文档目录

概览

云平台为云主机提供以下网络服务:VPC防火墙、安全组、虚拟IP、弹性IP、端口转发、IPsec隧道、负载均衡、流量监控。

支持以下三种网络架构模型:
  • 扁平网络
  • VPC网络

网络服务模块

网络服务模块:用于提供网络服务的模块。在UI界面已隐藏。

主要有以下四种:
  1. VirtualRouter(虚拟路由器网络服务模块,不建议使用)

    提供以下网络服务:DNS、SNAT、负载均衡、端口转发、弹性IP、DHCP

  2. Flat Network Service Provider(扁平网络服务模块)
    提供以下网络服务:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现动态获取IP地址。
      Note: DHCP服务包含了DNS的功能。
    • VipQos:虚拟IP限速,限制上行及下行带宽。仅作用于弹性IP。
  3. SecurityGroup(安全组网络服务模块)
    提供以下网络服务:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

扁平网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现的动态获取IP地址。
      Note: DHCP服务包含了DNS的功能。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

VPC网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • DHCP:分布式DHCP实现的动态获取IP地址。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

高级网络服务

  • 动态路由:支持OSPF动态路由协议,用于单一自治系统内决策路由,适用于VPC网络场景。
  • 组播路由:将组播源发送的组播消息转发给云主机,在发送端和接收端实现点对多点连接,适用于VPC网络场景。
  • VPC防火墙:通过对VPC路由器接口处南北向流量进行过滤,有效保护整个VPC通信安全及VPC路由器安全,适用于VPC网络场景。
  • 端口镜像:将云主机网卡的网络流量复制一份到远端,对端口上的业务报文进行分析,方便对网络数据进行监控管理,适用于扁平网络和VPC网络场景。
  • Netflow:通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持Netflow V5、V9两种数据流输出格式,适用于VPC网络场景。

VPC防火墙

防火墙:在VPC网络场景下,负责管控经由VPC路由器的流量,通过配置规则集和规则管控网络的访问控制策略。

相关定义

  • 防火墙规则集:防火墙规则的集合,包含了一组规则,需要绑定到VPC路由器网卡的某个方向上才能生效。
    • 防火墙规则集可绑定VPC路由器网卡的入方向或出方向:
      • 绑定入方向:规则集中的所有规则作用于通过网络进入VPC路由器的流量。
      • 绑定出方向:规则集中的所有规则作用于从VPC路由器通过网络向外发出的流量。
  • 防火墙规则:配置至防火墙用于控制VPC网络流量的访问策略,由规则优先级、匹配条件、以及行为三部分组成。
    • 防火墙规则可绑定VPC路由器网卡的入方向或出方向:
      • 绑定入方向:防火墙规则作用于通过网络进入VPC路由器的流量。
      • 绑定出方向:防火墙规则作用于从VPC路由器通过网络向外发出的流量。
    • 防火墙规则分为自定义规则和系统规则:
      • 自定义规则:用户自定义的防火墙规则,可选择规则的作用方向,并配置规则的优先级、匹配条件、和行为。
        • 规则优先级:定义一条防火墙规则相对其他防火墙规则优先匹配和生效机制,支持的优先级范围为1001-2999。
          • 通常按照优先级由高到低进行匹配,以阿拉伯数字标识,数字越小,优先级越高。
          • 一般而言,规则匹配条件越具体,所配置的优先级应该越高。
        • 匹配条件:定义匹配VPC网络流量属性的条件,包括源IP和目的IP地址、源端口和目的端口、报文状态、报文协议。
          • 源IP和目的IP支持输入固定IP地址、IP范围或CIDR,支持混合输入。
          • 若输入多个IP地址,且包含一个或多个CIDR格式,则CIDR格式仅支持/24掩码范围,若仅输入一个CIDR则不限制掩码范围。
          • 支持最多添加10条,以英文逗号分隔。
        • 行为:定义针对满足规则匹配条件的流量所应采取的具体动作,包括接受、丢弃、和拒绝。
          • 接受:允许VPC路由器上的网络请求流量通过。
          • 丢弃:不允许VPC路由器上的网络请求流量通过,且不向请求端反馈。
          • 拒绝:不允许VPC路由器上的网络请求流量通过,并向请求端反馈不通过信息。
      • 系统规则:支持系统服务的预置规则。系统规则已预绑定了作用方向,同时预置了规则的优先级、匹配条件、以及行为。
        • 系统规则优先级范围为1-1000、4000-9999。
        • ZStack Cloud已为防火墙的VPC路由器入方向流量和出方向流量配置以下系统规则:
          • 作用于入方向的系统规则:
            • 规则1:优先级为4000,行为和匹配条件为允许任意源/目的IP地址和端口、任意协议、且报文状态为establishedrelated的流量通过网络进入VPC路由器。
            • 规则2:优先级为9999,行为和匹配条件为允许任意源/目的IP地址和端口、任意协议、且报文状态为new的流量通过网络进入VPC路由器。
            • 规则3:默认规则,优先级为10000,行为和匹配条件为默认拒绝任意源/目的IP地址和端口、任意协议、任意报文状态的流量通过网络进入VPC路由器。用户可手动修改该条规则的行为,包括接受、丢弃、和拒绝。
          • 作用于出方向的系统规则:
            • 规则1:默认规则,优先级为10000,行为和匹配条件为默认允许任意源/目的IP地址和端口、任意协议、任意报文状态的流量通过网络进入VPC路由器。用户可手动修改该条规则的行为,包括接受、丢弃、和拒绝。
        • 除默认规则仅支持修改行为外,其他系统规则均不支持修改。
        • 系统规则不支持添加或删除。
  • 规则模板:将一组规则保存为模板,向防火墙或规则集添加规则时可直接选用该模板。
  • IP/端口集合:将一组IP或端口进行保存,在向防火墙或规则集添加规则时可直接选用已建好的IP/端口集合。

