為了在 VPC 內直接調用阿里雲百鍊的模型或應用 API,且確保流量不經過公網,可以建立私網終端節點,將通訊完全限制在阿里雲內網。
工作原理
百鍊無專屬網關,僅支援以下兩種接入方式:
- 公網調用:直接存取公網 MaaS 網域名稱
dashscope.aliyuncs.com(國際站為dashscope-intl.aliyuncs.com)或業務空間級公網網域名稱,流量經公網到達百鍊。 - PrivateLink 私網串連:在 VPC 中建立介面終端節點後,通過終端節點服務網域名稱訪問百鍊,流量全程走阿里雲內網,不經過公網。
-
公用云:新加坡、華北2(北京)。
美國(維吉尼亞)地區暫不支援私網訪問。
通過終端節點訪問阿里雲百鍊 API
步驟一:建立介面終端節點
- 公用雲
-
登入終端節點控制台。
如果首次使用終端節點,按照介面指引開通私網串連服務。
-
在介面終端節點頁簽下,單擊建立終端節點,並配置以下各項參數,其他參數保持預設即可。
- 所属地域:根據阿里雲百鍊服務地區選擇“新加坡”或“華北2(北京)”。
- 节点名称:可自訂,例如“阿里雲百鍊私網連接點”。
- 終端節點類型:選擇介面終端節點。
- 終端節點服務:選擇阿里雲服務,在下方輸入框中篩選後選中com.aliyuncs.dashscope。 將 是否開啟自訂服務網域名稱 設定為 開啟。
- 专有网络:選擇計劃用於訪問阿里雲百鍊服務的 VPC。終端節點將被建立到 VPC 內,VPC 內的 ECS、容器等資源才能通過私網網域名稱訪問阿里雲百鍊服務。
- 可用区与交换机:介面終端節點會在所選交換器對應的可用性區域中,建立終端節點網卡(Endpoint ENI)用於接收來自 VPC 內部的私網流量。建議至少選擇兩個不同可用性區域的交換器,以實現高可用:當某個可用性區域發生故障時,流量可自動切換至其他可用性區域的網卡,避免服務中斷。
- 安全组:選擇關聯到終端節點網卡的安全性群組,用於控制誰可以訪問該終端節點。因此請確保安全性群組在入方向允許 80(http)、443(https)訪問。
- 單擊確定建立,完成建立。
步驟二:擷取終端節點服務網域名稱
- 公用雲
完成介面終端節點建立後,可以在介面終端節點的詳情頁中擷取服務網域名稱,用於後續私網訪問阿里雲百鍊 API。預設服務網域名稱僅支援 HTTP 協議,如需 HTTPS 訪問,可使用自訂服務網域名稱。請注意:HTTP 為明文傳輸,要求標頭中攜帶的 API Key 等敏感資訊在傳輸過程中不加密。雖然流量僅經過阿里雲內網,如您對傳輸安全有更高要求,建議使用自訂服務網域名稱並通過 HTTPS 訪問。在基本資料頁簽下找到終端節點服務網域名稱地區,可擷取預設服務網域名稱(格式為
ep-{執行個體ID}.dashscope.{地區ID}.privatelink.aliyuncs.com)。開啟自訂服務網域名稱開關後,可擷取自訂服務網域名稱(格式為 vpc-{執行個體ID}.{地區ID}.dashscope.aliyuncs.com)。步驟三:調用驗證
將阿里雲百鍊 API base_url 中的網域名稱,替換為上一步驟中擷取到的終端節點服務網域名稱,然後在對應 VPC 發起調用即可。
- 公用雲
以 OpenAI 相容模式調用新加坡地區的通義千問文本模型為例:
-
替換前:
https://{WorkspaceId}.ap-southeast-1.maas.aliyuncs.com/compatible-mode/v1/chat/completions或https://dashscope-intl.aliyuncs.com/compatible-mode/v1/chat/completions -
替換後:
- 預設服務網域名稱:
http://ep-***.dashscope.ap-southeast-1.privatelink.aliyuncs.com /compatible-mode/v1/chat/completions - 自訂服務網域名稱:
https:// vpc-ap-southeast-1.dashscope.aliyuncs.com /compatible-mode/v1/chat/completions
- 預設服務網域名稱:
HTTP
調用前,需要您已完成擷取與配置 API Key。如需要直接傳入 API Key,請將$DASHSCOPE_API_KEY 替換為您的 API Key。
跨地區私網訪問阿里雲百鍊 API
百鍊服務部署在新加坡和華北2(北京)。從其他地區 VPC 內私網訪問百鍊 API 時,根據互連範圍選取以下方式之一:
- 同境內或同境外跨地區(例如日本(東京)VPC 調用新加坡百鍊):推薦使用方式一:啟用跨地區端點。
- 跨境跨地區(中國內地與境外之間,例如新加坡 VPC 調用華北2(北京)百鍊):使用方式二:通過 CEN 跨地區 VPC 互連。
方式一:啟用跨地區端點(推薦)
詳細操作參見 使用介面終端節點訪問跨地區的阿里雲服務。百鍊情境的關鍵配置:
- 地區:選擇發起端 VPC 所在地區。
- 類型:選擇阿里雲服務。
- 服務地區:勾選啟用跨地區端點,並選擇新加坡或華北2(北京)。
- 終端節點服務:從下方列表中選擇
com.aliyuncs.dashscope。 - 跨地區配置:跨地區流量費由 CDT 結算;頻寬根據互連範圍分級(中國內地與中國內地互連預設 1000 Mbps;非中國內地與非中國內地互連預設 100 Mbps)。
方式一不支援中國內地與境外之間的互連。如需跨境訪問,請使用方式二。配置完成後,在發起端 VPC 內訪問該終端節點的預設服務網域名稱時,PrivateLink 直接將流量路由至阿里雲百鍊服務所在地區,實現跨地區私網訪問。
方式二:通過雲企業網(CEN)跨地區 VPC 互連(適用於跨境情境)
用於中國內地與境外之間的跨境跨地區訪問。終端節點須與百鍊服務位於同一地區,通過 CEN 實現跨地區 VPC 互連:
- 參考前文,完成通過終端節點訪問阿里雲百鍊 API的配置。
-
通過雲企業網(CEN)配置跨地區VPC互連。需要注意:
- 請在兩端選擇不同網段的 VPC,避免網段衝突導致互連失敗。
- 中國內地和其他地區之間通過 CEN 實現跨地區 VPC 互連,需要帳號通過企業實名認證。
- 在終端節點關聯的安全性群組中,添加入方向規則,允許發起端內的資源訪問 80、443 連接埠。
-
添加一條和自訂服務網域名稱同名的內網權威網域名稱,如:
vpc-ap-southeast-1.dashscope.aliyuncs.com,生效範圍選取發起端 VPC。 -
添加解析記錄:記錄類型選擇 CNAME,主機記錄輸入
@,記錄值填寫目標終端節點的預設服務網域名稱,如:ep-***.dashscope.ap-southeast-1.privatelink.aliyuncs.com。 注意:進行內網網域名稱解析配置時,主機記錄或完整網域名稱中請勿使用底線(_),否則可能導致API調用失敗。建議網域名稱僅包含字母、數字和短劃線(-),例如test-for-dns.dashscope.aliyuncs.com,而不是test_for_dns.dashscope.aliyuncs.com。
計費說明
使用私網串連(PrivateLink)和內網網域名稱解析(Private Hosted Zone)會產生額外費用;跨境情境另需雲企業網(CEN)跨地區費用。可參考對應計費說明來瞭解和評估成本:
- 私網串連計費說明
- 雲企業網計費說明(僅跨境情境使用)
- 內網網域名稱解析計費說明
常見問題
-
為什麼我的 ECS 執行個體無法通過私網連結訪問阿里雲百鍊 API?
