混合云管理
概述
ZCF 提供混合云管理访问入口,复用 ZStack Cloud 混合云管理能力,结合私有云环境的简单、健壮、弹性、智能等特点,以及阿里云公有云的领先、安全、稳定等特点,以云+端的形式提供无缝集成的混合云管理方案,实现控制面和数据面的互联互通。
混合云相关定义
- 产品:通过 ZCF 使用的混合云管理支持以下阿里云提供的云计算产品:
- ECS云主机:阿里云端创建的ECS实例。
- 云盘:阿里云端创建的云盘资源,作为ECS云主机的扩展存储使用。
- 镜像:创建ECS云主机使用的镜像模板文件,镜像类型包括:自定义镜像和阿里云镜像。
- 安全组:阿里云为ECS云主机提供的三层网络安全控制,按照指定的安全规则对ECS云主机进行约束。
- 专有网络VPC:阿里云ECS云主机使用的专有网络资源。
- 弹性公网IP:阿里云端公有网络池中的IP地址,绑定弹性公网IP的ECS云主机可以直接使用该IP进行公网通信。
- VPN:通过建立点对点的IPsec VPN通道,实现企业本地数据中心的私有网络与阿里云端VPC网络进行通信,包括以下设置项:
- VPN网关:通过加密通道将本地数据中心和阿里云专有网络VPC进行安全连接的服务。
- VPN用户网关:本地数据中心的VPN服务网关。
- VPN连接:VPN网关和VPN用户网关建立连接后的加密VPN通道,实现本地数据中心的私有网络与阿里云端VPN网络进行通信。
- 高速通道:通过物理专线(即租用运营商的专线:电缆或光纤),连通本地数据中心到阿里云专线接入点,与阿里云VPC环境打通,实现云上云下不同网络间高速、稳定、安全的私网通信,包括以下设置项:
- 路由器接口:用于搭建通信通道并控制其工作状态的虚拟设备。
- 边界路由器:用户使用物理专线接入交换机的产品映射,边界路由器负责将物理专线上的数据在阿里云上进行转发。通过边界路由器,用户数据可以直达阿里云VPC网络。
- 阿里云NAS:阿里云网络文件存储服务,通过标准的文件访问协议,用户即可使用具备无限容量及性能扩展、单一命名空间、多共享、高可靠和高可用等特性的分布式文件系统。ZStack Cloud无缝对接阿里云NAS,在云平台
私有云环境下,用户可通过添加AliyunNAS类型主存储的方式直接使用独立部署的阿里云分布式存储,包括以下设置项:
- 文件系统:AliyunNAS类型主存储的后端存储系统,添加AliyunNAS主存储需首先添加NAS文件系统。
- 权限组:阿里云为IP地址或网段提供的白名单机制,按照指定的权限规则对IP地址或网段访问文件系统的权限进行约束。
- 数据中心:数据中心涉及阿里云的地域和可用区等地域资源,用于匹配阿里云资源的地域属性,具体包括:
- 地域:物理的数据中心,划分地区的基本单位,ZStack Cloud混合云的地域对应了阿里云端的地域。
- 可用区:对应阿里云的Zone可用区,指同一地域内,电力和网络互相独立的物理地域。
- 设置:通过 ZCF 使用的混合云管理支持以下基本设置:
- AccessKey管理:访问阿里云/阿里专有云API的身份凭证,具有该云平台完全的权限,包括:AccessKey ID(访问密钥 ID)和AccessKey Secret(访问密钥)。
- 混合云设置:提供平台层面的功能特性设置,一经设置,云平台全局范围内生效。
物理部署
ZStack Cloud 混合云管理采用进程内微服务架构,并不引入新的模块。但 ZStack Cloud 管理节点要求能够访问公网,以便调用阿里云公有云的OpenAPI。

