文档目录

混合云管理

ZStack Cloud混合云平台,结合了ZStack Cloud私有云的简单、健壮、弹性、智能以及阿里云公有云的领先、安全、稳定等特点,以云+端的形式提供了一套无缝集成的混合云管理方案,实现了混合云真正意义上的控制面和数据面互联互通。

混合云相关定义

  • 产品:ZStack Cloud混合云产品包括以下阿里云提供的云计算产品:
    • ECS云主机:阿里云端创建的ECS实例。
    • 云盘:阿里云端创建的云盘资源,作为ECS云主机的扩展存储使用。
    • 镜像:创建ECS云主机使用的镜像模板文件,镜像类型包括:自定义镜像和阿里云镜像。
    • 安全组:阿里云为ECS云主机提供的三层网络安全控制,按照指定的安全规则对ECS云主机进行约束。
    • 专有网络VPC:阿里云ECS云主机使用的专有网络资源。
    • 弹性公网IP:阿里云端公有网络池中的IP地址,绑定弹性公网IP的ECS云主机可以直接使用该IP进行公网通信。
  • VPN:通过建立点对点的IPsec VPN通道,实现企业本地数据中心的私有网络与阿里云端VPN网络进行通信,包括以下设置项:
    • VPN网关:通过加密通道将本地数据中心和阿里云专有网络VPC进行安全连接的服务。
    • VPN用户网关:本地数据中心的VPN服务网关。
    • VPN连接:VPN网关和VPN用户网关建立连接后的加密VPN通道,实现本地数据中心的私有网络与阿里云端VPN网络进行通信。
  • 高速通道:通过物理专线(即租用运营商的专线:电缆或光纤),连通本地数据中心到阿里云专线接入点,与阿里云VPC环境打通,实现云上云下不同网络间高速、稳定、安全的私网通信,包括以下设置项:
    • 路由器接口:用于搭建通信通道并控制其工作状态的虚拟设备。
    • 边界路由器:用户使用物理专线接入交换机的产品映射,边界路由器负责将物理专线上的数据在阿里云上进行转发。通过边界路由器,用户数据可以直达阿里云VPC网络。
  • 阿里云NAS:阿里云网络文件存储服务,通过标准的文件访问协议,用户即可使用具备无限容量及性能扩展、单一命名空间、多共享、高可靠和高可用等特性的分布式文件系统。ZStack Cloud无缝对接阿里云NAS,在ZStack Cloud私有云环境下,用户可通过添加AliyunNAS类型主存储的方式直接使用独立部署的阿里云分布式存储,包括以下设置项:
    • 文件系统:AliyunNAS类型主存储的后端存储系统,添加AliyunNAS主存储需首先添加NAS文件系统。
    • 权限组:阿里云为IP地址或网段提供的白名单机制,按照指定的权限规则对IP地址或网段访问文件系统的权限进行约束。
  • 数据中心:数据中心涉及阿里云的地域和可用区等地域资源,用于匹配阿里云资源的地域属性,具体包括:
    • 地域:物理的数据中心,划分地区的基本单位,ZStack Cloud混合云的地域对应了阿里云端的地域。
    • 可用区:对应阿里云的Zone可用区,指同一地域内,电力和网络互相独立的物理地域。
  • 设置:ZStack Cloud混合云支持以下基本设置:
    • AccessKey管理:访问阿里云/阿里专有云API的身份凭证,具有该云平台完全的权限,包括:AccessKey ID(访问密钥 ID)和AccessKey Secret(访问密钥)。
    • 混合云设置:提供平台层面的功能特性设置,一经设置,云平台全局范围内生效。

物理部署

ZStack Cloud混合云平台采用进程内微服务架构,并不引入新的模块。但ZStack Cloud管理节点要求能够访问公网,以便调用阿里云公有云的OpenAPI。

基于物理专线部署:通过物理专线构建本地—远程互联网络,从而连通本地数据中心和阿里云公有云
图 1. 基于物理专线部署


功能框架

ZStack Cloud混合云功能模块主要包括以下几点:

