应用场景
- VPC网络下的IPv4+IPv6 双栈场景实践
- VPC网络下的多租户隔离场景实践
- VPC网络下的多层Web服务器场景实践
- VPC网络下的多公网源进源出场景实践
- VPC网络下的地址池场景实践
IPv4+IPv6 双栈
背景信息
IPv4+IPv6双栈即一个网卡同时拥有IPv4和IPv6两个地址,兼顾IPv4和IPv6的优点。使用IPv4+IPv6 双栈,分别实现不同的业务场景。
- 公有网络
公有网络 配置信息 网卡 em1 VLAN ID 非VLAN IP地址段 10.108.10.100~10.108.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 DHCP服务IP 10.108.10.101 - 管理网络
管理网络 配置信息 网卡 em2 VLAN ID 非VLAN IP地址段 192.168.29.10~192.168.29.20 子网掩码 255.255.255.0 网关 192.168.29.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络1
VPC网络 配置信息 网卡 em1 VLAN ID 2800 IP CIDR 192.168.10.0/24 网关 192.168.10.1 DHCP服务IP 192.168.10.2 VPC网络 配置信息 IP CIDR 234e:0:4569::/64 网关 234e:0:4569::1 DHCP服务IP 234e:0:4569::2 - VPC网络2
VPC网络 配置信息 网卡 em1 VLAN ID 2900 IP CIDR 192.168.11.0/24 网关 192.168.11.1 DHCP服务IP 192.168.11.2 VPC网络 配置信息 IP CIDR 234e:0:456a::/64 网关 234e:0:456a::1 DHCP服务IP 234e:0:456a::2
- 搭建IPv4网络环境。
- 添加IPv6类型的网络段。
- 重启VPC路由器。
- 添加IPv6类型的DNS。
- 使用双栈网络创建云主机。
- 获取云主机IPv6地址。
- 验证网络连通性。
操作步骤
-
搭建IPv4网络环境。
参考IPv4 基本部署章节并根据场景规划,搭建一套IPv4类型的VPC网络。假定创建后的VPC网络为:L3-VPC-1和L3-VPC-2。此时,这两条同一VPC路由器下的VPC网络为IPv4类型。Note: 也可先搭建IPv6类型的扁平网络,再添加IPv4类型的网络段。
-
添加IPv6类型的网络段。
为已有IPv4网络,添加IPv6类型的网络段,组成IPv4+IPv6双栈网络。
在VPC网络界面,选择该网络点击,并参考表 4和表 6,分别为L3-VPC-1和L3-VPC-2添加IPv6网络段。可参考以下示例输入相应内容:- 网络段方法:支持IP范围和CIDR,本章节以IP范围为例Note: IPv6支持IP范围和CIDR方式输入IP地址,支持以下几种输入规范:
- 冒分十六进制表示法:格式为X:X:X:X:X:X:X:X,其中每个X表示地址中的16b,以十六进制表示,例如:3456:0:3636:0:ffff:ffff:ffff:ffff。
- 0位压缩表示法:若IPv6地址中间包含很长的一段0,可以把连续的一段0压缩为“::”。但为保证地址解析的唯一性,地址中”::”只能出现一次,例如:3456:0:5858::2。
- CIDR表示法:格式为X:X:X:X:X:X:X:X/N,其中N代表前缀长度。
- 分配IP模式:选择Stateful-DHCPNote: IPv6支持以下几种分配IP方式:
- Stateful-DHCP(默认):有状态地址DHCP配置,接口地址以及其他参数全部通过DHCP协议配置。IP范围方式仅支持此分配模式。
- Stateless-DHCP:无状态地址DHCP配置,接口地址通过路由通告的前缀和接口Mac地址自动推导出来,其他参数通过DHCP协议配置。
- SLAAC:无状态地址自动配置,接口地址通过路由通告的前缀自动推导出来,其他参数也附带在路由通告中。
- 起始IP:设置起始IP,例如:234e:0:4568::2
- 结束IP:设置结束IP,例如:234e:0:4568:0:ffff:ffff:ffff:ffff
- 前缀长度:设置IP前缀长度,范围64~126,例如:64
- 网关:设置网关,例如:234e:0:4568::1
- DHCP服务IP:可选项,设置DHCP服务IP,例如:234e:0:4568::3Note:
- 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
- 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
- DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
- 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
- 若留空不填,将由系统在添加的IP范围内随机指定。
如图 1所示,此时,L3-VPC-1和L3-VPC-2变为IPv4+IPv6双栈网络。图 1. 添加IPv6网络段 
- 网络段方法:支持IP范围和CIDR,本章节以IP范围为例
-
重启VPC路由器。
若对已加载VPC路由器的VPC网络添加新类型的网络段,需重启VPC路由器,否则可能导致网络不通。
在VPC路由器页面选择该路由器,点击即可。
-
添加IPv6类型的DNS。
在VPC路由器详情页的DNS子页面,点击按钮,可参考以下示例输入相应内容:
- 网络地址类型:选择IPv6
- DNS:输入IPv6类型的DNS,例如:240c::6644
如图 2所示:图 2. 添加IPv6类型DNS 
-
使用双栈网络创建云主机。
分别使用L3-VPC-1和L3-VPC-2创建一个双栈云主机,例如:VM-双栈-1和VM-双栈-2。本章节以创建VM-双栈-1为例进行介绍。
在ZStack Cloud主菜单,点击,进入云主机界面,点击创建云主机,在弹出的创建云主机界面,可参考以下示例输入相应内容:- 名称:设置云主机名称,例如:VM-双栈
- 简介:可选项,可留空不填
- 数量:输入2
- 计算规格:选择云主机计算规格
- 镜像:选择云主机镜像
- 根云盘规格:选择根云盘规格
- 网络配置:选择IPv4+IPv6类型的三层网络
- User Data:支持导入User Data,即用户自定义数据,通过上传自定义的参数或脚本,对主机做一些定制化配置或完成特定任务
点击确定按钮,创建两个双栈云主机(VM-双栈-1和VM-双栈-2)。
-
获取云主机IPv6地址。
ZStack Cloud默认为IPv4网络自动获取IP,但IPv6网络需要手动获取IP地址。分别打开两台云主机控制台,执行如下命令获取IP地址:
-bash-4.2# dhclient -6 eth0 # eth0表示网卡名称Note: FE80开头的地址为链路本地地址,并非预期的地址。如图 3所示: 本场景获取到的IP地址如下(ifconfig命令查找获取):图 3. 获取IPv6地址 
- VM-双栈-1 IPv4地址:192.168.10.105
- VM-双栈-1 IPv6地址:234e:0:4569::61:bcf4
- VM-双栈-2 IPv4地址:192.168.11.250
- VM-双栈-2 IPv6地址:234e:0:456a::46:7348
-
验证网络连通性。
预期结果:
- 登录VM-双栈-1,分别用IPv4和IPv6地址,能够
ping通VM-双栈-2。 - 登录VM-双栈-2,分别用IPv4和IPv6地址,能够
ping通VM-双栈-1。
验证网络连通性:登录VM-双栈-1,分别用IPv4和IPv6地址,检查是否能够ping通VM-双栈-2,如图 4所示: 同理,登录VM-双栈-2,分别用IPv4和IPv6地址,能够图 4. 验证网络连通性 
ping通VM-双栈-1。 - 登录VM-双栈-1,分别用IPv4和IPv6地址,能够
后续操作
至此,VPC网络IPv4+IPv6双栈的使用方法介绍完毕。多租户隔离
前提条件
| VLAN | VXLAN |
|---|---|
|
|
背景信息
本场景主要介绍VXLAN-VPC网络提供多租户隔离的实践。
- 在admin下创建两个子账户,子账户A和子账户B。
- 在admin下创建二层公有网络,并加载此二层网络到相应集群。
- 在admin下创建三层公有网络。
- 在admin下创建二层管理网络,并加载此二层网络到相应集群。
- 在admin下创建三层管理网络,用于与物理资源通信,例如,物理机、主存储、镜像服务器等。
- 在admin下添加路由器镜像。
- 在admin下创建路由器规格,并共享给子账户A和子账户B。
- 在admin下创建VXLAN网络池,加载到相应集群,并共享给子账户A和子账户B。
- 基于路由器规格在子账户A和子账户B分别创建一个VPC路由器。例如:VPC路由器-A和VPC路由器-B。
- 基于VXLAN网络池在子账户A和子账户B分别创建两个VXLAN网络(虚拟的二层网络),例如:L2-VXLAN-A1和L2-VXLAN-A2、L2-VXLAN-B1和L2-VXLAN-B2。
- 使用四个VXLAN网络分别在各自子账户创建VPC网路,例如:VPC网络-A1和VPC网络-A2、VPC网络-B1和VPC网络-B2。
- 使用四个VPC网络分别在各自子账户创建一个云主机,例如:VM-A1、VM-A2、VM-B1和VM-B2。
- 验证四台云主机之间的连通性。
- 从admin共享三层公有网络给子账户A和子账户B。
- 给VM-A1和VM-B1添加路由表。
- 验证云主机VM-A1和VM-B1之间的连通性。
- VXLAN网络池和VXLAN网络共同提供了VXLAN网络类型的配置。
- 使用VXLAN网络需先创建VXLAN网络池,VXLAN网络对应了VXLAN网络池里的一个虚拟网络。
- VXLAN网络池不能用于创建三层网络,只表示VXLAN网络的集合,VXLAN网络可用于创建三层网络。
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.10.100~10.151.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 DHCP服务IP 10.151.10.101 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.28.100~192.168.28.200 子网掩码 255.255.255.0 网关 192.168.28.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VXLAN网络池
VXLAN网络池 配置信息 VNI范围 20-1200 VTEP CIDR 192.168.28.1/24 - VPC网络-A1
VPC网络 配置信息 网卡 em01 IP CIDR 192.168.21.0/24 网关 192.168.21.1 DHCP服务IP 192.168.21.2 - VPC网络-A2
VPC网络 配置信息 网卡 em01 IP CIDR 192.168.22.0/24 网关 192.168.22.1 DHCP服务IP 192.168.22.2 - VPC网络-B1
