Barındırılan denetim düzlemleri ile küme ağınızı Azure Red Hat OpenShift için planlama (önizleme)

Barındırılan denetim düzlemleriyle Azure Red Hat OpenShift, çalışan düğümlerini Azure sanal ağınıza dağıtır ve barındırılan denetim düzlemi ile çalışan düğümleriniz arasında özel bağlantı kurmak için ayrılmış bir alt ağ kullanır. Kümeyi oluşturmadan önce sanal ağ düzeninizi, alt ağlarınızı ve IP adresi aralıklarınızı planlamanız gerekir.

İşlem kapasitesini planlama

Düğüm havuzları işlem kapasitesi sağlar. Düğüm havuzu, aynı VM boyutunu, disk yapılandırmasını ve kullanılabilirlik alanını paylaşan bir çalışan düğümleri grubudur. Farklı donanımlarda farklı iş yükü türlerini çalıştırmak için tek bir kümede birden çok düğüm havuzu oluşturabilirsiniz. Desteklenen çalışan düğümü VM boyutları için bkz . Desteklenen sanal makine boyutları. Çeşitli düğüm havuzu kararları ağ düzeninizi doğrudan etkiler, bu nedenle ağınızı boyutlandırmadan önce işlem kapasitenizi planlamanız gerekir.

Aşağıdaki soruları yanıtlamak, kümeniz için alt ağları ve IP adresi aralıklarını planlamanıza yardımcı olur:

  • Kaç düğüm havuzu çalıştıracaksınız? Düğüm havuzlarının sayısı, ihtiyacınız olabilecek alt ağ sayısını belirler. Tüm havuzlar kümenin varsayılan worker alt ağını kullanıyorsa, tek bir alt ağ yeterlidir. Farklı havuzlara ayrı alt ağlar atarsanız, her biri sanal ağınıza ve makine CIDR gereksinimlerinize eklenir.
  • Kullanılabilirlik alanları arasında dağıtım yapacak mısınız? Her düğüm havuzu tek bir kullanılabilirlik alanına dağıtılır. Yüksek kullanılabilirlik için iş yüklerini bölgeler arasında dağıtmak için ayrı bir düğüm havuzuna ve her bölge için ayrı bir alt ağa ihtiyacınız vardır. Daha fazla bölge, daha fazla alt ağ ve daha büyük bir makine CIDR anlamına gelir.
  • Her düğüm havuzu kendi alt akini kullanacak mı? Düğüm havuzları, farklı bir alt ağ belirtmediğiniz sürece kümenin varsayılan çalışan alt ağına dağıtılır. Ayrı alt ağlar düğüm havuzları arasında ağ yalıtımı sağlar, ancak her alt ağ makinenizin CIDR aralığına ve sanal ağ adres alanına sığmalıdır.
  • En yoğun durumda kaç düğüm çalıştıracaksınız? Otomatik ölçeklendirme maksimumları da dahil olmak üzere düğüm sayısı üst sınırı, her alt ağın ne kadar büyük olması gerektiğini belirler. Küme, tüm havuzlarda toplam en fazla 500 düğümü destekler.
  • Daha sonra daha fazla düğüm havuzu ekleyecek misiniz? Kümenin CIDR aralıkları oluşturulduktan sonra değiştirilemez. Gelecekte yeni alt ağlara sahip düğüm havuzları eklemeyi planlıyorsanız makine CIDR'nizin ve sanal ağınızın bunları barındırmak için yeterli adres alanına sahip olması gerekir.

Tip

Boyutlandırma örneği: 3 kullanılabilirlik alanı, bölge başına en fazla 50 düğüm ve bölge başına ayrı bir alt ağa sahip bir küme için üç /26 alt ağ (her biri 64 adres, 50 düğüm artı Azure ayrılmış adresler) ve bir /29 sanal ağ tümleştirme alt ağı gerekir. Dört alt ağın tümü bir /24 makine CIDR'sinde (256 adres) yer alır. Daha sonra daha fazla düğüm havuzu eklemeyi planlıyorsanız, ek alt ağlar için yer bırakmak üzere /22 veya /16 gibi daha büyük bir makine CIDR’si kullanın.

