> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/zh/backup-dr/veeam-worker-networking.md).

# 为 Veeam Backup & Replication Worker 配置网络访问

## 概述

Veeam Backup & Replication（VBR）会部署 **工作节点** —— 按需提供的基于 Linux 的辅助虚拟机，用于处理备份工作负载并传输备份数据——。在本指南中， **提供方** 是根系统——即顶层 VergeOS 系统（其本身也是根租户），用于承载您的租户并运行 VBR。 **VBR 服务器** (`veeamHost`) 是一台单独的虚拟机，承载 Veeam 的两个核心组件： **备份服务器** （备份基础架构的管理核心）以及一个 **备份存储库** （备份最终存放的存储位置）。当 VBR 同时保护提供方和租户内的工作负载时，它在两侧部署的工作节点需要彼此直连——并且还要直接访问存放备份存储库的 VBR 服务器——不能被租户 NAT 阻挡，也不能绕经额外跳数。

集成本身——即 VergeOS oVirt-engine 软件包，将系统和租户作为 **VergeOS 管理器**加入 Veeam，以及版本要求——已在 [Veeam 与 VergeOS 集成](/automate-protect-and-extend/integrations-and-apis/veeam.md)中说明。本指南仅涵盖 *网络* 工作节点所需的： **数据路径** ，如下所示于 [示例拓扑](#example-topology) 下面的扁平 External 网络，工作节点在部署后通过它传输备份流量。

其基本模型很简单：

* **仅提供方工作负载：** 将 VBR 服务器及其工作节点直接连接到提供方的 `外部` 网络即可。整个设置就是这样——所有组件已经共享同一个二层域，因此 VBR 服务器和工作节点可以直接互通，无需手动创建防火墙规则。
* **租户工作负载：** 将同一个 `外部` 网络以二层方式扩展到每个租户中，然后在扩展后的网络上于租户内部部署工作节点。这是实现租户备份的最简单路径——它让每个组件都能获得所需访问权限，而无需手工编写防火墙规则。

这种扁平、共享二层的设计是故意采用的最简单方式，便于在 VergeOS 上快速运行 Veeam。如果您的环境需要更强的租户隔离或专用备份网络，请参见 [更复杂的部署](#more-complex-deployments) ，位于本指南末尾。

本指南将介绍完整的租户场景，其中会把提供方的 VBR 服务器和两个工作节点都放在 **同一个二层广播域** 同时仍将租户的 UI 暴露在同一网络上。它使用 VergeOS 的 [租户二层网络](/run-the-platform/tenants/layer-2-networks.md) 功能，将租户直接桥接到提供方的 `外部` 网络，而不是通过 NAT 路由租户流量。对于仅提供方的场景，请参见 [仅提供方部署](#provider-only-deployment-no-tenants) 如下。

{% hint style="info" %}
**要点**

* 提供方的 `外部` 网络通过租户二层网络直接透传给租户——如果传递的是主/扁平 External 网络，则无需 VLAN 标记。
* 由于每个组件都位于同一个 External 二层域中， **无需手动创建防火墙规则** —— 扁平网络已为 VBR 服务器和工作节点提供了所需访问。
* VBR 在部署每个工作节点时会自行分配其 IP 地址。这些地址由 **未** VergeOS DHCP 管理——请选择 External 网络 DHCP 范围之外的地址。
* 租户仍可通过一个 **虚拟 IP**，与二层透传相互独立。
  {% endhint %}

## 仅提供方部署（无租户）

如果您只保护提供方（根系统）中的工作负载，且不涉及任何租户，那么配置会简化得多——只需省略租户相关部分：

1. 将 **VBR 服务器** 连接到提供方的 `外部` 网络，并为其分配静态 IP（参见 [步骤 1](#step-1-deploy-the-vbr-server-on-the-providers-external-network)).
2. 部署 **提供方侧工作节点** 到同一个 `外部` 网络，并分配一个位于 DHCP 范围之外的静态 IP（参见 [第 5 步](#step-5-deploy-the-workers)).

