文档目录

应用场景

专有网络VPC可用于以下典型应用场景:
  • VPC网络下的IPv4+IPv6 双栈场景实践
  • VPC网络下的多租户隔离场景实践
  • VPC网络下的多层Web服务器场景实践
  • VPC网络下的多公网源进源出场景实践
  • VPC网络下的地址池场景实践

IPv4+IPv6 双栈

背景信息

IPv4+IPv6双栈即一个网卡同时拥有IPv4和IPv6两个地址,兼顾IPv4和IPv6的优点。使用IPv4+IPv6 双栈,分别实现不同的业务场景。

假定客户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em1
    VLAN ID 非VLAN
    IP地址段 10.108.10.100~10.108.10.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
    DHCP服务IP 10.108.10.101
  2. 管理网络
    管理网络 配置信息
    网卡 em2
    VLAN ID 非VLAN
    IP地址段 192.168.29.10~192.168.29.20
    子网掩码 255.255.255.0
    网关 192.168.29.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VPC网络1
    VPC网络 配置信息
    网卡 em1
    VLAN ID 2800
    IP CIDR 192.168.10.0/24
    网关 192.168.10.1
    DHCP服务IP 192.168.10.2
    VPC网络 配置信息
    IP CIDR 234e:0:4569::/64
    网关 234e:0:4569::1
    DHCP服务IP 234e:0:4569::2
  4. VPC网络2
    VPC网络 配置信息
    网卡 em1
    VLAN ID 2900
    IP CIDR 192.168.11.0/24
    网关 192.168.11.1
    DHCP服务IP 192.168.11.2
    VPC网络 配置信息
    IP CIDR 234e:0:456a::/64
    网关 234e:0:456a::1
    DHCP服务IP 234e:0:456a::2
IPv4+IPv6双栈使用流程如下:
  1. 搭建IPv4网络环境。
  2. 添加IPv6类型的网络段。
  3. 重启VPC路由器。
  4. 添加IPv6类型的DNS。
  5. 使用双栈网络创建云主机。
  6. 获取云主机IPv6地址。
  7. 验证网络连通性。

操作步骤

  1. 搭建IPv4网络环境。
    参考IPv4 基本部署章节并根据场景规划,搭建一套IPv4类型的VPC网络。假定创建后的VPC网络为:L3-VPC-1和L3-VPC-2。此时,这两条同一VPC路由器下的VPC网络为IPv4类型。
    Note: 也可先搭建IPv6类型的扁平网络,再添加IPv4类型的网络段。
  2. 添加IPv6类型的网络段。

    为已有IPv4网络,添加IPv6类型的网络段,组成IPv4+IPv6双栈网络。

    VPC网络界面,选择该网络点击更多操作 > 添加IPv6网络段,并参考表 4表 6,分别为L3-VPC-1和L3-VPC-2添加IPv6网络段。可参考以下示例输入相应内容:
    • 网络段方法:支持IP范围和CIDR,本章节以IP范围为例
      Note: IPv6支持IP范围和CIDR方式输入IP地址,支持以下几种输入规范:
      • 冒分十六进制表示法:格式为X:X:X:X:X:X:X:X,其中每个X表示地址中的16b,以十六进制表示,例如:3456:0:3636:0:ffff:ffff:ffff:ffff
      • 0位压缩表示法:若IPv6地址中间包含很长的一段0,可以把连续的一段0压缩为“::”。但为保证地址解析的唯一性,地址中”::”只能出现一次,例如:3456:0:5858::2
      • CIDR表示法:格式为X:X:X:X:X:X:X:X/N,其中N代表前缀长度。
    • 分配IP模式:选择Stateful-DHCP
      Note: IPv6支持以下几种分配IP方式:
      • Stateful-DHCP(默认):有状态地址DHCP配置,接口地址以及其他参数全部通过DHCP协议配置。IP范围方式仅支持此分配模式。
      • Stateless-DHCP:无状态地址DHCP配置,接口地址通过路由通告的前缀和接口Mac地址自动推导出来,其他参数通过DHCP协议配置。
      • SLAAC:无状态地址自动配置,接口地址通过路由通告的前缀自动推导出来,其他参数也附带在路由通告中。
    • 起始IP:设置起始IP,例如:234e:0:4568::2
    • 结束IP:设置结束IP,例如:234e:0:4568:0:ffff:ffff:ffff:ffff
    • 前缀长度:设置IP前缀长度,范围64~126,例如:64
    • 网关:设置网关,例如:234e:0:4568::1
    • DHCP服务IP:可选项,设置DHCP服务IP,例如:234e:0:4568::3
      Note:
      • 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
      • 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
      • DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
      • 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
      • 若留空不填,将由系统在添加的IP范围内随机指定。
    图 1所示,此时,L3-VPC-1和L3-VPC-2变为IPv4+IPv6双栈网络。
    图 1. 添加IPv6网络段


  3. 重启VPC路由器。

    若对已加载VPC路由器的VPC网络添加新类型的网络段,需重启VPC路由器,否则可能导致网络不通。

    在VPC路由器页面选择该路由器,点击更多操作 > 重启即可。

  4. 添加IPv6类型的DNS。
    在VPC路由器详情页的DNS子页面,点击操作 > 添加按钮,可参考以下示例输入相应内容:
    • 网络地址类型:选择IPv6
    • DNS:输入IPv6类型的DNS,例如:240c::6644
    图 2所示:
    图 2. 添加IPv6类型DNS


  5. 使用双栈网络创建云主机。

    分别使用L3-VPC-1和L3-VPC-2创建一个双栈云主机,例如:VM-双栈-1和VM-双栈-2。本章节以创建VM-双栈-1为例进行介绍。

    ZStack Cloud主菜单,点击资源中心 > 云资源池 > 云主机,进入云主机界面,点击创建云主机,在弹出的创建云主机界面,可参考以下示例输入相应内容:
    • 名称:设置云主机名称,例如:VM-双栈
    • 简介:可选项,可留空不填
    • 数量:输入2
    • 计算规格:选择云主机计算规格
    • 镜像:选择云主机镜像
    • 根云盘规格:选择根云盘规格
    • 网络配置:选择IPv4+IPv6类型的三层网络
    • User Data:支持导入User Data,即用户自定义数据,通过上传自定义的参数或脚本,对主机做一些定制化配置或完成特定任务

    点击确定按钮,创建两个双栈云主机(VM-双栈-1和VM-双栈-2)。

  6. 获取云主机IPv6地址。
    ZStack Cloud默认为IPv4网络自动获取IP,但IPv6网络需要手动获取IP地址。分别打开两台云主机控制台,执行如下命令获取IP地址:
    -bash-4.2# dhclient -6 eth0  # eth0表示网卡名称
    Note: FE80开头的地址为链路本地地址,并非预期的地址。
    图 3所示:
    图 3. 获取IPv6地址


    本场景获取到的IP地址如下(ifconfig命令查找获取):
    • VM-双栈-1 IPv4地址:192.168.10.105
    • VM-双栈-1 IPv6地址:234e:0:4569::61:bcf4
    • VM-双栈-2 IPv4地址:192.168.11.250
    • VM-双栈-2 IPv6地址:234e:0:456a::46:7348
  7. 验证网络连通性。
    预期结果:
    • 登录VM-双栈-1,分别用IPv4和IPv6地址,能够ping通VM-双栈-2。
    • 登录VM-双栈-2,分别用IPv4和IPv6地址,能够ping通VM-双栈-1。
    验证网络连通性:登录VM-双栈-1,分别用IPv4和IPv6地址,检查是否能够ping通VM-双栈-2,如图 4所示:
    图 4. 验证网络连通性


    同理,登录VM-双栈-2,分别用IPv4和IPv6地址,能够ping通VM-双栈-1。

后续操作

至此,VPC网络IPv4+IPv6双栈的使用方法介绍完毕。

多租户隔离

前提条件

使用VLAN或VXLAN技术,可提供多租户在二层网络上的隔离。
VLAN VXLAN
  • VLAN最多支持4096个VLAN ID,即一套环境中最多提供4096个隔离的租户网络,难以满足大规模云计算数据中心的需求
  • 各厂商交换机配置VLAN方式各不相同
  • VXLAN基于客户机房现有的网络拓扑,提供16M个逻辑网络用于多租户隔离
  • VXLAN是基于现有三层网络之上Overlay虚拟出的二层网络,该Overlay虚拟过程可由软件方式实现,也可由支持VXLAN的交换机实现,客户可按需选择
  • 相较于VLAN,VXLAN性能损耗较大,网络延迟也较高

背景信息

本场景主要介绍VXLAN-VPC网络提供多租户隔离的实践。

搭建多租户隔离VXLAN-VPC网络的基本流程:
  1. 在admin下创建两个子账户,子账户A和子账户B。
  2. 在admin下创建二层公有网络,并加载此二层网络到相应集群。
  3. 在admin下创建三层公有网络。
  4. 在admin下创建二层管理网络,并加载此二层网络到相应集群。
  5. 在admin下创建三层管理网络,用于与物理资源通信,例如,物理机、主存储、镜像服务器等。
  6. 在admin下添加路由器镜像。
  7. 在admin下创建路由器规格,并共享给子账户A和子账户B。
  8. 在admin下创建VXLAN网络池,加载到相应集群,并共享给子账户A和子账户B。
  9. 基于路由器规格在子账户A和子账户B分别创建一个VPC路由器。例如:VPC路由器-A和VPC路由器-B。
  10. 基于VXLAN网络池在子账户A和子账户B分别创建两个VXLAN网络(虚拟的二层网络),例如:L2-VXLAN-A1和L2-VXLAN-A2、L2-VXLAN-B1和L2-VXLAN-B2。
  11. 使用四个VXLAN网络分别在各自子账户创建VPC网路,例如:VPC网络-A1和VPC网络-A2、VPC网络-B1和VPC网络-B2。
  12. 使用四个VPC网络分别在各自子账户创建一个云主机,例如:VM-A1、VM-A2、VM-B1和VM-B2。
  13. 验证四台云主机之间的连通性。
  14. 从admin共享三层公有网络给子账户A和子账户B。
  15. 给VM-A1和VM-B1添加路由表。
  16. 验证云主机VM-A1和VM-B1之间的连通性。
Note:
  • VXLAN网络池和VXLAN网络共同提供了VXLAN网络类型的配置。
  • 使用VXLAN网络需先创建VXLAN网络池,VXLAN网络对应了VXLAN网络池里的一个虚拟网络。
  • VXLAN网络池不能用于创建三层网络,只表示VXLAN网络的集合,VXLAN网络可用于创建三层网络。
假定客户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.151.10.100~10.151.10.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
    DHCP服务IP 10.151.10.101
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.28.100~192.168.28.200
    子网掩码 255.255.255.0
    网关 192.168.28.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VXLAN网络池
    VXLAN网络池 配置信息
    VNI范围 20-1200
    VTEP CIDR 192.168.28.1/24
  4. VPC网络-A1
    VPC网络 配置信息
    网卡 em01
    IP CIDR 192.168.21.0/24
    网关 192.168.21.1
    DHCP服务IP 192.168.21.2
  5. VPC网络-A2
    VPC网络 配置信息
    网卡 em01
    IP CIDR 192.168.22.0/24
    网关 192.168.22.1
    DHCP服务IP 192.168.22.2
  6. VPC网络-B1
    VPC网络 配置信息
    网卡 em01
    IP CIDR 192.168.23.0/24
    网关 192.168.23.1
    DHCP服务IP 192.168.23.2
  7. VPC网络-B2
    VPC网络 配置信息
    网卡 em01
    IP CIDR 192.168.24.0/24
    网关 192.168.24.1
    DHCP服务IP 192.168.24.2

以下介绍搭建VXLAN-VPC网络的实践步骤。

操作步骤

  1. 在admin下创建两个子账户,子账户A和子账户B。
    ZStack Cloud主菜单,点击设置 > 子账户设置 > 子账户管理,进入子账户管理界面,在子账户界面,点击创建子账户,在弹出的创建子账户界面,可参考以下示例输入相应内容:
    • 名称:设置账户名称,不区分大小写,例如:账户A
    • 简介:可选项,可留空不填
    • 密码:设置登录该账户的密码
    • 确认密码:重复输入密码,避免误输
    • 计费价目
    图 5所示:
    图 5. 创建账户


    同理,创建账户B,创建完成后如图 6所示:
    图 6. 账户创建完成


  2. 在admin账户下创建二层公有网络,并加载此二层网络到相应集群。
    ZStack Cloud界面,点击资源中心 > 网络资源 > 二层网络资源 > 二层网络,进入二层网络界面,点击创建二层网路,在弹出的创建二层网络界面,参考上述表 2填写如下:
    • 区域:显示当前区域
    • 名称:设置L2-公有网络名称
    • 简介:可选项,可留空不填
    • 交换机类型:选择Linux Bridge
    • 网络类型:选择L2NoVlanNetwork
    • 集群:选择集群,如Cluster-1
    • 网卡名称:输入网卡名称,例如:em01
    图 7所示:
    图 7. 创建L2-公有网络


  3. 在admin账户下创建三层公有网络。
    ZStack Cloud界面,点击资源中心 > 网络资源 > 三层网络资源 > 公有网络,进入公有网络界面,点击创建公有网络,在弹出的创建公有网络界面,参考上述表 2填写如下:
    • 名称:设置公有网络名称
    • 简介:可选项,可留空不填
    • 二层网络:选择公有网络对应的二层网络
      Note: ZStack Cloud支持一个二层网络用于创建多个三层网络,但若非特殊业务需求,不推荐多个三层网络共用一个二层网络。
      选择二层网络界面,有两个子页面:
      • 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
      • 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
    • 网络地址类型:选择IPv4
    • 网络段方法:添加网络段方法包括IP范围、CIDR,本场景使用IP范围
    • 起始IP:设置网络段的起始IP,例如:10.151.10.100
    • 结束IP:设置网络段的结束IP,例如:10.151.10.200
    • 子网掩码:设置网络段的子网掩码,例如:255.0.0.0
    • 网关:设置网络段的网关,例如:10.0.0.1
    • DHCP服务:可选择是否需要DHCP服务
      Note:
      • DHCP服务是云平台内置的分布式服务,仅对云平台内部的资源提供分配IP地址的服务,与用户已有的DHCP服务器不会产生冲突。
      • 默认启用DHCP服务,为云平台内部的资源自动分配IP地址。此时DHCP服务IP支持自定义设置,也可由系统根据分配策略进行指定。
      • 若关闭DHCP服务,使用此网络的资源将无法自动获取IP地址,需手动配置。此时DHCP服务IP不支持自定义设置,也不可由系统根据分配策略进行指定。
      • IP分配策略:支持通过以下三种策略分配IP地址:
        • 随机分配:在添加的网络段内,系统随机分配IP地址。
        • 顺序分配
          • 在添加的网络段内,系统将所有空闲IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在下次分配时进行分配。
          • 举例:假设当前三层网络的网络段为192.168.0.101192.168.0.120,已分配192.168.0.101192.168.0.108,后192.168.0.106被释放。下次分配时,将优先分配192.168.0.106
        • 循环分配
          • 在添加的网络段内,系统将IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在现有空闲IP地址分配一轮后再进行分配。
          • 举例:假设当前三层网络的网络段为192.168.0.101192.168.0.120,已分配192.168.0.101192.168.0.108,后192.168.0.106被释放。下次分配时,将从192.168.0.109开始分配。直到192.168.0.120被分配后,才会分配192.168.0.106
      • DHCP服务IP:可选项,可按需设置DHCP服务IP
        Note:
        • DHCP服务IP是DHCP服务所占用的IP。DHCP服务通过该IP为使用该三层网络的资源分配IP地址。
        • 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
        • 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
        • DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
        • 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
        • IP分配策略选择随机分配时,若此处留空不填,将由系统在添加的IP范围内随机指定。
        • IP分配策略选择顺序分配或循环分配时,若此处留空不填,将以网络段内的首个IP作为DHCP服务IP。
    • 添加DNS:可添加DNS服务器,用于设置三层网络的DNS解析服务,本场景指定223.5.5.5
      Note: 在IPv4网络地址类型中使用IP范围添加网络段需注意:
      • 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中。
      • 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
    图 8所示:
    图 8. 创建L3-公有网络


