> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/zh/mo-kuai-7-duo-zu-hu/05-isolation-security.md).

# 租户隔离与安全

## VergeOS 的隔离模型

VergeOS 的多租户建立在 **架构隔离** —— 不仅仅是基于策略的分离。每个租户都是一个完全封装的虚拟数据中心（VDC），拥有自己的网络栈、独占存储卷和独立的管理边界。这与依赖 VLAN、资源池或 RBAC 规则在共享管理平面内隔离租户的平台形成对比。

隔离模型建立在四大支柱上：

```mermaid
graph TB
    子图 isolation["VergeOS 租户隔离模型"]
        direction LR
        NET["网络<br/>封装<br/>──────<br/>按租户进行<br/>L2/L3 隔离"]
        STOR["存储<br/>隔离<br/>──────<br/>按租户独占<br/>卷"]
        AUTH["独立<br/>用户管理<br/>──────<br/>本地、父级<br/>或 IdP/OIDC"]
        RES["资源<br/>保障<br/>──────<br/>CPU/RAM/存储<br/>配额强制执行"]
    end

    style isolation fill:#e8f5e9,stroke:#2e7d32
    style NET fill:#e3f2fd,stroke:#1565c0
    style STOR fill:#e3f2fd,stroke:#1565c0
    style AUTH fill:#e3f2fd,stroke:#1565c0
    style RES fill:#e3f2fd,stroke:#1565c0
```

***

## 网络封装

网络封装是租户隔离的基础。创建租户时，VergeOS 会自动配置一个虚拟网络，该网络 **汇聚并封装该租户的所有流量**。从租户的视角看，这就是他们的物理网络——他们无法看到或与任何其他租户的流量交互。

### 工作方式

* 每个租户都会获得自己的 **DMZ 网络** ，它作为该租户内所有网络的路由骨干
* 租户流量在 **第 2 层和第 3 层**进行封装，从而在网络层面防止跨租户通信
* 即使运行在不同物理主机上，封装后的网络也能让租户节点安全通信
* 租户可以在自己的环境内创建几乎无限数量的内部网络

### 为什么这很重要

与基于 VLAN 的分段不同——在后者中，配置错误的 VLAN 标签或被入侵的交换机可能会暴露租户之间的流量——VergeOS 的网络封装提供 **零信任网络隔离** 默认启用。即使共享相同的物理基础设施，租户也无法访问另一个租户的网络。

```mermaid
graph TB
    子图 host["物理 VergeOS 系统"]
        EXT["外部网络<br/>（上游 LAN/WAN）"]
        DMZ["主机 DMZ"]

        子图 t1["租户 A（封装）"]
            T1_DMZ["租户 A DMZ"]
            T1_INT1["内部网络 1"]
            T1_INT2["内部网络 2"]
            T1_INT1 --> T1_DMZ
            T1_INT2 --> T1_DMZ
        end

        子图 t2["租户 B（封装）"]
            T2_DMZ["租户 B DMZ"]
            T2_INT1["内部网络 1"]
            T2_INT2["内部网络 2"]
            T2_INT1 --> T2_DMZ
            T2_INT2 --> T2_DMZ
        end

        T1_DMZ --> DMZ
        T2_DMZ --> DMZ
        DMZ --> EXT
    end

    style t1 fill:#e3f2fd,stroke:#1565c0
    style t2 fill:#fff3e0,stroke:#e65100
    style host fill:#e8f5e9,stroke:#2e7d32
```

***

## 专用存储卷

每个租户都会获得 **专用存储卷** 位于 vSAN 中，并呈现给租户，就像它拥有自己的存储系统一样。隔离通过容器文件系统边界在逻辑上强制执行——租户无法看到或访问其他租户的数据——而底层 vSAN 会在整个集群范围内对块进行重复数据删除，以提高效率。