VPC网络 配置信息 网卡 em01 IP CIDR 192.168.23.0/24 网关 192.168.23.1 DHCP服务IP 192.168.23.2 - VPC网络-B2
VPC网络 配置信息 网卡 em01 IP CIDR 192.168.24.0/24 网关 192.168.24.1 DHCP服务IP 192.168.24.2
以下介绍搭建VXLAN-VPC网络的实践步骤。
操作步骤
- 在admin下创建两个子账户,子账户A和子账户B。
- 在admin账户下创建二层公有网络,并加载此二层网络到相应集群。
-
在admin账户下创建三层公有网络。
在ZStack Cloud界面,点击,进入公有网络界面,点击创建公有网络,在弹出的创建公有网络界面,参考上述表 2填写如下:
- 名称:设置公有网络名称
- 简介:可选项,可留空不填
- 二层网络:选择公有网络对应的二层网络Note: ZStack Cloud支持一个二层网络用于创建多个三层网络,但若非特殊业务需求,不推荐多个三层网络共用一个二层网络。在选择二层网络界面,有两个子页面:
- 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
- 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
- 网络地址类型:选择IPv4
- 网络段方法:添加网络段方法包括IP范围、CIDR,本场景使用IP范围
- 起始IP:设置网络段的起始IP,例如:10.151.10.100
- 结束IP:设置网络段的结束IP,例如:10.151.10.200
- 子网掩码:设置网络段的子网掩码,例如:255.0.0.0
- 网关:设置网络段的网关,例如:10.0.0.1
- DHCP服务:可选择是否需要DHCP服务Note:
- DHCP服务是云平台内置的分布式服务,仅对云平台内部的资源提供分配IP地址的服务,与用户已有的DHCP服务器不会产生冲突。
- 默认启用DHCP服务,为云平台内部的资源自动分配IP地址。此时DHCP服务IP支持自定义设置,也可由系统根据分配策略进行指定。
- 若关闭DHCP服务,使用此网络的资源将无法自动获取IP地址,需手动配置。此时DHCP服务IP不支持自定义设置,也不可由系统根据分配策略进行指定。
- IP分配策略:支持通过以下三种策略分配IP地址:
- 随机分配:在添加的网络段内,系统随机分配IP地址。
- 顺序分配:
- 在添加的网络段内,系统将所有空闲IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在下次分配时进行分配。
- 举例:假设当前三层网络的网络段为192.168.0.101~192.168.0.120,已分配192.168.0.101~192.168.0.108,后192.168.0.106被释放。下次分配时,将优先分配192.168.0.106。
- 循环分配:
- 在添加的网络段内,系统将IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在现有空闲IP地址分配一轮后再进行分配。
- 举例:假设当前三层网络的网络段为192.168.0.101~192.168.0.120,已分配192.168.0.101~192.168.0.108,后192.168.0.106被释放。下次分配时,将从192.168.0.109开始分配。直到192.168.0.120被分配后,才会分配192.168.0.106。
- DHCP服务IP:可选项,可按需设置DHCP服务IPNote:
- DHCP服务IP是DHCP服务所占用的IP。DHCP服务通过该IP为使用该三层网络的资源分配IP地址。
- 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
- 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
- DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
- 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
- 当IP分配策略选择随机分配时,若此处留空不填,将由系统在添加的IP范围内随机指定。
- 当IP分配策略选择顺序分配或循环分配时,若此处留空不填,将以网络段内的首个IP作为DHCP服务IP。
- 添加DNS:可添加DNS服务器,用于设置三层网络的DNS解析服务,本场景指定223.5.5.5Note: 在IPv4网络地址类型中使用IP范围添加网络段需注意:
- 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中。
- 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
图 8. 创建L3-公有网络 
- 在admin账户下创建二层管理网络,并加载此二层网络到相应集群。
-
在admin账户下创建三层管理网络,用于与物理资源通信,例如,物理机、主存储、镜像服务器等。
在ZStack Cloud主菜单,点击,进入管理网络界面,点击创建管理网络,弹出创建管理网络界面,参考上述表 3填写如下:
- 名称:设置管理网络名称
- 简介:可选项,可留空不填
- 二层网络:选择管理网络对应的二层网络Note: ZStack Cloud支持一个二层网络用于创建多个三层网络,但若非特殊业务需求,不推荐多个三层网络共用一个二层网络。在选择二层网络界面,有两个子页面:
- 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
- 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
- 网络段方式:本教程选择IP范围
- 起始IP:设置网络段的起始IP,例如:192.168.28.100
- 结束IP:设置网络段的结束IP,例如:192.168.28.200
- 子网掩码:设置网络段的子网掩码,例如:255.255.255.0
- 网关:设置网络段的网关,例如:192.168.28.1
-
Note: 使用IP范围添加网络段需注意:
- 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中。
- 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
图 10. 创建L3-管理网络 
-
在admin账户下添加路由器镜像。
在ZStack Cloud主菜单,点击,进入路由器镜像界面,点击添加路由器镜像,弹出添加路由器镜像界面。
可参考以下示例输入相应内容:- 名称:设置镜像名称
- 简介:可选项,备注相关信息
- 镜像功能:展示VPC路由器
- CPU架构:设置路由器镜像的CPU架构,VPC路由器在创建时将继承路由器镜像的CPU架构
- 操作系统:选择路由器镜像的操作系统,不同CPU架构支持的操作系统类型不同
- 镜像服务器:选择镜像服务器,用于存放镜像
- 镜像路径:选择添加镜像的方式,支持添加URL路径或本地文件上传两种方式
- URL:输入镜像的可下载路径ZStack Cloud提供专用的VPC路由器镜像(KVM)供用户使用,可直接从官网获取该镜像的下载地址。
- 软件名称(VyOS版):ZStack-5.4.12-vRouter-VyOS-1.1.7.qcow2
- 软件名称(openEuler版):ZStack-5.4.12-vRouter-openEuler-22.03.qcow2
- 下载地址:点击这里
- 本地文件:选择当前浏览器可访问的镜像直接上传Note:
- 支持上传到镜像仓库和Ceph镜像服务器。
- 采用本地浏览器作为中转上传镜像,请勿刷新或关闭当前浏览器,也不可停止管理节点服务,否则会添加失败。
- URL:输入镜像的可下载路径
-
在admin账户下创建路由器规格,并共享给账户A和账户B。
-
在admin账户下创建VXLAN网络池,加载到相应集群,并共享给账户A和账户B。
-
基于路由器规格在账户A和账户B分别创建一个VPC路由器。例如:VPC路由器-A和VPC路由器-B。
在ZStack Cloud主菜单,点击,进入VPC路由器界面,点击创建VPC路由器,弹出创建VPC路由器界面,可参考以下示例输入相应内容:
- 名称:设置VPC路由器名称
- 简介:可选项,可留空不填
- 路由器规格:选择已创建好的路由器规格
- 集群:可选项,指定启动VPC路由器的物理机所在的集群
- 存储分配策略:VPC路由器支持系统分配和手动指定两种存储分配策略:
- 系统分配:系统根据预置策略分配主存储。
- 手动指定:用户按需手动选择主存储。
- 主存储:选择VPC路由器使用的主存储
- 物理机:可选项,可指定物理机来启动VPC路由器
- 指定默认IPv4/IPv6:可选项,即默认IP,指定VPC路由器的默认IP,留空不填将随机分配
- 指定管理网IP:可选项,为VPC路由器选择管理网IP。填写的IP地址需在所选路由器管理网络内Note: 路由器公有网络和管理网络分离时支持指定管理网IP。若路由器管理网络和公有网络相同,则不支持指定管理网IP。
- DNS:可选项,可设置VPC路由器的DNS解析服务,留空不填将默认指定223.5.5.5Note:
- 支持设置IPv4或IPv6类型的DNS,例如:IPv4指定223.5.5.5;IPv6指定240C::6644。
- 使VPC路由器内的服务能够通过DNS访问公网服务。如需使用其他DNS进行解析,可自行指定DNS地址。
- 使用VPC网络创建的云主机,DNS即为该VPC网络的网关,由VPC路由器负责转发。
- CPU绑定:将VPC路由器的虚拟CPU(vCPU) 与物理机的物理CPU(pCPU) 严格关联,可为VPC路由器分配特定的pCPU,提高VPC路由器性能。Note:
- 格式说明
- 在左侧文本框中输入vCPU范围,右侧文本框中输入pCPU范围。范围格式:包含整数、"-"、"^" 的逗号分隔列表。
- vCPU范围取决于所选路由器规格。
- pCPU范围取决于所选集群或是所选物理机的pCPU数量。
- 参考示例:左侧文本框中输入"1",右侧文本框中输入"0-3,^2",表示vCPU 1与pCPU 0、1、3严格关联,其中,"^"表示不包含。
- 格式说明
如图 15所示: 同理,在账户B,创建VPC路由器-B。图 15. 创建VPC路由器-A 
-
基于VXLAN网络池在账户A和账户B分别创建两个VXLAN网络(虚拟的二层网络),例如:L2-VXLAN-A1和L2-VXLAN-A2、L2-VXLAN-B1和L2-VXLAN-B2。
在ZStack Cloud主菜单,点击,进入二层网络界面。点击创建二层网络,弹出创建二层网络界面,可参考以下示例输入相应内容:
- 区域:显示当前区域
- 名称:设置VXLAN网络名称,例如:L2-VXLAN-A1
- 简介:可选项,可留空不填
- 交换机类型:选择Linux Bridge
- 网络类型:选择VxlanNetwork
- VXLAN Pool:选择已创建的VXLAN网络池
- VNI:可选项,可从VXLAN Pool中选择指定的VNI,若留空不填,则由云平台动态随机分配。
同理,创建L2-VXLAN-A2、L2-VXLAN-B1和L2-VXLAN-B2。图 16. 创建L2-VXLAN-A1 
-
使用四个VXLAN网络分别在各自账户创建VPC网路,例如:VPC网络-A1和VPC网络-A2、VPC网络-B1和VPC网络-B2。
