GCP跨区域Cloud Run通过VPC access connector连接AlloyDB方案咨询
结论
直接使用单区域VPC Access Connector无法实现east1区域Cloud Run直连central1区域AlloyDB——VPC Access Connector是区域级资源,仅支持转发同区域服务到同VPC子网的流量,无法直接跨区域转发请求到其他区域的托管数据库。
可落地连通方案
- 方案1:VPC对等连接 + 服务部署侧本地VPC Access Connector
这是成本最低、配置最简单的方案,操作步骤如下:- 为central1区域承载AlloyDB的VPC、east1区域的业务VPC(支持共享VPC)建立VPC对等连接,两端开启子网路由传播,配置防火墙规则放通east1侧连接器IP段到AlloyDB私有IP段的5432端口(AlloyDB默认PostgreSQL端口)入站流量,提前确认两端子网CIDR无重叠
- 在east1区域创建VPC Access Connector,关联east1本地VPC中提前规划的独立子网,连接器IP段不能和central1侧AlloyDB地址段冲突
- 给east1区域的Cloud Run服务绑定这个本地创建的VPC Access Connector,出口流量规则配置为
私有IP流量路由至VPC,服务启动后即可通过AlloyDB私有IP跨区域访问
注意:该方案会产生跨区域内网流量费,跨central1-east1区域的网络延迟通常在20-50ms区间,适合对延迟不敏感的非核心业务
- 方案2:跨区域Cloud VPN/专线 + 本地VPC Access Connector
若业务有合规要求不能配置VPC对等,可在central1和east1区域之间搭建IPsec VPN隧道,或通过Cloud Interconnect跨区域专线打通两端VPC路由,路由放通后同样在east1区域部署本地VPC Access Connector供Cloud Run调用,流量经VPN/专线转发到central1侧AlloyDB。该方案网络稳定性更高,适合生产级业务使用。 - 方案3:四层代理中转(仅推荐临时测试)
在central1区域部署内部TCP负载均衡,后端挂载Nginx/Envoy等四层代理实例转发AlloyDB的5432端口,east1侧Cloud Run通过VPC Access Connector访问该负载均衡的内网IP,间接连通AlloyDB。该方案会新增一层单点故障点,不建议生产环境使用。
常见配置误区
不要尝试将central1区域创建的VPC Access Connector绑定给east1区域的Cloud Run服务,VPC Access Connector为区域绑定资源,跨区域关联会直接触发资源不存在或权限校验失败,完全无法生效。
不建议通过AlloyDB公网IP跨区域连接,公网链路延迟波动大,还需要额外配置IP白名单,安全性、稳定性都远低于私有网络连通方案。
内容的提问来源于stack exchange,提问作者Alexis
相关产品推荐
相关产品推荐