功能原理

ZStack Cloud支持在防火墙的VPC路由器每个网卡流量方向上均绑定和配置规则集和规则。配置规则集或规则后,根据规则的优先级、匹配条件、行为、以及作用方向过滤进/出VPC路由器网卡的流量,从而保障整个VPC的通信安全以及VPC路由器安全,确保用户业务安全稳定运行。

图 1所示:
图 1. 防火墙


假定用户在VPC私网中已部署一台服务器和两台云主机,用于运行重要业务。为保障业务安全,在相应的VPC路由器入方向和出方向绑定防火墙规则集或规则,允许公网可信流量可访问VPC私网中云主机业务,以及VPC私网中服务器可访问公网服务器数据。
  • 云主机1访问云主机3:访问流量匹配公网网卡入方向规则集,检测为恶意流量,拒绝访问。
  • 云主机2访问云主机4:访问流量匹配公网网卡入方向规则,再匹配私网网卡出方向规则,检测为可信流量,允许访问。
  • 服务器2访问服务器1:访问流量匹配私网网卡入方向规则集,再匹配公网网卡出方向规则集,检测为可信流量,允许访问。

防火墙VS安全组

防火墙管控南北向流量,作用于整个VPC。安全组作用于云主机虚拟网卡,侧重保护VPC内部东西向通信安全。二者相辅相成,互为补充,具体区别如下:
对比项 安全组 防火墙
作用范围 云主机虚拟网卡 整个VPC网络
部署方式 分布式 集中式
部署位置 云主机 VPC路由器
配置策略 支持允许、拒绝策略 可自定义允许、丢弃或拒绝策略
优先级 自定义优先级顺序 自定义优先级顺序
规则匹配 源IP/安全组、目的IP/安全组、源端口、目的端口、协议 源IP、源端口、目的IP、目的端口、协议、报文状态

