Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln innehåller en översikt över Azure Red Hat OpenShift nätverk i OpenShift 4-kluster. Den innehåller ett diagram och en lista över viktiga slutpunkter. Mer information om grundläggande openshift-nätverksbegrepp finns i nätverksdokumentationen för Azure Red Hat OpenShift 4.
När du distribuerar Azure Red Hat OpenShift på OpenShift 4 finns hela klustret i ett virtuellt nätverk. I det här virtuella nätverket finns dina kontrollplansnoder och arbetsnoder i sitt eget undernät. Varje undernät använder en intern lastbalanserare och en offentlig lastbalanserare.
Anmärkning
Information om de senaste ändringarna finns i Nyheter med Azure Red Hat OpenShift.
Nätverkskomponenter
I följande lista beskrivs viktiga nätverkskomponenter i ett Azure Red Hat OpenShift-kluster.
aro-pls
- Den här Azure Private Link-slutpunkten används av Microsofts och Red Hat-webbplatsens tillförlitlighetstekniker för att hantera klustret.
aro-internal
- Klusterinstallationsprocessen skapar den här interna lastbalanseraren. Den balanserar trafik till API-servern i det interna nätverket (api-int) och transporterar intern tjänsttrafik. Kontrollplansnoder och arbetsnoder ingår i backendpoolen.
- Cloud-controller-manager kan skapa extra interna ip-adresser för lastbalanserarens klientdel när du skapar en Kubernetes-tjänst av typen
LoadBalancermed anteckningenservice.beta.kubernetes.io/azure-load-balancer-internal: "true". Dessa IP-adresser är separata från den RP-hanteradeinternal-lb-ip-v4.
Aro
- Den här slutpunkten används för all offentlig trafik. När du skapar en applikation och en rutt är den här slutpunkten sökvägen för inkommande trafik.
- Den här slutpunkten dirigerar och balanserar även trafik till API-servern (om API:et är offentligt). Den här slutpunkten tilldelar en offentlig utgående IP-adress så att kontrollplan kan komma åt Azure Resource Manager och rapportera tillbaka om klusterhälsa.
- Den här lastbalanseraren hanterar även utgående Internetanslutningar från valfri podd som körs på arbetsnoderna med hjälp av Azure Load Balancers utgående regler.
- Regler för utgående trafik kan för närvarande inte konfigureras. De allokerar 1 024 TCP-portar till varje nod.
- DisableOutboundSnat har inte konfigurerats i LB-reglerna, så poddar kan använda vilken offentlig IP-adress som helst som är konfigurerad i denna ALB som utgående IP-adress.
- Som en följd av de två föregående punkterna är det enda sättet att lägga till tillfälliga SNAT-portar genom att lägga till offentliga LoadBalancer-tjänster i Azure Red Hat OpenShift.
aro-nsg
- När du exponerar en tjänst skapar API:et en regel i den här nätverkssäkerhetsgruppen så att trafiken flödar genom och når kontrollplanet och noderna via port 6443.
- Som standard tillåter den här nätverkssäkerhetsgruppen all utgående trafik. För närvarande kan utgående trafik endast begränsas till Azure Red Hat OpenShift-kontrollplanet.
Azure Container Registry
- Containerregistret tillhandahålls och används av Microsoft internt. Den är skrivskyddad och är inte avsedd att användas av Azure Red Hat OpenShift-användare.
- Det här registret innehåller avbildningar av värdplattformen och klusterkomponenter. Till exempel övervaknings- eller loggningscontainrar.
- Anslutningar till det här registret sker via en privat slutpunkt (intern anslutning mellan Azure tjänster).
- Som standard är det här interna registret inte tillgängligt utanför klustret.
- Containerregistret tillhandahålls och används av Microsoft internt. Den är skrivskyddad och är inte avsedd att användas av Azure Red Hat OpenShift-användare.
Privat länk
- En privat länk tillåter nätverksanslutning från hanteringsplanet till ett kluster. Detta används av Microsofts och Red Hat-webbplatsens tillförlitlighetstekniker för att hantera klustret.