在ZStack Cloud主菜单,点击,进入VPC网络界面,点击创建VPC网络,弹出创建VPC网络界面,参考上述表 5填写如下:
- 名称:设置VPC网络名称,例如:VPC网络-A1
- 简介:可选项,可留空不填
- 二层网络:选择已创建的L2-VXLAN-A1在选择二层网络界面,有两个子页面:
- 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
- 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
- VPC路由器:可选项,可在创建VPC网络时指定VPC路由器,也可在创建VPC网络后再挂载
- 网络段方法:添加网络段方法包括IP范围、CIDR,本场景使用CIDR
- CIDR:设置网络段的CIDR,例如:192.168.108.1/24
- 网关:可设置网关,例如:192.168.108.1Note:
- 允许使用CIDR的第一个或最后一个IP地址作为网关。
- 若留空不填,默认使用CIDR的第一个IP地址作为网关。
- DHCP服务:可选择是否需要DHCP服务Note:
- DHCP服务是云平台内置的分布式服务,仅对云平台内部的资源提供分配IP地址的服务,与用户已有的DHCP服务器不会产生冲突。
- 默认启用DHCP服务,为云平台内部的资源自动分配IP地址。此时DHCP服务IP支持自定义设置,也可由系统根据分配策略进行指定。
- 若关闭DHCP服务,使用此网络的资源将无法自动获取IP地址,需手动配置。此时DHCP服务IP不支持自定义设置,也不可由系统根据分配策略进行指定。
- IP分配策略:启用DHCP服务后,支持通过以下三种策略分配IP地址:
- 随机分配:在添加的网络段内,系统随机分配IP地址。
- 顺序分配:
- 在添加的网络段内,系统将所有空闲IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在下次分配时进行分配。
- 举例:假设当前三层网络的网络段为192.168.0.101~192.168.0.120,已分配192.168.0.101~192.168.0.108,后192.168.0.106被释放。下次分配时,将优先分配192.168.0.106。
- 循环分配:
- 在添加的网络段内,系统将IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在现有空闲IP地址分配一轮后再进行分配。
- 举例:假设当前三层网络的网络段为192.168.0.101~192.168.0.120,已分配192.168.0.101~192.168.0.108,后192.168.0.106被释放。下次分配时,将从192.168.0.109开始分配。直到192.168.0.120被分配后,才会分配192.168.0.106。
- DHCP服务IP:可选项,可按需设置DHCP服务IP,例如:192.168.21.2Note:
- DHCP服务IP是DHCP服务所占用的IP。DHCP服务通过该IP为使用该三层网络的资源分配IP地址。
- 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
- 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
- DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
- 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
- 当IP分配策略选择随机分配时,若此处留空不填,将由系统在添加的IP范围内随机指定。
- 当IP分配策略选择顺序分配或循环分配时,若此处留空不填,将以网络段内的首个IP作为DHCP服务IP。
- DNS:可选项,可留空不填
同理,创建VPC网络-A2、VPC网络-B1和VPC网络-B2。图 17. 创建VPC网络-A1 
-
使用四个VPC网络分别在各自账户创建一个云主机,例如:VM-A1、VM-A2、VM-B1和VM-B2。
参考《用户手册》的创建云主机相关章节,使用四个VPC网络分别在各自账户创建一个云主机,VM-A1、VM-A2、VM-B1和VM-B2。
-
验证四台云主机之间的连通性。
- 登录VM-A1,用ping命令验证网络连通性:预期结果:
ping baidu.com:可以成功ping VM-A2:可以成功ping VM-B1:会失败(两套VXLAN-VPC环境二层隔离)ping VM-B2:会失败(两套VXLAN-VPC环境二层隔离)
Note:在VM-A1系统中,手动添加其他VM的IP地址到/etc/hosts文件路径下。[root@VM-web ~]# vim /etc/hosts ... 192.168.22.156 VM-A2 192.168.23.177 VM-B1 192.168.24.193 VM-B2 ...实际结果如图 18所示:图 18. 验证VM-A1网络连通性 
- 同理,VM-A2的网络连通性和VM-A1相同。
- 登录VM-B1,用ping命令验证网络连通性:预期结果:
ping baidu.com:可以成功ping VM-A1:会失败(两套VXLAN-VPC环境二层隔离)ping VM-A2:会失败(两套VXLAN-VPC环境二层隔离)ping VM-B2:可以成功
Note:在VM-B1系统中,手动添加其他VM的IP地址到/etc/hosts文件路径下。[root@VM-web ~]# vim /etc/hosts ... 192.168.21.250 VM-A1 192.168.22.156 VM-A2 192.168.24.193 VM-B2 ...实际结果如图 19所示:图 19. 验证VM-B2网络连通性 
- 同理,VM-B2的网络连通性和VM-B1相同。
- 登录VM-A1,用ping命令验证网络连通性:
-
从admin账户共享三层公有网络给账户A和账户B。
在ZStack Cloud主菜单,点击,对需要共享的公有网络点击,在指定新账户中选择账户A和账户B,点击确定完成共享。
如图 20所示:图 20. 共享三层公网 
-
通过配置路由表,可让二层隔离的云主机VM-A1和VM-B1互相访问。
-
验证云主机VM-A1和VM-B1之间的连通性。
预期结果:
- 登录VM-A1,
ping VM-B1:可以成功 - 登录VM-B1,
ping VM-A2:可以成功
实际结果如图 23所示:图 23. VM-A1和VM-B1互ping 

- 登录VM-A1,
后续操作
至此,VPC网络多租户隔离部署实践介绍完毕。多层Web服务器
背景信息
- 在一个VPC下搭建三个VPC子网:Web网络、应用网络、数据库网络。Note: 三个VPC子网的网络段不可重叠。
- 基于三个VPC子网分别创建三台云主机:VM-web、VM-app、VM-database。
- 验证三台云主机的网络连通性。
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.10.100~10.151.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.28.100~192.168.28.200 子网掩码 255.255.255.0 网关 192.168.28.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- Web网络(VPC网络-1)
私有网络 配置信息 网卡 em01 VLAN ID 2017 IP CIDR 192.168.10.0/24 - 应用网络(VPC网络-2)
私有网络 配置信息 网卡 em01 VLAN ID 2020 IP CIDR 192.168.20.0/24 - 数据库网络(VPC网络-3)
私有网络 配置信息 网卡 em01 VLAN ID 2050 IP CIDR 192.168.50.0/24
以下介绍VPC下部署多层Web服务器的实践步骤。
操作步骤
-
在一个VPC下搭建三个VPC子网:Web网络、应用网络、数据库网络。详情可参考《用户手册》创建VPC网络相关章节。
Note: 三个VPC子网的网络段不可重叠。如图 24所示:
图 24. 三个VPC子网 
-
基于三个VPC子网分别创建三台云主机:VM-web、VM-app、VM-database。
如图 25所示:
图 25. VM-web、VM-app、VM-database 
-
验证三台云主机的网络连通性。
- 登录VM-web,用ping命令验证网络连通性:预期结果:
ping baidu.com:可以成功ping VM-app:可以成功ping VM-database:可以成功
Note:在VM-web系统中,手动添加VM-app、VM-database的IP地址到/etc/hosts文件路径下。[root@VM-web ~]# vim /etc/hosts ... 192.168.20.187 VM-app 192.168.50.141 VM-database ...实际结果如图 26所示:图 26. 验证VM-web网络连通性 
- 登录VM-app,用ping命令验证网络连通性:预期结果:
ping baidu.com:可以成功ping VM-web:可以成功ping VM-database:可以成功
Note:在VM-app系统中,手动添加VM-web、VM-database的IP地址到/etc/hosts文件路径下。[root@VM-app ~]# vim /etc/hosts ... 192.168.10.79 VM-web 192.168.50.141 VM-database ...实际结果如图 27所示:图 27. 验证VM-app网络连通性 
- 登录VM-database,用ping命令验证网络连通性:预期结果:
ping baidu.com:可以成功ping VM-app:可以成功ping VM-web:可以成功
Note:在VM-database系统中,手动添加VM-app、VM-web的IP地址到/etc/hosts文件路径下。[root@VM-database ~]# vim /etc/hosts ... 192.168.20.187 VM-app 192.168.10.79 VM-web ...实际结果如图 28所示:图 28. 验证VM-database网络连通性 
- 登录VM-web,用ping命令验证网络连通性:
后续操作
至此,多层Web服务器部署实践介绍完毕。多公网-源进源出
前提条件
源进源出:VPC路由器配置多条公有网络时,将每个公网所触发的外部请求对应的内部响应原路返回,确保数据进出一致。- VPC路由器支持多条公有网络源进源出功能,请确保已规划的公有网络能够连通互联网。
- 生效范围: VPC路由器上配置的所有非默认公有网络。
背景信息
基于VPC路由器源进源出场景的基本流程:
- 专有网络VPC基础环境搭建。
- VPC路由器加载多条公有网络。
- 开启VPC路由器源进源出功能。
- 功能验证。
- 公有网络-联通(默认公网)
L3-公有网络-联通 配置信息 网卡 eth1 VLAN ID 非VLAN CIDR 172.31.5.0/24 - 公有网络-移动
L3-公有网络-移动 配置信息 网卡 eth3 VLAN ID 非VLAN CIDR 172.31.4.0/24 - 管理网络