主要特性：

* **按租户进行配置** —— 存储按层级（NVMe、SSD、HDD）进行配置，并分配特定容量
* **—— 每个租户的重复数据删除统计只反映其自身的数据。重复数据删除在整个系统的 vSAN 块级别运行；租户可见的指标只显示按租户计算的节省** — 每个租户的重复数据删除统计只反映其自身的数据。重复数据删除在整个系统的 vSAN 块级别运行；租户可见的指标只显示按租户计算的节省
* **精简配置** —— 租户存储采用精简配置。一个仅包含 200 GB 数据的 4 TB 虚拟机磁盘，实际消耗约 200 GB 的 vSAN 容量（减去重复数据删除节省）
* **加密支持** —— vSAN 加密（AES-256，安装时配置）适用于包括租户卷在内的所有数据

***

## 独立用户管理

每个租户都独立管理自己的用户账户和身份验证。提供三种身份验证模型：

| 模型                      | 说明                                                               | 使用场景             |
| ----------------------- | ---------------------------------------------------------------- | ---------------- |
| **本地用户**                | 租户管理员直接在租户 UI 中创建和管理用户账户                                         | 小型租户、独立环境        |
| **父级 VergeOS（通过 OIDC）** | 租户通过在父级 VergeOS 系统上定义的 OIDC 应用进行认证，因此租户登录由父级用户目录提供支持             | 集中控制租户访问的托管服务提供商 |
| **第三方 IdP（通过 OIDC）**    | 租户通过 OIDC 集成外部身份提供商（Okta、Azure AD/Entra、Google Cloud Identity 等） | 拥有现有身份基础设施的企业租户  |

OIDC 集成在创建或修改时按租户配置。当选择 OIDC 应用时，租户使用外部身份提供商进行认证，同时保留本地授权（权限和角色）。

***

## 租户的第 2 层直通

在某些场景中，租户需要直接访问某个物理 VLAN 的第 2 层——例如，连接到专用 WAN 链路、物理存储网络，或需要 L2 邻接的旧版应用。

VergeOS 提供 **租户第 2 层网络** （最近的 VergeOS 版本）以简化 VLAN 直通：

### 工作方式

1. 主机管理员导航到 **租户 → \[租户] → 第2层网络 → 新建**
2. 选择要直通的外部第 2 层网络（VLAN）
3. 启用直通

VergeOS 会在租户内部自动创建三个组件：

* 一个 **NIC 接口** 在连接到 VLAN 的租户节点上
* 一个 **物理网络** （后端基础设施）
* 一个 **外部网络** 供该租户 VM 连接

### 验证检查清单

| 层级       | 查看                            |
| -------- | ----------------------------- |
| **主机**   | 第 2 层网络会出现在租户的第2层网络列表中，启用 = 开 |
| **租户**   | 外部网络和物理网络会出现在租户的网络列表中         |
| **基础设施** | 物理交换机端口将 VLAN 传送到正确的节点        |
| **连接性**  | 租户外部网络上的测试 VM 可以访问 VLAN 上的设备  |

### 重要限制

{% hint style="warning" %}
**保留的 VLAN**

VLAN **1、100、101 和 102** 为 VergeOS 内部流量保留，不能用于第 2 层直通。
{% endhint %}

{% hint style="warning" %}
**不要为租户外部网络打 VLAN 标签**

在租户内部创建的外部网络已经为正确的 VLAN 打好了标签。请勿 **不** 为租户侧外部网络添加 VLAN 标签——这是一个常见的配置错误，会破坏连接。
{% endhint %}

### 删除流程

移除租户第 2 层网络需要特定顺序：

1. **禁用** 主机侧的第 2 层网络
2. **删除** 主机侧的第 2 层网络（NIC 会自动移除）
3. 在租户内部：先删除 **外部** 网络，然后删除 **物理** 网络

{% hint style="success" %}
始终先在租户内部删除外部网络，再删除物理网络。外部网络将物理网络作为其接口引用，因此反过来的顺序会产生错误。
{% endhint %}

***

## 租户内的微分段

每个租户都可以使用主机级别可用的相同网络工具实现自己的微分段策略：

* **内部网络** —— 每个内部网络默认安全、彼此隔离。在添加明确规则之前，没有流量进出。
* **网络规则** —— 细粒度防火墙规则（接受、丢弃、拒绝）、NAT/PAT，以及每个网络的静态路由
* **网络别名** —— 将 IP 地址或 CIDR 范围分组，以简化策略管理
* **端口镜像** —— 将某个网络的流量复制到 VM NIC 进行分析

