文档目录

网络服务

云平台为云主机提供以下网络服务:安全组、虚拟IP、弹性IP、端口转发、负载均衡、防火墙、IPsec隧道、OSPF区域、Netflow、端口镜像、路由表。

支持以下两种网络架构模型:
  • 扁平网络
  • VPC网络

网络服务模块

网络服务模块:用于提供网络服务的模块。在UI界面已隐藏。

主要有以下四种:
  1. VirtualRouter(虚拟路由器网络服务模块,不建议使用)

    提供以下网络服务:DNS、SNAT、负载均衡、端口转发、弹性IP、DHCP

  2. Flat Network Service Provider(扁平网络服务模块)
    提供以下网络服务:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现动态获取IP地址。
      Note: DHCP服务包含了DNS的功能。
    • VipQos:虚拟IP限速,限制上行及下行带宽。仅作用于弹性IP。
  3. VPC Router(VPC网络服务模块)
    提供以下网络服务:
    • IPsec:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
    • VRouterRoute:通过路由表,用户可管理自定义路由。
    • CentralizedDNS:在启用分布式DHCP服务的场景下,提供DNS服务。
    • VipQos:虚拟IP限速,限制上行及下行带宽。
    • DNS:使用VPC路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,自动检测并隔离不可用的云主机。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 弹性IP:使用VPC路由器可通过公有网络访问云主机的私有网络。
    • DHCP:集中式DHCP服务
  4. SecurityGroup(安全组网络服务模块)
    提供以下网络服务:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

扁平网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现的动态获取IP地址。
      Note: DHCP服务包含了DNS的功能。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

VPC网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • DHCP:分布式DHCP实现的动态获取IP地址。
  • VPC网络服务模块:
    • DNS:使用VPC路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 路由表:通过路由表,用户可管理自定义路由。
    • 弹性IP:使用VPC路由器可通过公有网络访问云主机的私有网络。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,并自动检测并隔离不可用的云主机。
    • IPsec隧道:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

高级网络服务

  • 动态路由:支持OSPF动态路由协议,用于单一自治系统内决策路由,适用于VPC网络场景。
  • 组播路由:将组播源发送的组播消息转发给云主机,在发送端和接收端实现点对多点连接,适用于VPC网络场景。
  • VPC防火墙:通过对VPC路由器接口处南北向流量进行过滤,有效保护整个VPC通信安全及VPC路由器安全,适用于VPC网络场景。
  • 端口镜像:将云主机网卡的网络流量复制一份到远端,对端口上的业务报文进行分析,方便对网络数据进行监控管理,适用于扁平/VPC网络场景。
  • Netflow:通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持Netflow V5、V9两种数据流输出格式,适用于VPC网络场景。

安全组

安全组:为云主机网卡提供安全控制,按照指定的安全规则对进出网卡的TCP/UDP/ICMP等数据包进行有效过滤。

功能特点

安全组与安全规则

安全组主要通过添加的安全规则控制和过滤进出网卡的流量,一个安全组可以添加多条安全规则。
  • 安全规则主要对流量来源或目的进行控制,按控制的流量流向,可分为入方向规则和出方向规则:
    • 入方向规则:针对由外部进入网卡的流量,主要控制流量来源。
    • 出方向规则:针对由网卡向外发送的流量,主要控制流量目的。
  • 出/入方向规则控制的源/目的可以被设置为IP地址/段或安全组:
    • IP地址/段作为源:适用于入方向规则,入方向规则会允许/拒绝来自该IP地址/段的流量访问。
    • 安全组作为源:适用于入方向规则,入方向规则会允许/拒绝来自源安全组内网卡的流量访问。
    • IP地址/段作为目的:适用于出方向规则,出方向规则会允许/拒绝网卡访问该IP地址/段。
    • 安全组作为目的:适用于出方向规则,出方向规则会允许/拒绝当前组内网卡访问目的安全组内的网卡。
  • 同一方向上有多条规则时,可以设置规则生效优先级。

