背景与问题
在包含多个账号与 VPC 的大型 AWS 环境中,团队通常会在每个消费方 VPC 内单独创建 AWS PrivateLink 接口终端节点。随着 VPC 与账号数量增加,这种方式会带来三方面问题:
- 每个终端节点均产生独立小时费用与数据处理费;
- 各 VPC 的终端节点策略与安全组独立管理,易出现策略不一致;
- 运维开销随规模线性增长。
集中化方案主张在共享服务 VPC 中仅部署一次终端节点,让所有消费方 VPC 通过私有网络访问同一组资源,从而消除重复计费与逐 VPC 配置。
两种集中化模式
AWS 提供两类已落地的集中访问模式:
- 路由中心模式:基于 Transit Gateway 或 Cloud WAN,配合 Route 53 私有托管区将服务域名解析到共享终端节点 IP;
- 资源访问模式:基于 Amazon VPC Lattice,由服务网络关联消费方 VPC,终端节点作为资源配置暴露。
本文重点解析 VPC Lattice 模式。
VPC Lattice 模式机制
消费方 VPC 通过服务网络关联(SNA)或服务网络端点(SNE)接入 VPC Lattice 服务网络。共享服务 VPC 中的终端节点以资源配置形式挂在资源网关后,VPC Lattice 自动在消费方 VPC 中创建并管理私有托管区。消费方仅能访问服务网络所有者明确共享的资源,无指向共享服务 VPC 的路由,天然缩小攻击面。
与路由中心模式的关键差异
- IP 地址规划:路由中心模式要求所有附属 VPC 的 CIDR 不重叠;VPC Lattice 使用由服务管理的非路由地址(IPv4 为 129.224.0.0/17,IPv6 为 fd00:ec2:80::/64),消费方 VPC 无需唯一地址段,支持相互重叠。
- 访问范围:路由中心提供三层双向可达,需依赖路由与安全组收敛访问;VPC Lattice 仅为单向资源访问,未共享即不可达。
- 成本结构:VPC Lattice 无按消费方 VPC 的关联费用,按资源配置小时数及数据处理计费;路由中心按 VPC 附属小时数及流量计费,轻流量时附属费仍产生。
适用建议
若环境存在 CIDR 重叠,或希望免除路由约束、缩减可达面,优先选择 VPC Lattice。当终端节点数量多而流量低时,VPC Lattice 可节省小时附属成本;若已为通用互联运行路由中心且流量轻,复用现有枢纽亦合理。
对读者的意义与技术解读
对于管理多云或混合云网络的 SRE 与运维工程师,该方案直接影响私有服务暴露的可用性设计与成本核算。VPC Lattice 将“网络连通”与“资源授权”解耦:消费方不再需要复杂路由表与 CIDR 规划,而是通过服务网络声明依赖,这与零信任中“默认不可达”的理念一致。在跨境或合规隔离场景中,减少三层互通可降低策略误配导致的横向移动风险。从监控视角,接口终端节点仍保留端点策略与 CloudWatch 指标,便于沿用既有 SLA 度量体系;建议在集中化后,将终端节点数据处理费与错误率纳入统一告警看板,防止共享组件成为隐性单点。