Apache CloudStack Official Document 翻译节选(九)

news/2024/9/18 15:05:20/ 标签: apache, Cloudstack, 虚拟化, 云计算平台

关于 Apache CloudStack 的 最佳实践 (三)

配置云外的 防火墙与交换机

对Cisco VNMC(Cisco Virtual Network Management Center)设备集成云外的客户机网路防火墙:

思科虚拟网络管理中心为思科网络虚拟服务提供了中心化的多设备和多策略管理能力。你可以把思科VNMC集成到Apache CloudStack中以充分利用由思科ASA 1000v云防火墙提供的防火墙服务能力和网络地址转换能力。在集成了Cisco Nexus 1000v 分布式虚拟交换机集群的Apache CloudStack中,你将能够:

  1. 给每个客户及网路都配置一个Cisco ASA 1000v防火墙
  2. 用Cisco ASA 1000v 创建和应用包含设定了进出口流量的安全控制列表策略的安全轮廓
  3. 用Cisco ASA 1000v 创建和应用源网络地址转换、端口转发静态网络地址转换等

Apache CloudStack也支持在集成了Cisco Nexus 1000v分布式虚拟交换机集群的VMware虚拟化引擎上的Cisco VNMC。

向Apache CloudStack集成Cisco ASA 1000v 防火墙、Cisco Nexus 1000v 分布式虚拟交换机和Cisco 虚拟网络管理中心的操作指南:

  1. 预知

·Cisco ASA 1000v 防火墙仅在隔离的客户机网络中受支持

·Cisco ASA 1000v 防火墙在虚拟私有云业务上不受支持

·Cisco ASA 1000v 防火墙不支持负载均衡

·如果使用Cisco 虚拟网络管理中心下的防火墙创建了客户机网络,那么伴随源网络地址转换IP的那个额外公网IP就是必须的。源网络地址转换IP被防火墙规则所使用,然而这个额外的公网IP则用于Cisco ASA 1000v 防火墙的外置网卡(请确保这个额外的IP不被释放)。一旦网络处于生效状态且在获取其他公网IP之前,你便可识别到这个额外的公网IP。这个额外的公网IP是没有被标记为源网络地址转换IP的。你可以通过查看应用于你客户机网络的Cisco 虚拟网络管理中心来查找被Cisco ASA 1000v 防火墙外置网卡所使用的那个IP地址。

·只能使用单个分支网络中的IP范围,不能添加来自不同分支网路的IP地址。

·每个VALN中只允许通过一个Cisco ASA 1000v 防火墙实例,因为多路VLAN无法被汇聚到Cisco ASA 1000v 防火墙端口。因此,每个客户机网路中只能使用一个Cisco ASA 1000v 防火墙实例。

·每个Apache CloudStack专职地带中至允许存在一个Cisco 虚拟网络管理中心。

·仅支持带有负载均衡的内联模式部署。

·Cisco ASA 1000v 防火墙的规则适用于客户机网路中的全部公网IP。不像虚拟路由器上的防火墙规则那样,Cisco ASA 1000v 防火墙创建的规则不会绑定到特定的公网IP上。

·要使用支持 vservice command的Cisco Nexus 1000v分布式虚拟交换机,例如“nexus-1000v.4.2.1.SV1.5.2b.bin”。Cisco 虚拟网络管理中心需要vservice command在Nexus交换机上可用,以便在Apache CloudStack中创建客户机网络。

  1. 前置条件

·在一个VMware vCenter中配置Cisco Nexus 1000v分布式虚拟交换机。在Cisco Nexus 1000v分布式虚拟交换机上配置云的内外网的端口策略,记下对内的端口策略,向Apache CloudStack添加Cisco ASA 1000v 防火墙时需要使用它。

