Mạng ngoài
Tìm hiểu cách tạo và cấu hình các mạng ngoài của VergeOS — kết nối môi trường của bạn với hạ tầng LAN, WAN và Internet phía trên bằng VLAN, bonding, IP tĩnh và tính sẵn sàng cao.
Mạng ngoài là gì?
Mạng ngoài là cầu nối giữa môi trường VergeOS của bạn và thế giới bên ngoài. Chúng kết nối VergeOS với hạ tầng vật lý thượng nguồn — mạng LAN doanh nghiệp, các kết nối WAN, Internet, hoặc bất kỳ mạng nào tồn tại bên ngoài VergeOS.
Mỗi hệ thống VergeOS đều yêu cầu ít nhất một mạng ngoài, thường được tạo trong quá trình cài đặt ban đầu. Sau khi cài đặt, bạn có thể tạo thêm các mạng ngoài để hỗ trợ nhiều uplink, VLAN, mạng quản trị riêng, hoặc các kết nối WAN dành riêng cho tenant.
Mạng ngoài nằm giữa mạng vật lý (kết nối switch Layer 2) và DMZ (xương sống định tuyến Layer 3). Lưu lượng đi từ VM tới Internet phải đi qua một mạng ngoài để tới hạ tầng vật lý.
Tạo một Mạng ngoài
Để tạo một mạng ngoài mới, hãy điều hướng đến Mạng → Mạng ngoài mới trong giao diện VergeOS. Biểu mẫu tạo mới bao gồm ba khu vực chính: danh tính mạng, cấu hình Layer 2 và địa chỉ IP.
Danh tính mạng
Tên
Một tên mô tả (ví dụ, WAN1, MGMT-LAN). Không được phép có khoảng trắng.
Mô tả
Ghi chú tùy chọn cho việc quản trị sau này.
Nhóm HA
Gán vào một nhóm sẵn sàng cao để hệ thống phân phối các thể hiện mạng trên các nút vật lý khác nhau.
Cấu hình Layer 2
Tính năng Loại Layer 2 xác định cách mạng ngoài kết nối với hạ tầng vật lý:
VLAN
Phổ biến nhất — gắn thẻ lưu lượng bằng ID VLAN 802.1Q trên mạng vật lý đã chọn
Bond
Thành viên chính/active của một nhóm LAG ở phía switch; ghép với mục Bond Secondary cho thành viên thứ hai. Đối với bonding active-backup bằng phần mềm trên các mạng vật lý, xem Giao diện được bond bên dưới.
Bond Secondary
Thành viên thứ hai của một nhóm LAG ở phía switch; ghép với một Bond mục master (không phải bonding phần mềm active-backup)
không có
Kết nối trực tiếp không gắn thẻ VLAN — dùng cho các kết nối VLAN không gắn thẻ/native
VXLAN
Lớp phủ VXLAN — chỉ định VXLAN Network Identifier (VNI) trong trường Layer 2 ID
Sau khi chọn loại Layer 2:
ID Layer 2 — Nhập ID VLAN hoặc VXLAN (nếu áp dụng)
MTU — Thông thường
1500cho các mạng ngoài (người dùng nâng cao có thể điều chỉnh cho jumbo frame)Mạng giao diện — Chọn mạng vật lý mà mạng ngoài này ánh xạ tới (ví dụ,
Switch ngoài). Chọn một mạng ngoài khác ở đây sẽ bật cấu hình Q-in-Q (VLAN trong VLAN).
Cấu hình địa chỉ IP
Tính năng Loại địa chỉ IP xác định cách bộ định tuyến của mạng ngoài nhận địa chỉ của nó:
Tĩnh
Chỉ định thủ công IP, CIDR mạng, gateway và DNS. Phổ biến nhất cho triển khai sản xuất.
Động
Nhận địa chỉ qua DHCP. Giới hạn ở một địa chỉ duy nhất — chỉ phù hợp cho hệ thống thử nghiệm nhỏ hoặc hệ thống lưu trữ.