功能框架
通过 ZCF 使用的 ZStack Cloud 混合云管理功能主要包括以下内容:
- 身份认证:阿里云AK:实现了阿里云(阿里公有云)/阿里私有云的账户身份认证RAM对接,采用授权子账户AK(AccessKey以及AccessSecret)信息远程访问。
图 2. 身份认证 
- 网络互联:
实现IPsec隧道、阿里云高速通道(Express Connect)连接本地私有云和阿里云公有云,使得本地—远程在三层网络可达下互访。本地—远程的互联网络,是混合云核心基础设施。
- 资源管理:
- 业务实现:
基于上述网络基础设施和管理控制方式,实现灵活弹性的业务系统架构。混合云平台建成后,可在其上部署灵活多维的业务模式。
功能特性
- 无缝集成:
云平台混合云功能把公有云的操作无缝集成到ZStack Cloud混合云平台中,让云平台私有云的所有优点都输出到混合云上,为用户提供一个真正的统一管理视图。
- 无缝升级:
云平台混合云功能支持无缝升级,不影响业务和资源的运行。
- 便捷易用:
云平台混合云以云+端的形式,通过云管理系统对资源进行统一管理。既可以灵活管理本地的私有云,也可以随时便捷的调用阿里公有云的各种资源。
应用场景
- 云上备份场景:
金融、医疗等行业对数据长期保存存在合规要求,采用混合云功能可解决本地备份存在数据风险高、投入大、运维难的问题,将数据备份在云端,保证数据存储稳定,降低存储成本。
- 云上存储场景:
企业机构存在大规模数据存储需求时,可使用混合云功能将数据存储在云端,节省投资费用和管理费用,且便于从多地访问数据。
- 云上迁移场景:
企业机构存在多地联动,需要保证数据自由流动时,可使用混合云功能将本地数据迁移上云,确保数据完整稳定的进行传输。
同步数据
同步数据是在添加数据中心相关资源后,将阿里云对应数据中心的资源同步到云平台本地来管理。
- 同步数据需存在地域和可用区。
- 同步数据会同步当前AccessKey、已添加地域和可用区下的ECS、云盘、专有网络VPC、虚拟交换机、安全组、镜像、弹性公网IP、VPN、边界路由器、路由器接口等阿里云资源。
- 在首次添加地域和可用区时,云平台会自动同步相关资源。
- 如果存在多个地域或多个可用区时,同步数据可能需要等待较长时间。
ECS云主机快速使用向导
进入快速使用向导页面,在创建ECS云主机卡片点击开始创建,进入创建ECS云主机页面。
- 选择地域可参考以下示例输入相应内容:
- 地域:选择阿里云AccessKey中的地域
- 可用区:下拉菜单将展示所选地域下全部可用区列表,可从中选择一个
Note:- 如果当前AccessKey没有添加地域或可用区,操作助手会提示添加链接
- 添加完毕后,云平台会同步该地域和可用区下的各种资源
如图 6所示:图 6. 选择地域 
- 选择镜像可参考以下示例输入相应内容:
- 添加方式:支持上传阿里云系统镜像和自定义镜像
- 如果首次打算快速体验ECS云主机的创建,建议选择阿里云系统镜像。
- 自定义镜像,需要使用OSS对象存储,将本地镜像上传到阿里云,需等待较长时间。
- 镜像:选择阿里云公有云服务器中的镜像
如图 7所示:图 7. 选择镜像 
- 添加方式:支持上传阿里云系统镜像和自定义镜像
- 选择专有网络VPC可参考以下示例输入相应内容:
- 专有网络VPC:选择ECS云主机使用的专有网络VPC
- 虚拟交换机:选择VPC下可用的虚拟交换机Note: 只能选择第一步中设置的可用区内的虚拟交换机。
- 安全组:根据情况选择安全组,创建ECS时选择的安全组需保证相应的协议或端口允许ZStack Cloud私有云端内网通过
如图 8所示:图 8. 选择专有网络VPC 
- 创建ECS云主机可参考以下示例输入相应内容:
- 名称:设置ECS云主机名称
- 简介:可选项,可留空不填
- 镜像:此镜像已选择
- 安全组:此安全组已选择
- 虚拟交换机:此虚拟交换机已选择
- 计算规格:选择计算规格,计算规格为从阿里云同步的关于ECS云主机的CPU、内存等规格定义
- 私网IP:可选项,代表指定静态的私网IP地址
- 如果指定,则需要确定不会与其他ECS IP冲突。
- 在选择虚拟交换机后,ZStack Cloud列出了当前交换机的CIDR和可用的IP数量,用于提示。
- 公网IP:可选项,可选择是否给此ECS云主机分配一个公网IP,默认不分配,若选择分配,则需设置ECS云主机的网络带宽
- 控制台密码:请输入6个字符,包含数字和大小写字母
- Root密码:请输入8到30位字符,且同时三种以上的大写、小写字母、数字和特殊字符Note:
Linux云主机的默认指定用户名为root,Windows默认指定的用户名是administrator,在打开控制台后,需输入正确的用户名和此处指定的密码登录ECS云主机。
如图 9所示:图 9. 创建ECS云主机 
阿里云VPN连接快速使用向导
进入快速使用向导页面,在创建阿里云VPN连接卡片点击开始创建,进入创建阿里云VPN连接页面。
- 选择阿里云网络,可参考以下示例输入相应内容:
- VPN网关:选择已购买的VPN网关Note: 如果选择的地域没有可用的VPN网关,目前必须从阿里云控制台直接购买。
如图 10所示:图 10. 选择阿里云网络 
- VPN网关:选择已购买的VPN网关
- 连接配置可参考以下示例输入相应内容:
- 名称:设置VPN连接名称
- 简介:可选项,可留空不填
- IKE预共享密钥:建议设置强度高的密钥
- VPC路由器:选择构建阿里云VPN连接所需的VPC路由器
- 公有网络:选择VPC路由器挂载的公有网络
- NAT设备:选择是否经过NAT设备,根据本地网络环境实际情况选择
- 若经过NAT设备,需要填写以下参数:
- NAT前IP地址:创建IPsec隧道使用的公有网络IP地址,需填写公有网络下可用的IP地址。
- NAT后IP地址:创建IPsec隧道使用的阿里云用户网关IP地址,需填写经过源地址转换后可直接访问互联网的IP地址。
Note: 请确保本地网络环境中的NAT前IP地址 (源地址) 只转换到NAT后IP地址。 - 若不经过NAT设备,需填写以下参数:
- IP地址:可选项,创建IPsec隧道使用的公有网络IP地址,此IP地址应为互联网公网IP地址。若留空不填,系统默认随机选择一个可用的公网IP地址。
- 若经过NAT设备,需要填写以下参数:
- 私有网络:选择本地路由器挂载的三层网络,其中,VPC路由器支持选择多个三层网络
- 高级选项:默认选项为可连通的选项,不建议修改
- SA生存周期(秒):86400(默认)
- IPsec 加密算法:3des(默认)
- IPsec 认证算法:sha1(默认)
- IPsec DH分组:group2(默认)
- IKE 版本:ikev1(默认)
- IKE 协商模式:main(默认)
- IKE 加密算法:3des(默认)
- IKE 认证算法:sha1(默认)
- IKE DH分组:group2(默认)
如图 11所示:图 11. 连接配置 

