Городской портал города Оленегорск


Подходит как LEGO - Развертывание гостевых сетей через OpenStack Neutron -

  1. Пять способов развертывания гостевых сетей через OpenStack Neutron
  2. Прямое подключение одного арендатора
  3. VLAN с одним арендатором
  4. Узнайте все, что вам нужно знать о Инструменты развертывания OpenStack
  5. Layer3 Единственная Изоляция Арендатора
  6. Узнайте, как создать маршрутизатор и плавающий IP-адрес из OpenStack Neutron CLI
  7. Самостоятельная многопользовательская маршрутизация
  8. Централизованное управление мультитенантной маршрутизацией

Гостевая сеть в OpenStack Neutron использует несколько стандартных блоков. Первый блок - это сетевой домен на уровне 2 . Любой широковещательный трафик на этом уровне будет получен любым, подключенным к сети. Другим блоком на уровне 2 является порт, который определяет, может ли виртуальная машина (ВМ) или виртуальное сетевое устройство подключаться к сети.

Двигаясь вверх, третий блок - это подсеть, которая определяет свойства уровня 3 этой конкретной сети. Несколько подсетей могут подключаться к одной и той же сети, например IPV4 и IPV6. Подсеть определяет свойства L3, такие как пулы распределения IP-адресов, выделять ли DHCP, шлюз по умолчанию и список DNS.

Пять способов развертывания гостевых сетей через OpenStack Neutron

Обратите внимание, что в этой статье я буду использовать только VLAN в качестве метода изоляции провайдера. В следующих статьях я также расскажу о VxLAN, что подразумевает некоторые конкретные соображения. Пять способов, которыми гостевые сети могут быть развернуты через OpenStack Нейтрон, описанный здесь, включает в себя:

  • Прямое подключение одного арендатора
  • VLAN с одним арендатором
  • Layer3 Single Арендатор изоляции
  • Маршрутизация с несколькими арендаторами самообслуживания
  • Централизованное управление мультитенантной маршрутизацией

В первых двух сценариях с одним арендатором вся настройка на сетевом уровне выполняется и принадлежит администратору, а затем присваивается одному арендатору. Арендатор не может создавать или владеть сетью, подсетями, DHCP и подключением виртуальных машин к сети.

Изоляция уровня 3 обеспечивает возможности самообслуживания арендаторов, как показано в третьем сценарии для одного арендатора и в четвертом сценарии для мультитенанта. Пятый сценарий - централизованное управление мультитенантной маршрутизацией, демонстрирует мультитенантность, в то время как администратор поддерживает централизованное управление.

Прямое подключение одного арендатора

Мы должны упомянуть эту конфигурацию, поскольку таким образом можно развернуть нативный OpenStack Neutron, но старайтесь избегать его и проявлять крайнюю осторожность, если вы решите пойти по этому пути.

Single Tenant Direct Attach, как вы можете догадаться, подключает гостевую сеть Neutron (которая изначально имеет функции SDN) к офисному маршрутизатору непосредственно к сети компании. Офисный маршрутизатор действует как DHCP-сервер и выделяет все IP-адреса, шлюз и DNS. Все экземпляры, порожденные гостевой сетью Neutron, теперь находятся в одном широковещательном домене с другими собственными машинами пользователя, такими как серверы и испытательные стенды.

Прямое подключение противоречит интуитивно понятному использованию облачного SDN для управления сетевыми свойствами. Поскольку невозможно узнать, какие IP-адреса были назначены этим виртуальным машинам DHCP, группы безопасности не могут контролироваться. Невозможно ни изолировать трафик, ни управлять свойствами маршрутизации на серверы и другими функциями SDN. Это означает, что на уровне SDN мы утратили способность управлять плоскостью управления, и у нас просто остается путь данных, по которому мы не можем контролировать IP-адреса, проходящие по этому пути. Кроме того, свойства сети (особенно IP-адреса), представленные Nova и Neutron, не будут согласованы с фактическим состоянием сети.

Хотя эта опция поддерживается OpenStack, она требует, чтобы группы безопасности Neutron и служба DHCP были отключены, что оставляет нам очень простой контроль над сетью .

