.0.0/16
- 节点子网1(控制平面):10.0.10.0/24(部署Master节点)
- 节点子网2(工作节点):10.0.20.0/24(部署Worker节点)
- Pod网段:172.20.0.0/16(完全脱离10网段,杜绝冲突)
- Service网段:10.96.0.0/12(标准kubeadm默认值,安全可用)
这种结构清晰隔离、便于排错,也兼容后续添加节点或启用CCE Turbo等高级模式。