互通验证:
ping通ECS云主机。然后再登录ECS云主机,检查是否能够ping通本地云主机。- 本地用于创建IPsec连接的虚拟IP是否已经占用,如果已使用,则需删除此虚拟IP。
- 阿里云VPN连接是否已经存在,如果存在,则需要删除,删除阿里云VPN连接同时需删除远端阿里云资源。
- 阿里云VPN用户网关是否已存在重复的IP,如果存在,则需要删除,删除需同时删除远程阿里云资源。
- VPC的虚拟路由器下是否存在已经指向云平台私有云对应内网的路由条目,如果存在,则需要删除。
阿里云高速通道快速使用向导
- 准备工作创建阿里云高速通道需提前在CPE IP端,云平台私有云端和阿里云公有云端进行网络配置,具体如下:
- CPE
IP端配置:
在创建阿里云高速通道时,需要准备物理专线,由运营商创建边界路由器和配置路由器接口。
配置完成后,可获取如下信息:- 边界路由器:CPE客户端设备到VPC下的虚拟路由器之间的路由器。
- 边界路由器接口:边界路由器的两侧接口,分别为ZStack Cloud侧和阿里云侧。
- VPC路由器接口:VPC虚拟路由器的接口。
- CPE IP:运营商提供的CPE设备IP地址。
- 云平台私有云端配置:在对云平台私有云端进行配置之前,需先进行网络规划,具体如下:
- 私有网络段:私有网络段使VPC路由器管理ZStack Cloud私有云云主机。
- 管理网络段:管理网络段使管理节点管理VPC路由器。
- 公有网络段:公有网络段绑定VPC路由器,使VPC路由器可以访问互联网。
- 物理专线网络段:VPC路由至CPE IP再连通阿里云的网络。
Note: 公有网络段与管理网络段可为同一网络段。配置网络段成功后,便可进行ZStack Cloud私有云端配置:- 创建L2私有网络
- 创建L3私有网络(VPC)
- 创建L2管理网络
- 创建L3管理网络(公有网络)
- 创建L2公有网络
- 创建L3公有网络(公有网络)
- 创建云平台私有云云主机
- 创建VPC路由器(将VPC路由器绑定至公有网络)
- 创建L2物理专线网络
- 创建L3物理专线网络(公有网络)
- 加载物理专线网络到VPC路由器
云平台私有云端配置完成后,需在CPE设备处配置双向路由。
- 阿里云公有云端配置在进行阿里云高速通道配置时,需在阿里云端拥有以下环境:
- 专有网络VPC
- VPC下交换机
- ECS云主机实例
拥有以上环境后,需进行以下配置:- 使用对应的VPC下的虚拟交换机创建ECS实例Note: 详情可参考阿里云文档。
- CPE
IP端配置:
- 配置ZStack Cloud网络
进入快速使用向导页面,在创建阿里云高速通道卡片点击开始创建,进入创建阿里云高速通道页面。
可参考以下示例输入相应内容:- VPC路由器:选择本地VPC路由器
- 公有网络:选择可以连接本地至边界路由器接口的专线网络
- VPC网络:选择本地创建的VPC网络
如图 12所示:图 12. 配置云平台网络 
- 配置阿里云网络可参考以下示例输入相应内容:
- 专有网络VPC:选择专有网络VPC
- 边界路由器:选择边界路由器,目前由运营商创建并配置路由
- CPE IP(运营商):运营商提供物理专线接入本地数据中心的客户端设备IP地址
如图 13所示:图 13. 配置阿里云网络 
创建高速通道过程中,云平台将自动配置以下4条路由:- VPC自定义路由1:目的地址为ZStack Cloud私有网络段,下一跳为VPC虚拟路由器接口。
- 边界路由器自定义路由1:目的地址为ZStack Cloud私有网络段,下一跳为边界路由器云平台私有云侧的路由器接口。
- 边界路由器自定义路由2:目的地址为ECS VPC网络段,下一跳为边界路由器阿里云侧的路由器接口。
- VPC自定义路由2:目的地址为ECS VPC网络段,下一跳为客户端CPE设备的IP地址。
- 在CPE设备处配置双向路由CPE设备的两条路由条目,应由客户自行创建:
- 设置CPE自定义路由1:目的地址为ZStack Cloud私有网络段,下一跳为VPC路由器的物理专线IP。
- 设置CPE自定义路由2:目的地址为ECS VPC网络段,下一跳为专线的地址。
互通验证:
登录本地云主机,检查是否能够ping通ECS云主机。然后再登录ECS云主机,检查是否能够ping通本地云主机。若验证成功,则阿里云高速通道创建成功。
创建ECS云主机
登录 ZCF,切换至对应可用区,在主菜单,点击,进入ECS云主机界面,点击创建ECS云主机,进入创建ECS云主机界面。
- 名称:设置ECS云主机名称
- 简介:可选项,备注相关信息
- 数量:选择需要创建的ECS云主机数量
- 镜像:此镜像只支持阿里云端镜像,镜像类型包括:阿里云系统镜像和自定义镜像
- 安全组:指定创建ECS时需要的安全组Note: 创建ECS时选择的安全组需保证相应的协议或端口允许ZStack Cloud私有云端内网通过。
- 虚拟交换机:指定创建ECS时需要的虚拟交换机
- 计算规格:选择计算规格,计算规格为从阿里云同步的关于ECS云主机的CPU、内存等规格定义
- 私网IP:可选项,代表指定静态的私网IP地址
- 如果指定,则需确定不会与其他ECS IP冲突。
- 选择交换机后,ZStack Cloud列出了当前交换机的CIDR和可用的IP数量,用于提示。
- 公网IP:可选项,可选择是否给此ECS云主机分配一个公网IP,默认不分配,若选择分配,则需设置ECS云主机的网络带宽
- 控制台密码:请输入6个字符,包含数字和大小写字母
- Root密码:请输入8-30个字符,需包含大小写字母、数字、特殊符号三种以上Note:
Linux云主机的默认指定用户名为root,Windows默认指定的用户名是administrator,在打开控制台后,需输入正确的用户名和此处指定的密码登录ECS云主机。

- 计算规格只能从阿里云同步。
- 若自定义镜像不符合阿里云镜像规范,则使用该自定义镜像创建的ECS云主机无法启动。
- 只支持创建按量付费模式的ECS云主机。
- 支持接管包年包月付费的ECS云主机。
管理ECS云主机
登录 ZCF,切换至对应可用区,在主菜单,点击,进入ECS云主机界面。
| 操作 | 描述 | 云主机状态 |
|---|---|---|
| 编辑ECS云主机 | 修改ECS云主机的名称和简介。 | 运行中/已停止 |
| 创建ECS云主机 | 创建一个或多个ECS云主机。 | / |
| 启动ECS云主机 | 将处于停止状态的ECS云主机启动。 | 已停止 |
| 停止ECS云主机 | 将处于运行状态的ECS云主机停止。 | 运行中 |
| 重启ECS云主机 | 将处于运行状态的ECS云主机重启。 | 运行中 |
| 打开控制台 | 打开云主机控制台,可登录云主机系统,需输入以下内容才能登录ECS云主机:
|
运行中 |
| 设置控制台密码 | 设置ECS云主机控制台密码,无须重启,即刻生效。 Note: ECS控制台密码为6位字符,必须包含数字和大小字母,不支持特殊字符。 |
运行中/已停止 |
| 修改系统用户密码 | 修改系统用户密码,重启后生效。 Note:
|
运行中 |
| 删除ECS云主机 | 删除所选的ECS云主机。 Note:
|
/ |
创建云盘
登录 ZCF,切换至对应可用区,在主菜单,点击,进入云盘界面,点击创建云盘,进入创建云盘界面。
- 名称:设置云盘名称
- 简介:可选项,备注相关信息
- 云盘种类:目前支持高效云盘和SSD云盘
- 可用区:选择云盘所属可用区
- 容量:按需设置云盘容量,单位为GB