安全组

安全组:为云主机网卡提供安全控制,按照指定的安全规则对进出网卡的TCP/UDP/ICMP等数据包进行有效过滤。

功能框架

安全组与安全规则

安全组通过安全规则控制和过滤进出网卡的流量。一个安全组可以添加多条安全规则。根据创建规则可以分为系统规则和自定义规则:
  • 系统规则:安全组内的网卡默认允许相互访问,系统会自动添加相应的出/入方向规则,该规则优先级高于所有自定义规则,且不可修改或删除。如需取消组内互通,可以停用该规则。
  • 自定义规则:用户自定义添加到安全组的规则。
安全规则由作用方向、作用对象、协议&端口、行为、优先级组成
  • 作用方向:安全规则对流量来源或目的进行控制,按控制的流量流向,可分为入方向规则和出方向规则:
    • 入方向规则:针对由外部进入网卡的流量,主要控制流量来源。
    • 出方向规则:针对由网卡向外发送的流量,主要控制流量目的。
  • 作用对象:安全规则的生效对象,包括源和目的
    • 源:与入方向规则对应,支持使用IP地址/段或安全组作为源
      • IP地址/段:允许/拒绝来自该IP地址/段的流量访问组内网卡。
      • 安全组:允许/拒绝另一个安全组内的网卡访问当前安全组内的网卡。
    • 目的:与出方向规则对应,支持使用IP地址/段或安全组作为目的
      • IP地址/段:允许/拒绝组内网卡访问该IP地址/段。
      • 安全组:允许/拒绝当前安全组内的网卡访问另一个安全组内的网卡。
  • 协议&端口:规则作用的数据包协议和对应端口:
      • ALL:表示涵盖所有协议类型,此时不能指定端口。
      • TCP:支持1-65535端口。
      • UDP:支持1-65535端口。
      • ICMP:默认起始结束端口均为-1,表示支持全部的ICMP协议。
      示例:
      • 设置入方向规则,协议TCP,源IP段192.168.12.0/24,端口1000,策略允许,表示允许来自192.168.12.0/24网段的流量使用TCP协议访问组内网卡的1000端口
      • 设置出方向规则,协议UDP,目的IP段192.168.12.0/24,端口1000-1001,策略允许,表示允许组内网卡使用UDP协议访问192.168.12.0/24网段的1000和1001端口。
  • 行为:针对满足规则匹配条件的流量所应采取的具体动作,包括允许和拒绝:
    • 允许:允许网络请求流量流入或流出网卡。
    • 拒绝:不允许网络请求流量流入或流出网卡。
  • 优先级
    • 由于安全组同时支持黑名单和白名单机制,同一源/目的上被设置多条规则时,可能发生冲突。设置优先级后,同一源/目的优先级最高的规则生效。
    • 支持的优先级范围:1-100,数值越大,优先级越低。

安全组与网卡

网卡加入安全组后,才会受安全规则的控制。一张网卡可以加入多个安全组。
  • 安全组优先级
    • 网卡加入多个安全组时,可设置安全组优先级,网卡将首先匹配优先级较高的安全组下的规则。
    • 所有管理员安全组优先级高于租户/子账户安全组。
  • 其他流量控制策略:作用于未被安全组规定的流量
    • 网卡加入安全组后,除安全规则规定外,默认允许其他所有出方向流量,拒绝其他所有入方向流量。
    • 用户也可以自定义调整该策略,控制未被安全组规定的流量。

安全组与权限

安全组分为管理员安全组和租户/子账户安全组。通常,管理员安全组由管理员创建、归管理员所有,租户/子账户安全组由租户/子账户创建,归租户/子账户所有。
  • 租户/子账户只能查看和操作自己所有的安全组。
  • 管理员可以查看和管理全部安全组,其中,管理员安全组可以被绑定到任意云主机,租户/子账户安全组只能被绑定到与其所有者一致的云主机。

