云电脑内网互通,多台云电脑组成小型集群
多台云电脑要实现内网互通并组成小型集群,核心是让它们处于同一个私有网络(VPC)或对等连接网络中,然后放行所需端口。
完成配置后,节点之间可以用内网IP互相访问,延迟更低、流量不走公网,适合跑数据库主从、Redis集群、Docker Swarm或Kubernetes测试环境。
先确认你的云电脑是否具备内网互通条件
不是所有云电脑默认就能内网互通。
购买时如果每台机器分配的是独立VPC,或者跨了不同地域,内网默认不通。
你需要先检查三件事:
- 是否同一地域:跨地域内网默认隔离,需要走对等连接或云联网,配置更复杂。
- 是否同一VPC:同一VPC内的云电脑默认内网互通,这是最简单的场景。
- 内网IP是否同网段:例如
192.168.1.10和192.168.1.11在同一子网,互通概率最高。
登录云厂商控制台,找到每台云电脑的“网络信息”或“实例详情”,记录内网IP和所属VPC ID。
如果VPC ID不一致,先考虑迁移或创建对等连接。
配置安全组和系统防火墙放行内网流量
内网不通最常见的原因不是网络本身,而是安全组或系统防火墙拦截。
安全组操作路径(以主流云控制台为例):
- 进入“安全组”页面,找到绑定云电脑的安全组。
- 添加入方向规则:授权对象填对端内网IP或整个VPC网段,例如
192.168.1.0/24。 - 协议端口按需放行:ICMP用于ping测试,TCP 22用于SSH,TCP 3306用于MySQL,TCP 6379用于Redis。
- 出方向规则一般默认全放行,如果被收紧过,也要确认出方向没有拦截。
系统防火墙放行(以Linux为例):
# 查看防火墙状态
sudo systemctl status firewalld
# 放行同网段所有流量(测试环境可用,生产建议精细化)
sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.1.0/24" accept'
sudo firewall-cmd --reload
如果用的是ufw:
sudo ufw allow from 192.168.1.0/24
sudo ufw reload
Windows云电脑则进入“高级安全Windows Defender防火墙”,添加入站规则允许ICMP和对应TCP端口。
用ping和telnet验证内网是否真的通了
配置完成后必须验证,不要假设已经生效。
在云电脑A上执行:
ping 192.168.1.11
如果返回类似 64 bytes from 192.168.1.11: icmp_seq=1 ttl=64 time=0.5 ms,说明ICMP通了。
如果显示 Destination Host Unreachable 或一直超时,回到安全组检查ICMP是否放行。
ping通不代表业务端口通,继续测端口:
telnet 192.168.1.11 3306
或者用nc:
nc -zv 192.168.1.11 3306
显示 succeeded 或 Connected 才算端口可达。
如果ping通但端口不通,问题一定在安全组或系统防火墙的端口规则上。
多台云电脑组集群时容易踩的坑
内网IP会变:部分云电脑关机再开机后内网IP可能变化,集群配置文件里写死IP会导致节点失联。
建议在控制台把内网IP固定,或者用主机名加hosts解析。
安全组授权对象写错:有人把授权对象写成 0.0.0.0/0,这等于对公网全放行,风险很高。
内网互通应该只授权VPC网段或对端内网IP。
跨VPC忘记配对等连接:两个VPC即使网段不冲突,默认也不通。
需要在控制台创建对等连接并添加路由,双方都要接受。
MTU不一致导致大包丢失:ping小包通、传大文件卡住,可能是MTU问题。
可以临时把网卡MTU调成1400测试:
sudo ip link set dev eth0 mtu 1400
集群搭好后怎么确认稳定
建议在每台节点上互相ping一轮,并写一个简单脚本定期检查:
for ip in 192.168.1.10 192.168.1.11 192.168.1.12; do
ping -c 2 $ip > /dev/null && echo "$ip OK" || echo "$ip FAIL"
done
全部返回OK,说明内网互通基础已经稳定。
此时再部署MySQL主从、Redis Cluster或Docker Swarm,节点间通信就不会因为网络问题反复报错。
常见疑问
同一VPC内云电脑默认互通吗? 多数云厂商同一VPC同子网默认互通,但安全组仍需放行对应端口,不能只依赖网络层。
内网互通后还需要公网IP吗? 集群内部通信走内网即可,公网IP只用于你远程管理,业务节点之间不需要公网。
ping不通但端口能连是什么情况? 说明ICMP被禁用了,但TCP端口放行了,这种情况不影响业务,可以忽略ping结果。
如果你正在处理云电脑内网互通并准备组成小型集群,建议先按本文顺序检查VPC、安全组、系统防火墙,再用ping和telnet逐层验证;
遇到不通时优先回看避坑部分,大部分问题都能定位到具体规则。