For the complete documentation index, see llms.txt. This page is also available as Markdown.

Mạng ngoài

Tìm hiểu cách tạo và cấu hình các mạng ngoài của VergeOS — kết nối môi trường của bạn với hạ tầng LAN, WAN và Internet phía trên bằng VLAN, bonding, IP tĩnh và tính sẵn sàng cao.

Mạng ngoài là gì?

Mạng ngoài là cầu nối giữa môi trường VergeOS của bạn và thế giới bên ngoài. Chúng kết nối VergeOS với hạ tầng vật lý thượng nguồn — mạng LAN doanh nghiệp, các kết nối WAN, Internet, hoặc bất kỳ mạng nào tồn tại bên ngoài VergeOS.

Mỗi hệ thống VergeOS đều yêu cầu ít nhất một mạng ngoài, thường được tạo trong quá trình cài đặt ban đầu. Sau khi cài đặt, bạn có thể tạo thêm các mạng ngoài để hỗ trợ nhiều uplink, VLAN, mạng quản trị riêng, hoặc các kết nối WAN dành riêng cho tenant.

Mạng ngoài nằm giữa mạng vật lý (kết nối switch Layer 2) và DMZ (xương sống định tuyến Layer 3). Lưu lượng đi từ VM tới Internet phải đi qua một mạng ngoài để tới hạ tầng vật lý.

Tạo một Mạng ngoài

Để tạo một mạng ngoài mới, hãy điều hướng đến Mạng → Mạng ngoài mới trong giao diện VergeOS. Biểu mẫu tạo mới bao gồm ba khu vực chính: danh tính mạng, cấu hình Layer 2 và địa chỉ IP.

Danh tính mạng

Trường
Mô tả

Tên

Một tên mô tả (ví dụ, WAN1, MGMT-LAN). Không được phép có khoảng trắng.

Mô tả

Ghi chú tùy chọn cho việc quản trị sau này.

Nhóm HA

Gán vào một nhóm sẵn sàng cao để hệ thống phân phối các thể hiện mạng trên các nút vật lý khác nhau.

Cấu hình Layer 2

Tính năng Loại Layer 2 xác định cách mạng ngoài kết nối với hạ tầng vật lý:

Loại Layer 2
Trường hợp sử dụng

VLAN

Phổ biến nhất — gắn thẻ lưu lượng bằng ID VLAN 802.1Q trên mạng vật lý đã chọn

Bond

Thành viên chính/active của một nhóm LAG ở phía switch; ghép với mục Bond Secondary cho thành viên thứ hai. Đối với bonding active-backup bằng phần mềm trên các mạng vật lý, xem Giao diện được bond bên dưới.

Bond Secondary

Thành viên thứ hai của một nhóm LAG ở phía switch; ghép với một Bond mục master (không phải bonding phần mềm active-backup)

không có

Kết nối trực tiếp không gắn thẻ VLAN — dùng cho các kết nối VLAN không gắn thẻ/native

VXLAN

Lớp phủ VXLAN — chỉ định VXLAN Network Identifier (VNI) trong trường Layer 2 ID

Sau khi chọn loại Layer 2:

  • ID Layer 2 — Nhập ID VLAN hoặc VXLAN (nếu áp dụng)

  • MTU — Thông thường 1500 cho các mạng ngoài (người dùng nâng cao có thể điều chỉnh cho jumbo frame)

  • Mạng giao diện — Chọn mạng vật lý mà mạng ngoài này ánh xạ tới (ví dụ, Switch ngoài). Chọn một mạng ngoài khác ở đây sẽ bật cấu hình Q-in-Q (VLAN trong VLAN).

Cấu hình địa chỉ IP

Tính năng Loại địa chỉ IP xác định cách bộ định tuyến của mạng ngoài nhận địa chỉ của nó:

Loại địa chỉ IP
Mô tả

Tĩnh

Chỉ định thủ công IP, CIDR mạng, gateway và DNS. Phổ biến nhất cho triển khai sản xuất.

Động

Nhận địa chỉ qua DHCP. Giới hạn ở một địa chỉ duy nhất — chỉ phù hợp cho hệ thống thử nghiệm nhỏ hoặc hệ thống lưu trữ.

