为业务网络配置服务与策略
业务网络交付后,可按需求配置 NAT、负载均衡和网络策略。NAT 用于在 Tier-0 网关或 Tier-1 网关上转换流量地址;负载均衡通过 Tier-1 网关上的 VIP 将 TCP 或 UDP 流量分发到后端成员;QoS 和 SpoofGuard 策略分别用于流量控制和地址防欺骗。
配置服务与策略前,请先完成所属站点的 Fabric、网关和分段配置。配置 NAT 时,根据访问方向选择规则类型;配置负载均衡时,按照“健康检查和配置文件、后端池、后端成员、虚拟服务”的依赖顺序创建资源。
组合使用 Tier-0 网关上的 DNAT 规则和 Tier-1 网关上的负载均衡服务前,请先确认网络分段和路由规划符合要求。具体要求参见创建 DNAT 规则。
NAT
NAT 规则关联 Tier-0 网关或 Tier-1 网关。创建规则前,请确认目标网关已部署,并根据业务访问方向选择规则类型,准备转换前后的 IPv4 地址、协议和端口。
| 规则类型 | 适用场景 | 转换方式 |
|---|---|---|
| SNAT | 内部网络访问外部网络 | 将内部流量的源地址转换为对外发送时使用的源地址。 |
| DNAT | 外部网络访问内部服务 | 将外部访问的目标地址转换为内部服务地址,并可同时转换目标端口。 |
| Reflexive | 内部地址与外部地址一对一双向映射 | 在一个内部 IPv4 地址和一个外部 IPv4 地址之间建立双向转换关系。 |
创建 SNAT 规则
创建 SNAT 规则,将匹配流量的源地址转换为指定的对外源地址。
- 已创建并部署用于承载 SNAT 规则的 Tier-0 网关或 Tier-1 网关。
- 已准备需要访问外部网络的内部 IPv4 地址或 CIDR,以及转换后对外使用的 IPv4 地址。
SNAT 规则显示在 NAT 列表中。通过规则的转换关系、启用状态和下发状态确认配置结果。
创建 DNAT 规则
创建 DNAT 规则,将外部流量的目标地址或目标端口转换为内部服务地址或端口。
- 已创建并部署用于承载 DNAT 规则的 Tier-0 网关或 Tier-1 网关。
- 已准备外部访问使用的 IPv4 地址和内部服务的 IPv4 地址。如需转换端口,还需准备转换前后的单个服务端口。
DNAT 规则显示在 NAT 列表中。通过规则的转换关系、启用状态和下发状态确认配置结果。
创建 Reflexive NAT 规则
创建 Reflexive NAT 规则,在内部地址与外部地址之间建立一对一双向转换关系。
- 已创建并部署用于承载 Reflexive NAT 规则的 Tier-0 网关或 Tier-1 网关。
- 已准备需要建立一对一映射的内部 IPv4 地址和外部 IPv4 地址。
Reflexive NAT 规则显示在 NAT 列表中,转换关系以双向映射形式显示内部地址和外部地址。
管理 NAT 规则
根据业务变化,可以编辑 NAT 规则的转换设置和流量匹配条件,也可以启用、停用或删除规则。启用、停用和删除操作支持单条操作和批量操作。
调整规则前,请根据网关、规则类型和转换关系确认目标规则,避免影响其他地址转换业务。
编辑 NAT 规则
根据业务变化修改 NAT 规则的基本信息、应用接口、转换设置或流量匹配条件。
已创建需要修改的 NAT 规则。
NAT 列表显示更新后的规则。通过转换关系、启用状态和下发状态确认更新结果。
启用或停用 NAT 规则
通过启用或停用 NAT 规则控制规则是否参与 NAT 流量处理。
已创建需要启用或停用的 NAT 规则。
NAT 列表中的启用状态显示操作后的状态。规则下发完成后,通过下发状态确认操作结果。
删除 NAT 规则
删除不再使用的 NAT 规则,使其不再提供地址转换。
- 已确认目标规则不再承载业务流量。
- 已根据规则的网关、规则类型和转换关系确认删除范围。
目标规则从 NAT 列表中移除。
负载均衡
负载均衡通过 VIP、协议和监听端口为 TCP 或 UDP 服务提供四层访问入口,并将流量转发到后端池中的后端成员。负载均衡资源关联 Tier-1 网关。
| 资源 | 作用 | 是否必需 |
|---|---|---|
| 健康检查 | 检查后端成员的服务是否可用。 | 可选。在创建后端池前准备。 |
| 配置文件 | 根据源 IP、源端口、目标 IP 或目标端口保持会话。 | 可选。在创建虚拟服务前准备。 |
| 后端池 | 关联 Tier-1 网关,并组织接收流量的后端成员。 | 必需。 |
| 后端成员 | 由分段端口的 IP 地址和服务端口组成。 | 必需。创建后端池后添加。 |
| 虚拟服务 | 定义客户端访问的 VIP、监听端口和协议,并关联后端池。 | 必需。最后创建。 |
如果暂不需要健康检查和会话保持,可先创建后端池、添加后端成员,再创建虚拟服务。
创建健康检查
如需检查后端成员是否可用,创建健康检查,并在创建后端池时关联该健康检查。
健康检查显示在健康检查页签中,可在创建后端池时选择。
创建负载均衡配置文件