管理网络 配置信息 网卡 eth2 VLAN ID 非VLAN CIDR 10.5.117.0/24 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC-1
VPC-1 值 网卡 eth1 VLAN ID 1982 IP CIDR 192.168.3.0/24 - VPC-2
VPC-2 值 网卡 eth3 VLAN ID 1983 IP CIDR 192.168.4.0/24
以下详细介绍基于VPC部署多公网场景的实践步骤。
操作步骤
- 专有网络VPC基础环境搭建
-
VPC路由器加载多条公有网络
在VPC路由器详情页的网络子页面,点击公有网络中的按钮,将另一条公有网络(例如:L3-公有网络-移动)加载到VPC路由器。
如图 30所示:图 30. VPC路由器加载公有网络 
-
开启VPC路由器源进源出功能
在VPC路由器详情页的基本属性页面,点击源进源出开关按钮,为VPC路由器开启源进源出功能。Note: 改变源进源出开关状态,无需重启VPC路由器,配置立即生效。如图 31所示:
图 31. 开启源进源出功能 
此时,VPC路由器源进源出功能配置完成,从外部访问此VPC路由器下资源的所有数据流量将支持源进源出功能。
-
功能验证
验证方法:使用VPC网络创建一个测试云主机,并同时绑定两个公网创建的弹性IP。然后使用外部移动网络ping非默认公网(L3-公有网络-移动)创建的弹性IP。
预期结果:监测VPC路由器两张网卡(eth1和eth3),仅非默认公网的网卡(eth3)能收到请求返回数据。
地址池
前提条件
地址池网络段:依附普通网段的特殊网络段,仅可用于创建虚拟IP,基于VPC路由器提供各种网络服务。背景信息
地址池的基本流程:
- 网络规划。
- 创建公有网络。
- 添加地址池网段。
- 使用地址池网段创建虚拟IP。
- 验证虚拟IP的可用性。
- 公有网络-普通网段
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN CIDR 10.151.0.0~10.151.0.255 子网掩码 255.0.0.0 网关 10.151.0.1 - 公有网络-地址池网段
地址池网段 配置信息 IP地址段 172.20.0.1~172.20.0.254 子网掩码 255.255.0.0
以下详细介绍地址池的使用步骤。
操作步骤
-
网络规划
ZStack Cloud云平台仅IPv4类型的公有网络支持地址池功能。因此,须确保添加的普通网段和地址池网段已经规划并配置为公有网络,否则网络不通。Note: 网络规划须根据实际使用场景,前往核心交换机进行配置。
-
创建公有网络
-
添加地址池网段
地址池网段需依附普通网段,缺少普通网段时不允许添加地址池网段。在已创建的公有网络(L3-公有网络)详情页的网络段子页面,点击按钮,在弹出的添加网络段界面,可参考以下示例输入相应内容:
- IP地址类型:固定为IPv4类型
- IP方法:固定为IP范围方式
- 网络段类型:选择地址池网段
- 起始IP:输入地址池网段的起始IP地址,例如:172.20.0.1
- 结束IP:输入地址池网段的结束IP地址,例如:172.20.0.254Note: 不可将广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)包含在添加的地址池中
- 子网掩码:输入子网掩码,例如:255.255.0.0
如图 37所示:图 37. 添加地址池网段 
-
使用地址池网段创建虚拟IP
在ZStack Cloud主菜单,点击,进入自定义界面。点击创建虚拟IP,弹出创建虚拟IP界面,可参考以下示例输入相应内容:
- 名称:自定义虚拟IP名称
- 简介:可选项,可留空不填
- 网络:选择有地址池网段的三层网络
- 网络段:选择地址池网段
- 指定IP:指定创建的虚拟IP地址,可留空不填
- 虚拟IP QoS:公网虚拟IP或扁平虚拟IP支持设置网络带宽限速,可在创建自定义虚拟IP时直接设置QoS,也可在创建后添加,本场景不设置QoS
如图 38所示:图 38. 创建虚拟IP 
-
验证虚拟IP可用性
若该虚拟IP可用于弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,即可验证该虚拟IP可用,本场景使用弹性IP验证。
在ZStack Cloud主菜单,点击,进入弹性IP界面。点击创建弹性IP,弹出创建弹性IP界面,点击已有虚拟IP并选择先前的虚拟IP,点击下一步(1/2),此时出现虚拟IP创建成功相关提示。
如图 39所示:图 39. 已有虚拟IP 
由此可见,使用VPC地址池创建的虚拟IP可用。
后续操作
至此,地址池的使用方法介绍完毕。安全组
背景信息
| 管理网络/公有网络 | 配置信息 |
|---|---|
| 网卡 | eth0 |
| VLAN ID | 非VLAN |
| IP地址段 | 172.26.56.161-172.26.56.170 |
| 子网掩码 | 255.255.0.0 |
| 网关 | 172.26.0.1 |
| VPC网络-1 | 配置信息 |
|---|---|
| 网卡 | eth0 |
| VLAN ID | 2800 |
| IP CIDR | 10.81.110.0/24 |
| 子网掩码 | 255.255.255.0 |
| 网关 | 10.81.110.1 |
| VPC网络-2 | 配置信息 |
|---|---|
| 网卡 | eth0 |
| VLAN ID | 2900 |
| IP CIDR | 10.81.111.0/24 |
| 子网掩码 | 255.255.255.0 |
| 网关 | 10.81.111.1 |
| 实例/方向 | 规则 |
|---|---|
| VM1/入方向 | 不允许VPC网络-2访问,IP地址10.81.111.3除外 |
| VM1/出方向 | 不允许访问VPC网络-2,IP地址10.81.111.3除外 |
- 搭建VPC子网并创建云主机。
- 验证VPC子网互通。
- 创建安全组并配置安全规则。
- 验证安全规则是否生效。
操作步骤
-
搭建VPC子网并创建云主机。
- 根据以上配置信息,搭建VPC网络-1和VPC网络-2,并挂载到同一个VPC路由器。
- 基于VPC网络-1创建一台云主机:VM1 (IP: 10.81.110.2)。
- 基于VPC网络-2创建两台云主机:VM2 (IP:10.81.111.2) 和VM3 (IP: 10.81.111.3)。
-
验证VPC子网互通。
登录VM1,分别ping VM2和VM3,验证在安全组配置前,VPC网络-1上的云主机是否能和VPC网络-2的云主机正常通信,如图 40所示:
图 40. VM1 Ping VM2/VM3成功 
-
创建安全组并配置安全规则。
在ZStack Cloud主菜单,点击,进入安全组界面,点击创建安全组,在弹出的创建安全组界面,可参考以下示例输入相应内容:
- 名称:设置安全组名称
- 简介:可选项,可留空不填
- 交换机类型:选择Linux Bridge
- 网卡:选择VM1的网卡
- 入方向规则:点击添加规则,并设置第1条入方向规则:
- 类型:显示为入方向
- 优先级:默认为1
- 策略:此处选择允许
- IP地址类型:此处选择IPv4
- 协议:此处选择ALL
- 源:设置允许访问本安全组的流量来源,此处选择IP地址/段,并填写10.81.111.3
- 启用状态:设置为启用
- 简介:可选项,可留空不填
点击添加规则,设置第2条入方向规则:
- 类型:显示为入方向
- 优先级:设置为2,本条规则的生效优先级低于第1条入方向规则
- 策略:此处设置为拒绝
- IP地址类型:此处选择IPv4
- 协议:此处选择ALL
- 源:选择不允许访问本安全组的流量来源,此处选择IP地址/段,并填写10.81.111.0/24
- 启用状态:设置为启用
- 简介:可选项,可留空不填
- 出方向规则:点击添加规则,并设置第1条出方向规则:
- 类型:显示为出方向规则
- 优先级:默认为1
- 策略:本场景选择允许
- IP地址类型:本场景选择IPv4
- 协议:本场景选择ALL
- 目的:设置允许本安全组访问的目的地址,本场景选择IP地址/段,并填写10.81.111.3
- 启用状态:设置为启用
- 简介:可选项,可留空不填
点击添加规则,设置第2条出方向规则
- 类型:显示为入方向
- 优先级:设置为2,本条规则的生效优先级低于第1条出方向规则
- 策略:此处设置为拒绝
- IP地址类型:此处选择IPv4
- 协议:此处选择ALL
- 目的:选择不允许本安全组访问的目的地址,此处选择IP地址/段,并填写10.81.111.0/24
- 启用状态:设置为启用
- 简介:可选项,可留空不填
图 41. 创建安全组 
-
验证安全规则是否生效。
后续操作
至此,安全组的使用方法介绍完毕。弹性IP
背景信息
弹性IP(EIP):基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址。定义通过其他网络访问内部私有网络的方法。
以公网弹性IP为例,VPC下弹性IP的应用场景。

当使用VPC子网创建的云主机需要访问外网时,可以通过绑定弹性IP实现。
- 创建弹性IP并绑定一个云主机。
- 将弹性IP绑定其它云主机。
操作步骤
-
搭建VPC子网并创建云主机。
- 根据以上配置信息,搭建VPC网络-1和VPC网络-2,并挂载到同一个VPC路由器。
- 基于VPC网络-1创建一台云主机:VM1 (IP: 10.81.110.2)。
- 基于VPC网络-2创建两台云主机:VM2 (IP:10.81.111.2) 和VM3 (IP: 10.81.111.3)。
-
创建弹性IP并绑定VM-1。
-
将EIP-1绑定VM-2。
端口转发
背景信息
- 创建端口转发规则并绑定一个云主机。
- 将端口转发规则绑定到其它云主机。
- 绑定同一虚拟IP的不同端口到不同云主机。
操作步骤
-
搭建子网并创建云主机。
在一个VPC下搭建两个VPC子网,例如:VPC网络-1和VPC网络-2,使用VPC网络-1创建云主机VM-1,使用VPC网络-2创建云主机VM-2。
-
创建端口转发规则并绑定VM-1。
-
将PF-1绑定VM-2。
-
绑定同一虚拟IP的不同端口到不同云主机。
负载均衡
背景信息
- 用户已部署一套最新的ZStack Cloud环境。
- 用户已部署公有网络、VPC网络、管理网络。
- 用户已创建3台业务云主机。
- 用户已准备好证书,用于HTTPS监听。

- 添加性能独享型负载均衡镜像。
- 创建负载均衡实例规格。
- 创建性能独享型负载均衡。
- 创建证书。
- 创建监听器。
- 负载均衡实例加载网卡。
- 添加后端服务器。
- 场景验证。
操作步骤
-
添加性能独享型负载均衡镜像。
在ZStack Cloud主菜单,点击,进入镜像界面。点击添加镜像,弹出添加镜像界面。
可参考以下示例输入相应内容:- 名称:设置镜像名称
- 简介:可选项,备注相关信息
- CPU架构:设置负载均衡镜像的CPU架构,创建负载均衡实例时将继承镜像的CPU架构
- 镜像服务器:选择镜像服务器,用于存放镜像
- 镜像路径:选择添加镜像的方式,支持添加URL路径或本地文件上传两种方式
- URL:输入镜像的可下载路径ZStack Cloud提供专用的性能独享型负载均衡镜像(KVM)供用户使用,可直接从官网获取该镜像的下载地址。