  4. 在admin账户下创建二层管理网络,并加载此二层网络到相应集群。
    ZStack Cloud界面,点击资源中心 > 网络资源 > 二层网络资源 > 二层网络,进入二层网络界面,点击创建二层网路,在弹出的创建二层网络界面,参考上述表 3填写如下:
    • 区域:显示当前区域
    • 名称:设置二层网络名称,例如:L2-管理网络
    • 简介:可选项,可留空不填
    • 交换机类型:选择Linux Bridge
    • 网络类型:选择L2NoVlanNetwork
    • 集群:选择集群,如Cluster-1
    • 网卡名称:输入网卡名称,例如:em02
    图 9所示:
    图 9. 创建L2-管理网络


  5. 在admin账户下创建三层管理网络,用于与物理资源通信,例如,物理机、主存储、镜像服务器等。
    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 专用网络 > 管理网络,进入管理网络界面,点击创建管理网络,弹出创建管理网络界面,参考上述表 3填写如下:
    • 名称:设置管理网络名称
    • 简介:可选项,可留空不填
    • 二层网络:选择管理网络对应的二层网络
      Note: ZStack Cloud支持一个二层网络用于创建多个三层网络,但若非特殊业务需求,不推荐多个三层网络共用一个二层网络。
      选择二层网络界面,有两个子页面:
      • 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
      • 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
    • 网络段方式:本教程选择IP范围
    • 起始IP:设置网络段的起始IP,例如:192.168.28.100
    • 结束IP:设置网络段的结束IP,例如:192.168.28.200
    • 子网掩码:设置网络段的子网掩码,例如:255.255.255.0
    • 网关:设置网络段的网关,例如:192.168.28.1
    • Note: 使用IP范围添加网络段需注意:
      • 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中。
      • 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
    图 10所示:
    图 10. 创建L3-管理网络


  6. 在admin账户下添加路由器镜像。

    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 路由器 > 路由器镜像,进入路由器镜像界面,点击添加路由器镜像,弹出添加路由器镜像界面。

    可参考以下示例输入相应内容:
    • 名称:设置镜像名称
    • 简介:可选项,备注相关信息
    • 镜像功能:展示VPC路由器
    • CPU架构:设置路由器镜像的CPU架构,VPC路由器在创建时将继承路由器镜像的CPU架构
    • 操作系统:选择路由器镜像的操作系统,不同CPU架构支持的操作系统类型不同
    • 镜像服务器:选择镜像服务器,用于存放镜像
    • 镜像路径:选择添加镜像的方式,支持添加URL路径或本地文件上传两种方式
      • URL:输入镜像的可下载路径
      • 本地文件:选择当前浏览器可访问的镜像直接上传
        Note:
        • 支持上传到镜像仓库和Ceph镜像服务器。
        • 采用本地浏览器作为中转上传镜像,请勿刷新或关闭当前浏览器,也不可停止管理节点服务,否则会添加失败。
  7. 在admin账户下创建路由器规格,并共享给账户A账户B
    1. 在admin账户下创建路由器规格。

      ZStack Cloud主菜单,点击资源中心 > 网络资源 > 路由器 > 路由器规格,进入路由器规格界面,点击创建路由器规格,弹出创建路由器规格界面。

      可参考以下示例输入相应内容:
      • 区域:显示当前区域
      • 名称:设置路由器规格名称
      • 简介:可选项,可留空不填
      • CPU:设置路由器的CPU核数
        Note: 目前路由器最多支持240个CPU核数,生产环境中建议核数设置为8以上。
      • 内存:设置路由器内存的大小,基本单位包括:MB/GB/TB,生产环境中建议设置为8G以上。
      • 镜像:选择已添加的路由器镜像
        Note: 若路由器规格中使用的公有网络存在IPv6网络段,创建VPC路由器时,请务必使用最新版本的路由器镜像。
      • 管理网络:选择已创建的管理网络
        • 管理网络为管理节点部署配置相关资源使用的网络,例如部署物理机、路由器等。
        • 如果存在系统网络来管理物理资源,则应选择此系统网络。
        • 如果使用公有网络来管理物理资源,则应选择此公有网络。
      • 公有网络:选择已创建的公有网络
        • 使用该路由器规格创建的路由器支持为VPC网络提供各种网络服务。
      图 11所示:
      图 11. 创建路由器规格


    2. 将路由器规格共享给账户A和账户B。
      ZStack Cloud主菜单,点击资源中心 > 网络资源 > 路由器 > 路由器规格,对需要共享的路由器规格点击更多操作 > 设置共享模式 > 指定共享,在指定新账户中选择账户A账户B,点击确定完成共享。如图 12所示:
      图 12. 设置共享模式


  8. 在admin账户下创建VXLAN网络池,加载到相应集群,并共享给账户A和账户B。
    1. 在admin账户下创建VXLAN网络池。
      ZStack Cloud主菜单,点击资源中心 > 网络资源 > 二层网络资源 > VXLAN Pool,进入VXLAN Pool界面。点击创建VXLAN Pool,弹出创建VXLAN Pool界面,参考上述表 4填写如下:
      • 区域:显示当前区域
      • 名称:设置VXLAN Pool名称
      • 简介:可选项,可留空不填
      • SDN类型:本场景选择软件SDN类型
      • VNI范围:输入VxlanNetwork的起始ID与结束ID
        Note:
        • 可输入1-16777214之间的数字。
        • 结束ID需大于或等于起始ID。
        • 本云平台将最后两个VNI(即:16777215、16777216)作为系统保留。
      • 集群:可选项,可选择需要加载的集群
        Note:
        • 可在创建VXLAN Pool时加载集群,也可在创建VXLAN Pool后再加载集群。
        • 加载集群时,集群内计算节点上应该存在VTEP对应的子网内IP。
      • VTEP CIDR:输入VTEP对应的CIDR
      图 13所示:
      图 13. 创建VXLAN网络池


    2. 将VXLAN网络池共享给账户A和账户B。

      ZStack Cloud主菜单,点击资源中心 > 网络资源 > 二层网络资源 > VXLAN Pool,对需要共享的VXLAN Pool点击更多操作 > 设置共享模式 > 指定共享,在指定新账户中选择账户A账户B,点击确定完成共享。

      图 14所示:
      图 14. 共享VXLAN网络池


  9. 基于路由器规格在账户A和账户B分别创建一个VPC路由器。例如:VPC路由器-A和VPC路由器-B。
    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 路由器 > VPC路由器,进入VPC路由器界面,点击创建VPC路由器,弹出创建VPC路由器界面,可参考以下示例输入相应内容:
    • 名称:设置VPC路由器名称
    • 简介:可选项,可留空不填
    • 路由器规格:选择已创建好的路由器规格
    • 集群:可选项,指定启动VPC路由器的物理机所在的集群
    • 存储分配策略:VPC路由器支持系统分配和手动指定两种存储分配策略:
      • 系统分配:系统根据预置策略分配主存储。
      • 手动指定:用户按需手动选择主存储。
        • 主存储:选择VPC路由器使用的主存储
    • 物理机:可选项,可指定物理机来启动VPC路由器
    • 指定默认IPv4/IPv6:可选项,即默认IP,指定VPC路由器的默认IP,留空不填将随机分配
    • 指定管理网IP:可选项,为VPC路由器选择管理网IP。填写的IP地址需在所选路由器管理网络内
      Note: 路由器公有网络和管理网络分离时支持指定管理网IP。若路由器管理网络和公有网络相同,则不支持指定管理网IP。
    • DNS:可选项,可设置VPC路由器的DNS解析服务,留空不填将默认指定223.5.5.5
      Note:
      • 支持设置IPv4或IPv6类型的DNS,例如:IPv4指定223.5.5.5;IPv6指定240C::6644。
      • 使VPC路由器内的服务能够通过DNS访问公网服务。如需使用其他DNS进行解析,可自行指定DNS地址。
      • 使用VPC网络创建的云主机,DNS即为该VPC网络的网关,由VPC路由器负责转发。
    • CPU绑定:将VPC路由器的虚拟CPU(vCPU) 与物理机的物理CPU(pCPU) 严格关联,可为VPC路由器分配特定的pCPU,提高VPC路由器性能。
      Note:
      • 格式说明
        • 在左侧文本框中输入vCPU范围,右侧文本框中输入pCPU范围。范围格式:包含整数、"-"、"^" 的逗号分隔列表。
        • vCPU范围取决于所选路由器规格。
        • pCPU范围取决于所选集群或是所选物理机的pCPU数量。
      • 参考示例:左侧文本框中输入"1",右侧文本框中输入"0-3,^2",表示vCPU 1与pCPU 0、1、3严格关联,其中,"^"表示不包含。
    图 15所示:
    图 15. 创建VPC路由器-A


    同理,在账户B,创建VPC路由器-B。
  10. 基于VXLAN网络池在账户A和账户B分别创建两个VXLAN网络(虚拟的二层网络),例如:L2-VXLAN-A1和L2-VXLAN-A2、L2-VXLAN-B1和L2-VXLAN-B2。
    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 二层网络资源 > 二层网络,进入二层网络界面。点击创建二层网络,弹出创建二层网络界面,可参考以下示例输入相应内容:
    • 区域:显示当前区域
    • 名称:设置VXLAN网络名称,例如:L2-VXLAN-A1
    • 简介:可选项,可留空不填
    • 交换机类型:选择Linux Bridge
    • 网络类型:选择VxlanNetwork
    • VXLAN Pool:选择已创建的VXLAN网络池
    • VNI:可选项,可从VXLAN Pool中选择指定的VNI,若留空不填,则由云平台动态随机分配。
    图 16所示:
    图 16. 创建L2-VXLAN-A1


    同理,创建L2-VXLAN-A2、L2-VXLAN-B1和L2-VXLAN-B2。
  11. 使用四个VXLAN网络分别在各自账户创建VPC网路,例如:VPC网络-A1和VPC网络-A2、VPC网络-B1和VPC网络-B2。
    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 三层网络资源 > VPC网络,进入VPC网络界面,点击创建VPC网络,弹出创建VPC网络界面,参考上述表 5填写如下:
    • 名称:设置VPC网络名称,例如:VPC网络-A1
    • 简介:可选项,可留空不填
    • 二层网络:选择已创建的L2-VXLAN-A1
      选择二层网络界面,有两个子页面:
      • 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
      • 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
    • VPC路由器:可选项,可在创建VPC网络时指定VPC路由器,也可在创建VPC网络后再挂载
    • 网络段方法:添加网络段方法包括IP范围、CIDR,本场景使用CIDR
    • CIDR:设置网络段的CIDR,例如:192.168.108.1/24
    • 网关:可设置网关,例如:192.168.108.1
      Note:
      • 允许使用CIDR的第一个或最后一个IP地址作为网关。
      • 若留空不填,默认使用CIDR的第一个IP地址作为网关。
    • DHCP服务:可选择是否需要DHCP服务
      Note:
      • DHCP服务是云平台内置的分布式服务,仅对云平台内部的资源提供分配IP地址的服务,与用户已有的DHCP服务器不会产生冲突。
      • 默认启用DHCP服务,为云平台内部的资源自动分配IP地址。此时DHCP服务IP支持自定义设置,也可由系统根据分配策略进行指定。
      • 若关闭DHCP服务,使用此网络的资源将无法自动获取IP地址,需手动配置。此时DHCP服务IP不支持自定义设置,也不可由系统根据分配策略进行指定。
      • IP分配策略:启用DHCP服务后,支持通过以下三种策略分配IP地址:
        • 随机分配:在添加的网络段内,系统随机分配IP地址。
        • 顺序分配
          • 在添加的网络段内,系统将所有空闲IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在下次分配时进行分配。
          • 举例:假设当前三层网络的网络段为192.168.0.101192.168.0.120,已分配192.168.0.101192.168.0.108,后192.168.0.106被释放。下次分配时,将优先分配192.168.0.106
        • 循环分配
          • 在添加的网络段内,系统将IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在现有空闲IP地址分配一轮后再进行分配。
          • 举例:假设当前三层网络的网络段为192.168.0.101192.168.0.120,已分配192.168.0.101192.168.0.108,后192.168.0.106被释放。下次分配时,将从192.168.0.109开始分配。直到192.168.0.120被分配后,才会分配192.168.0.106
      • DHCP服务IP:可选项,可按需设置DHCP服务IP,例如:192.168.21.2
        Note:
        • DHCP服务IP是DHCP服务所占用的IP。DHCP服务通过该IP为使用该三层网络的资源分配IP地址。
        • 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
        • 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
        • DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
        • 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
        • IP分配策略选择随机分配时,若此处留空不填,将由系统在添加的IP范围内随机指定。
        • IP分配策略选择顺序分配或循环分配时,若此处留空不填,将以网络段内的首个IP作为DHCP服务IP。
    • DNS:可选项,可留空不填
    图 17所示:
    图 17. 创建VPC网络-A1


    同理,创建VPC网络-A2、VPC网络-B1和VPC网络-B2。
  12. 使用四个VPC网络分别在各自账户创建一个云主机,例如:VM-A1、VM-A2、VM-B1和VM-B2。

