Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera omówienie sieci Azure Red Hat OpenShift w klastrach OpenShift 4. Zawiera on diagram i listę ważnych punktów końcowych. Aby uzyskać więcej informacji na temat podstawowych pojęć związanych z siecią openShift, zobacz dokumentację sieciową usługi Azure Red Hat OpenShift 4.
Podczas wdrażania usługi Azure Red Hat OpenShift w rozwiązaniu OpenShift 4 cały klaster jest zawarty w sieci wirtualnej. W tej sieci wirtualnej węzły płaszczyzny sterowania i węzły procesu roboczego działają we własnej podsieci. Każda podsieć używa wewnętrznego modułu równoważenia obciążenia i publicznego modułu równoważenia obciążenia.
Uwaga / Notatka
Aby uzyskać informacje na temat najnowszych zmian, zobacz Co nowego w usłudze Azure Red Hat OpenShift.
Składniki sieci
Poniższa lista obejmuje ważne składniki sieciowe w klastrze usługi Azure Red Hat OpenShift.
aro-pls
- Ten punkt końcowy usługi Azure Private Link jest używany przez inżynierów ds. niezawodności witryny firmy Microsoft i firmy Red Hat do zarządzania klastrem.
aro-internal
- Proces instalacji klastra tworzy ten wewnętrzny moduł równoważenia obciążenia. Równoważy ruch kierowany do serwera API w sieci wewnętrznej (api-int) i obsługuje wewnętrzny ruch usługowy. Węzły płaszczyzny sterowania i węzły robocze znajdują się w puli zaplecza.
- Menedżer kontrolera chmury może tworzyć dodatkowe wewnętrzne adresy IP frontonu modułu równoważenia obciążenia podczas tworzenia usługi Kubernetes typu
LoadBalancerz adnotacjąservice.beta.kubernetes.io/azure-load-balancer-internal: "true". Te adresy IP są oddzielne od zarządzanego przez RPinternal-lb-ip-v4.
Aro
- Ten punkt końcowy jest używany dla dowolnego ruchu publicznego. Po utworzeniu aplikacji i ścieżki ten punkt końcowy jest ścieżką dla ruchu przychodzącego.
- Ten punkt końcowy również kieruje i równoważy ruch do serwera interfejsu API (jeśli interfejs API jest publiczny). Ten punkt końcowy przypisuje publiczny wychodzący adres IP, aby płaszczyzny sterowania mogły uzyskiwać dostęp do usługi Azure Resource Manager i zgłaszać z powrotem kondycję klastra.
- Ten moduł równoważenia obciążenia obsługuje również wychodzącą łączność internetową z dowolnego poda uruchomionego na węzłach roboczych za pośrednictwem reguł ruchu wychodzącego modułu Azure Load Balancer.
- Obecnie reguły ruchu wychodzącego nie są konfigurowalne. Przydzielają 1024 porty TCP do każdego węzła.
- Ustawienie DisableOutboundSnat nie jest skonfigurowane w regułach modułu równoważenia obciążenia, więc zasobniki mogą otrzymać jako adres IP ruchu wychodzącego dowolny publiczny adres IP skonfigurowany w tym ALB.
- W wyniku dwóch poprzednich punktów jedynym sposobem dodawania efemerycznych portów SNAT jest dodanie publicznych usług typu LoadBalancer do usługi Azure Red Hat OpenShift.
aro-nsg
- Gdy udostępniasz usługę, API tworzy regułę w tej grupie zabezpieczeń sieciowych, dzięki czemu ruch przechodzi przez nią i dociera do płaszczyzny sterowania oraz węzłów przez port 6443.
- Domyślnie ta sieciowa grupa zabezpieczeń zezwala na cały ruch wychodzący. Obecnie ruch wychodzący może być ograniczony tylko do płaszczyzny sterowania usługi Azure Red Hat OpenShift.
Azure Container Registry
- Rejestr kontenerów jest udostępniany i używany przez firmę Microsoft wewnętrznie. Jest on przeznaczony tylko do odczytu i nie jest przeznaczony do użytku przez użytkowników usługi Azure Red Hat OpenShift.
- Ten rejestr udostępnia obrazy platformy hosta i składniki klastra. Na przykład monitorowanie lub rejestrowanie kontenerów.
- Połączenia z tym rejestrem są wykonywane za pośrednictwem prywatnego punktu końcowego (łączność wewnętrzna między usługami Azure).
- Domyślnie ten rejestr wewnętrzny nie jest dostępny poza klastrem.
- Rejestr kontenerów jest udostępniany i używany przez firmę Microsoft wewnętrznie. Jest on przeznaczony tylko do odczytu i nie jest przeznaczony do użytku przez użytkowników usługi Azure Red Hat OpenShift.
Link prywatny
- Usługa Private Link umożliwia łączność sieciową z płaszczyzny zarządzania do klastra. Jest to używane przez inżynierów ds. niezawodności systemów (SRE) z firm Microsoft i Red Hat, aby pomóc w zarządzaniu klastrem.
