金融專題|某跨境支付機構:以榫卯企業云平臺 VPC 功能保障業務主體安全

作者:SmartX 金融團隊

金融機構在信息化建設時面臨諸多數據合規要求,例如:不同業務區域之間互相隔離、數據庫僅能由關聯的應用服務器訪問、僅有特定的服務器允許被外網訪問等。對此,某跨境支付機構以 SmartX?榫卯企業云平臺構建私有云,并采用網絡與安全模塊的虛擬專有云網絡功能(Virtual Private Cloud,以下簡稱 “VPC”)實現業務主體間的網絡隔離,保障業務安全。

點擊下載《榫卯企業云平臺產品組合》,了解更多產品特性與應用場景!

實踐背景:從公有云下遷至私有云,需滿足業務隔離等數據合規要求

出于成本考慮,用戶計劃將其運行在公有云上的開發環境、測試環境和生產環境業務系統遷移到本地數據中心。在使用公有云時,用戶采用了公有云提供的 VPC 功能滿足數據合規要求,因此也要求下遷的私有云環境具備同樣的能力:不同的業務區域之間需要隔離,例如確保開發環境的服務器無法訪問測試環境的服務器,反之亦然。在同一個業務區域內,服務器之間的互相訪問需要根據業務的實際需求而定。

在經過評估驗證后,用戶選擇了 SmartX?榫卯企業云平臺進行私有云建設。榫卯企業云平臺是一款模塊化、靈活且強大的企業級云基礎設施平臺,提供完整的計算、存儲、網絡、數據保護和管理能力,在支撐企業數智化轉型升級的同時,顯著降低企業云基礎架構的復雜性與成本。

榫卯企業云平臺還通過網絡與安全組件 Everoute 提供了完善的網絡和安全能力,通過虛擬專有云網絡功能將不同業務部門劃分至不同 VPC 下,實現邏輯網絡隔離;在 VPC 內部可進一步將部門不同類型的業務虛擬機劃分至不同子網進行管理。對于有與外部網絡互通需求的虛擬機,也可以通過對指定的虛擬機綁定浮動 IP 實現外部互通。

基于 VPC 構建的網絡拓撲圖

?

實踐方案:以榫卯企業云平臺實現業務隔離、靈活互訪、安全管理與精簡運維

#1 業務隔離

榫卯企業云平臺的 VPC 功能基于 GENEVE 協議(增強版 VXLAN 協議)的覆蓋虛擬化網絡技術,實現了上層業務網絡與底層物理網絡之間的解耦:在同一套物理網絡硬件上的兩個 VPC 邏輯網絡完全隔離,實現以業務為中心的全棧資源隔離。

實踐中,用戶初步將開發測試環境劃分為一個獨立的 VPC,以實現與生產環境網絡的隔離,確保環境之間互不干擾。在 VPC 內進一步將不同類型的業務虛擬機劃分到不同子網。數據庫類型虛擬機、業務應用層虛擬機、測試虛擬機分別處于同一個 VPC 下的三個子網。

  • 數據庫子網:專門用于部署各類數據庫服務虛擬機(大部分僅與同一 VPC 的應用虛擬機進行交互,不需要與 VPC 外部有網絡互通);
  • 業務應用層子網:用于部署業務邏輯服務虛擬機,與 VPC 內數據庫服務互訪,對 VPC 外提供服務;
  • 測試子網:用于部署測試驗證虛擬機。

#2 靈活互訪

用戶的業務虛擬機除了要在 VPC 內部進行通信,必然還有對 VPC 外部提供服務或者主動訪問 VPC 外部服務的通信需求。榫卯企業云平臺的 VPC 支持簡單靈活配置網關,滿足 VPC 內部與外部互聯互通的需求,互通方式包括地址翻譯(NAT)、路由、L2 橋接。不同子網可以配置不同的網關服務,從子網級別實現網關的靈活配置。榫卯企業云平臺 VPC 還支持靈活的浮動 IP 功能,允許將浮動 IP 綁定到指定的業務虛擬機,讓業務虛擬機可以被 VPC 外部主動連接,而無需逐一指定 NAT 端口和 IP 地址,最終效果等同于公有云中的彈性公網 IP。

實踐中,用戶的應用業務虛擬機需要對互聯網提供服務,對指定的應用虛擬機綁定浮動 IP 后,便可以允許外部互聯網進行訪問。同樣地,測試子網中的虛擬機也綁定了浮動 IP,用于訪問其他業務部門。

#3 安全策略配置管理

榫卯企業云平臺支持在虛擬專有云內配置網絡安全策略。首先通過將虛擬機劃分至不同的安全組,每個安全組有獨立的 VPC 安全策略。配置安全策略時,以安全組為核心,對其出入流量配置白名單。其中出入流量支持選擇安全組、IP 地址。