Хотя эта опция поддерживается OpenStack, она требует, чтобы группы безопасности Neutron и служба DHCP были отключены, что оставляет нам очень простой контроль над сетью

VLAN с одним арендатором

В этом случае в правильной конфигурации OpenStack Neutron создает изолированную сеть L2 через VLAN, которая подключается к офисному маршрутизатору. Затем Neutron может выделить подсеть, шлюз и другие свойства SDN через своего агента DHCP. Neutron теперь контролирует поток трафика, такой как назначение IP-адресов для каждой виртуальной машины и групп безопасности.

Основным недостатком этой конфигурации является неспособность Neutron контролировать сервисы L3 . Без маршрутизатора для буферизации между внутренней и внешней сетями межсетевые экраны Neutron не могут быть назначены.

Узнайте все, что вам нужно знать о Инструменты развертывания OpenStack

Кроме того, встроенная поддержка в Neutron недоступна для статического выделения IP-адресов виртуальным машинам. Как вы можете видеть на диаграмме ниже, это достигается с помощью функции плавающего IP в агенте L3 .

Важно отметить, что подсеть, связанная с этой VLAN, удалена из пула маршрутизируемых подсетей центра обработки данных.

Поскольку VLAN по определению должна быть изолирована как гостевая сеть, следует отключить DHCP, который потенциально может назначать конфликтующие IP-адреса.

Layer3 Единственная Изоляция Арендатора

Эта конфигурация использует все преимущества способности Neutron контролировать и защищать трафик на уровне L3, в то же время изолируя гостевой трафик на уровне L2. Арендаторы могут самостоятельно управлять своей сетью на основе ресурсов поставщика, выделенных администратором, при этом используя общие ресурсы, предоставляемые арендатору. Администраторы могут выбирать, какие привилегии администратора сети будут иметь арендатор: создание сетей, выделение подсетей, управление брандмауэрами и группами безопасности и т. Д.

Минимальное развертывание изображено на следующем рисунке. На уровне L2 одна VLAN выделяется арендатору из пула сетей провайдеров, который будет использоваться в качестве изолированной гостевой сети. Другая VLAN объявлена ​​как внешняя сеть. Эта сеть не контролируется Neutron, ей выделяется только пул IP-адресов, которые она может использовать для получения доступа к этой сети - для виртуальных маршрутизаторов и публичных IP-адресов виртуальных машин. Остальная часть этой подсети совместно используется другими серверами, маршрутизатором и так далее.

Как внутренние, так и внешние VLAN изолированы виртуальным маршрутизатором. Виртуальный маршрутизатор дает Neutron возможность контролировать, защищать и изолировать трафик от собственного трафика пользователя.

Узнайте, как создать маршрутизатор и плавающий IP-адрес из OpenStack Neutron CLI

Внутренняя сеть соединяет виртуальные машины и использует DHCP для выделения частных IP-адресов . Он содержит подсеть, которая изолирована от сети пользователя, но имейте в виду, что эта подсеть не может перекрываться с внешними подсетями, поскольку виртуальный маршрутизатор не сможет решить, следует ли маршрутизировать трафик внутренне или внешне.

Виртуальный маршрутизатор позволяет назначать общедоступные IP-адреса IP-адресам в частной подсети. Эта способность служит двум целям:

  • Виртуальные машины могут быть представлены во внешней сети как имеющие статический IP-адрес , в то время как фактически они находятся в частной подсети. Выделение общедоступного маршрутизируемого IP-адреса подмножеству частной подсети экономит значительные ресурсы.
  • Арендатор может переключать публичные IP-ассоциации между виртуальными машинами , тем самым изменяя «рабочую машину за кадром».

Кроме того, виртуальный маршрутизатор обеспечивает управление арендатором входящего и исходящего трафика виртуальных машин внутренней сети, используя атрибуты брандмауэра и группы безопасности.

