Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Dit artikel bevat een overzicht van Azure Red Hat OpenShift netwerken op OpenShift 4-clusters. Het bevat een diagram en een lijst met belangrijke eindpunten. Zie de Azure Red Hat OpenShift 4-netwerkdocumentatie (Engelstalig) voor meer informatie over de basisconcepten van OpenShift-netwerken.
Wanneer u Azure Red Hat OpenShift op OpenShift 4 implementeert, bevindt het hele cluster zich in een virtueel netwerk. Binnen dit virtuele netwerk bevinden uw besturingsvlakknooppunten en werkknooppunten zich elk in hun eigen subnet. Elk subnet maakt gebruik van een interne load balancer en een openbare load balancer.
Opmerking
Zie wat er nieuw is met Azure Red Hat OpenShift voor meer informatie over de meest recente wijzigingen.
Netwerkonderdelen
De volgende lijst bevat belangrijke netwerkonderdelen in een Azure Red Hat OpenShift-cluster.
aro-pls
- Dit Azure Private Link-eindpunt wordt gebruikt door microsoft- en Red Hat-sitebetrouwbaarheidstechnici om het cluster te beheren.
aro-intern
- De installatie van het cluster maakt deze interne taakverdeler aan. Het verdeelt het verkeer naar de API-server op het interne netwerk (api-int) en verwerkt intern dienstverkeer. Besturingsvlakknooppunten en werkknooppunten bevinden zich in de back-endpool.
- De cloudcontroller-manager kan extra interne front-end-IP's voor de load balancer maken wanneer u een Kubernetes-service van het type
LoadBalancermaakt met de aantekeningservice.beta.kubernetes.io/azure-load-balancer-internal: "true". Deze IP-adressen zijn gescheiden van de door RP beheerdeinternal-lb-ip-v4IP-adressen.
Aro
- Dit eindpunt wordt gebruikt voor openbaar verkeer. Wanneer u een toepassing en een route maakt, is dit eindpunt het pad voor inkomend verkeer.
- Dit eindpunt routeert en balanceert ook verkeer naar de API-server (als de API openbaar is). Met dit eindpunt wordt een openbaar uitgaand IP-adres toegewezen, zodat besturingsvlakken toegang hebben tot Azure Resource Manager en rapporteren over de clusterstatus.
- Deze load balancer zorgt ook voor uitgaande internetconnectiviteit voor elke pod die op de werkknooppunten draait via de uitgaande regels van Azure Load Balancer.
- Momenteel kunnen uitgaande regels niet worden geconfigureerd. Ze wijzen aan elk knooppunt 1024 TCP-poorten toe.
- DisableOutboundSnat is niet geconfigureerd in de LB-regels, dus pods kunnen als uitgaand IP-adres elk openbaar IP-adres krijgen dat in deze ALB is geconfigureerd.
- Als gevolg van de twee vorige punten is de enige manier om tijdelijke SNAT-poorten toe te voegen door openbare LoadBalancer-services toe te voegen aan Azure Red Hat OpenShift.
aro-nsg
- Wanneer u een service beschikbaar maakt, maakt de API een regel in deze netwerkbeveiligingsgroep, zodat verkeer via poort 6443 het besturingsvlak en de knooppunten bereikt.
- Deze netwerkbeveiligingsgroep staat standaard al het uitgaande verkeer toe. Op dit moment kan uitgaand verkeer alleen worden beperkt tot het besturingsvlak van Azure Red Hat OpenShift.
Azure Container Registry
- Het containerregister wordt intern geleverd en gebruikt door Microsoft. Het is alleen-lezen en niet bedoeld voor gebruik door Azure Red Hat OpenShift-gebruikers.
- Dit register bevat platforminstallatiekopieën van de host en clusteronderdelen. Bijvoorbeeld containers voor bewaking of logboekregistratie.
- Verbindingen met dit register vinden plaats via een privé-eindpunt (interne connectiviteit tussen Azure services).
- Dit interne register is standaard niet beschikbaar buiten het cluster.
- Het containerregister wordt intern geleverd en gebruikt door Microsoft. Het is alleen-lezen en niet bedoeld voor gebruik door Azure Red Hat OpenShift-gebruikers.
Private Link
- Een Private Link maakt netwerkconnectiviteit vanuit het beheervlak mogelijk in een cluster. Dit wordt gebruikt door microsoft- en Red Hat-sitebetrouwbaarheidstechnici om uw cluster te beheren.
Netwerkbeleid
Ingress: De OVN-Kubernetes-netwerkplug-in ondersteunt ingress-netwerkbeleid. Netwerkbeleid is standaard ingeschakeld en gebruikers dwingen dit af. Ingress-netwerkbeleid voldoet aan V1 NetworkPolicy.
