为业务网络配置服务与策略

业务网络交付后,可按需求配置 NAT、负载均衡和网络策略。NAT 用于在 Tier-0 网关或 Tier-1 网关上转换流量地址;负载均衡通过 Tier-1 网关上的 VIP 将 TCP 或 UDP 流量分发到后端成员;QoS 和 SpoofGuard 策略分别用于流量控制和地址防欺骗。

配置服务与策略前,请先完成所属站点的 Fabric、网关和分段配置。配置 NAT 时,根据访问方向选择规则类型;配置负载均衡时,按照“健康检查和配置文件、后端池、后端成员、虚拟服务”的依赖顺序创建资源。

组合使用 Tier-0 网关上的 DNAT 规则和 Tier-1 网关上的负载均衡服务前,请先确认网络分段和路由规划符合要求。具体要求参见创建 DNAT 规则。

NAT

NAT 规则关联 Tier-0 网关或 Tier-1 网关。创建规则前,请确认目标网关已部署,并根据业务访问方向选择规则类型,准备转换前后的 IPv4 地址、协议和端口。

规则类型 适用场景 转换方式
SNAT 内部网络访问外部网络 将内部流量的源地址转换为对外发送时使用的源地址。
DNAT 外部网络访问内部服务 将外部访问的目标地址转换为内部服务地址,并可同时转换目标端口。
Reflexive 内部地址与外部地址一对一双向映射 在一个内部 IPv4 地址和一个外部 IPv4 地址之间建立双向转换关系。

创建 SNAT 规则

创建 SNAT 规则,将匹配流量的源地址转换为指定的对外源地址。

  • 已创建并部署用于承载 SNAT 规则的 Tier-0 网关或 Tier-1 网关。
  • 已准备需要访问外部网络的内部 IPv4 地址或 CIDR,以及转换后对外使用的 IPv4 地址。
  1. 进入ZNS网络中心 > NAT。
  2. 点击创建 NAT 规则,将规则类型设置为SNAT。
  3. 填写名称和描述,并选择网关。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 255 个字符。

    选择网关后,可按需选择应用接口。候选项仅包含所选网关的逻辑路由器接口;留空时,规则应用于网关的默认转发范围。切换网关会清除已选择的应用接口。

  4. 在转换设置中配置地址。
    1. 在转换前源地址中输入内部 IPv4 地址或 CIDR。
    2. 在转换后源地址中输入对外使用的单个 IPv4 地址。
  5. 按需配置流量匹配。

    目标地址支持一个 IPv4 CIDR,或使用英文逗号分隔的多个 IPv4 地址;留空表示匹配任意目标。

    如填写目标端口,取值范围为 1–65535,并且必须选择 TCP 或 UDP 协议。

  6. 在规则设置中设置优先级。

    优先级必须为 0–32767 的整数。数值大小不表示 NAT 规则的匹配先后顺序。

  7. 确认配置无误后,点击确定。

SNAT 规则显示在 NAT 列表中。通过规则的转换关系、启用状态和下发状态确认配置结果。

创建 DNAT 规则

创建 DNAT 规则,将外部流量的目标地址或目标端口转换为内部服务地址或端口。

  • 已创建并部署用于承载 DNAT 规则的 Tier-0 网关或 Tier-1 网关。
  • 已准备外部访问使用的 IPv4 地址和内部服务的 IPv4 地址。如需转换端口,还需准备转换前后的单个服务端口。
Important: 使用 Tier-0 网关上的 DNAT 规则将流量转发到 Tier-1 网关上的负载均衡 VIP 时,请将 Tier-0 外部网络与 Tier-1 负载均衡服务网络规划为不同分段,并避免使用相同或重叠的 CIDR;同时确保相关网关能够到达后端网络,且往返路由对称。若两侧服务网络位于同一分段或 CIDR,TCP 连接可能无法建立。
  1. 进入ZNS网络中心 > NAT。
  2. 点击创建 NAT 规则,将规则类型设置为DNAT。
  3. 填写名称和描述,选择网关,并按需选择应用接口。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 255 个字符。

    应用接口的候选项仅包含所选网关的逻辑路由器接口;留空时,规则应用于网关的默认转发范围。切换网关会清除已选择的应用接口。

  4. 在转换设置中配置地址。
    1. 在转换前目标地址中输入外部访问使用的单个 IPv4 地址。
    2. 在转换后目标地址中输入内部服务的单个 IPv4 地址。
  5. 根据业务需要配置地址匹配或端口转换。

