安全与治理-Landing Zone网络规划:整体网络架构设计

时间:2025-01-26 10:35:25

整体网络架构设计

Landing Zone的整体网络架构设计如下图所示:kin'g'zukingzu

图1 网络架构设计
上述网络架构的核心是网络运营账号,作为连接其他账号的网络枢纽,其他账号之间的通信必须通过该账号的ER进行。ER可以通过设置路由规则决定哪些VPC之间的网络可以连通,华为云基于以下假设并根据各个账号的职责梳理各个账号下VPC之间的连通性矩阵,据此则可以在ER上设置对应的路由规则。
  • 运维监控账号需要运维第三方云和本地DC中的资源;
  • 安全运营账号需要到公网获取系统补丁包;
  • 数据平台需要获取第三方云和本地DC的数据;
  • DevOps账号需要从Github上下载代码,需要将软件制品部署到各个业务账号;
  • 公共服务账号需要与本地IDC互联;
  • 生产、开发、测试环境要求网络隔离。
图2 各账号VP CDM A网络络的连通性矩阵

日志账号是集中存放审计日志和运行日志的地方,主要使用了华为云的LTS服务和OBS服务,该两个服务没有租户面IP地址,所以不需要考虑与其他账号的VPC进行互通。沙箱账号是一个允许客户任意测试华为云上资源的地方,包括VPC的功能测试以及与其他账号之间连通性测试,所以也不需要预先在ER中配置与其他账号的连通性。

support.huaweicloud.com/landingzone-sag/landingzone_06.html