Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makale, OpenShift 4 kümelerinde Azure Red Hat OpenShift ağ iletişimine genel bir bakış sunar. Bir diyagram ve önemli uç noktaların listesini içerir. Temel OpenShift ağ kavramları hakkında daha fazla bilgi için Azure Red Hat OpenShift 4 ağ belgelerine bakın.
Azure Red Hat OpenShift'i OpenShift 4'te dağıttığınızda, kümenizin tamamı bir sanal ağ içinde yer alır. Bu sanal ağ içinde, denetim düzlemi düğümleriniz ve çalışan düğümlerinizin her biri kendi alt ağında yaşar. Her alt ağ bir iç yük dengeleyici ve genel yük dengeleyici kullanır.
Uyarı
En son değişiklikler hakkında bilgi için bkz. Azure Red Hat OpenShift ile ilgili yenilikler.
Ağ bileşenleri
Aşağıdaki liste, Azure Red Hat OpenShift kümesindeki önemli ağ bileşenlerini kapsar.
aro-pls
- Bu Azure Özel Bağlantı uç noktası, kümeyi yönetmek için Microsoft ve Red Hat site güvenilirlik mühendisleri tarafından kullanılır.
aro-internal
- Küme yükleme işlemi bu iç yük dengeleyiciyi oluşturur. İç ağdaki (api-int) API sunucusuna gelen trafiği dengeler ve iç hizmet trafiğini taşır. Denetim düzlemi düğümleri ve çalışan düğümleri arka uç havuzundadır.
- bulut denetleyicisi-yöneticisi, ek açıklamasıyla
service.beta.kubernetes.io/azure-load-balancer-internal: "true"türündeLoadBalancerbir Kubernetes hizmeti oluşturduğunuzda fazladan iç yük dengeleyici ön uç IP'leri oluşturabilir. Bu IP'ler RP tarafından yönetileninternal-lb-ip-v4'den ayrıdır.
Aro
- Bu uç nokta tüm genel trafik için kullanılır. Bir uygulama ve yol oluşturduğunuzda, bu uç nokta giriş trafiğinin yoludur.
- Bu uç nokta ayrıca trafiği API sunucusuna yönlendirir ve dengeler (API genelse). Bu uç nokta, denetim düzlemlerinin Azure Resource Manager'a erişebilmesi ve küme durumuyla ilgili rapor verebilmesi için bir genel giden IP atar.
- Bu yük dengeleyici, Azure Load Balancer’ın outbound kuralları aracılığıyla worker düğümlerinde çalışan herhangi bir pod için dışa giden İnternet bağlantısını da kapsar.
- Şu anda çıkış kuralları yapılandırılamıyor. Her düğüme 1.024 TCP bağlantı noktası ayırır.
- DisableOutboundSnat, LB kurallarında yapılandırılmadığından, pod’lar çıkış IP’si olarak bu ALB’de yapılandırılmış herhangi bir genel IP’yi alabilir.
- Önceki iki noktanın sonucu olarak kısa ömürlü SNAT bağlantı noktaları eklemenin tek yolu Azure Red Hat OpenShift'e genel LoadBalancer türü hizmetler eklemektir.
aro-nsg
- Bir hizmeti kullanıma açtığınızda, API bu ağ güvenlik grubunda bir kural oluşturur, böylece trafik 6443 numaralı bağlantı noktası üzerinden kontrol düzlemi ve düğümler üzerinden akar ve ulaşır.
- Varsayılan olarak bu ağ güvenlik grubu tüm giden trafiğe izin verir. Şu anda giden trafik yalnızca Azure Red Hat OpenShift kontrol düzlemi ile sınırlandırılabilir.
Azure Container Registry
- Kapsayıcı kayıt defteri Microsoft tarafından dahili olarak sağlanır ve kullanılır. Salt okunur olup Azure Red Hat OpenShift kullanıcıları tarafından kullanılmak üzere tasarlanmamıştır.
- Bu kayıt defteri konak platformu görüntüleri ve küme bileşenleri sağlar. Örneğin, konteynerleri izleme veya günlükleme.
- Bu kayıt defterine bağlantılar özel bir uç nokta (Azure hizmetler arasındaki iç bağlantı) üzerinden gerçekleşir.
- Varsayılan olarak, bu iç kayıt defteri küme dışında kullanılamaz.
- Kapsayıcı kayıt defteri Microsoft tarafından dahili olarak sağlanır ve kullanılır. Salt okunur olup Azure Red Hat OpenShift kullanıcıları tarafından kullanılmak üzere tasarlanmamıştır.
Özel Bağlantı
- Özel Bağlantı, yönetim düzleminden kümeye ağ bağlantısına izin verir. Bu, Kümenizi yönetmenize yardımcı olmak için Microsoft ve Red Hat site güvenilirlik mühendisleri tarafından kullanılır.