·部署并配置Cisco 虚拟网络管理中心。

·注册Cisco Nexus 1000v分布式虚拟交换机和Cisco 虚拟网络管理中心。

·在Cisco Nexus 1000v分布式虚拟交换机上创建内外端口策略。

·部署Cisco ASA 1000v 防火墙装置。你需要创建一个Cisco ASA 1000v 防火墙实例装置池、并把他们注册到Apache CloudStack(你需要提供Cisco 虚拟网络管理中心的宿主机IP地址、通过Cisco 虚拟网络管理中心添加Cisco ASA 1000v 防火墙实例、提前在Cisco Nexus 1000v分布式虚拟交换机上创建好给管理网口和高可用网口的端口策略、内外网端口策略、给Cisco ASA 1000v 防火墙的管理IP、Cisco 虚拟网络管理中心可达的网路关口、管理员凭证)。

·向Cisco 虚拟网络管理中心注册Cisco ASA 1000v 防火墙。

  1. 使用Cisco ASA 1000v 防火墙

·确保前置条件已满足。

·添加Cisco 虚拟网络管理中心实例。

·添加Cisco ASA 1000v 防火墙实例。

·创建一个网络并使用Cisco 虚拟网络管理中心实例作为服务提供者。

·使用你刚创建的网络生成一个隔离的客户机网络。

  1. 添加一个Cisco 虚拟网络管理中心实例

·以管理员身份登录到Apache CloudStack的web-Portal。

·点击左侧的导航栏、选中“基础设施”

·点击“专职地带”查看更多内容。

·选择你想要使用的“专职地带”。

·点击“实体网络”。

·选择网络服务提供者并点击“配置”。

·选中“Cisco 虚拟网络管理中心”。

·点击查看Cisco 虚拟网络管理中心下属的设备。

·选择添加Cisco 虚拟网络管理中心设备(需要提供Cisco 虚拟网络管理中心实例的IP、Cisco 虚拟网络管理中心账户的用户名、Cisco 虚拟网络管理中心账户的用户密码)。

·点击“确认”

  1. 添加Cisco ASA 1000v 防火墙

·以管理员身份登录到Apache CloudStack的web-Portal。

·点击左侧的导航栏、选中“基础设施”。

·点击“专职地带”查看更多内容。

·选择你想要使用的“专职地带”。

·点击“实体网络”。

·选择网络服务提供者并点击“配置”。

·选中“Cisco 虚拟网络管理中心”。

·点击查看“Cisco ASA 1000v 防火墙”。

·添加Cisco ASA 1000v 防火墙资源信息(需要Cisco ASA 1000v 防火墙实例的管理IP、配置在Cisco Nexus 1000v分布式虚拟交换机上的内向网口策略、目标VMware集群)。

·点击“确认”

  1. 通过Cisco ASA 1000v 防火墙添加网络服务

通过以下操作实现Cisco ASA 1000v 防火墙供应客户机网络:

·以管理员身份登录到Apache CloudStack的web-Portal。

·导航到网络服务。

·点击添加网络。

·依次填入:网络服务名称、网络服务简述、网络传输速率、网络服务所承载的网络流量类型、客户机网路是隔离的还是共享的、客户机网络是否为持久网络、客户机网络是否启用VPC、在隔离的客户机网络中是否启用特定VLAN、是否启用网络资源保护模式等

·点击“确认”。

网络服务至此创建完毕。

  1. 在新的客户机网络中复用Cisco ASA 1000v 防火墙实例

Cisco ASA 1000v 防火墙实例中的必要信息清除后,可以把它复用到新的客户机网络中。通常,从Cisco 虚拟网络管理中心中删除一个逻辑的边缘防火墙就意味着一个Cisco ASA 1000v 防火墙实例被清除了。如果这种被清除行为没有发生,那就需要把Cisco ASA 1000v 防火墙实例重置为初始状态才能在新的客户机网络中使用。为进行此操作,你需要在Cisco ASA 1000v 防火墙实例上启用SSH、并把SSH凭证存储到Cisco 虚拟网络管理中心。

S1 打开Cisco ASA 1000v 防火墙实例的命令行,执行:

输入N以重启Cisco ASA 1000v 防火墙实例

S2 把Cisco ASA 1000v 防火墙实例注册到Cisco 虚拟网络管理中心

为Apache CloudStack的客户机网路集成负载均衡服务

Apache CloudStack支持使用Citrix NetScaler或BigIP F5硬件负载均衡设备为客户机网路提供负载均衡服务。如果不使用这类硬件负载均衡设备,Apache CloudStack默认使用虚拟路由器中的软件提供负载均衡服务。

为Apache CloudStack部署配置云外负载均衡器,需执行以下步骤:

  1. 根据供应商的知道设定负载均衡设备。
  2. 把负载均衡器连接到承载公网流量和管理流量的网路。
  3. 记录IP地址、用户名、用户密码、对公网卡、对云内网卡。
  4. 确保VLAN被汇集到了管理网卡。
  5. 以管理员身份登录到Apache CloudStack的web-Portal。
  6. 在左侧的导航栏中点击“基础设施”。
  7. 在专职地带中查看更多内容。
  8. 选择即将被使用的“专职地带”。
  9. 点击“网络”标签。
  10. 在网络服务图表中点击“配置”。
  11. 点击设备Citrix NetScaler或BigIP F5。
  12. 点击“添加”,并依次填入:

·防火墙的IP(此处使用了Juniper SRX系列防火墙)

·访问此设备的用户名和密码

·输入即将添加的设备类型(此处使用了Citrix NetScaler负载均衡器)

·本设备上用于连接公网的网口

·本设备上用于连接云内网的网口

·在本设备上执行指令的尝试次数(默认为2)

·本设备可以处理的网路数量

·本设备是否专用。当本设备被标记为“专注”后,它将被分配给某单一账户。此时本设备可以处理的网路数量这个值实际上会成为“1”。

  1. 点击“确认”。

至此,给Apache CloudStack部署配置云外负载均衡器就结束了。

Apache CloudStack云管理服务的负载均衡

Apache CloudStack借助负载均衡器可以给多个云管理服务提供一个虚拟IP地址。Apache CloudStack云管理员有责任为多个云管理服务实例创建必要的负载均衡规则。负载均衡程序需要以持久化或粘性形式在多个回话间交互。下列图标展示了哪些端口需要被负载均衡代理及是否需要持久会话。

此外,Apache CloudStack云管理员有责任设置从各云管理服务IP到负载均衡虚拟IP的“host”全局配置,如果“host”没有正确配置到负载均衡IP的解析,一旦某个云管理服务实例宕机,Apache CloudStack的系统级虚拟机便可能与云管理服务失联。

网络拓扑设计

安全性:从公网不可访问云管理服务上的8096、8250端口。

运行时的云内通讯:云管理服务于其他节点交互时使用TCP协议、占用端口8250和9090。同一个专职地带中的豆荚舱必须连接到云内管理网上。辅助存储虚拟机和控制台代理虚拟机需要连接到云管理服务实例的8250端口,如果使用云管理服务负载均衡则需保证负载均衡IP上的8250端口可达。

存储网路:辅助存储的NFS导出器必须被挂载到云内的辅助存储虚拟机上。即便是有隔离的存储网路,辅助存储的流量依旧跑在㕯管理网络上(主存储的流量跑在存储网路上)。如果你要把NFS辅助存储放置到存储网路中,请确保在管理网和存储网之间存在路由。

云外防火墙:部署云外防火墙设施后,公网VLAN必须能被汇集到宿主机上。这么做是为了支持使用辅助存储虚拟机和控制台代理虚拟机。

高级专职地带:公网和云内网必须使用隔离的分支网络。

XenServer虚拟化引擎:云管理服务和XenServer引擎通讯需要使用的端口号是22、80和443。

VMware虚拟化引擎:云内管理服务、辅助存储虚拟机、必须能连接到vCenter及ESXi所在的宿主机,因此需要确保穿越防火墙并保持端口443开启。云管理服务和系统级虚拟机用端口3922在云内管理网上通讯。