    参考《用户手册》的创建云主机相关章节,使用四个VPC网络分别在各自账户创建一个云主机,VM-A1、VM-A2、VM-B1和VM-B2。

  13. 验证四台云主机之间的连通性。
    1. 登录VM-A1,用ping命令验证网络连通性:
      预期结果:
      • ping baidu.com:可以成功
      • ping VM-A2:可以成功
      • ping VM-B1:会失败(两套VXLAN-VPC环境二层隔离)
      • ping VM-B2:会失败(两套VXLAN-VPC环境二层隔离)
      Note:
      在VM-A1系统中,手动添加其他VM的IP地址到/etc/hosts文件路径下。
      [root@VM-web ~]# vim /etc/hosts
      ...
      192.168.22.156 VM-A2
      192.168.23.177 VM-B1
      192.168.24.193 VM-B2
      ...
      实际结果如图 18所示:
      图 18. 验证VM-A1网络连通性


    2. 同理,VM-A2的网络连通性和VM-A1相同。
    3. 登录VM-B1,用ping命令验证网络连通性:
      预期结果:
      • ping baidu.com:可以成功
      • ping VM-A1:会失败(两套VXLAN-VPC环境二层隔离)
      • ping VM-A2:会失败(两套VXLAN-VPC环境二层隔离)
      • ping VM-B2:可以成功
      Note:
      在VM-B1系统中,手动添加其他VM的IP地址到/etc/hosts文件路径下。
      [root@VM-web ~]# vim /etc/hosts
      ...
      192.168.21.250 VM-A1
      192.168.22.156 VM-A2
      192.168.24.193 VM-B2
      ...
      实际结果如图 19所示:
      图 19. 验证VM-B2网络连通性


    4. 同理,VM-B2的网络连通性和VM-B1相同。
  14. 从admin账户共享三层公有网络给账户A和账户B。

    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 三层网络资源 > 公有网络,对需要共享的公有网络点击更多操作 > 设置共享模式 > 指定共享,在指定新账户中选择账户A账户B,点击确定完成共享。

    图 20所示:
    图 20. 共享三层公网


  15. 通过配置路由表,可让二层隔离的云主机VM-A1和VM-B1互相访问。
    1. 创建路由表。

      ZStack Cloud主菜单,点击资源中心 > 网络服务 > 高级网络服务 > 路由表,进入路由表界面,点击创建路由表,弹出创建路由表界面。

      可参考以下示例输入相应内容:
      • 名称:设置路由表名称
      • 简介:可选项,可留空不填
      • 路由器:可选项,可在创建路由表时指定待挂载的路由设备,也可创建路由表后再挂载路由设备
      图 21所示:
      图 21. 创建路由表


    2. 添加两条自定义路由条目。
      目标网段 下一跳
      自定义路由条目1 VM-A1相应的VPC网络CIDR VM-A1相应的VPC路由器的公网IP
      自定义路由条目2 VM-B1相应的VPC网络CIDR VM-B1相应的VPC路由器的公网IP

      路由表界面,点击已创建的路由表,进入路由表详情页,点击路由条目,进入路由条目界面,点击添加路由条目,弹出添加路由条目界面,可依次添加上述两条自定义路由条目。

      图 22所示:
      图 22. 添加路由表条目


  16. 验证云主机VM-A1和VM-B1之间的连通性。
    预期结果:
    • 登录VM-A1,ping VM-B1:可以成功
    • 登录VM-B1,ping VM-A2:可以成功
    实际结果如图 23所示:
    图 23. VM-A1和VM-B1互ping




后续操作

至此,VPC网络多租户隔离部署实践介绍完毕。

多层Web服务器

背景信息

VPC下部署多层Web服务器的基本流程:
  1. 在一个VPC下搭建三个VPC子网:Web网络、应用网络、数据库网络。
    Note: 三个VPC子网的网络段不可重叠。
  2. 基于三个VPC子网分别创建三台云主机:VM-web、VM-app、VM-database。
  3. 验证三台云主机的网络连通性。
假定客户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.151.10.100~10.151.10.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.28.100~192.168.28.200
    子网掩码 255.255.255.0
    网关 192.168.28.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. Web网络(VPC网络-1)
    私有网络 配置信息
    网卡 em01
    VLAN ID 2017
    IP CIDR 192.168.10.0/24
  4. 应用网络(VPC网络-2)
    私有网络 配置信息
    网卡 em01
    VLAN ID 2020
    IP CIDR 192.168.20.0/24
  5. 数据库网络(VPC网络-3)
    私有网络 配置信息
    网卡 em01
    VLAN ID 2050
    IP CIDR 192.168.50.0/24

以下介绍VPC下部署多层Web服务器的实践步骤。

操作步骤

  1. 在一个VPC下搭建三个VPC子网:Web网络、应用网络、数据库网络。详情可参考《用户手册》创建VPC网络相关章节。
    Note: 三个VPC子网的网络段不可重叠。
    图 24所示:
    图 24. 三个VPC子网


  2. 基于三个VPC子网分别创建三台云主机:VM-web、VM-app、VM-database。
    图 25所示:
    图 25. VM-web、VM-app、VM-database


  3. 验证三台云主机的网络连通性。
    1. 登录VM-web,用ping命令验证网络连通性:
      预期结果:
      • ping baidu.com:可以成功
      • ping VM-app:可以成功
      • ping VM-database:可以成功
      Note:
      在VM-web系统中,手动添加VM-app、VM-database的IP地址到/etc/hosts文件路径下。
      [root@VM-web ~]# vim /etc/hosts
      ...
      192.168.20.187 VM-app
      192.168.50.141 VM-database
      ...
      实际结果如图 26所示:
      图 26. 验证VM-web网络连通性


    2. 登录VM-app,用ping命令验证网络连通性:
      预期结果:
      • ping baidu.com:可以成功
      • ping VM-web:可以成功
      • ping VM-database:可以成功
      Note:
      在VM-app系统中,手动添加VM-web、VM-database的IP地址到/etc/hosts文件路径下。
      [root@VM-app ~]# vim /etc/hosts
      ...
      192.168.10.79 VM-web
      192.168.50.141 VM-database
      ...
      实际结果如图 27所示:
      图 27. 验证VM-app网络连通性


    3. 登录VM-database,用ping命令验证网络连通性:
      预期结果:
      • ping baidu.com:可以成功
      • ping VM-app:可以成功
      • ping VM-web:可以成功
      Note:
      在VM-database系统中,手动添加VM-app、VM-web的IP地址到/etc/hosts文件路径下。
      [root@VM-database ~]# vim /etc/hosts
      ...
      192.168.20.187 VM-app
      192.168.10.79 VM-web
      ...
      实际结果如图 28所示:
      图 28. 验证VM-database网络连通性


后续操作

至此,多层Web服务器部署实践介绍完毕。

多公网-源进源出

前提条件

源进源出:VPC路由器配置多条公有网络时,将每个公网所触发的外部请求对应的内部响应原路返回,确保数据进出一致。
  • VPC路由器支持多条公有网络源进源出功能,请确保已规划的公有网络能够连通互联网。
  • 生效范围: VPC路由器上配置的所有非默认公有网络。

背景信息

基于VPC路由器源进源出场景的基本流程:

  1. 专有网络VPC基础环境搭建。
  2. VPC路由器加载多条公有网络。
  3. 开启VPC路由器源进源出功能。
  4. 功能验证。
假定客户环境配置如下:
  1. 公有网络-联通(默认公网)
    L3-公有网络-联通 配置信息
    网卡 eth1
    VLAN ID 非VLAN
    CIDR 172.31.5.0/24
  2. 公有网络-移动
    L3-公有网络-移动 配置信息
    网卡 eth3
    VLAN ID 非VLAN
    CIDR 172.31.4.0/24
  3. 管理网络
    管理网络 配置信息
    网卡 eth2
    VLAN ID 非VLAN
    CIDR 10.5.117.0/24
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  4. VPC-1
    VPC-1
    网卡 eth1
    VLAN ID 1982
    IP CIDR 192.168.3.0/24
  5. VPC-2
    VPC-2
    网卡 eth3
    VLAN ID 1983
    IP CIDR 192.168.4.0/24

以下详细介绍基于VPC部署多公网场景的实践步骤。

操作步骤

  1. 专有网络VPC基础环境搭建
    参考假定客户环境配置,搭建一套专有网络VPC的基础环境。
    Note: 基础环境搭建仅支持为VPC路由器添加一条公有网络(默认公有网络),本场景使用L3-公有网络-联通作为默认公有网络。另外,L3-公有网络-移动可提前按配置完成创建,以备下一步使用。
    图 29所示:
    图 29. 专有网络VPC基础环境


  2. VPC路由器加载多条公有网络

    在VPC路由器详情页的网络子页面,点击公有网络中的操作 > 加载按钮,将另一条公有网络(例如:L3-公有网络-移动)加载到VPC路由器。

    图 30所示:
    图 30. VPC路由器加载公有网络


  3. 开启VPC路由器源进源出功能
    在VPC路由器详情页的基本属性页面,点击源进源出开关按钮,为VPC路由器开启源进源出功能。
    Note: 改变源进源出开关状态,无需重启VPC路由器,配置立即生效。
    图 31所示:
    图 31. 开启源进源出功能


    此时,VPC路由器源进源出功能配置完成,从外部访问此VPC路由器下资源的所有数据流量将支持源进源出功能。

  4. 功能验证

    验证方法:使用VPC网络创建一个测试云主机,并同时绑定两个公网创建的弹性IP。然后使用外部移动网络ping非默认公网(L3-公有网络-移动)创建的弹性IP。

    预期结果:监测VPC路由器两张网卡(eth1和eth3),仅非默认公网的网卡(eth3)能收到请求返回数据。

    1. 创建测试云主机

      云主机界面,使用VPC-1或VPC-2网络,创建测试云主机。

    2. 创建弹性IP并绑定云主机

      分别使用L3-公有网络-联通(默认公网)、L3-公有网络-移动创建弹性IP,并绑定到测试云主机(VM)。

      图 32所示:
      图 32. 创建弹性IP并绑定云主机


    3. 监测数据流向

      使用外部移动网络ping测试云主机的弹性IP 172.31.4.18(请求数据经过VPC路由器的eth3网卡)。

      图 33所示:
      图 33. 外部访问内部云主机


      登录VPC路由器(默认用户名/密码为vyos/vrouter12#),使用tcpdump命令监测两张公有网络网卡的数据流量,返回数据仅经过eth3网卡,与请求网卡相同。

      图 34所示:
      图 34. 监测返回数据


地址池

前提条件

地址池网络段:依附普通网段的特殊网络段,仅可用于创建虚拟IP,基于VPC路由器提供各种网络服务。

背景信息

地址池的基本流程:

  1. 网络规划。
  2. 创建公有网络。
  3. 添加地址池网段。
  4. 使用地址池网段创建虚拟IP。
  5. 验证虚拟IP的可用性。
假定客户环境配置如下:
  1. 公有网络-普通网段
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    CIDR 10.151.0.0~10.151.0.255
    子网掩码 255.0.0.0
    网关 10.151.0.1
  2. 公有网络-地址池网段
    地址池网段 配置信息
    IP地址段 172.20.0.1~172.20.0.254
    子网掩码 255.255.0.0

以下详细介绍地址池的使用步骤。

操作步骤

  1. 网络规划
    ZStack Cloud云平台仅IPv4类型的公有网络支持地址池功能。因此,须确保添加的普通网段和地址池网段已经规划并配置为公有网络,否则网络不通。
    Note: 网络规划须根据实际使用场景,前往核心交换机进行配置。
  2. 创建公有网络
    1. 创建L2-公有网络
      ZStack Cloud主菜单,点击资源中心 > 网络资源 > 二层网络资源 > 二层网络,进入二层网络界面。点击创建二层网络,弹出创建二层网络界面,可参考以下示例输入相应内容:
      • 区域:显示当前区域
      • 名称:自定义二层网络名称,例如:L2-公有网络
      • 简介:可选项,可留空不填
      • 交换机类型:选择Linux Bridge
      • 网络类型:选择二层网络的类型,例如:L2NoVlanNetwork
      • 集群:选择集群,如Cluster-1
      • 网卡名称:输入二层网络对应的网卡,例如:em01
      图 35所示:
      图 35. 创建L2-公有网络


    2. 创建L3-公有网络
      ZStack Cloud主菜单,点击资源中心 > 网络资源 > 三层网络资源 > 公有网络,进入公有网络界面,点击创建公有网络,弹出创建公有网络界面,可参考以下示例输入相应内容:
      • 名称:设置公有网络名称
      • 简介:可选项,可留空不填
      • 二层网络:选择公有网络对应的二层网络
        Note: ZStack Cloud支持一个二层网络用于创建多个三层网络,但若非特殊业务需求,不推荐多个三层网络共用一个二层网络。
        选择二层网络界面,有两个子页面:
        • 推荐:列出当前区域内尚未挂载三层网络的二层网络列表
        • 全部:列出当前区域内全部二层网络列表,包括已挂载或尚未挂载三层网络的二层网络
      • 网络地址类型:选择IPv4
      • 网络段方法:添加网络段方法包括IP范围、CIDR,本场景选择IP范围
      • 起始IP:输入公有网络的起始IP地址,例如:10.151.0.2
      • 结束IP:输入公有网络的结束IP地址,例如:10.151.0.254
      • 子网掩码:设置网络段的子网掩码,例如:255.0.0.0
      • 网关:输入网关IP地址,例如:10.0.0.1
      • DHCP服务:可选择是否需要DHCP服务
        Note:
        • DHCP服务是云平台内置的分布式服务,仅对云平台内部的资源提供分配IP地址的服务,与用户已有的DHCP服务器不会产生冲突。
        • 默认启用DHCP服务,为云平台内部的资源自动分配IP地址。此时DHCP服务IP支持自定义设置,也可由系统根据分配策略进行指定。
        • 若关闭DHCP服务,使用此网络的资源将无法自动获取IP地址,需手动配置。此时DHCP服务IP不支持自定义设置,也不可由系统根据分配策略进行指定。
        • IP分配策略:支持通过以下三种策略分配IP地址:
          • 随机分配:在添加的网络段内,系统随机分配IP地址。
          • 顺序分配
            • 在添加的网络段内,系统将所有空闲IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在下次分配时进行分配。
            • 举例:假设当前三层网络的网络段为192.168.0.101192.168.0.120,已分配192.168.0.101192.168.0.108,后192.168.0.106被释放。下次分配时,将优先分配192.168.0.106
          • 循环分配
            • 在添加的网络段内,系统将IP地址按照从小到大的顺序逐个分配。中途释放的IP地址,将在现有空闲IP地址分配一轮后再进行分配。
            • 举例:假设当前三层网络的网络段为192.168.0.101192.168.0.120,已分配192.168.0.101192.168.0.108,后192.168.0.106被释放。下次分配时,将从192.168.0.109开始分配。直到192.168.0.120被分配后,才会分配192.168.0.106
        • DHCP服务IP:可选项,可按需设置DHCP服务IP,例如:172.20.108.10
          Note:
          • DHCP服务IP是DHCP服务所占用的IP。DHCP服务通过该IP为使用该三层网络的资源分配IP地址。
          • 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP服务IP。
          • 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
          • DHCP服务IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
          • 起始IP和结束IP内的IP网络段,不允许包含链路本地地址 (169.254.0.0/16) 的IP地址。
          • IP分配策略选择随机分配时,若此处留空不填,将由系统在添加的IP范围内随机指定。
          • IP分配策略选择顺序分配或循环分配时,若此处留空不填,将以网络段内的首个IP作为DHCP服务IP。
      • DNS:可选项,可留空不填,也可设置,如114.114.114.114
      • Note: 在IPv4网络地址类型中使用IP范围添加网络段需注意:
        • 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中。
        • 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
      图 36所示:
      图 36. 创建L3-公有网络


