常见问题

本页面提供关于SDN网络服务的一些常见问题的解答

一般性问题

网络服务相关资源的配额怎么配置?

网络服务相关的资源需要有可用的配额才能创建,可以在【产品与服务】--【监控与管理】--【配额管理】中进行配置。

网络服务产生计费的资源有哪些?

网络可计费的资源有路由器和公网IP。

网络服务中对非云管理员用户有哪些限制?

非云管理员用户的网络/子网列表不展示共享网络/子网。
非云管理员用户创建网络无法指定网络类型、可见性以及网络模式,默认是内部网络、项目专享、Geneve类型;可以通过云管理员用户创建网络时指定非云管理员用户所在的部门/项目,用于为其创建外部网络和非Geneve类型的网络。
非云管理员用户无法使用容器相关网关资源。
非云管理员用户无法使用网络抓包服务。

网络

网络支持哪几种类型?

创建网络时,网络类型支持Geneve、VLAN和Flat。

内部网络、外部网络、容器网络的区别?

内部网络是云主机、裸金属使用的网络;外部网络是路由器北向出口、公网IP使用的网络;容器网络是安全容器使用的网络。

内部网络和容器网络可以连接到同一个路由器下实现三层互通,也可以分别连接到各自的路由器下实现三层隔离,路由器通过外部网络连接到云外。

所有网络类型都支持组播吗?

组播功能目前仅VLAN网络支持。当不开启组播时,组播流量类似广播,会发送到当前计算节点同网络的其他云主机;当开启组播后,只有加入组播组的云主机才会收到组播流量。

子网

如何批量创建子网?

支持批量创建同一个网络的子网。在创建网络时,点击【添加IPv4子网】或【添加IPv6子网】添加子网,然后点击【创建网络】,即可批量创建该网络下的子网。
不支持批量创建不同网络的子网。

创建子网时不开启DHCP有什么影响?

创建子网时若不开启DHCP服务,则使用此子网创建云主机时,云主机无法获取IP地址,并且不能初始化创建云主机时配置的用户密码。

虚拟网卡

虚拟网卡列表展示哪些资源的网卡?

目前虚拟网卡列表展示的是云主机、容器等计算类资源的网卡,不包含DHCP、子网网关以及外部网关等网络资源的网卡。

配额中表示的虚拟网卡使用量与网卡列表的数量一致吗?

不一致,配额中的虚拟网卡使用量一般大于虚拟网卡列表展示的数量。

虚拟网卡绑定云主机后,会立刻处于运行中吗?

不一定。绑定网卡是一个异步操作,需要等待较短时间后,虚拟网卡状态才会变为运行中。

虚拟网卡解绑云主机后,会立刻处于停止状态吗?

不一定。解绑网卡是一个异步操作,需要等待较短时间后,虚拟网卡状态才会变为停止状态。

删除使用SR-IOV网卡的云主机后,网卡还会展示在虚拟网卡列表吗?

会。目前删除使用SR-IOV网卡的云主机后,不会同时删除该SR-IOV网卡。

SR-IOV网卡信任模式支持哪些网卡?

SR-IOV网卡支持开启信任模式,目前仅支持Mellanox CX4/CX5/CX6系列网卡。

访问控制

安全组、网络ACL、网关防火墙对比

对比项安全组网络ACL网关防火墙
访问控制对象云主机、裸金属等实例级别的访问控制子网级别的访问控制路由器北向出口的访问控制
规则默认拒绝所有,支持创建允许规则默认拒绝所有,支持允许、拒绝规则默认拒绝所有,支持允许、拒绝规则
有无状态支持有状态和无状态无状态:回向数据流必须被规则明确允许有状态:回向数据流会被自动允许,不受任何规则影响
生效方式在创建云主机、裸金属等实例时指定安全组,或在实例创建后关联安全组,规则才会应用到实例创建网络ACL并绑定子网后,规则将自动应用到关联子网内的所有云主机、裸金属等实例创建网关防火墙并绑定路由器后,规则将自动应用到关联路由器下的所有子网及子网内的云主机、裸金属等实例
规则优先级不涉及规则优先级。安全组仅支持允许规则,满足任一规则即可放行按照规则优先级顺序匹配按照规则优先级顺序匹配

安全组有状态和无状态的区别以及使用场景

有状态:回向数据流会被自动允许,不受任何规则影响。

无状态:回向数据流必须被规则明确允许。

一般使用安全组都是有状态的,以下场景需要使用无状态安全组:

  1. 无状态安全组性能比有状态安全组好。在裸金属场景下,如果对网络性能有要求,可以考虑使用无状态安全组。
  2. 在LVS负载均衡的DR模式下,云主机的虚拟网卡需要使用无状态安全组。

无状态安全组规则如何配置?

无状态安全组的回向数据流也需要通过明确的允许规则放行,但允许规则的源IP、目的端口在一些场景下不可控。例如,云主机访问任意公网地址时,回向数据流的源IP网段不确定,目的端口也是云主机使用的随机端口,因此很难配置回向数据流的允许规则。建议使用无状态安全组的云主机不允许任意网络的出向访问。

路由器

路由器连接子网时支持指定IP地址吗?

