网络服务
ZCF 网络服务用于承载 ZNS 网络中心能力。用户可在 ZCF 中查看和配置 ZNS Fabric、网关、分段、NAT、负载均衡和网络策略等对象,统一管理基础网络与租户网络服务。
核心定义
| 概念 | 说明 |
|---|---|
| ZCF 网络服务组件 | ZCF 的网络服务模块,界面中显示为ZNS网络中心,用于管理 ZNS 网络基础设施和网络服务对象。 |
| Fabric | ZNS 的网络基础设施层,包含计算管理器、主机、传输区域、上行链路、配置文件、边缘集群等对象。Fabric 准备完成后,可继续配置网关和策略。 |
| 计算管理器 | ZNS 通过计算管理器对接计算平台,识别计算侧主机、集群等基础资源。注册计算管理器后,ZNS 可获取后续网络配置所需的主机资源。 |
| 主机 | 承载业务网络和传输节点能力的计算节点。主机接入 ZNS 后,可应用传输节点配置文件,并参与上行链路、传输区域和后续网络配置。 |
| 传输区域 | 定义网络分段可在哪些主机或节点范围内传输。常见类型包括 VLAN 和 Overlay。 |
| IP 地址池 | 定义可分配的 IP 地址范围,常用于为主机交换机配置文件提供 TEP 地址来源,也可作为其他网络资源的地址规划基础。 |
| 上行链路 | ZNS 中的逻辑上行链路对象,用于把主机上的物理网卡映射到后续主机交换机的 Bond-Uplink 映射中。 |
| 上行链路配置文件 | 定义上行链路聚合模式、成员数量、MTU、Overlay VLAN 和传输 VLAN 等可复用参数。 |
| 主机交换机配置文件 | 定义主机侧交换机配置,包括交换类型、类型、传输区域、IP 地址池、上行链路配置文件和 Bond-Uplink 映射。应用到主机后,会影响主机侧数据面网络配置。 |
| 传输节点配置文件 | 引用主机交换机配置文件的主机配置模板。ZNS 管理员可将该配置应用到目标主机。 |
| 边缘集群配置文件 | 用于创建边缘集群的配置模板,包含边缘集群通用配置和描述信息。 |
| 边缘集群 | 承载南北向路由等网络服务能力的边缘资源集合,可与 Tier-0 网关、Tier-1 网关关联使用。 |
| Tier-0 网关 | 面向外部网络或上层路由的核心网关,用于承接边缘路由和高可用能力。Tier-1 网关可通过 Tier-0 网关连接外部网络。 |
| Tier-1 网关 | 面向租户或业务网络的网关,可上联 Tier-0 网关,并为分段提供路由能力。 |
| 分段 | ZNS 中承载业务网段的网络对象,可基于 VLAN 或 Overlay 网络实现。在 ZStack Cloud 控制台创建 Geneve 或 VPC 类网络后,ZNS 中可生成对应分段。 |
| NAT 规则 | 在 Tier-0 网关或 Tier-1 网关上转换流量的源地址或目标地址。ZNS 支持 SNAT、DNAT 和 Reflexive 三种规则类型。 |
| 负载均衡 | 通过 Tier-1 网关上的 VIP 接收 TCP 或 UDP 流量,并将流量转发到后端池中的后端成员。 |
| 虚拟服务 | 负载均衡的流量入口,定义 VIP、端口、协议、Tier-1 网关、后端池和可选的配置文件。 |
| 后端池 | 与 Tier-1 网关关联的后端成员集合,可按需关联健康检查。 |
| 后端成员 | 后端池中实际接收流量的服务端点,由分段端口的 IP 地址和服务端口组成。 |
| 健康检查 | 按指定的间隔、超时时间和成功或失败阈值检查后端成员是否可用。 |
| 负载均衡配置文件 | 定义虚拟服务的会话保持字段和保持时间。 |
| 路由器 QoS 策略 | 用于控制路由器方向流量的带宽和突发能力。 |
| 分段 QoS 策略 | 用于控制分段入站和出站流量限速规则。 |
| SpoofGuard 策略 | 用于防止云主机 IP/MAC 地址欺骗的安全策略。 |
| SDN控制器 | ZStack Cloud 控制台中用于接入 ZNS 的配置项。其配置决定 ZStack Cloud 网络与 ZNS 计算管理器、网关和分段等资源的关联方式。 |
准备 ZNS 网络服务
