网络服务

ZCF 网络服务用于承载 ZNS 网络中心能力。用户可在 ZCF 中查看和配置 ZNS Fabric、网关、分段、NAT、负载均衡和网络策略等对象,统一管理基础网络与租户网络服务。

核心定义

概念说明
ZCF 网络服务组件ZCF 的网络服务模块,界面中显示为ZNS网络中心,用于管理 ZNS 网络基础设施和网络服务对象。
FabricZNS 的网络基础设施层,包含计算管理器、主机、传输区域、上行链路、配置文件、边缘集群等对象。Fabric 准备完成后,可继续配置网关和策略。
计算管理器ZNS 通过计算管理器对接计算平台,识别计算侧主机、集群等基础资源。注册计算管理器后,ZNS 可获取后续网络配置所需的主机资源。
主机承载业务网络和传输节点能力的计算节点。主机接入 ZNS 后,可应用传输节点配置文件,并参与上行链路、传输区域和后续网络配置。
传输区域定义网络分段可在哪些主机或节点范围内传输。常见类型包括 VLAN 和 Overlay。
IP 地址池定义可分配的 IP 地址范围,常用于为主机交换机配置文件提供 TEP 地址来源,也可作为其他网络资源的地址规划基础。
上行链路ZNS 中的逻辑上行链路对象,用于把主机上的物理网卡映射到后续主机交换机的 Bond-Uplink 映射中。
上行链路配置文件定义上行链路聚合模式、成员数量、MTU、Overlay VLAN 和传输 VLAN 等可复用参数。
主机交换机配置文件定义主机侧交换机配置,包括交换类型、类型、传输区域、IP 地址池、上行链路配置文件和 Bond-Uplink 映射。应用到主机后,会影响主机侧数据面网络配置。
传输节点配置文件引用主机交换机配置文件的主机配置模板。ZNS 管理员可将该配置应用到目标主机。
边缘集群配置文件用于创建边缘集群的配置模板,包含边缘集群通用配置和描述信息。
边缘集群承载南北向路由等网络服务能力的边缘资源集合,可与 Tier-0 网关、Tier-1 网关关联使用。
Tier-0 网关面向外部网络或上层路由的核心网关,用于承接边缘路由和高可用能力。Tier-1 网关可通过 Tier-0 网关连接外部网络。
Tier-1 网关面向租户或业务网络的网关,可上联 Tier-0 网关,并为分段提供路由能力。
分段ZNS 中承载业务网段的网络对象,可基于 VLAN 或 Overlay 网络实现。在 ZStack Cloud 控制台创建 Geneve 或 VPC 类网络后,ZNS 中可生成对应分段。
NAT 规则在 Tier-0 网关或 Tier-1 网关上转换流量的源地址或目标地址。ZNS 支持 SNAT、DNAT 和 Reflexive 三种规则类型。
负载均衡通过 Tier-1 网关上的 VIP 接收 TCP 或 UDP 流量,并将流量转发到后端池中的后端成员。
虚拟服务负载均衡的流量入口,定义 VIP、端口、协议、Tier-1 网关、后端池和可选的配置文件。
后端池与 Tier-1 网关关联的后端成员集合,可按需关联健康检查。
后端成员后端池中实际接收流量的服务端点,由分段端口的 IP 地址和服务端口组成。
健康检查按指定的间隔、超时时间和成功或失败阈值检查后端成员是否可用。
负载均衡配置文件定义虚拟服务的会话保持字段和保持时间。
路由器 QoS 策略用于控制路由器方向流量的带宽和突发能力。
分段 QoS 策略用于控制分段入站和出站流量限速规则。
SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗的安全策略。
SDN控制器ZStack Cloud 控制台中用于接入 ZNS 的配置项。其配置决定 ZStack Cloud 网络与 ZNS 计算管理器、网关和分段等资源的关联方式。

准备 ZNS 网络服务

如需在 ZCF 中统一管理网络服务资源,请参考 ZStack ZNS 产品文档完成 ZStack ZNS 环境准备和部署。ZStack ZNS 环境准备完成后,可在 ZCF 部署完成后通过 ZCF 云联邦接入统一管理范围。

进入 ZNS 网络中心

ZNS 管理员可从 ZCF 的全局管理视角进入 ZNS网络中心。进入后,左侧菜单显示 ZNS 管理功能,包括 Fabric 概览、集群管理、快速入门、Fabric、IP 管理、连接、网络服务和网络策略。

  1. 登录 ZCF。
  2. 在主菜单右上角切换至全局管理
  3. 在顶部导航栏点击ZNS网络中心
  4. 在左侧菜单中选择需要管理的页面。

    当前版本左侧菜单包括Fabric 概览集群管理快速入门主机边缘集群配置文件传输区域计算管理器设置IP 地址池Tier-0 网关Tier-1 网关分段负载均衡NAT路由器 QoS 策略分段 QoS 策略SpoofGuard 策略

