SDN 网络服务为云主机、容器、安全容器、裸金属等计算资源构建安全隔离、可自主配置和管理的虚拟网络环境,提升云上资源安全性并简化网络部署。用户可自由配置子网、IP 地址范围、虚拟网卡、安全组、网络 ACL、网关防火墙等资源,也可搭配路由器、NAT 网关、公网 IP、二层桥接,支撑业务系统部署。
产品优势
安全可靠
支持不同网络间的二层逻辑隔离与物理隔离,并通过安全组、网络 ACL 和网关防火墙提供访问控制;支持多可用区部署,保障网络服务可靠性。
灵活配置
通过软件定义网络的方式,实现子网、IP 地址范围、安全组、路由器和公网 IP 等网络对象的按需配置和灵活定义。
高性能网络
通过 DPDK 纵向提升网络节点性能,并通过多活部署实现横向扩展。
IPv4/IPv6 双栈
统一网络架构支持 IPv4/IPv6 双栈,降低多协议环境下的配置与维护复杂度,减少业务适配成本。
互联互通
在安全隔离的基础上,支持灵活配置内外部网络之间及不同私有网络之间的互联互通。
全栈网络
支持云主机、容器、安全容器和裸金属统一进行网络规划与管理,打通不同计算形态间的网络连接,实现全栈资源互联互通。
主要功能
网络
自定义虚拟网络
支持在物理网络基础上构建虚拟网络,虚拟网络类型可以选择 Geneve、VLAN 或 Flat。
Geneve 和 VLAN 网络通过网络分段实现二层隔离;Flat 网络直接接入指定物理网络,不使用 VLAN ID。
支持在虚拟网络中创建 IPv4、IPv6 或 IPv4/IPv6 双栈的一个或多个子网。
支持自定义子网的网段、网关、IP 地址范围和 DHCP 等配置,按需对网络进行规划和管理。
自定义外部网络
支持构建能通过路由器访问的外部网络,以满足虚拟网络访问公网、专线和办公网等网络的需求。外部网络类型可以选择 VLAN 或 Flat。
自定义可用区
支持为网络选择多个可用区,通过将节点划分至不同可用区,实现节点之间的物理隔离。用户可以在构建虚拟网络和路由器时选择独立的可用区,以满足业务隔离需求。
多生产网
支持构建多个物理网络。创建虚拟网络时,可以选择在指定的物理网络上构建,使不同物理网络上的虚拟网络实现二层物理隔离。
实例互联互通
支持同一虚拟网络中的云主机、容器、安全容器和裸金属等资源互联互通。
容器网络
提供高性能的容器网络 API,让容器网络统一使用 SDN 网络服务。
虚拟网卡
自定义虚拟网卡
支持灵活配置虚拟网卡的 IP 地址和安全组等,并支持将虚拟网卡与云主机、容器、安全容器和裸金属等资源绑定或解绑。
IPv4/IPv6 双栈
支持将虚拟网卡的 IP 地址配置为 IPv4、IPv6 或 IPv4/IPv6 双栈类型,以满足多样化的组网需求。
虚拟 IP
支持创建虚拟 IP、为虚拟 IP 绑定公网 IP,以及为多个虚拟网卡分配共同的虚拟 IP,满足高可用架构对虚拟 IP 的需求。
辅助私网 IP
支持为云主机和裸金属分配多个辅助私网 IP,满足云主机和裸金属使用多个 IP 提供业务的需求。
SR-IOV 信任模式
支持为启用 SR-IOV 的虚拟网卡配置信任模式。开启后,支持启用混杂模式。目前仅支持 Mellanox CX4/CX5/CX6 系列网卡。
SR-IOV 流量镜像
支持创建 SR-IOV 虚拟网卡并挂载至云主机,支持将交换机流量镜像至云主机。
自定义带宽限制
支持灵活配置虚拟网卡的 QoS 带宽,自定义虚拟网卡的带宽能力。
安全组
自定义安全组
支持自行创建安全组。安全组支持有状态和无状态,并可绑定至相应的资源网卡,使绑定相同安全组的网卡属于同一安全域。
自定义安全组规则
支持灵活配置安全组访问规则。访问规则支持多种协议类型和匹配方式,以满足各类安全隔离要求。安全组规则更新后,将自动应用至关联的资源网卡。
网络 ACL
自定义网络 ACL
支持自行创建网络 ACL,在网络 ACL 中配置出入向规则,并将其绑定至子网网关,实现子网级别的访问控制。
自定义网络 ACL 出入向规则