Nätverksprinciper
Ingress: Nätverkspluginet OVN-Kubernetes stöder nätverkspolicy för ingress. Nätverksprincipen är aktiverad som standard och användarna tillämpar den. Ingress-nätverkspolicyer överensstämmer med V1 NetworkPolicy.
Utgående trafik: OpenShift stöder nätverksprinciper för utgående trafik genom funktionen utgående brandvägg. Varje namnområde eller projekt kan endast ha en egresspolicy. Namnrymden "default" stöder inte utgående policyer. Systemet utvärderar utgående policyer i ordning, från den första till den sista.
Grunderna för nätverk i OpenShift
Azure Red Hat OpenShift använder OVN-Kubernetes som plugin-program för klusternätverk. OVN-Kubernetes tillhandahåller ett överläggsnätverk med hjälp av Geneve-tunnlar och implementerar CNI-specifikationen (Container Network Interface). OVN-Kubernetes har inbyggt stöd för tillämpning av nätverkspolicyer. Överlägget hanterar podd-till-pod-kommunikation, så dina virtuella nätverk behöver inga extra vägar.
Nätverk för Azure Red Hat OpenShift
Följande nätverksfunktioner är specifika för Azure Red Hat OpenShift:
- Användare kan skapa sitt Azure Red Hat OpenShift-kluster i ett befintligt virtuellt nätverk eller skapa ett nytt virtuellt nätverk när de skapar sitt kluster.
- Podd- och tjänstnätverks-CIDR kan konfigureras.
- Noder och kontrollplan finns i olika undernät.
- Noder och kontrollplanets virtuella nätverksundernät bör vara minst /27.
- Standard-Pod-CIDR:n är 10.128.0.0/14.
- Standardtjänst-CIDR är 172.30.0.0/16.
- Podd- och tjänstnätverks-CIDR bör inte överlappa andra adressintervall som används i nätverket. De får inte ligga inom ip-adressintervallet för det virtuella nätverket i klustret.
- Podd-CIDR bör vara minst /18 i storlek. (Poddnätverket består av icke-routbara IP-adresser och används endast inom klustrets overlay-nätverk.)
- Varje nod tilldelas /23-undernät (512 IP-adresser) för sina poddar. Detta värde kan inte ändras.
- Du kan inte koppla en podd till flera nätverk.
- För privata kluster som använder plugin-programmet OVN-Kubernetes nätverk kan du konfigurera utgående IP-adresser. Mer information finns i konfigurera en utgående IP-adress.
Nätverksinställningar
Följande nätverksinställningar är tillgängliga för Azure Red Hat OpenShift 4-kluster:
-
API-synlighet – Ange API-synligheten när du kör kommandot az aro create.
- Offentlig – API Server är tillgänglig för externa nätverk.
- Privat – API Server tilldelade en privat IP-adress från kontrollplanets undernät, endast tillgängligt med anslutna nätverk (peer-kopplade virtuella nätverk och andra undernät i klustret).
-
Ingress visibility – Ange API-synligheten när du kör kommandot az aro create.
- Offentliga rutter används som standard en offentlig Standard Load Balancer. (Standardvärdet kan ändras.)
- Privata rutter använder som standard en intern lastbalanserare. (Standardvärdet kan ändras.)
Nätverkssäkerhetsgrupper
Nätverkssäkerhetsgrupper skapas i nodens resursgrupp, som är låst för användare. Nätverkssäkerhetsgrupperna tilldelas direkt till undernäten, inte på nodens nätverkskort. Nätverkssäkerhetsgrupperna är oföränderliga. Användarna har inte behörighet att ändra dem.
Med en offentligt exponerad API-server kan du inte skapa nätverkssäkerhetsgrupper och tilldela dem till nätverksgränssnitten.
Vidarebefordran av domän
Azure Red Hat OpenShift använder CoreDNS som DNS-provider i klustret och du kan inte ersätta det. Du kan konfigurera vidarebefordran av domäner för att dirigera frågor för specifika domäner till dina egna DNS-servrar. Mer information finns i dokumentationen om hur du använder DNS-vidarebefordran.
Nästa steg
Mer information om utgående trafik och vad Azure Red Hat OpenShift stöder för utgående trafik finns i dokumentationen om supportprinciper .