进入 ZNS网络中心后,可开始查看 ZNS 控制平面状态或配置 ZNS 网络资源。

查看 Fabric 概览

Fabric 概览用于查看 Fabric 资源数量与资源组成,帮助 ZNS 管理员快速确认 ZNS 基础资源是否已经准备完成。

  1. 进入ZNS网络中心
  2. 在左侧菜单点击Fabric 概览
  3. 查看 Fabric 资源数量。

    资源数量区域展示计算管理器主机边缘集群传输区域数量。点击对应资源卡片可进入资源明细页面。

  4. 查看资源组成。

    资源组成区域展示传输节点配置文件、主机交换机配置文件、上行链路配置文件、边缘集群配置文件和上行链路等数据平面资源数量。

  5. 如需获取最新数据,点击刷新

确认 Fabric 概览中关键资源数量符合现场规划后,可继续查看集群状态或配置 Fabric。

查看集群管理状态

集群管理用于查看 ZNS 控制平面集群健康状态,以及节点、VIP、数据库、OVN 和控制器的运行状态。

  1. 进入ZNS网络中心
  2. 在左侧菜单点击集群管理
  3. 查看集群概要。

    页面展示集群健康状态、在线节点数量、VIP 地址及承载节点、数据库主库节点和 OVN Northd 状态。

  4. 查看集群节点列表。

    节点卡片展示节点名称、IP 地址、健康状态、角色、版本、运行时间、API 端口、采集时间和组件状态。

  5. 点击目标节点的查看详情

    节点详情中可查看基本信息、运行状态和软件版本。运行状态包括 zstack-zns、Controller Manager、etcd、Patroni、PostgreSQL、OVN Northd、OVN Northbound、OVN Southbound、Keepalived、工作队列和事件队列等信息。

  6. 查看控制平面服务状态。

    控制平面服务区域展示数据库、OVN 和控制器的健康状态,包括主节点、副本数量、复制延迟、OVN Raft Leader 节点、工作队列和事件队列。

  7. 如需获取最新数据,点击刷新

集群、数据库、OVN 和控制器均处于健康状态后,可继续进行 Fabric 初始化或日常网络配置。

使用快速入门初始化 ZNS

快速入门用于按分步引导初始化 ZNS 基础资源。该流程会注册或复用计算管理器,创建传输区域、上行链路、IP 地址池、配置文件、边缘集群、Tier-0 网关和 Tier-1 网关等资源。

Attention: 快速入门会创建或复用多类 ZNS 资源。执行前,请确认计算管理器、主机网卡、IP 地址池、LAG 模式、VLAN 和网关规划均已完成。
Note: 如果已有快速入门任务处于已启动、执行中或已完成状态,进入快速入门配置页时,系统会自动返回快速入门状态页。请先在状态页查看当前任务进度和步骤结果。
  1. 进入ZNS网络中心
  2. 在左侧菜单点击快速入门
  3. 确认或填写计算管理器信息。

    计算管理器用于对接计算平台。通过应用市场安装 ZNS 后,当前 ZStack Cloud 环境通常已自动注册为计算管理器;如需接入其他计算平台,可按现场规划填写计算管理器信息。

  4. 确认传输区域和 IP 地址池规划。

    传输区域通常包括 VLAN 和 Overlay 两类。IP 地址池需要与主机 TEP、网关或其他网络地址规划保持一致。

    IP 地址池 CIDR 需要填写合法 IPv4 网段 CIDR,例如172.31.10.0/24。Overlay VLAN 为空表示不指定;如需填写,取值必须为 0~4094 的整数。

  5. 配置上行链路和主机网卡映射。

    上行链路用于把逻辑上行链路映射到各主机的物理网卡。选择网卡时,应使用规划给 ZNS 数据面的物理网卡,避免选择管理网或已承载其他业务流量的网卡。

    每台已选主机都必须选择网卡。选择两条上行链路时,同一主机的两条上行链路不能复用同一块网卡。

  6. 配置边缘集群、Tier-0 网关和 Tier-1 网关信息。
  7. 在提交前检查所有参数。

    确认资源名称、IP 地址池、LAG 模式、主机网卡映射、边缘主机、Tier-0 网关和 Tier-1 网关均符合规划后,再执行快速入门。

    提交时系统会先执行快速入门校验,校验通过后才会启动快速入门任务。

  8. 执行完成后,返回快速入门页面查看执行状态和步骤结果。

    步骤结果展示注册计算管理器、创建传输区域、创建上行链路与主机交换机、创建边缘集群、创建 Tier-0 网关和创建 Tier-1 网关的执行状态。资源可能显示为已创建、已复用或已跳过。

快速入门执行完成后,可在 Fabric、IP 管理、连接等页面检查生成或复用的 ZNS 资源。

手动配置 Fabric

如果现场不使用快速入门,可按手动方式逐项配置 Fabric。手动配置适合需要精细控制计算管理器、主机网卡映射、配置文件、边缘集群和网关规划的场景。

推荐配置顺序如下:

  1. 注册或确认计算管理器。
  2. 确认 Fabric 全局设置和传输区域。
  3. 创建 IP 地址池。
  4. 创建上行链路并配置主机网卡映射。
  5. 创建上行链路配置文件、主机交换机配置文件和边缘集群配置文件。
  6. 添加传输节点配置文件,并将配置应用到目标主机。
  7. 创建边缘集群。
Attention: 应用配置到主机会下发主机侧数据面网络配置。执行前,请确认网卡、Bond/LAG、VLAN、IP 地址池和维护窗口满足现场要求。

注册或确认计算管理器

计算管理器用于管理已注册的计算平台,并查看连接状态与配置状态。

  1. 进入ZNS网络中心 > 计算管理器
  2. 查看已有计算管理器。

    列表展示名称类型FQDN / IP版本连接状态配置状态创建时间

  3. 确认目标计算管理器的连接状态为已连接,配置状态为已部署。
  4. 如需添加计算管理器,点击注册计算管理器
  5. 填写计算管理器参数。

    表单字段包括名称描述类型FQDN / IP用户名密码

    FQDN / IP应填写包含httphttps协议的计算平台 API 地址,例如http://192.0.2.10:8080

    名称为必填项,不能包含空格;用户名密码为必填项,长度不能超过 255 个字符,且不能包含空格。

  6. 确认参数无误后,点击确定

计算管理器注册成功后,可在列表中查看其连接状态和配置状态。

确认全局设置和传输区域

在创建主机交换机、边缘集群和网关前,建议先确认 Fabric 全局设置和传输区域。全局设置影响 BFD 检测和隧道 MTU,传输区域定义 VLAN 与 Overlay 分段的传输范围。