Ağ ilkeleri
Giriş: OVN-Kubernetes ağ eklentisi giriş ağ ilkesini destekler. Ağ ilkesi varsayılan olarak etkindir ve kullanıcılar bunu zorunlu kılır. Giriş ağ ilkeleri V1 NetworkPolicy ile uyumlu.
Çıkış: OpenShift, çıkış güvenlik duvarı özelliği aracılığıyla çıkış ağ ilkelerini destekler. Her ad alanı veya proje yalnızca bir çıkış ilkesine sahip olabilir. "Varsayılan" ad alanı çıkış ilkelerini desteklemez. Sistem çıkış ilkelerini ilkten sona doğru sırayla değerlendirir.
OpenShift'te ağ temelleri
Azure Red Hat OpenShift küme ağ eklentisi olarak OVN-Kubernetes kullanır. OVN-Kubernetes, Geneve tünellerini kullanarak bir katman ağı sağlar ve Kapsayıcı Ağ Arabirimi (CNI) belirtimini uygular. OVN-Kubernetes, yerleşik Ağ İlkesi uygulamasına sahiptir. Katman poddan poda iletişimi yönetir, bu nedenle sanal ağlarınızın ek yollara ihtiyacı yoktur.
Azure Red Hat OpenShift için ağ oluşturma
Aşağıdaki ağ özellikleri Azure Red Hat OpenShift'e özeldir:
- Kullanıcılar mevcut bir sanal ağda Azure Red Hat OpenShift kümelerini oluşturabilir veya kümelerini oluştururken yeni bir sanal ağ oluşturabilir.
- Pod ve Servis Ağ CIDR'leri yapılandırılabilir.
- Düğümler ve kontrol düzlemleri farklı alt ağlarda bulunur.
- Düğümler ve denetim düzlemi sanal ağ alt ağları en az /27 olmalıdır.
- Varsayılan Pod CIDR 10.128.0.0/14'dür.
- Varsayılan Hizmet CIDR 172.30.0.0/16'dır.
- Pod ve Hizmet Ağı CIDR'leri ağınızda kullanılan diğer adres aralıklarıyla çakışmamalıdır. Kümenizin sanal ağ IP adresi aralığında olmamalıdır.
- Pod CIDR'lerinin boyutu en az /18 olmalıdır. (Pod ağı yönlendirilemez IP'lerdir ve yalnızca küme katman ağının içinde kullanılır.)
- Her düğüme, pod’ları için 512 IP adresi içeren bir /23 alt ağ atanır. Bu değer değiştirilemez.
- Bir podu birden fazla ağa bağlayamazsınız.
- OVN-Kubernetes ağ eklentisini kullanan özel kümeler için çıkış IP'lerini yapılandırabilirsiniz. Daha fazla bilgi için bkz. Çıkış IP adresini yapılandırma.
Ağ ayarları
Azure Red Hat OpenShift 4 kümeleri için aşağıdaki ağ ayarları kullanılabilir:
-
API Görünürlüğü - az aro create komutunu çalıştırırken API görünürlüğünü ayarlayın.
- Genel - API Sunucusuna dış ağlar tarafından erişilebilir.
- Özel - API Sunucusu, denetim düzlemi alt ağından özel bir IP atamış, yalnızca bağlı ağlar (eşlenmiş sanal ağlar ve kümedeki diğer alt ağlar) kullanılarak erişilebilir.
-
Giriş Görünürlüğü - az aro create komutunu çalıştırırken API görünürlüğünü ayarlayın.
- Genel yollar varsayılan olarak genel Standart Load Balancer'a yönlendirilir. (Varsayılan değer değiştirilebilir.)
- Özel yollar varsayılan olarak bir iç yük dengeleyiciye yönlendirilir. (Varsayılan değer değiştirilebilir.)
Ağ güvenlik grupları
Ağ güvenlik grupları, düğümün kullanıcılar için kilitli olan kaynak grubunda oluşturulur. Ağ güvenlik grupları düğümün NIC'lerinde değil doğrudan alt ağlara atanır. Ağ güvenlik grupları sabittir. Kullanıcıların bunları değiştirme izinleri yoktur.
Herkese açık bir API sunucusuyla ağ güvenlik grupları oluşturup bunları NIC'lere atayamazsınız.
Alan adı yönlendirme
Azure Red Hat OpenShift küme içi DNS sağlayıcısı olarak CoreDNS kullanır ve bunu değiştiremezsiniz. Belirli etki alanları için sorguları kendi DNS sunucularınıza yönlendirmek için etki alanı iletmeyi yapılandırabilirsiniz. Daha fazla bilgi için DNS iletmeyi kullanma belgelerine bakın.
Sonraki Adımlar
Giden trafik ve Azure Red Hat OpenShift'in çıkış için neleri desteklediği hakkında daha fazla bilgi için destek ilkeleri belgelerine bakın.