支持灵活配置网络 ACL 的出入向访问控制规则。规则支持多种协议类型和匹配策略,并可调整优先级,以满足子网间的访问控制要求。出入向规则更新后,将自动应用至关联的子网网关。
网关防火墙
自定义网关防火墙
支持自行创建网关防火墙,在网关防火墙中配置出入向规则,并将其绑定至路由器网关,实现路由器北向的访问控制。
自定义网关防火墙出入向规则
支持灵活配置网关防火墙的出入向访问控制规则。规则支持多种协议类型和匹配策略,并可调整优先级,以满足路由器北向网络的访问控制要求。出入向规则更新后,将自动应用至关联的路由器网关。
路由器
自定义互联子网
支持将不同子网绑定至同一路由器,实现子网间互联互通。
自定义路由规则
支持根据业务需求灵活配置静态路由和策略路由。静态路由可通过设置目标网段和下一跳管理网络流量的转发路径;策略路由可对网络流量进行更精细化的管理。
IPv4/IPv6
支持连接 IPv4 子网和 IPv6 子网。路由器网关支持 IPv4 单栈、IPv6 单栈和 IPv4/IPv6 双栈,以满足不同的组网需求。
共享带宽
支持在设置路由器网关时,使子网通过配置的 SNAT 获得访问外部网络的能力。
自定义共享带宽限制
支持灵活配置路由器的 QoS 带宽,自定义路由器的带宽能力。
连接多外部网络
支持将路由器同时连接至不同的外部网络,使其除连接公网外,还可同时连接办公网和专线等网络,方便构建混合云业务。
路由器多活
支持通过 ECMP(等价多路径)将路由器连接至多个网络节点,并支持横向扩展多活网络节点,以满足高可用和高带宽需求。
NAT 网关
DNAT 规则
支持创建 DNAT 规则,将公网 IP 或路由器网关 IP 和端口映射至内网地址和端口,使内网云主机和裸金属能够对外提供服务。
SNAT 规则
支持创建 SNAT 规则,将内网地址转换为公网 IP 或路由器网关 IP,使内网云主机和裸金属能够访问公网。
公网 IP
绑定公网 IP
支持根据业务需求,将公网 IP 资源绑定至云主机、裸金属或路由器,使相关资源获得与公网互相访问的能力。
自定义带宽限制
支持灵活配置公网 IP 的 QoS 带宽,自定义公网 IP 的带宽能力。
二层桥接
二层桥接管理
支持指定可用区、云内隧道网络、VLAN ID 和带宽创建二层桥接,将云外的 VLAN 网络二层接入云内的隧道网络。
拓扑展示
网络拓扑图形化展示
支持直观查看云平台中的网络拓扑。拓扑图中包含已创建的路由器、网络,以及各子网下关联的云主机等资源信息。
网络运维
网络抓包
支持指定物理网卡和虚拟网卡进行抓包。用户可以通过模板选择抓包过滤条件,也可以自定义过滤条件。抓包过程中可实时查看抓包数量,抓包结束后可通过时延分析检查云平台中的网络时延。
网络配置
支持集中查看和配置业务网络的 VLAN 范围。创建 VLAN 网络时,可以从已配置的范围内选择 VLAN ID。
提交配置前,支持检查 VLAN 范围与已使用的 VLAN ID 是否存在冲突,降低配置错误对现有网络业务的影响。
网络节点
网络节点管理
支持查看网络节点状态、网络节点上承载的出口路由器,以及调整路由器的高可用优先级。
支持启用和禁用网络节点。禁用节点后,其承载的出口路由器将按照高可用优先级迁移至其他可用节点;重新启用后,出口路由器按照优先级自动回迁。
二层桥接节点管理
支持查看二层桥接节点状态、节点上承载的二层桥接,以及调整二层桥接的高可用优先级。
支持启用和禁用二层桥接节点。禁用节点后,其承载的二层桥接将按照高可用优先级迁移至其他可用节点;重新启用后,二层桥接按照优先级自动回迁。
裸金属网关节点管理
支持查看裸金属网关节点状态、节点上承载的裸金属网络端口,以及调整裸金属网络端口的高可用优先级。
支持启用和禁用裸金属网关节点。禁用节点后,相关裸金属网络端口将按照高可用优先级迁移至其他可用节点;重新启用后,裸金属网络端口按照优先级自动回迁。
操作审计
网络资源操作审计
支持查看网关防火墙和网络 ACL 两类资源的相关操作记录。