BGP/OSPF

Tích hợp giao thức định tuyến động cho môi trường doanh nghiệp.

Không

Kết nối chỉ Layer 2, không gán IP trên bộ định tuyến VergeOS.

Đối với tĩnh cấu hình, hãy cung cấp:

  • Địa chỉ IP — Địa chỉ cho bộ định tuyến của mạng này (ví dụ, 192.168.212.2)

  • Địa chỉ mạng — Mạng con ở định dạng CIDR (ví dụ, 192.168.212.0/24)

  • Máy chủ DNS — Danh sách phân tách bằng dấu phẩy (ví dụ, 10.10.25.3, 10.10.25.4)

  • Giám sát gateway — Khuyến nghị. Cho phép phát hiện mất kết nối thượng nguồn để VergeOS có thể phản ứng với sự cố.

Cấu hình VLAN

VLAN là cấu hình Layer 2 phổ biến nhất cho các mạng ngoài. Mỗi mạng ngoài có thể được ánh xạ tới một ID VLAN 802.1Q cụ thể trên một mạng vật lý, cho phép phân đoạn mạng mà không cần thêm dây cáp vật lý.

Ví dụ: Tạo một mạng ngoài có tên WAN1 trên VLAN 50:

  1. Đi tới Mạng → Mạng ngoài mới

  2. Đặt Tên thành WAN1

  3. Đặt Loại Layer 2 thành VLAN

  4. Đặt ID Layer 2 thành 50

  5. Đặt Mạng giao diện thành Switch ngoài

  6. Cấu hình địa chỉ IP (tĩnh hoặc động)

  7. Nhấp Gửi

Q-in-Q (VLAN bên trong VLAN)

Đối với môi trường yêu cầu gắn thẻ kép (ví dụ, biên nhà cung cấp dịch vụ), hãy chọn một mạng ngoài (thay vì một mạng vật lý) làm Mạng giao diện. Cách này xếp một thẻ VLAN thứ hai lên trên thẻ hiện có, tạo ra một đường hầm Q-in-Q.

Giao diện được bond

Bonding cung cấp dự phòng NIC cho kết nối ngoài. Khuyến nghị chung cho các mạng ngoài là LACP (802.3ad) khi switch thượng nguồn hỗ trợ, với active-backup là phương án thay thế cho các triển khai bare-metal 2 NIC, nơi cả hai NIC đều mang lưu lượng fabric lõi và kết nối ngoài phải dùng chung chính các giao diện vật lý đó thông qua VLAN. LAG/MLAG chỉ áp dụng cho các mạng ngoài — không bao giờ cho fabric lõi.

Tạo một Mạng ngoài đã bond

  1. Đi đến Chỉnh sửa cài đặt

  2. Đặt Loại Layer 2 thành VLAN của mạng ngoài và nhập ID VLAN phù hợp

  3. Bật Bonding hộp kiểm

  4. Trong mục Giao diện được bond, chọn các mạng vật lý sẽ tham gia:

    • Chọn các fabric cụ thể (ví dụ, Switch core-fabric-1, Switch core-fabric-2), hoặc

    • Chọn Tất cả để bond trên tất cả các giao diện khả dụng

  5. Nhấp Gửi

Kiểm tra chuyển đổi dự phòng của bond

Sau khi cấu hình bond, hãy xác thực hành vi chuyển đổi dự phòng:

  1. Đi đến bảng điều khiển mạng ngoài và chọn NIC

  2. Ngắt kết nối vật lý một cáp mạng

  3. Xác minh giao diện người dùng hiển thị NIC đã ngắt kết nối là Down

  4. Xác nhận kết nối ngoài vẫn được duy trì qua NIC dự phòng

  5. Cắm lại cáp và xác minh NIC trở lại Up trạng thái

Quy tắc định tuyến mặc định

Sau khi tạo một mạng ngoài, lưu lượng sẽ không chạy cho đến khi bạn thêm một quy tắc định tuyến mặc định. Đây là một bước quan trọng sau khi tạo, rất dễ bị bỏ sót.