安全组VS防火墙

防火墙管控南北向流量,作用于整个VPC。安全组作用于云主机虚拟网卡,侧重保护VPC内部东西向通信安全。二者相辅相成,互为补充,具体区别如下:
对比项 安全组 防火墙
作用范围 云主机虚拟网卡 整个VPC网络
部署方式 分布式 集中式
部署位置 云主机 VPC路由器
配置策略 支持允许、拒绝策略 可自定义允许、丢弃或拒绝策略
优先级 自定义优先级顺序 自定义优先级顺序
规则匹配 源IP/安全组、目的IP/安全组、源端口、目的端口、协议 源IP、源端口、目的IP、目的端口、协议、报文状态

注意事项

  • 若使用安全组同时使用其他网络服务(如负载均衡、路由表等),需确保其他网络服务所需要的安全组规则已添加至该安全组中。
  • 公有网络、扁平网络和VPC网络均支持安全组服务,安全组服务均由安全组网络服务模块提供,使用方法均相同:使用iptables进行云主机的安全控制。
  • 安全组实际上是一个分布式防火墙,每次规则变化、加入/删除网卡都会导致多个云主机上的安全组规则被更新。

虚拟IP

虚拟IP(VIP):在桥接网络环境中,使用虚拟IP地址提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至云主机网络。
  • 公有网络创建的虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。
  • 公有网络创建的虚拟IP支持为VPC网络提供弹性IP、端口转发、负载均衡、IPsec隧道网络服务。
  • VPC网络创建的虚拟IP支持为VPC网络提供负载均衡网络服务。
  • 扁平网络创建的虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。

支持虚拟IP提供性能共享型负载均衡服务。性能共享型负载均衡通过VPC路由器提供负载均衡服务,访问流量经由VPC路由器分发给后端服务器。当VPC路由器上承载多业务运行,负载均衡服务需与其它业务共享VPC路由器性能。

虚拟IP提供性能共享型负载均衡服务所示:
图 2. 虚拟IP提供性能共享型负载均衡服务


虚拟IP相关定义

  • 公网虚拟IP:使用公有网络创建的虚拟IP,支持自定义创建或跟随路由器自动创建
    • 公网虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。支持为VPC网络提供弹性IP、端口转发、负载均衡、IPsec隧道网络服务。
    • 公网虚拟IP可同时用于端口转发、负载均衡、IPsec隧道服务,且支持一种服务的多个实例,但不同类型服务不能使用相同的端口号。
    • 公网虚拟IP支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • VPC网络虚拟IP:使用VPC网络创建的虚拟IP,仅支持自定义创建
    • VPC网络虚拟IP支持为VPC网络提供负载均衡网络服务。
    • VPC网络虚拟IP暂不支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • 扁平网络虚拟IP:使用扁平网络创建的虚拟IP,支持自定义创建或跟随路由器自动创建
    • 扁平网络虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。
    • 扁平网络虚拟IP支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • 自定义虚拟IP:用户手动创建的虚拟IP,支持自定义创建公网虚拟IP、VPC网络虚拟IP、扁平网络虚拟IP
    • 一个自定义公网虚拟IP仅用于一个弹性IP服务实例。
    • 自定义虚拟IP不支持跨VPC路由器使用。
    • 使用弹性IP、端口转发、负载均衡、IPsec隧道时,可选择创建虚拟IP重新创建自定义虚拟IP提供服务,也可选择已有虚拟IP中的已有自定义虚拟IP提供服务。
  • 系统虚拟IP:VPC路由器成功创建后,系统使用路由器加载的三层网络自动创建的虚拟IP,支持跟随路由器自动创建公网虚拟IP或扁平网络虚拟IP
    • 系统虚拟IP与VPC路由器一一对应,路由器每加载一条公有网络,系统将自动创建一个系统虚拟IP。且系统虚拟IP与VPC路由器的默认IP相同。
    • 默认公有网络创建的系统虚拟IP,用于提供源地址转换服务。
    • 使用弹性IP、端口转发、负载均衡、IPsec隧道时,可选择已有虚拟IP中的自定义/系统虚拟IP提供服务。

弹性IP

弹性IP(EIP):基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址,从而可通过其他网络访问内部私有网络。