  1. 进入ZNS网络中心 > 设置
  2. 查看 BFD 设置。

    BFD 设置包括BFD 最小接收间隔(毫秒)BFD 最小发送间隔(毫秒)BFD 检测倍数(次)

    BFD 最小接收间隔(毫秒)BFD 最小发送间隔(毫秒)必须大于等于 0;BFD 检测倍数(次)必须为大于等于 0 的整数。

  3. 查看隧道设置。

    隧道设置包括隧道 MTU(字节)。隧道 MTU 必须为整数,且不能小于 1280。

  4. 如需调整全局设置,点击编辑,修改参数后点击确定
    Attention: 只有在现场网络规划或排障要求明确需要调整时,才建议修改全局设置。
  5. 进入ZNS网络中心 > 传输区域
  6. 确认存在 VLAN 和 Overlay 类型的传输区域。

    传输区域列表展示名称流量类型创建时间

确认全局设置和传输区域符合规划后,可继续创建 IP 地址池和上行链路。

创建 IP 地址池

IP 地址池用于定义网络地址分配范围。手动配置 Fabric 时,先准备 IP 地址池,再创建主机交换机配置文件。

  1. 进入ZNS网络中心 > IP 地址池
  2. 点击创建 IP 地址池
  3. 填写名称
  4. 填写CIDR

    CIDR 为必填项,需要符合 IPv4 CIDR 格式,例如192.168.1.0/24。请根据现场网络规划填写可用于 ZNS 数据面或相关网络资源的地址范围。

  5. 确认参数无误后,点击确定

创建完成后,可在 IP 地址池列表中查看 IP 地址池的名称、CIDR、版本号和创建时间。

创建上行链路

上行链路用于记录逻辑上行链路与主机物理网卡之间的映射关系。后续创建主机交换机配置文件时,可在 Bond-Uplink 映射中选择这些上行链路。

  1. 进入ZNS网络中心 > 主机
  2. 点击上行链路页签。
  3. 点击创建上行链路
  4. 在选择主机页面选择需要配置上行链路的主机。

    主机列表展示名称管理 IP主机名状态配置状态业务状态创建时间

  5. 填写上行链路名称、描述和主机网卡映射。

    主机网卡映射需要把每台主机的物理网卡映射到逻辑上行链路。请使用规划给 ZNS 数据面的物理网卡。

    Attention: 不要选择管理网卡或已经承载其他业务流量的物理网卡。
  6. 确认映射关系无误后,点击确定

创建完成后,可在上行链路页签中查看上行链路名称、描述、主机网卡映射和创建时间。

创建配置文件

配置文件用于管理边缘集群配置文件、主机交换机配置文件和上行链路配置文件。配置文件可沉淀可复用配置,减少重复填写。

  1. 进入ZNS网络中心 > 配置文件
  2. 创建上行链路配置文件。

    点击上行链路配置文件页签,再点击创建上行链路配置文件。表单字段包括名称描述MTULAG 模式LAG 成员数Overlay VLAN传输 VLAN

    LAG 模式LAG 成员数需要与物理交换机链路聚合配置保持一致。

    MTU为空表示不指定;如需填写,取值必须为 1~9216 的整数。LAG 成员数必须为 1~16 的整数。Overlay VLAN传输 VLAN为空表示不指定;如需填写,取值必须为 0~4094 的整数。

  3. 创建主机交换机配置文件。

    点击主机交换机配置文件页签,再点击创建主机交换机配置文件。表单字段包括名称描述交换类型类型传输区域IP 地址池上行链路配置文件

    传输区域由页面默认带出,不能在创建主机交换机配置文件时新增或取消。

    传输区域包含 Overlay 类型时,必须选择 IP 地址池。选择类型、IP 地址池和上行链路配置文件后,页面会显示Bond-Uplink 映射。映射项按所选上行链路配置文件的 LAG 成员数生成,例如bond0-0bond0-1。请根据主机侧网络规划为每个 Bond 成员选择对应的上行链路。

  4. 创建边缘集群配置文件。

    点击边缘集群配置文件页签,再点击创建边缘集群配置文件。表单字段包括名称描述

  5. 返回配置文件列表,确认配置文件已创建。

    不同页签展示的字段不同。主机交换机配置文件列表展示上行链路配置文件、交换类型、类型和 IP 地址池;上行链路配置文件列表展示 LAG 模式、LAG 成员数、MTU、Overlay VLAN 和传输 VLAN;边缘集群配置文件列表展示名称、描述和创建时间。

配置文件准备完成后,可继续添加传输节点配置文件并应用到主机。

添加传输节点配置文件并应用到主机

传输节点配置文件引用主机交换机配置文件,用于将主机侧网络配置应用到目标主机。应用配置会影响主机数据面网络,请在确认规划后执行。

Attention: 应用配置到主机会下发主机交换机、上行链路、IP 地址池、Bond/LAG 和 TEP 等相关配置。建议在维护窗口内执行,并提前确认回退方案。
  1. 进入ZNS网络中心 > 主机
  2. 点击传输节点配置文件页签。
  3. 点击添加传输节点配置文件
  4. 选择目标主机交换机配置文件。