  • 身份认证
    阿里云AK:实现了阿里云(阿里公有云)/阿里私有云的账户身份认证RAM对接,采用授权子账户AK(AccessKey以及KeySecret)信息远程访问。
    图 2. 身份认证


  • 网络互联

    实现IPsec隧道、阿里云高速通道(Express Connect)连接本地私有云和阿里云公有云,使得本地—远程在三层网络可达下互访。本地—远程的互联网络,是混合云核心基础设施。

    ZStack Cloud混合云平台支持IPsec隧道、阿里云高速通道构建互联网络,如图 3图 4所示:
    图 3. IPsec隧道


    图 4. 阿里云高速通道


  • 资源管理
    通过授权子账户,访问阿里云公有云账户里的资源,包括管理ECS、VBR、VPC和虚拟交换机等服务,如图 5所示:
    图 5. 资源管理


  • 业务实现

    基于上述网络基础设施和管理控制方式,实现灵活弹性的业务系统架构。混合云平台建成后,可在其上部署灵活多维的业务模式。

功能特性

ZStack Cloud混合云拥有以下功能特性:
  • 无缝集成:

    ZStack Cloud混合云功能把公有云的操作无缝集成到ZStack Cloud混合云平台中,让ZStack Cloud私有云的所有优点都输出到混合云上,为用户提供一个真正的统一管理视图。

  • 无缝升级:

    ZStack Cloud混合云功能支持无缝升级,不影响业务和资源的运行。

  • 便捷易用:

    ZStack Cloud混合云以“云+端”的形式,通过云管理系统对资源进行统一管理。既可以灵活管理本地的私有云,也可以随时便捷的调用阿里公有云的各种资源。

应用场景

  • 云上备份场景:

    金融、医疗等行业对数据长期保存存在合规要求,采用混合云功能可解决本地备份存在数据风险高、投入大、运维难的问题,将数据备份在云端,保证数据存储稳定,降低存储成本。

  • 云上存储场景:

    企业机构存在大规模数据存储需求时,可使用混合云功能将数据存储在云端,节省投资费用和管理费用,且便于从多地访问数据。

  • 云上迁移场景:

    企业机构存在多地联动,需要保证数据自由流动时,可使用混合云功能将本地数据迁移上云,确保数据完整稳定的进行传输。

产品

ZStack Cloud混合云产品包括以下阿里云提供的云计算产品:
  • ECS云主机:阿里云端创建的ECS实例。
  • 云盘:阿里云端创建的云盘资源,作为ECS云主机的扩展存储使用。
  • 镜像:创建ECS云主机使用的镜像模板文件,镜像类型包括:自定义镜像和阿里云镜像。
  • 安全组:阿里云为ECS云主机提供的三层网络安全控制,按照指定的安全规则对ECS云主机进行约束。
  • 专有网络VPC:阿里云ECS云主机使用的专有网络资源。
  • 弹性公网IP:阿里云端公有网络池中的IP地址,绑定弹性公网IP的ECS云主机可以直接使用该IP进行公网通信。

VPN

VPN:通过建立点对点的IPsec VPN通道,实现企业本地数据中心的私有网络与阿里云端VPN网络进行通信。
Note: 从本地VPC路由器到阿里云端VPN网络,IPsec准备互通的各网络段不可重叠。