- 软件名称(VyOS版):ZStack-5.4.12-vRouter-VyOS-1.1.7.qcow2
- 软件名称(openEuler版):ZStack-5.4.12-vRouter-openEuler-22.03.qcow2
- 下载地址:点击这里
Note:- ImageStore类型的镜像服务器支持断点续传功能,若由于网络波动等原因造成连接中断,该任务将自动暂停。
- 用户可点击,对该任务进行取消、暂停或继续操作。
- 本地文件:选择当前浏览器可访问的镜像直接上传Note:
- 支持上传到镜像仓库和Ceph镜像服务器。
- ImageStore类型的镜像服务器支持断点续传功能,若用户刷新浏览器、关闭浏览器或管理节点服务停止,该任务将自动暂停,反之则任务执行失败。
- 用户可点击,对该任务进行取消、暂停或继续操作。
- URL:输入镜像的可下载路径
如图 64所示:图 64. 添加镜像 
-
创建负载均衡实例规格。
在ZStack Cloud主菜单,点击,进入规格界面。点击创建负载均衡实例规格,弹出创建负载均衡实例规格界面。
可参考以下示例输入相应内容:- 区域:显示当前区域
- 名称:设置负载均衡实例规格名称
- 简介:可选项,备注相关信息
- CPU:设置负载均衡实例CPU核数,本场景设置2核
- 内存:设置负载均衡实例内存容量,本场景设置8GB
- 镜像:选择已添加的性能独享型负载均衡镜像
- 管理网络:选择已部署的管理网络,管理节点通过该网络部署管理负载均衡实例
如图 65所示:图 65. 创建负载均衡实例规格 
-
创建性能独享型负载均衡。
在ZStack Cloud主菜单,点击,进入负载均衡界面。点击创建负载均衡,弹出创建负载均衡界面。
可参考以下示例输入相应内容:- 名称:设置负载均衡名称
- 简介:可选项,备注相关信息
- 负载均衡类型:选择性能独享型
- 前端网络协议:选择负载均衡前端网络的协议类型,支持IPv4、IPv6、双栈,本场景选择IPv4
- 前端网络:选择负载均衡的前端网络,本场景选择VPC网络
- 虚拟IP方法:通过新建虚拟IP或使用已有虚拟IP提供负载均衡服务,本场景选择新建虚拟IP,需设置以下内容:
- IP范围:可选项,选择虚拟IP所在IP范围。若留空不填,系统将在所选前端网络全网段内自动分配虚拟IP
- 指定IP:可选项,指定虚拟IP。若留空不填,系统将在所选前端网络指定IP范围内自动分配虚拟IP
- 后端网络:选择负载均衡的后端网络,本场景后端网络为同一VPC网络Note: 用户可通过负载均衡实例加载网卡方式,加载更多后端网络(挂载该VPC网络的VPC路由器下的所有VPC网络均可作为后端网络)。详见步骤6:负载均衡实例加载网卡。
- 高可用模式:设置负载均衡高可用模式
- 负载均衡实例名称:设置负载均衡实例名称
- 负载均衡实例规格:选择已创建的负载均衡实例规格
如图 66所示:图 66. 创建性能独享型负载均衡 
-
创建证书。
在ZStack Cloud主菜单,点击,进入负载均衡界面。点击证书管理,进入证书管理子页面。点击创建证书,弹出创建证书界面。
可参考以下示例输入相应内容:- 名称:设置证书名称
- 简介:可选项,备注相关信息
- 证书正文:填入已准备的证书正文
- 私有密钥:填入已准备的私有密钥
- 证书链:可选项,若有多份证书需要上传,需将root证书、intermediates证书合并在一起上传
如图 67所示:图 67. 创建证书 
-
创建监听器。
展开已创建的负载均衡详情页,点击监听器,进入监听器子页面,点击创建监听器,弹出创建监听器界面。
可参考以下示例输入相应内容:- 名称:设置监听器名称
- 简介:可选项,备注相关信息
- 协议:选择监听器协议类型,本场景选择HTTPS
- 证书:选择已创建的证书
- 负载均衡端口:可从1-65535端口之间选择一个端口作为负载均衡端口,本场景设置100端口
- 后端服务器端口:可从1-65535端口之间选择一个端口作为后端服务器端口,本场景设置80端口
- 负载均衡算法:对网络包设定不同的路由规则,本场景选择轮询
- 会话保持:负载均衡上的一种机制,可识别客户端与后端服务器之间交互关联性,将客户端访问请求定向转发至特定的后端服务器,保证业务会话连续性,本场景关闭
- 后端服务器组:可选项,选择后端服务器组加载到监听器,本场景选择默认创建的后端服务器组
- 高级设置:设置监听器高级策略,本场景采用默认策略值
如图 68所示:图 68. 创建监听器 
-
负载均衡实例加载网卡。
展开已创建的负载均衡详情页,点击负载均衡实例,进入负载均衡实例子页面,在网卡版块,点击加载,弹出加载网卡界面。
可参考以下示例输入相应内容:- 网络:选择需加载的更多后端网络,本场景将所用VPC路由器下的所有VPC网络均作为后端网络
- IPV4地址:可选项,指定网卡IP地址。若留空不填,系统将在所选网络IP范围内自动分配IP地址
如图 69所示:图 69. 负载均衡实例加载网卡 
-
添加后端服务器。
展开已创建的负载均衡详情页,点击后端服务器组,进入后端服务器组子页面,展开默认创建的后端服务器组详情页,点击添加后端服务器,弹出添加后端服务器界面。
可参考以下示例输入相应内容:- 后端服务器:显示按实例网卡添加后端服务器
- 网卡:本场景添加3台业务云主机的网卡
如图 70所示:图 70. 添加后端服务器 
-
场景验证。
在本场景下,对负载均衡虚拟IP(192.168.1.248)100端口执行循环curl命令:
for i in {1..20}; do curl -k https://192.168.0.249:100; done,3台业务云主机依次被轮询。如图 71所示:图 71. 场景验证 
后续操作
至此,VPC网络下的性能独享型负载均衡场景实践介绍完毕。
IPsec隧道
前提条件
- 在两套隔离的ZStack Cloud私有云环境中,分别搭建两套VPC环境,在两套VPC环境中,分别创建两套VPC网络(VPC子网),两套VPC环境的子网间无法直接通信,使用IPsec隧道后,就可实现两套VPC环境的子网间互相通信。
背景信息
- 在第一套ZStack Cloud环境中,创建IPsec隧道,指定第一套VPC环境中的本地公网IP,并指定本地可用的一个或多个VPC子网,输入第二套VPC环境中的公网IP作为远端IP,并输入第二套VPC环境指定的一个或多个VPC子网作为远端网络;
- 在第二套ZStack Cloud环境中,创建IPsec隧道,指定第二套VPC环境中的本地公网IP,并指定本地可用的一个或多个VPC子网,输入第一套VPC环境中的公网IP作为远端IP,并输入第一套VPC环境指定的一个或多个VPC子网作为远端网络。
- 第一套ZStack Cloud:
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.10.100~10.151.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.28.100~192.168.28.200 子网掩码 255.255.255.0 网关 192.168.28.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络-1
私有网络 配置信息 网卡 em01 VLAN ID 2018 IP CIDR 192.168.10.0/24 - VPC网络-2
私有网络 配置信息 网卡 em01 VLAN ID 2020 IP CIDR 192.168.20.0/24
- 公有网络
- 第二套ZStack Cloud:
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.20.100~10.151.20.200 子网掩码 255.0.0.0 网关 10.0.0.1 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.28.10~192.168.28.90 子网掩码 255.255.255.0 网关 192.168.28.1 - VPC网络-3
私有网络 配置信息 网卡 em01 VLAN ID 2017 IP CIDR 192.168.30.0/24 - VPC网络-4
私有网络 配置信息 网卡 em01 VLAN ID 2030 IP CIDR 192.168.40.0/24
- 公有网络
以下介绍搭建VPC IPsec隧道的实践步骤。
操作步骤
- 在第一套ZStack Cloud中搭建VPC环境,并创建两套VPC网络(VPC子网),例如:VPC网络-1、VPC网络-2;使用VPC网络-1创建一台云主机VM-1,使用VPC网络-2创建一台云主机VM-2。
- 同理,在第二套ZStack Cloud中搭建VPC环境,并创建两套VPC网络(VPC子网),例如:VPC网络-3、VPC网络-4;使用VPC网络-3创建云主机VM-3,使用VPC网络-4创建云主机VM-4。
-
检测第一套VPC环境中的云主机VM-1、VM-2与第二套VPC环境中的云主机VM-3、VM-4的连通性。
- 登录VM-1,尝试SSH默认的22端口远程登录VM-3失败,也不能
ping通VM-3。 - 如图 72所示:
图 72. VM-1尝试连通VM-3失败 
- 登录VM-1,尝试连通VM-4失败。
- 登录VM-2,尝试连通VM-3、VM-4失败。
- 登录VM-3,尝试连通VM-1、VM-2失败。
- 登录VM-4,尝试连通VM-1、VM-2失败。
- 登录VM-1,尝试SSH默认的22端口远程登录VM-3失败,也不能
-
在第一套ZStack Cloud中创建IPsec隧道。
- 同理,在第二套ZStack Cloud中创建IPsec隧道。
- 检测第一套VPC环境中的云主机VM-1、VM-2与第二套VPC环境中的云主机VM-3、VM-4的连通性。
后续操作
至此,VPC IPsec隧道的使用方法介绍完毕。OSPF协议
前提条件
OSPF协议:基于链路状态的内部网关协议,在数据中心网络、园区网络中有广泛应用。
- 用户存在两套网络环境,一套为云平台上的虚拟VPC网络环境,另一套为物理环境中已配置OSPF协议的传统网络环境。为了两套网络环境能够相互通信,在ZStack Cloud环境中,创建一个与物理环境中一样的OSPF区域,将三层网络隔离的虚拟VPC路由器和传统路由器加入到同一个OSPF区域,路由器间通过OSPF协议建立邻居关系,相互通信,就可实现虚拟VPC路由器中的网络与传统网络间相互通信。
背景信息
- 在VPC路由器下创建两个VPC网络;
- 验证未使用OSPF协议时网络连通性;
- 创建OSPF区域并将VPC路由器加入OSPF区域;
- 验证OSPF协议生效后网络连通性。
- 传统物理OSPF区域配置信息
OSPF区域 配置信息 区域ID 0.0.0.0 类型 Standard 认证方式 不认证 - 传统物理公有网络配置信息
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.0.0~10.151.0.100 子网掩码 255.0.0.0 网关 10.0.0.1 - 传统物理私有网络配置信息
路由器网络 配置信息 网卡 em01 IP CIDR 192.168.10.0/24 - 云平台公有网络配置信息
