Koncepty sítě pro Azure Red Hat OpenShift

Tento článek obsahuje přehled Azure Red Hat OpenShift sítí v clusterech OpenShift 4. Zahrnuje diagram a seznam důležitých koncových bodů. Další informace o základních konceptech sítí OpenShift najdete v dokumentaci k sítím Azure Red Hat OpenShift 4.

Schéma sítě Azure Red Hat OpenShift.

Když nasadíte Azure Red Hat OpenShift na OpenShift 4, celý cluster se nachází ve virtuální síti. V rámci této virtuální sítě jsou uzly řídicí roviny a pracovní uzly každé umístěny ve vlastní podsíti. Každá podsíť používá interní nástroj pro vyrovnávání zatížení a veřejný nástroj pro vyrovnávání zatížení.

Poznámka:

Informace o nejnovějších změnách najdete v tématu Co je nového v Azure Red Hat OpenShiftu.

Síťové komponenty

Následující seznam popisuje důležité síťové komponenty v clusteru Azure Red Hat OpenShift.

  • aro-pls

    • Tento koncový bod služby Azure Private Link používají technici microsoftu a specialisté na spolehlivost webů Red Hat ke správě clusteru.
  • aro-internal

    • Proces instalace clusteru vytvoří tento interní nástroj pro vyrovnávání zatížení. Vyvažuje zatížení serveru API v interní síti (api-int) a přenáší interní provoz služeb. Uzly řídicí roviny a pracovní uzly jsou ve fondu backendu.
    • Komponenta cloud-controller-manager může vytvořit další interní IP adresy front-endu nástroje pro vyrovnávání zatížení, když vytvoříte službu Kubernetes typu LoadBalancer s anotací service.beta.kubernetes.io/azure-load-balancer-internal: "true". Tyto IP adresy jsou oddělené od prostředku spravovaného RP internal-lb-ip-v4.
  • Aro

    • Tento koncový bod se používá pro jakýkoli veřejný provoz. Když vytvoříte aplikaci a trasu, představuje tento koncový bod cestu pro příchozí provoz.
    • Tento koncový bod také směruje a vyrovnává provoz na server rozhraní API (pokud je rozhraní API veřejné). Tento koncový bod přiřadí veřejnou odchozí IP adresu, aby řídicí roviny mohly přistupovat k Azure Resource Manageru a hlásit zpět stav clusteru.
    • Tento nástroj pro vyrovnávání zatížení také pokrývá odchozí připojení k internetu z jakéhokoli podu spuštěného v pracovních uzlech prostřednictvím odchozích pravidel Azure Load Balanceru.
      • Pravidla odchozích přenosů se v současné době nedají konfigurovat. Přidělují každému uzlu 1 024 portů TCP.
      • DisableOutboundSnat není nakonfigurovaný v pravidlech nástroje pro vyrovnávání zatížení, takže pody by mohly získat jako výchozí IP adresu jakoukoli veřejnou IP adresu nakonfigurovanou v tomto ALB.
      • V důsledku dvou předchozích bodů je jediným způsobem přidání dočasných portů SNAT přidáním veřejných služeb typu LoadBalancer do Azure Red Hat OpenShiftu.
  • aro-nsg

    • Když zveřejníte službu, rozhraní API vytvoří v této skupině zabezpečení sítě pravidlo, aby provoz procházel a dosáhl řídicí roviny a uzlů přes port 6443.
    • Ve výchozím nastavení tato skupina zabezpečení sítě umožňuje veškerý odchozí provoz. V současné době lze odchozí provoz omezit tak, aby směřoval pouze do řídicí roviny Azure Red Hat OpenShift.
  • Azure Container Registry

    • Registr kontejneru je poskytován a používá ho interně Microsoft. Je určená jen pro čtení a není určená pro uživatele Azure Red Hat OpenShiftu.
      • Tento registr poskytuje image hostitelské platformy a komponenty clusteru. Například monitorování nebo zaznamenávání kontejnerů.
      • Připojení k tomuto registru probíhají přes privátní koncový bod (interní připojení mezi službami Azure).
      • Ve výchozím nastavení není tento interní registr dostupný mimo cluster.
  • Soukromý odkaz

    • Private Link umožňuje síťové připojení z roviny správy do clusteru. To používají technici microsoftu a společnosti Red Hat pro spolehlivost webů k usnadnění správy clusteru.