  3. 添加地址池网段
    地址池网段需依附普通网段,缺少普通网段时不允许添加地址池网段。在已创建的公有网络(L3-公有网络)详情页的网络段子页面,点击操作 > 添加网络段按钮,在弹出的添加网络段界面,可参考以下示例输入相应内容:
    • IP地址类型:固定为IPv4类型
    • IP方法:固定为IP范围方式
    • 网络段类型:选择地址池网段
    • 起始IP:输入地址池网段的起始IP地址,例如:172.20.0.1
    • 结束IP:输入地址池网段的结束IP地址,例如:172.20.0.254
      Note: 不可将广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)包含在添加的地址池中
    • 子网掩码:输入子网掩码,例如:255.255.0.0
    图 37所示:
    图 37. 添加地址池网段


  4. 使用地址池网段创建虚拟IP
    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 虚拟IP,进入自定义界面。点击创建虚拟IP,弹出创建虚拟IP界面,可参考以下示例输入相应内容:
    • 名称:自定义虚拟IP名称
    • 简介:可选项,可留空不填
    • 网络:选择有地址池网段的三层网络
    • 网络段:选择地址池网段
    • 指定IP:指定创建的虚拟IP地址,可留空不填
    • 虚拟IP QoS:公网虚拟IP或扁平虚拟IP支持设置网络带宽限速,可在创建自定义虚拟IP时直接设置QoS,也可在创建后添加,本场景不设置QoS
    图 38所示:
    图 38. 创建虚拟IP


  5. 验证虚拟IP可用性

    若该虚拟IP可用于弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,即可验证该虚拟IP可用,本场景使用弹性IP验证。

    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 弹性IP,进入弹性IP界面。点击创建弹性IP,弹出创建弹性IP界面,点击已有虚拟IP并选择先前的虚拟IP,点击下一步(1/2),此时出现虚拟IP创建成功相关提示。

    图 39所示:
    图 39. 已有虚拟IP


    由此可见,使用VPC地址池创建的虚拟IP可用。

后续操作

至此,地址池的使用方法介绍完毕。

安全组

背景信息

场景假定:用户现有同一VPC下的两条VPC子网:VPC网络-1和VPC网络-2,现需对VPC网络-1上的VM1进行安全隔离:使其除指定IP地址外,不能与VPC网络-2通信,具体配置要求如下:
管理网络/公有网络 配置信息
网卡 eth0
VLAN ID 非VLAN
IP地址段 172.26.56.161-172.26.56.170
子网掩码 255.255.0.0
网关 172.26.0.1
VPC网络-1 配置信息
网卡 eth0
VLAN ID 2800
IP CIDR 10.81.110.0/24
子网掩码 255.255.255.0
网关 10.81.110.1
VPC网络-2 配置信息
网卡 eth0
VLAN ID 2900
IP CIDR 10.81.111.0/24
子网掩码 255.255.255.0
网关 10.81.111.1
实例/方向 规则
VM1/入方向 不允许VPC网络-2访问,IP地址10.81.111.3除外
VM1/出方向 不允许访问VPC网络-2,IP地址10.81.111.3除外
VPC网络安全组实践包含以下步骤:
  1. 搭建VPC子网并创建云主机。
  2. 验证VPC子网互通。
  3. 创建安全组并配置安全规则。
  4. 验证安全规则是否生效。

操作步骤

  1. 搭建VPC子网并创建云主机。
    1. 根据以上配置信息,搭建VPC网络-1和VPC网络-2,并挂载到同一个VPC路由器。
    2. 基于VPC网络-1创建一台云主机:VM1 (IP: 10.81.110.2)。
    3. 基于VPC网络-2创建两台云主机:VM2 (IP:10.81.111.2) 和VM3 (IP: 10.81.111.3)。
  2. 验证VPC子网互通。
    登录VM1,分别ping VM2和VM3,验证在安全组配置前,VPC网络-1上的云主机是否能和VPC网络-2的云主机正常通信,如图 40所示:
    图 40. VM1 Ping VM2/VM3成功


  3. 创建安全组并配置安全规则。
    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 安全组,进入安全组界面,点击创建安全组,在弹出的创建安全组界面,可参考以下示例输入相应内容:
    • 名称:设置安全组名称
    • 简介:可选项,可留空不填
    • 交换机类型:选择Linux Bridge
    • 网卡:选择VM1的网卡
    • 入方向规则:点击添加规则,并设置第1条入方向规则:
      • 类型:显示为入方向
      • 优先级:默认为1
      • 策略:此处选择允许
      • IP地址类型:此处选择IPv4
      • 协议:此处选择ALL
      • :设置允许访问本安全组的流量来源,此处选择IP地址/段,并填写10.81.111.3
      • 启用状态:设置为启用
      • 简介:可选项,可留空不填

      点击添加规则,设置第2条入方向规则:

      • 类型:显示为入方向
      • 优先级:设置为2,本条规则的生效优先级低于第1条入方向规则
      • 策略:此处设置为拒绝
      • IP地址类型:此处选择IPv4
      • 协议:此处选择ALL
      • :选择不允许访问本安全组的流量来源,此处选择IP地址/段,并填写10.81.111.0/24
      • 启用状态:设置为启用
      • 简介:可选项,可留空不填
    • 出方向规则:点击添加规则,并设置第1条出方向规则:
      • 类型:显示为出方向规则
      • 优先级:默认为1
      • 策略:本场景选择允许
      • IP地址类型:本场景选择IPv4
      • 协议:本场景选择ALL
      • 目的:设置允许本安全组访问的目的地址,本场景选择IP地址/段,并填写10.81.111.3
      • 启用状态:设置为启用
      • 简介:可选项,可留空不填

      点击添加规则,设置第2条出方向规则

      • 类型:显示为入方向
      • 优先级:设置为2,本条规则的生效优先级低于第1条出方向规则
      • 策略:此处设置为拒绝
      • IP地址类型:此处选择IPv4
      • 协议:此处选择ALL
      • 目的:选择不允许本安全组访问的目的地址,此处选择IP地址/段,并填写10.81.111.0/24
      • 启用状态:设置为启用
      • 简介:可选项,可留空不填
    图 41所示,点击确定完成安全组创建。
    图 41. 创建安全组


  4. 验证安全规则是否生效。
    1. 验证入方向规则。
      1. 登录VM2 (IP: 10.81.111.2),ping VM1,按安全规则,VM2不允许访问VM1,如图 42所示:
        图 42. VM2 Ping VM1失败


      2. 登录VM3 (IP: 10.81.111.3),ping VM1,按安全规则,VM3允许访问VM1,如图 43所示:
        图 43. VM3 Ping VM1成功


    2. 验证出方向规则
      登录VM1,分别ping VM2 (IP: 10.81.111.2) 和 VM3 (IP: 10.81.111.3),按安全规则,VM1允许访问VM3、不允许访问VM2,如图 44所示:
      图 44. VM1 ping VM2失败,ping VM3成功


后续操作

至此,安全组的使用方法介绍完毕。

弹性IP

背景信息

弹性IP(EIP):基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址。定义通过其他网络访问内部私有网络的方法。

以公网弹性IP为例,VPC下弹性IP的应用场景。

VPC下弹性IP的应用场景所示:
图 45. VPC下弹性IP的应用场景


当使用VPC子网创建的云主机需要访问外网时,可以通过绑定弹性IP实现。

以下介绍VPC下弹性IP的两个使用场景:
  • 创建弹性IP并绑定一个云主机。
  • 将弹性IP绑定其它云主机。

操作步骤

  1. 搭建VPC子网并创建云主机。
    1. 根据以上配置信息,搭建VPC网络-1和VPC网络-2,并挂载到同一个VPC路由器。
    2. 基于VPC网络-1创建一台云主机:VM1 (IP: 10.81.110.2)。
    3. 基于VPC网络-2创建两台云主机:VM2 (IP:10.81.111.2) 和VM3 (IP: 10.81.111.3)。
  2. 创建弹性IP并绑定VM-1。
    1. 创建弹性IP。

      ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务,进入弹性IP界面。点击创建弹性IP,弹出创建弹性IP界面。

      可参考以下示例输入相应内容:
      • 名称:设置弹性IP名称,例如EIP-1
      • 简介:可选项,可留空不填
      • 使用虚拟IP有以下两种方式:
        • 虚拟IP方法:选择创建虚拟IP
          • 网络:选择提供虚拟IP的网络,包括:公有网络、扁平网络
            Note: 目前,未开启IP地址管理的扁平网络不支持创建虚拟IP。
          • 网络段:可选项,指定网络段
            Note:
            • IPv4类型的公有网络支持选择普通网段或地址池网络段。IPv6类型的公有网络只支持选择普通网段。
            • IPv4/IPv6类型的扁平网络只支持选择普通网段。
            • IPv4类型的VPC网络只支持选择普通网段。
          • 指定IP:可选项,可指定虚拟IP
            Note:
            • 若留空不填,系统会自动分配虚拟IP。
            • 若未选择网络段,仅可从普通网络段中指定IP地址。
        • 虚拟IP方法:选择已有虚拟IP
          如选择已有虚拟IP,需设置以下内容:
          • 虚拟IP:选择已有的虚拟IP地址
        创建/已有虚拟IP所示:
        图 46. 创建弹性IP




      图 47所示:
      图 47. 创建弹性IP


    2. 将EIP-1绑定VM-1。

      以创建弹性IP成功为例。在弹性IP界面,选择EIP-1,点击操作 > 绑定网卡,弹出选择实例网卡确认窗口,点击确定

      图 48所示:
      图 48. 将EIP-1绑定VM-1




    3. 通过EIP-1登录VM-1。

      使用某一可访问VPC网络公网网段的主机SSH登录EIP-1:10.151.10.170,也就是登录到私网IP为192.168.10.79的VM-1。

      图 49所示:
      图 49. 通过EIP-1登录VM-1


  3. 将EIP-1绑定VM-2。
    1. 将EIP-1从VM-1解绑。

      弹性IP界面,选择EIP-1,点击操作 > 解绑网卡,弹出解绑网卡确认窗口,点击确定

      将EIP-1从VM-1解绑所示:
      图 50. 将EIP-1从VM-1解绑


    2. 将EIP-1绑定VM-2。

      弹性IP界面,选择EIP-1,点击操作 > 绑定网卡,弹出选择实例网卡窗口,选择VM-2,点击确定

      图 51所示:
      图 51. 将EIP-1绑定VM-2




    3. 通过EIP-1登录VM-2。

      再次SSH登录EIP-1:10.151.10.170,可发现此时登录到私网IP为192.168.20.228的VM-2。

      图 52所示:
      图 52. 通过EIP-1登录VM-2


端口转发

背景信息

本章介绍VPC网络下端口转发的使用方法,包括三个场景:
  • 创建端口转发规则并绑定一个云主机。
  • 将端口转发规则绑定到其它云主机。
  • 绑定同一虚拟IP的不同端口到不同云主机。

操作步骤

  1. 搭建子网并创建云主机。

    在一个VPC下搭建两个VPC子网,例如:VPC网络-1和VPC网络-2,使用VPC网络-1创建云主机VM-1,使用VPC网络-2创建云主机VM-2。

  2. 创建端口转发规则并绑定VM-1。
    1. 创建端口转发规则。
      ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 端口转发,进入端口转发界面,点击创建端口转发,弹出创建端口转发界面。
      可参考以下示例输入相应内容:
      • 名称:设置端口转发规则名称,例如PF-1
      • 简介:可选项,可留空不填
      • 虚拟IP方法:通过虚拟IP提供端口转发服务,可选创建虚拟IP或已有虚拟IP
        • 创建虚拟IP方式,必须填写网络信息,可选填指定IP选项。
        • 已有虚拟IP方式,必须填写虚拟IP信息。
      • 协议:选择协议类型,包括:TCP、UDP
      • 端口:可选指定端口或端口区间,端口范围:1-65535
        • 指定端口方式,必须填写源端口和云主机端口,可选填允许CIDR
        • 端口区间方式,必须填写源端口和结束端口,可选填允许CIDR
      本场景下,使用指定端口方式(源端口:24,云主机端口:22)创建端口转发规则PF-1。如图 53所示:
      图 53. 创建端口转发规则PF-1


    2. 将PF-1绑定VM-1。
      端口转发规则创建完成后,在端口转发界面,点击绑定云主机网卡。在绑定云主机网卡界面,选择VM-1,点击确定。如图 54所示:
      图 54. 将PF-1与VM-1绑定


    3. 通过PF-1登录VM-1。

      使用某一可访问VPC网络公网网段的主机SSH登录公网IP:10.151.10.174的24端口,也就是登录到私网IP为192.168.10.79的VM-1的22端口。

      图 55所示:
      图 55. 通过PF-1登录VM-1


  3. 将PF-1绑定VM-2。
    1. 将PF-1从VM-1解绑。

      端口转发界面,选择PF-1,点击解绑云主机网卡,弹出解绑云主机确认窗口,点击确定

      图 56所示:
      图 56. 将PF-1从VM-1解绑


    2. 将PF-1绑定VM-2。

      端口转发界面,选择PF-1,点击绑定云主机网卡,弹出绑定云主机网卡窗口,选择VM-2,点击确定

      图 57所示:
      图 57. 将PF-1绑定VM-2


    3. 通过PF-1登录VM-2。

      再次SSH登录公网IP:10.151.10.174的24端口,可发现此时登录到私网IP为192.168.30.252的VM-2的22端口。

      图 58所示:
      图 58. 通过PF-1登录VM-2


  4. 绑定同一虚拟IP的不同端口到不同云主机。
    1. 使用同一虚拟IP创建端口转发规则PF-2。

      ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 端口转发,进入端口转发界面,点击创建端口转发,弹出创建端口转发界面。