Кроме того, виртуальный маршрутизатор обеспечивает управление арендатором входящего и исходящего трафика виртуальных машин внутренней сети, используя атрибуты брандмауэра и группы безопасности

Самостоятельная многопользовательская маршрутизация

Эта конфигурация соединяет несколько арендаторов и внутренние сети с виртуальными маршрутизаторами, каждый из которых принадлежит арендатору. Мы можем продублировать строительный блок внутренней сети и виртуального маршрутизатора и соединить эти блоки в единую внешнюю сеть, общую для всех арендаторов, или внешнюю сеть каждого арендатора.

Преимущество здесь - самообслуживание , поскольку каждый арендатор имеет полный контроль над внутренним виртуальным маршрутизатором, сетью и безопасностью. Внутренняя сеть изолирована от других сетей, что позволяет арендатору контролировать группы безопасности и брандмауэры. Подсети могут перекрываться между арендаторами в этой конфигурации, так как они могут быть абсолютно независимы друг от друга.

Подключение всех виртуальных маршрутизаторов клиента к одной внешней сети экономит ресурсы центра обработки данных с точки зрения сетей поставщиков и общедоступных IP-подсетей. С другой стороны, правила брандмауэра должны быть наложены администратором на каждый виртуальный маршрутизатор , чтобы трафик одного клиента не попадал в частную сеть другого клиента через общую внешнюю сеть.

Каждый виртуальный маршрутизатор клиента также может быть подключен к сети поставщика в центре обработки данных и предоставлять такие услуги, как шлюз доступа IP VPN.

Каждый виртуальный маршрутизатор клиента также может быть подключен к сети поставщика в центре обработки данных и предоставлять такие услуги, как шлюз доступа IP VPN

Централизованное управление мультитенантной маршрутизацией

В этом сценарии описываются сети арендаторов без самообслуживания, которые определяют многопользовательские среды с единой точкой управления . Администратор создает сеть с внешней сетью, виртуальным маршрутизатором и внутренними сетями, а затем передает владение внутренней сетью арендатору.

Арендатор может создавать виртуальные машины в этой внутренней сети на основе определенной подсети, распределения, безопасности и других свойств. Внутренние сети принадлежат арендатору, но не принадлежат арендатору, обеспечивая среду частного облака с единым централизованным управлением сетью. Как описано в предыдущем случае, правила брандмауэра должны быть наложены администратором на виртуальном маршрутизаторе , чтобы трафик одного клиента не попадал в частную сеть другого клиента через общий маршрутизатор.

Как описано в предыдущем случае, правила брандмауэра должны быть наложены администратором на виртуальном маршрутизаторе , чтобы трафик одного клиента не попадал в частную сеть другого клиента через общий маршрутизатор