請按照以下步驟排查:
- 確認是否在同一 VPC。 如果ECS執行個體的 VPC,與配置終端節點的 VPC 不同,則無法通過私網訪問阿里雲百鍊 API,需要先配置 VPC互連。
- 檢查終端節點關聯的安全性群組,確認已添加入方向規則,允許來自發起端ECS執行個體所在網段對 80(HTTP)或 443(HTTPS)連接埠的訪問。
- 確認終端節點服務網域名稱。 通過預設服務網域名稱私網訪問阿里雲百鍊平台僅支援 HTTP。
- 終端節點能否從公網訪問? 不可以。私網串連(PrivateLink)僅用於在阿里雲內網建立私人串連。終端節點不具備公網訪問能力,終端節點網卡也無法綁定Elastic IP Address (EIP)。
-
為什麼使用內網網域名稱解析時,通過我自訂的網域名稱調用模型報錯?
該問題通常是由於您在配置內網網域名稱解析時,使用的主機記錄(或完整網域名稱)包含了底線(_)等不合規字元。建議網域名稱由字母、數字和短劃線(-)組成。
您可參考以下方法配置解析記錄:
-
權威網域名稱:在內網網域名稱解析中,為
dashscope.aliyuncs.com權威網域名稱添加解析記錄。 -
主機記錄:記錄類型選擇 CNAME,輸入您的自訂網域名首碼,例如
test-for-dns-right。請注意:主機記錄不可使用底線(_)。正確樣本
錯誤樣本
在編輯記錄頁面,記錄類型選擇CNAME,主機記錄中使用連字號(
-)分隔單詞,例如test-for-dns-right,尾碼為.dashscope.aliyuncs.com,記錄值填寫對應的Endpoint地址。在編輯記錄頁面中,主機記錄欄位填寫為
test_for_dns_wrong,使用了底線(_)作為分隔字元,這是錯誤的命名方式。DNS 主機記錄不支援底線,應使用虛線(-)等合法字元替代。 -
記錄值:填寫百鍊終端節點的預設服務網域名稱。例如:
ep-***.dashscope.ap-southeast-1.privatelink.aliyuncs.com。
https://test-for-dns-right.dashscope.aliyuncs.com/api/v1(OpenAI相容模式為https://test-for-dns-right.dashscope.aliyuncs.com/compatible-mode/v1/chat/completions)進行模型調用。使用帶底線的網域名稱
https://test_for_dns_wrong.dashscope.aliyuncs.com/api/v1會導致調用報錯。 -
權威網域名稱:在內網網域名稱解析中,為
-
調用百鍊 API 出現逾時或長時間無響應,如何排查?
請按以下四個方向排查:
- 網路問題:DNS 解析失敗,或到終端節點的 TCP 連線逾時。請檢查發起端 VPC 與終端節點是否在同一 VPC(或已通過雲企業網互連)、終端節點關聯的安全性群組是否在入方向放通 80(HTTP)和 443(HTTPS)連接埠,以及自訂服務網域名稱的內網權威網域名稱解析是否正確指向終端節點預設服務網域名稱。
- 服務限流:請求速率或 Token 消耗超出模型 RPM/TPM 上限時,介面返回 HTTP 429(
Throttling.RateQuota等限流錯誤碼)。請在控制台的模型限流頁面查看當前配額,必要時提交提額申請。 - 服務高峰期:業務高峰時段的請求會進入服務端排隊隊列,表現為響應延遲增大甚至逾時。請適當增加用戶端逾時時間,或錯峰重試。
- 參數設定:QwQ、QVQ 等推理型模型僅支援流式(stream)調用,以非流式方式調用會直接報錯或長時間不返回。請在請求中設定
stream=true,或使用對應 SDK 的流式介面啟用流式輸出。