For the complete documentation index, see llms.txt. This page is also available as Markdown.

配置租户二层网络

如何在 VergeOS 中配置租户二层网络,将 VLAN 直接传递到租户环境,包括创建、验证、VM 连接和移除流程。

概述

租户二层网络为在 VergeOS 中将 VLAN 直接传递到租户环境提供了一种简化方法。此功能在主机网络基础设施与租户工作负载之间建立直接的二层连接,使租户无需复杂的虚拟交换机端口配置即可访问特定的 VLAN。

当你配置租户二层网络时,VergeOS 会在租户环境中自动创建相应的外部网络和物理网络,为租户虚拟机提供透明的 VLAN 访问。

目标受众: 管理多租户 VergeOS 环境、需要为租户提供隔离二层网络访问的系统管理员和网络工程师。

你将学到什么

在本指南中,你将学习如何:

  • 导航到租户二层网络配置

  • 为租户创建二层网络直通

  • 验证租户内的自动网络创建

  • 将租户 VM 连接到直通的 VLAN

  • 正确移除租户二层网络并清理租户侧组件

  • 排查常见的二层连接问题

本指南回答的常见问题:

  • 如何在 VergeOS 中将 VLAN 直接传递给租户?

  • 租户二层网络和虚拟交换机端口有什么区别?

  • 如何让租户 VM 直接访问物理网络 VLAN?

  • 当我配置租户二层网络时,会自动创建哪些网络?

  • 如何验证我的租户是否具有二层网络访问权限?

  • 如何在不出错的情况下正确移除租户二层网络?

  • 为什么我应该使用租户二层网络,而不是路由式租户连接?

  • 租户管理员能否自行管理直通的 VLAN?

要求

在配置租户二层网络之前,请确保你具备以下条件:

  • 运行 26.0 或更高版本的 VergeOS 集群

  • 集群管理员访问级别

  • 一个现有的租户环境

  • 根系统中有一个二层外部网络。有关如何创建二层外部网络的详细信息,请参见 创建二层外部网络

  • 物理交换机端口已配置适当的 VLAN 访问

  • 了解需要传递给租户的 VLAN ID

时间估算

预计完成时间: 每个 VLAN 配置 10-15 分钟

这包括创建租户二层网络、在租户内进行验证以及基本连通性测试。

快速参考

操作
位置
目的

导航到租户二层网络

租户 → [租户名称] → 网络(左侧导航)→ 二层网络

访问租户网络配置

创建新的二层网络

单击 新建

开始 VLAN 直通

选择网络

网络下拉框

选择要直通的 VLAN

启用网络

切换 已启用

激活二层直通

在租户中验证

租户 UI → 网络

确认自动创建网络

连接 VM

租户 VM → NIC → 选择外部网络

将工作负载连接到 VLAN

了解租户二层网络

在深入配置之前,必须先了解什么是租户二层网络,以及它们与 VergeOS 中其他租户网络方式有何不同。

什么是租户二层网络?

租户二层网络为从主机基础设施到租户环境提供直接的 VLAN 连接。配置后,每个物理租户节点都会获得一个连接到指定 VLAN 的虚拟 NIC,从而为租户工作负载提供透明的二层访问。

自动创建网络

当你创建租户二层网络时,VergeOS 会在租户内自动预配以下组件:

  1. 租户节点上的 NIC 接口 - 向租户节点添加一个新的虚拟 NIC,并连接到指定的 VLAN

  2. 物理网络 - NIC 接入的后端网络基础设施。会以你直通的网络名称显示在租户的网络列表中,并在前面加上“物理 -"

  3. 外部网络 - 接入上方的物理网络。会以你直通的网络名称显示在租户的网络列表中

了解这些组件

这三个组件都会自动创建,并协同工作以提供二层连接。如果你稍后从主机侧移除租户二层网络,NIC 会自动删除,但租户内的物理网络和外部网络必须手动清理。请参见 移除租户二层网络 了解详细信息。

租户虚拟机可以将 NIC 连接到这些网络,以直接访问直通的 VLAN。

使用场景

租户二层网络非常适合以下场景:

  • 直接 VLAN 访问: 租户需要不受限制地访问特定 VLAN

  • 租户自行管理网络: 租户管理员希望完全控制其网络配置

  • 旧应用支持: 需要与物理基础设施保持二层邻接的应用

  • 简化网络架构: 避免为某些工作负载配置复杂的路由和防火墙设置

与虚拟交换机端口的比较

功能
租户二层网络
虚拟交换机端口

配置复杂度

简单 - 单次 UI 操作

更复杂 - 需要多个步骤

支持的 VergeOS 版本

26.0 或更高版本

所有版本

自动创建网络

否 - 需要手动配置

VLAN 中继支持

每个配置仅支持单个 VLAN

可中继多个 VLAN

典型用例

单 VLAN 直通

复杂的多 VLAN 场景

配置步骤

本节将引导你创建租户二层网络,将 VLAN 传递给租户环境。此过程包括选择租户、选择网络并启用直通。

前提条件

继续之前,必须先在根系统中创建一个二层外部网络。请参见 创建二层外部网络 以获取说明。

步骤 1:导航到租户网络

首先,进入租户的网络配置区域,在那里你将创建二层网络直通。

  1. 从顶部菜单中导航到 租户 > 列表

  2. 在租户列表中找到目标租户

  3. 点击 租户名称 打开租户仪表板

  4. 在左侧导航菜单中,展开 网络 并点击 二层网络

此时你应该会看到租户二层网络视图,其中显示了为该租户配置的任何现有二层网络。

步骤 2:创建新的租户二层网络

接下来,为你的租户开始创建新的二层网络直通。

  1. 单击 新建 在左侧边栏中

  2. 会出现租户二层网络配置表单

步骤 3:配置网络设置

现在配置你想传递给租户的网络(VLAN),并启用连接。

  1. 网络 在下拉字段中,选择与要传递给租户的 VLAN 关联的二层外部网络

    • 该下拉框包含主机上的所有内部和外部网络;只选择一个 二层外部网络 ,并与正在传递的 VLAN 关联

  2. 已启用 开关切换到开启位置(蓝色)

    • 这将激活二层直通

    • 创建后如果将其禁用,配置仍会保留,但租户将无法访问该 VLAN

  3. 单击 提交 以保存配置

系统将处理请求,并在租户内创建所需的网络基础设施。

步骤 4:验证自动创建的网络

提交配置后,VergeOS 会自动在租户环境中创建所需的网络。让我们验证它们是否已成功创建。

  1. 等待 10-15 秒,让配置传播完成

  2. 登录 租户 UI 使用租户管理员凭据

  3. 从租户的主仪表板,导航到 网络列表

  4. 验证以下网络是否出现在租户的网络列表中:

    • 外部网络 - 以所选网络命名(例如“External VLAN 400”)

    • 物理网络 - 后端基础设施网络(通常命名为“Physical - [网络名称]”,例如“Physical - External VLAN 400”)

这两个网络都会显示 状态:已停止。如果你需要将该流量传递给子租户,可以启动外部网络。

使用租户二层网络

在配置并验证租户二层网络后,租户管理员现在可以将虚拟机工作负载连接到直通的 VLAN。本节解释租户如何使用这些网络。

将 VM 连接到二层网络

租户管理员可在 NIC 配置期间选择相应网络,将 VM 连接到直通的 VLAN:

  1. 在租户 UI 中,导航到你要连接的 VM

  2. 访问 VM 的 NIC 部分

  3. 创建或编辑 NIC 时,选择 外部 用于直通 VLAN 的网络

  4. 保存 NIC 配置

  5. 启动或重启 VM 使更改生效

网络放置最佳实践

将内部 VM 网络的网关设置为 外部 网络。对于新的 VM 网络,网关字段位于向导中。对于现有网络,网关是规则部分下的默认网关。请参见 内部网络 了解更多信息。

  • 隔离: 考虑哪些 VM 确实需要二层访问,哪些 VM 可以使用租户内部网络

租户管理注意事项

配置完成后,租户管理员可完全控制以下内容:

  • 哪些 VM 连接到二层网络

  • 网络寻址和 DHCP 配置(如需要 IP 管理)

  • 二层网络与其他租户网络之间的内部路由

验证与测试

配置租户二层网络后,请通过以下系统化检查验证连通性和正常运行。这些测试可确认二层直通是否正常工作,以及租户工作负载是否能够按预期通信。

主机级验证

从主机角度确认租户二层网络配置:

  1. 导航到 租户 → [租户名称] → 网络

  2. 验证列表中是否出现二层网络

  3. 确认 已启用 切换开关为开启(蓝色)

  4. 检查日志中是否没有错误消息

租户级验证

在租户环境中,执行以下检查:

  1. 网络存在性:

    • 登录租户 UI

    • 导航到 网络列表

    • 验证外部网络和物理网络是否存在

    • 确认这两个网络都存在(它们将显示 状态:已停止)

  2. VM NIC 配置:

    • 打开测试 VM 的配置

    • 导航到 NIC

    • 验证外部网络是否作为可选项出现

  3. 连通性测试:

    • 部署一台连接到二层网络的测试 VM

    • 为该 VLAN 分配适当的 IP 地址

    • 测试与同一 VLAN 上其他设备的连通性

    • 验证预期的网络行为(DHCP、路由等)

物理基础设施验证

确认底层物理网络配置:

  1. 验证物理交换机端口是否配置正确:

    • 连接到租户节点的端口具有 VLAN 访问权限

    • VLAN 标记与 VergeOS 配置匹配

    • 交换机端口模式适当(access 或 trunk)

  2. 测试同一 VLAN 上物理设备与租户 VM 之间的连通性

最佳实践

遵循以下建议,可实现最佳的租户二层网络实施与管理:

规划与设计

  • 记录 VLAN 分配: 清晰维护哪些 VLAN 被分配给哪些租户的文档

  • VLAN 保留: 保留 VLAN 1 和 100-102 供 VergeOS 内部使用(这些不能用于直通)

  • 安全分段: 仅根据最小权限原则,将必要的 VLAN 传递给租户

  • 命名规范: 为二层网络使用具有描述性的名称,以表明用途和 VLAN ID

实施

  • 生产前测试: 在迁移生产工作负载之前,在租户中创建测试 VM 以验证连通性

  • 分阶段部署: 一次为一个租户配置二层网络,并在继续之前逐一验证

  • 根系统中的外部 VLAN 网络: 在根系统中添加所有二层外部网络,并先在那里测试连通性

  • 先完成物理基础设施: 在创建租户二层网络之前,确保物理交换机配置已完成

  • 租户沟通: 在配置二层直通之前通知租户管理员

安全注意事项

  • VLAN 隔离: 确保物理交换机正确隔离租户 VLAN

  • 访问控制: 限制哪些管理员可以创建和修改租户二层网络

  • 审计跟踪: 定期审查日志,查看是否存在未经授权的网络配置更改

移除租户二层网络

当不再需要租户二层网络时,请谨慎遵循以下流程。如果在其仍处于启用状态或租户正在运行时尝试删除该网络,将会导致错误。

步骤 1:禁用二层网络

  1. 从顶部菜单中导航到 租户 > 列表

  2. 双击 租户名称 打开租户仪表板

  3. 在左侧导航菜单中,展开 网络 并点击 二层网络

  4. 选择你要移除的二层网络旁边的复选框

  5. 单击 禁用 在左侧边栏中

  6. 在提示时确认禁用操作

步骤 2:删除二层网络

  1. 在二层网络仍被选中的情况下,点击 删除 在左侧边栏中

  2. 在提示时确认删除

NIC 移除

当二层网络被禁用并从主机侧删除时,已添加到租户节点的 NIC 接口会自动移除。

步骤 3:清理租户侧网络

自动创建的 网络 在租户内 并不 会在你从主机侧删除二层网络时自动移除。你必须在租户内手动删除它们。

  1. 登录 租户 UI 使用租户管理员凭据

  2. 导航到 网络列表

  3. 先删除 外部网络 (名称与根侧网络匹配)

  4. 然后删除 物理网络 (前缀为“Physical -”)

下一步

成功配置租户二层网络后,可考虑以下相关主题:

  • 高级租户网络: 探索租户二层网络与内部网络之间的路由

  • 虚拟交换机端口: 了解何时在更复杂的多 VLAN 场景中使用虚拟交换机端口

  • 网络监控: 为租户网络健康状况设置监控和告警

相关文档

最后更新于

这有帮助吗?