如需在 ZCF 中统一管理网络服务资源,请参考 ZStack ZNS 产品文档完成 ZStack ZNS 环境准备和部署。ZStack ZNS 环境准备完成后,可在 ZCF 部署完成后通过 ZCF 云联邦接入统一管理范围。
进入 ZNS 网络中心
ZNS 管理员可从 ZCF 的全局管理视角进入 ZNS网络中心。进入后,左侧菜单显示 ZNS 管理功能,包括 Fabric 概览、集群管理、快速入门、Fabric、IP 管理、连接、网络服务和网络策略。
进入 ZNS网络中心后,可开始查看 ZNS 控制平面状态或配置 ZNS 网络资源。
查看 Fabric 概览
Fabric 概览用于查看 Fabric 资源数量与资源组成,帮助 ZNS 管理员快速确认 ZNS 基础资源是否已经准备完成。
确认 Fabric 概览中关键资源数量符合现场规划后,可继续查看集群状态或配置 Fabric。
查看集群管理状态
集群管理用于查看 ZNS 控制平面集群健康状态,以及节点、VIP、数据库、OVN 和控制器的运行状态。
集群、数据库、OVN 和控制器均处于健康状态后,可继续进行 Fabric 初始化或日常网络配置。
使用快速入门初始化 ZNS
快速入门用于按分步引导初始化 ZNS 基础资源。该流程会注册或复用计算管理器,创建传输区域、上行链路、IP 地址池、配置文件、边缘集群、Tier-0 网关和 Tier-1 网关等资源。
快速入门执行完成后,可在 Fabric、IP 管理、连接等页面检查生成或复用的 ZNS 资源。
手动配置 Fabric
如果现场不使用快速入门,可按手动方式逐项配置 Fabric。手动配置适合需要精细控制计算管理器、主机网卡映射、配置文件、边缘集群和网关规划的场景。
推荐配置顺序如下:
- 注册或确认计算管理器。
- 确认 Fabric 全局设置和传输区域。
- 创建 IP 地址池。
- 创建上行链路并配置主机网卡映射。
- 创建上行链路配置文件、主机交换机配置文件和边缘集群配置文件。
- 添加传输节点配置文件,并将配置应用到目标主机。
- 创建边缘集群。
注册或确认计算管理器
计算管理器用于管理已注册的计算平台,并查看连接状态与配置状态。
计算管理器注册成功后,可在列表中查看其连接状态和配置状态。
确认全局设置和传输区域
在创建主机交换机、边缘集群和网关前,建议先确认 Fabric 全局设置和传输区域。全局设置影响 BFD 检测和隧道 MTU,传输区域定义 VLAN 与 Overlay 分段的传输范围。
确认全局设置和传输区域符合规划后,可继续创建 IP 地址池和上行链路。
创建 IP 地址池
IP 地址池用于定义网络地址分配范围。手动配置 Fabric 时,先准备 IP 地址池,再创建主机交换机配置文件。
创建完成后,可在 IP 地址池列表中查看 IP 地址池的名称、CIDR、版本号和创建时间。
创建上行链路
上行链路用于记录逻辑上行链路与主机物理网卡之间的映射关系。后续创建主机交换机配置文件时,可在 Bond-Uplink 映射中选择这些上行链路。
创建完成后,可在上行链路页签中查看上行链路名称、描述、主机网卡映射和创建时间。
创建配置文件
配置文件用于管理边缘集群配置文件、主机交换机配置文件和上行链路配置文件。配置文件可沉淀可复用配置,减少重复填写。
配置文件准备完成后,可继续添加传输节点配置文件并应用到主机。
添加传输节点配置文件并应用到主机
传输节点配置文件引用主机交换机配置文件,用于将主机侧网络配置应用到目标主机。应用配置会影响主机数据面网络,请在确认规划后执行。
应用完成后,可在主机列表中查看主机的连接状态、配置状态和业务状态。
创建边缘集群
边缘集群用于管理承载路由和网络服务能力的边缘资源。创建 Tier-0 网关前,需要先准备可用的边缘集群。
创建完成后,可在边缘集群列表中查看名称、配置状态、边缘集群配置文件、主机数、描述和创建时间。
配置连接
连接包含 Tier-0 网关、Tier-1 网关和分段。ZNS 管理员通过 Tier-0 网关和 Tier-1 网关提供路由能力,通过分段页面查看业务网络对应的网络对象和部署状态。