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.0.101~10.151.0.255 子网掩码 255.0.0.0 网关 10.0.0.1 - 云平台管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.28.100~192.168.28.200 子网掩码 255.255.255.0 网关 192.168.28.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- 云平台VPC网络-1
VPC网络 配置信息 网卡 em01 VLAN ID 2018 IP CIDR 192.168.3.0/24 - 云平台VPC网络-2
VPC网络 配置信息 网卡 em01 VLAN ID 2019 IP CIDR 192.168.4.0/24
以下介绍OSPF协议的实践步骤。
操作步骤
-
在VPC路由器下创建两个VPC网络。
根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,并在该路由器下创建如下两个VPC网络。
- 公有网络:10.151.0.101~10.151.0.255(与传统物理网络在同一网关,保证网络互通)
- VPC路由器:VPC路由器-1
- VPC网络:VPC网络-1(192.168.3.0/24)、VPC网络-2(192.168.4.0/24)
-
验证未使用OSPF协议时网络连通性。
分别使用VPC网络-1、VPC网络-2创建云主机:VM-1(192.168.3.251)、VM-2(192.168.4.196),分别ping物理网络网关,验证网络连通性。
预期结果:- 登录VM-1(192.168.3.251)
ping 192.168.10.1:网络不通 - 登录VM-2(192.168.4.196)
ping 192.168.10.1:网络不通
图 77. 验证网络连通性 
- 登录VM-1(192.168.3.251)
-
创建OSPF区域并将VPC路由器加入OSPF区域。
根据规划好的传统物理OSPF区域配置信息,在云平台创建一个区域ID一样的OSPF区域。
在ZStack Cloud私有云主菜单,点击按钮,进入OSPF区域界面,点击创建OSPF区域按钮,进入创建OSPF区域界面,可参考以下示例输入相应内容:- 区域ID:唯一标识OSPF区域的点分十进制地址(类似IPv4类型格式的IP地址),此场景输入与物理环境一致区域ID:0.0.0.0
- 类型:此场景选择与物理环境一致的Standard类型的OSPF区域,此外还包括:Standard、Stub
- Standard:标准区域(Standard Area),支持所有类型的LSA。
- Stub:末节区域(Stub area),不支持第4、5类型的LSA。
- 认证方式:此场景选择与物理环境一致的不认证方式,可选项包括:不认证、Plaintext、MD5
- 不认证:接收报文时不进行身份认证。
- Plaintext:接收报文时通过报文中携带的密码进行身份认证。
- MD5:接收报文时通过报文中携带的Key ID和MD5 password散列值进行身份认证。
- 路由配置:根据规划添加VPC路由器 ,此时需要依次选择以下内容:
- VPC路由器:选择需要添加到OSPF区域的VPC路由器:VPC路由器-1
- 网络:选择一个VPC网络和一个公有网络添加到OSPF区域:VPC网络-1、L3-公有网络
Note: 同一VPC路由器可以添加到不同OSPF区域;同一VPC路由器上的网络(VPC网络、公有网络)只能添加到一个OSPF区域。
图 78. 创建OSPF区域 
OSPF区域创建完成后,进入VPC路由器-1详情页的关联资源子页面,查看OSPF邻居信息,待邻居成功建立后(不超过60秒),OSPF协议生效,可以正常通信。
-
验证OSPF协议生效后网络连通性。
OSPF协议生效后,使用VM-1、VM-2重新验证网络连通性。
预期结果:- 登录VM-1(192.168.3.251)
ping 192.168.10.1:网络连通 - 登录VM-2(192.168.4.196)
ping 192.168.10.1:网络不通
图 79. 验证网络连通性 
- 登录VM-1(192.168.3.251)
后续操作
至此,OSPF协议的使用方法介绍完毕。
组播路由
前提条件
- ZStack Cloud支持将云主机作为组播消息接收者,VPC路由器作为组播路由器参与物理网络的组播路由信息交换。
- VPC路由器支持PIM-SM/PIM-SSM路由协议,在PIM-SM协议中,RP路由器是PIM-SM 域中的核心设备,RP地址可以通过手工方式静态配置,也可以通过BSR机制动态选举。
- 用户拥有一套ZStack Cloud的VPC环境,要求使用VPC路由器通信的云主机能够接收到来自公网的组播数据。对ZStack Cloud环境中对VPC路由器进行相应设置,即可达成需求。

背景信息
- 准备组播源。
- 设置组播路由。
- 验证组播路由是否生效。
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.108.10.100~10.108.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 DHCP服务IP 10.108.10.101 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.29.10~192.168.29.20 子网掩码 255.255.255.0 网关 192.168.29.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络
私有网络 配置信息 网卡 em01 VLAN ID 2800 IP CIDR 192.168.1.0/24 DHCP服务IP 192.168.1.2
以下介绍组播路由的实践步骤。
操作步骤
-
准备组播源。
按照以下要求配置好公网云主机作为组播源:
- 根据规划好的网络配置信息创建公网云主机,命名为发送云主机,使用
yum install -y socat命令安装socat,使云主机可以作为组播源发送组播消息。 - 交换机已开启组播功能。
- 根据规划好的网络配置信息创建公网云主机,命名为发送云主机,使用
-
设置组播路由。
- 根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,详情可参考本教程基本部署章节。
- 公有网络:10.108.10.100~10.108.10.200(与传统物理网络在同一网关,保证网络互通)
- VPC路由器名称:VPC路由器
- 在VPC路由器详情页点击组播路由,进入组播路由界面,点击开启按钮开启组播路由功能并添加静态RP配置:
- RP
Address:输入RP地址,本示例使用10.108.10.125Note: RP地址可以通过手工方式静态配置,也可以通过BSR机制动态选举,需使用稳定的公网IP地址作为RP地址。
- Group:设置组播组,本示例使用239.1.1.1/32Note:
- 组播组是一个用IP组播地址进行标识的接收者的集合,VPC路由器通过加入组播组成为该组播组的成员,从而可以接收发往该组的组播数据。
- 组播组地址需要使用CIDR形式输入。
图 81. 添加静态RP设置 
- RP
Address:输入RP地址,本示例使用10.108.10.125
- 使用VPC路由器创建VPC网络,使用VPC网络创建云主机,命名为接收云主机,使用
yum install -y socat命令安装socat,使接收云主机可以接收组播消息。Note: 云主机需要正确配置防火墙(启用IGMP协议,接收组播数据)以接收组播消息。
- 根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,详情可参考本教程基本部署章节。
-
验证组播路由是否生效。
- 在发送云主机控制台输入如下命令,表示向组播组地址为239.1.1.1、端口为54321的地址发送UDP数据包,设置多播组数据的TTL值为10。
如图 82所示:for i in {1..100} ;do echo hi+$i | socat - udp4-sendto:239.1.1.1:54321,sp=54321,ip-multicast-ttl=10 ;done图 82. 发送组播消息 
- 在接收云主机控制台输入如下命令,表示指定网卡em01加入组播组239.1.1.1,从端口为54321接收UDP的数据包,查看是否接收到组播消息。
如图 83所示:socat stdio udp4-recv:54321,ip-add-membership=239.1.1.1:em01图 83. 接收组播消息 
- 在发送云主机控制台输入如下命令,表示向组播组地址为239.1.1.1、端口为54321的地址发送UDP数据包,设置多播组数据的TTL值为10。
后续操作
至此,组播路由的使用方法介绍完毕。
分布式路由
前提条件
分布式路由:开启分布式路由功能,系统会尝试优化东西向网络流量,以提高吞吐量,降低网络延迟。还可加强云主机之间通信的可靠性,内网跨三层流量不会因为云路由故障而失效。
- 用户存在三台物理机,VM-1和VM-2在不同的物理机上,分别在
vxlan1: 192.168.1.0/24和vxlan2: 192.168.2.0/24两个网络上。由于二、三层网络均不同,两个云主机之间的流量需要经过第三台物理机上的VPC路由器进行路由来完成。 - 开启分布式路由后,VM-1发送报文通过传统路径发送到VPC路由器,VPC路由上的网络代理通过 ZSNP
协议发送优化指令到计算节点上的网络代理,之后VM-1的报文将直接发送到VM-2,不再通过VPC路由。Note: ZSNP 协议:基于IP协议,用于解决路由器代理无法得知云主机所在的计算节点信息的问题。
背景信息
- 创建VPC路由器。
- 添加VXLAN Pool。
- 创建二层私有网络L2-VXLAN1、L2-VXLAN2(用于创建三层的VPC网络),并加载二层网络到相应集群。
- 指定VPC路由器,创建三层的VPC网络1和VPC网络2。
- 使用VPC网络1在物理机1上创建VM-1;使用VPC网络2在物理机2上创建VM-2。
- 开启分布式路由,验证VPC网络1与VPC网络2的互通性,监测流量走向。
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.108.10.100~10.108.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 DHCP服务IP 10.108.10.101 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.29.10~192.168.29.20 子网掩码 255.255.255.0 网关 192.168.29.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络1
私有网络 配置信息 网卡 em01 VLAN ID 2800 IP CIDR 192.168.1.0/24 DHCP服务IP 192.168.1.2 - VPC网络2
私有网络 配置信息 网卡 em01 VLAN ID 2900 IP CIDR 192.168.2.0/24 DHCP服务IP 192.168.2.2

以下介绍分布式路由的实践步骤。
操作步骤
-
在ZStack Cloud界面创建VPC路由器。
根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,详情可参考本教程基本部署章节。