Zásady sítí

  • Ingress: Síťový plugin OVN-Kubernetes podporuje zásady příchozí síťové komunikace. Zásady sítě jsou ve výchozím nastavení povolené a uživatelé je vynucují. Zásady příchozího síťového provozu jsou v souladu s V1 NetworkPolicy.

  • Odchozí provoz: OpenShift podporuje zásady odchozího síťového provozu prostřednictvím funkce brány firewall pro odchozí provoz. Každý obor názvů nebo projekt může mít pouze jednu zásadu výchozího přenosu dat. Výchozí obor názvů nepodporuje zásady výchozího přenosu dat. Systém vyhodnocuje zásady výchozího přenosu dat v pořadí od prvního do posledního.

Základy sítí v OpenShiftu

Azure Red Hat OpenShift používá OVN-Kubernetes jako modul clusterové sítě. OVN-Kubernetes poskytuje překryvnou síť pomocí tunelů Geneve a implementuje specifikaci CNI (Container Network Interface). OVN-Kubernetes má integrované vynucování zásad sítě. Překrytí spravuje komunikaci mezi pody, takže vaše virtuální sítě nepotřebují žádné další trasy.

Sítě v Azure Red Hat OpenShift

Následující síťové funkce jsou specifické pro Azure Red Hat OpenShift:

  • Uživatelé můžou vytvořit cluster Azure Red Hat OpenShift v existující virtuální síti nebo vytvořit novou virtuální síť při vytváření clusteru.
  • Identifikátory CIDR podu a sítě služeb se dají konfigurovat.
  • Uzly a řídicí roviny jsou v různých podsítích.
  • Uzly a podsítě virtuální sítě pro řídicí rovinu by měly mít velikost alespoň /27.
  • Výchozí CIDR pro pody je 10.128.0.0/14.
  • Výchozí CIDR služby je 172.30.0.0/16.
  • IdentifikátoryCID pro pod a síť služby by se neměly překrývat s jinými rozsahy adres, které se používají ve vaší síti. Nesmí být v rozsahu IP adres virtuální sítě vašeho clusteru.
  • Identifikátory CIDR podů by měly mít velikost alespoň /18. (Síť podů používá nesměrovatelné IP adresy a používá se pouze uvnitř překryvné sítě clusteru.)
  • Každému uzlu je přidělena podsíť /23 (512 IP adres) pro své pody. Tuto hodnotu nelze měnit.
  • Pod nelze připojit k více sítím.
  • Pro privátní clustery, které používají modul plug-in OVN-Kubernetes sítě, můžete nakonfigurovat výchozí IP adresy. Další informace najdete v tématu konfigurace výchozí IP adresy.

Nastavení sítě

Pro clustery Azure Red Hat OpenShift 4 jsou k dispozici následující nastavení sítě:

  • Viditelnost rozhraní API – Nastavení viditelnosti rozhraní API při spuštění příkazu az aro create
    • Veřejný – Server rozhraní API je přístupný externími sítěmi.
    • Privátní – Server rozhraní API přiřadil privátní IP adresu z podsítě řídicí roviny, která je přístupná pouze pomocí připojených sítí (partnerských virtuálních sítí a dalších podsítí v clusteru).
  • Viditelnost příchozího přístupu – Nastavte viditelnost rozhraní API při spuštění příkazu az aro create.
    • Veřejné trasy jsou výchozí pro veřejný Load Balancer úrovně Standard. (Výchozí nastavení lze změnit.)
    • Privátní trasy standardně používají interní nástroj pro vyrovnávání zatížení. (Výchozí nastavení lze změnit.)

Skupiny zabezpečení sítě

Skupiny zabezpečení sítě se vytvářejí ve skupině prostředků uzlu, která je uzamčená uživatelům. Skupiny zabezpečení sítě se přiřazují přímo k podsítím, ne na síťových kartách uzlu. Skupiny zabezpečení sítě jsou neměnné. Uživatelé nemají oprávnění ke změně.

S veřejně viditelným serverem rozhraní API nemůžete vytvářet skupiny zabezpečení sítě a přiřazovat je síťovým kartám.

Předávání domén

Azure Red Hat OpenShift jako poskytovatele DNS v clusteru používá CoreDNS a nemůžete ho nahradit. Přesměrování domény můžete nakonfigurovat na přímé dotazy pro konkrétní domény na vlastní servery DNS. Další informace naleznete v dokumentaci o použití přesměrování DNS.

Další kroky

Další informace o odchozím provozu a o tom, co Azure Red Hat OpenShift podporuje pro výchozí přenos dat, najdete v dokumentaci k zásadám podpory.