网络概念
VergeOS 网络概念基础介绍,包括物理、核心、DMZ、内部和外部网络类型、租户网络、二层/三层支持、网络规则和监控工具。
本指南为 VergeOS 网络提供基础介绍,帮助初学者熟悉其关键概念和功能。
VergeOS 网络
物理网络
物理网络表示每个隔离的二层连接。物理网络通常在 VergeOS 安装过程中全部配置完成。
系统会在安装过程中自动将“Switch”追加到用户提供名称的末尾,例如:名称为“PXE”时,系统会将该物理网络命名为“PXE Switch”。
核心网络
一种虚拟网络,在 VergeOS 安装/租户创建期间自动创建,用于处理所有 vSAN 和节点间通信。核心流量会通过多个(通常是两个)物理网络运行,以提供冗余。
DMZ 网络
一种虚拟网络,在 VergeOS 安装/租户创建期间自动创建,作为所有网络的连接点。每个 VergeOS 云都有一个 DMZ 网络;物理主机层级也有一个 DMZ 网络;此外,每个租户也有一个 DMZ 网络。DMZ 使所有网络能够通过三层进行通信。
内部网络
一种源自 VergeOS 内部的虚拟网络(例如通过 UI 或 VergeOS API 创建)。可创建任意数量的内部网络,并且每个网络默认都以安全方式启用。可根据需要使用网络规则来开放内部网络之间以及通过外部网络的访问。
外部网络
对应于 VergeOS 系统之外的网络;任何将与 VergeOS 互联的现有网络(例如公司局域网、直接 WAN 连接、Wi‑Fi 网络等)。在 VergeOS 系统中,通常至少有一个外部网络,并且可以有多个。外部网络可在 VergeOS 系统安装/租户创建期间或之后定义。
单个系统可以拥有多个外部网络,每个外部网络都有其自己的物理连接;此外,多个外部网络也可以关联到单个物理网络连接,其中每个外部网络对应一个或多个专用 VLAN ID。
维护网络
一种特殊的外部网络,旨在处理对物理节点的 IPMI 或带外管理访问,以及可选的 PXE 启动。维护网络可在物理节点初始安装期间创建,也可在安装后创建。
租户网络
每创建一个新租户,系统都会自动创建一个虚拟网络,用于汇聚并封装该租户的所有流量。从租户的角度来看,这就是他们的物理网络。随后,租户可以在自己的环境中创建几乎无限数量的虚拟网络。
租户通常会分配一个或多个外部 IP 地址,流量通过其主机上的外部网络进行路由。也可以为租户配置二层外部访问(例如,租户拥有自己专用的 WAN 连接,或外部连接上的专用 VLAN)。
流量流向
知识库文章: 理解流量流向 提供了图示,说明网络流量如何在 VergeOS 系统中传输。
二层/三层支持
内置的软件定义网络(SDN)提供了无需硬件变更即可即时创建/销毁虚拟网络的能力。系统同时支持三层和二层虚拟网络:
三层网络
可在 VergeOS 内进行完整的网络管理和 IP 管理(DHCP、DNS、路由、防火墙等)。
二层网络
网络由 VergeOS 管理到二层,跨节点路由在 VergeOS DMZ 网络中处理;IP 级管理则由第三方工具处理(例如虚拟防火墙/路由器设备)。
网络规则
规则决定进出网络的流量,取代了传统防火墙、路由器和交换机的角色。可在所有 VergeOS 网络上定义规则,从而实现更细粒度的安全控制。
防火墙 - 根据定义的条件接受、丢弃或拒绝数据包
路由 - 通过已定义的静态路由,引导 VergeOS 网络之间以及到外部网络的流量
NAT/PAT - 映射外部到内部/内部到内部的 IP 地址/端口(最常用于节省外部 IP 地址)
有关使用规则的更多信息,请参见: 网络规则
网络监控与诊断
VergeOS 提供了多种用于监控和分析网络流量的工具:
最后更新于
这有帮助吗?