      可参考以下示例输入相应内容:
      • 名称:设置端口转发规则名称,例如PF-2
      • 简介:可选项,可留空不填
      • 虚拟IP方法:选择已有虚拟IP
      • 协议:选择协议类型,包括:TCP、UDP
      • 端口:选择端口区间方式,端口范围:1-65535
      • 允许CIDR:可选项,仅允许指定的CIDR才可通过,可留空不填
      图 59所示:
      图 59. 创建端口转发规则PF-2


    2. 将PF-2绑定VM-1。
      端口转发规则创建完成后,在端口转发界面,点击绑定云主机网卡。在绑定云主机网卡界面,选择VM-1,点击确定。如图 54所示:
      图 60. 将PF-2绑定VM-1


    3. 可见,同一虚拟IP(10.151.10.174),通过不同的端口转发规则,绑定到不同云主机。
    4. 通过PF-2向VM-1发送信息。

      使用某一可访问VPC网络公网网段(10.151.10.0~10.151.10.255)的主机,通过nc命令向公网IP:10.151.10.174的30~40某端口发送信息,可在私网IP为192.168.10.79的VM-1相应端口接收信息。

      例如,使用规则范围内的源端口30发送信息,在VM-1的端口30接收信息。
      Note: 需将VM-1中原先的iptables规则清除,可使用命令iptables -F
      图 61图 62所示:
      图 61. 在源端口30发送信息


      图 62. 在VM-1的端口5900接收信息


负载均衡

背景信息

场景设定:在VPC网络场景下,假定用户的应用访问量很高,希望采用性能独享型负载均衡服务将流量分发到一组后端服务器上,从而提高业务的服务能力。由于业务需要,负载均衡需采用HTTPS协议监听流量。假定用户已满足以下条件:
  • 用户已部署一套最新的ZStack Cloud环境。
  • 用户已部署公有网络、VPC网络、管理网络。
  • 用户已创建3台业务云主机。
  • 用户已准备好证书,用于HTTPS监听。
场景拓扑如图 63所示:
图 63. VPC网络负载均衡 (性能独享型)


具体实践流程如下:
  1. 添加性能独享型负载均衡镜像。
  2. 创建负载均衡实例规格。
  3. 创建性能独享型负载均衡。
  4. 创建证书。
  5. 创建监听器。
  6. 负载均衡实例加载网卡。
  7. 添加后端服务器。
  8. 场景验证。

操作步骤

  1. 添加性能独享型负载均衡镜像。

    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 负载均衡 > 镜像,进入镜像界面。点击添加镜像,弹出添加镜像界面。

    可参考以下示例输入相应内容:
    • 名称:设置镜像名称
    • 简介:可选项,备注相关信息
    • CPU架构:设置负载均衡镜像的CPU架构,创建负载均衡实例时将继承镜像的CPU架构
    • 镜像服务器:选择镜像服务器,用于存放镜像
    • 镜像路径:选择添加镜像的方式,支持添加URL路径或本地文件上传两种方式
      • URL:输入镜像的可下载路径
        Note:
        • ImageStore类型的镜像服务器支持断点续传功能,若由于网络波动等原因造成连接中断,该任务将自动暂停。
        • 用户可点击平台运维 > 消息日志 > 事件中心 > 当前任务 > 添加负载均衡镜像 > 操作,对该任务进行取消、暂停或继续操作。
      • 本地文件:选择当前浏览器可访问的镜像直接上传
        Note:
        • 支持上传到镜像仓库和Ceph镜像服务器。
        • ImageStore类型的镜像服务器支持断点续传功能,若用户刷新浏览器、关闭浏览器或管理节点服务停止,该任务将自动暂停,反之则任务执行失败。
        • 用户可点击平台运维 > 消息日志 > 事件中心 > 当前任务 > 添加负载均衡镜像 > 操作,对该任务进行取消、暂停或继续操作。
    图 64所示:
    图 64. 添加镜像


  2. 创建负载均衡实例规格。

    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 负载均衡 > 规格,进入规格界面。点击创建负载均衡实例规格,弹出创建负载均衡实例规格界面。

    可参考以下示例输入相应内容:
    • 区域:显示当前区域
    • 名称:设置负载均衡实例规格名称
    • 简介:可选项,备注相关信息
    • CPU:设置负载均衡实例CPU核数,本场景设置2核
    • 内存:设置负载均衡实例内存容量,本场景设置8GB
    • 镜像:选择已添加的性能独享型负载均衡镜像
    • 管理网络:选择已部署的管理网络,管理节点通过该网络部署管理负载均衡实例
    图 65所示:
    图 65. 创建负载均衡实例规格


  3. 创建性能独享型负载均衡。

    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 负载均衡,进入负载均衡界面。点击创建负载均衡,弹出创建负载均衡界面。

    可参考以下示例输入相应内容:
    • 名称:设置负载均衡名称
    • 简介:可选项,备注相关信息
    • 负载均衡类型:选择性能独享型
    • 前端网络协议:选择负载均衡前端网络的协议类型,支持IPv4、IPv6、双栈,本场景选择IPv4
    • 前端网络:选择负载均衡的前端网络,本场景选择VPC网络
    • 虚拟IP方法:通过新建虚拟IP或使用已有虚拟IP提供负载均衡服务,本场景选择新建虚拟IP,需设置以下内容:
      • IP范围:可选项,选择虚拟IP所在IP范围。若留空不填,系统将在所选前端网络全网段内自动分配虚拟IP
      • 指定IP:可选项,指定虚拟IP。若留空不填,系统将在所选前端网络指定IP范围内自动分配虚拟IP
    • 后端网络:选择负载均衡的后端网络,本场景后端网络为同一VPC网络
      Note: 用户可通过负载均衡实例加载网卡方式,加载更多后端网络(挂载该VPC网络的VPC路由器下的所有VPC网络均可作为后端网络)。详见步骤6:负载均衡实例加载网卡
    • 高可用模式:设置负载均衡高可用模式
    • 负载均衡实例名称:设置负载均衡实例名称
    • 负载均衡实例规格:选择已创建的负载均衡实例规格
    • 存储分配策略:选择负载均衡存储分配策略,支持系统分配、手动指定,本场景选择手动指定
    图 66所示:
    图 66. 创建性能独享型负载均衡


  4. 创建证书。

    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 负载均衡,进入负载均衡界面。点击证书管理,进入证书管理子页面。点击创建证书,弹出创建证书界面。

    可参考以下示例输入相应内容:
    • 名称:设置证书名称
    • 简介:可选项,备注相关信息
    • 证书正文:填入已准备的证书正文
    • 私有密钥:填入已准备的私有密钥
    • 证书链:可选项,若有多份证书需要上传,需将root证书、intermediates证书合并在一起上传
    图 67所示:
    图 67. 创建证书


  5. 创建监听器。

    展开已创建的负载均衡详情页,点击监听器,进入监听器子页面,点击创建监听器,弹出创建监听器界面。

    可参考以下示例输入相应内容:
    • 名称:设置监听器名称
    • 简介:可选项,备注相关信息
    • 协议:选择监听器协议类型,本场景选择HTTPS
    • 证书:选择已创建的证书
    • 负载均衡端口:可从1-65535端口之间选择一个端口作为负载均衡端口,本场景设置100端口
    • 后端服务器端口:可从1-65535端口之间选择一个端口作为后端服务器端口,本场景设置80端口
    • 负载均衡算法:对网络包设定不同的路由规则,本场景选择轮询
    • 会话保持:负载均衡上的一种机制,可识别客户端与后端服务器之间交互关联性,将客户端访问请求定向转发至特定的后端服务器,保证业务会话连续性,本场景关闭
    • 后端服务器组:可选项,选择后端服务器组加载到监听器,本场景选择默认创建的后端服务器组
    • 高级设置:设置监听器高级策略,本场景采用默认策略值
    图 68所示:
    图 68. 创建监听器


  6. 负载均衡实例加载网卡。

    展开已创建的负载均衡详情页,点击负载均衡实例,进入负载均衡实例子页面,在网卡版块,点击加载,弹出加载网卡界面。

    可参考以下示例输入相应内容:
    • 网络:选择需加载的更多后端网络,本场景将所用VPC路由器下的所有VPC网络均作为后端网络
    • IPV4地址:可选项,指定网卡IP地址。若留空不填,系统将在所选网络IP范围内自动分配IP地址
    图 69所示:
    图 69. 负载均衡实例加载网卡


  7. 添加后端服务器。

    展开已创建的负载均衡详情页,点击后端服务器组,进入后端服务器组子页面,展开默认创建的后端服务器组详情页,点击添加后端服务器,弹出添加后端服务器界面。

    可参考以下示例输入相应内容:
    • 后端服务器:显示按实例网卡添加后端服务器
    • 网卡:本场景添加3台业务云主机的网卡
    图 70所示:
    图 70. 添加后端服务器


  8. 场景验证。

    在本场景下,对负载均衡虚拟IP(192.168.1.248)100端口执行循环curl命令:for i in {1..20}; do curl -k https://192.168.0.249:100; done,3台业务云主机依次被轮询。

    图 71所示:
    图 71. 场景验证


后续操作

至此,VPC网络下的性能独享型负载均衡场景实践介绍完毕。

IPsec隧道

前提条件

VPC IPsec隧道的典型场景:
  • 在两套隔离的ZStack Cloud私有云环境中,分别搭建两套VPC环境,在两套VPC环境中,分别创建两套VPC网络(VPC子网),两套VPC环境的子网间无法直接通信,使用IPsec隧道后,就可实现两套VPC环境的子网间互相通信。

背景信息

VPC IPsec隧道的使用流程:
  1. 在第一套ZStack Cloud环境中,创建IPsec隧道,指定第一套VPC环境中的本地公网IP,并指定本地可用的一个或多个VPC子网,输入第二套VPC环境中的公网IP作为远端IP,并输入第二套VPC环境指定的一个或多个VPC子网作为远端网络;
  2. 在第二套ZStack Cloud环境中,创建IPsec隧道,指定第二套VPC环境中的本地公网IP,并指定本地可用的一个或多个VPC子网,输入第一套VPC环境中的公网IP作为远端IP,并输入第一套VPC环境指定的一个或多个VPC子网作为远端网络。
Note: 两套VPC环境中的所有私有网络段不可重叠。
假定客户环境如下:
  • 第一套ZStack Cloud
    1. 公有网络
      公有网络 配置信息
      网卡 em01
      VLAN ID 非VLAN
      IP地址段 10.151.10.100~10.151.10.200
      子网掩码 255.0.0.0
      网关 10.0.0.1
    2. 管理网络
      管理网络 配置信息
      网卡 em02
      VLAN ID 非VLAN
      IP地址段 192.168.28.100~192.168.28.200
      子网掩码 255.255.255.0
      网关 192.168.28.1
      Note:
      • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
      • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
    3. VPC网络-1
      私有网络 配置信息
      网卡 em01
      VLAN ID 2018
      IP CIDR 192.168.10.0/24
    4. VPC网络-2
      私有网络 配置信息
      网卡 em01
      VLAN ID 2020
      IP CIDR 192.168.20.0/24
  • 第二套ZStack Cloud
    1. 公有网络
      公有网络 配置信息
      网卡 em01
      VLAN ID 非VLAN
      IP地址段 10.151.20.100~10.151.20.200
      子网掩码 255.0.0.0
      网关 10.0.0.1
    2. 管理网络
      管理网络 配置信息
      网卡 em02
      VLAN ID 非VLAN
      IP地址段 192.168.28.10~192.168.28.90
      子网掩码 255.255.255.0
      网关 192.168.28.1
    3. VPC网络-3
      私有网络 配置信息
      网卡 em01
      VLAN ID 2017
      IP CIDR 192.168.30.0/24
    4. VPC网络-4
      私有网络 配置信息
      网卡 em01
      VLAN ID 2030
      IP CIDR 192.168.40.0/24

以下介绍搭建VPC IPsec隧道的实践步骤。

操作步骤

  1. 在第一套ZStack Cloud中搭建VPC环境,并创建两套VPC网络(VPC子网),例如:VPC网络-1、VPC网络-2;使用VPC网络-1创建一台云主机VM-1,使用VPC网络-2创建一台云主机VM-2。
  2. 同理,在第二套ZStack Cloud中搭建VPC环境,并创建两套VPC网络(VPC子网),例如:VPC网络-3、VPC网络-4;使用VPC网络-3创建云主机VM-3,使用VPC网络-4创建云主机VM-4。
  3. 检测第一套VPC环境中的云主机VM-1、VM-2与第二套VPC环境中的云主机VM-3、VM-4的连通性。
    • 登录VM-1,尝试SSH默认的22端口远程登录VM-3失败,也不能ping通VM-3。
    • 图 72所示:
      图 72. VM-1尝试连通VM-3失败


    • 登录VM-1,尝试连通VM-4失败。
    • 登录VM-2,尝试连通VM-3、VM-4失败。
    • 登录VM-3,尝试连通VM-1、VM-2失败。
    • 登录VM-4,尝试连通VM-1、VM-2失败。
  4. 在第一套ZStack Cloud中创建IPsec隧道。
    1. 创建IPsec隧道-1。
      ZStack Cloud私有云主菜单,点击资源中心 > 网络服务 > 高级网络服务 > IPsec隧道,进入IPsec隧道界面,点击创建IPsec隧道,在弹出的创建IPsec隧道界面,可参考以下示例输入相应内容:
      • 名称:设置IPsec隧道名称,例如IPsec隧道-1
      • 简介:可选项,可留空不填
      • 本端IP地址
        • 虚拟IP方法:通过虚拟IP提供IPsec服务,包括创建虚拟IP、已有虚拟IP
          若选择创建虚拟IP,需填写以下参数:
          • 公有网络:选择提供虚拟IP的公有网络
          • 网络段:可选项,可指定网络段。其中IPv4类型的公有网络支持选择普通网段或地址池网络段
          • 指定IP:可选项,可指定虚拟IP。若留空不填,系统会自动分配虚拟IP
          若选择已有虚拟IP,需设置以下参数:
          • 虚拟IP:选择已有的虚拟IP地址
            Note: VPC路由器提供的系统虚拟IP支持用于IPsec服务。
      • 对端IP地址:填写目的网络用于IPsec服务的公网IP
      • 源网络CIDR:选择路由器挂载的VPC网络,如果路由器仅挂载一个VPC网络则会默认选中该网络
      • 目的网络CIDR:填写远端VPC环境中指定的一个或多个VPC子网CIDR(多个VPC子网CIDR用","隔开)
      • 认证模式:psk(默认)
      • 认证密钥:设置密钥,建议设置强度较高的密钥
        Note: 本端和对端的认证密钥需保持完全一致。
      • ID配置方法:为本端和对端设备配置ID,支持IP地址和名称两种方式:
        • IP地址:通过IP地址标识本端和对端设备
          • 本端ID:标识本端设备的唯一ID,可为对端设备认证时使用,长度为 1-255 个字符
          • 对端ID:标识对端设备的唯一ID,可为对端设备认证时使用,长度为 1-255 个字符
        • 名称:通过名称标识本端和对端设备
          • 本端ID:标识本端设备的唯一ID,可为对端设备认证时使用,长度为 1-255 个字符
          • 对端ID:标识对端设备的唯一ID,可为对端设备认证时使用,长度为 1-255 个字符
      • 高级设置:云平台提供IKE和IPsec两类高级选项配置,以下默认选项为可连通双边私网的选项
        • IKE配置
          • IKE版本:IKEv2(默认)
          • IKE验证算法:sha256(默认)
          • IKE加密算法:aes-256(默认)
          • IKE DH组:2(默认)
        • IPsec配置
          • 封装模式:tunnel(默认)
          • 传输安全协议:esp(默认)
          • ESP认证算法:sha256(默认)
          • ESP加密算法:aes-256(默认)
          • PFS DH组:dh-group14(默认)
        Note:
        • 如果客户场景设计ZStack Cloud的VPC路由器与支持IPsec隧道的第三方设备对接,则需两端协商具体的高级配置信息。
        • 创建IPsec隧道时,需根据远端网络设备IPsec配置内容,调整本地高级设置内容。
      图 73所示,点击确定按钮,创建IPsec隧道。
      图 73. 创建IPsec隧道-1