典型应用场景

IPsec VPN典型应用场景如图 6所示:
图 6. IPsec VPN典型应用场景


基本使用流程

ZStack Cloud使用IPsec VPN进行互通的基本流程如下:
  1. ZStack Cloud混合云界面按照顺序创建地域、可用区、专有网络VPC和VPC下的虚拟交换机。
  2. 在阿里云控制台购买VPN网关。
  3. 使用VPC网络创建私有云云主机。
  4. 创建ECS云主机。
  5. 推荐使用操作向导快速创建阿里云VPN连接。
    1. 选择已购买的VPN网关,可确定该VPN网关所在的地域、可用区、VPC、虚拟交换机等阿里云资源。
    2. 连接配置:选择创建本地云主机时自动创建的VPC路由器,以及该VPC路由器挂载的公有网络、私有网络,并填写预共享密钥,其他IPsec各项配置在高级选项中是默认的,不建议修改。
    3. 连接配置完成后,ZStack Cloud将自动完成以下操作:
      1. 使用本地VPC路由器对应的公有网络选择可用的虚拟IP;
      2. 使用此虚拟IP在阿里云端创建VPN用户网关;
      3. 在阿里云端创建VPN连接;
      4. 在阿里云VPC的虚拟路由器下配置路由,路由的目标网段为本地VPC路由挂载的私有网络CIDR,下一跳为VPN网关
      5. ZStack Cloud私有云端创建IPsec连接。
  6. 验证本地云主机与ECS云主机是否可以ping通,如能ping通,IPsec VPN通道创建成功。

高速通道

高速通道包括:阿里云高速通道。

阿里云高速通道

主要是指通过物理专线(即租用运营商的专线:电缆或光纤),连通本地数据中心到阿里云专线接入点,与阿里云VPC环境打通,实现云上云下不同网络间高速,稳定,安全的私网通信。
Note: 从本地VPC路由器到阿里云端VPC网络,阿里云高速通道准备互通的各网络段不可重叠。
图 7. 阿里云高速通道网络架构图


阿里云高速通道具有以下优点:
  • 低延迟、高稳定性
  • 具有多种接入方式
  • 支持线路冗余
  • 安全可靠

高速通道支持的操作

高速通道支持以下操作:
  • 同步/本地创建路由器接口:支持从阿里云端同步路由器接口到本地,以及在本地创建路由器接口,实现路由器接口的管理。
  • 同步边界路由器:支持从阿里云端同步边界路由器到本地,实现边界路由器的管理。
  • 创建阿里云高速通道:支持从操作向导创建阿里云高速通道。

阿里云NAS

阿里云NAS(Network Attached Storage),是阿里云提供的网络文件存储服务,通过标准的文件访问协议,用户即可使用具备无限容量及性能扩展、单一命名空间、多共享、高可靠和高可用等特性的分布式文件系统。

ZStack Cloud无缝对接阿里云NAS,在ZStack Cloud私有云环境下,用户可通过添加AliyunNAS类型主存储的方式直接采用独立部署的阿里云盘古分布式存储。
图 8. ZStack Cloud无缝对接阿里云NAS


ZStack Cloud通过IaaS+NAS的无缝对接,将阿里云分布式存储能力加载到私有云,提供了一种全新的虚拟化分布式存储方案。

AliyunNAS主存储需匹配ImageStore类型镜像服务器使用,并需提前在ZStack Cloud混合云界面进行相关配置,包括:设置阿里云服务网关、添加相应AK、创建阿里云NAS文件系统,以及创建权限组和权限规则,为文件系统设置访问白名单机制。

AliyunNAS主存储的优点

AliyunNAS类型主存储具有以下优点:
  • 易扩展

    基于分布式架构特性,计算节点和存储节点可分别按需扩展,支持无限扩容;

  • 高性能

    基于分布式架构特性,整体存储性能支持水平扩展;

  • 易用性

    通过一套UI界面的简单几步操作,快捷添加AliyunNAS主存储,添加成功后可以像使用其它主存储一样用于云主机和云盘,无学习成本;

  • 高可靠

    提供11个9的数据可靠性,相比自建文件存储,可大幅节约维护成本,降低数据安全风险。

AliyunNAS主存储的基本部署流程

AliyunNAS主存储的基本部署流程如下:
  1. ZStack Cloud混合云界面相关配置。
    首次添加AliyunNAS主存储,需在ZStack Cloud混合云界面进行相关配置:
    1. 设置阿里云服务网关;
    2. 添加阿里专有云AccessKey,添加阿里云NAS文件系统所在阿里专有云地域;
    3. 创建阿里云NAS文件系统,作为AliyunNAS主存储的后端存储;
      • 若用户在阿里专有云数据中心已部署阿里云NAS文件系统,可直接添加到ZStack Cloud混合云平台;
      • 用户也可在ZStack Cloud混合云界面创建阿里云NAS文件系统;
    4. 创建权限组和权限组规则,为文件系统设置访问白名单机制。
      • 若用户在阿里专有云数据中心已创建经典网络类型的权限组,并向权限组添加相应规则,可直接将该权限组添加到ZStack Cloud混合云平台;
      • 用户也可在ZStack Cloud混合云界面创建权限组和权限组规则;
  2. ZStack Cloud界面添加AliyunNAS主存储。
  3. 管理AliyunNAS主存储。

