Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo apresenta uma visão geral da rede Azure Red Hat OpenShift em clusters OpenShift 4. Inclui um diagrama e uma lista de pontos finais importantes. Para obter mais informações sobre os principais conceitos de rede do OpenShift, consulte a documentação de rede do Azure Red Hat OpenShift 4.
Quando você implanta o Azure Red Hat OpenShift no OpenShift 4, todo o cluster está contido em uma rede virtual. Dentro dessa rede virtual, os nós do plano de controle e os nós de trabalho vivem cada um em sua própria sub-rede. Cada sub-rede usa um balanceador de carga interno e um balanceador de carga público.
Observação
Para obter informações sobre as alterações mais recentes, consulte Novidades do Azure Red Hat OpenShift.
Componentes de rede
A lista a seguir abrange componentes de rede importantes em um cluster do Azure Red Hat OpenShift.
aro-pls
- Este ponto de extremidade do Azure Private Link é usado pelos engenheiros de confiabilidade do site da Microsoft e da Red Hat para gerenciar o cluster.
aro-internal
- O processo de instalação do cluster cria este balanceador de carga interno. Equilibra o tráfego para o servidor API na rede interna (api-int) e transporta tráfego interno de serviço. Os nós do plano de controle e os nós de trabalho estão no pool de back-end.
- O gestor de controladores da nuvem pode criar IPs internos de frontend de balanceador de carga adicionais quando cria um serviço Kubernetes do tipo
LoadBalancercom a anotaçãoservice.beta.kubernetes.io/azure-load-balancer-internal: "true". Estes IPs são distintos dos geridos por RPinternal-lb-ip-v4.
Aro
- Esta extremidade é utilizada para todo o tráfego público. Quando cria uma aplicação e uma rota, este ponto final é o caminho do tráfego de entrada.
- Esse ponto de extremidade também roteia e equilibra o tráfego para o servidor de API (se a API for pública). Este endpoint atribui um IP público de saída para que os planos de controlo possam aceder ao Azure Resource Manager e comunicar o estado de funcionamento do cluster.
- Esse balanceador de carga também cobre a conectividade de saída com a Internet de qualquer pod em execução nos nós de trabalho por meio das regras de saída do Balanceador de Carga do Azure.
- Atualmente, as regras de saída não são configuráveis. Alocam 1 024 portas TCP a cada nó.
- DisableOutboundSnat não está configurado nas regras LB, portanto, os pods podem obter como IP de saída qualquer IP público configurado neste ALB.
- Como consequência dos dois pontos anteriores, a única maneira de adicionar portas SNAT efêmeras é adicionando serviços públicos do tipo LoadBalancer ao Azure Red Hat OpenShift.
ARO-NSG
- Quando você expõe um serviço, a API cria uma regra nesse grupo de segurança de rede para que o tráfego flua e atinja o plano de controle e os nós pela porta 6443.
- Por predefinição, este grupo de segurança de rede permite todo o tráfego de saída. Atualmente, o tráfego de saída só pode ser restrito ao plano de controle do Azure Red Hat OpenShift.
Registo de Contentores Azure
- O registro de contêiner é fornecido e usado pela Microsoft internamente. Ele é somente leitura e não se destina ao uso por usuários do Azure Red Hat OpenShift.
- Este registro fornece imagens da plataforma host e componentes de cluster. Por exemplo, monitoramento ou registro de contêineres.
- As ligações a este registo ocorrem através de um endpoint privado (conectividade interna entre os serviços Azure).
- Por padrão, esse registro interno não está disponível fora do cluster.
- O registro de contêiner é fornecido e usado pela Microsoft internamente. Ele é somente leitura e não se destina ao uso por usuários do Azure Red Hat OpenShift.
Link Privado
- Um Link Privado permite a conectividade de rede do plano de gerenciamento para um cluster. Isso é usado pelos engenheiros de confiabilidade do site da Microsoft e da Red Hat para ajudar a gerenciar seu cluster.
