实现阿里云国际版(Alibaba Cloud International)中通过 OSS内网地址 访问OSS资源,并实现内网互通,核心原则是利用阿里云的内网(Internal Network)。
内网访问的主要优势是:
1.免费流量:同地域内,ECS实例(或其他阿里云内网服务)访问OSS的内网流量是免费的。
2.低延迟:通过内网访问可以获得更低的延迟和更稳定的连接。
实现内网互通的两种主要方式
1. 同地域访问 (推荐)
如果您的ECS实例和OSS Bucket位于同一地域(Region),可以直接通过OSS的内网Endpoint进行访问。
步骤:
(1)获取OSS内网Endpoint:
a.例如:如果您的Bucket在新加坡(ap-southeast-1),内网Endpoint可能为 oss-ap-southeast-1-internal.aliyuncs.com。
b.登录OSS管理控制台。
c.进入目标 Bucket 的概览页面。
d.在“访问域名”(Endpoint)区域,找到内网Endpoint。
e.格式通常为: oss-[RegionID]-internal.aliyuncs.com
(2)配置访问:
a.例如:http://my-bucket.oss-ap-southeast-1-internal.aliyuncs.com/image.jpg
b.在您的ECS实例上,使用内网Endpoint配置您的应用、SDK、ossutil或ossbrowser。
c.URL访问格式: http://[BucketName].[内网Endpoint]/[ObjectKey]
(3)互通实现:
ECS实例会自动通过阿里云的内网路由访问OSS资源,实现内网互通。
2. PrivateLink 私网连接 (推荐用于跨VPC或增强安全)
如果您的ECS实例和OSS Bucket在不同VPC,或者您需要高级别的安全隔离,可以使用阿里云的 PrivateLink 服务创建私有连接通道。
步骤:
(1)创建终端节点服务:OSS服务本身已经提供了终端节点服务(Service Endpoint)。
(2)创建终端节点 (Endpoint):
a.在您的VPC内(ECS所在VPC),创建一个接口终端节点 (Interface Endpoint)。
b.终端节点的服务选择OSS的服务(通常名称以 oss 结尾)。
c.选择终端节点部署的地域、VPC、安全组等。
(3)配置访问:
a.创建完成后,您将获得一个终端节点服务域名。
b.在ECS实例上,您可以使用这个域名来访问OSS,实现通过PrivateLink的私网连接。
3. ECS反向代理 (用于跨地域内网访问或特殊网络需求)
如果ECS和OSS不在同一地域,且您不想使用公网,可以考虑通过配置ECS反向代理来实现间接的内网访问。
步骤:
(1)在OSS同地域创建ECS:在OSS Bucket所在的地域,创建一个具有公网IP的ECS实例(此ECS作为代理服务器)。
(2)配置反向代理:在该ECS上,配置Nginx或其他代理软件,将来自外部的请求转发到OSS的内网Endpoint。
(3)外部访问:您的原ECS实例(或其他客户端)通过访问代理ECS的公网IP/内网IP,然后代理ECS再通过内网访问OSS资源。
重要注意事项
(1)地域匹配:OSS内网地址只适用于同地域的阿里云服务(如ECS、轻量应用服务器等)之间互通。
(2)流量计费:同地域内网访问流量免费,但请求次数仍会产生费用。
(3)安全性:无论使用内网还是公网,都建议使用HTTPS协议,并配置Bucket Policy或使用RAM授权来进行访问控制,避免将资源设置为“公共读”或“公共读写”。