    这是由于安全组同时支持黑名单和白名单机制,同一源/目的上被设置多条规则时,可能发生冲突。设置优先级后,同一源/目的优先级最高的规则生效。

  • 安全组内的网卡默认允许相互访问,系统会自动添加相应的出/入方向规则,该规则优先级高于所有自定义规则,且不可修改或删除。如需取消组内互通,可以停用该规则。

安全组与网卡

安全组需加入网卡后,才会受安全组规则的控制。一张网卡可以加入多个安全组。
  • 网卡加入多个安全组时,可设置安全组优先级,网卡将首先匹配优先级较高的安全组下的规则。
    Note: 所有管理员安全组优先级高于租户/子账户安全组。
  • 网卡加入安全组后,除安全规则规定外,默认允许其他所有出方向流量,拒绝其他所有入方向流量,用户也可以自定义调整该策略,控制未被安全组规定的流量。

安全组与权限

安全组分为管理员安全组和租户/子账户安全组。通常,管理员安全组由管理员创建、归管理员所有,租户/子账户安全组由租户/子账户创建,归租户/子账户所有。
  • 租户/子账户只能查看和操作自己所有的安全组。
  • 管理员可以查看和管理全部安全组,其中,管理员安全组可以被绑定到任意云主机,租户/子账户安全组只能被绑定到与其所有者一致的云主机。
安全组支持以下操作:
操作 描述
创建安全组 创建一个新的安全组。
编辑安全组 修改安全组的名称与简介。
启用安全组 将停用的安全组启用。
停用安全组 停用安全组,停用后,安全组规则和相关安全组服务不再生效。
删除安全组 删除安全组,将自动删除所有的安全组规则和相关安全组服务。
添加规则 添加一个出方向或入方向规则。
修改规则 修改已添加的规则。
Note: 系统自动添加的、用于组内互通的规则不支持修改。
启用规则 将停用状态的规则启用生效。
停用规则 将启用状态的规则停用。停用后,组内网卡不再匹配这条规则。
导入规则 为安全组批量导入规则。
Note: 导入的规则优先级默认低于当前所有规则,且处于停用状态。用户可在导入后手动调整规则优先级并将其启用。
导出规则 批量导出安全组规则。
删除规则 删除已添加的规则。
Note: 系统自动添加的、用于组内互通的规则不支持删除。
绑定网卡 将网卡添加进安全组。
  • 管理员执行该操作时需注意:
    • 安全组所有者为管理员时,支持绑定到任意网卡,如网卡所有者为管理员,则该安全组优先级默认排在网卡已绑定的所有安全组之后;如网卡所有者为租户/子账户,则该安全组优先级默认为1(即最高)。
    • 安全组所有者为租户/子账户时,只支持绑定到与其所有者一致的云主机网卡,且优先级默认排在网卡已绑定的所有安全组之后。
  • 租户/子账户执行该操作时,仅支持将安全组绑定到归自己所有的云主机网卡,且优先级默认排在网卡已绑定的所有安全组之后。
  • 绑定完成后,用户均可前往云主机网卡列表,点击设置安全组,调整默认的优先级顺序。
解绑网卡 将网卡从安全组内解绑。

注意事项

  • 若使用安全组同时使用其他网络服务(如负载均衡、路由表等),需确保其他网络服务所需要的安全组规则已添加至该安全组中。
  • 公有网络、扁平网络和VPC网络均支持安全组服务,安全组服务均由安全组网络服务模块提供,使用方法均相同:使用iptables进行云主机的安全控制。
  • 安全组实际上是一个分布式防火墙,每次规则变化、加入/删除网卡都会导致多个云主机上的安全组规则被更新。

虚拟IP

虚拟IP(VIP):在桥接网络环境中,使用虚拟IP地址提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至云主机网络。
  • 公有网络创建的虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。
  • 公有网络创建的虚拟IP支持为VPC网络提供弹性IP、端口转发、负载均衡、IPsec隧道网络服务。
  • VPC网络创建的虚拟IP支持为VPC网络提供负载均衡网络服务。
  • 扁平网络创建的虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。