Alt ağ gereksinimleri

Sanal ağınız aşağıdaki bileşenleri içermelidir:

  • Çalışan alt ağı - Kümenin çalışan düğümlerinin dağıtıldığı varsayılan alt ağ. Bir düğüm havuzu oluşturduğunuzda, farklı bir alt ağ belirtmediğiniz sürece bu alt ağa dağıtılır. Düğüm havuzlarını birden çok kullanılabilirlik alanına dağıtmayı planlıyorsanız, her bölge için ayrı bir alt ağ oluşturabilirsiniz. Tüm düğüm havuzu alt ağları kümeyle aynı sanal ağda olmalıdır. Her alt ağı, içinde çalıştırmayı planladığınız çalışan düğümlerinin sayısına göre boyutlandırın.
  • Sanal ağ tümleştirme alt ağı - Barındırılan denetim düzlemi (Red Hat'in Azure hesabında çalışan) ile aboneliğinizdeki çalışan düğümleri arasında özel bağlantı sağlayan ayrılmış bir alt ağ. Aşağıdaki gereksinimleri karşılaması gerekir:
    • En küçük boyut: /29
    • Çalışan alt ağıyla aynı sanal ağda bulunur
    • Çalışan alt ağı veya düğüm havuzu alt ağları ile paylaşılmaz
  • Ağ güvenlik grupları - Bir ağ güvenlik grubunu (NSG) çalışan, düğüm havuzu veya sanal ağ tümleştirme alt ağıyla ilişkilendirirseniz, gerekli ağ güvenlik grubu trafiği bölümünde açıklanan gerekli trafiğe karşı kurallarını gözden geçirin. NSG'leri doğrudan alt ağlara atarsınız.

Gerekli ağ güvenlik grubu trafiği

Düğüm havuzu ve VNet tümleştirme alt ağları ile ilişkilendirilen ağ güvenlik grubu (NSG), aşağıdaki trafiğe izin vermelidir:

NSG ilişkilendirmesi Yön Kaynak Destination Hedef bağlantı noktaları
İşçi veya düğüm havuzu alt ağı Dışa Dönük İşçi veya düğüm havuzu alt ağı Üst kümenin alt ağı TCP 443 ve 6443
VNet entegrasyon alt ağı Inbound İşçi veya düğüm havuzu alt ağı VNet tümleştirme alt ağı TCP 443 ve 8443

Bu bağlantılar, çalışan düğümlerinin barındırılan kube-apiserver'a ve denetim düzlemine ulaşmasını sağlar. NSG Reddetme kuralı gerekli trafiği engelliyorsa düğüm havuzları oluşturamazsınız.

Gerekli akışı engelleyen reddetme kuralını düzeltmek için aşağıdaki eylemlerden birini uygulayın:

  • Reddetme kuralını kaldırın.
  • Reddetme kuralını, gerekli kaynak, hedef ve bağlantı noktalarıyla eşleşmemesi için daraltın.
  • Gerekli kaynak, hedef ve bağlantı noktalarıyla eşleşen ve Reddet kuralından daha yüksek önceliğe sahip bir İzin Ver kuralı ekleyin. NSG'de daha düşük bir sayısal öncelik daha yüksek önceliğe sahiptir.

Barındırılan denetim düzlemlerine sahip Azure Red Hat OpenShift, gerekli bağlantı noktalarını içeren TCP kurallarını ve joker karakter kurallarını değerlendirir. İlişkisiz bağlantı noktaları, UDP trafiği veya ilişkisiz hedefler için reddetme kuralları bu doğrulamayı etkilemez. Ancak bu kurallar diğer trafiği engellemeye devam edebilir.

