讲解腾讯云国际 VPC、子网、路由表和安全组的关系,覆盖 CIDR 防重叠、可用区拆分、公私网络和连通验证。
默认做法:进入腾讯云国际中文控制台“私有网络 VPC → 私有网络 → 新建”,先确定不会与办公室、VPN、云联网或未来对等网络重叠的 CIDR,再按可用区创建子网。VPC 和子网本身通常不是主要收费项,但 NAT 网关、VPN、专线、公网地址和流量可能收费。创建网络不删服务器数据,修改路由或删除子网却会直接中断连接。

VPC、子网和路由表分别做什么
| 对象 | 作用 | 设计重点 |
|---|---|---|
| VPC | 定义隔离网络与总地址空间 | 避免与其他云和办公室网段重叠 |
| 子网 | 在可用区内划分地址 | 按环境、层级和可用区拆分 |
| 路由表 | 决定目标网段的下一跳 | 区分公网、NAT、VPN 和专线流量 |
| 安全组 | 控制实例级入站与出站 | 最小化来源和端口 |
CIDR 怎么规划
先列出生产、测试、管理网络和预计实例数量,再预留容器、负载均衡及未来环境所需地址。常用私网范围包括 10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16,但不能因为是私网就随意选择。
例如企业办公室已经使用 10.0.0.0/16,云上继续使用相同网段,未来建立 VPN 时会出现路由歧义。应先盘点所有需要互联的网络。
子网为什么要按可用区设计
子网具有可用区属性。需要同地域高可用时,应在至少两个可用区建立独立子网,再把应用实例分布其中。不要把“有两个子网”误认为已经高可用;如果两个子网仍位于同一个可用区,故障域并没有分离。
路由表变更前怎样判断影响
ip route
ip address
traceroute -n TARGET_IP
curl -4 --connect-timeout 5 https://example.com
在 CVM 内记录当前地址和路径,再核对目标子网关联的路由表。每个子网只能关联一张路由表,一张路由表可以关联多个子网。更换关联或下一跳会改变整个子网的流量路径,应在维护窗口执行。
公网子网和私有子网如何区分
不能仅靠子网名称判断。需要检查实例是否有公网地址、默认路由下一跳、NAT 网关和安全策略。数据库通常放在不直接暴露公网的子网,应用入口通过 CLB,私有实例的主动出网通过 NAT 网关或受控代理。
上线前验证清单
- 不同环境与故障域的 CIDR 没有重叠;
- 实例获得预期私网地址和 DNS 配置;
- 同子网、跨子网和目标服务连通性符合设计;
- 默认路由没有绕过预期 NAT 或安全设备;
- 安全组只放行必要来源与端口;
- 保留控制台登录或其他恢复入口。
边界条件
本文讨论基础 VPC 网络。涉及云联网、对等连接、VPN、专线和容器网络时,还要检查对端路由、传播规则和容器网段,不能只修改单侧路由表。
地址段不要只看当前两台机器
先列出生产、测试、数据库、容器和管理网段,再预留扩容空间。多个环境不要复用同一 CIDR,否则以后做 VPN、云联网或 VPC 对等时会遇到路由冲突。子网属于单个可用区;需要多可用区时,应在每个目标可用区建立用途对应的子网,而不是把所有实例塞进一个子网。
公有与私有子网怎样落地
- 公网入口子网放负载均衡、NAT 等按产品要求需要公网路径的资源。
- 应用实例放私有子网,只接受负载均衡或管理网来源。
- 数据库不分配公网地址,只允许应用安全组或网段访问。
- 私网实例需要下载更新时,通过受控 NAT 出站,并检查完整费用。
路由变更前后的检查
打开目标子网详情确认实际关联的路由表,不要只按名称猜。记录现有目的网段、下一跳类型和资源 ID。新路由先用测试实例验证,避免直接替换默认路由。路由只决定包往哪里走,安全组、网络 ACL、主机防火墙和应用监听仍需分别正确。
不通时与回退
- 同 VPC 不通:先查子网 CIDR、路由关联和安全组。
- 私网不能出网:查默认路由、NAT 状态、公网出口与返回路径。
- 接入 VPN 后部分网段消失:重点排查 CIDR 重叠和更具体路由。
验收时从不同子网测试 DNS、TCP 和应用,记录源/目的 IP,并用流日志确认拒绝位置。异常就恢复原路由表关联和旧下一跳;确认新路径稳定后再删除旧路由,不能先删后测。
腾讯云国际 VPC 和子网怎么配置现场验收单
- 入口或命令:私有网络 VPC → 私有网络 → 新建;子网 → 新建;路由表 → 新建/关联子网
- 提交前风险:VPC 和子网通常不是主要收费项,NAT、VPN、专线、公网和流量可能收费;删子网会影响资源
- 不能继续时:CIDR 重叠、路由下一跳错、子网关联错路由表、NAT 不在可用路径、安全组拒绝
- 完成证据:实例获得预期私网 IP,同子网/跨子网/公网路径分别验证,流日志与路由一致
- 退出办法:导出旧路由和关联;先加新路由验证再删旧路由,失败恢复原关联