管理云盘
登录 ZCF,切换至对应可用区,在主菜单,点击,进入云盘界面。
| 操作 | 描述 |
|---|---|
| 创建云盘 | 创建一个新的云盘。 |
| 编辑云盘 | 修改云盘的名称和简介。 |
| 加载云盘 | 将云盘加载至ECS云主机。 Note:
|
| 卸载云盘 | 将云盘从ECS云主机卸载。 |
| 删除云盘 | 删除所选的云盘。 Note:
|
上传镜像
管理镜像
登录 ZCF,切换至对应可用区,在主菜单,点击,进入镜像界面。
| 操作 | 描述 |
|---|---|
| 编辑镜像 | 修改镜像的名称和简介。 Note: 不支持修改阿里云系统镜像的名称和简介。 |
| 上传镜像 | 上传本地镜像到阿里云端。 Note: 上传本地镜像前需添加对应地域的Bucket。 |
| 删除镜像 | 删除当前镜像。 Note:
|
创建安全组
登录 ZCF,切换至对应可用区,在主菜单,点击,进入安全组界面,点击创建安全组,进入创建安全组界面。
- 名称:设置安全组名称
- 简介:可选项,备注相关信息
- 专有网络VPC:选择专有网络
- 初始规则:选择安全组初始规则,目前支持四种初始规则:
- 禁止所有:所有端口的出入规则方向都是拒绝
- 允许所有:所有端口的出入规则方向都是允许
- 禁止部分易受攻击端口:拒绝135/137/139/42/445等易受攻击端口的入方向(协议为UDP和TCP)
- 允许基本常用端口:接受22/23/3389/443/80/6379/8080/3306/1433等基本常用端口的入方向(协议为UDP和TCP)

安全组规则
在安全组界面选择一个安全组进入详情页,在规则子页面点击添加规则,进入添加规则页面。
- 网卡类型:内网(默认)
- 规则方向:可对入方向或出方向添加规则
- 授权策略:选择授权策略,接受或拒绝
- 协议:选择安全组的协议,支持:ALL/TCP/UDP/ICMP/GRE,其中ALL可用于完全互信的场景
- 端口范围:规则约束的端口范围Note: 安全组协议相关的端口范围说明:
- ALL:端口号范围值为-1/-1,不能单独设置,代表不限制端口
- TCP/UDP:默认端口号取值范围为1~65535;设置格式例如“1/200”,意思是端口号范围为1~200,若输入值为“200/1”,接口调用将报错
- ICMP:端口号范围值为-1/-1,不能单独设置,代表不限制端口
- GRE:端口号范围值为-1/-1,不能单独设置,代表不限制端口
- 授权对象:规则约束的内网网络段Note:
- 请根据实际场景设置授权对象的CIDR
- 如设置0.0.0.0/0,表示允许或拒绝所有IP的访问,设置时请务必谨慎
- 优先级:选择安全组优先级,可选范围值为1-100,默认值为1,即最高优先级

管理安全组
登录 ZCF,切换至对应可用区,在主菜单,点击,进入安全组界面。
| 操作 | 描述 |
|---|---|
| 编辑安全组 | 修改安全组的名称和简介。 |
| 创建安全组 | 创建一个新的安全组。 |
| 删除安全组 | 删除所选的安全组。 Note: 默认同时删除该安全组规则的本地记录和与其相关的云主机,如需同时删除阿里云上的资源,请勾选同时删除阿里云上的资源。 |
创建专有网络VPC
登录 ZCF,切换至对应可用区,在主菜单,点击,进入专有网络VPC界面,点击创建专有网络VPC,进入创建专有网络VPC界面。
- 名称:设置VPC名称
- 简介:可选项,备注相关信息
- 地域:选择VPC所在地域
- CIDR:按需选择网络段Note:
选择地域后,云平台列出了当前地域下VPC可选择的CIDR范围,用于提示。

管理专有网络VPC
登录 ZCF,切换至对应可用区,在主菜单,点击,进入专有网络VPC界面。
| 操作 | 描述 |
|---|---|
| 编辑专有网络VPC | 修改专有网络VPC的名称和简介。 |
| 创建专有网络VPC | 创建一个新的专有网络VPC。 |
| 删除专有网络VPC | 删除所选的专有网络VPC。 Note:
|
| 创建高速通道 | 创建一条阿里云高速通道。 Note:
|
| 创建阿里云VPN连接 | 建立点对点连接的IPsec
VPN通道。 Note: 从本地路由器到阿里云端VPN网络,IPsec准备互通的各网络段不可重叠。 |
虚拟交换机
选择一个专有网络VPC进入详情页,点击虚拟交换机,进入虚拟交换机子页面,点击创建虚拟交换机,弹出创建虚拟交换机界面。
- 名称:设置虚拟交换机名称
- 简介:可选项,备注相关信息
- 可用区:专有网络VPC所在的可用区
- CIDR:输入虚拟交换机网络段(会提示VPC CIDR范围),应是专有网络 VPC下的一个子网段。例如,如果VPC CIDR为172.16.0.0/12,则虚拟交换机的CIDR可填写172.22.0.0/16