就是这样。步骤 2–4 仅用于将 External 网络扩展到租户中，因此您可以完全跳过它们。所有组件已经共享 External 网络的二层域，因此 VBR 服务器和工作节点可直接通信，无需手动创建防火墙规则。

当之后加入租户时，将同一个 `外部` 网络通过租户二层网络扩展到每个租户中，并在其中部署工作节点——这就是本指南后续部分记录的租户工作流。

## 示例拓扑

| 角色                   | 位置                 | 网络                | 示例 IP                     |
| -------------------- | ------------------ | ----------------- | ------------------------- |
| VBR 服务器（`veeamHost`) | 提供方                | `外部`              | `10.1.2.214` （静态）         |
| 租户 UI                | 由提供方分配             | `外部` （租户拥有的虚拟 IP） | `10.1.2.10`               |
| 提供方侧工作节点             | 提供方                | `外部`              | `10.1.2.30` （静态，由 VBR 设置） |
| 租户侧工作节点              | 租户（`VeeamTenant1`) | `ExternalL2`      | `10.1.2.13` （静态，由 VBR 设置） |

```mermaid
graph TB
    subgraph Provider["提供方（根系统）— External 10.1.2.0/24"]
        VBR["veeamHost — VBR 服务器<br/>10.1.2.214"]
        PWorker["提供方侧工作节点<br/>10.1.2.30"]
    end
    subgraph Tenant["租户：VeeamTenant1"]
        PhysExt["物理 - External<br/>（由租户 L2 网络自动创建）"]
        ExtL2["ExternalL2<br/>External 网络，未打标签，IP 地址类型：无"]
        TWorker["租户侧工作节点<br/>10.1.2.13"]
        PhysExt --> ExtL2
        ExtL2 --> TWorker
    end

    VBR ---|"租户二层网络<br/>（相同的二层广播域）"| PhysExt
    VBR <-.->|"直接连接，无 NAT"| PWorker
    PWorker <-.->|"直接连接，无 NAT"| TWorker
    VBR <-.->|"直接连接，无 NAT"| TWorker
    TenantUIVIP["租户 UI<br/>虚拟 IP 10.1.2.10<br/>（由 VeeamTenant1 拥有）"]
    Provider --- TenantUIVIP

    style Provider fill:#e8f5e9,stroke:#2e7d32
    style Tenant fill:#fff3e0,stroke:#e65100
```

由于所有组件都位于同一子网中，VBR 服务器和两个工作节点可以直接互相通信，而且租户管理 UI 仍可通过其在同一网络上的独立 IP 访问——无需维护端口转发或额外路由。

## 要求

**始终：**

* 该 [Veeam 与 VergeOS 集成](/automate-protect-and-extend/integrations-and-apis/veeam.md) 已就绪——满足版本要求、启用 oVirt-engine 软件包，并将系统添加到 Veeam 清单中作为 **VergeOS 管理器**
* 提供方级别的 Cluster Admin 访问权限
* 提供方的 `外部` 网络已配置并正在运行
* Veeam Backup & Replication 已作为提供方上的虚拟机部署——在本指南中是一个单独的 **VBR 服务器** 同时承载备份服务器和备份存储库的
* 请查看 Veeam 的 [注意事项和限制](https://helpcenter.veeam.com/docs/vbr/userguide/uh_limitations.html?ver=13) ，在规划部署之前先了解该集成支持什么、不支持什么

**仅租户路径：**

* 一个现有租户（本指南使用 `VeeamTenant1` 作为示例），并将其作为独立的 VergeOS 管理器添加到 Veeam 中

## 步骤 1：在提供方的 External 网络上部署 VBR 服务器

将您的 Veeam Backup & Replication 服务器部署为一台虚拟机，并让其 NIC 直接连接到提供方的 `外部` 网络，并为其分配该子网中的静态 IP（例如 `10.1.2.214`).

{% hint style="info" %}
这台虚拟机采用标准 VergeOS 虚拟机配置——此处无需特殊网络设置。它只需要位于同一个 `外部` 网络中，稍后在下一步中将其桥接到租户。
{% endhint %}

## 步骤 2：在 External 网络上为租户分配一个 UI 虚拟 IP

这可使租户的管理 UI 保持与 VBR 服务器处于同一网络中可达，并独立于后续配置的二层透传。

1. 导航到提供方的 **外部** 网络仪表板。
2. 点击 **IP 地址** 在左侧菜单中，然后 **新建**.
3. **类型**: `虚拟 IP`
4. **IP 地址**：您希望租户 UI 使用的地址（例如 `10.1.2.10`)
5. **所有者类型**: `租户`
6. **所有者**：选择您的租户（例如 `VeeamTenant1`)
7. 点击 **提交**.
8. 从 **外部** 网络仪表板，然后点击 **应用规则**.
9. 导航到租户的网络仪表板（**网络** > **仪表板** > **租户** > 双击该租户）并点击 **应用规则** 在那里也进行相同操作。

完整详情： [为租户分配 External IP 地址](/run-the-platform/tenants/assign-ip-to-tenant.md).

