Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Red Hat OpenShift s hostovanými řídicími rovinami nasadí pracovní uzly do vaší Azure virtuální sítě a použije vyhrazenou podsíť k navázání privátního připojení mezi hostovaným řídicím rovinou a vašimi pracovními uzly. Před vytvořením clusteru musíte naplánovat rozložení virtuální sítě, podsítě a rozsahy IP adres.
Plánování výpočetní kapacity
Skupiny uzlů poskytují výpočetní kapacitu. Fond uzlů je skupina pracovních uzlů, které sdílejí stejnou velikost virtuálního počítače, konfiguraci disku a zónu dostupnosti. V jednom clusteru můžete vytvořit více fondů uzlů, abyste mohli spouštět různé typy úloh na jiném hardwaru. Podporované velikosti virtuálních počítačů pracovních uzlů najdete v tématu Podporované velikosti virtuálních počítačů. Několik rozhodnutí o fondu uzlů přímo ovlivňuje vaše rozložení sítě, takže před velikostí sítě musíte naplánovat výpočetní kapacitu.
Odpovědi na následující otázky vám pomůžou naplánovat podsítě a rozsahy IP adres pro váš cluster:
- Kolik fondů uzlů budete provozovat? Počet poolů uzlů určuje, kolik podsítí můžete potřebovat. Pokud všechny fondy sdílejí výchozí podsíť pracovních uzlů clusteru, stačí jedna podsíť. Pokud různým poolům přiřadíte samostatné podsítě, každá z nich zvyšuje vaše požadavky na CIDR pro virtuální síť a počítače.
- Nasadíte je napříč zónami dostupnosti? Každá skupina uzlů je nasazena do jedné zóny dostupnosti. K distribuci úloh mezi zóny pro zajištění vysoké dostupnosti potřebujete samostatný fond uzlů a potenciálně samostatnou podsíť pro každou zónu. Více zón znamená více podsítí a větší rozsah CIDR pro počítače.
- Bude každý fond uzlů používat vlastní podsíť? Skupiny uzlů se nasazují do výchozí podsítě pracovních uzlů clusteru, pokud neurčíte jinou podsíť. Samostatné podsítě poskytují izolaci sítě mezi fondy uzlů, ale každá podsíť se musí vejít do rozsahu CIDR počítače a adresního prostoru virtuální sítě.
- Kolik uzlů budete provozovat ve špičce? Maximální počet uzlů, včetně maximálního automatického škálování, určuje, jak velká musí být každá podsíť. Cluster podporuje maximálně celkem 500 uzlů napříč všemi pooly.
- Přidáte později další fondy uzlů? Rozsahy CIDR clusteru nelze po vytvoření změnit. Pokud v budoucnu plánujete přidat fondy uzlů s novými podsítěmi, musí mít počítač CIDR a virtuální síť dostatek adresního prostoru pro jejich přizpůsobení.
Tip
Příklad dimenzování: Cluster se 3 zónami dostupnosti, až 50 uzly na zónu a samostatnou podsítí pro každou zónu potřebuje tři /26 podsítě (po 64 adresách, které pojmou 50 uzlů a adresy rezervované Azure) a jednu /29 podsíť pro integraci virtuální sítě.
Všechny čtyři podsítě se vejdou do /24 počítače CIDR (256 adres).
Pokud plánujete později přidat další skupiny uzlů, použijte větší rozsah CIDR pro počítače, například /22 nebo /16, aby zbylo místo pro další podsítě.
Požadavky na podsíť
Vaše virtuální síť musí obsahovat následující komponenty:
- Podsíť pracovního procesu – výchozí podsíť , kde jsou nasazeny pracovní uzly clusteru. Když vytvoříte fond uzlů, nasadí se do této podsítě, pokud nezadáte jinou podsíť. Pokud plánujete nasadit fondy uzlů napříč několika zónami dostupnosti, můžete pro každou zónu vytvořit samostatnou podsíť. Všechny podsítě fondu uzlů musí být ve stejné virtuální síti jako cluster. Velikost každé podsítě na základě počtu pracovních uzlů, které v ní plánujete spustit.
-
Podsíť pro integraci se sítí VNet – vyhrazená podsíť, která umožňuje privátní připojení mezi hostovanou řídicí rovinou (běžící v účtu Azure společnosti Red Hat) a pracovními uzly ve vašem předplatném. Musí splňovat následující požadavky:
- Minimální velikost
/29 - Nachází se ve stejné virtuální síti jako podsíť pracovních uzlů.
- Není sdílena s podsítí workerů ani s podsítěmi fondu uzlů
- Minimální velikost
- Skupiny zabezpečení sítě - Pokud přidružíte skupinu zabezpečení sítě (NSG) k workeru, fondu uzlů nebo podsíti integrace virtuální sítě, zkontrolujte její pravidla s ohledem na požadovaný provoz popsaný v tématu Požadovaný provoz pro skupinu zabezpečení sítě. Skupiny zabezpečení sítě přiřadíte přímo podsítím.