弹性IP相关定义

  • 公网弹性IP:基于公有网络创建的公网虚拟IP提供弹性IP服务
    • 内部私有网络是隔离的网络空间,不能直接被外部网络访问,通过公网弹性IP可对公有网络的访问直接关联到内部私网的云主机IP。
    • 公网弹性IP可动态绑定到一个云主机,或从一个云主机解绑。
    • 公网弹性IP支持绑定私有网络(扁平网络/VPC网络)创建的云主机:
      • 基于分布式EIP实现的公网弹性IP地址,可通过公有网络访问扁平网络。
      • 可通过VPC路由器使用公有网络访问VPC网络。
  • 扁平网络弹性IP:基于扁平网络创建的扁平网络虚拟IP提供弹性IP服务
    • 不同网段的扁平网络之间存在三层隔离,不能直接访问,通过扁平网络弹性IP可对一个扁平网络的访问直接关联到另一个扁平网络创建的云主机IP。
    • 扁平网络弹性IP可动态绑定到一个云主机,或从一个云主机解绑。
    • 扁平网络弹性IP支持绑定其他扁平网络创建的云主机。

应用场景

  • 扁平网络下弹性IP:

    以公网弹性IP为例,扁平网络下弹性IP的应用场景。

    图 3所示:
    图 3. 扁平网络下弹性IP的应用场景


    • 公有网络可通过防火墙连接到互联网。
    • 扁平网络为各个计算节点内云主机提供IP地址,此IP地址默认情况下无法连接到互联网。
    • 每个计算节点分别部署分布式EIP,可分别独立实现公有网络与扁平网络的绑定。
  • VPC下弹性IP:

    VPC下弹性IP的应用场景。

    VPC下弹性IP的应用场景所示:
    图 4. VPC下弹性IP的应用场景


注意事项

使用弹性IP时,需注意:
  • 一个实例接口在同一时间只能绑定一个弹性IP。
  • 绑定和解绑弹性IP实时生效。
  • 绑定和解绑弹性IP不影响实例的运行。

端口转发

端口转发:基于VPC路由器提供的三层转发服务,可将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。在公网IP地址紧缺的情况下,通过端口转发可提供多个云主机对外服务,节省公网IP地址资源。

  • 启用SNAT服务的私有网络中,云主机可访问外部网络但不能被外部网络所访问;使用端口转发规则,允许外部网络访问SNAT后面云主机的某些指定端口。
  • 弹性端口转发规则可动态绑定到云主机,或从云主机解绑。
  • 端口转发服务限于VPC路由器提供。
    端口转发规则创建于VPC路由器公有网络和云主机私有网络之间,如图 5所示:
    图 5. 端口转发


  • 通过虚拟IP提供端口转发服务。
    • 虚拟IP对应公网IP地址资源池中的一个可用IP。
    • 端口转发使用虚拟IP有两种方法:新建虚拟IP、使用已有虚拟IP。
    • 端口转发指定端口映射有两种方法:单个端口到单个端口的映射、端口区间的映射。
    图 6所示:
    图 6. 虚拟IP-端口转发


端口转发的约束条件

端口转发有以下约束条件:
  • 端口转发要求云主机内部的防火墙策略对指定的转发端口开放。
  • 同一个虚拟IP,在提供端口转发服务时, 该虚拟IP所用的端口之间不可重复。
  • 同一个虚拟IP,可对同一个三层网络上的多个云主机网卡的不同端口提供端口转发服务。
  • 同一个云主机,只能使用一个虚拟IP来提供端口转发服务。
  • 虚拟IP从云主机解绑后,再次绑定云主机时,只能选择解除绑定关系前的同一个三层网络上的云主机网卡。
  • 端口转发区间需一一对应,例如,设置了源端口22-80端口的端口区间,在云主机私网,默认也选择22-80端口。