支持虚拟IP提供性能共享型负载均衡服务。性能共享型负载均衡通过VPC路由器提供负载均衡服务,访问流量经由VPC路由器分发给后端服务器。当VPC路由器上承载多业务运行,负载均衡服务需与其它业务共享VPC路由器性能。

虚拟IP提供性能共享型负载均衡服务所示:
图 1. 虚拟IP提供性能共享型负载均衡服务


虚拟IP相关定义

  • 公网虚拟IP:使用公有网络创建的虚拟IP,支持自定义创建或跟随路由器自动创建
    • 公网虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。支持为VPC网络提供弹性IP、端口转发、负载均衡、IPsec隧道网络服务。
    • 公网虚拟IP可同时用于端口转发、负载均衡、IPsec隧道服务,且支持一种服务的多个实例,但不同类型服务不能使用相同的端口号。
    • 公网虚拟IP支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • VPC网络虚拟IP:使用VPC网络创建的虚拟IP,仅支持自定义创建
    • VPC网络虚拟IP支持为VPC网络提供负载均衡网络服务。
    • VPC网络虚拟IP暂不支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • 扁平网络虚拟IP:使用扁平网络创建的虚拟IP,支持自定义创建或跟随路由器自动创建
    • 扁平网络虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。
    • 扁平网络虚拟IP支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • 自定义虚拟IP:用户手动创建的虚拟IP,支持自定义创建公网虚拟IP、VPC网络虚拟IP、扁平网络虚拟IP
    • 一个自定义公网虚拟IP仅用于一个弹性IP服务实例。
    • 自定义虚拟IP不支持跨VPC路由器使用。
    • 使用弹性IP、端口转发、负载均衡、IPsec隧道时,可选择创建虚拟IP重新创建自定义虚拟IP提供服务,也可选择已有虚拟IP中的已有自定义虚拟IP提供服务。
  • 系统虚拟IP:VPC路由器成功创建后,系统使用路由器加载的三层网络自动创建的虚拟IP,支持跟随路由器自动创建公网虚拟IP或扁平网络虚拟IP
    • 系统虚拟IP与VPC路由器一一对应,路由器每加载一条公有网络,系统将自动创建一个系统虚拟IP。且系统虚拟IP与VPC路由器的默认IP相同。
    • 默认公有网络创建的系统虚拟IP,用于提供源地址转换服务。
    • 使用弹性IP、端口转发、负载均衡、IPsec隧道时,可选择已有虚拟IP中的自定义/系统虚拟IP提供服务。

自定义虚拟IP支持以下操作:

操作 描述
创建虚拟IP 创建一个新的虚拟IP。
编辑虚拟IP 编辑虚拟IP的名称、简介信息。
删除虚拟IP 删除选中的虚拟IP。
Note:
  • 删除自定义虚拟IP将自动删除其上绑定的所有服务。
  • 删除自定义虚拟IP的某一服务,并不影响其上绑定的其它服务运行。

弹性IP

弹性IP(EIP):基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址,从而可通过其他网络访问内部私有网络。

弹性IP相关定义

  • 公网弹性IP:基于公有网络创建的公网虚拟IP提供弹性IP服务
    • 内部私有网络是隔离的网络空间,不能直接被外部网络访问,通过公网弹性IP可对公有网络的访问直接关联到内部私网的云主机IP。
    • 公网弹性IP可动态绑定到一个云主机,或从一个云主机解绑。
    • 公网弹性IP支持绑定私有网络(扁平网络/VPC网络)创建的云主机:
      • 基于分布式EIP实现的公网弹性IP地址,可通过公有网络访问扁平网络。
      • 可通过VPC路由器使用公有网络访问VPC网络。
  • 扁平网络弹性IP:基于扁平网络创建的扁平网络虚拟IP提供弹性IP服务
    • 不同网段的扁平网络之间存在三层隔离,不能直接访问,通过扁平网络弹性IP可对一个扁平网络的访问直接关联到另一个扁平网络创建的云主机IP。
    • 扁平网络弹性IP可动态绑定到一个云主机,或从一个云主机解绑。
    • 扁平网络弹性IP支持绑定其他扁平网络创建的云主机。