- 公有网络:10.108.10.100~10.108.10.200(与传统物理网络在同一网关,保证网络互通)
- VPC路由器名称:VPC路由器
-
创建VXLAN Pool
在ZStack Cloud主菜单,点击,进入VXLAN Pool界面,点击创建VXLAN Pool,弹出创建VXLAN Pool界面,可参考以下示例输入相应内容:
- 名称:设置VXLAN Pool名称
- 简介:可选项,可留空不填
- SDN类型:VXLAN Pool支持两种类型:软件SDN、硬件SDN
- VNI范围:VxlanNetwork的ID范围,可输入1-16777214之间的数字,起始ID需大于或等于起始VNINote: 云平台将最后两个VNI(即:16777215、16777216)作为系统保留。
- 集群:可选项,选择需要加载的集群Note:
- 可在创建VXLAN Pool时加载集群,也可在创建VXLAN Pool后再加载集群。
- 加载集群时,集群内计算节点上应该存在VTEP对应的子网内IP。
- VTEP CIDR:输入VTEP对应的CIDR
如图 85所示:图 85. 创建VXLAN Pool 
-
在ZStack Cloud界面创建L2私有网络(用于创建三层的VPC网络)。
在ZStack Cloud主菜单,点击,进入二层网络界面,点击创建二层网络,在弹出的创建二层网络界面,可参考以下示例输入相应内容:
- 区域:显示当前区域
- 名称:设置为:L2-VXLAN1
- 简介:可选项,可留空不填
- 交换机类型:选择Linux Bridge
- 网络类型:选择VxlanNetwork
- VXLAN Pool:选择所在的VXLAN Pool
- VNI:可选项,可从VXLAN Pool中选择指定的VNI,若留空不填,则由ZStack Cloud动态随机分配
图 86. 创建二层VXLAN网络 
同理,创建L2-VXLAN2。
-
指定VPC路由器,在ZStack Cloud界面创建三层的VPC网络。
在ZStack Cloud主菜单,点击,进入VPC网络界面,点击创建VPC网络,在弹出的创建VPC网络界面,可参考以下示例输入相应内容:
- 名称:设置为:VPC网络1
- 简介:可选项,可留空不填
- 二层网络:选择L2-VXLAN1
- VPC路由器:可选项,VPC路由器可在创建VPC网络时指定,也可在创建VPC网络后再挂载
- 关闭DHCP服务:选择是否需要DHCP服务Note:
- 默认不勾选,表示启用DHCP服务,为云主机提供自动分配IP,此时DHCP服务IP支持自定义设置,也可由系统随机指定;
- 勾选后,表示关闭DHCP服务,使用此网络的云主机将无法自动获取IP,需手动配置,此时DHCP IP不支持自定义设置,也不可由系统随机指定。
- 网络段方式:选择添加网络段方法:IP范围、CIDR
- 如选择IP范围,需设置以下内容:
- 起始IP:输入网络段的起始IP,例如:192.168.1.2
- 结束IP:输入网络段的结束IP,例如:192.168.1.254
- 子网掩码:输入网络段的子网掩码,例如:255.255.255.0
- 网关:输入网络段的网关,例如:192.168.1.1
- DHCP
IP:可选项,可按需设置DHCP
IP,例如:192.168.1.10Note:
- 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP IP。
- 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
- DHCP IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
- 若留空不填,将由系统在添加的IP范围内随机指定。
Note: 选择IP范围添加网络段需注意:- 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中;
- 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
- 如选择CIDR,需设置以下内容:
- CIDR:输入网络段的CIDR,例如:192.168.1.0/24
- DHCP服务IP:可选项,可按需设置DHCP
IP,例如:192.168.1.10Note:
- 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP IP。
- 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP;
- DHCP服务IP必须在添加的CIDR内,且未被占用。
- 若留空不填,将由系统在添加的CIDR内随机指定。
- CIDR内首个IP地址已被默认为网关,不可作为DHCP服务IP。
Note: 选择CIDR添加网络段需注意:- CIDR包含网络段不允许包含链路本地地址 (169.254.0.0/16) 的IP地址;
- 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
- 如选择IP范围,需设置以下内容:
- DNS:可选项,可留空不填
图 87. 创建VPC网络 
同理,使用二层网络L2-VXLAN2创建VPC网络2,CIDR输入192.168.2.0/24。
-
使用VPC网络1在物理机1上创建私有云云主机VM-1,使用VPC网络2在物理机2上创建私有云云主机VM-2。
创建的两台云主机如图 88所示:
图 88. 使用VPC网络创建云主机 
- 验证VPC网络1与VPC网络2的互通性,监测流量走向
-
开启分布式路由,验证VPC网络1与VPC网络2的互通性,监测流量走向
- 在ZStack Cloud主菜单,点击,进入VPC路由器界面,点击已创建的VPC路由器进入详情页,在总览页面开启分布式路由,如图 92所示:
图 92. 开启分布式路由 
- 登录VM-1,检查是否能够
ping通VM-2,如图 93所示:图 93. VM-1 ping通 VM-2 
- 登录VM-2,检查是否能够
ping通VM-1,如图 94所示:图 94. VM-2 ping通 VM-1 
- 登录管理节点,使用如下api,输入VPC路由器的uuid,查看分布式路由启用情况,如图 95所示:
GetVpcVRouterDistributedRoutingConnections uuid=2f8631b5a13e4f918543565464b21bb0 如上所示,分布式路由已成功开启,系统开始优化东西向流量。图 95. 启用分布式路由 
- 在ZStack Cloud主菜单,点击,进入VPC路由器界面,点击已创建的VPC路由器进入详情页,选择总览子页面,查看网卡监控,如图 96所示:
图 96. 网卡监控数据 
- 在ZStack Cloud主菜单,点击,进入VPC路由器界面,点击已创建的VPC路由器进入详情页,在总览页面开启分布式路由,如图 92所示:
后续操作
至此,分布式路由的使用方法介绍完毕。VPC路由器高可用
前提条件
- 在ZStack Cloud环境中,搭建一套VPC路由器高可用组环境,当组内主VPC路由器状态异常,将自动切换为备VPC路由器继续运行业务,保证业务流畅。
背景信息
- 创建VPC路由器高可用组。
- 使用高用组内路由器创建VPC网络。
- 使用VPC网络创建云主机。
- 验证高可用组是否生效。
假定客户环境如下:
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 172.24.19.64~172.24.19.79 子网掩码 255.255.0.0 网关 172.24.0.1 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.18.64~192.168.18.79 子网掩码 255.255.0.0 网关 192.168.0.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络
私有网络 配置信息 网卡 em01 VLAN ID 2768 IP CIDR 10.18.97.0/24 网关 10.18.97.1 DHCP服务IP 10.18.97.2
以下介绍VPC路由器高可用组实践步骤。
操作步骤
-
在ZStack Cloud中创建VPC路由器高可用组,并新建VPC路由器加入高可用组,云平台将自动生成配置完全相同的伙伴路由。创建方法请参考《用户手册》相关章节。
创建的VPC路由器高可用组如图 97所示:
图 97. VPC路由器高可用组 
-
指定高可用组内的VPC路由器,在ZStack Cloud私有云界面创建三层的VPC网络。
在ZStack Cloud私有云主菜单,点击,进入VPC网络界面,点击创建VPC网络,在弹出的创建VPC网络界面,输入以下信息:
- 名称:设置VPC网络名称
- 简介:可选项,可留空不填
- 二层网络:选择已创建的L2网络
- VPC路由器:可选项,选择高可用组内的VPC路由器
- 网络地址类型:选择IPv4
- 网络段方式:选择CIDR
- CIDR:10.18.97.0/24Note: 网络段不可重叠。
- 网关:可选项,可按需设置网关,例如:10.18.97.1
- DHCP服务:可选择是否需要DHCP服务
- IP分配策略:可选项,启用DHCP服务后,可按需选择设置IP分配策略。
- DHCP服务IP:可选项,可按需设置DHCP服务IP,例如:10.18.97.2
- DNS:可选项,可留空不填
-
使用VPC网络创建私有云云主机。
在ZStack Cloud私有云主菜单,点击 ,进入云主机界面,点击创建云主机,在弹出的创建云主机界面,可参考以下示例输入相应内容:
- 名称:设置私有云云主机的名称
- 简介:可选项,可留空不填
- 数量:设置云主机数量,支持批量创建云主机
- 标签:可选项,可为云主机绑定一个或多个标签
- 计算规格:选择云主机的计算规格
- 镜像:选择创建云主机所需要的镜像
- 根云盘规格:选择根云盘规格
- 数据云盘:按需添加数据云盘
- 网络配置:选择已创建好的VPC网络
- 设为默认网络:可选项,可将所选网络设置为默认网络
- 指定IP:可选项,可在所选网络中为云主机指定IP地址
- MAC地址:可选项,可在所选网络中为云主机设置MAC地址
可点击添加网络配置配置不同的网络。
- User Data:支持导入User Data,即用户自定义数据,通过上传自定义的参数或脚本,对主机做一些定制化配置或完成特定任务
点击 确定,创建私有云云主机。
- 验证VPC路由器高可用组
后续操作
至此,VPC路由器高可用的使用方法介绍完毕。防火墙
前提条件
- 用户存在一套VPC网络环境,为研发关键核心业务,需要禁止网络内的云主机向公网发送TCP/UDP/ICMP协议的网络请求,使用VPC防火墙来实现。创建防火墙后设置入方向规则集和规则,限制网段内云主机的出方向流量,入方向流量不做限制,即可实现需求。
背景信息
- 使用VPC网络创建云主机;
- 使用公有网络创建云主机;
- 创建VPC防火墙;
- 在VPC防火墙入方向规则集中添加VPC网络规则;
- 验证云主机与公网云主机的连通性。