Políticas de rede
Ingress: O plugin de rede OVN-Kubernetes suporta a política de rede de Ingress. A política de rede está ativada por defeito, e os utilizadores aplicam-na. As políticas de entrada de rede estão em conformidade com a V1 NetworkPolicy.
Saída: O OpenShift suporta políticas de rede de saída através da funcionalidade de firewall de saída . Cada namespace ou projeto pode ter apenas uma política de saída. O espaço de nomes "padrão" não suporta políticas de saída. O sistema avalia as políticas de saída por ordem, da primeira para a última.
Noções básicas de rede no OpenShift
O Azure Red Hat OpenShift utiliza o OVN-Kubernetes como plugin de rede do cluster. OVN-Kubernetes fornece uma rede de sobreposição utilizando túneis de Genebra e implementa a especificação Interface de Rede de Contentores (CNI). OVN-Kubernetes tem aplicação integrada da Política de Rede. A sobreposição gere a comunicação pod-to-pod, por isso as suas redes virtuais não precisam de rotas adicionais.
Rede para o Azure Red Hat OpenShift
Os seguintes recursos de rede são específicos do Azure Red Hat OpenShift:
- Os usuários podem criar seu cluster do Azure Red Hat OpenShift em uma rede virtual existente ou criar uma nova rede virtual ao criar seu cluster.
- Os CIDRs de Pod e Service Network são configuráveis.
- Nós e planos de controlo estão em sub-redes diferentes.
- Os nós e as sub-redes da rede virtual do plano de controlo devem ter, no mínimo, /27.
- O Pod CIDR padrão é 10.128.0.0/14.
- O CIDR de serviço padrão é 172.30.0.0/16.
- Os CIDRs da rede de pods e de serviços não se devem sobrepor a outros intervalos de endereços utilizados na sua rede. Eles não devem estar dentro do intervalo de endereços IP da rede virtual do cluster.
- Os CIDRs dos pods devem ter pelo menos /18 de tamanho. (A rede pod é composta por IPs não roteáveis e é usada apenas dentro da rede de sobreposição do cluster.)
- A cada nó é atribuída uma sub-rede /23 (512 IPs) para os respetivos pods. Não é possível alterar este valor.
- Não é possível anexar um pod a várias redes.
- Para clusters privados que usam o plugin de rede OVN-Kubernetes, podes configurar IPs de saída. Para mais informações, veja configurar um endereço IP de saída.
Configurações de rede
As seguintes configurações de rede estão disponíveis para clusters do Azure Red Hat OpenShift 4:
-
Visibilidade da API - Defina a visibilidade da API ao executar o comando az aro create.
- Público - O Servidor de API é acessível por redes externas.
- Privado - Servidor de API atribuído um IP privado da sub-rede do plano de controle, acessível apenas usando redes conectadas (redes virtuais emparelhadas e outras sub-redes no cluster).
-
Visibilidade de ingresso - Defina a visibilidade da API ao executar o comando az aro create.
- Rotas públicas têm, por defeito, um Balanceador de Carga Standard público. (O padrão pode ser alterado.)
- Rotas privadas por defeito utilizam balanceador de carga interno. (O padrão pode ser alterado.)
Grupos de segurança de rede
Os grupos de segurança de rede são criados no grupo de recursos do nó, que está bloqueado para os utilizadores. Os grupos de segurança de rede são atribuídos diretamente às sub-redes, e não às NICs do nó. Os grupos de segurança de rede são imutáveis. Os usuários não têm as permissões para alterá-los.
Com um servidor de API publicamente visível, não é possível criar grupos de segurança de rede e atribuí-los às NICs.
Reencaminhamento de domínios
O Azure Red Hat OpenShift usa CoreDNS como fornecedor de DNS no cluster, e não podes substituí-lo. Pode configurar o encaminhamento de domínios para direcionar consultas para domínios específicos aos seus próprios servidores DNS. Para obter mais informações, consulte a documentação sobre como usar o encaminhamento DNS.
Próximos passos
Para obter mais informações sobre o tráfego de saída e o que o Azure Red Hat OpenShift suporta em termos de tráfego de saída, consulte a documentação sobre as políticas de suporte.