数据中心

数据中心涉及了阿里云的地域和可用区等地域资源,用于匹配阿里云资源的地域属性。

设置

设置包括 AccessKey 管理和混合云设置。

AccessKey管理

阿里云AccessKey(包括AccessKey ID和AccessKey Secret,简称AK),有阿里云(阿里公有云)和阿里专有云两种类型,是用于调用阿里云/阿里专有云API的唯一凭证。

需在ZStack Cloud混合云平台添加对应账户的AK后,才能通过API获取阿里云/阿里专有云提供的云服务。
Note: AK并不是用户的帐号,拥有AK并不代表拥有资源,资源属于阿里云帐号。

ZStack Cloud支持查看AccessKey基本属性,例如通过阿里云AK可查看所属的阿里云根账户ID和子账户名称,方便用户管理。

混合云设置

提供平台层面的功能特性设置,一经设置,云平台全局范围内生效。

ZStack Cloud混合云主菜单,点击设置 > 混合云设置,进入混合云设置界面,如图 9所示:
图 9. 混合云设置


混合云设置支持以下选项, 具体介绍如下:
类目 名称 描述
阿里云EBS 阿里云EBS主存储GC清理时间间隔 默认为3600,单位为秒,用于设置阿里云EBS主存储清理云盘垃圾数据的时间间隔。
快照导入导出超时时间 默认为10800000,单位为毫秒,用于设置阿里云EBS主存储快照的导入导出的超时上限。
导入镜像回滚开关 默认为true,在使用AliyunEBS类型镜像服务器时,若上传自定义镜像出错,用于设置是否回滚OSS Bucket中的对象。若为false,则上传镜像出错不会执行回滚。
阿里云NAS 阿里云NAS主存储GC清理时间间隔 默认为3600,单位为秒,用于设置阿里云NAS主存储清理云盘垃圾数据的时间间隔。
NAS主存储Ping间隔 默认为180,单位为秒,用于设置管理节点在指定的时间间隔去检查阿里云NAS主存储是否连接。
阿里云ECS 阿里云控制台访问地址 默认为ims.aliyuncs.com:443,用于设置阿里云控制台访问地址。混合云添加AK时,需要检测用户的管理节点网络是否连通阿里云控制台。
阿里云控制台连通检测超时 默认为500,单位为毫秒,用于设置用户的管理节点与阿里云控制台连通检测的超时上限。混合云添加AK时,需要检测管理节点网络是否连通阿里云控制台,如果管理节点在指定时间内没有成功连通阿里云控制台,则添加AK失败。
阿里云AccessKey 添加AK时检查用户信息 默认为true,用于设置添加阿里云AK时是否检查用户信息。
阿里云镜像 自定义镜像上传格式 默认为qcow2,用于设置混合云上传自定义镜像的格式,目前只支持qcow2和raw两种格式。
阿里云网关 阿里云服务网关 用于设置用户自定义网关,格式为:
oss::http://oss.api.com,ecs::ecs.api.com,nas::nas.endpoint.com
阿里云管理节点 管理节点时区 用于设置管理节点时区,默认为CHINA,OpenAPI调用的终端地址的时区。
其它 允许接管的阿里云地域列表 默认为cn-shenzhen,cn-beijing,cn-shanghai,cn-hangzhou,cn-zhangjiakou,cn-qingdao,cn-huhehaote。用于设置云平台允许接管的阿里云地域(Region)列表,每个地域间用逗号隔开。
运维手册 | 5.5.30 | ZStack Cloud · ZCF | ZStack 资源中心