这使得 **零信任原则** 可在每个租户内部落地——工作负载默认隔离，仅通过明确允许的路径通信。

***

## 资源保障

租户资源分配在平台层面强制执行：

* **CPU 和 RAM** —— 分配给租户节点的核心和 RAM 是专用配额；主机系统在调度中会将租户节点资源计入
* **存储** —— 按层级分配的存储定义了租户容量。虽然已配置存储不是硬限制，但当租户接近阈值时会触发日志告警
* **网络带宽** —— 可对每条网络规则应用速率限制以进行流量整形

***

## 从父级监控租户

主机（父级）系统在不破坏租户隔离的情况下，仍可完全查看租户操作。

### 全租户仪表板

全租户仪表板提供所有租户的概览，包括：

* **状态指示灯** —— 已开机租户和租户节点数量
* **使用量排行榜** —— 按租户排名的 CPU、RAM、存储和网络使用情况
* **快捷链接** —— 点击任意租户可深入查看其单独仪表板

### 单个租户仪表板

每个租户的仪表板显示：

* **CPU、RAM 和存储使用情况** 以 5 分钟间隔图表展示
* **5 秒心跳** 实时监控统计信息
* **日志条目** 错误以红色突出显示
* **存储指标** —— 已使用、已配置和已分配值

### 用于计费的使用报告

VergeOS 按租户存储使用统计，以支持 **95 百分位计费**:

1. 导航到租户仪表板 → **历史**
2. 选择过滤周期（月、自定义范围）
3. 单击 **应用** 以生成显示平均值、最大值和 95 百分位的图表
4. 导出为 CSV 以集成计费系统

或者，配置一个 **订阅** （系统 → 订阅 → 新建），包含：

* 目标类型： *租户仪表板*
* 类型： *计划*
* 配置文件： *租户使用情况*

这会按您配置的计划通过电子邮件发送自动使用报告。

### 快照暴露

当 **暴露系统快照** 选项在某个租户上启用后，租户可以浏览主机可用的快照，并根据提供方快照的时间戳自助下载自己的租户快照。这使租户能够在无需主机管理员介入的情况下恢复自己的系统。

### 审计与告警

* **订阅** 可以针对租户状态错误、警告或阈值超限触发电子邮件提醒
* **计划报告** 可以向管理员发送每日/每周仪表板摘要
* 该 **API** 可以将租户使用数据导出到外部计费或监控系统

***

## 租户快照和恢复

每个租户都可以独立创建快照并恢复：

* **按租户快照** —— 主机可以对单个租户创建快照，而不影响其他租户
* **租户可控快照** —— 租户可以在其 VDC 内管理自己的快照计划和保留策略
* **细粒度恢复** —— 从任意快照点恢复整个租户、单个 VM 或特定数据
* **DR 复制** —— 租户快照可通过站点同步复制到远程站点，并支持按租户的 DR 策略

***

## 最佳实践

### 默认使用封装

对所有租户使用 VergeOS 内置的网络封装。仅在有直接 VLAN 访问的明确需求时配置第 2 层直通。

### 记录 VLAN 分配

清晰记录哪些 VLAN 直通给了哪些租户，包括 VLAN ID、用途和交换机端口配置。

### 最小权限网络

在每个租户内部，从默认安全的内部网络开始，只通过明确的防火墙规则开放访问。遵循零信任原则。

### 监控存储阈值

配置订阅以在租户存储接近已配置限制时发出告警。精简配置意味着已分配可能远超已使用——请监控“已使用”以跟踪实际消耗。

### 企业租户使用 OIDC

对于已有身份基础设施的企业租户，请配置 OIDC 集成，而不是在每个租户内管理本地用户账户。

### L2 删除顺序

移除第 2 层直通时，务必先在主机侧禁用并删除，然后在租户内部先清理外部网络，再清理物理网络。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/zh/mo-kuai-7-duo-zu-hu/05-isolation-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