      IPsec隧道-1创建完成,如图 74所示:
      图 74. IPsec隧道-1


  5. 同理,在第二套ZStack Cloud中创建IPsec隧道。
  6. 检测第一套VPC环境中的云主机VM-1、VM-2与第二套VPC环境中的云主机VM-3、VM-4的连通性。
    • 登录VM-1,可通过SSH默认的22端口远程登录VM-3、VM-4,以及ping通VM-3、VM-4。
      图 75所示:
      图 75. VM-1成功连通VM-3、VM-4




    • 登录VM-2,可通过SSH默认的22端口远程登录VM-3、VM-4,以及ping通VM-3、VM-4。
    • 登录VM-3,可通过SSH默认的22端口远程登录VM-1、VM-2,以及ping通VM-1、VM-2。
      图 76所示:
      图 76. VM-3成功连通VM-1、VM-2




    • 登录VM-4,可通过SSH默认的22端口远程登录VM-1、VM-2,以及ping通VM1、VM-2。

后续操作

至此,VPC IPsec隧道的使用方法介绍完毕。

OSPF协议

前提条件

OSPF协议:基于链路状态的内部网关协议,在数据中心网络、园区网络中有广泛应用。

OSPF协议的典型场景:
  • 用户存在两套网络环境,一套为云平台上的虚拟VPC网络环境,另一套为物理环境中已配置OSPF协议的传统网络环境。为了两套网络环境能够相互通信,在ZStack Cloud环境中,创建一个与物理环境中一样的OSPF区域,将三层网络隔离的虚拟VPC路由器和传统路由器加入到同一个OSPF区域,路由器间通过OSPF协议建立邻居关系,相互通信,就可实现虚拟VPC路由器中的网络与传统网络间相互通信。

背景信息

OSPF协议的使用流程:
  1. 在VPC路由器下创建两个VPC网络;
  2. 验证未使用OSPF协议时网络连通性;
  3. 创建OSPF区域并将VPC路由器加入OSPF区域;
  4. 验证OSPF协议生效后网络连通性。
Note: 两套环境中的所有私有网络段不可重叠。
假定客户环境如下:
  1. 传统物理OSPF区域配置信息
    OSPF区域 配置信息
    区域ID 0.0.0.0
    类型 Standard
    认证方式 不认证
  2. 传统物理公有网络配置信息
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.151.0.0~10.151.0.100
    子网掩码 255.0.0.0
    网关 10.0.0.1
  3. 传统物理私有网络配置信息
    路由器网络 配置信息
    网卡 em01
    IP CIDR 192.168.10.0/24
  4. 云平台公有网络配置信息
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.151.0.101~10.151.0.255
    子网掩码 255.0.0.0
    网关 10.0.0.1
  5. 云平台管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.28.100~192.168.28.200
    子网掩码 255.255.255.0
    网关 192.168.28.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  6. 云平台VPC网络-1
    VPC网络 配置信息
    网卡 em01
    VLAN ID 2018
    IP CIDR 192.168.3.0/24
  7. 云平台VPC网络-2
    VPC网络 配置信息
    网卡 em01
    VLAN ID 2019
    IP CIDR 192.168.4.0/24

以下介绍OSPF协议的实践步骤。

操作步骤

  1. 在VPC路由器下创建两个VPC网络。
    根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,并在该路由器下创建如下两个VPC网络。
    1. 公有网络:10.151.0.101~10.151.0.255(与传统物理网络在同一网关,保证网络互通)
    2. VPC路由器:VPC路由器-1
    3. VPC网络:VPC网络-1(192.168.3.0/24)、VPC网络-2(192.168.4.0/24
  2. 验证未使用OSPF协议时网络连通性。

    分别使用VPC网络-1、VPC网络-2创建云主机:VM-1(192.168.3.251)、VM-2(192.168.4.196),分别ping物理网络网关,验证网络连通性。

    预期结果:
    • 登录VM-1(192.168.3.251)ping 192.168.10.1:网络不通
    • 登录VM-2(192.168.4.196)ping 192.168.10.1:网络不通
    实际结果如图 77所示:
    图 77. 验证网络连通性


  3. 创建OSPF区域并将VPC路由器加入OSPF区域。

    根据规划好的传统物理OSPF区域配置信息,在云平台创建一个区域ID一样的OSPF区域。

    ZStack Cloud私有云主菜单,点击资源中心 > 网络服务 > 高级网络服务 > OSPF区域按钮,进入OSPF区域界面,点击创建OSPF区域按钮,进入创建OSPF区域界面,可参考以下示例输入相应内容:
    • 区域ID:唯一标识OSPF区域的点分十进制地址(类似IPv4类型格式的IP地址),此场景输入与物理环境一致区域ID:0.0.0.0
    • 类型:此场景选择与物理环境一致的Standard类型的OSPF区域,此外还包括:Standard、Stub
      • Standard:标准区域(Standard Area),支持所有类型的LSA。
      • Stub:末节区域(Stub area),不支持第4、5类型的LSA。
    • 认证方式:此场景选择与物理环境一致的不认证方式,可选项包括:不认证、Plaintext、MD5
      • 不认证:接收报文时不进行身份认证。
      • Plaintext:接收报文时通过报文中携带的密码进行身份认证。
      • MD5:接收报文时通过报文中携带的Key ID和MD5 password散列值进行身份认证。
    • 路由配置:根据规划添加VPC路由器 ,此时需要依次选择以下内容:
      • VPC路由器:选择需要添加到OSPF区域的VPC路由器:VPC路由器-1
      • 网络:选择一个VPC网络和一个公有网络添加到OSPF区域:VPC网络-1、L3-公有网络
      选择完成后,点击右下角确定按钮,提交VPC路由器信息。
      Note: 同一VPC路由器可以添加到不同OSPF区域;同一VPC路由器上的网络(VPC网络、公有网络)只能添加到一个OSPF区域。
    图 78所示,点击确定按钮,创建OSPF区域并将VPC路由器-1的VPC网络-1、L3-公有网络加入区域。
    图 78. 创建OSPF区域


    OSPF区域创建完成后,进入VPC路由器-1详情页的关联资源子页面,查看OSPF邻居信息,待邻居成功建立后(不超过60秒),OSPF协议生效,可以正常通信。

  4. 验证OSPF协议生效后网络连通性。

    OSPF协议生效后,使用VM-1、VM-2重新验证网络连通性。

    预期结果:
    • 登录VM-1(192.168.3.251)ping 192.168.10.1:网络连通
    • 登录VM-2(192.168.4.196)ping 192.168.10.1:网络不通
    实际结果如图 79所示:
    图 79. 验证网络连通性


后续操作

至此,OSPF协议的使用方法介绍完毕。

组播路由

前提条件

组播路由:VPC路由器接收组播源发送的组播消息,并转发给云主机,在发送端和接收端实现点对多点连接。
  • ZStack Cloud支持将云主机作为组播消息接收者,VPC路由器作为组播路由器参与物理网络的组播路由信息交换。
  • VPC路由器支持PIM-SM/PIM-SSM路由协议,在PIM-SM协议中,RP路由器是PIM-SM 域中的核心设备,RP地址可以通过手工方式静态配置,也可以通过BSR机制动态选举。
组播路由的典型场景:
  • 用户拥有一套ZStack Cloud的VPC环境,要求使用VPC路由器通信的云主机能够接收到来自公网的组播数据。对ZStack Cloud环境中对VPC路由器进行相应设置,即可达成需求。
组播路由拓扑图如图 80所示:
图 80. 组播路由拓扑图


背景信息

组播路由的使用流程:
  1. 准备组播源。
  2. 设置组播路由。
  3. 验证组播路由是否生效。
假定客户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.108.10.100~10.108.10.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
    DHCP服务IP 10.108.10.101
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.29.10~192.168.29.20
    子网掩码 255.255.255.0
    网关 192.168.29.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VPC网络
    私有网络 配置信息
    网卡 em01
    VLAN ID 2800
    IP CIDR 192.168.1.0/24
    DHCP服务IP 192.168.1.2

以下介绍组播路由的实践步骤。

操作步骤

  1. 准备组播源。
    按照以下要求配置好公网云主机作为组播源:
    1. 根据规划好的网络配置信息创建公网云主机,命名为发送云主机,使用yum install -y socat命令安装socat,使云主机可以作为组播源发送组播消息。
    2. 交换机已开启组播功能。
  2. 设置组播路由。
    1. 根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,详情可参考本教程基本部署章节。
      • 公有网络:10.108.10.100~10.108.10.200(与传统物理网络在同一网关,保证网络互通)
      • VPC路由器名称:VPC路由器
    2. 在VPC路由器详情页点击组播路由,进入组播路由界面,点击开启按钮开启组播路由功能并添加静态RP配置:
      • RP Address:输入RP地址,本示例使用10.108.10.125
        Note: RP地址可以通过手工方式静态配置,也可以通过BSR机制动态选举,需使用稳定的公网IP地址作为RP地址。
      • Group:设置组播组,本示例使用239.1.1.1/32
        Note:
        • 组播组是一个用IP组播地址进行标识的接收者的集合,VPC路由器通过加入组播组成为该组播组的成员,从而可以接收发往该组的组播数据。
        • 组播组地址需要使用CIDR形式输入。
      图 81所示:
      图 81. 添加静态RP设置


    3. 使用VPC路由器创建VPC网络,使用VPC网络创建云主机,命名为接收云主机,使用yum install -y socat命令安装socat,使接收云主机可以接收组播消息。
      Note: 云主机需要正确配置防火墙(启用IGMP协议,接收组播数据)以接收组播消息。
  3. 验证组播路由是否生效。
    1. 在发送云主机控制台输入如下命令,表示向组播组地址为239.1.1.1、端口为54321的地址发送UDP数据包,设置多播组数据的TTL值为10。
      for i in {1..100} ;do echo hi+$i | socat - udp4-sendto:239.1.1.1:54321,sp=54321,ip-multicast-ttl=10 ;done 
      图 82所示:
      图 82. 发送组播消息


    2. 在接收云主机控制台输入如下命令,表示指定网卡em01加入组播组239.1.1.1,从端口为54321接收UDP的数据包,查看是否接收到组播消息。
      socat stdio udp4-recv:54321,ip-add-membership=239.1.1.1:em01
      图 83所示:
      图 83. 接收组播消息


    如上所述,接收云主机接收到了来自发送云主机的组播消息,组播路由已成功启用。

后续操作

至此,组播路由的使用方法介绍完毕。

分布式路由

前提条件

分布式路由:开启分布式路由功能,系统会尝试优化东西向网络流量,以提高吞吐量,降低网络延迟。还可加强云主机之间通信的可靠性,内网跨三层流量不会因为云路由故障而失效。

分布式路由的典型场景:
  • 用户存在三台物理机,VM-1和VM-2在不同的物理机上,分别在 vxlan1: 192.168.1.0/24vxlan2: 192.168.2.0/24 两个网络上。由于二、三层网络均不同,两个云主机之间的流量需要经过第三台物理机上的VPC路由器进行路由来完成。
  • 开启分布式路由后,VM-1发送报文通过传统路径发送到VPC路由器,VPC路由上的网络代理通过 ZSNP 协议发送优化指令到计算节点上的网络代理,之后VM-1的报文将直接发送到VM-2,不再通过VPC路由。
    Note: ZSNP 协议:基于IP协议,用于解决路由器代理无法得知云主机所在的计算节点信息的问题。

背景信息

本场景主要介绍使用分布式路由的流程,以VXLAN网络为例:
  1. 创建VPC路由器。
  2. 添加VXLAN Pool。
  3. 创建二层私有网络L2-VXLAN1、L2-VXLAN2(用于创建三层的VPC网络),并加载二层网络到相应集群。
  4. 指定VPC路由器,创建三层的VPC网络1和VPC网络2。
  5. 使用VPC网络1在物理机1上创建VM-1;使用VPC网络2在物理机2上创建VM-2。
  6. 开启分布式路由,验证VPC网络1与VPC网络2的互通性,监测流量走向。
Note: 所有私有网络段不可重叠。
假定客户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.108.10.100~10.108.10.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
    DHCP服务IP 10.108.10.101
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.29.10~192.168.29.20
    子网掩码 255.255.255.0
    网关 192.168.29.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VPC网络1
    私有网络 配置信息
    网卡 em01
    VLAN ID 2800
    IP CIDR 192.168.1.0/24
    DHCP服务IP 192.168.1.2
  4. VPC网络2
    私有网络 配置信息
    网卡 em01
    VLAN ID 2900
    IP CIDR 192.168.2.0/24
    DHCP服务IP 192.168.2.2
分布式路由拓扑图如图 84所示:
图 84. 分布式路由拓扑图


