阿里云国际 ECS 弹性网卡怎么使用?辅助网卡、私网 IP 与路由

把控制台绑定、系统地址、策略路由和双向验证组成完整配置闭环。

说明阿里云国际 ECS 主网卡、辅助 ENI 与辅助私网 IP 的差异,覆盖操作系统识别、策略路由、安全组、EIP 和重启验证。

阿里云国际 ECS 弹性网卡(ENI)是在 VPC 中为实例提供私网地址、路由入口和安全组边界的虚拟网卡。控制台完成创建与绑定,只代表云平台侧把 ENI 交给了实例;操作系统还需要识别网卡、配置地址,并在多网卡场景中保证请求从正确接口返回。最常见的故障不是“网卡没绑定”,而是地址只配置了一侧、回程走主网卡,或安全组和路由没有覆盖新增流量。

阿里云国际 ECS 弹性网卡从控制台创建绑定、系统识别、策略路由到双向验证的配置示意图
ENI 配置必须闭环:云平台绑定、系统地址、回程路由和安全策略缺少任一项,都可能出现单向通或源地址错误。

先区分主网卡、辅助网卡和辅助私网 IP

每台 VPC ECS 都有一块主网卡,主网卡不能像辅助网卡那样独立解绑。辅助网卡可以单独创建、绑定和解绑,适合把管理流量与业务流量隔离、为单机提供多组安全策略,或在同一可用区内迁移网络身份。一块 ENI 还可以关联多个私网 IP;如果只是让一个应用监听更多地址,不一定需要新增整块网卡。

ENI 与 ECS 必须位于同一 VPC 和同一可用区。实例规格决定可以绑定的 ENI 数量以及每块网卡可分配的私网 IP 数量,不能照搬其他规格的上限。创建前应读取实例规格和控制台当前配额,而不是使用固定数字。

什么时候应该新增 ENI

需求优先方案原因与边界
单应用需要多个私网地址同一 ENI 的辅助私网 IP网络结构更简单,但仍需配置操作系统地址
管理与业务需要不同安全组辅助 ENI可分别关联规则,但要处理回程路由
网络身份要在实例间迁移可独立解绑的辅助 ENI仅能在同 VPC、同可用区按平台规则迁移
需要多个公网入口ENI 私网 IP 关联 EIP还需核对 EIP、带宽和安全组费用与限制

如果目标只是提高可用性,单纯绑定第二块网卡不会自动提供故障切换。仍要有健康检查、流量迁移和应用接管流程。

创建和绑定前的检查清单

  1. 确认 ECS 的地域、可用区、VPC、交换机、实例规格和当前 ENI 配额。
  2. 规划 ENI 的主私网 IP、辅助私网 IP、用途和负责人,避免与静态配置冲突。
  3. 确定新增网卡使用哪些安全组,列出需要的入站与出站方向、协议和端口。
  4. 记录操作系统发行版、网络管理器和持久化配置方式,避免重启后配置丢失。
  5. 准备回退:解绑辅助 ENI 前先撤销应用绑定和策略路由,保留主网卡管理通道。

VPC、交换机网段和路由表的基础关系,可先通过阿里云国际 VPC、交换机和路由表教程核对。

云平台绑定后,操作系统还要做什么

进入 ECS 后先查看系统是否识别新接口与地址。不同镜像可能使用 NetworkManager、systemd-networkd、netplan 或发行版脚本,持久化方式不同。不要直接把示例接口名写死为 eth1;应先识别实际接口、MAC 地址和已分配 IP。

ip -br link
ip -br address
ip route show
ip rule show

这些命令只读取状态,适用于常见 Linux 环境。把控制台 ENI 的 MAC、主私网 IP 与系统接口逐项对应。如果平台已经分配辅助私网 IP,而系统中没有该地址,需要按镜像的网络管理方式添加并持久化;临时执行的 ip address add 在重启后通常会丢失。

修改网络配置前应通过控制台 VNC 或主网卡保留备用管理通道。远程 SSH 会话所依赖的接口一旦被改错,当前连接可能立即中断。

为什么多网卡需要策略路由

默认情况下,主网卡的默认路由优先级通常高于辅助网卡。外部请求从辅助 ENI 进入后,如果回复仍从主网卡发出,可能因源地址不匹配、安全设备检查或上游路由而丢失。这类故障常表现为本机能看到 SYN,但客户端收不到回复。

解决思路是为辅助 ENI 的源地址建立独立路由表与规则,使“从哪个地址进入或发起的流量”走对应网关返回。具体表号、接口名、源地址、网关和网段都必须按实际环境替换。下面只展示验证对象,不提供可直接粘贴的一键脚本:

ip route get <目标地址> from <辅助ENI私网IP>
ip rule show
ip route show table all

第一条命令用于确认指定源地址访问目标时选择的接口和下一跳。修改后再次执行,预期应显示辅助 ENI 对应的路由。若系统使用云初始化或网络管理器,策略路由必须写入其持久化配置,避免重启回退。

安全组、EIP 和源地址还要怎样核对

辅助 ENI 可以使用与主网卡不同的安全组,排障时必须看实际承载流量的那块 ENI,而不是只看实例主网卡规则。私网互访还要检查双方安全组、交换机网段和返回路径。若为 ENI 或其私网 IP 关联 EIP,公网流量仍需经过安全组,并受 EIP 的绑定、带宽和计费规则约束。

需要公网地址时可结合阿里云国际 EIP 申请与绑定教程判断,不要把系统分配的静态公网 IP、EIP 和 NAT 网关混为一种地址。

怎样验证配置真正可用

  1. 控制台确认 ENI 为已绑定状态,私网 IP、MAC、VPC、交换机和安全组正确。
  2. 系统中确认接口为 UP,地址与前缀存在,持久化配置已保存。
  3. ip route get 分别验证主、辅助源地址的下一跳和出口接口。
  4. 从同 VPC 的测试机访问辅助地址与目标端口,同时在服务端查看监听和数据包方向。
  5. 需要公网时再从外部测试 EIP,并确认应用日志记录的目标地址和返回结果。
  6. 重启测试实例后复查地址、规则和路由;只有重启后仍成立,才算持久化完成。

风险边界

  • 解绑或删除 ENI 前要确认是否启用了“随实例释放”,以及 ENI 上的 EIP、IP 和安全组依赖。
  • 删除辅助私网 IP 会让依赖该地址的应用、DNS 或白名单失效。
  • 全量修改默认路由可能切断主网卡管理连接,应先用最小范围策略规则验证。
  • 网络通不等于应用可用,还要检查监听地址、端口、TLS 和应用返回。

官方资料

阿里云国际教程阿里云国际 ECS 系统事件怎么处理?维护重启、故障迁移与通知闭环2026-09-01云平台选型网站接入阿里云或腾讯云 CDN 后解析异常怎么排查?CNAME、DNS 缓存与回源边界2026-08-30阿里云国际教程阿里云国际 ECS 云助手怎么批量执行命令?权限、超时与结果验证2026-08-30

加入开发者交流社区

与全球开发者、运维和工作室一起交流技术、分享经验、配置、账号与最新优惠信息

  • 云平台使用交流
  • 资源优惠信息
  • 最新教程与资讯
  • 开发者经验分享
联系 Telegram 客服
加入开发者交流社区