    选择页面展示主机交换机配置文件的名称、交换类型、类型、IP 地址池和创建时间。

  5. 填写传输节点配置文件信息,并点击确定
  6. 返回主机页签,选择需要应用配置的主机。

    建议优先选择状态为已连接、配置状态正常且符合网络规划的主机。

  7. 在主机操作中选择应用配置,并选择刚创建的传输节点配置文件。

    应用配置时必须选择传输节点配置文件;批量应用配置时,所有已选主机都会使用同一个传输节点配置文件。

  8. 确认主机、传输节点配置文件和网卡规划无误后提交。

应用完成后,可在主机列表中查看主机的连接状态、配置状态和业务状态。

创建边缘集群

边缘集群用于管理承载路由和网络服务能力的边缘资源。创建 Tier-0 网关前,需要先准备可用的边缘集群。

  1. 进入ZNS网络中心 > 边缘集群
  2. 点击创建边缘集群
  3. 选择边缘集群配置文件。

    选择页面展示边缘集群配置文件名称、描述和创建时间。

  4. 选择主机,并填写边缘集群名称和描述。
  5. 确认参数无误后,点击确定

创建完成后,可在边缘集群列表中查看名称、配置状态、边缘集群配置文件、主机数、描述和创建时间。

配置连接

连接包含 Tier-0 网关、Tier-1 网关和分段。ZNS 管理员通过 Tier-0 网关和 Tier-1 网关提供路由能力,通过分段页面查看业务网络对应的网络对象和部署状态。

配置连接资源时,先创建或确认边缘集群,再创建 Tier-0 网关,随后创建上联到 Tier-0 网关的 Tier-1 网关。分段可由 ZStack Cloud 网络创建流程联动生成,ZNS 管理员可在 ZNS网络中心检查其状态。

配置 Tier-0 网关

Tier-0 网关用于管理核心网关,配置边缘路由和高可用模式。

  1. 进入ZNS网络中心 > Tier-0 网关
  2. 查看已有 Tier-0 网关。

    列表展示名称配置状态高可用模式边缘集群路由链路 CIDR描述创建时间

  3. 如需创建 Tier-0 网关,点击创建 Tier-0 网关
  4. 选择边缘集群。

    边缘集群为必选项。选择页面展示边缘集群名称、配置状态、边缘集群配置文件、主机数和创建时间。

  5. 填写 Tier-0 网关名称、高可用模式、路由链路 CIDR 和描述。

    当前页面高可用模式固定为主备模式。名称为必填项,长度不能超过 64 个字符,且不能包含空格;描述不能超过 256 个字符。

  6. 确认参数无误后,点击确定

创建完成后,可在 Tier-0 网关列表中查看配置状态是否为已部署。

配置 Tier-1 网关

Tier-1 网关用于管理租户或业务网络网关,可上联 Tier-0 网关。

  1. 进入ZNS网络中心 > Tier-1 网关
  2. 查看已有 Tier-1 网关。

    列表展示名称配置状态高可用模式边缘集群上联 Tier-0 网关描述创建时间

  3. 如需创建 Tier-1 网关,点击创建 Tier-1 网关
  4. 选择上联 Tier-0 网关。

    上联 Tier-0 网关为必选项。选择页面展示 Tier-0 网关名称、配置状态、高可用模式和创建时间。

  5. 填写 Tier-1 网关名称、高可用模式和描述。

    当前页面高可用模式固定为主备模式。名称为必填项,长度不能超过 64 个字符,且不能包含空格;描述不能超过 256 个字符。

  6. 按需配置路由通告
    配置项 说明
    所有 NAT IP 开启后,通过上联 Tier-0 网关发布该 Tier-1 网关下已启用 NAT 规则使用的外部 IP 地址路由。
    所有 LB VIP 路由 开启后,通过上联 Tier-0 网关发布与该 Tier-1 网关关联的负载均衡虚拟服务 VIP 路由。

    两个开关均默认关闭,可以独立设置。路由通告仅控制是否发布相应路由,不会修改 NAT 规则或虚拟服务的启用状态。

    Note: 开启路由通告前,请确认需要通告的 NAT IP 或 LB VIP 位于上联 Tier-0 网关外部接口的 CIDR 范围内,且未被该 Tier-0 网关下的其他 Tier-1 网关通告。
  7. 按需选择入站 QoS 策略出站 QoS 策略

    入站 QoS 策略和出站 QoS 策略为可选项,可按业务流量控制规划选择。

  8. 确认参数无误后,点击确定

创建完成后,可在 Tier-1 网关列表中查看配置状态是否为已部署。

查看分段

分段用于查看 VLAN、Overlay 网络分段,并检查配置状态和地址信息。部分分段可由 ZStack Cloud 网络创建流程联动生成,ZNS 管理员可在此页面检查部署结果。

  1. 进入ZNS网络中心 > 分段
  2. 查看分段列表。

    列表展示名称配置状态流量类型VNI/VLAN ID关联网关网关地址IP CIDRIP 范围MTU描述创建时间

  3. 根据名称或关联网关定位目标分段。
  4. 确认目标分段的配置状态为已部署。

确认分段已部署后,可结合关联网关、网关地址、IP CIDR 和 IP 范围排查业务网络状态。

网络服务

网络服务包含 NAT 和负载均衡。NAT 用于在 Tier-0 网关或 Tier-1 网关上转换流量地址;负载均衡用于通过 Tier-1 网关上的 VIP 将 TCP 或 UDP 流量分发到多个后端成员。

配置网络服务前,请先完成网关和业务网络配置。配置 NAT 时,根据访问方向选择规则类型;配置负载均衡时,按照“健康检查和配置文件、后端池、后端成员、虚拟服务”的依赖顺序创建资源。

NAT

NAT 规则关联 Tier-0 网关或 Tier-1 网关。创建规则前,请确认目标网关已部署,并根据业务访问方向选择规则类型,准备转换前后的 IPv4 地址、协议和端口。