管理虚拟交换机
选择一个专有网络VPC进入详情页,点击虚拟交换机,进入虚拟交换机子页面。
| 操作 | 描述 |
|---|---|
| 编辑虚拟交换机 | 修改虚拟交换机的名称和简介。 |
| 创建虚拟交换机 | 创建一个新的虚拟交换机。 |
| 删除虚拟交换机 | 删除所选的虚拟交换机。 Note:
|
虚拟路由器
选择一个专有网络VPC进入详情页,点击虚拟路由器,进入虚拟路由器子页面。
| 操作 | 描述 |
|---|---|
| 编辑虚拟路由器 | 修改虚拟路由器的名称和简介。 |
| 添加路由条目 | 可在虚拟路由器详情页为虚拟路由器添加自定义路由条目。 |
| 删除路由条目 | 可在虚拟路由器详情页删除所选择的路由条目。 Note:
|
创建弹性公网IP
登录 ZCF,切换至对应可用区,在主菜单,点击,进入弹性公网IP界面,点击创建弹性公网IP,进入创建弹性公网IP界面。
- 地域:选择弹性公网IP所属地域
- 名称:设置弹性公网IP名称
- 简介:可选项,备注相关信息
- 带宽:设置弹性公网IP带宽,单位为M

管理弹性公网IP
登录 ZCF,切换至对应可用区,在主菜单,点击,进入弹性公网IP界面。
| 操作 | 描述 |
|---|---|
| 编辑弹性公网IP | 修改弹性公网IP的名称和简介。 |
| 创建弹性公网IP | 创建一个新的弹性公网IP。 |
| 绑定ECS云主机 | 将弹性公网IP绑定到ECS云主机。 |
| 解绑ECS云主机 | 将弹性公网IP从ECS云主机解绑。 |
| 删除弹性公网IP | 删除所选的弹性公网IP。 Note: 默认只删除本地记录,如需同时删除阿里云上的弹性公网IP,请勾选同时删除阿里云上的资源。 |
了解VPN
典型应用场景

基本使用流程
- 在ZStack Cloud混合云界面按照顺序创建地域、可用区、专有网络VPC和VPC下的虚拟交换机。
- 在阿里云控制台购买VPN网关。
- 使用VPC网络创建私有云云主机。
- 创建ECS云主机。
- 推荐使用操作向导快速创建阿里云VPN连接。
- 选择已购买的VPN网关,可确定该VPN网关所在的地域、可用区、VPC、虚拟交换机等阿里云资源。
- 连接配置:选择创建本地云主机时自动创建的VPC路由器,以及该VPC路由器挂载的公有网络、私有网络,并填写预共享密钥,其他IPsec各项配置在高级选项中是默认的,不建议修改。
- 连接配置完成后,云平台将自动完成以下操作:
- 使用本地VPC路由器对应的公有网络选择可用的虚拟IP;
- 使用此虚拟IP在阿里云端创建VPN用户网关;
- 在阿里云端创建VPN连接;
- 在阿里云VPC的虚拟路由器下配置路由,路由的目标网段为本地VPC路由挂载的私有网络CIDR,下一跳为VPN网关;
- 在云平台私有云端创建IPsec连接。
- 验证本地云主机与ECS云主机是否可以
ping通,如能ping通,IPsec VPN通道创建成功。
管理VPN网关
登录 ZCF,切换至对应可用区,在主菜单,点击,进入VPN网关界面。
| 操作 | 描述 |
|---|---|
| 编辑VPN网关 | 修改VPN网关的名称和简介。 |
| 删除VPN网关 | 删除所选的VPN网关。 Note: 默认只删除本地记录,不支持删除阿里云上的VPN网关。 |
创建VPN用户网关
登录 ZCF,切换至对应可用区,在主菜单,点击,进入VPN用户网关界面,点击创建VPN用户网关,进入创建VPN用户网关界面。
- 名称:设置VPN用户网关名称
- 简介:可选项,备注相关信息
- ZStack IP地址:使用本地路由器对应的公有网络创建的虚拟IP,该虚拟IP需提前在ZStack Cloud私有云界面创建。
- 地域:选择VPN网关所在地域

管理VPN用户网关
登录 ZCF,切换至对应可用区,在主菜单,点击,进入VPN用户网关界面。
| 操作 | 描述 |
|---|---|
| 编辑VPN用户网关 | 修改VPN用户网关的名称和简介。 |
| 创建VPN用户网关 | 创建一个新的VPN用户网关。 |
| 删除VPN用户网关 | 删除所选的VPN网关。 Note: 默认只删除本地记录,如需同时删除阿里云上的VPN用户网关,请勾选同时删除阿里云上的资源。 |
建立VPN连接
登录 ZCF,切换至对应可用区,在主菜单,点击,进入VPN连接界面,点击建立VPN连接,进入建立VPN连接界面。
- 名称:设置VPN连接名称
- 简介:可选项,可留空不填
- VPC路由器:选择构建阿里云VPN连接所需的VPC路由器,支持多子网,可选择多个三层网络建立VPN连接。Note: 因创建IPsec VPN连接采用IKEv1版本,若选择VPC路由器的多条三层网络创建VPN连接,本地IPsec隧道只有一条且加载多个子网,阿里云侧将对应多条VPN连接。
- 私有网络(ZStack):选择本地路由器挂载的私有网络,支持选择多个三层网络
- VPN网关(阿里云):选择已购买的阿里云VPN网关
- 用户网关(阿里云):选择已创建的阿里云用户网关
- IKE 预共享密钥:建议设置强度高的密钥
- 高级设置:默认选项为可连通双边私网的选项,不建议修改
- IKE SA生存周期(秒):86400(默认)
- IKE 阿里云端IP:已购买的阿里云VPN网关的IP地址(默认自动填充)
- IKE ZStack端IP:已创建的阿里云用户网关的IP地址(默认自动填充)
- IKE 版本:ikev1(默认)
- IKE 协商模式:main(默认)
- IKE 加密算法:3des(默认)
- IKE 认证算法:sha1(默认)
- IKE DH分组:group2(默认)
- IPsec SA生存周期:86400(默认)
- IPsec 加密算法:3des(默认)
- IPsec 认证算法:sha1(默认)
- IPsec DH分组:group2(默认)

