Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье представлен обзор Azure Red Hat OpenShift сети в кластерах OpenShift 4. Он включает схему и список важных конечных точек. Дополнительную информацию об основных понятиях, связанных с сетями в OpenShift, см. в документации по сетям в Azure Red Hat OpenShift 4.
При развертывании Azure Red Hat OpenShift в OpenShift 4 весь кластер содержится в виртуальной сети. В этой виртуальной сети узлы уровня управления и рабочие узлы живут в собственной подсети. Каждая подсеть использует внутреннюю подсистему балансировки нагрузки и общедоступную подсистему балансировки нагрузки.
Замечание
Сведения о последних изменениях см. в статье "Новые возможности Azure Red Hat OpenShift".
Сетевые компоненты
В следующем списке перечислены важные компоненты сети в кластере Azure Red Hat OpenShift:
aro-pls
- Эта конечная точка Приватный канал Azure используется инженерами Microsoft и Red Hat по обеспечению надежности сайтов для управления кластером.
aro-internal
- Процесс установки кластера создает эту внутреннюю подсистему балансировки нагрузки. Он балансирует трафик к серверу API во внутренней сети (api-int) и несет внутренний трафик службы. Узлы уровня управления и рабочие узлы находятся в серверном пуле.
- Диспетчер облачных контроллеров может создавать дополнительные внутренние интерфейсные IP-адреса подсистемы балансировки нагрузки при создании службы Kubernetes типа
LoadBalancerс заметкойservice.beta.kubernetes.io/azure-load-balancer-internal: "true". Эти IP-адреса отдельны отinternal-lb-ip-v4, управляемого RP.
Аро
- Эта конечная точка используется для любого общедоступного трафика. При создании приложения и маршрута эта конечная точка — это путь для входящего трафика.
- Эта конечная точка также направляет и балансирует трафик к серверу API (если API является общедоступным). Эта конечная точка назначает общедоступный исходящий IP-адрес, чтобы плоскости управления могли получить доступ к Azure Resource Manager и сообщить о работоспособности кластера.
- Эта подсистема балансировки нагрузки также охватывает исходящие подключения к Интернету из любого модуля pod, работающего на рабочих узлах, через правила исходящего трафика Azure Load Balancer.
- Сейчас правила для исходящего трафика настроить нельзя. Они выделяют каждому узлу 1024 TCP-порта.
- Параметр DisableOutboundSnat не настроен в правилах балансировщика нагрузки (LB), поэтому поды могут использовать в качестве исходящего IP-адреса любой общедоступный IP-адрес, настроенный в этом ALB.
- В результате двух предыдущих точек единственным способом добавления временных портов SNAT является добавление общедоступных служб LoadBalancer-type в Azure Red Hat OpenShift.
aro-nsg
- Когда вы публикуете сервис, API создает правило в этой группе сетевой безопасности, чтобы трафик мог проходить через порт 6443 и достигать плоскости управления и узлов.
- По умолчанию эта группа безопасности сети разрешает весь исходящий трафик. В настоящее время ограничить исходящий трафик можно только уровнем управления Azure Red Hat OpenShift.
Реестр контейнеров Azure;
- Реестр контейнеров предоставляется и используется корпорацией Майкрософт. Он предназначен только для чтения и не предназначен для использования пользователями Azure Red Hat OpenShift.
- Этот реестр предоставляет образы платформы узла и компоненты кластера. Например, контейнеры для мониторинга или логирования.
- Подключения к этому реестру выполняются через частную конечную точку (внутреннее подключение между службами Azure).
- По умолчанию этот внутренний реестр недоступен за пределами кластера.
- Реестр контейнеров предоставляется и используется корпорацией Майкрософт. Он предназначен только для чтения и не предназначен для использования пользователями Azure Red Hat OpenShift.
Приватный канал
- Приватный канал позволяет подключаться к сети из плоскости управления в кластер. Это используется инженерами надежности сайта Microsoft и Red Hat для управления кластером.