规则类型 适用场景 转换方式
SNAT 内部网络访问外部网络 将内部流量的源地址转换为对外发送时使用的源地址。
DNAT 外部网络访问内部服务 将外部访问的目标地址转换为内部服务地址,并可同时转换目标端口。
Reflexive 内部地址与外部地址一对一双向映射 在一个内部 IPv4 地址和一个外部 IPv4 地址之间建立双向转换关系。

创建 SNAT 规则

创建 SNAT 规则,将匹配流量的源地址转换为指定的对外源地址。

  • 已创建并部署用于承载 SNAT 规则的 Tier-0 网关或 Tier-1 网关。
  • 已准备需要访问外部网络的内部 IPv4 地址或 CIDR,以及转换后对外使用的 IPv4 地址。
  1. 进入ZNS网络中心 > NAT
  2. 点击创建 NAT 规则,将规则类型设置为SNAT
  3. 填写名称描述,并选择网关

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 255 个字符。

    选择网关后,可按需选择应用接口。候选项仅包含所选网关的逻辑路由器接口;留空时,规则应用于网关的默认转发范围。切换网关会清除已选择的应用接口。

  4. 转换设置中配置地址。
    1. 转换前源地址中输入内部 IPv4 地址或 CIDR。
    2. 转换后源地址中输入对外使用的单个 IPv4 地址。
  5. 按需配置流量匹配

    目标地址支持一个 IPv4 CIDR,或使用英文逗号分隔的多个 IPv4 地址;留空表示匹配任意目标。

    如填写目标端口,取值范围为 1–65535,并且必须选择 TCP 或 UDP 协议

  6. 规则设置中设置优先级

    优先级必须为 0–32767 的整数。数值大小不表示 NAT 规则的匹配先后顺序。

  7. 确认配置无误后,点击确定

SNAT 规则显示在 NAT 列表中。通过规则的转换关系启用状态下发状态确认配置结果。

创建 DNAT 规则

创建 DNAT 规则,将外部流量的目标地址或目标端口转换为内部服务地址或端口。

  • 已创建并部署用于承载 DNAT 规则的 Tier-0 网关或 Tier-1 网关。
  • 已准备外部访问使用的 IPv4 地址和内部服务的 IPv4 地址。如需转换端口,还需准备转换前后的单个服务端口。
  1. 进入ZNS网络中心 > NAT
  2. 点击创建 NAT 规则,将规则类型设置为DNAT
  3. 填写名称描述,选择网关,并按需选择应用接口

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 255 个字符。

    应用接口的候选项仅包含所选网关的逻辑路由器接口;留空时,规则应用于网关的默认转发范围。切换网关会清除已选择的应用接口。

  4. 转换设置中配置地址。
    1. 转换前目标地址中输入外部访问使用的单个 IPv4 地址。
    2. 转换后目标地址中输入内部服务的单个 IPv4 地址。
  5. 根据业务需要配置地址匹配或端口转换。

    如需按来源地址匹配流量,在来源地址中输入一个 IPv4 CIDR,或使用英文逗号分隔的多个 IPv4 地址;留空表示匹配任意来源。

    如需转换目标端口,必须同时填写转换前目标端口转换后目标端口,并选择 TCP 或 UDP 协议。两个端口的取值范围均为 1–65535,且仅支持单端口映射。

    Important: 端口映射不支持来源地址匹配。填写任一目标端口后,来源地址将被清空并停用。
  6. 确认配置无误后,点击确定

DNAT 规则显示在 NAT 列表中。通过规则的转换关系启用状态下发状态确认配置结果。

创建 Reflexive NAT 规则

创建 Reflexive NAT 规则,在内部地址与外部地址之间建立一对一双向转换关系。

  • 已创建并部署用于承载 Reflexive NAT 规则的 Tier-0 网关或 Tier-1 网关。
  • 已准备需要建立一对一映射的内部 IPv4 地址和外部 IPv4 地址。
  1. 进入ZNS网络中心 > NAT
  2. 点击创建 NAT 规则,将规则类型设置为Reflexive
  3. 填写名称描述,选择网关,并按需选择应用接口

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 255 个字符。

    应用接口的候选项仅包含所选网关的逻辑路由器接口;留空时,规则应用于网关的默认转发范围。切换网关会清除已选择的应用接口。

  4. 内部地址中输入需要映射的单个 IPv4 地址。
  5. 外部映射地址中输入对外使用的单个 IPv4 地址。
    Note: Reflexive NAT 仅支持单个 IPv4 地址之间的一对一映射,不支持 CIDR 或多个地址。
  6. 确认配置无误后,点击确定

Reflexive NAT 规则显示在 NAT 列表中,转换关系以双向映射形式显示内部地址和外部地址。

管理 NAT 规则

根据业务变化,可以编辑 NAT 规则的转换设置和流量匹配条件,也可以启用、停用或删除规则。启用、停用和删除操作支持单条操作和批量操作。

调整规则前,请根据网关规则类型转换关系确认目标规则,避免影响其他地址转换业务。

编辑 NAT 规则

根据业务变化修改 NAT 规则的基本信息、应用接口、转换设置或流量匹配条件。

已创建需要修改的 NAT 规则。

  1. 进入ZNS网络中心 > NAT,根据名称或网关定位目标规则。
  2. 在目标规则的操作列中选择编辑
  3. 根据规则类型修改配置。
    • 所有规则均可修改名称描述应用接口
    • SNAT 规则可修改转换前源地址转换后源地址目标地址协议目标端口
    • DNAT 规则可修改转换前目标地址转换后目标地址来源地址协议转换前目标端口转换后目标端口
    • Reflexive NAT 规则可修改内部地址外部映射地址
    Note: 网关规则类型优先级不能修改。如果需要调整这些配置,请创建新规则,并在确认新规则可用后删除原规则。
  4. 确认配置无误后,点击确定

