موازنة الأحمال وخدمات الشبكة
إلى جانب التبديل (switching) والتوجيه (routing)، يوفر OVN موازنة الأحمال وجدران الحماية وتشكيل حركة المرور وخدمات DNS داخل الشبكة المنطقية. لا يحتاج أي من هذه الخدمات إلى جهاز منفصل — بل يتم فرضها في نفس مسار البيانات مثل بقية حركة المرور.
موازنات الأحمال (Load balancers)
يقوم موازن الأحمال بتعيين عنوان IP ومنفذ افتراضيين لمجموعة من عناوين الواجهة الخلفية (backend). أنشئ موازن أحمال في صفحة Load Balancers، ثم أرفقه بالبدّالات المنطقية التي يجب أن يتمكن عملاؤها من استخدامه.
- البروتوكول: TCP أو UDP أو SCTP
- قواعد VIP: عنوان IP افتراضي، ومنفذ، وواجهة خلفية واحدة أو أكثر بصيغة
address:port
تحدد قاعدتان أساسيتان ما إذا كان سيعمل على الإطلاق:
- أرفقه ببدّال منطقي، وليس بموجه موزع. فالموجه الذي لا يحتوي على منفذ بوابة مخصص يترجم حركة المرور عند الدخول ولكن ليس في طريق العودة، وبالتالي يبدو أن كل طلب لا يُرجع أي نتيجة.
- امنح VIP عنوانًا خارج الشبكة الفرعية للعميل. الـ VIP الموجود داخل الشبكة الفرعية ليس لديه ما يستجيب لـ ARP نيابة عنه، لذا يتعطل العملاء قبل إرسال أي شيء.
مع تحقيق كلا الشرطين، يتم توزيع الطلبات عبر الواجهات الخلفية ويمكنك تأكيد ذلك عن طريق إرسال عدة طلبات وملاحظة استجابة نهايات خلفية مختلفة.
مجموعات موازنات الأحمال (Load balancer groups)
المجموعة هي مجموعة من موازنات الأحمال التي يتم تطبيقها معًا. أرفق المجموعة بعدة بدّالات وسيتم تطبيق كل عضو فيها على جميع تلك البدّالات، مما يوفر عناء إرفاق كل موازن أحمال بكل بدّال يدويًا. يتم سرد الأعضاء بالاسم في المجموعة.
مجموعات الأمان: مجموعات المنافذ ومجموعات العناوين وقوائم التحكم في الوصول
مجموعات المنافذ (Port groups)
مجموعة المنافذ هي مجموعة مسماة من منافذ البدّالات المنطقية. تتم كتابة قوائم التحكم في الوصول (ACLs) للمجموعة، وبالتالي فإن إضافة منفذ إلى المجموعة يطبق كل قاعدة فيها — ولن تضطر إلى تعديل القواعد عند إنشاء أحمال العمل أو إزالتها.
مجموعات العناوين (Address sets)
مجموعة مسماة من العناوين أو بادئات CIDR، تتم الإشارة إليها في مطابقة ACL بحيث يمكن لقاعدة واحدة تغطية العديد من المصادر.
التسمية
يتم استبدال أسماء مجموعات المنافذ ومجموعات العناوين في تعبيرات القواعد، حيث يقرأ OVN علامة - كعملية طرح. المجموعة المسماة db-servers تؤدي إلى قاعدة يتم تخزينها ولكن لا يتم فرضها أبدًا. استخدم الشرطات السفلية: db_servers. يرفض Vapor الاسم غير الصالح أثناء كتابته.
