高可用子网划分需按业务层级+可用区对称部署Web、应用、数据库等独立子网,网段大小一致且预留扩展余量,所有子网统一纳入VPC CIDR,配套负载均衡、安全组及地域可用区能力同步对齐,确保单AZ故障时同层其他区可无缝接管。

子网划分要支撑高可用架构在不同可用区均等分配资源,核心不是平均分IP数量,而是按业务角色+可用区维度做对称部署,并预留弹性空间。
按业务层级跨可用区对称划分子网
Web、应用、数据库等不同层级的服务,需各自在每个可用区中部署独立子网,网段大小一致、功能定位一致。例如:
- Web层:10.0.1.0/24(可用区A)、10.0.2.0/24(可用区B)
- 应用层:10.0.3.0/24(可用区A)、10.0.4.0/24(可用区B)
- 数据库主从:10.0.5.0/24(主,可用区A)、10.0.6.0/24(从,可用区B)
这样每层都具备跨AZ冗余能力,单个可用区故障时,同层其他区子网可立即承接流量。
子网CIDR大小需匹配实际规模并留余量
不能为“均等”而机械平分地址空间。比如预计某层在每个可用区部署120台ECS,选/24(254个可用IP)虽够用但无扩展余地;推荐用/23(510个可用IP),既保障两个可用区子网容量一致,又避免后期因扩容导致子网重建或IP迁移。
所有子网必须落在同一VPC的统一CIDR下(如10.0.0.0/16),便于路由汇总和安全策略统一批量配置。
配套资源与策略必须同步跨区对齐
子网只是基础,真正实现均等高可用还需:
- 负载均衡后端服务器组必须同时挂载多个可用区子网内的实例
- 安全组规则按层开放,例如应用层子网可访问数据库子网的3306端口,不绑定具体AZ
- 确认所选地域至少有两个可用区,且RDS、Redis等关键云服务在这些区均受支持
VPC默认支持跨可用区内网互通,无需额外配置路由表,但若使用自定义路由,请确保目标网段覆盖全部子网CIDR。
避开常见误区
不要把“均等”理解成IP数量完全相等就万事大吉。有些团队给测试环境也分配和生产一样大的子网,结果浪费地址空间;也有人把数据库主从放在同一可用区子网内,看似有两套实例,实则未达成物理分散。
关键是每个业务层在每个可用区都有功能完整、容量相当、网络连通性一致的子网单元,再配合上层调度与访问控制,才能让高可用真正落地。

