以下介绍分布式路由的实践步骤。

操作步骤

  1. ZStack Cloud界面创建VPC路由器。
    根据规划好的网络配置信息,在ZStack Cloud云平台创建VPC路由器,详情可参考本教程基本部署章节。
    1. 公有网络:10.108.10.100~10.108.10.200(与传统物理网络在同一网关,保证网络互通)
    2. VPC路由器名称:VPC路由器
  2. 创建VXLAN Pool
    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 二层网络资源 > VXLAN Pool,进入VXLAN Pool界面,点击创建VXLAN Pool,弹出创建VXLAN Pool界面,可参考以下示例输入相应内容:
    • 名称:设置VXLAN Pool名称
    • 简介:可选项,可留空不填
    • SDN类型:VXLAN Pool支持两种类型:软件SDN、硬件SDN
    • VNI范围:VxlanNetwork的ID范围,可输入1-16777214之间的数字,起始ID需大于或等于起始VNI
      Note: 云平台将最后两个VNI(即:16777215、16777216)作为系统保留。
    • 集群:可选项,选择需要加载的集群
      Note:
      • 可在创建VXLAN Pool时加载集群,也可在创建VXLAN Pool后再加载集群。
      • 加载集群时,集群内计算节点上应该存在VTEP对应的子网内IP。
    • VTEP CIDR:输入VTEP对应的CIDR
    图 85所示:
    图 85. 创建VXLAN Pool


  3. ZStack Cloud界面创建L2私有网络(用于创建三层的VPC网络)。
    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 二层网络资源 > 二层网络,进入二层网络界面,点击创建二层网络,在弹出的创建二层网络界面,可参考以下示例输入相应内容:
    • 区域:显示当前区域
    • 名称:设置为:L2-VXLAN1
    • 简介:可选项,可留空不填
    • 交换机类型:选择Linux Bridge
    • 网络类型:选择VxlanNetwork
    • VXLAN Pool:选择所在的VXLAN Pool
    • VNI:可选项,可从VXLAN Pool中选择指定的VNI,若留空不填,则由ZStack Cloud动态随机分配
    图 86所示:
    图 86. 创建二层VXLAN网络


    同理,创建L2-VXLAN2。

  4. 指定VPC路由器,在ZStack Cloud界面创建三层的VPC网络。
    ZStack Cloud主菜单,点击网络资源 > VPC > VPC网络,进入VPC网络界面,点击创建VPC网络,在弹出的创建VPC网络界面,可参考以下示例输入相应内容:
    • 名称:设置为:VPC网络1
    • 简介:可选项,可留空不填
    • 二层网络:选择L2-VXLAN1
    • VPC路由器:可选项,VPC路由器可在创建VPC网络时指定,也可在创建VPC网络后再挂载
    • 关闭DHCP服务:选择是否需要DHCP服务
      Note:
      • 默认不勾选,表示启用DHCP服务,为云主机提供自动分配IP,此时DHCP服务IP支持自定义设置,也可由系统随机指定;
      • 勾选后,表示关闭DHCP服务,使用此网络的云主机将无法自动获取IP,需手动配置,此时DHCP IP不支持自定义设置,也不可由系统随机指定。
    • 网络段方式:选择添加网络段方法:IP范围、CIDR
      • 如选择IP范围,需设置以下内容:
        • 起始IP:输入网络段的起始IP,例如:192.168.1.2
        • 结束IP:输入网络段的结束IP,例如:192.168.1.254
        • 子网掩码:输入网络段的子网掩码,例如:255.255.255.0
        • 网关:输入网络段的网关,例如:192.168.1.1
        • DHCP IP:可选项,可按需设置DHCP IP,例如:192.168.1.10
          Note:
          • 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP IP。
          • 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP。
          • DHCP IP可以在添加的IP范围之内或之外,但必须在添加的IP范围所属的CIDR内,且未被占用。
          • 若留空不填,将由系统在添加的IP范围内随机指定。
        Note: 选择IP范围添加网络段需注意:
        • 不可将网关(例如:xxx.xxx.xxx.1)、广播地址(例如:xxx.xxx.xxx.255)和网络地址(例如:xxx.xxx.xxx.0)等包含在添加的IP段中;
        • 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
      • 如选择CIDR,需设置以下内容:
        • CIDR:输入网络段的CIDR,例如:192.168.1.0/24
        • DHCP服务IP:可选项,可按需设置DHCP IP,例如:192.168.1.10
          Note:
          • 若首次创建三层网络并启用DHCP服务,或对已启用DHCP服务的三层网络添加首个网络段,支持自定义设置DHCP IP。
          • 若三层网络已存在DHCP服务IP,添加网络段不允许自定义设置DHCP服务IP;
          • DHCP服务IP必须在添加的CIDR内,且未被占用。
          • 若留空不填,将由系统在添加的CIDR内随机指定。
          • CIDR内首个IP地址已被默认为网关,不可作为DHCP服务IP。
        Note: 选择CIDR添加网络段需注意:
        • CIDR包含网络段不允许包含链路本地地址 (169.254.0.0/16) 的IP地址;
        • 私有网络网络段,不可与路由器规格里的公有网络或管理网络重叠。
    • DNS:可选项,可留空不填
    图 87所示:
    图 87. 创建VPC网络


    同理,使用二层网络L2-VXLAN2创建VPC网络2,CIDR输入192.168.2.0/24

  5. 使用VPC网络1在物理机1上创建私有云云主机VM-1,使用VPC网络2在物理机2上创建私有云云主机VM-2。
    创建的两台云主机如图 88所示:
    图 88. 使用VPC网络创建云主机


  6. 验证VPC网络1与VPC网络2的互通性,监测流量走向
    1. 登录VM-1,检查是否能够ping通VM-2,如图 89所示:
      图 89. VM-1 ping通 VM-2


    2. 登录VM-2,检查是否能够ping通VM-1,如图 90所示:
      图 90. VM-2 ping通 VM-1


    3. ZStack Cloud主菜单,点击资源中心 > 网络资源 > VPC > VPC路由器,进入VPC路由器界面,点击已创建的VPC路由器进入详情页,选择总览子页面,查看网卡监控,如图 91所示:
      图 91. 网卡监控数据


    如上所述,VM-1与VM-2能够互通,流量通过VPC路由器传输,网卡监控数据可以持续监测到流量。
  7. 开启分布式路由,验证VPC网络1与VPC网络2的互通性,监测流量走向
    1. ZStack Cloud主菜单,点击资源中心 > 网络资源 > VPC > VPC路由器,进入VPC路由器界面,点击已创建的VPC路由器进入详情页,在总览页面开启分布式路由,如图 92所示:
      图 92. 开启分布式路由


    2. 登录VM-1,检查是否能够ping通VM-2,如图 93所示:
      图 93. VM-1 ping通 VM-2


    3. 登录VM-2,检查是否能够ping通VM-1,如图 94所示:
      图 94. VM-2 ping通 VM-1


    4. 登录管理节点,使用如下api,输入VPC路由器的uuid,查看分布式路由启用情况,如图 95所示:
      GetVpcVRouterDistributedRoutingConnections uuid=2f8631b5a13e4f918543565464b21bb0
      图 95. 启用分布式路由


      如上所示,分布式路由已成功开启,系统开始优化东西向流量。
    5. ZStack Cloud主菜单,点击资源中心 > 网络资源 > VPC > VPC路由器,进入VPC路由器界面,点击已创建的VPC路由器进入详情页,选择总览子页面,查看网卡监控,如图 96所示:
      图 96. 网卡监控数据


    如上所述,VM-1与VM-2能够互通,流量在首次通过VPC路由器连通后,之后的流量将在VM-1和VM-2之间直接发送,网卡监控数据未监测到流量,符合预期,说明分布式路由已成功启用。

后续操作

至此,分布式路由的使用方法介绍完毕。

VPC路由器高可用

前提条件

VPC路由器高可用组的典型场景:
  • ZStack Cloud环境中,搭建一套VPC路由器高可用组环境,当组内主VPC路由器状态异常,将自动切换为备VPC路由器继续运行业务,保证业务流畅。

背景信息

本场景主要介绍VPC路由器高可用组的使用流程:
  1. 创建VPC路由器高可用组。
  2. 使用高用组内路由器创建VPC网络。
  3. 使用VPC网络创建云主机。
  4. 验证高可用组是否生效。

假定客户环境如下:

ZStack Cloud
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 172.24.19.64~172.24.19.79
    子网掩码 255.255.0.0
    网关 172.24.0.1
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.18.64~192.168.18.79
    子网掩码 255.255.0.0
    网关 192.168.0.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VPC网络
    私有网络 配置信息
    网卡 em01
    VLAN ID 2768
    IP CIDR 10.18.97.0/24
    网关 10.18.97.1
    DHCP服务IP 10.18.97.2

以下介绍VPC路由器高可用组实践步骤。

操作步骤

  1. ZStack Cloud中创建VPC路由器高可用组,并新建VPC路由器加入高可用组,云平台将自动生成配置完全相同的伙伴路由。创建方法请参考《用户手册》相关章节。
    创建的VPC路由器高可用组如图 97所示:
    图 97. VPC路由器高可用组


  2. 指定高可用组内的VPC路由器,在ZStack Cloud私有云界面创建三层的VPC网络。
    ZStack Cloud私有云主菜单,点击资源中心 > 网络资源 > VPC > VPC网络,进入VPC网络界面,点击创建VPC网络,在弹出的创建VPC网络界面,输入以下信息:
    • 名称:设置VPC网络名称
    • 简介:可选项,可留空不填
    • 二层网络:选择已创建的L2网络
    • VPC路由器:可选项,选择高可用组内的VPC路由器
    • 网络地址类型:选择IPv4
    • 网络段方式:选择CIDR
    • CIDR10.18.97.0/24
      Note: 网络段不可重叠。
    • 网关:可选项,可按需设置网关,例如:10.18.97.1
    • DHCP服务:可选择是否需要DHCP服务
      • IP分配策略:可选项,启用DHCP服务后,可按需选择设置IP分配策略。
      • DHCP服务IP:可选项,可按需设置DHCP服务IP,例如:10.18.97.2
    • DNS:可选项,可留空不填
    图 98所示,点击确定,创建VPC网络。
    图 98. 创建VPC网络


  3. 使用VPC网络创建私有云云主机。
    ZStack Cloud私有云主菜单,点击 资源中心 > > 云资源池 > 云主机,进入云主机界面,点击创建云主机,在弹出的创建云主机界面,可参考以下示例输入相应内容:
    • 名称:设置私有云云主机的名称
    • 简介:可选项,可留空不填
    • 数量:设置云主机数量,支持批量创建云主机
    • 标签:可选项,可为云主机绑定一个或多个标签
    • 计算规格:选择云主机的计算规格
    • 镜像:选择创建云主机所需要的镜像
    • 根云盘规格:选择根云盘规格
    • 数据云盘:按需添加数据云盘
    • 网络配置:选择已创建好的VPC网络
      • 设为默认网络:可选项,可将所选网络设置为默认网络
      • 指定IP:可选项,可在所选网络中为云主机指定IP地址
      • MAC地址:可选项,可在所选网络中为云主机设置MAC地址

      可点击添加网络配置配置不同的网络。

    • User Data:支持导入User Data,即用户自定义数据,通过上传自定义的参数或脚本,对主机做一些定制化配置或完成特定任务

    点击 确定,创建私有云云主机。

  4. 验证VPC路由器高可用组
    1. 登录云主机控制台,检查是否能够ping通外网(例如:www.baidu.com),如图 99所示:
      图 99. 云主机ping外网


    2. 通过停止高可用组内主VPC路由器来模拟路由器异常状态,备路由器将自动切换为主路由器,检查ping外网信息,如图 100图 101所示:
      图 100. 停止主VPC路由器


      图 101. 云主机ping外网信息


    如上所述,VPC主路由器状态异常后迅速切换至备路由器,云主机ping外网保持连通,仅有短暂延迟,VPC路由器高可用生效。

后续操作

至此,VPC路由器高可用的使用方法介绍完毕。

防火墙

前提条件

场景假定:用户有基于同一VPC网络部署的多台云主机,并通过公网访问外部依赖和更新服务。 为防止源代码泄露和降低安全风险,需限制这些云主机直接访问公网。 通过部署VPC防火墙并配置入方向规则,对公网返回并经由VPC路由器转发的流量进行控制,实现对云主机公网访问的统一限制。

假定用户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.108.10.100~10.108.10.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
    DHCP服务IP 10.108.10.101
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.29.10~192.168.29.20
    子网掩码 255.255.255.0
    网关 192.168.29.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VPC网络
    私有网络 配置信息
    网卡 em01
    VLAN ID 2800
    IP CIDR 192.168.1.0/24
    DHCP服务IP 192.168.1.2

背景信息

VPC防火墙实践包含以下步骤:
  1. 创建VPC网络。
  2. 使用VPC网络创建云主机。
  3. 创建VPC防火墙。
  4. 配置VPC防火墙入方向规则。
  5. 验证VPC云主机与公网云主机的连通性。

操作步骤

  1. 创建VPC网络。

    根据预先规划的网络配置信息创建VPC网络,并指定VPC路由器名称为VPCvRouter,VPC网络名称为VPC-L3

    具体创建方法请参见IPv4 基本部署

  2. 使用VPC网络创建云主机。

    创建云主机,名称设置为VPC云主机,加载已创建的VPC网络VPC-L3。计算规格、镜像等其他参数可根据实际需求进行配置。

  3. 创建VPC防火墙。
    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 高级网络服务 > 防火墙,进入防火墙界面,点击创建防火墙,在弹出的创建防火墙界面,可参考以下示例输入相应内容:
    • 名称:设置为VPC防火墙
    • 简介:可选项,可留空不填。
    • VPC路由器:设置为VPCvRouter
      Note: 创建防火墙需要VPC路由器需处于运行状态,且未绑定任何防火墙。
    图 102所示:
    图 102. 创建VPC防火墙


  4. 配置VPC防火墙入方向规则。

    在VPC网络中,云主机访问公网时,返回流量需要经过VPC路由器。 通过在入方向规则集中对返回流量进行控制,可以阻断云主机向公网发起的连接。 因此,本场景通过配置入方向规则实现对出公网访问的限制。

    在防火墙详情页的规则子页面,选择入方向,点击添加规则,在弹出的添加规则界面,可参考以下示例输入相应内容:
    • 优先级:设置规则优先级为1001
      Note:
      • 优先级支持输入范围:1001-2999,数字越小表示优先级越高。
      • 同一规则集内,规则优先级不能相同。
    • 行为:选择丢弃
      • 接受:允许VPC路由器上的网络请求通过。
      • 丢弃:不允许VPC路由器上的网络请求通过,且不向请求端反馈。
      • 拒绝:不允许VPC路由器上的网络请求通过,并向请求端反馈不通过信息。
    • 报文状态:可选项,不勾选。
    • 协议:选择TCP
    • 源IP地址:输入VPC云主机的IP地址。
    • 目的IP地址:输入L3-公有网络的IP地址段:10.108.10.100-10.108.10.200
    • 立即启用:开启立即启用。
    图 103所示:
    图 103. 创建规则