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.108.10.100~10.108.10.200 子网掩码 255.0.0.0 网关 10.0.0.1 DHCP服务IP 10.108.10.101 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.29.10~192.168.29.20 子网掩码 255.255.255.0 网关 192.168.29.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络
私有网络 配置信息 网卡 em01 VLAN ID 2800 IP CIDR 192.168.1.0/24 DHCP服务IP 192.168.1.2
以下介绍VPC防火墙的实践步骤。
操作步骤
-
在ZStack Cloud私有云界面创建云主机。
根据规划好的网络配置信息,在ZStack Cloud云平台使用VPC网络创建云主机,名称:VPC云主机。
同理,使用公有网络创建云主机,名称:公网云主机。
-
创建VPC防火墙,在ZStack Cloud私有云界面创建VPC防火墙。
在ZStack Cloud私有云主菜单,点击,进入防火墙界面,点击创建防火墙,在弹出的创建防火墙界面,可参考以下示例输入相应内容:
- 名称:设置VPC防火墙的名称
- 简介:可选项,可留空不填
- VPC路由器:选择需要防护的VPC路由器Note: 创建防火墙需要VPC路由器需处于运行状态,且未绑定任何防火墙;
图 102. 创建VPC防火墙 
-
在防火墙入方向添加VPC网络规则
在防火墙详情页的规则子页面,选择入方向,点击添加规则,在弹出的添加规则界面,可参考以下示例输入相应内容:
- 优先级:设置规则优先级为1001Note:
- 优先级支持输入范围:1001-2999,数字越小表示优先级越高
- 同一规则集内,规则优先级不能相同
- 行为:选择丢弃
- 接受:允许VPC路由器上的网络请求通过
- 丢弃:不允许VPC路由器上的网络请求通过,且不向请求端反馈
- 拒绝:不允许VPC路由器上的网络请求通过,并向请求端反馈不通过信息
- 报文状态:可选项,不勾选
- 协议:选择TCP
- 源IP地址:输入已创建云主机的IP地址
- 目的IP地址:输入公网的IP地址段:10.108.10.100-10.108.10.200
- 立即启用:开启立即启用
图 103. 创建规则 
同理,添加UDP和ICMP协议的规则,优先级为1002和1003。
- 优先级:设置规则优先级为1001
-
验证云主机和公网的连通性
- 验证TCP协议规则
使用iperf命令验证TCP协议规则,将VPC云主机作为发送端,公网云主机作为接收端。
在接收端命令行输入iperf -s,在发送端命令行输入iperf -c x.x.x.x(接收端IP地址) -i 1 -t 1000,查看展示的网络情况,如图 104所示: 如上所述,在设置规则后,TCP协议的网络请求无法发送,符合预期。图 104. TCP协议验证 发送端
接收端
- 验证UDP协议规则
使用iperf命令验证UDP协议规则,将VPC云主机作为发送端,公网云主机作为接收端。
在接收端命令行输入iperf -s -u,在发送端命令行输入iperf -c x.x.x.x(接收端IP地址) -u -i 1 -t 1000,查看展示的网络情况,如图 105所示: 如上所述,在设置规则后,UDP协议的网络请求发送后无法接收,符合预期。图 105. UDP协议验证 发送端
接收端
- 验证ICMP协议规则
- 验证TCP协议规则
后续操作
至此,VPC防火墙的使用方法介绍完毕。Netflow
前提条件
Netflow:通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持Netflow V5、V9两种数据流输出格式。
- 用户存在一套VPC网络环境,需要对某网卡的进出流量进行分析。使用Netflow即可将流量信息传输至分析软件。
背景信息
- 使用VPC网络创建云主机;
- 使用公有网络创建云主机;
- 添加Netflow;
- 验证Netflow。
- 公有网络
公有网络 配置信息 网卡 em01 VLAN ID 非VLAN IP地址段 10.151.0.100~10.151.0.200 子网掩码 255.0.0.0 网关 10.0.0.1 DHCP服务IP 10.151.0.101 - 管理网络
管理网络 配置信息 网卡 em02 VLAN ID 非VLAN IP地址段 192.168.29.10~192.168.29.20 子网掩码 255.255.255.0 网关 192.168.29.1 Note:- 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
- 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
- VPC网络
私有网络 配置信息 网卡 em01 VLAN ID 2800 IP CIDR 192.168.3.0/24 DHCP服务IP 192.168.3.2
以下介绍Netflow的实践步骤。
操作步骤
-
创建云主机
在ZStack Cloud私有云界面创建云主机。
根据规划好的网络配置信息,在ZStack Cloud云平台使用VPC网络创建云主机,名称:Flow-sender,详情可参考本教程基本部署章节。
同理,使用公有网络创建云主机,名称:Flow-collector。
-
添加Netflow
在ZStack Cloud私有云主菜单,点击,进入Netflow界面,点击添加Netflow,在弹出的添加Netflow界面,可参考以下示例输入相应内容:
- 名称:设置Netflow名称
- 简介:可选项,可留空不填
- IP:输入Flow-collector的IP
- 端口:输入2055Note: 需要正确配置收集器的IP和端口,以保证Netflow服务正常运行
- 版本:选择V5Note: 不同版本的Netflow输出格式不同,请选择合适的版本
- 流导出间隔:输入60
- VPC路由器:选择Flow-sender使用的VPC路由器和网络
图 107. 添加Netflow 
-
验证Netflow
本场景使用iperf命令发送网络流量,使用tshark软件收集Netflow流量信息。
- 在Flow-collector命令行输入
iperf -s,在Flow-sender命令行输入iperf -c 10.151.0.123(Flow-collector的IP) -t 60 -P 10,查看是否接收成功,如图 108所示:图 108. 发送网络流量 
- 在Flow-collector命令行输入
tshark -f "udp port 2055 and ip src 192.168.3.253 " -i eth0 -V -c 1 -a duration:500,即可查看分析软件的抓包信息,如图 109所示:图 109. tshark软件抓包信息 
- 如上所述,VPC路由器的网卡上产生流量时,Netflow会将流量信息发送至分析软件,Netflow设置生效。
- 在Flow-collector命令行输入
后续操作
至此,Netflow的使用方法介绍完毕。端口镜像
前提条件
- 用户的核心业务运作于云主机VM-2上,需要检测VM-2的网络出入流量信息,以便分析业务报文,但直接在VM-2上进行监测将会影响业务,为确保业务稳定运行,在ZStack Cloud环境中对VM-2创建端口镜像,将VM-2网卡出入方向的流量报文镜像一份发送至VM-1接收端用于分析,即可达成需求。
背景信息
- 搭建VPC网络并创建云主机VM-1和VM-2;
- 创建流量网络对应的二层网络;
- 创建流量网络;
- 创建端口镜像;
- 添加会话,指定VM-2的网卡为源端口,指定VM-1的网卡为目的端口。
- 验证端口镜像是否生效。
| 管理网络/公有网络 | 配置信息 |
|---|---|
| 网卡 | eth0 |
| VLAN ID | 非VLAN |
| IP地址段 | 172.26.56.161~172.26.56.170 |
| 子网掩码 | 255.255.0.0 |
| 网关 | 172.26.0.1 |
| VPC网络 | 配置信息 |
|---|---|
| 网卡 | eth0 |
| VLAN ID | 2800 |
| IP CIDR | 10.81.110.0/24 |
| 子网掩码 | 255.255.255.0 |
| 网关 | 10.81.110.1 |
| 流量网络 | 配置信息 |
|---|---|
| 网卡 | eth0 |
| VLAN ID | 2900 |
| IP CIDR | 10.81.111.0/24 |
| 子网掩码 | 255.255.255.0 |
| 网关 | 10.81.111.1 |
操作步骤
-
搭建VPC网络并创建云主机VM-1和VM-2。
-
创建流量网络对应的二层网络。
根据客户配置信息,创建流量网络对应的二层网络。
-
创建流量网络。
在ZStack Cloud主菜单,点击,进入流量网络界面,点击创建流量网络,根据客户配置信息创建流量网络。
-
创建端口镜像。
在ZStack Cloud主菜单,点击,进入端口镜像界面,点击创建端口镜像,弹出创建端口镜像界面。可参考以下示例输入响应内容:
- 名称:设置端口镜像名称
- 简介:可选项,可留空不填
- 流量网络:选择端口镜像使用的流量网络Note:
- 流量网络是端口镜像的专用网络,用于将网卡的网络流量镜像到远端;
- 流量网络仅用于端口镜像,不能作为其他网络使用;
- 一个端口镜像占用一条流量网络;
- 需确保端口镜像监测的云主机在流量网络加载的集群内。
- 立即启用:可选项,可在创建完成后立即启用端口镜像,启用后可能占用物理网络带宽,请确保业务能够正常运行。
如图 111所示:图 111. 创建端口镜像 
-
添加会话。
在端口镜像详情页,点击,指定VM-2为源端口云主机,指定VM-1为目的端口云主机,可参考以下示例输入相应内容:
- 名称:设置会话名称
- 类型:选择双方向,即可监测源端口云主机出入方向的网络流量
- 源端口云主机:选择VM-2
- 源端口网卡:选择VM-2的网卡
- 目的端口云主机:选择VM-1
- 目的端口网卡:选择VM-1的非默认网卡
如图 112所示:图 112. 添加会话 
- 验证端口镜像是否生效。
后续操作
至此,目的云主机已通过端口镜像复制了源云主机的网络报文,端口镜像已正确生效,用户可将VM-1接收到的网络报文用于监控分析。基于华为SDN控制器创建VPC网络
ZStack Cloud对接华为SDN控制器,一同承担业务下发职责,实现计算与网络协同发放。
前提条件
- 支持的华为SDN控制器版本:HUAWEI iMaster NCE-Fabric V100R023
- 需提前在交换机和物理机上开启LLDP。
- 对接ZStack Cloud前,用户需已完成物理网络搭建,并在iMaster NCE-Fbaric上完成基础逻辑网络创建,如下:
- 创建基础网络,包括创建Fabric、创建租户、创建并部署VPC。
- 创建第三方系统接入账号。
- 配置可用VLAN范围。
- 一套ZStack Cloud仅支持对接一套独立的iMaster NCE-Fbaric。
- ZStack Cloud已添加SDN网络模块许可证,并确保许可证处于有效状态。
操作步骤
-
添加华为SDN控制器。
-
创建VXLAN Pool。
-
创建HardwareVxlanNetwork二层网络。
-
创建逻辑路由器。
-
创建VPC网络。
-
使用VPC网络创建云主机。



























































