腾讯云国际 VPC 和子网怎么配置?网段、路由与可用区

从地址空间规划到路由验证建立可扩展的私有网络

讲解腾讯云国际 VPC、子网、路由表和安全组的关系,覆盖 CIDR 防重叠、可用区拆分、公私网络和连通验证。

默认做法:进入腾讯云国际中文控制台“私有网络 VPC → 私有网络 → 新建”,先确定不会与办公室、VPN、云联网或未来对等网络重叠的 CIDR,再按可用区创建子网。VPC 和子网本身通常不是主要收费项,但 NAT 网关、VPN、专线、公网地址和流量可能收费。创建网络不删服务器数据,修改路由或删除子网却会直接中断连接。

腾讯云国际 VPC 子网与路由表关系示意图
VPC 定义地址空间,子网属于可用区,路由表控制子网的出站方向。

VPC、子网和路由表分别做什么

对象作用设计重点
VPC定义隔离网络与总地址空间避免与其他云和办公室网段重叠
子网在可用区内划分地址按环境、层级和可用区拆分
路由表决定目标网段的下一跳区分公网、NAT、VPN 和专线流量
安全组控制实例级入站与出站最小化来源和端口

CIDR 怎么规划

先列出生产、测试、管理网络和预计实例数量,再预留容器、负载均衡及未来环境所需地址。常用私网范围包括 10.0.0.0/8172.16.0.0/12192.168.0.0/16,但不能因为是私网就随意选择。

例如企业办公室已经使用 10.0.0.0/16,云上继续使用相同网段,未来建立 VPN 时会出现路由歧义。应先盘点所有需要互联的网络。

子网为什么要按可用区设计

子网具有可用区属性。需要同地域高可用时,应在至少两个可用区建立独立子网,再把应用实例分布其中。不要把“有两个子网”误认为已经高可用;如果两个子网仍位于同一个可用区,故障域并没有分离。

路由表变更前怎样判断影响

ip route
ip address
traceroute -n TARGET_IP
curl -4 --connect-timeout 5 https://example.com

在 CVM 内记录当前地址和路径,再核对目标子网关联的路由表。每个子网只能关联一张路由表,一张路由表可以关联多个子网。更换关联或下一跳会改变整个子网的流量路径,应在维护窗口执行。

公网子网和私有子网如何区分

不能仅靠子网名称判断。需要检查实例是否有公网地址、默认路由下一跳、NAT 网关和安全策略。数据库通常放在不直接暴露公网的子网,应用入口通过 CLB,私有实例的主动出网通过 NAT 网关或受控代理。

上线前验证清单

  • 不同环境与故障域的 CIDR 没有重叠;
  • 实例获得预期私网地址和 DNS 配置;
  • 同子网、跨子网和目标服务连通性符合设计;
  • 默认路由没有绕过预期 NAT 或安全设备;
  • 安全组只放行必要来源与端口;
  • 保留控制台登录或其他恢复入口。

边界条件

本文讨论基础 VPC 网络。涉及云联网、对等连接、VPN、专线和容器网络时,还要检查对端路由、传播规则和容器网段,不能只修改单侧路由表。

地址段不要只看当前两台机器

先列出生产、测试、数据库、容器和管理网段,再预留扩容空间。多个环境不要复用同一 CIDR,否则以后做 VPN、云联网或 VPC 对等时会遇到路由冲突。子网属于单个可用区;需要多可用区时,应在每个目标可用区建立用途对应的子网,而不是把所有实例塞进一个子网。

公有与私有子网怎样落地

  1. 公网入口子网放负载均衡、NAT 等按产品要求需要公网路径的资源。
  2. 应用实例放私有子网,只接受负载均衡或管理网来源。
  3. 数据库不分配公网地址,只允许应用安全组或网段访问。
  4. 私网实例需要下载更新时,通过受控 NAT 出站,并检查完整费用。

路由变更前后的检查

打开目标子网详情确认实际关联的路由表,不要只按名称猜。记录现有目的网段、下一跳类型和资源 ID。新路由先用测试实例验证,避免直接替换默认路由。路由只决定包往哪里走,安全组、网络 ACL、主机防火墙和应用监听仍需分别正确。

不通时与回退

  • 同 VPC 不通:先查子网 CIDR、路由关联和安全组。
  • 私网不能出网:查默认路由、NAT 状态、公网出口与返回路径。
  • 接入 VPN 后部分网段消失:重点排查 CIDR 重叠和更具体路由。

验收时从不同子网测试 DNS、TCP 和应用,记录源/目的 IP,并用流日志确认拒绝位置。异常就恢复原路由表关联和旧下一跳;确认新路径稳定后再删除旧路由,不能先删后测。

腾讯云国际 VPC 和子网怎么配置现场验收单

  • 入口或命令:私有网络 VPC → 私有网络 → 新建;子网 → 新建;路由表 → 新建/关联子网
  • 提交前风险:VPC 和子网通常不是主要收费项,NAT、VPN、专线、公网和流量可能收费;删子网会影响资源
  • 不能继续时:CIDR 重叠、路由下一跳错、子网关联错路由表、NAT 不在可用路径、安全组拒绝
  • 完成证据:实例获得预期私网 IP,同子网/跨子网/公网路径分别验证,流日志与路由一致
  • 退出办法:导出旧路由和关联;先加新路由验证再删旧路由,失败恢复原关联

完成这项任务后继续检查

官方资料

腾讯云国际教程腾讯云国际 CVM 实例元数据怎么安全使用?访问范围与临时凭据防护2026-08-31腾讯云国际教程腾讯云国际 CVM 登录密码怎么重置?在线、离线与失联排查2026-08-29腾讯云国际教程腾讯云国际 CVM 关机、重启和销毁有什么区别?数据与计费边界2026-08-31

加入开发者交流社区

与全球开发者、运维和工作室一起交流技术、分享经验、配置、账号与最新优惠信息

  • 云平台使用交流
  • 资源优惠信息
  • 最新教程与资讯
  • 开发者经验分享
联系 Telegram 客服
加入开发者交流社区