横跨每朵云的一张网络

AWS 在这边,GCP 在那边,Azure 留给那次并购 — OpenVLAN 把它们缝合成一张私有网状网络。

每朵云一台子网路由器,架构图到此为止

每个 VPC 或 VNet 里一台小型实例,即可把路由通告进 tailnet。没有中转网关挂载,没有对等连接矩阵,没有逐区域部署枢纽 — 在控制台逐一审批路由后,网上的每个节点都能抵达每一朵云。

  • ✓每朵云十分钟完成部署,从您最常用的那朵开始
  • ✓实例规格要求不高 — 它只做路由,不汇聚全部流量
  • ✓每朵云可部署多台路由器实现冗余,默认主备模式
子网路由器 — 实时
aws-produs-east-1 · 10.1.0.0/162 条路由在线
gcp-produs-central1 · 10.2.0.0/162 条路由在线
azure-euwest-europe · 10.3.0.0/162 条路由在线
aws-stagingus-west-2 · 10.8.0.0/161 条路由在线

CIDR 重叠不再是专项工程

两朵云同时占用 10.0.0.0/16,过去意味着一场重编号马拉松。而在网状网络上,工作负载保留原有地址,您改用 MagicDNS 名称来访问 — 无论它身处哪个服务商的网段,名称总能解析到正确的位置。

MagicDNS — 跨云名称
orders.apiaws-prod · 内网 LB10.1.4.11可解析
ml-train.gcpgcp-prod · GPU 池10.2.7.30可解析
sap-eu.legacyazure-eu · 迁移中的虚拟机10.3.1.5可解析

多云的乱局

中转网关蔓延

每朵云都有自己的轮辐式税负 — 按挂载计费、逐区域部署、每家一个控制台。子网路由器用一个 overlay 取代整张架构图。

"临时"开放的公网端点

跨云调用走公网加 IP 白名单,是常见的权宜之计。网状网络让它们变成带身份的私有链路。

CIDR 重叠

两个 VPC 都占用 10.0.0.0/16?tailnet 的 100.64.0.0/10 地址空间与 MagicDNS 名称让重编号工程就此绕开。

一切皆短暂

弹性伸缩的集群不断加入与退出。临时节点以短期令牌认证,并自行清理。

典型接线方式

# one subnet router per VPC / VNet
$ openvlan up --advertise-routes=10.1.0.0/16 # aws-prod
$ openvlan up --advertise-routes=10.2.0.0/16 # gcp-prod
$ openvlan up --advertise-routes=10.3.0.0/16 # azure-eu
 
# approve once in the console; every node sees all three
$ ping 10.2.4.11 # from laptop, via aws subnet router → gcp

子网路由器指南 →

谁在用

平台团队

每个工作负载之下都是同一张扁平私有网络,无论它落在哪家云。

一切皆短暂

弹性伸缩的集群不断加入与退出;临时节点以短期令牌认证,并自行清理。

Terraform 原生

子网路由器、ACL 与节点标签均可作为代码管理,与您现有的基础设施定义放在一起。

统一地址空间

tailnet 的专属网段意味着,不必再为哪个云占用哪段 CIDR 展开表格外交。

"临时"开放的公网端点

跨云调用从公网加 IP 白名单,变成带身份的私有链路。

零中转暴露

云到云的流量绝不触碰公网 IP,也不经过您无法掌控的共享中转网络。

工作负载级身份

每台路由器都持有基于标签的身份;单个节点失陷不会波及其余节点。

可审计的出站流量

每条跨云流量都记录了来源身份 — 这是任何中转网关都给不了的完整凭据链。

整体迁移

跨云搬迁工作负载,应用无需经历双网过渡期。

并购整合

在组织合并完成之前,先私有连通被并购公司的云。

平移上云预演

先搭好目标环境,迁移期间两侧照常通信;时机成熟再切换。

长期混合架构

有些工作负载永远不会离开数据中心 — 网状网络只把它当作又一个站点。

多云常见问题

跨云流量要付出网费吗?
各服务商的出网费率照常收取 — 网状网络不改变计费。但直连私有路径通常比绕行公网端点或中转枢纽更省钱,而且身份认证彻底取代了白名单维护。
我需要多少台子网路由器?
每个需要可达的网络一台,重要位置再加一台冗余。典型的三云架构总共只需五台小型实例。
云之间的延迟如何?
流量走点到点直连 — 通常比中转网关绕行更快,因为中间没有区域枢纽。同区域配对之间常见开销低于一毫秒。
它能完全取代我们的 Transit Gateway 吗?
就私有连接而言,可以 — 大多数团队只为尚未迁移的 VPC 间流量保留中转网关,随后即下线。依赖它的云原生服务(私有端点、部分对等配置)仍可并行使用。
IP 网段重叠也能用吗?
能 — 这正是采用它的最有力理由之一。地址保持原样,MagicDNS 名称绕开冲突;重编号工程直接取消。

您的所有云,一个 tailnet

大约十分钟,部署您的第一台子网路由器。