BGP/OSPF
Tích hợp giao thức định tuyến động cho môi trường doanh nghiệp.
Không
Kết nối chỉ Layer 2, không gán IP trên bộ định tuyến VergeOS.
Đối với tĩnh cấu hình, hãy cung cấp:
Địa chỉ IP — Địa chỉ cho bộ định tuyến của mạng này (ví dụ,
192.168.212.2)Địa chỉ mạng — Mạng con ở định dạng CIDR (ví dụ,
192.168.212.0/24)Máy chủ DNS — Danh sách phân tách bằng dấu phẩy (ví dụ,
10.10.25.3, 10.10.25.4)Giám sát gateway — Khuyến nghị. Cho phép phát hiện mất kết nối thượng nguồn để VergeOS có thể phản ứng với sự cố.
Cấu hình VLAN
VLAN là cấu hình Layer 2 phổ biến nhất cho các mạng ngoài. Mỗi mạng ngoài có thể được ánh xạ tới một ID VLAN 802.1Q cụ thể trên một mạng vật lý, cho phép phân đoạn mạng mà không cần thêm dây cáp vật lý.
Ví dụ: Tạo một mạng ngoài có tên WAN1 trên VLAN 50:
Đi tới Mạng → Mạng ngoài mới
Đặt Tên thành
WAN1Đặt Loại Layer 2 thành
VLANĐặt ID Layer 2 thành
50Đặt Mạng giao diện thành
Switch ngoàiCấu hình địa chỉ IP (tĩnh hoặc động)
Nhấp Gửi
Q-in-Q (VLAN bên trong VLAN)
Đối với môi trường yêu cầu gắn thẻ kép (ví dụ, biên nhà cung cấp dịch vụ), hãy chọn một mạng ngoài (thay vì một mạng vật lý) làm Mạng giao diện. Cách này xếp một thẻ VLAN thứ hai lên trên thẻ hiện có, tạo ra một đường hầm Q-in-Q.
Giao diện được bond
Bonding cung cấp dự phòng NIC cho kết nối ngoài. Khuyến nghị chung cho các mạng ngoài là LACP (802.3ad) khi switch thượng nguồn hỗ trợ, với active-backup là phương án thay thế cho các triển khai bare-metal 2 NIC, nơi cả hai NIC đều mang lưu lượng fabric lõi và kết nối ngoài phải dùng chung chính các giao diện vật lý đó thông qua VLAN. LAG/MLAG chỉ áp dụng cho các mạng ngoài — không bao giờ cho fabric lõi.
Tạo một Mạng ngoài đã bond
Đi đến Chỉnh sửa cài đặt
Đặt Loại Layer 2 thành
VLANcủa mạng ngoài và nhập ID VLAN phù hợpBật Bonding hộp kiểm
Trong mục Giao diện được bond, chọn các mạng vật lý sẽ tham gia:
Chọn các fabric cụ thể (ví dụ,
Switch core-fabric-1,Switch core-fabric-2), hoặcChọn Tất cả để bond trên tất cả các giao diện khả dụng
Nhấp Gửi
Kiểm tra chuyển đổi dự phòng của bond
Sau khi cấu hình bond, hãy xác thực hành vi chuyển đổi dự phòng:
Đi đến bảng điều khiển mạng ngoài và chọn NIC
Ngắt kết nối vật lý một cáp mạng
Xác minh giao diện người dùng hiển thị NIC đã ngắt kết nối là Down
Xác nhận kết nối ngoài vẫn được duy trì qua NIC dự phòng
Cắm lại cáp và xác minh NIC trở lại Up trạng thái
Luôn xác minh rằng dự phòng mạng lõi đã được thiết lập trước khi ngắt bất kỳ cáp mạng nào. Thực hiện kiểm tra chuyển đổi dự phòng của bond khi có sẵn console cục bộ hoặc truy cập IPMI làm phương án dự phòng.
