Skip to content

التوجيه والاتصال الخارجي

يربط الموجه المنطقي بين شبكاتك الفرعية، ومع القليل من التهيئة الإضافية، يربطها بالشبكة الفيزيائية. تغطي هذه الصفحة التوجيه بين الشبكات الفرعية، والوصول إلى الخارج، ومنح أحمال العمل عناوين عامة.

كل ما يرد هنا موجود في صفحة Logical Routers، أو في شبكة VPC التي تمتلك الموجه.


التوجيه بين الشبكات الفرعية

الشبكات الفرعية المتصلة بنفس الموجه توجه حركة المرور فيما بينها دون الحاجة إلى أي تهيئة إضافية. بوابة كل شبكة فرعية هي عنوان منفذ الموجه الذي حددته لها، ويصل حمل العمل إلى الشبكات الفرعية الأخرى عبر تلك البوابة.

يتم سرد منافذ الموجه في عرض التفاصيل الخاص به. يُظهر كل منفذ الشبكة الفرعية التي يخدمها والعنوان الذي يحمله هناك.


المسارات الثابتة (Static routes)

أضف مسارًا ثابتًا لإرسال حركة المرور الخاصة ببادئة معينة إلى وثبة تالية (next hop). الحالة الشائعة هي مسار افتراضي للخروج من VPC:

  • IP prefix: 0.0.0.0/0
  • Next hop: عنوان البوابة الفيزيائية

يحتاج المسار إلى وثبة تالية يمكن للموجه الوصول إليها فعليًا، مما يعني عادةً أنه يجب أن يكون للموجه أولاً منفذ على شبكة تحتوي على تلك الوثبة — انظر أدناه.


الوصول إلى الشبكة الفيزيائية

لا يملك الموجه المنطقي مسارًا للخروج من الشبكة الافتراضية حتى تمنحه واحدًا. يتطلب ذلك ثلاثة عناصر:

  1. تعيين شبكة المزود (Provider network mapping). على المضيف الذي سيحمل حركة المرور، يجب أن يربط ovn-bridge-mappings اسم شبكة المزود بجسر OVS الذي يحمل الرابط الصاعد الفيزيائي. يتم تعيين هذا أثناء التنشيط، أو في تكوين OVS الخاص بالمضيف.

  2. بدّال localnet. أنشئ بدّالاً منطقيًا، ثم أنشئ منفذًا عليه من النوع localnet يطابق اسم شبكته التعيين المذكور. هذا البدّال هو التمثيل الافتراضي للقطاع الفيزيائي.

  3. منفذ موجه على ذلك البدّال. امنح الموجه منفذًا يحمل عنوانًا على الشبكة الفرعية الفيزيائية، وقم بتوصيله ببدّال localnet بمنفذ من النوع router. قم بتثبيت منفذ الموجه على هيكل بوابة (gateway chassis) — المضيف الذي يحتوي على تعيين المزود — حتى يعرف OVN من أين يجب أن تغادر حركة المرور تلك.

ثم أضف مسارًا افتراضيًا عبر البوابة الفيزيائية.

إذا أنشأت منفذ localnet على مضيف لا يحتوي على تعيين جسر مطابق، فسيقوم Vapor بإنشائه ويحذرك من أن شبكة المزود غير محددة هنا. هذا ليس بالضرورة خطأ — فقد تكون حركة المرور مخصصة للمغادرة عبر مضيف مختلف — ولكن إذا لم يعمل الخروج (egress)، فهذا هو أول شيء يجب التحقق منه.


SNAT: مشاركة عنوان خارجي واحد

للسماح لشبكة فرعية كاملة بالوصول إلى الإنترنت من خلال عنوان واحد، أضف قاعدة NAT من النوع SNAT على الموجه:

  • External IP: العنوان الذي يجب أن تظهر حركة المرور صادرة منه
  • Logical IP: الشبكة الفرعية، على سبيل المثال 10.50.0.0/24

يتم بعد ذلك ترجمة حركة المرور المغادرة لتلك الشبكة الفرعية إلى العنوان الخارجي، وتتم ترجمة الردود مرة أخرى إلى العناوين الأصلية.