CIDR gereksinimleri

Aşağıdaki tabloda sanal ağ ve CIDR gereksinimleri açıklanmaktadır:

Ağ gereksinimi Varsayılan Description
Makinenin CIDR aralığı 10.0.0.0/16 İşlem düğümleri için IP adresi aralığı. Ek düğüm havuzları için kullanmayı planladığınız alt ağlar da dahil olmak üzere sanal ağ alt ağlarınız için tüm CIDR adres aralıklarını kapsamalıdır. Alt ağlar bitişik olmalıdır. Tek kullanılabilirlik alanı dağıtımları için en az 128 adres (/25) desteklenir. Birden çok kullanılabilirlik alanı dağıtımı için en az 256 adres (/24) desteklenir.
Hizmet CIDR aralığı 172.30.0.0/16 Kubernetes hizmet IP'leri için IP adresi aralığı. Aralığın iş yükünüzü barındıracak kadar büyük olması ve küme içinden erişilen dış hizmetlerle çakışmaması gerekir.
Pod CIDR aralığı 10.128.0.0/14 Podlar için IP adresi aralığı. Aralığın iş yükünüzü barındıracak kadar büyük olması ve küme içinden erişilen dış hizmetlerle çakışmaması gerekir.
Ana bilgisayar ön eki 23 Pod’ları için her düğüme ayrılan alt ağ ön eki uzunluğu. 23 değeri, pod CIDR aralığından düğüm başına bir /23 alt ağı (512 IP adresi) atar.

Gereksinimlerinizi karşılamadığı sürece varsayılan değerleri kullanın. Bu değerlerden herhangi birini değiştirmeniz gerekiyorsa şu yönergeleri izleyin:

  • Pod, hizmet ve makine CIDR'leri birbiriyle çakışmamalıdır.
  • Pod ve hizmet CIDR'leri ağınızda kullanılan adres aralıklarıyla veya küme içinden erişilen dış hizmetlerle çakışmamalıdır.
  • Makine CIDR’si, çalışan düğüm alt ağı, ek düğüm havuzu alt ağları ve VNet tümleştirme alt ağı dâhil olmak üzere küme tarafından kullanılan tüm sanal ağ alt ağlarını kapsamalıdır. Gelecekte ayrı alt ağlara sahip düğüm havuzları eklemeyi planlıyorsanız makine CIDR'sinin bunları içerecek kadar büyük olduğundan emin olun. Örneğin, VNet’iniz 10.0.0.0/16 kullanıyorsa, varsayılan makine CIDR’si olan 10.0.0.0/16 tüm alt ağları kapsar.
  • Pod ağı yönlendirilemez IP adreslerini kullanır ve yalnızca kümenin yazılım tanımlı ağı içinde kullanılır.

Özel küme bağlantısı

Özel api sunucusu, özel varsayılan giriş veya her ikisini birden seçerseniz, kümeyi dağıtmadan önce kullanıcılarınızın ağları ile kümenin sanal ağı arasında özel ağ bağlantısı kurmanız gerekir. Bu bağlantı olmadan yöneticiler, CI/CD işlem hatları ve son kullanıcılar özel uç noktalara erişemez.

Yaygın bağlantı seçenekleri şunlardır:

  • Azure sanal ağ eşlemesi - Her ağdaki kaynakların birbiriyle iletişim kurabilmesi için iki Azure sanal ağını bağlayın.
  • Azure VPN Gateway - Siteden siteye VPN tüneli üzerinden şirket içi ağınızı kümenin sanal ağına bağlayın.
  • Azure ExpressRoute - Şirket içi ağınızdan bağlantı sağlayıcısı aracılığıyla Azure için özel, ayrılmış bir bağlantı oluşturun.

Özel ağ bağlantısını planlarken, eşlenen veya bağlı ağların IP adresi aralıklarının kümenin makine CIDR, pod CIDR veya hizmet CIDR aralıklarıyla çakışmadığından emin olun.

Sonraki Adımlar