支持,但该子网在创建时不能设置网关。

路由器的可用区是什么含义?

路由器的可用区代表路由器外部网关所属的网络节点。

路由器外部网关开启和关闭SNAT有什么区别?

开启SNAT:云主机访问外网的流量默认会进行SNAT转换,使用外部网关IP访问外网。
关闭SNAT:云主机访问外网的流量通过路由转发的方式发送出去。

路由器支持IPv6吗?公网IP支持IPv6吗?

路由器支持连接IPv6子网,也支持在设置路由器网关时选择具有IPv6子网的外部网络,并支持设置IPv6静态路由和策略路由。

公网IP不支持IPv6,即不支持将公网IPv6地址映射到内部IPv6或IPv4地址。

路由器中的静态路由和策略路由有什么关系?

路由器中的静态路由仅支持配置目的CIDR和下一跳,而策略路由支持更加灵活的策略选择,例如优先级、协议、源端口范围、目的端口范围、允许、拒绝、重新路由,以及根据源CIDR、目的CIDR、源接口、目的接口进行路由。

需要注意的是,匹配静态路由后才会进入策略路由,策略路由是静态路由的补充。

NAT网关

路由器设置网关开启SNAT和NAT网关是什么关系?

路由器设置网关并开启SNAT后,会自动为路由器下的所有子网设置SNAT规则,即路由器下的所有子网访问外部网络时,使用路由器网关IP进行SNAT转换。

当路由器关联NAT网关后,NAT网关的SNAT规则中会以只读方式显示默认使用路由器网关IP的SNAT规则。用户还可以创建自定义SNAT规则,例如为某个子网中的部分IP设置SNAT规则。

SNAT规则按照内网CIDR的子网掩码长度从大到小进行匹配,例如/32的优先级高于/24。

路由器设置网关时不开启SNAT,可以使用NAT网关吗?

可以。用户在设置NAT网关的DNAT和SNAT规则时选择公网IP即可。

NAT网关里的公网IP和外部IP是什么意思?

NAT网关里的公网IP是用户在公网IP页面创建的公网IP,也叫Floating IP。用户设置DNAT和SNAT规则时可以灵活选择公网IP。

NAT网关里的外部IP指路由器的网关IP,用户可以仅使用路由器的网关IP设置DNAT和SNAT规则。

如果云主机关联了DNAT或SNAT规则,绑定公网IP后是否会影响DNAT规则访问云主机?云主机访问外网时使用SNAT规则的IP还是公网IP?

云主机绑定公网IP后,不会影响通过DNAT规则访问云主机;云主机主动访问外网时使用公网IP进行SNAT转换,不使用SNAT规则中的IP。

网关防火墙、网络ACL规则是否影响NAT网关?

NAT网关作用于路由器中,位于网关防火墙和网络ACL之间。因此,网关防火墙规则先于NAT网关生效,网络ACL规则后于NAT网关生效。

NAT网关支持NAT64吗?

NAT网关不支持NAT64,即不支持IPv6到IPv4的NAT转换。

公网IP

公网IP绑定资源有哪些要求?

  1. 公网IP目前支持绑定到云主机、安全容器、裸金属等类型的资源。
  2. 被绑定资源的网卡所属子网必须连接路由器,并且该路由器的外部网络与公网IP所在网络一致。

二层桥接

二层桥接通过哪个物理网络连接到云外?

二层桥接使用二层桥接节点上的physnet2业务物理网络连接到云外,与云主机使用VLAN网络的物理网络相同。因此,二层桥接使用的VLAN ID不能与云主机使用的VLAN网络ID相同。

二层桥接节点有什么要求?

二层桥接节点将云平台内的Geneve隧道网络转换为VLAN网络,实现与云外网络的二层互通。二层桥接节点需要同时具备业务物理网络和隧道物理网络。

二层桥接节点一般与网络节点融合部署,也可以单独使用节点。

网络节点

禁用三类网络节点后,节点上承载的资源会如何处理?

禁用网络节点后,节点承载的出口路由器会按照高可用优先级迁移至其他可用节点;重新启用后,出口路由器会按照优先级自动回迁。

禁用裸金属网关节点后,节点承载的裸金属网络端口会按照高可用优先级迁移至其他可用节点;重新启用后,裸金属网络端口会按照优先级自动回迁。

禁用二层桥接节点后,节点承载的二层桥接会按照高可用优先级迁移至其他可用节点;重新启用后,二层桥接会按照优先级自动回迁。

网络运维

如何配置创建VLAN网络时可以使用的VLAN范围?

可以在【网络运维】--【网络配置】中配置业务网络的VLAN范围。创建VLAN网络时,可以从已配置的范围内选择VLAN ID。

网络抓包

网络抓包支持对哪些接口进行抓包?

支持对云主机、裸金属、负载均衡的虚拟网卡进行抓包,也支持对网络节点、计算节点、裸金属网关节点、二层桥接节点的物理网卡进行抓包。

操作审计

操作审计支持查看哪些网络资源的操作记录?

目前操作审计支持查看网关防火墙和网络ACL两类资源的相关操作记录。