弹性IP支持以下操作:

操作 描述
创建弹性IP 创建一个新的弹性IP。
编辑弹性IP 编辑弹性IP的名称、简介信息。
绑定网卡 将弹性IP绑定到网卡。

设置方法:

弹性IP管理界面,选择一个弹性IP,选择绑定网卡,给网卡绑定弹性IP。

选择需要绑定的网卡,点击确定 按钮,完成绑定网卡操作。点击取消按钮,可取消绑定网卡,取消后也可在弹性IP操作中重新绑定。

解绑网卡 将弹性IP与网卡解绑。

设置方法:

弹性IP管理界面,选择一个弹性IP,选择解绑网卡,给网卡解绑弹性IP。

选择需要的网卡,点击确定按钮,完成卸载网卡操作。点击取消按钮,可取消解绑网卡,取消后也可在弹性IP操作中重新解绑。

更改所有者 更改弹性IP的所有者。
删除弹性IP 删除选中的弹性IP。
Note: 删除弹性IP将自动删除其提供的弹性IP服务。如需同时删除相应的虚拟IP,请勾选同时删除虚拟IP

应用场景

  • 扁平网络下弹性IP:

    以公网弹性IP为例,扁平网络下弹性IP的应用场景。

    图 2所示:
    图 2. 扁平网络下弹性IP的应用场景


    • 公有网络可通过防火墙连接到互联网。
    • 扁平网络为各个计算节点内云主机提供IP地址,此IP地址默认情况下无法连接到互联网。
    • 每个计算节点分别部署分布式EIP,可分别独立实现公有网络与扁平网络的绑定。
  • VPC下弹性IP:

    VPC下弹性IP的应用场景。

    VPC下弹性IP的应用场景所示:
    图 3. VPC下弹性IP的应用场景


注意事项

使用弹性IP时,需注意:
  • 一个实例接口在同一时间只能绑定一个弹性IP。
  • 绑定和解绑弹性IP实时生效。
  • 绑定和解绑弹性IP不影响实例的运行。

端口转发

端口转发:基于VPC路由器提供的三层转发服务,可将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。在公网IP地址紧缺的情况下,通过端口转发可提供多个云主机对外服务,节省公网IP地址资源。

  • 启用SNAT服务的私有网络中,云主机可访问外部网络但不能被外部网络所访问;使用端口转发规则,允许外部网络访问SNAT后面云主机的某些指定端口。
  • 弹性端口转发规则可动态绑定到云主机,或从云主机解绑。
  • 端口转发服务限于VPC路由器提供。
    端口转发规则创建于VPC路由器公有网络和云主机私有网络之间,如图 4所示:
    图 4. 端口转发


  • 通过虚拟IP提供端口转发服务。
    • 虚拟IP对应于公网IP地址资源池中的一个可用IP。
    • 端口转发使用虚拟IP有两种方法:新建虚拟IP、使用已有虚拟IP。
    • 端口转发指定端口映射有两种方法:单个端口到单个端口的映射、端口区间的映射。
    图 5所示:
    图 5. 虚拟IP-端口转发


ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 端口转发,进入端口转发界面。

端口转发规则支持以下操作:
操作 描述
创建端口转发规则 创建一个端口转发规则。
编辑端口转发规则 修改端口转发规则的名称与简介。
绑定云主机网卡 将端口转发规则绑定到云主机网卡。
解绑云主机网卡 将端口转发规则与云主机网卡解绑。
删除端口转发规则 删除端口转发规则,将自动删除其提供的端口转发服务。相应的虚拟IP以及其上绑定的其它服务不受影响。