NAT 列表显示更新后的规则。通过转换关系启用状态下发状态确认更新结果。

启用或停用 NAT 规则

通过启用或停用 NAT 规则控制规则是否参与 NAT 流量处理。

已创建需要启用或停用的 NAT 规则。

  1. 进入ZNS网络中心 > NAT
  2. 根据操作对象执行启用或停用操作。
    • 操作单条规则:在目标规则的操作列中选择启用停用
    • 批量操作:勾选状态相同的目标规则,点击批量操作,然后选择启用停用

    只有已停用的规则可以启用,只有已启用的规则可以停用。

    Note: 停用后,规则不再参与 NAT 流量处理,但规则配置仍然保留,可根据需要重新启用。
  3. 在确认对话框中核对目标规则,然后点击启用停用

NAT 列表中的启用状态显示操作后的状态。规则下发完成后,通过下发状态确认操作结果。

删除 NAT 规则

删除不再使用的 NAT 规则,使其不再提供地址转换。

  • 已确认目标规则不再承载业务流量。
  • 已根据规则的网关、规则类型和转换关系确认删除范围。
  1. 进入ZNS网络中心 > NAT
  2. 根据删除范围选择规则。
    • 删除单条规则:在目标规则的操作列中选择删除
    • 批量删除:勾选目标规则,点击批量操作,然后选择删除
  3. 在确认对话框中核对待删除的规则,然后点击确定
    Important: 删除操作会移除 NAT 规则配置。删除前,请确认相关业务不再依赖该规则进行地址或端口转换。

目标规则从 NAT 列表中移除。

负载均衡

负载均衡通过 VIP、协议和监听端口为 TCP 或 UDP 服务提供四层访问入口,并将流量转发到后端池中的后端成员。负载均衡资源关联 Tier-1 网关。

资源 作用 是否必需
健康检查 检查后端成员的服务是否可用。 可选。在创建后端池前准备。
配置文件 根据源 IP、源端口、目标 IP 或目标端口保持会话。 可选。在创建虚拟服务前准备。
后端池 关联 Tier-1 网关,并组织接收流量的后端成员。 必需。
后端成员 由分段端口的 IP 地址和服务端口组成。 必需。创建后端池后添加。
虚拟服务 定义客户端访问的 VIP、监听端口和协议,并关联后端池。 必需。最后创建。

创建最小可用配置时,可跳过健康检查和配置文件,依次创建后端池、添加后端成员并创建虚拟服务。

创建健康检查

如需检查后端成员是否可用,创建健康检查,并在创建后端池时关联该健康检查。

  1. 进入ZNS网络中心 > 负载均衡,选择健康检查页签。
  2. 点击创建健康检查,填写名称描述

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 256 个字符。

  3. 配置健康检查参数。
    1. 确认类型为 OVN。
    2. 设置检查间隔(秒)超时时间(秒)
    3. 设置恢复阈值失败阈值

    四个参数均须为大于 0 的整数,且超时时间不能大于检查间隔。

    恢复阈值表示将后端成员判定为可用所需的连续检查成功次数;失败阈值表示将后端成员判定为不可用所需的连续检查失败次数。

  4. 确认配置无误后,点击确定

健康检查显示在健康检查页签中,可在创建后端池时选择。

创建负载均衡配置文件

如需配置会话保持,创建负载均衡配置文件,将具有相同特征的流量持续转发到同一后端成员。

  1. 进入ZNS网络中心 > 负载均衡,选择配置文件页签。
  2. 点击创建配置文件,填写名称描述

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 256 个字符。

  3. 确认类型为会话保持。
  4. 选择至少一项会话保持依据

    可选择源 IP源端口目标 IP目标端口。系统根据所选字段的组合识别需要保持的会话。

  5. 按需设置会话保持时间(秒)

    留空时使用系统默认设置;自定义值必须为 1–65535 的整数。

  6. 确认配置无误后,点击确定

配置文件显示在配置文件页签中,可在创建虚拟服务时选择。

创建后端池并添加后端成员

创建与 Tier-1 网关关联的后端池,并添加实际接收流量的后端成员。

  • 已创建并部署用于承载负载均衡服务的 Tier-1 网关。
  • 已创建接入该 Tier-1 网关的业务网络,后端云主机的分段端口已获得 IPv4 地址。
  1. 进入ZNS网络中心 > 负载均衡,选择后端池页签。
  2. 点击创建后端池,填写名称描述

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 256 个字符。

  3. 选择用于承载后端池的Tier-1 网关
  4. 按需选择健康检查
  5. 点击确定
  6. 在后端池列表中点击新建的后端池名称,选择后端成员页签。
  7. 点击添加后端成员,选择一个或多个分段端口

    候选项为关联网关下已获得 IP 地址的分段端口。一次最多添加 100 个后端成员。

  8. 确认每个后端成员的 IP 地址,并设置服务端口

    端口默认为 80,可设置为 1–65535 的整数。同一后端池中不能重复添加相同的 IP 地址和端口组合。

  9. 确认配置无误后,点击确定

后端成员显示在后端池的后端成员页签中。确认成员的IP 地址端口云主机名称网卡名称正确,且启用状态为已启用。

创建虚拟服务

创建虚拟服务,通过 VIP 和监听端口接收客户端流量,并将流量转发到关联的后端池。

  • 已创建后端池,并已向后端池添加至少一个已启用的后端成员。
  • 已准备客户端访问负载均衡服务时使用的 VIP、监听端口和协议。
  1. 进入ZNS网络中心 > 负载均衡,选择虚拟服务页签。
  2. 点击创建虚拟服务,填写名称描述