配置连接资源时,先创建或确认边缘集群,再创建 Tier-0 网关,随后创建上联到 Tier-0 网关的 Tier-1 网关。分段可由 ZStack Cloud 网络创建流程联动生成,ZNS 管理员可在 ZNS网络中心检查其状态。
配置 Tier-0 网关
Tier-0 网关用于管理核心网关,配置边缘路由和高可用模式。
创建完成后,可在 Tier-0 网关列表中查看配置状态是否为已部署。
配置 Tier-1 网关
Tier-1 网关用于管理租户或业务网络网关,可上联 Tier-0 网关。
创建完成后,可在 Tier-1 网关列表中查看配置状态是否为已部署。
查看分段
分段用于查看 VLAN、Overlay 网络分段,并检查配置状态和地址信息。部分分段可由 ZStack Cloud 网络创建流程联动生成,ZNS 管理员可在此页面检查部署结果。
确认分段已部署后,可结合关联网关、网关地址、IP CIDR 和 IP 范围排查业务网络状态。
网络服务
网络服务包含 NAT 和负载均衡。NAT 用于在 Tier-0 网关或 Tier-1 网关上转换流量地址;负载均衡用于通过 Tier-1 网关上的 VIP 将 TCP 或 UDP 流量分发到多个后端成员。
配置网络服务前,请先完成网关和业务网络配置。配置 NAT 时,根据访问方向选择规则类型;配置负载均衡时,按照“健康检查和配置文件、后端池、后端成员、虚拟服务”的依赖顺序创建资源。
NAT
NAT 规则关联 Tier-0 网关或 Tier-1 网关。创建规则前,请确认目标网关已部署,并根据业务访问方向选择规则类型,准备转换前后的 IPv4 地址、协议和端口。
| 规则类型 | 适用场景 | 转换方式 |
|---|---|---|
| SNAT | 内部网络访问外部网络 | 将内部流量的源地址转换为对外发送时使用的源地址。 |
| DNAT | 外部网络访问内部服务 | 将外部访问的目标地址转换为内部服务地址,并可同时转换目标端口。 |
| Reflexive | 内部地址与外部地址一对一双向映射 | 在一个内部 IPv4 地址和一个外部 IPv4 地址之间建立双向转换关系。 |
创建 SNAT 规则
创建 SNAT 规则,将匹配流量的源地址转换为指定的对外源地址。
- 已创建并部署用于承载 SNAT 规则的 Tier-0 网关或 Tier-1 网关。
- 已准备需要访问外部网络的内部 IPv4 地址或 CIDR,以及转换后对外使用的 IPv4 地址。
SNAT 规则显示在 NAT 列表中。通过规则的转换关系、启用状态和下发状态确认配置结果。
创建 DNAT 规则
创建 DNAT 规则,将外部流量的目标地址或目标端口转换为内部服务地址或端口。
- 已创建并部署用于承载 DNAT 规则的 Tier-0 网关或 Tier-1 网关。
- 已准备外部访问使用的 IPv4 地址和内部服务的 IPv4 地址。如需转换端口,还需准备转换前后的单个服务端口。
DNAT 规则显示在 NAT 列表中。通过规则的转换关系、启用状态和下发状态确认配置结果。
创建 Reflexive NAT 规则
创建 Reflexive NAT 规则,在内部地址与外部地址之间建立一对一双向转换关系。
- 已创建并部署用于承载 Reflexive NAT 规则的 Tier-0 网关或 Tier-1 网关。
- 已准备需要建立一对一映射的内部 IPv4 地址和外部 IPv4 地址。
Reflexive NAT 规则显示在 NAT 列表中,转换关系以双向映射形式显示内部地址和外部地址。
管理 NAT 规则
根据业务变化,可以编辑 NAT 规则的转换设置和流量匹配条件,也可以启用、停用或删除规则。启用、停用和删除操作支持单条操作和批量操作。
调整规则前,请根据网关、规则类型和转换关系确认目标规则,避免影响其他地址转换业务。
编辑 NAT 规则
根据业务变化修改 NAT 规则的基本信息、应用接口、转换设置或流量匹配条件。
已创建需要修改的 NAT 规则。
NAT 列表显示更新后的规则。通过转换关系、启用状态和下发状态确认更新结果。
启用或停用 NAT 规则
通过启用或停用 NAT 规则控制规则是否参与 NAT 流量处理。
已创建需要启用或停用的 NAT 规则。