端口转发的约束条件

端口转发有以下约束条件:
  • 端口转发要求云主机内部的防火墙策略对指定的转发端口开放。
  • 同一个虚拟IP,在提供端口转发服务时, 该虚拟IP所用的端口之间不可重复。
  • 同一个虚拟IP,可对同一个三层网络上的多个云主机网卡的不同端口提供端口转发服务。
  • 同一个云主机,只能使用一个虚拟IP来提供端口转发服务。
  • 虚拟IP从云主机解绑后,再次绑定云主机时,只能选择解除绑定关系前的同一个三层网络上的云主机网卡。
  • 端口转发区间需一一对应,例如,设置了源端口22-80端口的端口区间,在云主机私网,默认也选择22-80端口。

负载均衡

负载均衡:将虚拟IP的访问流量分发到后端服务器上,自动检测并隔离不可用的后端服务器,从而提高业务的服务能力和可用性。

云平台支持两种类型的负载均衡服务:
  • 性能共享型:通过VPC路由器提供负载均衡服务,访问流量经由VPC路由器分发给后端服务器。当VPC路由器上承载多业务运行,负载均衡服务需与其它业务共享VPC路由器性能。
  • 性能独享型:通过负载均衡实例提供负载均衡服务,访问流量经由负载均衡实例分发给后端服务器。负载均衡实例是一个定制的云主机,负载均衡服务独享该实例性能。

负载均衡相关定义

  • 前端网络:负载均衡的前端网络,负载均衡将来自该网络的客户端请求按照指定策略分发给后端服务器。
    • 性能共享型负载均衡:前端网络支持公有网络、VPC网络两种类型。
    • 性能独享型负载均衡:前端网络支持公有网络、扁平网络、VPC网络三种类型。
  • 后端网络:负载均衡的后端网络,负责处理负载均衡分发前端请求的后端服务器所在的网络。
    • 性能共享型负载均衡:
      • 若前端网络为公有网络,后端网络可为挂载该公有网络的VPC路由器下的所有VPC网络。
      • 若前端网络为VPC网络,后端网络可为挂载该VPC网络的VPC路由器下的所有VPC网络。
    • 性能独享型负载均衡:
      • 若前端网络为公有网络,后端网络可为扁平网络,或挂载该公有网络的VPC路由器下的所有VPC网络。
      • 若前端网络为扁平网络,后端网络需为同一扁平网络。
      • 若前端网络为VPC网络,后端网络需为同一VPC网络。
  • 负载均衡实例:一个定制的云主机,专用于提供负载均衡服务。
  • 性能独享型负载均衡镜像:封装了高性能实例型负载均衡服务,只能用于创建负载均衡实例,不能直接用于创建业务云主机。
    • 该镜像是官方定制封装的镜像,可直接从官网获取,并添加至云平台。
  • 负载均衡实例规格:定义负载均衡实例使用的CPU、内存、镜像、管理网络配置,用于创建负载均衡实例,为公有网络/扁平网路/VPC网络提供负载均衡服务。
  • 监听器:负责监听负载均衡的前端请求,按照指定策略分发给后端服务器,且监听器会对后端服务器进行健康检查。
    • 监听器支持TCP/HTTP/HTTPS/UDP四种协议。
    • 一个负载均衡可绑定多个监听器,一个监听器仅可绑定到一个负载均衡。
    • 若监听器采用加权轮询的负载均衡算法,可在后端服务器组详情页中,对每台后端服务器单独设置权重值。
  • 证书:当负载均衡监听器使用HTTPS协议,需绑定证书使用。支持上传证书和证书链。
  • 后端服务器组:一组负责处理负载均衡分发的前端请求的后端服务器。负载均衡实例进行流量分发时,流量分配策略以后端服务器组为单位生效。
    • 一个负载均衡可绑定多个后端服务器组,一个后端服务器组仅可绑定到一个负载均衡。
    • 一个后端服务器组可绑定同一负载均衡下的多个监听器。
    • 创建负载均衡会自动创建一个默认为空的后端服务器组。
  • 后端服务器:负责处理负载均衡分发的前端请求的服务器。支持添加云主机或云平台之外的服务器作为后端服务器。