    名称长度为 1–64 个字符,不能包含空格;描述不能超过 256 个字符。

  3. 选择承载虚拟服务的Tier-1 网关
    Note: 更换 Tier-1 网关会清除已选择的后端池。请先确定网关,再选择后端池。
  4. 输入 VIP,并设置监听端口协议

    VIP 必须为单个 IPv4 地址。监听端口必须为 1–65535 的整数;协议支持 TCP 和 UDP。

  5. 选择后端池

    选择 Tier-1 网关后,页面显示后端池配置项,候选项仅包含关联该 Tier-1 网关的后端池。

  6. 按需选择用于会话保持的配置文件
  7. 确认配置无误后,点击确定

虚拟服务显示在虚拟服务页签中。列表展示VIP监听端口协议Tier-1 网关后端池配置文件启用状态

管理负载均衡资源

根据业务变化,可以修改虚拟服务、后端池、后端成员、健康检查和配置文件。虚拟服务和后端成员还支持启用和停用,以控制是否接收或转发流量。

变更后端成员所在分段与 Tier-1 网关的关联前,请先停用或删除受影响的后端成员,并在变更后通过客户端实际访问 VIP,验证负载均衡服务的连通性。

删除负载均衡资源前,请检查资源之间的关联关系和业务影响。对于多个资源,可使用列表中的批量操作提高管理效率。

修改负载均衡配置

根据业务变化修改负载均衡资源的基本信息和服务参数。

已创建需要修改的负载均衡资源。

  1. 进入ZNS网络中心 > 负载均衡
  2. 进入目标资源所在页面,并选择编辑
    • 编辑虚拟服务、后端池、健康检查或配置文件时,进入对应页签,并在目标资源的操作列中选择编辑
    • 编辑后端成员时,进入后端池页签,点击目标后端池名称,选择后端成员页签,并在目标成员的操作列中选择编辑
  3. 根据资源类型修改配置。
    资源 可编辑配置
    虚拟服务 名称、描述、VIP、监听端口、协议、后端池和配置文件
    后端池 名称、描述和健康检查
    后端成员 端口
    健康检查 名称、描述、检查间隔(秒)、超时时间(秒)、恢复阈值和失败阈值
    配置文件 名称、描述、会话保持依据和会话保持时间(秒)
  4. 确认配置无误后,点击确定

资源列表显示更新后的配置。对于虚拟服务和后端成员,同时确认启用状态符合业务要求。

控制负载均衡流量

通过启用或停用虚拟服务和后端成员控制负载均衡流量。

已创建需要启用或停用的虚拟服务或后端成员。

  1. 进入ZNS网络中心 > 负载均衡
  2. 进入目标资源所在页面。
    • 管理虚拟服务时,选择虚拟服务页签。
    • 管理后端成员时,选择后端池页签,点击目标后端池名称,然后选择后端成员页签。
  3. 根据操作对象执行启用或停用操作。
    • 操作单个资源:在目标资源的操作列中选择启用停用
    • 批量操作:勾选一个或多个目标资源,点击批量操作,然后选择启用停用

    只有已停用的虚拟服务或后端成员可以启用,只有已启用的虚拟服务或后端成员可以停用。

    批量启用时,确认对话框仅显示所选资源中已停用的资源;批量停用时,仅显示已启用的资源。

    • 停用虚拟服务后,该虚拟服务不再提供流量转发,VIP、监听端口和资源关联配置仍然保留。
    • 停用后端成员后,该成员不再参与后端池的流量分发,但成员配置仍然保留。
  4. 在确认对话框中核对目标资源,然后点击启用停用

虚拟服务或后端成员列表中的启用状态显示操作后的状态。

变更后端网络前处理后端成员

将后端成员所在分段与 Tier-1 网关解除关联前,停用或删除受影响的后端成员。

  • 已确定需要变更的分段,以及受影响的虚拟服务、后端池和后端成员。
  • 已确认网络变更对负载均衡业务的影响,并已安排相应的业务维护时间。

将分段与 Tier-1 网关解除关联,不会自动停用或删除该分段上的后端成员。解除关联后,虚拟服务详情页中的后端成员状态仍可能显示为正常,但客户端可能已无法通过 VIP 访问后端服务。

Important: 后端成员状态与后端成员的启用状态含义不同。网络拓扑变更后,请通过客户端实际访问 VIP 验证负载均衡服务是否可用,不要仅根据后端成员状态进行判断。
  1. 进入ZNS网络中心 > 负载均衡,选择虚拟服务页签。
  2. 点击目标虚拟服务的名称,在虚拟服务详情页查看后端成员状态,根据成员的 IP 地址和端口确定受影响的后端成员。
  3. 返回负载均衡页面,选择后端池页签,点击目标后端池的名称,然后选择后端成员页签。
  4. 根据网络变更计划处理受影响的后端成员。
    • 临时解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择停用。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择停用
    • 永久解除分段与 Tier-1 网关的关联时,在目标后端成员的操作列中选择删除。如需处理多个成员,可勾选目标成员,点击批量操作,然后选择删除
  5. 在确认对话框中核对目标后端成员,然后确认操作。
  6. 确认临时停用的后端成员的启用状态已停用,或确认永久删除的后端成员已从列表中移除。

受影响的后端成员已停止参与后端池的流量分发,或已从后端池中移除。

  • 完成后端成员处理后,再按照相应的网络管理流程解除分段与 Tier-1 网关的关联。
  • 网络变更完成后,从客户端实际访问 VIP,确认负载均衡服务符合业务预期。