تحقق من أن العنوان الخارجي غير مستخدم

يجب أن يكون العنوان الخارجي عنوانًا لا يستخدمه أي جهاز آخر. التحقق مما إذا كان يستجيب لأمر ping ليس كافيًا: فالمضيف المحمي بجدار حماية يظل صامتًا ولكنه لا يزال يمتلك العنوان. تأكد باستخدام فحص ARP من مضيف على نفس القطاع، أو من سجلات إدارة عناوين IP الخاصة بك.

إن المطالبة بعنوان قيد الاستخدام بالفعل يضع OVN وذلك المضيف في حالة نزاع عليه، مما يؤدي إلى تعطيل كليهما بشكل متقطع وبطريقة يصعب تحديد سببها.

DNAT: نشر حمل عمل واحد

لجعل حمل عمل واحد قابلاً للوصول إليه من الخارج، استخدم DNAT and SNAT مع العنوان الخارجي والعنوان الداخلي لحمل العمل. تصل الاتصالات الواردة إلى العنوان الخارجي إلى حمل العمل، وتستخدم حركة المرور الصادرة الخاصة به نفس العنوان.


سياسات التوجيه (Routing policies)

تعمل السياسات قبل جدول التوجيه وتتم مطابقتها حسب الأولوية، حيث يتم تنفيذ الأولوية الأعلى أولاً. استخدمها عندما لا تكون الوجهة وحدها كافية لاتخاذ القرار — على سبيل المثال إرسال حركة مرور شبكة فرعية معينة عبر مسار مختلف، أو إسقاط (drop) حركة المرور بين شبكتين فرعيتين تشتركان في نفس الموجه.

يمكنك بناء سياسة من خلال CIDR المصدر والوجهة، والبروتوكول والمنفذ، أو كتابة تعبير المطابقة مباشرة إذا كنت بحاجة إلى شرط لا يغطيه منشئ السياسات. الإجراءات المتاحة هي allow و drop و reroute إلى وثبة تالية واحدة أو أكثر.

تسري السياسة على الفور وتعتبر أداة حاسمة — فإجراء drop على بادئة مصدر واسعة سيوقف حركة مرور ربما لم تكن تقصدها. أضف أضيق مطابقة تعبر عن قصدك، وقم بإزالة السياسة للتراجع عنها.


موازنات الأحمال تنتمي إلى البدّال

عند إرفاق موازن أحمال، قم بإرفاقه بـ البدّال المنطقي بدلاً من موجه موزع (distributed router).

يقوم موازن الأحمال المرفق بالموجه بترجمة الوجهة أثناء الدخول، ولكن على الموجه الموزع الذي ليس لديه منفذ بوابة مخصص، لا يولد OVN الترجمة العكسية. وبالتالي تحمل الردود عنوان النهاية الخلفية (backend) الفعلي بدلاً من IP الافتراضي، ويرفضها العميل، ويبدو كل طلب وكأنه لا يُرجع شيئاً. بينما يعمل موازن الأحمال المرفق بالبدّال بشكل سليم تماماً.

أمر مرتبط: امنح الـ IP الافتراضي عنوانًا خارج الشبكة الفرعية التي يتواجد عليها عملاؤه. فالعنوان الموجود داخل الشبكة الفرعية ليس لديه ما يستجيب لـ ARP نيابة عنه، لذا لا يتمكن العملاء أبدًا من إرسال الحزم — ويتوقف الاتصال ببساطة. ومع وجود IP افتراضي خارج الشبكة الفرعية، يرسل العميل إلى بوابته ويتدخل موازن الأحمال أثناء مرور الحزم.

راجع موازنة الأحمال وخدمات الشبكة.