Quy tắc định tuyến mặc định
Sau khi tạo một mạng ngoài, lưu lượng sẽ không chạy cho đến khi bạn thêm một quy tắc định tuyến mặc định. Đây là một bước quan trọng sau khi tạo, rất dễ bị bỏ sót.
Để thêm tuyến mặc định:
Từ bảng điều khiển mạng ngoài, nhấp Quy tắc
Nhấp Mới
Cấu hình quy tắc:
Tên:
tuyến mặc địnhHành động:
Định tuyếnHướng:
Đi raNguồn:
Bất kỳĐích:
Mặc địnhLoại đích:
IP/Tùy chỉnhIP đích: Gateway thượng nguồn của bạn (ví dụ,
192.168.212.1)
Nhấp Gửi, rồi Áp dụng quy tắc
Nếu không có quy tắc này, mạng ngoài sẽ chạy nhưng không thể định tuyến lưu lượng đến gateway thượng nguồn.
Nhóm HA
Nhóm HA cung cấp tính sẵn sàng cao cho các mạng ngoài bằng cách phân phối các thể hiện mạng trên các nút vật lý khác nhau. Khi hai hoặc nhiều mạng được gán cho cùng một Nhóm HA, hệ thống sẽ cố gắng chạy chúng trên các nút riêng biệt khi có thể — giảm nguy cơ một nút lỗi làm gián đoạn toàn bộ kết nối ngoài.
Để cấu hình:
Khi tạo hoặc chỉnh sửa một mạng ngoài, đặt Nhóm HA trường này thành tên nhóm
Gán cùng một tên nhóm cho các mạng ngoài liên quan
Tùy chọn đặt một Nút ưu tiên hoặc Cụm dự phòng để kiểm soát vị trí chi tiết hơn
Cấu hình máy chủ DHCP
Các mạng ngoài có thể chạy máy chủ DHCP tích hợp để gán địa chỉ cho các máy khách trên mạng (ví dụ, tenant, VM có truy cập ngoài trực tiếp, hoặc các nút khởi động PXE).
Tên miền
Tên miền tùy chọn cho phạm vi DHCP
Cổng
Gateway mặc định được quảng bá cho các máy khách DHCP
Tên máy
Tên máy chủ cho bộ định tuyến của mạng này
DHCP động
Bật để chỉ định phạm vi địa chỉ bắt đầu/kết thúc DHCP cho cấp phát động
Địa chỉ tuần tự
Khi bật, sẽ gán địa chỉ liên tiếp thay vì giả ngẫu nhiên
Tùy chọn mạng bổ sung
Gắn với cụm
Tùy chọn ghim mạng vào một cụm và cụm dự phòng chuyển đổi để kiểm soát nơi VNet chạy trong môi trường nhiều cụm.
Khởi động PXE
Bật khởi động PXE trên mạng ngoài nếu các nút VergeOS sẽ khởi động PXE từ mạng này. Mặc định tắt.
Khi mất nguồn
Kiểm soát hành vi sau khi một nút vật lý mất nguồn hoặc tenant thực hiện chu kỳ nguồn: Trạng thái cuối cùng (khôi phục trạng thái trước đó), Để Tắthoặc Bật nguồn.
Giới hạn tốc độ
Bật giới hạn tốc độ trên định tuyến để điều tiết tổng lưu lượng mạng. Cấu hình giá trị giới hạn tốc độ, loại tốc độ (gói/giây, MB/ngày, byte/giờ, v.v.) và mức cho phép bùng nổ.
Theo dõi thống kê
Theo dõi thống kê cho tất cả các quy tắc bật đếm gói/byte tự động trên mọi quy tắc. Theo dõi thống kê DMZ giám sát tổng lưu lượng giữa mạng này và DMZ.