NAT 列表中的启用状态显示操作后的状态。规则下发完成后,通过下发状态确认操作结果。
删除 NAT 规则
删除不再使用的 NAT 规则,使其不再提供地址转换。
- 已确认目标规则不再承载业务流量。
- 已根据规则的网关、规则类型和转换关系确认删除范围。
目标规则从 NAT 列表中移除。
负载均衡
负载均衡通过 VIP、协议和监听端口为 TCP 或 UDP 服务提供四层访问入口,并将流量转发到后端池中的后端成员。负载均衡资源关联 Tier-1 网关。
| 资源 | 作用 | 是否必需 |
|---|---|---|
| 健康检查 | 检查后端成员的服务是否可用。 | 可选。在创建后端池前准备。 |
| 配置文件 | 根据源 IP、源端口、目标 IP 或目标端口保持会话。 | 可选。在创建虚拟服务前准备。 |
| 后端池 | 关联 Tier-1 网关,并组织接收流量的后端成员。 | 必需。 |
| 后端成员 | 由分段端口的 IP 地址和服务端口组成。 | 必需。创建后端池后添加。 |
| 虚拟服务 | 定义客户端访问的 VIP、监听端口和协议,并关联后端池。 | 必需。最后创建。 |
创建最小可用配置时,可跳过健康检查和配置文件,依次创建后端池、添加后端成员并创建虚拟服务。
创建健康检查
如需检查后端成员是否可用,创建健康检查,并在创建后端池时关联该健康检查。
健康检查显示在健康检查页签中,可在创建后端池时选择。
创建负载均衡配置文件
如需配置会话保持,创建负载均衡配置文件,将具有相同特征的流量持续转发到同一后端成员。
配置文件显示在配置文件页签中,可在创建虚拟服务时选择。
创建后端池并添加后端成员
创建与 Tier-1 网关关联的后端池,并添加实际接收流量的后端成员。
- 已创建并部署用于承载负载均衡服务的 Tier-1 网关。
- 已创建接入该 Tier-1 网关的业务网络,后端云主机的分段端口已获得 IPv4 地址。
后端成员显示在后端池的后端成员页签中。确认成员的IP 地址、端口、云主机名称和网卡名称正确,且启用状态为已启用。
创建虚拟服务
创建虚拟服务,通过 VIP 和监听端口接收客户端流量,并将流量转发到关联的后端池。
- 已创建后端池,并已向后端池添加至少一个已启用的后端成员。
- 已准备客户端访问负载均衡服务时使用的 VIP、监听端口和协议。
虚拟服务显示在虚拟服务页签中。列表展示VIP、监听端口、协议、Tier-1 网关、后端池、配置文件和启用状态。
管理负载均衡资源
根据业务变化,可以修改虚拟服务、后端池、后端成员、健康检查和配置文件。虚拟服务和后端成员还支持启用和停用,以控制是否接收或转发流量。
变更后端成员所在分段与 Tier-1 网关的关联前,请先停用或删除受影响的后端成员,并在变更后通过客户端实际访问 VIP,验证负载均衡服务的连通性。
删除负载均衡资源前,请检查资源之间的关联关系和业务影响。对于多个资源,可使用列表中的批量操作提高管理效率。
修改负载均衡配置
根据业务变化修改负载均衡资源的基本信息和服务参数。
已创建需要修改的负载均衡资源。
资源列表显示更新后的配置。对于虚拟服务和后端成员,同时确认启用状态符合业务要求。
控制负载均衡流量
通过启用或停用虚拟服务和后端成员控制负载均衡流量。
已创建需要启用或停用的虚拟服务或后端成员。
虚拟服务或后端成员列表中的启用状态显示操作后的状态。
变更后端网络前处理后端成员
将后端成员所在分段与 Tier-1 网关解除关联前,停用或删除受影响的后端成员。
- 已确定需要变更的分段,以及受影响的虚拟服务、后端池和后端成员。
- 已确认网络变更对负载均衡业务的影响,并已安排相应的业务维护时间。
将分段与 Tier-1 网关解除关联,不会自动停用或删除该分段上的后端成员。解除关联后,虚拟服务详情页中的后端成员状态仍可能显示为正常,但客户端可能已无法通过 VIP 访问后端服务。
- 进入,选择虚拟服务页签。
- 点击目标虚拟服务的名称,在虚拟服务详情页查看后端成员状态,根据成员的 IP 地址和端口确定受影响的后端成员。
- 返回负载均衡页面,选择后端池页签,点击目标后端池的名称,然后选择后端成员页签。
-
根据网络变更计划处理受影响的后端成员。