## 步骤 3：创建租户二层网络连接

这会将租户直接桥接到提供方的 `外部` 网络，位于二层。

1. 从顶部菜单导航到 **租户** > **列表**.
2. 单击租户名称（例如 `VeeamTenant1`）以打开租户仪表板。
3. 在左侧导航中，展开 **网络** 然后点击 **二层网络**.
4. 点击 **新建**.
5. **网络**：选择提供方的 `外部` 网络。
6. 将 **已启用** 切换为开启（蓝色）。
7. 点击 **提交**.

VergeOS 会自动在租户节点上预配一个 NIC，并将其连接到 `外部`，并额外创建一个 **物理 - External** ，在租户内部与之相连的网络。

{% hint style="warning" %}
**不要为自动创建的网络添加标签**

如果 VergeOS 在租户内部自动创建了匹配的 External 网络，请保持其未打标签——该接口已经位于正确的网络上。请参见 [配置租户二层网络](/run-the-platform/tenants/layer-2-networks.md) 以了解自动创建组件的完整说明。
{% endhint %}

完整详情及删除/清理步骤： [配置租户二层网络](/run-the-platform/tenants/layer-2-networks.md).

## 步骤 4：创建租户侧 External 网络以便连接工作节点

如果您的租户已经有一个名为 `外部` （用于正常出站/NAT 访问）的默认网络，VergeOS 不会再创建一个同名的第二网络——因此您需要在自动创建的 `物理 - External` 后端网络之上，使用不同的名称手动添加一个（本示例使用 `ExternalL2`).

1. 登录到 **租户 UI**.
2. 导航到 **网络** > **新建外部**.
3. **名称**: `ExternalL2`
4. **第二层类型**: `无` （这是纯透传——VLAN/标签，如果有的话，已经由物理 - External 接口处理）
5. **接口网络**: `物理 - External`
6. **IP 地址类型**: `无`

{% hint style="info" %}
**为什么 IP 地址类型：无**

Veeam 在部署工作节点虚拟机时会自行分配并管理其 IP 地址。将 IP 地址类型保留为 `无` 可使 VergeOS 不干预该地址分配——这是一种纯二层透传，与以下方式一致： [内部二层网络](/run-the-platform/networking/internal-layer2.md) 在由第三方管理 IP 地址分配时的工作方式。
{% endhint %}

7. 点击 **提交**，然后 **开机** 该网络。

有关创建外部网络的完整字段参考（VLAN 选项、静态 IP、路由规则），请参见 [如何创建外部网络](/knowledge-base/zh/networking/create-external-network.md).

## 步骤 5：部署工作节点

通过 Veeam 内置的 VergeOS 集成来部署工作节点——除了上面创建的网络之外，VergeOS 此处无需额外配置。请参阅 [Veeam 文档](https://helpcenter.veeam.com/docs/vbr/userguide/uh_workers_add.html?ver=13) ，以获取与您 Veeam 版本对应的确切工作节点部署步骤。

* **提供方侧工作节点**：连接到提供方的 `外部` 网络。为其分配一个位于 External 网络 DHCP 范围之外的静态 IP（在本示例中，External 网络通过 DHCP 分配 `10.1.2.200`–`10.1.2.201` ，因此 `10.1.2.30` 是一个安全的静态选择）。
* **租户侧工作节点**：连接到租户的 `ExternalL2` 网络。再次使用位于提供方 DHCP 范围之外的静态 IP（例如 `10.1.2.13`).

