网络
云平台中用于连接云主机、容器和裸金属主机等资源的逻辑网络,分为内部网络和外部网络。
内部网络主要为云上资源提供二层隔离的私有网络环境。外部网络主要用于连接公网、办公网和专线等外部网络,也可以作为公网 IP 地址池的承载网络。
虚拟网卡
一种用于连接网络与云上资源的弹性网络接口,可以绑定至云主机等资源,并支持在不同资源之间迁移。
虚拟网卡可以配置 IP 地址、安全组、带宽和虚拟 IP 等网络属性。通过为资源配置多个虚拟网卡,可以扩展资源的网络接入能力,使资源同时连接多个网络。
安全组
一种资源级访问控制机制。通过将安全组关联至虚拟网卡,可以为具有相同安全保护需求的资源提供统一的访问控制策略。安全组支持有状态和无状态两种类型。
说明:
- 有状态:响应流量会被自动允许,无需配置对应的反向规则。
- 无状态:响应流量不会被自动允许,必须通过规则明确放行。
一般场景使用有状态安全组。以下场景需要使用无状态安全组:
- 无状态安全组的处理性能高于有状态安全组。在裸金属场景中,如果对网络性能要求较高,可以使用无状态安全组。
- 在 LVS 负载均衡的 DR 模式下,云主机的虚拟网卡需要使用无状态安全组。
网络 ACL
一种子网级流量访问控制机制。通过将网络 ACL 与子网关联,并配置入方向和出方向规则,可以控制进入和离开子网的流量。
说明:
- 网络 ACL 规则为无状态规则,响应流量必须通过规则明确放行。
网关防火墙
一种路由器级流量访问控制机制。通过将网关防火墙与路由器的外部网关关联,并配置入方向和出方向规则,可以控制经过路由器北向出口的流量。
说明:
- 网关防火墙规则为有状态规则,响应流量会被自动允许。
路由器
提供三层路由能力的网络资源。路由器可以连接不同子网,实现子网之间的互联互通;配置外部网关后,还可以连接内部网络与外部网络。
NAT 网关
一种提供网络地址转换能力的网络服务。通过配置 DNAT 和 SNAT 规则,可以使内网云主机、裸金属主机等资源对外提供服务或访问公网。
公网 IP
一种独立的公网地址资源。公网 IP 与云主机、裸金属主机等资源的虚拟网卡绑定后,可以使资源直接与公网通信;与路由器绑定后,可以为路由器连接的内部网络提供公网访问能力。
网络可用区
同一资源池内独立提供 DHCP 服务和三层网络服务的逻辑区域。
CIDR(Classless Inter-Domain Routing)
即无类别域间路由,是一种用于分配 IP 地址和表示 IP 网段的寻址方式。
CIDR 采用“IP 地址/网络前缀长度”的格式,例如
192.168.1.0/24。斜线后的数字表示网络前缀所占的位数。Flat 网络
一种直接接入指定物理网络、不使用 VLAN ID 进行网络分段的网络模式。Flat 网络的流量通过对应的物理网络传输。
VLAN 范围
业务网络可以使用的 VLAN ID 范围。创建 VLAN 网络时,可以从网络配置中已设置的 VLAN 范围内选择 VLAN ID。
说明:
- 当前仅支持修改物理网络
physnet2的 VLAN 范围。 - VLAN 范围由云管理员统一查看和编辑。
- 当前仅支持修改物理网络
SR-IOV 信任模式
SR-IOV 虚拟网卡支持的一种配置模式。开启后,支持启用混杂模式。开启信任模式的 SR-IOV 虚拟网卡绑定资源时,目标计算节点的物理网卡必须满足对应的硬件要求。
说明:
- 当前仅 Mellanox ConnectX-4、ConnectX-5 和 ConnectX-6 系列物理网卡支持 SR-IOV 信任模式。
网络节点
云平台业务网络的南北向出口节点,负责业务隧道网络与云外非隧道网络之间的转换。网络节点承载出口路由器,并提供公网 IP、NAT 和路由等能力。
二层桥接节点
负责连接云内业务隧道网络与云外 VLAN 网络的节点。通过二层桥接节点,可以实现云内网络与云外网络之间,以及不同云平台业务网络之间的二层互通。
裸金属网关节点
负责将裸金属主机使用的 VLAN 网络转换为业务隧道网络,使裸金属主机能够接入云平台的隧道网络,并使用安全组、分布式路由器和分布式交换机等网络能力。
基本概念
此篇文章对你是否有帮助?
有帮助
没帮助