管理VPN连接
登录 ZCF,切换至对应可用区,在主菜单,点击,进入VPN连接界面。
| 操作 | 描述 |
|---|---|
| 编辑VPN连接 | 修改VPN连接的名称和简介。 |
| 创建VPN连接 | 创建一个新的VPN连接。 |
| 删除VPN连接 | 删除所选的VPN连接。 Note:
|
了解高速通道
高速通道包括:阿里云高速通道。
阿里云高速通道

- 低延迟、高稳定性
- 具有多种接入方式
- 支持线路冗余
- 安全可靠
高速通道支持的操作
- 同步/本地创建路由器接口:支持从阿里云端同步路由器接口到本地,以及在本地创建路由器接口,实现路由器接口的管理。
- 同步边界路由器:支持从阿里云端同步边界路由器到本地,实现边界路由器的管理。
- 创建阿里云高速通道:支持从操作向导创建阿里云高速通道。
添加路由器接口
- 对边界路由器添加路由器接口
- 对VPC路由器添加路由器接口
边界路由器添加路由器接口
登录 ZCF,切换至对应可用区,在主菜单,点击,进入路由器接口界面,点击添加路由器接口,进入添加路由器接口界面。
- 名称:设置边界路由器接口名称
- 简介:可选项,备注相关信息
- 规格:可选项,设置边界路由器在阿里云侧路由器接口的带宽规格
- 地域:选择相应的阿里云VPC虚拟路由器所在地域
- 边界路由器:选择相应的边界路由器
- 接入点:选择边界路由器在阿里云侧路由器接口的接入点

VPC路由器添加路由器接口
登录 ZCF,切换至对应可用区,在主菜单,点击,进入路由器接口界面,点击VPC路由器,进入VPC路由器子页面,点击添加路由器接口,进入添加路由器接口界面。
- 名称:设置VPC虚拟路由器接口名称
- 简介:可选项,可留空不填
- 规格:可选项,设置VPC虚拟路由器接口的带宽规格
- 地域:选择相应的阿里云VPC虚拟路由器所在地域
- 虚拟路由器:选择相应的VPC虚拟路由器
- 接入点:选择VPC虚拟路由器接口的接入点

配置完成的路由器接口信息将显示在路由器接口管理界面。

同步边界路由器
登录 ZCF,切换至对应可用区,在主菜单,点击,进入边界路由器界面,点击同步边界路由器,进入同步边界路由器界面。
选择对应地域,可将地域下的阿里云端边界路由器同步到本地。
同步后的边界路由器信息将展示在边界路由器管理页面。

添加路由条目
选择一个边界路由器进入详情页,点击路由条目,进入路由条目子页面,点击添加路由条目,弹出添加路由条目界面。
- 目标网段:填写目标网段
- 下一跳类型:选择下一跳类型,目前支持ECS实例、路由器接口、VPN网关和物理专线接口类型。
- 选择与类型对应的下一条目标设备。

管理边界路由器
登录 ZCF,切换至对应可用区,在主菜单,点击,进入边界路由器界面。
| 操作 | 描述 |
|---|---|
| 编辑边界路由器 | 修改边界路由器的名称和简介。 |
| 同步边界路由器 | 将阿里云端创建的边界路由器及路由条目同步到本地。 |
| 修改互联地址 | 修改本地与阿里云端互通的网关和子网掩码。 |
了解阿里云NAS
阿里云NAS(Network Attached Storage),是阿里云提供的网络文件存储服务,通过标准的文件访问协议,用户即可使用具备无限容量及性能扩展、单一命名空间、多共享、高可靠和高可用等特性的分布式文件系统。