如需配置会话保持,创建负载均衡配置文件,将具有相同特征的流量持续转发到同一后端成员。
配置文件显示在配置文件页签中,可在创建虚拟服务时选择。
创建后端池并添加后端成员
创建与 Tier-1 网关关联的后端池,并添加实际接收流量的后端成员。
- 已创建并部署用于承载负载均衡服务的 Tier-1 网关。
- 已创建接入该 Tier-1 网关的业务网络,后端云主机的分段端口已获得 IPv4 地址。
后端成员显示在后端池的后端成员页签中。确认成员的IP 地址、端口、云主机名称和网卡名称正确,且启用状态为已启用。
创建虚拟服务
创建虚拟服务,通过 VIP 和监听端口接收客户端流量,并将流量转发到关联的后端池。
- 已创建后端池,并已向后端池添加至少一个已启用的后端成员。
- 已准备客户端访问负载均衡服务时使用的 VIP、监听端口和协议。
虚拟服务显示在虚拟服务页签中。列表展示VIP、监听端口、协议、Tier-1 网关、后端池、配置文件和启用状态。
管理负载均衡资源
根据业务变化,可以修改虚拟服务、后端池、后端成员、健康检查和配置文件。虚拟服务和后端成员还支持启用和停用,以控制是否接收或转发流量。
变更后端成员所在分段与 Tier-1 网关的关联前,请先停用或删除受影响的后端成员,并在变更后通过客户端实际访问 VIP,验证负载均衡服务的连通性。
删除负载均衡资源前,请检查资源之间的关联关系和业务影响。对于多个资源,可使用列表中的批量操作提高管理效率。
修改负载均衡配置
根据业务变化修改负载均衡资源的基本信息和服务参数。
已创建需要修改的负载均衡资源。
资源列表显示更新后的配置。对于虚拟服务和后端成员,同时确认启用状态符合业务要求。
控制负载均衡流量
通过启用或停用虚拟服务和后端成员控制负载均衡流量。
已创建需要启用或停用的虚拟服务或后端成员。
虚拟服务或后端成员列表中的启用状态显示操作后的状态。
变更后端网络前处理后端成员
将后端成员所在分段与 Tier-1 网关解除关联前,停用或删除受影响的后端成员。
- 已确定需要变更的分段,以及受影响的虚拟服务、后端池和后端成员。
- 已确认网络变更对负载均衡业务的影响,并已安排相应的业务维护时间。
将分段与 Tier-1 网关解除关联,不会自动停用或删除该分段上的后端成员。解除关联后,虚拟服务详情页中的后端成员状态仍可能显示为正常,但客户端可能已无法通过 VIP 访问后端服务。
- 进入,选择虚拟服务页签。
- 点击目标虚拟服务的名称,在虚拟服务详情页查看后端成员状态,根据成员的 IP 地址和端口确定受影响的后端成员。
- 返回负载均衡页面,选择后端池页签,点击目标后端池的名称,然后选择后端成员页签。
-
根据网络变更计划处理受影响的后端成员。
- 临时解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择停用。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择停用。
- 永久解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择删除。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择删除。
- 在确认对话框中核对目标后端成员,然后确认操作。
- 确认临时停用的后端成员的启用状态为已停用,或确认永久删除的后端成员已从列表中移除。
受影响的后端成员已停止参与后端池的流量分发,或已从后端池中移除。
- 完成后端成员处理后,再按照相应的网络管理流程解除分段与 Tier-1 网关的关联。
- 网络变更完成后,从客户端实际访问 VIP,确认负载均衡服务符合业务预期。
删除负载均衡资源
删除不再使用的虚拟服务、后端池、后端成员、健康检查或配置文件。
- 已确认目标资源不再承载业务流量。
- 已检查目标资源与其他负载均衡资源之间的关联关系。
目标资源从对应的资源列表中移除。
配置网络策略
网络策略包含路由器 QoS 策略、分段 QoS 策略和 SpoofGuard 策略。ZNS 管理员可按业务需要创建策略,并在网关、分段或业务网络使用时选择对应策略。
QoS 策略用于控制网络流量带宽和突发能力;SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。
创建路由器 QoS 策略
路由器 QoS 策略用于配置路由器方向的流量整形规则。
创建完成后,可在列表中查看策略名称、方向、动作、系统策略、带宽、突发大小、描述和创建时间。
创建分段 QoS 策略
分段 QoS 策略用于配置分段入站和出站流量限速规则。
创建完成后,可在列表中查看系统策略、入站平均带宽、入站峰值带宽、入站突发大小、出站平均带宽、出站峰值带宽、出站突发大小、描述和创建时间。
创建 SpoofGuard 策略
SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。
创建完成后,可在列表中查看策略名称、状态、系统策略、描述和创建时间。