- 临时解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择停用。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择停用。
- 永久解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择删除。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择删除。
- 在确认对话框中核对目标后端成员,然后确认操作。
- 确认临时停用的后端成员的启用状态为已停用,或确认永久删除的后端成员已从列表中移除。
受影响的后端成员已停止参与后端池的流量分发,或已从后端池中移除。
- 完成后端成员处理后,再按照相应的网络管理流程解除分段与 Tier-1 网关的关联。
- 网络变更完成后,从客户端实际访问 VIP,确认负载均衡服务符合业务预期。
删除负载均衡资源
删除不再使用的虚拟服务、后端池、后端成员、健康检查或配置文件。
- 已确认目标资源不再承载业务流量。
- 已检查目标资源与其他负载均衡资源之间的关联关系。
目标资源从对应的资源列表中移除。
配置网络策略
网络策略包含路由器 QoS 策略、分段 QoS 策略和 SpoofGuard 策略。ZNS 管理员可按业务需要创建策略,并在网关、分段或业务网络使用时选择对应策略。
QoS 策略用于控制网络流量带宽和突发能力;SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。
创建路由器 QoS 策略
路由器 QoS 策略用于配置路由器方向的流量整形规则。
创建完成后,可在列表中查看策略名称、方向、动作、系统策略、带宽、突发大小、描述和创建时间。
创建分段 QoS 策略
分段 QoS 策略用于配置分段入站和出站流量限速规则。
创建完成后,可在列表中查看系统策略、入站平均带宽、入站峰值带宽、入站突发大小、出站平均带宽、出站峰值带宽、出站突发大小、描述和创建时间。
创建 SpoofGuard 策略
SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。
创建完成后,可在列表中查看策略名称、状态、系统策略、描述和创建时间。
与 ZStack Cloud 资源的关系
角色边界
在 ZNS网络中心中,ZNS 管理员负责准备和维护网络基础设施、网关、分段状态和网络策略。ZStack Cloud 管理员在 ZStack Cloud 控制台中创建和使用二层网络、三层网络、VPC 网络和云主机。
当 ZStack Cloud 网络使用 ZNS 资源时,ZNS 管理员可在 ZNS网络中心检查计算管理器、Tier-1 网关、分段和网络策略等资源的状态。
资源关系
| 对象 | ZNS 中检查内容 | 关联说明 |
|---|---|---|
| 计算管理器 | 确认计算平台已注册,连接状态为已连接,配置状态为已部署。 | ZStack Cloud 控制台通过 SDN控制器接入 ZNS。 |
| Tier-1 网关 | 为业务网络提供上联和路由能力,按业务域或租户规划创建。 | 在 ZStack Cloud 控制台创建 ZNS 网络时,可按规划选择或关联目标 Tier-1 网关。 |
| 分段 | 检查分段名称、配置状态、流量类型、VNI/VLAN ID、关联网关和地址信息。 | 在 ZStack Cloud 控制台创建 Geneve 或 VPC 类网络后,ZNS 中可能生成对应分段。 |
| QoS 和 SpoofGuard 策略 | 按业务性能和安全要求创建策略,并维护策略状态。 | 业务网络或网关使用策略后,可在 ZNS 中检查关联策略状态。 |
多 ZStack Cloud 场景
多套 ZStack Cloud 接入同一套 ZNS 时,ZNS 管理员需要按业务隔离或互通要求规划 Tier-1 网关。多套 ZStack Cloud 共用同一个 Tier-1 网关时,可用于承载同一业务域或需要互通的云主机网络;多套 ZStack Cloud 使用不同 Tier-1 网关时,可用于隔离不同租户或不同业务域。