ZStack Cloud通过IaaS+NAS的无缝对接,将阿里云分布式存储能力加载到私有云,提供了一种全新的虚拟化分布式存储方案。
AliyunNAS主存储需匹配ImageStore类型镜像服务器使用,并需提前在ZStack Cloud混合云界面进行相关配置,包括:设置阿里云服务网关、添加相应AK、创建阿里云NAS文件系统,以及创建权限组和权限规则,为文件系统设置访问白名单机制。
AliyunNAS主存储的优点
- 易扩展
基于分布式架构特性,计算节点和存储节点可分别按需扩展,支持无限扩容;
- 高性能
基于分布式架构特性,整体存储性能支持水平扩展;
- 易用性
通过一套UI界面的简单几步操作,快捷添加AliyunNAS主存储,添加成功后可以像使用其它主存储一样用于云主机和云盘,无学习成本;
- 高可靠
提供11个9的数据可靠性,相比自建文件存储,可大幅节约维护成本,降低数据安全风险。
AliyunNAS主存储的基本部署流程
- ZStack Cloud混合云界面相关配置。首次添加AliyunNAS主存储,需在ZStack Cloud混合云界面进行相关配置:
- 设置阿里云服务网关;
- 添加阿里专有云AccessKey,添加阿里云NAS文件系统所在阿里专有云地域;
- 创建阿里云NAS文件系统,作为AliyunNAS主存储的后端存储;
- 若用户在阿里专有云数据中心已部署阿里云NAS文件系统,可直接添加到ZStack Cloud混合云平台;
- 用户也可在ZStack Cloud混合云界面创建阿里云NAS文件系统;
- 创建权限组和权限组规则,为文件系统设置访问白名单机制。
- 若用户在阿里专有云数据中心已创建经典网络类型的权限组,并向权限组添加相应规则,可直接将该权限组添加到ZStack Cloud混合云平台;
- 用户也可在ZStack Cloud混合云界面创建权限组和权限组规则;
- 云平台界面添加AliyunNAS主存储。
- 管理AliyunNAS主存储。
创建文件系统
登录 ZCF,切换至对应可用区,在主菜单,点击,进入文件系统界面,点击创建文件系统,进入创建文件系统界面。
- 地域:选择阿里云NAS文件系统所在阿里专有云地域
- 选择方式:可选择添加已有文件系统或创建文件系统
- 已有文件系统:若用户在阿里专有云数据中心已部署阿里云NAS文件系统,可直接添加到ZStack Cloud混合云平台。选择添加已有文件系统,需设置以下内容:
- 文件系统:将已部署的阿里云NAS文件系统添加到若用户在阿里专有云数据中心已部署阿里云NAS文件系统,可直接添加到ZStack Cloud混合云平台。混合云平台
- 名称:设置文件系统名称
- 简介:可选项,可留空不填
如图 32所示:图 32. 添加已有文件系统 
- 创建文件系统:
用户也可在ZStack Cloud混合云界面创建阿里云NAS文件系统。
选择创建文件系统,需设置以下内容:- 名称:设置文件系统名称
- 简介:可选项,可留空不填
- 存储类型:可选择容量型(Capacity)或性能型(Performance)
- 协议类型:支持标准的NFS、SMB文件访问协议
如图 33所示:图 33. 创建文件系统 
- 已有文件系统:若用户在阿里专有云数据中心已部署阿里云NAS文件系统,可直接添加到ZStack Cloud混合云平台。
管理文件系统
登录 ZCF,切换至对应可用区,在主菜单,点击,进入文件系统界面。
| 操作 | 描述 |
|---|---|
| 编辑文件系统 | 修改文件系统的名称和简介。 |
| 创建文件系统 | 创建阿里云NAS文件系统,作为AliyunNAS主存储的后端存储 |
| 删除文件系统 | 删除所选的文件系统。
|
创建权限组
登录 ZCF,切换至对应可用区,在主菜单,点击,进入权限组界面,点击创建权限组,进入创建权限组界面。
- 地域:选择阿里云NAS文件系统所在阿里专有云地域
- 创建方式:可选择添加已有权限组或创建权限组
- 已有权限组:若用户在阿里专有云数据中心已创建权限组,可直接将该权限组添加到ZStack Cloud混合云平台。Note: 仅支持添加经典网络类型的权限组。如选择添加已有权限组,需设置以下内容:
- 权限组:将已创建的经典网络类型的权限组添加到ZStack Cloud混合云平台
- 名称:设置权限组名称
- 简介:可选项,备注相关信息
如图 34所示:图 34. 添加已有权限组 
- 创建权限组:用户也可在ZStack Cloud混合云界面创建权限组。Note: 仅支持创建经典网络类型的权限组。如选择创建权限组,需设置以下内容:
- 名称:设置权限组名称
- 简介:可选项,可留空不填
- 网络类型:默认显示经典网络(classic)
如图 35所示:图 35. 创建权限组 
- 已有权限组:若用户在阿里专有云数据中心已创建权限组,可直接将该权限组添加到ZStack Cloud混合云平台。
创建权限组规则
进入权限组详情页,在权限组规则卡片点击创建权限组规则,进入创建权限组规则页面。
- 网络CIDR:本条规则的授权对象,可指定单个IP地址或网段
- 优先级:优先级范围为1-100,1为最高优先级Note: 当同一个授权对象匹配到多条规则时,高优先级规则将覆盖低优先级规则。
- 读写规则:允许授权对象对文件系统进行只读操作(RDONLY)或读写操作(RDWR)

管理权限组
登录 ZCF,切换至对应可用区,在主菜单,点击,进入权限组界面。
| 操作 | 描述 |
|---|---|
| 编辑权限组 | 修改权限组的名称和简介。 |
| 创建权限组 | 创建一个新的权限组。 Note: 仅支持创建经典网络类型的权限组。 |
| 删除权限组 | 删除所选的权限组。
|
了解数据中心
数据中心涉及了阿里云的地域和可用区等地域资源,用于匹配阿里云资源的地域属性。
添加地域
登录 ZCF,切换至对应可用区,在主菜单,点击,进入地域界面,点击添加地域,进入添加地域界面。
添加阿里云地域
添加阿里专有云地域
- 添加阿里专有云地域-AliyunNAS可参考以下示例输入相应内容:
- 地域类型:选择添加阿里专有云地域
- 类型:选择阿里专有云地域的类型:AliyunNAS
- 地域:选择阿里专有云AccessKey中的地域
- 简介:所选地域简介(不可留空)
图 38. 添加阿里专有云地域-AliyunNAS 
- 添加阿里专有云地域-AliyunEBS可参考以下示例输入相应内容:
- 地域类型:选择添加阿里专有云地域
- 类型:选择阿里专有云地域的类型:AliyunEBS
- Endpoint:输入Ocean对外服务的访问域名Note:
- Ocean以HTTP RESTful API形式对外提供服务;
- 输入格式为:http://Ocean_Server_Domain:Port/ocean/api;
- 访问不同地域时需要不同的域名。
- 地域:输入阿里专有云AccessKey中的地域
- 简介:所选地域简介(不可留空)
图 39. 添加阿里专有云地域-AliyunEBS 
管理地域
登录 ZCF,切换至对应可用区,在主菜单,点击,进入地域界面。
| 操作 | 描述 |
|---|---|
| 添加地域 | 添加用户想要创建ECS的地区。 |
| 删除地域 | 删除地域,表示此地域将不再被ZStack Cloud管理,此地域下的所有记录会从本地移除,再次添加可同步回来。 |
添加Bucket
选择一个地域进入详情页,点击Bucket,进入Bucket子页面,点击添加Bucket,进入添加Bucket界面。
- 添加方式:可选择已有Bucket或创建Bucket选择已有Bucket,需设置以下内容:
- Bucket:下拉菜单显示了所选地域下全部已有Bucket列表,可从中选择一个
- 设为默认:是否设为默认,添加Bucket时,默认勾选此项,一个地域中有且只能有一个默认的Bucket。
- 简介:可选项,备注相关信息
选择创建Bucket,需设置以下内容:- Bucket:设置Bucket名称,Bucket名称全局唯一,不可重复
- 设为默认:是否设为默认,添加Bucket时,默认勾选此项,一个地域中有且只能有一个默认的Bucket。
- 简介:可选项,备注相关信息