Zasady sieci
Ingress: Wtyczka sieciowa OVN-Kubernetes obsługuje zasady sieciowe ingress. Zasady sieciowe są domyślnie włączone, a użytkownicy je wymuszają. Zasady sieciowe dla ruchu przychodzącego są zgodne z V1 NetworkPolicy.
Ruch wychodzący: OpenShift obsługuje zasady sieciowe dotyczące ruchu wychodzącego za pośrednictwem funkcji zapory dla ruchu wychodzącego. Każda przestrzeń nazw lub projekt może mieć tylko jedną zasadę ruchu wychodzącego. Przestrzeń nazw "domyślna" nie obsługuje zasad ruchu wychodzącego. System ocenia zasady ruchu wychodzącego w kolejności od pierwszej do ostatniej.
Podstawy dotyczące sieci w rozwiązaniu OpenShift
Azure Red Hat OpenShift używa OVN-Kubernetes jako wtyczki sieciowej klastra. OVN-Kubernetes zapewnia sieć overlay przy użyciu tuneli Geneve i implementuje specyfikację Container Network Interface (CNI). OVN-Kubernetes ma wbudowane wymuszanie zasad sieciowych. Sieć nakładkowa zarządza komunikacją między zasobnikami, więc sieci wirtualne nie wymagają dodatkowych tras.
Sieć dla usługi Azure Red Hat OpenShift
Następujące funkcje sieciowe są specyficzne dla usługi Azure Red Hat OpenShift:
- Użytkownicy mogą utworzyć klaster usługi Azure Red Hat OpenShift w istniejącej sieci wirtualnej lub utworzyć nową sieć wirtualną podczas tworzenia klastra.
- Pod i service network CIDRs są konfigurowalne.
- Węzły i płaszczyzny sterowania znajdują się w różnych podsieciach.
- Węzły i podsieci sieci wirtualnej płaszczyzny sterowania powinny być co najmniej /27.
- Domyślna wartość CIDR zasobnika to 10.128.0.0/14.
- Domyślna usługa CIDR to 172.30.0.0/16.
- Zakresy CIDR sieci dla podów i usług nie powinny nakładać się na inne zakresy adresów używane w danej sieci. Nie mogą znajdować się w zakresie adresów IP sieci wirtualnej klastra.
- Wartości CIDR zasobnika powinny mieć rozmiar co najmniej /18. (Sieć poda składa się z nierutowalnych adresów IP i jest używana tylko w nakładkowej sieci klastra.)
- Każdemu węzłowi jest przydzielana podsieć /23 (512 adresów IP) dla jego zasobników. Tej wartości nie można zmienić.
- Nie można dołączyć zasobnika do wielu sieci.
- W przypadku klastrów prywatnych korzystających z wtyczki sieci OVN-Kubernetes można skonfigurować adresy IP ruchu wychodzącego. Aby uzyskać więcej informacji, zobacz konfigurowanie wychodzącego adresu IP.
Ustawienia sieciowe
Następujące ustawienia sieciowe są dostępne dla klastrów usługi Azure Red Hat OpenShift 4:
-
Widoczność interfejsu API — ustaw widoczność interfejsu API podczas uruchamiania polecenia az aro create.
- Publiczny — serwer interfejsu API jest dostępny dla sieci zewnętrznych.
- Prywatny — Serwer API ma przypisany prywatny adres IP z podsieci warstwy kontrolnej, dostępny wyłącznie za pomocą połączonych sieci (sieci wirtualnych typu peering i innych podsieci w klastrze).
-
Widoczność ruchu przychodzącego — ustaw widoczność interfejsu API podczas wykonywania polecenia az aro create.
- Trasy publiczne domyślnie korzystają z publicznego usługa Load Balancer w warstwie Standardowa. (Można zmienić wartość domyślną).
- Trasy prywatne są domyślne dla wewnętrznego modułu równoważenia obciążenia. (Można zmienić wartość domyślną).
Sieciowe grupy zabezpieczeń
Sieciowe grupy zabezpieczeń są tworzone w grupie zasobów węzła, która jest zablokowana dla użytkowników. Sieciowe grupy zabezpieczeń są przypisywane bezpośrednio do podsieci, a nie do interfejsów sieciowych (NIC) węzła. Sieciowe grupy zabezpieczeń są niezmienne. Użytkownicy nie mają uprawnień do ich zmiany.
W przypadku publicznie dostępnego serwera interfejsu API nie można tworzyć sieciowych grup zabezpieczeń i przypisywać ich do interfejsów sieciowych.
Przekazywanie domeny
Azure Red Hat OpenShift używa usługi CoreDNS jako dostawcy DNS w klastrze i nie można go zastąpić. Przekazywanie domeny można skonfigurować pod kątem bezpośrednich zapytań dotyczących określonych domen na własnych serwerach DNS. Aby uzyskać więcej informacji, zobacz dokumentację dotyczącą korzystania z przekazywania DNS.
Dalsze kroki
Aby uzyskać więcej informacji na temat ruchu wychodzącego oraz tego, co usługa Azure Red Hat OpenShift obsługuje w zakresie ruchu wychodzącego, zobacz dokumentację zasad pomocy technicznej.