负载均衡

负载均衡:将虚拟IP的访问流量分发到后端服务器上,自动检测并隔离不可用的后端服务器,从而提高业务的服务能力和可用性。

云平台支持两种类型的负载均衡服务:
  • 性能共享型:通过VPC路由器提供负载均衡服务,访问流量经由VPC路由器分发给后端服务器。当VPC路由器上承载多业务运行,负载均衡服务需与其它业务共享VPC路由器性能。
  • 性能独享型:通过负载均衡实例提供负载均衡服务,访问流量经由负载均衡实例分发给后端服务器。负载均衡实例是一个定制的云主机,负载均衡服务独享该实例性能。

相关定义

  • 前端网络:负载均衡的前端网络,负载均衡将来自该网络的客户端请求按照指定策略分发给后端服务器。
    • 性能共享型负载均衡:前端网络支持公有网络、VPC网络两种类型。
    • 性能独享型负载均衡:前端网络支持公有网络、扁平网络、VPC网络三种类型。
  • 后端网络:负载均衡的后端网络,负责处理负载均衡分发前端请求的后端服务器所在的网络。
    • 性能共享型负载均衡:
      • 若前端网络为公有网络,后端网络可为挂载该公有网络的VPC路由器下的所有VPC网络。
      • 若前端网络为VPC网络,后端网络可为挂载该VPC网络的VPC路由器下的所有VPC网络。
    • 性能独享型负载均衡:
      • 若前端网络为公有网络,后端网络可为扁平网络,或挂载该公有网络的VPC路由器下的所有VPC网络。
      • 若前端网络为扁平网络,后端网络需为同一扁平网络。
      • 若前端网络为VPC网络,后端网络需为同一VPC网络。用户可通过负载均衡实例加载网卡方式,加载更多后端网络(后端网络可为挂载该VPC网络的VPC路由器下的所有VPC网络)。
  • 负载均衡实例:一个定制的云主机,专用于提供负载均衡服务。
    • 负载均衡实例的默认网卡所在网络为负载均衡前端网络,默认网卡不允许卸载。
    • 除默认网卡外,负载均衡实例加载的其它网卡所在网络均为负载均衡后端网络,若负载均衡仅配置唯一的后端网络,相应网卡不允许卸载。
    • 若使用管理网络,则管理网络的网卡不允许卸载。
  • 性能独享型负载均衡镜像:封装了高性能实例型负载均衡服务,只能用于创建负载均衡实例,不能直接用于创建业务云主机。
  • 负载均衡实例规格:定义负载均衡实例使用的CPU、内存、镜像、管理网络配置,用于创建负载均衡实例,为公有网络/扁平网路/VPC网络提供负载均衡服务。
  • 监听器:负责监听负载均衡的前端请求,按照指定策略分发给后端服务器,且监听器会对后端服务器进行健康检查。
    • 监听器支持TCP/HTTP/HTTPS/UDP四种协议。
    • 一个负载均衡可绑定多个监听器,一个监听器仅可绑定到一个负载均衡。
    • 若监听器采用加权轮询的负载均衡算法,可在后端服务器组详情页中,对每台后端服务器单独设置权重值。
  • 转发规则:将来自不同域名或者不同URL的请求转发到不同的后端服务器组处理。
    • 一条转发规则由域名和URL组成。
    • 一个监听器添加的转发规则不可超过40条。
    • 负载均衡支持配置基于域名或URL路径的转发规则,可在监听器下添加多条转发规则并关联不同的后端服务器组。
    • 转发规则支持精确匹配和模糊匹配两种模式,同时匹配多条规则时,优先匹配精确规则。
  • 证书:当负载均衡监听器使用HTTPS协议,需绑定证书使用。支持上传证书和证书链。
  • 后端服务器组:一组负责处理负载均衡分发的前端请求的后端服务器。负载均衡实例进行流量分发时,流量分配策略以后端服务器组为单位生效。
    • 一个负载均衡可绑定多个后端服务器组,一个后端服务器组仅可绑定到一个负载均衡。
    • 一个后端服务器组可绑定同一负载均衡下的多个监听器。
    • 创建负载均衡会自动创建一个默认为空的后端服务器组。
  • 后端服务器:负责处理负载均衡分发的前端请求的服务器。支持添加云主机或云平台之外的服务器作为后端服务器。