删除负载均衡资源

删除不再使用的虚拟服务、后端池、后端成员、健康检查或配置文件。

  • 已确认目标资源不再承载业务流量。
  • 已检查目标资源与其他负载均衡资源之间的关联关系。
  1. 进入ZNS网络中心 > 负载均衡
  2. 进入目标资源所在页面。
    • 删除虚拟服务、后端池、健康检查或配置文件时,进入对应页签。
    • 删除后端成员时,进入后端池页签,点击目标后端池名称,然后选择后端成员页签。
  3. 根据删除范围选择资源。
    • 删除单个资源:在目标资源的操作列中选择删除
    • 批量删除:勾选目标资源,点击批量操作,然后选择删除
  4. 在确认对话框中核对待删除的资源,然后点击确定
    Important: 删除前,请确认资源关联关系和业务影响。删除虚拟服务会移除相应的 VIP 访问入口;删除后端成员会将其从后端池中移除。

目标资源从对应的资源列表中移除。

配置网络策略

网络策略包含路由器 QoS 策略、分段 QoS 策略和 SpoofGuard 策略。ZNS 管理员可按业务需要创建策略,并在网关、分段或业务网络使用时选择对应策略。

QoS 策略用于控制网络流量带宽和突发能力;SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。

创建路由器 QoS 策略

路由器 QoS 策略用于配置路由器方向的流量整形规则。

  1. 进入ZNS网络中心 > 路由器 QoS 策略
  2. 点击创建路由器 QoS 策略
  3. 填写策略参数。

    表单字段包括名称方向描述动作带宽(kbps)突发大小(kb)

    方向为必选项。带宽和突发大小为空表示不指定;如需填写,取值不能为负数。

  4. 确认参数无误后,点击确定

创建完成后,可在列表中查看策略名称、方向、动作、系统策略、带宽、突发大小、描述和创建时间。

Note: 系统策略不允许删除。删除策略前,请确认该策略未被业务网关继续使用。

创建分段 QoS 策略

分段 QoS 策略用于配置分段入站和出站流量限速规则。

  1. 进入ZNS网络中心 > 分段 QoS 策略
  2. 点击创建分段 QoS 策略
  3. 填写基本信息。

    基本信息包括名称描述

  4. 填写入站配置。

    入站配置包括动作平均带宽(kbps)峰值带宽(kbps)突发大小(kb)

    平均带宽、峰值带宽和突发大小为空表示不指定;如需填写,取值不能为负数。

  5. 填写出站配置。

    出站配置包括动作平均带宽(kbps)峰值带宽(kbps)突发大小(kb)

    平均带宽、峰值带宽和突发大小为空表示不指定;如需填写,取值不能为负数。

  6. 确认参数无误后,点击确定

创建完成后,可在列表中查看系统策略、入站平均带宽、入站峰值带宽、入站突发大小、出站平均带宽、出站峰值带宽、出站突发大小、描述和创建时间。

Note: 系统策略不允许删除。删除策略前,请确认该策略未被业务分段继续使用。

创建 SpoofGuard 策略

SpoofGuard 策略用于防止云主机 IP/MAC 地址欺骗。

  1. 进入ZNS网络中心 > SpoofGuard 策略
  2. 点击创建 SpoofGuard 策略
  3. 填写基本信息。

    基本信息包括名称描述

  4. 设置状态

    可根据业务安全要求选择是否启用该策略。默认状态为启用。

  5. 确认参数无误后,点击确定

创建完成后,可在列表中查看策略名称、状态、系统策略、描述和创建时间。

Note: 系统策略不允许删除。删除策略前,请确认该策略未被业务网络继续使用。

与 ZStack Cloud 资源的关系

角色边界

在 ZNS网络中心中,ZNS 管理员负责准备和维护网络基础设施、网关、分段状态和网络策略。ZStack Cloud 管理员在 ZStack Cloud 控制台中创建和使用二层网络、三层网络、VPC 网络和云主机。

当 ZStack Cloud 网络使用 ZNS 资源时,ZNS 管理员可在 ZNS网络中心检查计算管理器、Tier-1 网关、分段和网络策略等资源的状态。

资源关系

对象 ZNS 中检查内容 关联说明
计算管理器 确认计算平台已注册,连接状态为已连接,配置状态为已部署。 ZStack Cloud 控制台通过 SDN控制器接入 ZNS。
Tier-1 网关 为业务网络提供上联和路由能力,按业务域或租户规划创建。 在 ZStack Cloud 控制台创建 ZNS 网络时,可按规划选择或关联目标 Tier-1 网关。
分段 检查分段名称、配置状态、流量类型、VNI/VLAN ID、关联网关和地址信息。 在 ZStack Cloud 控制台创建 Geneve 或 VPC 类网络后,ZNS 中可能生成对应分段。
QoS 和 SpoofGuard 策略 按业务性能和安全要求创建策略,并维护策略状态。 业务网络或网关使用策略后,可在 ZNS 中检查关联策略状态。

多 ZStack Cloud 场景

多套 ZStack Cloud 接入同一套 ZNS 时,ZNS 管理员需要按业务隔离或互通要求规划 Tier-1 网关。多套 ZStack Cloud 共用同一个 Tier-1 网关时,可用于承载同一业务域或需要互通的云主机网络;多套 ZStack Cloud 使用不同 Tier-1 网关时,可用于隔离不同租户或不同业务域。

Note: 不同 ZStack Cloud 中的云主机网络是否互通,还取决于网段是否冲突、路由策略、上联网络和 ZStack Cloud 控制台中的网络配置。规划 Tier-1 网关时,请同时确认业务隔离、业务互通和上联网络要求。