VPC 配置说明
云托管服务开启私有网络后,可以将服务实例接入指定的腾讯云 VPC 和子网。接入后, 服务访问 VPC 内资源时会走内网链路,适用于访问云数据库、Redis、CVM、轻量应用服务器或跨 VPC 打通后的业务服务。
适用场景
建议在以下场景中配置 VPC:
- 云托管服务需要通过内网访问 MySQL、Redis、CVM、轻量应用服务器等腾讯云资源。
- 服务需要访问通过云联网、对等连接等方式打通的其它 VPC 资源。
- 希望关闭公网出口,让服务实例的出向流量统一经过自有 VPC 网络。
- 需要在 VPC 内配置 NAT 网关、路由表、安全组等网络能力。
如果只是云托管服务之间互相调用,优先参考 内网访问。如果需要访问账号下其它 VPC 资源,请结合 内网互联 使用。
前提条件
配置前请确认:
- 已在腾讯云 VPC 控制台创建 VPC 和子网。
- VPC 与云托管服务所在地域一致。
- 子网中有足够可分配 IP,避免服务实例扩容或重启时无法分配地址。
- 如需访问公网,VPC 中已配置 NAT 网关及对应路由。
子网规划建议
云托管实例接入 VPC 后会占用子网 IP。生产环境建议为云托管预留独立子网,避免与数据库、CVM 等其它资源混用同一小网段。
配置步骤
可以在创建服务时配置 VPC,也可以在服务创建后修改。
创建服务时配置
- 进入 云开发平台,选择目标环境。
- 进入「云托管」,创建或部署服务。
- 在网络相关配置中开启「私有网络」。
- 选择要接入的 VPC 和子网。
- 完成其它部署配置并提交。
服务部署完成后,实例会接入所选 VPC,并可以访问该 VPC 内可达的资源。
服务创建后配置
- 进入「云托管」服务详情页。
- 打开「服务设置」。
- 在网络配置中开启或编辑「 私有网络」。
- 选择 VPC 和子网后保存。
- 等待服务更新完成。
修改 VPC 配置会触发服务更新。建议在业务低峰期操作,并在更新后验证服务访问和依赖资源连通性。
访问 VPC 内资源
服务接入 VPC 后,业务代码通常使用目标资源的内网地址访问,例如:
- MySQL:使用数据库内网连接地址和端口。
- Redis:使用 Redis 实例内网地址和端口。
- CVM 或轻量应用服务器:使用实例内网 IP 或内网域名。
如果目标资源有安全组、白名单或访问控制策略,需要放通云托管服务所在 VPC 或子网的访问来源。
内网地址需要带端口
通过 VPC 内网调用目标服务时,请使用 内网地址:端口 格式。即使域名已经正确解析到内网 IP,如果目标服务不是监听客户端默认端口,访问时也必须显式带上服务端口。
例如,域名已解析到内网地址 10.0.0.12,目标 HTTP 服务监听 8080 端口时,应访问:
curl http://10.0.0.12:8080/health
curl http://internal.example.com:8080/health
常见场景可直接参考以下写法:
# HTTP 默认端口
http://10.0.0.12:80/
# HTTPS 默认端口
https://10.0.0.12:443/
# 常见 Web 服务自定义端口
http://10.0.0.12:8080/
http://10.0.0.12:3000/
# MySQL
mysql://user:password@10.0.0.12:3306/dbname
# Redis
redis://10.0.0.12:6379
# PostgreSQL
postgresql://user:password@10.0.0.12:5432/dbname
提示
HTTP/HTTPS 客户端在 URL 省略端口时通常会默认使用 80 / 443。但如果目标服务实际监听 8080、3000 或其它业务端口,省略端口会导致连接到错误端口,表现为内网解析正常但连接不通。