IPsec隧道

IPsec隧道:通过对IP协议的分组加密和认证来保护IP协议的网络传输数据,实现站点到站点(Site-to-Site)的虚拟私有网络(VPN)连接。

IPsec隧道的特性:
  • IPsec协商模式:

    基于安全考虑,只支持主模式(Main Mode),不支持野蛮模式(Aggressive Mode)。

  • IPsec安全协议:

    仅支持ESP封装协议。

  • IPsec封装模式:

    仅支隧道模式(Tunnel Mode),不支持传输模式(Transport Mode)。

  • IPsec路由模型:

    仅支持基于策略的IPSec VPN,不支持基于路由的IPSec VPN,因此隧道仅支持传播单播数据,不支持组播和广播。

VPC IPsec隧道的典型场景:
  • 在两套隔离的ZStack Cloud私有云环境中,分别搭建两套VPC环境,在两套VPC环境中,分别创建两套VPC网络(VPC子网),两套VPC环境的子网间无法直接通信,使用IPsec隧道后,就可实现两套VPC环境的子网间互相通信。

共享带宽

共享带宽:为多个虚拟IP提供带宽共享和集中限速服务,支持绑定虚拟IP的云主机使用同一条带宽,降低公网访问成本。

功能原理

共享带宽是VPC路由器提供的网络服务,一个共享带宽可以绑定多个公网虚拟IP,绑定后,这些虚拟IP共享同一条带宽,且总速度不会超过该带宽大小。

公网虚拟IP向VPC网络提供网络服务,如弹性IP、端口转发等,可帮助VPC网络上的云主机实现公网访问。如多个云主机使用的虚拟IP同属一个共享带宽,则这些云主机可以共享带宽资源,并在进行公网访问时被集中限速,从而达到降低公网访问成本的目的。
Note: 一条共享带宽只能绑定同一个VPC路由器下的虚拟IP,即虚拟IP必须向共享带宽绑定的VPC路由器下的VPC网络上的网卡提供网络服务,才能被该共享带宽成功限速。如在后续使用中,虚拟IP不再关联在该VPC路由器上,该虚拟IP将无法被共享带宽成功限速。
图 7所示:
图 7. 共享带宽


功能优势

ZStack Cloud共享带宽具有以下功能优势:
  • 降低网络成本:支持多个云主机共享同一带宽资源,有效提高带宽利用率,节约带宽费用。
  • 灵活便捷运维:虚拟IP可随时加入/退出共享带宽,灵活选择是否使用带宽共享和集中限速服务。除共享带宽外,ZStack Cloud提供多种带宽保障和网络限速方法,用户可根据实际业务需求选择:
    • 虚拟IP单独设置QoS:支持为虚拟IP单独设置QoS。使用共享带宽期间,虚拟IP单独设置的QoS暂不生效,退出共享带宽后,该QoS重新生效。
    • 网卡单独设置QoS:支持在云主机详情页,为云主机网卡单独设置QoS。云主机网卡单独设置QoS,且使用被限速的虚拟IP时,以其中更低的网速上限为准。
  • 良好性能保障:共享带宽和ZStack Cloud提供的其他QoS类服务,能够在网络拥堵的情况下,保障核心业务获得必要带宽,维持稳定运行。

快速使用流程

使用共享带宽,实现多云主机集中限速和资源共享,主要包含以下步骤:
  1. 创建共享带宽,并绑定VPC路由器。
  2. 将VPC路由器的公网虚拟IP绑定到共享带宽。
  3. 基于公网虚拟IP创建网络服务,如弹性IP。
  4. 将弹性IP绑定到云主机网卡。
  5. 云主机网卡使用该共享带宽资源,并被该共享带宽限速。
CLI命令使用手册 | 5.5.30 | ZStack Cloud · ZCF | ZStack 资源中心