{% hint style="warning" %}
**避免 DHCP 范围冲突**

由于这些是直接在 Veeam 工作节点内部设置的静态地址（不是向 VergeOS DHCP 请求获得的），请务必再次确认它们不会与 External 网络的 DHCP 范围或该子网中其他静态分配的地址冲突。
{% endhint %}

当两个工作节点都启动后，它们与 VBR 服务器应都能直接互相访问，位于 `10.1.2.0/24`，而租户 UI 仍可通过其虚拟 IP（`10.1.2.10`）在同一网络上保持可达。

## 验证

* 在 VBR 服务器上，确认两个工作节点在 Veeam 控制台中都显示为可达/健康。
* 在每个工作节点上，确认它可以直接访问 VBR 服务器和另一个工作节点（例如 `ping`）无需通过租户的 NAT 网关路由。
* 确认租户管理 UI 可从与 VBR 服务器相同的网络通过其虚拟 IP 访问。
* 在租户 UI 中，在 **网络** > **列表**下，确认 `物理 - External` 以及 `ExternalL2` 二者都存在且正在运行。

## 故障排除

{% hint style="warning" %}
**常见问题**

* **工作节点无法访问 VBR 服务器或另一个工作节点**：确认 `ExternalL2` （租户侧）已通电并且其 **接口网络** 是 `物理 - External`，而不是租户自己的默认 `外部` 网络。
* **租户 UI 无法通过其虚拟 IP 访问**：确认 **应用规则** 已在提供方的 `外部` 网络以及分配虚拟 IP 后的租户网络仪表板上执行。
* **创建二层网络时的命名冲突**：如果 VergeOS 似乎没有创建匹配的 `外部` 网络到租户内部，很可能是因为该租户已经有一个同名的默认网络。请使用不同的名称手动创建面向工作节点的网络（步骤 4），并使用 `物理 - External` 作为其接口。
* **工作节点 IP 冲突**：请确认在 Veeam 工作节点中设置的静态 IP 不在 External 网络的 DHCP 范围内，也不会与该子网中已在使用的其他静态/虚拟 IP 冲突。
  {% endhint %}

## 更复杂的部署

本指南中的拓扑旨在帮助快速让 Veeam 运行起来——一个扁平的二层域、无需防火墙规则——非常适合实验室、概念验证和较小的生产环境。更大或安全性要求更高的环境可能需要：

* **专用备份网络。** 不要扩展主 `外部` 网络，而是为备份流量创建一个独立的 VLAN，并将其作为带 VLAN 标签的 [租户二层网络](/run-the-platform/tenants/layer-2-networks.md)。这样可以使备份数据脱离生产网络，并允许您独立塑形或限制该流量。
* **带显式防火墙规则的路由访问。** 如果将共享二层域扩展到租户中不可接受——例如存在严格的租户隔离要求——则让每个租户保留在各自的路由/NAT 网络之后，并为 Veeam 需要的特定端口在 VBR 服务器、工作节点和存储库之间创建防火墙规则。请参见 [端口](https://helpcenter.veeam.com/docs/vbr/userguide/uh_used_ports.html?ver=13) 在 Veeam 用户指南中的完整列表。这样可以获得最严格的控制，但代价是每个租户都需要维护更多规则。
* **扩展型 Veeam 基础架构。** 随着备份量增长，Veeam 支持从一体化 VBR 服务器演进到专用备份存储库、网关服务器和额外工作节点。这类容量规划是 Veeam 侧的设计决策；请参见 [Veeam Backup & Replication 用户指南](https://helpcenter.veeam.com/docs/vbr/userguide/universal_hypervisors.html?ver=13)。本指南中的网络原则仍然适用：每个工作节点都需要能够直接访问它用于传输数据的各组件。

## 相关文档

* [Veeam 与 VergeOS 集成](/automate-protect-and-extend/integrations-and-apis/veeam.md)
* [配置租户二层网络](/run-the-platform/tenants/layer-2-networks.md)
* [为租户分配 External IP 地址](/run-the-platform/tenants/assign-ip-to-tenant.md)
* [如何创建外部网络](/knowledge-base/zh/networking/create-external-network.md)
* [创建内部二层网络](/run-the-platform/networking/internal-layer2.md)
* [租户概览](/run-the-platform/tenants/overview.md)
* [Veeam Backup & Replication 用户指南 — 通用虚拟机监控程序](https://helpcenter.veeam.com/docs/vbr/userguide/universal_hypervisors.html?ver=13)
* [Veeam Backup & Replication 用户指南 — 注意事项和限制](https://helpcenter.veeam.com/docs/vbr/userguide/uh_limitations.html?ver=13)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/zh/backup-dr/veeam-worker-networking.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