Cấu hình DNS
Chọn Đã tắt (không có DNS), Bind (DNS có thẩm quyền), hoặc Đơn giản (chuyển tiếp DNS không có bản ghi cục bộ).
Hướng dẫn: Tạo một Mạng ngoài hoàn chỉnh
Ví dụ end-to-end này tạo một mạng ngoài được gắn thẻ VLAN với IP tĩnh và tuyến mặc định.
Từng bước:
Đi tới thành Mạng → Mạng ngoài mới
Tên:
WAN1Loại Layer 2:
VLAN, ID Layer 2:50MTU:
1500Mạng giao diện:
Switch ngoàiLoại địa chỉ IP:
TĩnhĐịa chỉ IP:
192.168.212.2Địa chỉ mạng:
192.168.212.0/24DNS:
10.10.25.3, 10.10.25.4Giám sát gateway: Đã bật
Nhấp Gửi — chờ cho mạng hiển thị Đang chạy
Nhấp Quy tắc → Mới
Tên quy tắc:
tuyến mặc định, Hành động:Định tuyến, Hướng:Đi raĐích:
Mặc định, Loại đích:IP/Tùy chỉnh, IP đích:192.168.212.1Nhấp Gửi, rồi Áp dụng quy tắc
Mạng ngoài của bạn giờ đã hoạt động và đang định tuyến lưu lượng tới gateway thượng nguồn.
Nhiều Mạng ngoài
Các triển khai sản xuất thường dùng nhiều hơn một mạng ngoài:
WAN và LAN riêng biệt — Dành riêng một mạng ngoài cho truy cập Internet và một mạng khác cho kết nối LAN doanh nghiệp
Mạng quản trị — Cô lập lưu lượng quản trị (IPMI, truy cập giao diện) trên một mạng ngoài và VLAN riêng
Mạng ngoài dành riêng cho tenant — Cung cấp cho tenant VLAN hoặc mạng ngoài Layer 2 riêng để truy cập thượng nguồn trực tiếp
Kết nối ISP dự phòng — Nhiều mạng ngoài kết nối tới các nhà cung cấp thượng nguồn khác nhau để chuyển đổi dự phòng
Mỗi mạng ngoài có thể được ánh xạ tới cùng hoặc khác các mạng vật lý, sử dụng các VLAN, dải IP và quy tắc định tuyến khác nhau.
Điểm chính
Mục đích
Mạng ngoài kết nối VergeOS với hạ tầng LAN, WAN và Internet thượng nguồn
Các loại Layer 2
VLAN (phổ biến nhất), Bond, Bond Secondary, none (kết nối trực tiếp), VXLAN
Các loại IP
Tĩnh, Động/DHCP, BGP/OSPF, None (chỉ Layer 2)
Tuyến mặc định
Bắt buộc sau khi tạo — nếu không có nó, mạng vẫn chạy nhưng không thể định tuyến lưu lượng
Bonding
Ưu tiên LACP (802.3ad) cho các mạng ngoài; active-backup là phương án thay thế cho các nút bare-metal 2 NIC
Nhóm HA
Phân phối các thể hiện mạng trên các nút để đảm bảo tính sẵn sàng cao
Giám sát gateway
Phát hiện mất kết nối thượng nguồn — luôn khuyến nghị cho môi trường sản xuất
DHCP
Máy chủ DHCP tích hợp tùy chọn với cấp phát địa chỉ động hoặc tuần tự
Q-in-Q
Gắn thẻ VLAN kép bằng cách chọn một mạng ngoài (không phải mạng vật lý) làm mạng giao diện
Các bước tiếp theo
Với các mạng ngoài kết nối VergeOS tới hạ tầng thượng nguồn, chủ đề tiếp theo sẽ đề cập cách xây dựng các mạng ảo cô lập cho workload của bạn: Mạng nội bộ & DHCP/DNS →
Cập nhật lần cuối
Nội dung này có hữu ích không?