在多云主机架构中,公网 IP 的分配并非简单的“一机一 IP",而是需要结合业务场景、成本结构、安全策略及高可用需求进行系统性规划。以下是基于国内主流云厂商(如阿里云、腾讯云、华为云等)实践总结的合理分配策略:
1. 核心原则:按需分配,避免浪费
- 公网 IP 是稀缺资源且按量计费(尤其按固定带宽或弹性带宽),应优先保障对外服务的节点,内部通信节点尽量通过内网交互。
- 例如:Web 服务器、API 网关、负载均衡器需独立公网 IP;数据库、缓存、应用后台等仅需内网访问的组件,严禁直接绑定公网 IP。
2. 典型场景分配方案
(1)单点服务 / 小型项目
- 策略:每台云主机绑定一个弹性公网 IP(EIP),配合安全组精细控制端口。
- 适用:测试环境、个人博客、小型展示站。
-
注意:避免多台机器共用同一 EIP(除非使用 NAT 网关),防止端口冲突和运维混乱。
(2)高并发 Web 集群
- 策略:
- 所有 Web 服务器仅绑定内网 IP,不暴露公网。
- 部署负载均衡器(SLB/CLB),为其分配单个公网 IP。
- 用户请求 → 负载均衡器(公网入口)→ 分发至后端 Web 集群(内网)。
-
优势:统一入口便于 SSL 卸载、限流、灰度发布;节省多个公网 IP 成本;提升故障隔离能力。
(3)微服务架构 / 多租户系统
- 策略:
- 采用 “公网入口层 + 内网服务层” 分层设计。
- 入口层:NAT 网关或 API 网关提供统一公网出口(可复用少量 EIP)。
- 服务层:各微服务实例仅内网互通,通过 Service Mesh 或 K8s Ingress 管理流量。
-
进阶:对特定敏感服务(如支付接口)可单独申请 EIP 并配置 WAF 防护。
(4)需要直连的多台独立服务
- 策略:为每台需独立公网访问的机器分配独立 EIP,但必须:
- 严格限制安全组规则(仅开放必要端口,如 443/80)。
- 启用云厂商提供的 DDoS 防护(基础版免费,高级版按需开启)。
- 定期审计日志,监控异常连接。
3. 成本优化技巧
- 共享带宽包:将多个 EIP 加入同一带宽包,享受更低的单价(适合多站点统一部署)。
- 按流量计费 vs 按带宽计费:
- 流量波动大 → 选按流量计费(突发场景更划算)。
- 稳定高吞吐 → 选按带宽计费(避免峰值费用失控)。
- 弹性伸缩联动:在 Auto Scaling 组中配置 EIP 自动释放/绑定策略,避免闲置资源持续计费。
4. 安全与合规要点
- 禁止明文传输敏感数据:所有公网服务强制 HTTPS,禁用 HTTP。
- IP 白名单机制:对管理后台、数据库访问等关键操作,限制来源 IP 段。
- 动态 IP 管理:对于临时任务(如 CI/CD 构建节点),使用短期 EIP 并设置自动过期时间。
- 符合等保要求:若涉及等级保护测评,需确保公网 IP 有完整访问日志留存(≥6 个月)。
5. 常见误区警示
- ❌ 让数据库直接绑定公网 IP → 极易被扫描攻击。
- ❌ 多台机器共用同一公网 IP 且未做端口映射 → 导致服务冲突。
- ❌ 忽略 NAT 网关成本 → 大量出向流量时,NAT 网关可能比直接 EIP 更贵,需测算。
总结:公网 IP 分配本质是业务边界与安全边界的映射。推荐默认采用“负载均衡集中入口 + 内网服务集群”模式,仅在确有必要时开放独立公网 IP,并始终遵循最小权限原则。实际部署前,建议利用云厂商的 Cost Explorer 工具模拟不同方案的月度费用,实现技术决策与成本控制的平衡。
CLOUD云枢