    如需按来源地址匹配流量,在来源地址中输入一个 IPv4 CIDR,或使用英文逗号分隔的多个 IPv4 地址;留空表示匹配任意来源。

    如需转换目标端口,必须同时填写转换前目标端口和转换后目标端口,并选择 TCP 或 UDP 协议。两个端口的取值范围均为 1–65535,且仅支持单端口映射。

    Important: 端口映射不支持来源地址匹配。填写任一目标端口后,来源地址将被清空并停用。
  6. 确认配置无误后,点击确定。

DNAT 规则显示在 NAT 列表中。通过规则的转换关系、启用状态和下发状态确认配置结果。

创建 Reflexive NAT 规则

创建 Reflexive NAT 规则,在内部地址与外部地址之间建立一对一双向转换关系。

  • 已创建并部署用于承载 Reflexive NAT 规则的 Tier-0 网关或 Tier-1 网关。
  • 已准备需要建立一对一映射的内部 IPv4 地址和外部 IPv4 地址。
  1. 进入ZNS网络中心 > NAT。
  2. 点击创建 NAT 规则,将规则类型设置为Reflexive。
  3. 填写名称和描述,选择网关,并按需选择应用接口。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 255 个字符。

    应用接口的候选项仅包含所选网关的逻辑路由器接口;留空时,规则应用于网关的默认转发范围。切换网关会清除已选择的应用接口。

  4. 在内部地址中输入需要映射的单个 IPv4 地址。
  5. 在外部映射地址中输入对外使用的单个 IPv4 地址。
    Note: Reflexive NAT 仅支持单个 IPv4 地址之间的一对一映射,不支持 CIDR 或多个地址。
  6. 确认配置无误后,点击确定。

Reflexive NAT 规则显示在 NAT 列表中,转换关系以双向映射形式显示内部地址和外部地址。

管理 NAT 规则

根据业务变化,可以编辑 NAT 规则的转换设置和流量匹配条件,也可以启用、停用或删除规则。启用、停用和删除操作支持单条操作和批量操作。

调整规则前,请根据网关、规则类型和转换关系确认目标规则,避免影响其他地址转换业务。

编辑 NAT 规则

根据业务变化修改 NAT 规则的基本信息、应用接口、转换设置或流量匹配条件。

已创建需要修改的 NAT 规则。

  1. 进入ZNS网络中心 > NAT,根据名称或网关定位目标规则。
  2. 在目标规则的操作列中选择编辑。
  3. 根据规则类型修改配置。
    • 所有规则均可修改名称、描述和应用接口。
    • SNAT 规则可修改优先级(0–32767)、转换前源地址、转换后源地址、目标地址、协议和目标端口。
    • DNAT 规则可修改转换前目标地址、转换后目标地址、来源地址、协议、转换前目标端口和转换后目标端口。
    • Reflexive NAT 规则可修改内部地址和外部映射地址。
    Note: 网关和规则类型不能修改。如果需要调整这些配置,请创建新规则,并在确认新规则可用后删除原规则。
  4. 确认配置无误后,点击确定。

NAT 列表显示更新后的规则。通过转换关系、启用状态和下发状态确认更新结果。

启用或停用 NAT 规则

通过启用或停用 NAT 规则控制规则是否参与 NAT 流量处理。

已创建需要启用或停用的 NAT 规则。

  1. 进入ZNS网络中心 > NAT。
  2. 根据操作对象执行启用或停用操作。
    • 操作单条规则:在目标规则的操作列中选择启用或停用。
    • 批量操作:勾选状态相同的目标规则,点击批量操作,然后选择启用或停用。

    只有已停用的规则可以启用,只有已启用的规则可以停用。

    Note: 停用后,规则不再参与 NAT 流量处理,但规则配置仍然保留,可根据需要重新启用。
  3. 在确认对话框中核对目标规则,然后点击启用或停用。

NAT 列表中的启用状态显示操作后的状态。规则下发完成后,通过下发状态确认操作结果。

删除 NAT 规则

删除不再使用的 NAT 规则,使其不再提供地址转换。

  • 已确认目标规则不再承载业务流量。
  • 已根据规则的网关、规则类型和转换关系确认删除范围。
  1. 进入ZNS网络中心 > NAT。
  2. 根据删除范围选择规则。
    • 删除单条规则:在目标规则的操作列中选择删除。
    • 批量删除:勾选目标规则,点击批量操作,然后选择删除。
  3. 在确认对话框中核对待删除的规则,然后点击确定。
    Important: 删除操作会移除 NAT 规则配置。删除前,请确认相关业务不再依赖该规则进行地址或端口转换。