负载均衡使用流程

性能共享型负载均衡的基本使用流程:
  1. 创建性能共享型负载均衡。
  2. 创建并加载监听器,指定公网端口到云主机端口的对应关系,设置规则及算法等。
  3. 选择指定三层网络的云主机网卡绑定到监听器,使负载均衡生效。
性能独享型负载均衡的基本使用流程:
  1. 创建性能独享型负载均衡实例。
  2. 创建并加载监听器,指定公网端口到后端服务器端口的对应关系,设置规则及算法等。
  3. 创建并加载后端服务器组,使负载均衡生效。
负载均衡支持以下操作:
操作 描述
创建负载均衡 创建一个负载均衡。
编辑负载均衡 修改负载均衡的名称与简介。
删除负载均衡 删除负载均衡,将自动删除所有的监听器和相关负载均衡服务。相应的虚拟IP以及其上绑定的其它服务不受影响。
证书支持以下操作:
操作 描述
创建证书 创建一个新的证书。
Note:
  • 需提前准备好证书,可使用相关工具生成自签证书,也可购买正规CA签发证书。

  • 只支持PEM格式,请确保填写的证书正文、私有密钥和证书链符合格式要求。

编辑 修改证书的名称和简介。
删除证书 删除已添加的证书。
Note: 若该证书绑定一个或多个监听器,该证书与监听器的绑定关系将一并删除。
负载均衡实例规格支持以下操作:
操作 描述
创建负载均衡实例规格 创建一个新的负载均衡实例规格。
编辑 修改负载均衡实例规格的名称和简介。
设置共享
设置该资源的共享模式。目前支持以下三种模式:
  • 全局共享:将资源共享给所有的项目和账户使用。
  • 指定共享:将资源共享给指定的项目和账户使用。
  • 不共享:将已共享的资源进行召回。召回后,其他项目和账户将无法使用此资源。
Note:
  • 将全局共享模式修改为指定共享之后,资源仅对指定的项目或账户可见。
  • 修改共享模式后,原项目/账户已使用的资源将继续保留且不受影响,直到被释放。
删除负载均衡实例规格 删除已创建的负载均衡实例规格。
监听器支持以下操作:
操作 描述
创建监听器 创建一个监听器。
编辑 修改监听器的名称与简介。
绑定证书 当监听协议为HTTPS,需绑定一个证书或证书链到监听器。当监听协议为TCP/HTTP/UDP,不支持绑定证书。
解绑证书 当监听协议为HTTPS,从监听器上解绑证书。当监听协议为TCP/HTTP/UDP,不支持解绑证书。
修改基础配置 修改监听器的负载均衡算法和会话保持机制。
修改高级配置 修改监听器的高级配置,例如健康检查协议。
绑定后端服务器组 对所选监听器绑定后端服务器组。
解绑后端服务器组 解绑所选监听器已绑定的后端服务器组。
配置转发规则 进入所选监听器的转发规则界面。
Note: 仅支持HTTP协议和HTTPS协议配置转发规则。
删除监听器 删除监听器,将自动删除其提供的负载均衡服务。
后端服务器组支持以下操作:
操作 描述
创建后端服务器组 创建一个后端服务器组。
删除后端服务器组 删除已创建的后端服务器组。

