说明阿里云国际 ECS 主网卡、辅助 ENI 与辅助私网 IP 的差异,覆盖操作系统识别、策略路由、安全组、EIP 和重启验证。
阿里云国际 ECS 弹性网卡(ENI)是在 VPC 中为实例提供私网地址、路由入口和安全组边界的虚拟网卡。控制台完成创建与绑定,只代表云平台侧把 ENI 交给了实例;操作系统还需要识别网卡、配置地址,并在多网卡场景中保证请求从正确接口返回。最常见的故障不是“网卡没绑定”,而是地址只配置了一侧、回程走主网卡,或安全组和路由没有覆盖新增流量。

先区分主网卡、辅助网卡和辅助私网 IP
每台 VPC ECS 都有一块主网卡,主网卡不能像辅助网卡那样独立解绑。辅助网卡可以单独创建、绑定和解绑,适合把管理流量与业务流量隔离、为单机提供多组安全策略,或在同一可用区内迁移网络身份。一块 ENI 还可以关联多个私网 IP;如果只是让一个应用监听更多地址,不一定需要新增整块网卡。
ENI 与 ECS 必须位于同一 VPC 和同一可用区。实例规格决定可以绑定的 ENI 数量以及每块网卡可分配的私网 IP 数量,不能照搬其他规格的上限。创建前应读取实例规格和控制台当前配额,而不是使用固定数字。
什么时候应该新增 ENI
| 需求 | 优先方案 | 原因与边界 |
|---|---|---|
| 单应用需要多个私网地址 | 同一 ENI 的辅助私网 IP | 网络结构更简单,但仍需配置操作系统地址 |
| 管理与业务需要不同安全组 | 辅助 ENI | 可分别关联规则,但要处理回程路由 |
| 网络身份要在实例间迁移 | 可独立解绑的辅助 ENI | 仅能在同 VPC、同可用区按平台规则迁移 |
| 需要多个公网入口 | ENI 私网 IP 关联 EIP | 还需核对 EIP、带宽和安全组费用与限制 |
如果目标只是提高可用性,单纯绑定第二块网卡不会自动提供故障切换。仍要有健康检查、流量迁移和应用接管流程。
创建和绑定前的检查清单
- 确认 ECS 的地域、可用区、VPC、交换机、实例规格和当前 ENI 配额。
- 规划 ENI 的主私网 IP、辅助私网 IP、用途和负责人,避免与静态配置冲突。
- 确定新增网卡使用哪些安全组,列出需要的入站与出站方向、协议和端口。
- 记录操作系统发行版、网络管理器和持久化配置方式,避免重启后配置丢失。
- 准备回退:解绑辅助 ENI 前先撤销应用绑定和策略路由,保留主网卡管理通道。
VPC、交换机网段和路由表的基础关系,可先通过阿里云国际 VPC、交换机和路由表教程核对。
云平台绑定后,操作系统还要做什么
进入 ECS 后先查看系统是否识别新接口与地址。不同镜像可能使用 NetworkManager、systemd-networkd、netplan 或发行版脚本,持久化方式不同。不要直接把示例接口名写死为 eth1;应先识别实际接口、MAC 地址和已分配 IP。
ip -br link
ip -br address
ip route show
ip rule show
这些命令只读取状态,适用于常见 Linux 环境。把控制台 ENI 的 MAC、主私网 IP 与系统接口逐项对应。如果平台已经分配辅助私网 IP,而系统中没有该地址,需要按镜像的网络管理方式添加并持久化;临时执行的 ip address add 在重启后通常会丢失。
修改网络配置前应通过控制台 VNC 或主网卡保留备用管理通道。远程 SSH 会话所依赖的接口一旦被改错,当前连接可能立即中断。
为什么多网卡需要策略路由
默认情况下,主网卡的默认路由优先级通常高于辅助网卡。外部请求从辅助 ENI 进入后,如果回复仍从主网卡发出,可能因源地址不匹配、安全设备检查或上游路由而丢失。这类故障常表现为本机能看到 SYN,但客户端收不到回复。
解决思路是为辅助 ENI 的源地址建立独立路由表与规则,使“从哪个地址进入或发起的流量”走对应网关返回。具体表号、接口名、源地址、网关和网段都必须按实际环境替换。下面只展示验证对象,不提供可直接粘贴的一键脚本:
ip route get <目标地址> from <辅助ENI私网IP>
ip rule show
ip route show table all
第一条命令用于确认指定源地址访问目标时选择的接口和下一跳。修改后再次执行,预期应显示辅助 ENI 对应的路由。若系统使用云初始化或网络管理器,策略路由必须写入其持久化配置,避免重启回退。
安全组、EIP 和源地址还要怎样核对
辅助 ENI 可以使用与主网卡不同的安全组,排障时必须看实际承载流量的那块 ENI,而不是只看实例主网卡规则。私网互访还要检查双方安全组、交换机网段和返回路径。若为 ENI 或其私网 IP 关联 EIP,公网流量仍需经过安全组,并受 EIP 的绑定、带宽和计费规则约束。
需要公网地址时可结合阿里云国际 EIP 申请与绑定教程判断,不要把系统分配的静态公网 IP、EIP 和 NAT 网关混为一种地址。
怎样验证配置真正可用
- 控制台确认 ENI 为已绑定状态,私网 IP、MAC、VPC、交换机和安全组正确。
- 系统中确认接口为 UP,地址与前缀存在,持久化配置已保存。
- 用
ip route get分别验证主、辅助源地址的下一跳和出口接口。 - 从同 VPC 的测试机访问辅助地址与目标端口,同时在服务端查看监听和数据包方向。
- 需要公网时再从外部测试 EIP,并确认应用日志记录的目标地址和返回结果。
- 重启测试实例后复查地址、规则和路由;只有重启后仍成立,才算持久化完成。
风险边界
- 解绑或删除 ENI 前要确认是否启用了“随实例释放”,以及 ENI 上的 EIP、IP 和安全组依赖。
- 删除辅助私网 IP 会让依赖该地址的应用、DNS 或白名单失效。
- 全量修改默认路由可能切断主网卡管理连接,应先用最小范围策略规则验证。
- 网络通不等于应用可用,还要检查监听地址、端口、TLS 和应用返回。