目标规则从 NAT 列表中移除。

负载均衡

负载均衡通过 VIP、协议和监听端口为 TCP 或 UDP 服务提供四层访问入口,并将流量转发到后端池中的后端成员。负载均衡资源关联 Tier-1 网关。

资源 作用 是否必需
健康检查 检查后端成员的服务是否可用。 可选。在创建后端池前准备。
配置文件 根据源 IP、源端口、目标 IP 或目标端口保持会话。 可选。在创建虚拟服务前准备。
后端池 关联 Tier-1 网关,并组织接收流量的后端成员。 必需。
后端成员 由分段端口的 IP 地址和服务端口组成。 必需。创建后端池后添加。
虚拟服务 定义客户端访问的 VIP、监听端口和协议,并关联后端池。 必需。最后创建。

如果暂不需要健康检查和会话保持,可先创建后端池、添加后端成员,再创建虚拟服务。

创建健康检查

如需检查后端成员是否可用,创建健康检查,并在创建后端池时关联该健康检查。

  1. 进入ZNS网络中心 > 负载均衡,选择健康检查页签。
  2. 点击创建健康检查,填写名称和描述。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 1024 个字符。

  3. 配置健康检查参数。
    1. 确认类型为 OVN。
    2. 设置检查间隔(秒)和超时时间(秒)。
    3. 设置恢复阈值和失败阈值。

    四个参数均须为大于 0 的整数,且超时时间不能大于检查间隔。

    恢复阈值表示将后端成员判定为可用所需的连续检查成功次数;失败阈值表示将后端成员判定为不可用所需的连续检查失败次数。

  4. 确认配置无误后,点击确定。

健康检查显示在健康检查页签中,可在创建后端池时选择。

创建负载均衡配置文件

如需配置会话保持,创建负载均衡配置文件,将具有相同特征的流量持续转发到同一后端成员。

  1. 进入ZNS网络中心 > 负载均衡,选择配置文件页签。
  2. 点击创建配置文件,填写名称和描述。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 1024 个字符。

  3. 确认类型为会话保持。
  4. 选择至少一项会话保持依据。

    可选择源 IP、源端口、目标 IP和目标端口。系统根据所选字段的组合识别需要保持的会话。

  5. 按需设置会话保持时间(秒)。

    留空时使用系统默认设置;自定义值必须为 1–65535 的整数。

  6. 确认配置无误后,点击确定。

配置文件显示在配置文件页签中,可在创建虚拟服务时选择。

创建后端池并添加后端成员

创建与 Tier-1 网关关联的后端池,并添加实际接收流量的后端成员。

  • 已创建并部署用于承载负载均衡服务的 Tier-1 网关。
  • 已创建接入该 Tier-1 网关的业务网络,后端云主机的分段端口已获得 IPv4 地址。
  1. 进入ZNS网络中心 > 负载均衡,选择后端池页签。
  2. 点击创建后端池,填写名称和描述。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 1024 个字符。

  3. 选择用于承载后端池的Tier-1 网关。
  4. 按需选择健康检查。
  5. 点击确定。
  6. 在后端池列表中点击新建的后端池名称,选择后端成员页签。
  7. 点击添加后端成员,选择一个或多个分段端口。

    候选项为关联网关下已获得 IP 地址的分段端口。一次最多添加 100 个后端成员。

  8. 确认每个后端成员的 IP 地址,并设置服务端口。

    端口默认为 80,可设置为 1–65535 的整数。同一后端池中不能重复添加相同的 IP 地址和端口组合。

  9. 确认配置无误后,点击确定。

后端成员显示在后端池的后端成员页签中。确认成员的IP 地址、端口、云主机名称和网卡名称正确,且启用状态为已启用。

创建虚拟服务

创建虚拟服务,通过 VIP 和监听端口接收客户端流量,并将流量转发到关联的后端池。

  • 已创建后端池,并已向后端池添加至少一个已启用的后端成员。
  • 已准备客户端访问负载均衡服务时使用的 VIP、监听端口和协议。
  1. 进入ZNS网络中心 > 负载均衡,选择虚拟服务页签。
  2. 点击创建虚拟服务,填写名称和描述。

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 1024 个字符。

  3. 选择承载虚拟服务的Tier-1 网关。
    Note: 更换 Tier-1 网关会清除已选择的后端池。请先确定网关,再选择后端池。
  4. 输入 VIP,并设置监听端口和协议。