Hyper-V虚拟化引擎:云管理服务使用“https”协议和Hyper-V虚拟化引擎代理通讯,在云管理服务和Hyper-V宿主机间通讯需要使用端口8250。

KVM虚拟化引擎:云管理服务和KVM宿主机通讯通过22端口进行。

LXC虚拟化引擎:云管理服务和KVM宿主机通讯使用22端口。


http://www.ppmy.cn/news/1516614.html

相关文章

【Rust光年纪】深度解读:Rust语言中各类消息队列客户端库详细对比

选择最佳 Rust 消息队列客户端库:全面对比与分析 前言 随着现代应用程序的复杂性不断增加,消息队列成为构建可靠、高性能系统的重要组件。本文将介绍一些用于Rust语言的消息队列客户端库,包括AMQP、Apache Kafka、NSQ、Apache Pulsar和Rock…

GoWeb 设置别名和多环境配置

别名 vite.config.ts中添加代码如下即可 //设置别名resolve: {alias: {"": path.resolve(process.cwd(),"src"),//用替代src}}随后即可使用 配置多环境 vite.config.ts中添加代码如下 envDir: ./viteenv,//相对路径随后在项目根目录创建对应的viteenv…

什么是 SQL 注入,有哪些类型,如何预防?

如果说数据是系统的核心,那么SQL注入就是直插系统核心的漏洞。一直以来SQL注入漏洞就被列入OWASP最常见和影响最广泛的十大漏洞列表中。 SQL注入漏是系统漏洞中一种比较严重的漏洞,如果说数据是系统的核心,那么SQL注入就是直插系统核心的漏洞…

Web应用服务器Tomcat

一、Tomcat的功能介绍 Tomcat 服务器是一个免费的开放源代码的Web 应用服务器,属于轻量级应用服务器,在中小型系统和 并发访问用户不是很多的场合下被普遍使用,Tomcat 具有处理HTML页面的功能,它还是一个Servlet和 JSP容器。 官网…

PHP多门店民宿酒店预订系统小程序源码

🏨✨「多门店酒店民宿预订系统」——一键解锁全球住宿新体验!🌍🏠 🌟 开篇种草:旅行新伙伴,预订无忧! 嘿小伙伴们,是不是每次计划旅行都被繁琐的酒店民宿预订搞得头大&…

uniapp封装请求

封装请求有两种: 一种是在服务端判断token是否失效,一种是在小程序端判断token是否过期,, 第二种在前端判断要简单些,,在拿到token的时候,并在前端设置一个token的过期时间的毫秒值&#xff0c…

分布式核心问题总结

一、幂等性 所谓幂等就是一次或多次操作同一个资源,所产生的影响均一致。产生问题的原因:网络阻塞和延迟、用户重复操作一锁 二判 三更新 三步严格控制顺序,确保加锁成功后进行数据查询和判断,幂等性判断通过后再更新&#xff0…

OpenCV绘图函数(3)判断点一条直线是否在一个矩形范围内的函数clipLine()的使用

操作系统:ubuntu22.04 OpenCV版本:OpenCV4.9 IDE:Visual Studio Code 编程语言:C11 算法描述 裁剪线段与图像矩形相交的部分。 cv::clipLine 函数计算出完全位于指定矩形内的线段部分。如果线段完全位于矩形之外,则返回 false。…

HarmonyOS--认证服务-操作步骤

HarmonyOS–认证服务 文章目录 一、注册华为账号开通认证服务二、添加项目:*包名要与项目的包名保持一致三、获取需要的文件四、创建项目:*包名要与项目的包名保持一致五、添加json文件六、加入请求权限七、加入依赖八、修改构建配置文件:bui…

【C#】【EXCEL】Bumblebee/Classes/ExEnums.cs

文章目录 Bumblebee/Classes/ExEnums.csFlow diagramDescriptionCode Bumblebee/Classes/ExEnums.cs Flow diagram #mermaid-svg-FB98N7ZCCccQ4Z38 {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}#mermaid-svg-FB98N7ZCCccQ4Z38…

20.缓存的更新策略

定义 缓存中的旧数据与数据库不一致。 缓存更新策略的类型 1.内存淘汰,利用redis的内存淘汰机制,当内存不足时自动淘汰部分数据。下次查询时更新缓存。redis默认开启了此机制。这种保证数据的一致性差。 2.超时剔除,给缓存数据添加TTL时间…