注意事项

  • 一个负载均衡器加载监听器指定的云主机网卡必须属于同一个路由器。
  • 不同协议和负载均衡算法组合下,负载均衡会话保持功能存在差异:
    • 选择基于TCP/UDP协议的四层会话保持机制时:若选择源地址哈希算法,默认打开会话保持,且不可关闭;若选择其他负载均衡算法,默认关闭会话保持,且不可打开。
    • 选择基于HTTP/HTTPS协议的七层会话保持机制时: 若选择源地址哈希算法,默认打开会话保持,且不可关闭; 若选择最小连接算法,默认关闭会话保持,且不可打开。
    • 选择基于HTTP协议的七层会话保持机制时:若选择轮询或加权轮询算法,且选择重写Cookie的方式,HTTP模式不支持http-tunnel。
  • 当监听协议为HTTPS,一个监听器同一时间只能绑定一个证书,如需更换证书,需先解绑当前证书。
  • VPC路由器提供的系统虚拟IP支持用于负载均衡服务。

防火墙

防火墙:负责管控VPC网络的南北向流量,通过配置规则集和规则来管控网络的访问控制策略,可有效保护整个VPC的通信安全以及VPC路由器安全。

VPC路由器的每个网卡流量方向上均可绑定规则和规则集
  • 入方向:作用于通过网络进入VPC路由器的流量。
  • 出方向:作用于从VPC路由器通过网络向外发出的流量。

防火墙规则集:规则集是规则的集合,包含了一组规则,需要绑定到VPC路由器网卡的某个方向上才能生效。

防火墙规则:
  • 防火墙规则支持自定义优先级,数字越小表示优先级越高,支持的优先级范围:1001-2999。
  • 防火墙规则支持对数据来源和去向进行限制:
    • 源IP和目的IP支持输入固定IP地址、IP范围或CIDR,支持混合输入。
    • 若输入多个IP地址,且包含一个或多个CIDR格式,则CIDR格式仅支持/24掩码范围,若仅输入一个CIDR则不限制掩码范围。
    • 支持最多添加10条,以英文逗号分隔。

规则模板:将一组规则保存为模板,向防火墙或规则集添加规则时可直接选用该模板。

IP/端口集合:将一组IP或端口进行保存,在向防火墙或规则集添加规则时可直接选用已建好的IP/端口集合。

防火墙与安全组的区别:防火墙管控南北向流量,作用范围是整个VPC,与作用于云主机虚拟网卡、侧重于保护VPC内部东西向通信安全的安全组相辅相成,二者互为补充,具体区别如下:
对比项 安全组 防火墙
作用范围 云主机虚拟网卡 整个VPC网络
部署方式 分布式 集中式
部署位置 云主机 VPC路由器
配置策略 仅支持允许策略 可自定义允许、丢弃或拒绝策略
优先级 按照配置顺序 自定义优先级顺序
规则匹配 源IP、源端口、协议 源IP、源端口、目的IP、目的端口、协议、报文状态
防火墙支持以下操作:
操作 描述
创建防火墙 创建一个新的防火墙。
删除 删除防火墙。
规则集支持以下操作:
操作 描述
创建规则集 创建一个新的规则集。
同步配置 修改规则集中的规则后,需要点击同步配置生效。
添加规则 选择规则集并添加规则。
绑定网络 为规则集绑定网络。
解绑网络 将规则集与网络解绑
删除 删除规则集。

注意事项

防火墙注意事项:
  • 一个VPC路由器只能创建一个防火墙。
  • 一个网卡包含入(inbond)、出(outbond)两个防护方向,每个防护方向只能设置一个规则集。
  • VPC防火墙的防护机制会限制外部通过非EIP方式访问内部云主机,对于使用静态路由、OSPF的用户,若停用优先级9999的规则,则静态路由、OSPF服务将无法使用。若仍需使用静态路由、OSPF服务,请在停用后手动配置公有网络网卡入方向放行规则。
规则集注意事项:
  • 一个规则集下最多可以挂载9999个规则。
  • 仅支持新建出方向规则集,作用于网卡出方向。
  • 规则集的出入方向是针对VPC路由器而言,请谨慎操作。
  • 入方向规则集已由系统默认创建,支持在入方向规则集中添加自定义规则,入方向规则集不支持删除操作。
  • 同一出方向规则集可以在多个网卡上复用。
规则注意事项:
  • 规则隶属于规则集,不能复用在多个规则集上。
  • 系统规则是支持系统服务的预置规则,优先级范围:1-1000、4000-9999;自定义规则支持的优先级范围:1001-2999,系统预留优先级范围:3000-3999,数字越小表示优先级越高。
  • 不支持添加、修改或删除系统规则操作。