    VIP 必须为单个 IPv4 地址。监听端口必须为 1–65535 的整数;协议支持 TCP 和 UDP。

  5. 选择后端池。

    选择 Tier-1 网关后,页面显示后端池配置项,候选项仅包含关联该 Tier-1 网关的后端池。

  6. 按需选择用于会话保持的配置文件。
  7. 确认配置无误后,点击确定。

虚拟服务显示在虚拟服务页签中。列表展示VIP、监听端口、协议、Tier-1 网关、后端池、配置文件和启用状态。

管理负载均衡资源

根据业务变化,可以修改虚拟服务、后端池、后端成员、健康检查和配置文件。虚拟服务和后端成员还支持启用和停用,以控制是否接收或转发流量。

变更后端成员所在分段与 Tier-1 网关的关联前,请先停用或删除受影响的后端成员,并在变更后通过客户端实际访问 VIP,验证负载均衡服务的连通性。

删除负载均衡资源前,请检查资源之间的关联关系和业务影响。对于多个资源,可使用列表中的批量操作提高管理效率。

修改负载均衡配置

根据业务变化修改负载均衡资源的基本信息和服务参数。

已创建需要修改的负载均衡资源。

  1. 进入ZNS网络中心 > 负载均衡。
  2. 进入目标资源所在页面,并选择编辑。
    • 编辑虚拟服务、后端池、健康检查或配置文件时,进入对应页签,并在目标资源的操作列中选择编辑。
    • 编辑后端成员时,进入后端池页签,点击目标后端池名称,选择后端成员页签,并在目标成员的操作列中选择编辑。
  3. 根据资源类型修改配置。
    资源 可编辑配置
    虚拟服务 名称、描述、VIP、监听端口、协议、后端池和配置文件
    后端池 名称、描述和健康检查
    后端成员 端口
    健康检查 名称、描述、检查间隔(秒)、超时时间(秒)、恢复阈值和失败阈值
    配置文件 名称、描述、会话保持依据和会话保持时间(秒)
  4. 确认配置无误后,点击确定。

资源列表显示更新后的配置。对于虚拟服务和后端成员,同时确认启用状态符合业务要求。

控制负载均衡流量

通过启用或停用虚拟服务和后端成员控制负载均衡流量。

已创建需要启用或停用的虚拟服务或后端成员。

  1. 进入ZNS网络中心 > 负载均衡。
  2. 进入目标资源所在页面。
    • 管理虚拟服务时,选择虚拟服务页签。
    • 管理后端成员时,选择后端池页签,点击目标后端池名称,然后选择后端成员页签。
  3. 根据操作对象执行启用或停用操作。
    • 操作单个资源:在目标资源的操作列中选择启用或停用。
    • 批量操作:勾选一个或多个目标资源,点击批量操作,然后选择启用或停用。

    只有已停用的虚拟服务或后端成员可以启用,只有已启用的虚拟服务或后端成员可以停用。

    批量启用时,确认对话框仅显示所选资源中已停用的资源;批量停用时,仅显示已启用的资源。

    • 停用虚拟服务后,该虚拟服务不再提供流量转发,VIP、监听端口和资源关联配置仍然保留。
    • 停用后端成员后,该成员不再参与后端池的流量分发,但成员配置仍然保留。
  4. 在确认对话框中核对目标资源,然后点击启用或停用。

虚拟服务或后端成员列表中的启用状态显示操作后的状态。

变更后端网络前处理后端成员

将后端成员所在分段与 Tier-1 网关解除关联前,停用或删除受影响的后端成员。

  • 已确定需要变更的分段,以及受影响的虚拟服务、后端池和后端成员。
  • 已确认网络变更对负载均衡业务的影响,并已安排相应的业务维护时间。

将分段与 Tier-1 网关解除关联,不会自动停用或删除该分段上的后端成员。解除关联后,虚拟服务详情页中的后端成员状态仍可能显示为正常,但客户端可能已无法通过 VIP 访问后端服务。