Вернуться в блог>

Похожие

Microsoft заканчивает поддержку Windows XP в 2014 году: что нужно знать
Microsoft прекращает поддержку Windows XP 8 апреля 2014 года после 12 с половиной лет ее поддержки. Microsoft несколько раз пыталась расширить поддержку, но крайний срок 2014 года выглядит как окончательный. Мы уже объяснили
Как скачать видео с YouTube
Хотя существует довольно много программных инструментов и приложений, которые позволяют загружать видео с YouTube для просмотра в автономном режиме, они вам больше не нужны, если вы хотите загружать свои собственные видео с веб-сайта YouTube. Самый простой способ загрузить отдельное видео с YouTube - через Диспетчер видео. Когда вы вошли в YouTube, щелкните свой адрес электронной почты в правом верхнем углу и выберите «Менеджер видео» в меню. Теперь нажмите кнопку «Изменить» рядом с любым
Как или почему работает транс-музыка?
Если вы никогда не слышали о транс-музыке в 21-м веке, скорее всего, вы жили под скалой или, возможно, вы мертвы. Как тысячелетие, я могу легко подтвердить, что транс музыка оказала значительное влияние в настоящее время. Теперь я был любителем классических песен. Я предпочел бы слушать Queen весь день, потягивая чай и притворяясь британцем, а не ходить в клубы, указывать пальцем в потолок и прыгать на электронную музыку. Но я не могу отрицать тот факт, что транс-музыка, однако, очень
Как установить Jelly Bean на Samsung Galaxy Ace 2
Samsung Galaxy Ace 2 может быть отличным выбором для любителей Android с ограниченным бюджетом, но на нем нет последней версии Android. Сегодня мы собираемся прояснить это, переключив стандартную версию Gingerbread ROM на ту, которая имитирует сладкие прелести
Breitbart, InfoWars запрещены как источники в Википедии
Редакторы Википедии проголосовали за запрет Брейтбарта как надёжного источника записей на своем сайте. Сайт также запретил авторам использовать InfoWars в качестве источника в статьях, сообщает Motherboard. Всего сайт оценивает более 2500 ссылок на Breitbartexist среди своих статей. Говоря о Breitbart, один из редакторов сайта заявил: «Мне не нравится использование общих
Как динамически заполнять таблицу HTML данными XML
Как только вы узнаете, как получить данные XML с сервера, следующим шагом будет изучение того, как отображать эти данные в браузере. Одним из способов использования данных XML является заполнение ими таблицы HTML. Выполните следующие 12 шагов, чтобы узнать, как это делается. Начните с исходного HTML-документа, который имеет в теле страницы следующее: <table id = "MainTable"> <tbody id = "BodyRows"> </ tbody> </ table> Документ XML, который мы загрузим
Вопрос за 45 долларов: что происходит с ценой тире?
ОБНОВЛЕНИЕ (2 марта 21:45 BST): Эта статья была обновлена ​​комментарием от финансового директора Dash Райана Тейлора. Некоторые называют это мошенничеством, другие - современной цифровой валютой. Так или иначе, цена черты выросла в последние дни. Цена цифровой валюты, рассчитываемая как более быстрый и более ориентированный на пользователя биткойн, выросла более чем на 100% на прошлой неделе, достигнув максимума около 60 долларов сегодня, согласно
Как управлять мышью с помощью планшета от Xbox 360
Вы часто используете компьютер, например, для просмотра фильмов? Вы подключаете его к телевизору и хотите удобно управлять им с дивана? Узнайте, как легко управлять мышью и клавиатурой с помощью контроллера Xbox 360. Многие
Как проверить / изменить пользовательский ввод с помощью скрипта
Нажмите кнопку Изменить , чтобы открыть редактор скриптов. Чтобы получить информацию о пользователе, вы можете использовать ссылки на значения (например,% username%). Значения ссылок будут заменены соответствующими значениями свойств учетной записи пользователя. $ htable = @ {FirstName = "% firstname%"; LastName = "% lastname%"; Department
Как добавить карты в проекты Django Web App с помощью Mapbox
Создание интерактивных карт в Джанго веб-приложение может показаться пугающим, если вы не знаете, с чего начать, но это проще, чем вы думаете, если вы используете инструмент разработчика, такой как MapBox , В этой статье мы создадим простой проект Django с одним приложением и добавим интерактивную карту, подобную той, которую вы видите ниже, на веб-страницу, которую Django отображает
Как удалить QVO6 из браузеров Chrome, Firefox и Internet Explorer
QVO6 - это один из мусоров, который можно загрузить на наш компьютер, когда мы загружаем игры или программы из Интернета. Изменяет стартовую страницу в браузере и может вызвать некоторую путаницу. Тем не менее, есть простой способ стереть его. Чтобы удалить QVO6, мы должны сделать 2 шага в каждом браузере. Мы должны изменить настройки стартовой страницы, а также изменить ярлыки для каждого браузера, чтобы они не приводили к QVO6. Давайте