Để thêm tuyến mặc định:

  1. Từ bảng điều khiển mạng ngoài, nhấp Quy tắc

  2. Nhấp Mới

  3. Cấu hình quy tắc:

    • Tên: tuyến mặc định

    • Hành động: Định tuyến

    • Hướng: Đi ra

    • Nguồn: Bất kỳ

    • Đích: Mặc định

    • Loại đích: IP/Tùy chỉnh

    • IP đích: Gateway thượng nguồn của bạn (ví dụ, 192.168.212.1)

  4. Nhấp Gửi, rồi Áp dụng quy tắc

Nếu không có quy tắc này, mạng ngoài sẽ chạy nhưng không thể định tuyến lưu lượng đến gateway thượng nguồn.

Nhóm HA

Nhóm HA cung cấp tính sẵn sàng cao cho các mạng ngoài bằng cách phân phối các thể hiện mạng trên các nút vật lý khác nhau. Khi hai hoặc nhiều mạng được gán cho cùng một Nhóm HA, hệ thống sẽ cố gắng chạy chúng trên các nút riêng biệt khi có thể — giảm nguy cơ một nút lỗi làm gián đoạn toàn bộ kết nối ngoài.

Để cấu hình:

  1. Khi tạo hoặc chỉnh sửa một mạng ngoài, đặt Nhóm HA trường này thành tên nhóm

  2. Gán cùng một tên nhóm cho các mạng ngoài liên quan

  3. Tùy chọn đặt một Nút ưu tiên hoặc Cụm dự phòng để kiểm soát vị trí chi tiết hơn

Cấu hình máy chủ DHCP

Các mạng ngoài có thể chạy máy chủ DHCP tích hợp để gán địa chỉ cho các máy khách trên mạng (ví dụ, tenant, VM có truy cập ngoài trực tiếp, hoặc các nút khởi động PXE).

Cài đặt
Mô tả

Tên miền

Tên miền tùy chọn cho phạm vi DHCP

Cổng

Gateway mặc định được quảng bá cho các máy khách DHCP

Tên máy

Tên máy chủ cho bộ định tuyến của mạng này

DHCP động

Bật để chỉ định phạm vi địa chỉ bắt đầu/kết thúc DHCP cho cấp phát động

Địa chỉ tuần tự

Khi bật, sẽ gán địa chỉ liên tiếp thay vì giả ngẫu nhiên

Tùy chọn mạng bổ sung

Gắn với cụm

Tùy chọn ghim mạng vào một cụmcụm dự phòng chuyển đổi để kiểm soát nơi VNet chạy trong môi trường nhiều cụm.

Khởi động PXE

Bật khởi động PXE trên mạng ngoài nếu các nút VergeOS sẽ khởi động PXE từ mạng này. Mặc định tắt.

Khi mất nguồn

Kiểm soát hành vi sau khi một nút vật lý mất nguồn hoặc tenant thực hiện chu kỳ nguồn: Trạng thái cuối cùng (khôi phục trạng thái trước đó), Để Tắthoặc Bật nguồn.

Giới hạn tốc độ

Bật giới hạn tốc độ trên định tuyến để điều tiết tổng lưu lượng mạng. Cấu hình giá trị giới hạn tốc độ, loại tốc độ (gói/giây, MB/ngày, byte/giờ, v.v.) và mức cho phép bùng nổ.

Theo dõi thống kê

Theo dõi thống kê cho tất cả các quy tắc bật đếm gói/byte tự động trên mọi quy tắc. Theo dõi thống kê DMZ giám sát tổng lưu lượng giữa mạng này và DMZ.

Cấu hình DNS

Chọn Đã tắt (không có DNS), Bind (DNS có thẩm quyền), hoặc Đơn giản (chuyển tiếp DNS không có bản ghi cục bộ).

Hướng dẫn: Tạo một Mạng ngoài hoàn chỉnh

Ví dụ end-to-end này tạo một mạng ngoài được gắn thẻ VLAN với IP tĩnh và tuyến mặc định.