    同理,添加UDP和ICMP协议的规则,优先级为1002和1003。

  5. 验证VPC云主机与公网云主机的连通性。
    1. 使用公有网络创建云主机

      创建云主机,将名称设置为公网云主机,加载公有网络。

    2. 验证TCP协议规则

      使用iperf命令验证TCP协议规则,将VPC云主机作为发送端,公网云主机作为接收端。

      在接收端命令行输入iperf -s,在发送端命令行输入 iperf -c x.x.x.x(接收端IP地址) -i 1 -t 1000,查看展示的网络情况,如图 104所示:
      图 104. TCP协议验证
      发送端

      接收端

      如上所述,在设置规则后,TCP协议的网络请求无法发送,符合预期。
    3. 验证UDP协议规则

      使用iperf命令验证UDP协议规则,将VPC云主机作为发送端,公网云主机作为接收端。

      在接收端命令行输入iperf -s -u,在发送端命令行输入 iperf -c x.x.x.x(接收端IP地址) -u -i 1 -t 1000,查看展示的网络情况,如图 105所示:
      图 105. UDP协议验证
      发送端

      接收端

      如上所述,在设置规则后,UDP协议的网络请求发送后无法接收,符合预期。
    4. 验证ICMP协议规则
      登录VPC云主机,检查是否能够ping公网云主机,如图 106所示:
      图 106. ICMP协议验证


      如上所述,在设置规则后,ICMP协议的网络请求无法发送,符合预期。

后续操作

至此,VPC防火墙的使用方法介绍完毕。

Netflow

前提条件

Netflow:通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持Netflow V5、V9两种数据流输出格式。

Netflow的典型场景:
  • 用户存在一套VPC网络环境,需要对某网卡的进出流量进行分析。使用Netflow即可将流量信息传输至分析软件。

背景信息

本场景主要介绍使用Netflow的流程:
  1. 使用VPC网络创建云主机;
  2. 使用公有网络创建云主机;
  3. 添加Netflow;
  4. 验证Netflow。
假定客户环境如下:
  1. 公有网络
    公有网络 配置信息
    网卡 em01
    VLAN ID 非VLAN
    IP地址段 10.151.0.100~10.151.0.200
    子网掩码 255.0.0.0
    网关 10.0.0.1
    DHCP服务IP 10.151.0.101
  2. 管理网络
    管理网络 配置信息
    网卡 em02
    VLAN ID 非VLAN
    IP地址段 192.168.29.10~192.168.29.20
    子网掩码 255.255.255.0
    网关 192.168.29.1
    Note:
    • 出于安全和稳定性考虑,建议部署独立的管理网络,并与公有网络隔离。
    • 此管理网络与ZStack Cloud中的管理网络为相同概念(即:管理物理机、主存储、镜像服务器的网络),如果已创建可直接复用。
  3. VPC网络
    私有网络 配置信息
    网卡 em01
    VLAN ID 2800
    IP CIDR 192.168.3.0/24
    DHCP服务IP 192.168.3.2

以下介绍Netflow的实践步骤。

操作步骤

  1. 创建云主机

    ZStack Cloud私有云界面创建云主机。

    根据规划好的网络配置信息,在ZStack Cloud云平台使用VPC网络创建云主机,名称:Flow-sender,详情可参考本教程基本部署章节。

    同理,使用公有网络创建云主机,名称:Flow-collector。

  2. 添加Netflow
    ZStack Cloud私有云主菜单,点击资源中心 > 网络服务 > 高级网络服务 > Netflow,进入Netflow界面,点击添加Netflow,在弹出的添加Netflow界面,可参考以下示例输入相应内容:
    • 名称:设置Netflow名称
    • 简介:可选项,可留空不填
    • IP:输入Flow-collector的IP
    • 端口:输入2055
      Note: 需要正确配置收集器的IP和端口,以保证Netflow服务正常运行
    • 版本:选择V5
      Note: 不同版本的Netflow输出格式不同,请选择合适的版本
    • 流导出间隔:输入60
    • VPC路由器:选择Flow-sender使用的VPC路由器和网络
    图 107所示:
    图 107. 添加Netflow


  3. 验证Netflow
    本场景使用iperf命令发送网络流量,使用tshark软件收集Netflow流量信息。
    1. 在Flow-collector命令行输入iperf -s,在Flow-sender命令行输入iperf -c 10.151.0.123(Flow-collector的IP) -t 60 -P 10,查看是否接收成功,如图 108所示:
      图 108. 发送网络流量


    2. 在Flow-collector命令行输入tshark -f "udp port 2055 and ip src 192.168.3.253 " -i eth0 -V -c 1 -a duration:500,即可查看分析软件的抓包信息,如图 109所示:
      图 109. tshark软件抓包信息


    3. 如上所述,VPC路由器的网卡上产生流量时,Netflow会将流量信息发送至分析软件,Netflow设置生效。

后续操作

至此,Netflow的使用方法介绍完毕。

端口镜像

前提条件

端口镜像的典型场景:
  • 用户的核心业务运作于云主机VM-2上,需要检测VM-2的网络出入流量信息,以便分析业务报文,但直接在VM-2上进行监测将会影响业务,为确保业务稳定运行,在ZStack Cloud环境中对VM-2创建端口镜像,将VM-2网卡出入方向的流量报文镜像一份发送至VM-1接收端用于分析,即可达成需求。

背景信息

本场景主要介绍使用端口镜像的流程:
  1. 搭建VPC网络并创建云主机VM-1和VM-2;
  2. 创建流量网络对应的二层网络;
  3. 创建流量网络;
  4. 创建端口镜像;
  5. 添加会话,指定VM-2的网卡为源端口,指定VM-1的网卡为目的端口。
  6. 验证端口镜像是否生效。
假定客户环境如下:
管理网络/公有网络 配置信息
网卡 eth0
VLAN ID 非VLAN
IP地址段 172.26.56.161~172.26.56.170
子网掩码 255.255.0.0
网关 172.26.0.1
VPC网络 配置信息
网卡 eth0
VLAN ID 2800
IP CIDR 10.81.110.0/24
子网掩码 255.255.255.0
网关 10.81.110.1
流量网络 配置信息
网卡 eth0
VLAN ID 2900
IP CIDR 10.81.111.0/24
子网掩码 255.255.255.0
网关 10.81.111.1

操作步骤

  1. 搭建VPC网络并创建云主机VM-1和VM-2。
    1. 根据客户配置信息,搭建VPC网络并创建云主机VM-1、VM2。
    2. 为VM-1加载第二张网卡。
      进入VM-1详情页,点击配置信息 > 网卡 > 加载,为VM-1加载第二张网卡,本场景加载的第二张网卡使用公有网络。
      图 110所示:
      图 110. 云主机加载网卡


  2. 创建流量网络对应的二层网络。
    根据客户配置信息,创建流量网络对应的二层网络。
  3. 创建流量网络。

    ZStack Cloud主菜单,点击资源中心 > 网络资源 > 专用网络 > 流量网络,进入流量网络界面,点击创建流量网络,根据客户配置信息创建流量网络。

  4. 创建端口镜像。
    ZStack Cloud主菜单,点击资源中心 > 网络服务 > 高级网络服务 > 端口镜像,进入端口镜像界面,点击创建端口镜像,弹出创建端口镜像界面。
    可参考以下示例输入响应内容:
    • 名称:设置端口镜像名称
    • 简介:可选项,可留空不填
    • 流量网络:选择端口镜像使用的流量网络
      Note:
      • 流量网络是端口镜像的专用网络,用于将网卡的网络流量镜像到远端;
      • 流量网络仅用于端口镜像,不能作为其他网络使用;
      • 一个端口镜像占用一条流量网络;
      • 需确保端口镜像监测的云主机在流量网络加载的集群内。
    • 立即启用:可选项,可在创建完成后立即启用端口镜像,启用后可能占用物理网络带宽,请确保业务能够正常运行。
    图 111所示:
    图 111. 创建端口镜像


  5. 添加会话。
    在端口镜像详情页,点击会话 > 添加会话,指定VM-2为源端口云主机,指定VM-1为目的端口云主机,可参考以下示例输入相应内容:
    • 名称:设置会话名称
    • 类型:选择双方向,即可监测源端口云主机出入方向的网络流量
    • 源端口云主机:选择VM-2
    • 源端口网卡:选择VM-2的网卡
    • 目的端口云主机:选择VM-1
    • 目的端口网卡:选择VM-1的非默认网卡
    图 112所示:
    图 112. 添加会话


  6. 验证端口镜像是否生效。
    1. 打开源云主机VM-2控制台,使用ping ${DhcpServerIp}命令,使源云主机向DHCP Sever发送ICMP报文,如图 113所示:
      图 113. 源云主机发送ICMP报文


    2. 打开目的云主机控制台,使用tcpdump -eni eth1 icmp命令,查看是否通过端口镜像复制ICMP报文,其中,eth1为目的网卡接口名,可通过ifconfig -a命令查询。
    图 114所示:
    图 114. 目的云主机接收ICMP报文


后续操作

至此,目的云主机已通过端口镜像复制了源云主机的网络报文,端口镜像已正确生效,用户可将VM-1接收到的网络报文用于监控分析。

共享带宽

背景信息

场景假定:用户有基于同一VPC网络部署的多台云主机,通过弹性IP进行公网访问。为降低公网访问成本,通过共享带宽实现资源共享和集中限速。

假定客户环境如下:
公有网络/管理网络 配置信息
网卡 ens3
VLAN ID 非VLAN
IP地址段 172.xxx.xxx.161~172.xxx.xxx.170
子网掩码 255.255.0.0
网关 172.xxx.xxx.1
VPC网络 配置信息
网卡 ens3
VLAN ID 3
IP CIDR 10.xxx.xxx.0/24
子网掩码 255.255.255.0
网关 10.xxx.xxx.1
共享带宽实践包含以下步骤:
  1. 搭建VPC网络, 创建云主机。
  2. 创建弹性IP并绑定云主机。
  3. 创建共享带宽,绑定虚拟IP。
  4. 验证共享带宽是否生效。

操作步骤

  1. 搭建VPC网络,创建云主机。
    1. 创建公有网络。

      根据公有网络配置信息表,创建公有网络,名称为PublicNetwork。

      图 115所示:
      图 115. 创建公有网络
    2. 添加路由器镜像。
      获取openEuler版VPC路由器镜像,并上传到路由器镜像界面,命名为VR-Image。
      • 镜像名称:ZStack-vRouter-openEuler-2203-5.5.30
      • 下载地址:点击这里
      图 116所示:
      图 116. 添加路由器镜像
    3. 创建路由器规格。
      创建路由器规格,命名为VR-test。注意设置以下参数:
      • 镜像:选择步骤b中添加的VR-Image
      • 管理网络:本场景使用公管合一部署模式。选择步骤a中创建的公有网络PublicNetwork
      • 公有网络:选择步骤a中创建的公有网络PublicNetwork

      其他参数按需配置。

      图 117所示:
      图 117. 创建路由器规格
    4. 创建VPC路由器。

      使用路由器规格VR-test,创建VPC路由器vpc-router。

      图 118所示:
      图 118. 创建VPC路由器
    5. 创建VPC网络

      根据配置信息表,创建VPC网络,命名为vpc_network,并挂载步骤d中创建的VPC路由器vpc_router

      图 119所示:
      图 119. 创建VPC网络
    6. 创建云主机
      基于VPC网络vpc_network创建三台云主机VM-1, VM-2,VM-3,三台云主机的默认IP地址如下:
      • VM1:10.xxx.xxx.126
      • VM2:10.xxx.xxx.252
      • VM3:10.xxx.xxx.231
  2. 创建弹性IP并绑定云主机。
    1. 创建弹性IP

      ZStack Cloud主菜单,点击资源中心 > 网络服务 > 基础网络服务 > 弹性IP,进入弹性IP界面。点击创建弹性IP,弹出创建弹性IP界面。

      可参考以下示例输入相应内容:
      • 名称:设置弹性IP名称
      • 简介:可选项,可留空不填
      • 虚拟IP方法:本场景选择创建虚拟IP
      • 网络:选择公有网络-PublicNetwork
      创建弹性IP、虚拟IP所示:
      图 120. 创建弹性IP
      使用此方法依次创建3个弹性IP,命名为EIP1、EIP2、EIP3。本实践中创建的弹性IP对应的虚拟IP地址如下:
      • vip-for-EIP1:172.xx.xx.170
      • vip-for-EIP2:172.xx.xx.169
      • vip-for-EIP3:172.xx.xx.164
    2. 绑定弹性IP至云主机
      弹性IP界面,选择已创建的弹性IP,点击操作 > 绑定网卡,将3个弹性IP分别绑定到3台云主机的默认网卡:
      • EIP1(172.xx.xx.170):绑定VM-1(10.xxx.xxx.239
      • EIP2(172.xx.xx.169):绑定VM-2(10.xxx.xxx.213
      • EIP3(172.xx.xx.164):绑定VM-3(10.xxx.xxx.246
      图 121所示:
      图 121. 绑定弹性IP至云主机
  3. 创建共享带宽, 绑定虚拟IP。
    ZStack Cloud主菜单, 点击资源中心 > 网络服务 > 共享带宽, 进入共享带宽界面。点击创建共享带宽, 弹出创建共享带宽界面。可参考以下示例输入相应内容:
    • 名称:设置共享带宽名称,本场景设置为test
    • 简介:可选项,可留空不填
    • 带宽大小:设置带宽大小,共享带宽下所有虚拟IP的总速度不会超过该数值。本场景设置为200 Mbps
    • 公有网络:选择公有网络PublicNetwork
    • VPC路由器:选择VPC路由器vpc_router
    • 虚拟IP:选择EIP1EIP2EIP3对应的虚拟IP
    图 122所示:
    图 122. 创建共享带宽, 绑定虚拟IP
  4. 验证共享带宽是否生效。
    1. 创建公网测试云主机

      创建3台公网云主机,模拟公网服务器进行测试,命名为公网test-1公网test-2公网test-3.

    2. 启动测试云主机iperf3
      分别登录公网test-1、公网test-2、公网test-3,执行以下命令:
      [root@localhost ~]# iperf3 -s
    3. 同时登录VM-1、VM2、VM3控制台,执行以下命令,分别向3台公网测试云主机发送数据:
      [root@localhost~]# iperf3 -c ${Test_Server_IP}   # ${Test_Server_IP}表示公网test-1/2/3的IP地址
      图 123所示:
      图 123. 发送数据
    4. 计算总带宽并验证

      分别记录VM-1/2/3的Sender Bitrate, 如上图标记的ABC所示, 并计算总带宽。

      总带宽 = A + B + C

      此处所得总带宽 = 66.5 Mbits/sec + 66.3 Mbits/sec + 66.9 Mbits/sec = 199.7 Mbits/sec, 小于设定的带宽大小200 Mbps, 共享带宽生效。

后续操作

至此,共享带宽的使用方法介绍完毕。
专有网络(VPC)使用教程 | 5.5.30 | ZStack Cloud · ZCF | ZStack 资源中心