Сетевые политики
Входящий трафик: сетевой плагин OVN-Kubernetes поддерживает сетевые политики для входящего трафика. Сетевая политика включена по умолчанию, и пользователи применяют ее. Политики входящего трафика соответствуют политике сети V1 NetworkPolicy.
Исходящий трафик: OpenShift поддерживает политики исходящего трафика через функцию брандмауэра исходящего трафика . Каждое пространство имен или проект может иметь только одну политику исходящего трафика. Пространство имен по умолчанию не поддерживает политики исходящего трафика. Система оценивает политики исходящего трафика по порядку, от первой до последней.
Основные сведения о сетях в OpenShift
Azure Red Hat OpenShift использует OVN-Kubernetes в качестве сетевого плагина кластера. OVN-Kubernetes предоставляет оверлейную сеть, используя туннели Geneve, и реализует спецификацию Container Network Interface (CNI). OVN-Kubernetes имеет встроенную поддержку применения сетевых политик. Оверлейная сеть управляет связью между pod’ами, поэтому виртуальным сетям не требуются дополнительные маршруты.
Сеть для Azure Red Hat OpenShift
Для Azure Red Hat OpenShift характерны следующие возможности сети:
- Пользователи могут создать кластер Azure Red Hat OpenShift в существующей виртуальной сети или создать новую виртуальную сеть при создании кластера.
- Есть возможность настраивать CIDR для pod и сети службы.
- Узлы и плоскости управления находятся в разных подсетях.
- Узлы и подсети виртуальной сети уровня управления должны быть минимальными /27.
- CIDR для Pod по умолчанию — 10.128.0.0/14.
- CIDR службы по умолчанию — 172.30.0.0/16.
- CIDR-диапазоны сети Pod и Service не должны перекрываться с другими диапазонами адресов, используемыми в вашей сети. Они не должны находиться в диапазоне IP-адресов виртуальной сети кластера.
- Идентификаторы CIDR pod должны иметь по крайней мере размер /18. (Сеть подов использует немаршрутизируемые IP-адреса и применяется только внутри оверлейной сети кластера.)
- Каждому узлу выделяется подсеть с префиксом /23 (512 IP-адресов) для его pod'ов. Это значение невозможно изменить.
- Вы не можете подключить pod к нескольким сетям.
- Для частных кластеров, использующих подключаемый модуль сети OVN-Kubernetes, можно настроить IP-адреса исходящего трафика. Дополнительные сведения см. в статье о настройке IP-адреса исходящего трафика.
Параметры сети
В кластерах Azure Red Hat OpenShift 4 доступны следующие параметры сети:
-
Видимость API — задается при выполнении команды az aro create:
- Общедоступный — СЕРВЕР API доступен внешними сетями.
- Частный — СЕРВЕР API назначает частный IP-адрес из подсети уровня управления, доступ к которым доступен только с помощью подключенных сетей (одноранговых виртуальных сетей и других подсетей в кластере).
-
Видимость входящего трафика — укажите видимость API при выполнении команды az aro create.
- Общедоступные маршруты по умолчанию используют стандартный общедоступный балансировщик нагрузки. (Можно изменить значение по умолчанию.)
- Частные маршруты по умолчанию используют внутренний балансировщик нагрузки. (Можно изменить значение по умолчанию.)
Группы безопасности сети
Группы безопасности сети будут создаваться в группе ресурсов узла, которая недоступна для пользователей. Группы безопасности сети назначаются непосредственно подсетям, а не сетевым адаптерам узлов. Группы безопасности сети неизменяемы. У пользователей нет разрешений на их изменение.
С общедоступным сервером API нельзя создавать группы безопасности сети и назначать их сетевым адаптерам.
Переадресация домена
Azure Red Hat OpenShift использует CoreDNS в качестве поставщика DNS в кластере, и его невозможно заменить. Вы можете настроить перенаправление домена на прямые запросы для определенных доменов на собственные DNS-серверы. Дополнительные сведения см. в документации по использованию переадресации DNS.
Дальнейшие шаги
Дополнительные сведения об исходящем трафике и о возможностях, которые Azure Red Hat OpenShift поддерживает для исходящего трафика, см. в документации по политикам поддержки.