實踐中,用戶數據庫子網中部分虛擬機與應用子網中部分虛擬機共同組合成一組業務,其中要求某數據庫虛擬機只能被指定的應用虛擬機訪問。通過為數據庫虛擬機創建安全策略,開放指定業務虛擬機作為出入流量的白名單,即可滿足該需求。在集群層面,也可配置子網間網絡訪問策略,同時通過安全策略配置進行虛擬機級別的安全訪問管控。

#4 簡化運維

榫卯企業云平臺 VPC 在傳統的 VLAN 網絡之上構建,復用原有的網口和 VLAN 網段。用戶只需要在物理交換機側配置少量網段(用于 VPC 隧道交互的 TEP IP 網段)后,便可以創建多個 VPC。VPC 內可以自由劃分多個子網網段,且不同 VPC 間網段互不影響,允許 IP 地址重復。因此,不僅實現了業務部門相互隔離的需求,還減少了對物理網絡進行的配置變更,提高了運維效率。

*?TEP IP:隧道端點 IP,用于在物理節點之間建立起隧道連接,這些 IP 為 VLAN 網絡中的 IP;外部子網:外部??是?個外部可路由的 IP 資源池,?于 VPC ?絡與物理?絡之間的映射,如外部子網中的 IP 可以用于浮動 IP。虛擬機使用外部子網中的 IP 地址與 VPC 外部物理網絡完成通信。

總結

采用榫卯企業云平臺的 VPC 功能,用戶不僅實現了業務部門資源隔離、網絡流量靈活互通,還進一步降低網絡運維管理難度,構建起滿足數據合規要求的安全私有云。

欲了解更多產品功能特性,歡迎點擊下載《榫卯企業云平臺產品組合》電子書!

推薦閱讀:

榫卯企業云平臺自服務中心模塊(SSC)關鍵能力解讀

以 Everoute 替代 VMware NSX:關鍵能力可對標,使用和運維更簡單

安全、靈活、高可用:Everoute 虛擬專有云網絡特性解讀

為虛擬網絡提供敏捷負載均衡:Everoute LB 特性解讀

SmartX Everoute 如何通過微分段技術實現 “零信任” | 社區成長營分享回顧

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/91498.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/91498.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/91498.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Win10下python環境變量呼出微軟應用商店

以下是三種徹底解決 Windows 10 的 CMD 中運行 python 命令彈出應用商店問題的方法??方法一:調整環境變量優先級?-或者直接刪除微軟應用商店的環境變量%USERPROFILE%\AppData\Local\Microsoft\WindowsApp???操作步驟??打開系統環境變量設置(右鍵…

字節跳動“扣子”(Coze)開源:AI智能體生態的技術革命

(以下借助 DeepSeek-R1 輔助整理) 在2025年7月26日的深夜,GitHub上悄然出現的兩個倉庫——Coze Studio和Coze Loop,在48小時內狂攬超過9,000顆Star。字節跳動以Apache 2.0許可證將自家AI智能體平臺的核心技術徹底開源。 “當所有人…

Camx-usecase ID和pipeline的匹配源碼解讀

組件關系整體流程:camxhal3.cpp:704 open()camxhal3.cpp:1423 configure_streams()chxextensionmodule.cpp:2810 InitializeOverrideSessionchxusecaseutils.cpp:850 GetMatchingUsecase()chxadvancedcamerausecase.cpp:4729 Initialize()chxadvancedcamerausecase.…

日志管理進入「對話式」時代:日志易MCP Server落地實錄

01 背景:MCP協議介紹在AI蓬勃發展的當下,大型語言模型(LLM)雖展現出強大潛力,卻受困于與外部資源連接的難題。數據分散、接口繁雜,致使AI模型難以靈活對接本地資源與遠程服務,極大限制了其響應質…

django-3模型操作

from django.db import modelsclass Book(models.Model):title models.CharField(max_length200) # 書名author models.CharField(max_length100) # 作者publish_date models.DateField() # 出版日期price models.DecimalField(max_digits10, decimal_places2) # 價格s…

【繪制圖像輪廓】——圖像預處理(OpenCV)

目錄 1 什么是輪廓 2 尋找輪廓 2.1 mode參數 2.2 method參數 3 繪制輪廓 1 什么是輪廓 輪廓是一系列相連的點組成的曲線,代表了物體的基本外形。輪廓是連續的,邊緣不一定連續。輪廓是一個閉合的、封閉的形狀。 輪廓的作用: 形狀分析 目…

嵌入式 Linux 深度解析:架構、原理與工程實踐(增強版)

嵌入式 Linux 深度解析:架構、原理與工程實踐(增強版) 目錄嵌入式 Linux 深度解析:架構、原理與工程實踐(增強版)第一章 嵌入式 Linux 基礎概念1.1 定義與核心特征1.2 典型架構棧深度解析第二章 Linux 文件…

xcode swift項目運行、連接真機運行報錯,引入文件夾失敗

最近亂七八糟解決了很多報錯,看著記錄點吧 xcode版本:16 failed to emit precompiled header ‘/Users/yuqing/Library/Developer/Xcode/DerivedData/cloudspace-ios-ejldldcfhouqnretchuzoewmsqkg/Build/Intermediates.noindex/PrecompiledHeaders/spic…