Požadovaný síťový provoz pro skupinu zabezpečení sítě
Skupina zabezpečení sítě (NSG) přidružená k fondu uzlů a podsítím integrace virtuální sítě musí umožňovat následující provoz:
| Přidružení NSG | Směr | Zdroj | Destination | Cílové porty |
|---|---|---|---|---|
| Podsíť pracovníků nebo skupiny uzlů | Odchozí | Podsíť pracovních uzlů nebo fondu uzlů | Podsíť nadřazeného clusteru | TCP 443 a 6443 |
| Podsíť integrace virtuální sítě | Příchozí | Podsíť pracovní nebo uzlové skupiny | Podsíť integrace virtuální sítě | TCP 443 a 8443 |
Tato připojení umožňují pracovním uzlům dosáhnout hostovaného serveru kube-apiserver a hostované řídicí roviny. Pokud pravidlo odepření NSG blokuje požadovaný provoz, nemůžete vytvářet fondy uzlů.
Pokud chcete opravit pravidlo zamítnutí, které blokuje požadovaný tok, proveďte jednu z následujících akcí:
- Odeberte pravidlo odepření.
- Zúžte pravidlo pro odepření tak, aby neodpovídalo požadovanému zdroji, cíli a portům.
- Přidejte pravidlo Povolit, které odpovídá požadovanému zdroji, cíli a portům a má vyšší prioritu než pravidlo Odepřít. V NSG má nižší číselná hodnota priority vyšší prioritu.
Azure Red Hat OpenShift s hostovanými řídicími rovinami vyhodnocuje pravidla TCP a pravidla se zástupnými čísly, která zahrnují požadované porty. Pravidla odepření nesouvisejících portů, přenosů UDP nebo nesouvisejících cílů nemají vliv na toto ověření. Tato pravidla ale můžou dál blokovat jiný provoz.
Požadavky CIDR
Následující tabulka popisuje požadavky virtuální sítě a CIDR:
| Požadavek na síť | Výchozí | Description |
|---|---|---|
| Rozsah CIDR stroje | 10.0.0.0/16 |
Rozsah IP adres pro výpočetní uzly. Musí zahrnovat všechny rozsahy adres CIDR pro podsítě virtuální sítě, včetně všech podsítí, které plánujete použít pro další fondy uzlů. Podsítě musí být souvislé. Pro nasazení v jedné zóně dostupnosti se podporuje minimálně 128 adres (/25). Pro nasazení více zón dostupnosti se podporuje minimálně 256 adres (/24). |
| rozsah CIDR služby | 172.30.0.0/16 |
Rozsah IP adres pro IP adresy služby Kubernetes. Rozsah musí být dostatečně velký, aby vyhovoval vašemu zatížení, a nesmí se překrývat s žádnou externí službou, ke které přistupujete z clusteru. |
| Rozsah CIDR podů | 10.128.0.0/14 |
Rozsah IP adres pro pody. Rozsah musí být dostatečně velký, aby vyhovoval vašemu zatížení, a nesmí se překrývat s žádnou externí službou, ke které přistupujete z clusteru. |
| Předpona hostitele | 23 |
Délka předpony podsítě přidělená každému uzlu pro jeho pody. Hodnota 23 přiřadí každému uzlu podsíť /23 (512 IP adres) z rozsahu CIDR pro pody. |
Použijte výchozí hodnoty, pokud nesplní vaše požadavky. Pokud potřebujete některou z těchto hodnot změnit, postupujte podle těchto pokynů:
- Identifikátory CIDR podu, služby a počítače se nesmí vzájemně překrývat.
- Identifikátory CIDR podu a služby se nesmí překrývat s žádnými rozsahy adres, které se používají ve vaší síti, ani s externími službami, ke kterým se přistupuje z clusteru.
- Rozsah CIDR pro počítače musí zahrnovat všechny podsítě virtuální sítě, které cluster používá, včetně podsítě pracovních uzlů, všech dalších podsítí fondu uzlů a podsítě pro integraci s virtuální sítí. Pokud v budoucnu plánujete přidat fondy uzlů se samostatnými podsítěmi, ujistěte se, že je rozsah CIDR pro počítače dostatečně velký, aby je zahrnoval. Pokud například vaše virtuální síť používá
10.0.0.0/16, výchozí počítač CIDR10.0.0.0/16pokrývá všechny podsítě. - Síť podů používá nesměrovatelné IP adresy a používá se pouze v softwarově definované síti clusteru.
Připojení privátního clusteru
Pokud zvolíte privátní server API, privátní výchozí ingress nebo obojí, musíte před nasazením clusteru zajistit privátní síťové propojení mezi sítěmi vašich uživatelů a virtuální sítí clusteru. Bez tohoto připojení nemůžou správci, kanály CI/CD a koncoví uživatelé přistupovat k privátním koncovým bodům.
Mezi běžné možnosti připojení patří:
- Azure VNet Peering – Propojte dvě Azure virtuální sítě, aby prostředky v každé síti mohly vzájemně komunikovat.
- Službu Azure VPN Gateway – připojte místní síť k virtuální síti clusteru přes tunel VPN typu site-to-site.
- Azure ExpressRoute – Vytvořte privátní vyhrazené připojení z místní sítě k Azure prostřednictvím poskytovatele připojení.
Při plánování privátního síťového připojení se ujistěte, že se rozsahy IP adres spárovaných nebo připojených sítí nepřekrývají s rozsahem CIDR clusteru pro uzly, pody ani služby.