Uitgaand verkeer: OpenShift ondersteunt beleid voor uitgaand netwerkverkeer via de functie egress firewall. Elke naamruimte of elk project kan slechts één uitgaand beleid hebben. De naamruimte "default" ondersteunt geen egressbeleid. Het systeem beoordeelt het egressbeleid in volgorde, van de eerste tot de laatste.
Basisprincipes van netwerken in OpenShift
Azure Red Hat OpenShift maakt gebruik van OVN-Kubernetes als invoegtoepassing voor het clusternetwerk. OVN-Kubernetes biedt een overlaynetwerk met behulp van Geneve-tunnels en implementeert de CNI-specificatie (Container Network Interface). OVN-Kubernetes heeft ingebouwde afdwinging van netwerkbeleid. De overlay beheert pod-to-pod-communicatie, zodat uw virtuele netwerken geen extra routes nodig hebben.
Netwerken voor Azure Red Hat OpenShift
De volgende netwerkfuncties zijn specifiek voor Azure Red Hat OpenShift:
- Gebruikers kunnen hun Azure Red Hat OpenShift-cluster maken in een bestaand virtueel netwerk of een nieuw virtueel netwerk maken bij het maken van hun cluster.
- CIDR's voor pods en servicenetwerken kunnen worden geconfigureerd.
- Knooppunten en besturingsvlakken bevinden zich in verschillende subnetten.
- Knooppunten en subnetten van het virtuele netwerk van het besturingsvlak moeten minimaal /27 zijn.
- De standaard-POD CIDR is 10.128.0.0/14.
- De standaardservice-CIDR is 172.30.0.0/16.
- Pod- en servicenetwerk-CIDR's mogen niet overlappen met andere adresbereiken die in uw netwerk worden gebruikt. Ze mogen zich niet binnen het IP-adresbereik van het virtuele netwerk van uw cluster bevinden.
- Pod-CIDR's moeten minimaal /18 groot zijn. (Het podnetwerk bestaat uit niet-routeerbare IP-adressen en wordt alleen gebruikt binnen het overlaynetwerk van het cluster.)
- Aan elk knooppunt wordt een /23-subnet (512 IP's) voor de pods toegewezen. Deze waarde kan niet worden gewijzigd.
- U kunt een pod niet koppelen aan meerdere netwerken.
- Voor privéclusters die gebruikmaken van de OVN-Kubernetes-netwerkinvoegtoepassing, kunt u uitgaande IP-adressen configureren. Zie voor meer informatie het configureren van een uitgaand IP-adres.
Netwerkinstellingen
De volgende netwerkinstellingen zijn beschikbaar in Azure Red Hat OpenShift 4-clusters:
-
API-zichtbaarheid: stel de API-zichtbaarheid in wanneer u de opdracht az aro create uitvoert.
- Public - API Server is toegankelijk via externe netwerken.
- Privé - API Server heeft een privé-IP toegewezen vanuit het subnet van het besturingsvlak, alleen toegankelijk via verbonden netwerken (gekoppelde virtuele netwerken en andere subnetten in het cluster).
-
Zichtbaarheid van inkomend verkeer: stel de API-zichtbaarheid in wanneer u de opdracht az aro create uitvoert.
- Openbare routes zijn standaard ingesteld op een openbare Standard Load Balancer. (De standaardwaarde kan worden gewijzigd.)
- Privéroutes worden standaard ingesteld op een interne load balancer. (De standaardwaarde kan worden gewijzigd.)
Netwerkbeveiligingsgroepen
Netwerkbeveiligingsgroepen worden gemaakt in de resourcegroep van het knooppunt; deze is vergrendeld voor gebruikers. De netwerkbeveiligingsgroepen worden rechtstreeks toegewezen aan de subnetten, niet aan de NIC's van het knooppunt. De netwerkbeveiligingsgroepen zijn onveranderbaar. Gebruikers hebben niet de machtigingen om ze te wijzigen.
Met een openbaar zichtbare API-server kunt u geen netwerkbeveiligingsgroepen maken en deze toewijzen aan de NIC's.
Doorsturen van domeinen
Azure Red Hat OpenShift coreDNS als dns-provider in het cluster gebruikt en u kunt deze niet vervangen. U kunt het doorsturen van domeinen configureren om query's voor specifieke domeinen naar uw eigen DNS-servers te sturen. Zie de documentatie over het gebruik van DNS doorsturen (Engelstalig) voor meer informatie.
Volgende stappen
Zie de documentatie over ondersteuningsbeleid voor meer informatie over uitgaand verkeer en wat Azure Red Hat OpenShift ondersteunt voor uitgaand verkeer.