一文搞清全钢防静电地板的生产过程

防静电地板是各类大小机房不可缺少的地面材料。其中全钢防静电地板应用较为广泛,全钢防静电地板为全钢结构特征,底边选用深级伸拉钢板,造成窝状结构特征,提升了全钢防静电地板的抗压强度,表层选用硬质SPCC钢板&#xf…

WPF书籍阅读不指南

<wpf编程宝典> 对于刚匆忙学完 c# 的我来说,非常费劲. 只能 依靠<WPF深入浅出>>来对照看. ...就算是两本书互相看,还是十分难受,非常不理解...... 古老丛书<<windows Presentation Foundation 编程指南>> 一本 非常非常厚 的书,看着也难受,案例非常…

c#透明悬浮球实现 从零开始用C#写一个桌面应用程序(三)

目标&#xff1a;透明悬浮球 记录日期&#xff1a;20240308 要求基础&#xff1a;C#语言基础部分事件与委托&#xff0c;c#桌面程序基础操作 注&#xff1a;可见前文 http://t.csdnimg.cn/9uWK8 今天开始做一个悬浮球软件。本以为最难的是让悬浮球的具体功能&#xff0c…

【Qt】常见控件 —— QPushButton | QRadioButton

文章目录 QPushButtonQPushButton 的基本功能介绍QPushButton 添加快捷键通过图片实现 上下左右实现方向键的槽函数设置快捷键连发功能 QRadioButtonQRadioButton 的基本功能介绍通过 QRadioButton 选择性别具有排他效果禁用 选项 槽函数的使用情况基于 QRadioButton 实现一个简…

爬虫使用代理IP:提升数据抓取效率的实践

爬虫使用代理IP的技巧和方法 在进行网络爬虫时&#xff0c;使用代理IP可以帮助你提高数据抓取效率和保护隐私。本文将介绍爬虫使用代理IP的技巧和方法&#xff0c;帮助你更好地进行数据抓取。 为什么爬虫需要使用代理IP 在进行大规模数据抓取时&#xff0c;目标网站可能会检…

数据仓库: 4- 数据质量管理 5- 元数据管理

目录 4- 数据质量管理4.1 数据清洗4.1.1 数据清洗的重要性4.1.2 数据清洗常见的问题4.1.3 数据清洗的步骤4.1.3.1 数据质量评估:4.1.3.2 制定清洗规则:4.1.3.3 执行清洗操作:4.1.3.4 验证清洗结果:4.1.3.5 迭代优化: 4.1.4 数据清洗的常用方法4.1.5 数据清洗的最佳实践4.1.6 总…

外贸管理系统采购销售报关计算机毕业设计VUE/PYTHON/MYSQL

开发一个基于Vue、Python和MySQL的外贸管理系统&#xff0c;用于处理采购、销售以及报关等业务流程。这样的系统通常涉及前端界面展示、后端逻辑处理以及数据库存储等多个部分。下面是一些关键组件的设计建议&#xff1a;1. 技术栈选择 前端: Vue.js 后端: Python (Flask/Djang…

大数据分析与挖掘技术实训室解决方案

一、大数据分析与挖掘技术概述 大数据分析与挖掘技术是指运用算法、工具和技术处理和分析大规模数据集的过程。这些数据集来源于多个渠道&#xff0c;例如传感器数据、社交媒体数据、网络日志和金融交易记录等。其目标是在这些海量数据中发现有价值的信息、模式和趋势&#xf…

【MySQL】黑悟空都掌握的技能,数据库隔离级别全攻略

前言 &#x1f34a;缘由 黑神话悟空玩家必备&#xff0c;数据库隔离级别完全解读 &#x1f423;闪亮主角 大家好&#xff0c;我是JavaDog程序狗 今天借着黑神话悟空的热度&#xff0c;跟大家分享一下数据库隔离级别&#xff0c;也是面试必备的八股文 &#x1f608;你想听的…