قوائم التحكم في الوصول (ACLs)
قائمة التحكم في الوصول هي قاعدة تنطبق على مجموعة منافذ. وتحمل الخصائص التالية:
- الاتجاه (Direction) —
to-lportلحركة المرور الواصلة إلى منافذ المجموعة، وfrom-lportلحركة المرور المغادرة منها - الأولوية (Priority) — القيمة الأعلى تفوز
- الإجراء (Action) —
allow-related(محتفظ بالحالة stateful، يسمح بالردود)، وallow(غير محتفظ بالحالة stateless، لا يسمح بالردود)، وdrop، وreject - المطابقة (Match) — مبنية من البروتوكول ونطاق المنفذ والـ CIDR البعيد أو مجموعة العناوين أو مجموعة المنافذ، أو مكتوبة مباشرة
- اسم القاعدة (Rule name) — اختياري، ويستحسن تعيينه: حيث يظهر في مخرجات السجل
- التسجيل والخطورة (Log and severity) — ما إذا كانت المطابقات يتم تسجيلها، وبأي مستوى
- المقياس (Meter) — يحد من معدل رسائل السجل الخاصة بالقاعدة
فضل استخدام allow-related بدلاً من allow لأي اتصال يعتمد على الجلسات (connection-oriented). حيث أن allow العادي غير محتفظ بالحالة ويسقط الردود.
المقياس يحد من السجلات وليس من حركة المرور
يقيد مقياس ACL معدل كتابة سطر السجل بالقاعدة. ولا يفعل شيئاً لحركة المرور نفسها — استخدم قاعدة QoS لتشكيل أو تنظيم عرض النطاق الترددي.
بعد إضافة قاعدة يُقصد بها حظر شيء ما، تأكد من أنها تحظره بالفعل. يمكن تخزين ACL والإبلاغ عنها بنجاح ومع ذلك لا يتم تطبيقها — راجع استكشاف الأخطاء وإصلاحها.
جودة الخدمة (QoS)
تحدد قاعدة QoS حركة المرور أو تضع علامات عليها على بدّال منطقي، وتتم مطابقتها بواسطة تعبير يحدد عادةً منفذًا.
- الاتجاه:
from-lportأوto-lport - الأولوية والمطابقة
- إما عرض النطاق الترددي (bandwidth) — معدل وتدفق فجائي بوحدة kbps — أو وسم DSCP، وليس كلاهما
يسري الحد الأقصى للمعدل على الفور ويمكن رؤيته في اختبار الإنتاجية: المنفذ المحدد بـ 2000 kbps ينقل البيانات بهذا المعدل تقريبًا. وتؤدي إزالة القاعدة إلى استعادة الإنتاجية الكاملة.
المقاييس (Meters)
المقياس هو حد معدل مسمى — وحدة (kbps أو pktps)، ومعدل، وحجم التدفق الفجائي، وإجراء. توجد المقاييس للإشارة إليها بواسطة قوائم التحكم في الوصول للحد من معدل السجلات، بحيث لا تغمر القاعدة الصاخبة سجلات النظام.
نظام أسماء النطاقات (DNS)
تعين مجموعة سجلات DNS أسماء المضيفين إلى العناوين، وتكون متصلة بواحد أو أكثر من البدّالات المنطقية. يجيب OVN على الاستعلامات الواردة من المنافذ الموجودة على تلك البدّالات بنفسه، بحيث تقوم أحمال العمل بحل الأسماء الداخلية دون الحاجة إلى الوصول إلى محلل خارجي.
السجلات عبارة عن أزواج بسيطة من اسم المضيف إلى العنوان:
web.internal 10.50.0.11
db.internal 10.50.0.12أمران متوقعان عند الاختبار:
- استعلم عن العنوان الذي تستخدمه أحمال عملك بالفعل كمحلل لها — عادةً ما يكون بوابة الشبكة الفرعية. استعلام محلل عام من نظام ضيف له مسار آخر سيصل إلى المحلل الحقيقي ويعيد
NXDOMAIN. - الاسم الذي لا يحتفظ به OVN لا يتلقى أي إجابة بدلاً من استجابة سلبية، وبالمثل فإن العميل الذي يطلب عنوان IPv6 لسجل IPv4 فقط لا يتلقى أي إجابة. كلاهما سلوك صحيح.