管理Bucket
选择一个地域进入详情页,点击Bucket,进入Bucket子页面。
| 操作 | 描述 |
|---|---|
| 编辑Bucket | 修改Bucket的名称和简介。 |
| 添加Bucket | 在地域中添加一个新的Bucket。 |
| 设置默认Bucket | 将选中的Bucket设为默认。 Note: 每个地域仅有一个Bucket可被设置为默认,表示默认选择此Bucket来上传本地镜像。 |
| 删除Bucket | 删除所选的Bucket。 Note: 默认只删除本地记录,如需同时删除OSS上的真实Bucket,请勾选同时删除OSS上的真实资源。 |
添加可用区
登录 ZCF,切换至对应可用区,在主菜单,点击,进入可用区界面,点击添加可用区,进入添加可用区界面。
- 地域:选择AccessKey中的地域
- 可用区:下拉菜单显示了所选地域下全部可用区列表,可从中选择一个
- 简介:所选可用区简介(不可留空)

管理可用区
登录 ZCF,切换至对应可用区,在主菜单,点击,进入可用区界面。
| 操作 | 描述 |
|---|---|
| 添加可用区 | 添加一个新的可用区到某个地域。 |
| 删除可用区 | 删除所选的可用区,表示此可用区将不再被ZStack Cloud管理,此可用区下的所有记录会从本地移除,再次添加可同步回来。 |
了解AccessKey管理
阿里云AccessKey(包括AccessKey ID和AccessKey Secret,简称AK),有阿里云(阿里公有云)和阿里专有云两种类型,是用于调用阿里云/阿里专有云API的唯一凭证。
ZStack Cloud支持查看AccessKey基本属性,例如通过阿里云AK可查看所属的阿里云根账户ID和子账户名称,方便用户管理。
添加AccessKey
登录 ZCF,切换至对应可用区,在主菜单,点击,进入AccessKey管理界面,点击添加AccessKey,进入添加AccessKey界面。
添加阿里云AccessKey
- 添加方式:选择添加阿里云AccessKey
- 名称:可自定义输入,用于标识此AccessKey
- 简介:可选项,备注相关信息
- AccessKeyID:输入阿里云账户的AccessKey ID,注意确保正确
- AccessKeySecret:输入此AccessKey ID对应的AccessKey Secret,注意确保正确

添加阿里专有云AccessKey
- 添加方式:选择添加阿里专有云AccessKey
- 名称:可自定义输入,用于标识此AccessKey
- 简介:可选项,备注相关信息
- 类型:选择阿里专有云AccessKey的类型,可选类型包括:AliyunEBS、AliyunNAS
- AccessKeyID:输入阿里专有云账户的AccessKey ID,注意确保正确
- AccessKeySecret:输入此AccessKey ID对应的AccessKey Secret,注意确保正确

管理AccessKey
登录 ZCF,切换至对应可用区,在主菜单,点击,进入AccessKey管理界面。
| 操作 | 描述 |
|---|---|
| 编辑AccessKey | 修改AccessKey的名称和简介。 |
| 添加AccessKey | 添加一个新的AccessKey。 Note:
|
| 设为默认 | 将AccessKey设为默认,设为默认即设为使用状态。 Note: 当存在多个AccessKey的情况下,有且仅有一个AccessKey可被设置为默认,可使用此AK调用阿里云/阿里专有云API来控制对应账户的云资源。 |
| 取消默认 | 取消所选AccessKey的默认状态。 |
| 删除AccessKey | 删除所选的AccessKey。 |
混合云设置
提供平台层面的功能特性设置,一经设置,云平台全局范围内生效。
| 类目 | 名称 | 描述 |
|---|---|---|
| 阿里云EBS | 阿里云EBS主存储GC清理时间间隔 | 默认为3600,单位为秒,用于设置阿里云EBS主存储清理云盘垃圾数据的时间间隔。 |
| 快照导入导出超时时间 | 默认为10800000,单位为毫秒,用于设置阿里云EBS主存储快照的导入导出的超时上限。 | |
| 导入镜像回滚开关 | 默认为true,在使用AliyunEBS类型镜像服务器时,若上传自定义镜像出错,用于设置是否回滚OSS Bucket中的对象。若为false,则上传镜像出错不会执行回滚。 | |
| 阿里云NAS | 阿里云NAS主存储GC清理时间间隔 | 默认为3600,单位为秒,用于设置阿里云NAS主存储清理云盘垃圾数据的时间间隔。 |
| NAS主存储Ping间隔 | 默认为180,单位为秒,用于设置管理节点在指定的时间间隔去检查阿里云NAS主存储是否连接。 | |
| 阿里云ECS | 阿里云控制台访问地址 | 默认为ims.aliyuncs.com:443,用于设置阿里云控制台访问地址。混合云添加AK时,需要检测用户的管理节点网络是否连通阿里云控制台。 |
| 阿里云控制台连通检测超时 | 默认为500,单位为毫秒,用于设置用户的管理节点与阿里云控制台连通检测的超时上限。混合云添加AK时,需要检测管理节点网络是否连通阿里云控制台,如果管理节点在指定时间内没有成功连通阿里云控制台,则添加AK失败。 | |
| 阿里云AccessKey | 添加AK时检查用户信息 | 默认为true,用于设置添加阿里云AK时是否检查用户信息。 |
| 阿里云镜像 | 自定义镜像上传格式 | 默认为qcow2,用于设置混合云上传自定义镜像的格式,目前只支持qcow2和raw两种格式。 |
| 阿里云网关 | 阿里云服务网关 | 用于设置用户自定义网关,格式为:oss::http://oss.api.com,ecs::ecs.api.com,nas::nas.endpoint.com |
| 阿里云管理节点 | 管理节点时区 | 用于设置管理节点时区,默认为CHINA,OpenAPI调用的终端地址的时区。 |
| 其它 | 允许接管的阿里云地域列表 | 默认为cn-shenzhen,cn-beijing,cn-shanghai,cn-hangzhou,cn-zhangjiakou,cn-qingdao,cn-huhehaote。用于设置云平台允许接管的阿里云地域(Region)列表,每个地域间用逗号隔开。 |