Important: 后端成员状态与后端成员的启用状态含义不同。网络拓扑变更后,请通过客户端实际访问 VIP 验证负载均衡服务是否可用,不要仅根据后端成员状态进行判断。
  1. 进入ZNS网络中心 > 负载均衡,选择虚拟服务页签。
  2. 点击目标虚拟服务的名称,在虚拟服务详情页查看后端成员状态,根据成员的 IP 地址和端口确定受影响的后端成员。
  3. 返回负载均衡页面,选择后端池页签,点击目标后端池的名称,然后选择后端成员页签。
  4. 根据网络变更计划处理受影响的后端成员。
    • 临时解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择停用。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择停用。
    • 永久解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择删除。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择删除。
  5. 在确认对话框中核对目标后端成员,然后确认操作。
  6. 确认临时停用的后端成员的启用状态为已停用,或确认永久删除的后端成员已从列表中移除。

受影响的后端成员已停止参与后端池的流量分发,或已从后端池中移除。

  • 完成后端成员处理后,再按照相应的网络管理流程解除分段与 Tier-1 网关的关联。
  • 网络变更完成后,从客户端实际访问 VIP,确认负载均衡服务符合业务预期。

删除负载均衡资源

删除不再使用的虚拟服务、后端池、后端成员、健康检查或配置文件。

  • 已确认目标资源不再承载业务流量。
  • 已检查目标资源与其他负载均衡资源之间的关联关系。
  1. 进入ZNS网络中心 > 负载均衡。
  2. 进入目标资源所在页面。
    • 删除虚拟服务、后端池、健康检查或配置文件时,进入对应页签。
    • 删除后端成员时,进入后端池页签,点击目标后端池名称,然后选择后端成员页签。
  3. 根据删除范围选择资源。
    • 删除单个资源:在目标资源的操作列中选择删除。
    • 批量删除:勾选目标资源,点击批量操作,然后选择删除。
  4. 在确认对话框中核对待删除的资源,然后点击确定。
    Important: 删除前,请确认资源关联关系和业务影响。删除虚拟服务会移除相应的 VIP 访问入口;删除后端成员会将其从后端池中移除。

目标资源从对应的资源列表中移除。

配置网络策略

网络策略包含路由器 QoS 策略、分段 QoS 策略和 SpoofGuard 策略。ZNS 管理员可按业务需要创建策略,并在网关、分段或业务网络使用时选择对应策略。

QoS 策略用于控制网络流量带宽和突发能力;SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。

创建路由器 QoS 策略

路由器 QoS 策略用于配置路由器方向的流量整形规则。

  1. 进入ZNS网络中心 > 路由器 QoS 策略。
  2. 点击创建路由器 QoS 策略。
  3. 填写策略参数。

    表单字段包括名称、方向、描述、动作、带宽(kbps)和突发大小(kb)。

    方向为必选项。带宽和突发大小为空表示不指定;如需填写,取值不能为负数。

  4. 确认参数无误后,点击确定。

创建完成后,可在列表中查看策略名称、方向、动作、系统策略、带宽、突发大小、描述和创建时间。

Note: 系统策略不允许删除。删除策略前,请确认该策略未被业务网关继续使用。

创建分段 QoS 策略

分段 QoS 策略用于配置分段入站和出站流量限速规则。

  1. 进入ZNS网络中心 > 分段 QoS 策略。
  2. 点击创建分段 QoS 策略。
  3. 填写基本信息。

    基本信息包括名称和描述。

  4. 填写入站配置。

    入站配置包括动作、平均带宽(kbps)、峰值带宽(kbps)和突发大小(kb)。

    填写平均带宽、峰值带宽和突发大小时,取值不能为负数。

  5. 填写出站配置。

    出站配置包括动作、平均带宽(kbps)、峰值带宽(kbps)和突发大小(kb)。

    填写平均带宽、峰值带宽和突发大小时,取值不能为负数。

  6. 确认参数无误后,点击确定。

创建完成后,可在列表中查看系统策略、入站平均带宽、入站峰值带宽、入站突发大小、出站平均带宽、出站峰值带宽、出站突发大小、描述和创建时间。

Note: 系统策略不允许删除。删除策略前,请确认该策略未被业务分段继续使用。

创建 SpoofGuard 策略

SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。

  1. 进入ZNS网络中心 > SpoofGuard 策略。
  2. 点击创建 SpoofGuard 策略。
  3. 填写基本信息。

    基本信息包括名称和描述。

  4. 设置状态。

    可根据业务安全要求选择是否启用该策略。默认状态为启用。

  5. 确认参数无误后,点击确定。

创建完成后,可在列表中查看策略名称、状态、系统策略、描述和创建时间。

Note: 系统策略不允许删除。删除策略前,请确认该策略未被业务网络继续使用。
网络服务 | 网络服务 · ZCF | ZStack 资源中心