Từng bước:

  1. Đi tới thành Mạng → Mạng ngoài mới

  2. Tên: WAN1

  3. Loại Layer 2: VLAN, ID Layer 2: 50

  4. MTU: 1500

  5. Mạng giao diện: Switch ngoài

  6. Loại địa chỉ IP: Tĩnh

  7. Địa chỉ IP: 192.168.212.2

  8. Địa chỉ mạng: 192.168.212.0/24

  9. DNS: 10.10.25.3, 10.10.25.4

  10. Giám sát gateway: Đã bật

  11. Nhấp Gửi — chờ cho mạng hiển thị Đang chạy

  12. Nhấp Quy tắc → Mới

  13. Tên quy tắc: tuyến mặc định, Hành động: Định tuyến, Hướng: Đi ra

  14. Đích: Mặc định, Loại đích: IP/Tùy chỉnh, IP đích: 192.168.212.1

  15. Nhấp Gửi, rồi Áp dụng quy tắc

Mạng ngoài của bạn giờ đã hoạt động và đang định tuyến lưu lượng tới gateway thượng nguồn.

Nhiều Mạng ngoài

Các triển khai sản xuất thường dùng nhiều hơn một mạng ngoài:

  • WAN và LAN riêng biệt — Dành riêng một mạng ngoài cho truy cập Internet và một mạng khác cho kết nối LAN doanh nghiệp

  • Mạng quản trị — Cô lập lưu lượng quản trị (IPMI, truy cập giao diện) trên một mạng ngoài và VLAN riêng

  • Mạng ngoài dành riêng cho tenant — Cung cấp cho tenant VLAN hoặc mạng ngoài Layer 2 riêng để truy cập thượng nguồn trực tiếp

  • Kết nối ISP dự phòng — Nhiều mạng ngoài kết nối tới các nhà cung cấp thượng nguồn khác nhau để chuyển đổi dự phòng

Mỗi mạng ngoài có thể được ánh xạ tới cùng hoặc khác các mạng vật lý, sử dụng các VLAN, dải IP và quy tắc định tuyến khác nhau.

Cầu nối VMware

Bạn đến từ VMware? Mạng ngoài VergeOS kết hợp gắn thẻ VLAN, tuyến tĩnh, teaming NIC, HA và giới hạn tốc độ theo từng mạng trong một biểu mẫu cấu hình duy nhất — không cần vDS, NSX Edge hay bộ cân bằng tải ngoài riêng.

Cầu nối Nutanix

Bạn đến từ Nutanix AHV? VergeOS đặt VLAN ở cấp mạng, tích hợp DHCP/DNS/NAT/định tuyến vào mọi mạng ngoài, hiển thị bonding active-backup dưới dạng hộp kiểm và tự động giám sát sức khỏe gateway.

Điểm chính

Khái niệm
Tóm tắt

Mục đích

Mạng ngoài kết nối VergeOS với hạ tầng LAN, WAN và Internet thượng nguồn

Các loại Layer 2

VLAN (phổ biến nhất), Bond, Bond Secondary, none (kết nối trực tiếp), VXLAN

Các loại IP

Tĩnh, Động/DHCP, BGP/OSPF, None (chỉ Layer 2)

Tuyến mặc định

Bắt buộc sau khi tạo — nếu không có nó, mạng vẫn chạy nhưng không thể định tuyến lưu lượng

Bonding

Ưu tiên LACP (802.3ad) cho các mạng ngoài; active-backup là phương án thay thế cho các nút bare-metal 2 NIC

Nhóm HA

Phân phối các thể hiện mạng trên các nút để đảm bảo tính sẵn sàng cao

Giám sát gateway

Phát hiện mất kết nối thượng nguồn — luôn khuyến nghị cho môi trường sản xuất

DHCP

Máy chủ DHCP tích hợp tùy chọn với cấp phát địa chỉ động hoặc tuần tự

Q-in-Q

Gắn thẻ VLAN kép bằng cách chọn một mạng ngoài (không phải mạng vật lý) làm mạng giao diện

Các bước tiếp theo

Với các mạng ngoài kết nối VergeOS tới hạ tầng thượng nguồn, chủ đề tiếp theo sẽ đề cập cách xây dựng các mạng ảo cô lập cho workload của bạn: Mạng nội bộ & DHCP/DNS →

Cập nhật lần cuối

Nội dung này có hữu ích không?