[python][selenium] Web UI自動化8種頁面元素定位方式

測試工程師必備!Selenium自動化測試全攻略 | 手寫POM框架數據驅動,輕松搞定UI自動化!簡單的加個前置知識: 第一:webdriver.Chrome()這句話,通過WebDriver的構造方法,拿到瀏覽器驅動的對象&…

絲桿支撐座在電子裝配中的關鍵作用

絲桿支撐座是電子裝配過程中不可或缺的組件,主要用于支撐和固定絲桿,確保其穩定性和精度。在高速、高精度裝配場景中,絲桿支撐座的作用尤為突出。穩定性與精度保障:絲桿支撐座采用高品質鋼材制作,具有高剛性和高強度&a…

微信小程序頁面間通信的實現方式

微信小程序中頁面間的通信是指不同頁面之間的數據傳遞、狀態同步或交互操作,常見于多頁面協作場景。根據通信方向和場景不同,主要有以下幾種實現方式:一、基于頁面跳轉的參數傳遞1. 正向傳遞(A頁面到B頁面)通過URL參數…

uniapp開發微信小程序(新舊版本對比:授權手機號登錄、授權頭像和昵稱)

目錄標題授權手機號新舊版本核心差異對比強制使用新版的情況代碼實現方案特殊處理邏輯企業賬號要求最佳實踐建議授權頭像和昵稱新舊版本核心差異對比強制使用新版的情況代碼實現方案最佳實踐建議注意事項授權手機號 新舊版本核心差異對比 觸發方式 舊版(2023年前&…

Java函數式編程之【Stream終止操作】【下】【三】【收集操作collect()與分組分區】【下游收集器】

分組收集器groupingBy():groupingBy()收集器用于按條件對元素象進行分組,并將結果存儲在Map實例中。其作用與數據庫的SQL語句的group by的用法有異曲同工之妙。 分區收集器partitioningBy():partitioningBy()可以看作是分組groupingBy()的特殊…

python設計模式-工廠模式

工廠模式的核心思想:封裝對象創建過程、解耦對象使用與創建 。示例代碼:from enum import Enum# 基類:人類 class Person:species Homo sapiensdef __init__(self, name):self.name namedef __str__(self):return f"{self.__class__._…

Rust:anyhow::Result 與其他 Result 類型轉換

當函數返回的不是 anyhow::Result 而是其他 Result 類型時(如 std::io::Result、serde_json::Result 或自定義 Result),可通過以下方法統一處理錯誤類型,確保與 anyhow 兼容或實現錯誤傳播:🛠? 一、錯誤類…

PLC-梯形圖編程

1.位運算,比較 如&#xff1a;>,<,, 2.定時器 生成脈沖TP&#xff0c;常開觸點閉合觸發&#xff0c;賦值10秒時長&#xff0c;PT配置參數&#xff0c;ET運行時已PT計時 接通延時TON&#xff0c;常開觸點閉合觸發&#xff0c;延時10秒后賦值 關斷延時TOF&#xff0c;常開觸…

LLM學習筆記5——InstructGPT

系列文章目錄 參考文獻 參考文獻 參考文獻 參考視頻 文章目錄系列文章目錄前言目前大模型不同的技術流派與框架路線&#xff1a;1. ??BERT&#xff1a;Encoder-only架構????1&#xff09; 架構特點????2&#xff09; 訓練目標??3&#xff09; ????應用場景2. …

熱能小車cad【12張】三維圖+設計說明書

摘要 無碳小車來自全國大學生工程能力訓練大賽題目&#xff0c;根據“節能減排&#xff0c;綠色出行”的環保理念&#xff0c;提出了一種基于熱力驅動的具有方向自動控制的無碳小車。 本文設計的無碳小車主要是將熱能轉化成機械能&#xff0c;用來驅動小車前進的裝置&#xff0…

云原生 DevOps 實戰之Jenkins+Gitee+Harbor+Kubernetes 構建自動化部署體系

技術背景? 在云原生生態中&#xff0c;工具鏈的選擇直接決定 CI/CD 流水線的效率與穩定性。本次方案的工具組合并非偶然&#xff0c;而是基于各組件的核心優勢與生態適配性&#xff1a;? 代碼管理層&#xff1a;Gitee 作為國內主流的代碼托管平臺&#xff0c;支持 Git 分布…

二建機電工程專業都考哪些知識點?

二建機電工程專業需要考《建設工程施工管理》《建設工程法規及相關知識》和《機電工程管理與實務》三個科目。其中《機電工程管理與實務》是專業科目&#xff0c;也是考試重點&#xff0c;主要考查機電工程技術、機電工程相關法規與標準、機電工程項目管理實務等內容。具體如下…