Mercari 的基础设施横跨多个区域和云平台。OpenVLAN 为每位工程师提供了基于身份的统一访问路径——无需任何 VPN 网关。
一个全球化电商平台不会只有一张网络——它有几十张。Mercari 的 SRE 和平台团队在每个环境中采用不同的访问方式:一个云用堡垒机链路,另一个云靠安全组和白名单,其余环境则用临时隧道。每新增一个区域或集群就意味着新的访问机制,每次故障排查都得先搞清楚哪条路径本应可用。
平台团队在保留原有访问路径的同时部署了 OpenVLAN:节点通过身份提供商完成注册,少量子网路由器广播各云的私有网段。ACL 取代了按环境维护的白名单——Git 中的一个策略文件即可描述谁能访问哪些服务组。临时测试环境在其生命周期内直接加入 tailnet,随环境销毁一并消失。
"过去访问问题是每个环境各自解决的。现在它是网络固有的属性。工程师们不再感知它的存在——这正是我们的目标。" — Mercari 平台工程团队