Комментарии

Как часто вам это нужно?
Как часто вам это нужно? Но 64-битный браузер тоже работает быстрее. В моих собственных, очень случайных тестах я показал, что он работает на 7,1% быстрее, чем 32-битная версия. Более обширные тесты от FavBrowser.com показал значительно более высокий прирост скорости на 34,7 процента. Прочитайте оригинальное обсуждение на форуме
Как только вы извлек содержимое Лучшие 3 программного обеспечения для сжатия и извлечения файлов Лучшие 3 программного обеспечения для сжатия и извлечения файлов Нужно сжать большой файл?
Как часто вам это нужно? Но 64-битный браузер тоже работает быстрее. В моих собственных, очень случайных тестах я показал, что он работает на 7,1% быстрее, чем 32-битная версия. Более обширные тесты от FavBrowser.com показал значительно более высокий прирост скорости на 34,7 процента. Прочитайте оригинальное обсуждение на форуме
Нужно просто письмо от алфавитной клавиатуры?
Нужно просто письмо от алфавитной клавиатуры? => прикоснитесь к клавише ABC и переместите к буквенной клавише, и вы автоматически вернетесь к цифровой клавиатуре. Теперь вам не нужно полагаться на стороннее программное
Но что ты думаешь об их химии?
Но что ты думаешь об их химии? Я пропустил первый OTR, но все, кто видел оба, сказали, что их химия в основном день и ночь. Джигга в основном справляется с этим на недооцененном «ManyFacedGod» в 4:44, где он говорит: «Песнь крика», «Обида», это был настоящий плач », стих, который он включил в повтор OTR II той же последовательности. , Это сумасшедший мета-прорыв четвертой стены, который также говорит об эволюционном состоянии, в котором они находятся сейчас, в реальном времени. Как вы себя чувствовали,
A: что это и что для вас?
a: что это и что для вас? Телевизор, сертифицированный THX: что это такое и что для вас? Только что купил новый телевизор: что теперь?
Что же это такое и как работает?
Что же это такое и как работает? ADSL - технология широкополосного доступа, которая обеспечивает передачу цифровго сигнала обычной телефонной линией, и позволяет одновременно пользоваться телефоном и Интернетом. Технология ADSL обеспечивает скорость передачи данных в направлении абонента - до 24 Мбит / сек., От абонента - до 3.5 Мбит / сек. Передача данных реализуется через обычную аналоговую телефонную линию с помощью абонентского устройства - модема ADSL
Как часто вы можете сказать, что печатали страницу раньше?
a: что это и что для вас? Телевизор, сертифицированный THX: что это такое и что для вас? Только что купил новый телевизор: что теперь?
HubSpot мастерски справляется с этим с помощью видео под названием «Что такое Hubspot?
HubSpot мастерски справляется с этим с помощью видео под названием «Что такое Hubspot?». Для многих их инстинктом было бы поместить этот логотип в самый первый кадр по центру. Но это не то, что сделал HubSpot. Они привлекли ваше внимание и не представили свой логотип до 49 секунд в видео. Уф. Приятно снять это с моей груди. Есть определенно несколько случаев, когда ведение с вашим логотипом в порядке. Вот некоторые: Видео с выставки Хммм. Вот и все.
Что мы найдем в магазине Przed Wiekami?
Что мы найдем в магазине Przed Wiekami? « В нашем магазине вы можете найти больше уникальных предметов. У нас есть керамика ручной работы по римским, кельтским и пшеворским образцам, ткацкие ковры, бронзовые и янтарные подвески, а также реконструкции игр с древних времен. Продажа керамических ламп является хитом ", объясняет владелец. На пути к электронной коммерции она рассказывает о своем магазине в интервью. В интервью из серии
И знаешь, что?
И знаешь, что? Я не против. Теперь, когда iPad существует уже некоторое время, и мы увидели, каковы варианты использования и как долго они служат, недорогой, полноразмерный iPad - как раз то, что нужно линейке. Дежа вид
Что дальше?
Что дальше? Автоматическое экранирование в Drupal 8 - отличная функция, которая значительно упрощает разработку защищенных модулей и тем. В следующем посте этой серии будет рассмотрено, что это означает для разработки модулей и, в частности, как разметка должна быть объединена. В Drupal 8 следующий код не работает! t ('Конкатенация <em> разметки'). ''. t ('objects </ em> не работает.') Благодаря xjm

Вы подключаете его к телевизору и хотите удобно управлять им с дивана?
Как часто вам это нужно?
Как часто вам это нужно?
Нужно просто письмо от алфавитной клавиатуры?
Но что ты думаешь об их химии?
A: что это и что для вас?
Телевизор, сертифицированный THX: что это такое и что для вас?
Только что купил новый телевизор: что теперь?
Что же это такое и как работает?
Что же это такое и как работает?

Новости

                                                                                                                                               ОЛЕНЕГОРСК 2010 - 2014                                                                                                 

создание сайта - Старт Икс