IPsec隧道

通过对IP协议的分组加密和认证来保护IP协议的网络传输数据,实现站点到站点(Site-to-Site)的虚拟私有网络(VPN)连接。

IPsec隧道的特性:
  • IPsec连接模式

    基于安全考虑,只支持主动模式(Main Mode),不支持积极模式(Aggressive Mode);仅支持ESP封装协议。

  • IPsec传输模式

    仅支持站点到站点的隧道模式,不支持PC点对点模式(基于云端网络模型考虑)。

  • IPsec路由模型

    仅支持基于对端网段配对模型,仅支持路由配对模式,不支持路由转发模式(不支持OSPF或BGP等动态路由协议)。

IPsec隧道支持以下操作:
操作 描述
创建IPsec隧道 创建一个IPsec隧道。
修改配置 修改IPsec隧道配置。
Note: 修改配置后IPsec隧道连接会出现短暂中断,请谨慎操作。
重连IPsec隧道 重连一个IPsec隧道。
Note: 此操作会导致IPsec隧道连接短暂中断,请谨慎操作。
删除 删除IPsec隧道,将自动删除其提供的IPsec隧道服务。相应的虚拟IP以及其上绑定的其它服务不受影响。

OSPF区域

OSPF协议按照一定标准将一个自治系统划分为不同区域,用于分层管理路由器。

OSPF区域支持以下操作:
操作 描述
创建OSPF区域 创建一个OSPF区域。
删除 将已创建的OSPF区域删除。删除OSPF区域后,对应的路由器将删除OSPF配置和路由信息,这些路由器上的云主机将无法通过OSPF与外部互通,请谨慎操作。

Netflow

通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持两种数据流输出格式:V5、V9。

Netflow支持以下操作:
操作 描述
创建Netflow 创建一个Netflow。
删除 将Netflow删除。

注意事项

  • 一个Netflow可以监测多个VPC路由器上多条网络的流量,一个VPC路由器的所有网络只能加载同一个Netflow。
  • 需要正确配置收集器的IP和端口,否则可能造成收集数据丢包。
  • Netflow可以收集VPC路由器的南北向流量和跨网络的东西向流量,在分布式路由模式下,跨网络的东西向流量可能因为优化而造成采集数据失真。
  • Netflow监测VPC高可用组内的路由器时,会持续监测主路由器的网络流量,保证数据完整。
  • Netflow监测VPC路由器的网络流量时,会占用VPC路由器的性能,请选择合适的监测方案以降低对VPC路由器性能的影响,具体关联如下:
    • Netflow监测的的VPC网络数量越多,对VPC路由器性能影响越大。
    • 流导出间隔越小,对VPC路由器性能影响越大,同时业务网络带宽压力也越大。
    • 用户需使用稳定的网络,使VPC路由器的公网可以正常访问到收集器,以保证Netflow服务正常运行。

端口镜像

将云主机网卡的网络流量复制一份到远端,对端口上的业务报文进行分析,方便对网络数据进行监控管理,在网络故障时可以快速定位故障。

端口镜像支持以下操作:
操作 描述
创建端口镜像 创建一个端口镜像。
启用端口镜像 启用端口镜像。
停用端口镜像 停用端口镜像。
删除 删除端口镜像。

路由表

用户自定义配置路由信息,包括目标网段、下一跳地址、路由优先级。

路由表支持以下操作:
操作 简介
创建路由表 创建一个路由表。
添加路由条目 自定义添加路由条目到路由表。
加载路由设备 支持路由表加载VPC路由器。
卸载路由设备 支持路由表卸载VPC路由器。
删除 删除此路由表。
运维手册 | 4.8.38 | ZStack Cloud · ZCF | ZStack 资源中心