Load Balancing dan Layanan Jaringan
Selain fungsi switching dan perutean, OVN menyediakan load balancing, firewall, traffic shaping, dan DNS di dalam jaringan logis. Tak satu pun dari fitur ini memerlukan appliance terpisah — semuanya diterapkan langsung pada jalur data (data path) yang sama dengan lalu lintas jaringan lainnya.
Load Balancer
Load balancer memetakan IP virtual dan port ke sekumpulan (pool) alamat backend. Buat load balancer pada halaman Load Balancers, lalu pasang ke logical switch yang klien-kliennya diizinkan untuk menggunakannya.
- Protocol: TCP, UDP, atau SCTP
- VIP rules: IP virtual, port, dan satu atau lebih backend berformat
address:port
Dua aturan menentukan apakah load balancer dapat berfungsi:
- Pasang pada logical switch, bukan pada distributed router. Router tanpa port gateway khusus mentranslasikan lalu lintas masuk tetapi tidak mentranslasikan balasan paket, sehingga setiap permintaan tampak tidak mengembalikan apa pun.
- Berikan VIP alamat di luar subnet klien. VIP yang berada di dalam subnet tidak memiliki entitas yang merespons ARP, sehingga klien akan mengalami hang sebelum mengirimkan apa pun.
Dengan kedua aturan terpenuhi, permintaan akan didistribusikan ke seluruh backend dan Anda dapat memastikannya dengan membuat beberapa permintaan dan melihat backend yang berbeda memberikan balasan.
Grup Load Balancer (Load Balancer Groups)
Grup adalah sekumpulan load balancer yang diterapkan bersama-sama. Pasang grup ke beberapa switch sekaligus, dan setiap load balancer anggota akan diterapkan ke semua switch tersebut, menghemat waktu daripada memasang masing-masing load balancer ke setiap switch secara manual. Anggota dicantumkan berdasarkan nama pada grup tersebut.
Security Groups: Port Group, Address Set, dan ACL
Port Groups
Port group adalah sekumpulan port logical switch yang diberi nama. ACL ditulis untuk grup tersebut, sehingga menambahkan port ke grup akan menerapkan setiap aturan di dalamnya — Anda tidak perlu mengedit aturan saat beban kerja datang dan pergi.
Address Sets
Sekumpulan alamat IP atau CIDR yang diberi nama, dirujuk dari pencocokan ACL sehingga satu aturan dapat mencakup banyak sumber.
Penamaan
Nama port group dan address set disubstitusikan ke dalam ekspresi aturan, di mana OVN membaca tanda - sebagai operasi pengurangan. Grup bernama db-servers menghasilkan aturan yang tersimpan tetapi tidak pernah diberlakukan. Gunakan garis bawah: db_servers. Vapor menolak nama yang tidak valid saat Anda mengetiknya.
ACL
ACL adalah aturan pada port group. Aturan ini memuat:
- Direction —
to-lportuntuk lalu lintas yang tiba di port grup,from-lportuntuk lalu lintas yang meninggalkan port - Priority — nilai lebih tinggi menang
- Action —
allow-related(stateful, mengizinkan paket balasan),allow(stateless, tidak mengizinkan balasan),drop,reject - Match — disusun dari protokol, rentang port, dan CIDR jarak jauh, address set, atau port group, atau ditulis secara langsung
- Rule name — opsional, dan sangat disarankan untuk diisi: nama ini akan muncul dalam output log
- Log dan severity — apakah kecocokan dicatat ke log, dan pada level apa
- Meter — membatasi laju pesan log dari aturan tersebut
Pilihlah allow-related daripada allow untuk segala jenis koneksi yang berorientasi koneksi (connection-oriented). Opsi allow biasa bersifat stateless dan akan memutus paket balasan.
Meter membatasi log, bukan lalu lintas data
Meter pada ACL hanya membatasi seberapa sering suatu aturan menuliskan baris log. Meter tidak membatasi lalu lintas data itu sendiri — gunakan aturan QoS untuk membatasi atau mengatur bandwidth.
Setelah menambahkan aturan yang dimaksudkan untuk memblokir sesuatu, pastikan aturan tersebut benar-benar memblokirnya. Suatu ACL dapat tersimpan dan dilaporkan berhasil namun sebenarnya belum diterapkan — lihat Pemecahan Masalah.
QoS
Aturan QoS membatasi atau menandai lalu lintas pada logical switch, dicocokkan dengan ekspresi yang biasanya mencantumkan nama port.
- Direction:
from-lportatauto-lport - Priority dan match
- Salah satu dari bandwidth — batas kecepatan (rate) dan lonjakan (burst) dalam kbps — atau penandaan DSCP, tidak keduanya
Pembatasan laju langsung berlaku dan terlihat dalam uji throughput: port yang dibatasi hingga 2000 kbps akan mentransfer sekitar kecepatan tersebut. Menghapus aturan akan memulihkan throughput penuh.
Meter
Meter adalah pembatasan laju bernama — sebuah unit (kbps atau pktps), rate, ukuran burst, dan tindakan (action). Meter disediakan untuk dirujuk oleh ACL demi pembatasan laju log, sehingga aturan yang bising tidak membanjiri log sistem.
DNS
Kumpulan catatan DNS memetakan nama host ke alamat IP, yang terpasang pada satu atau lebih logical switch. OVN menjawab kueri dari port pada switch tersebut secara langsung, sehingga beban kerja dapat me-resolve nama internal tanpa perlu menghubungi resolver eksternal.
Catatan berupa pasangan sederhana antara nama host dan alamat IP:
web.internal 10.50.0.11
db.internal 10.50.0.12Dua hal yang perlu diperhatikan saat pengujian:
- Kueri alamat yang benar-benar digunakan oleh beban kerja Anda sebagai resolver-nya — biasanya gateway subnet. Mengirim kueri ke resolver publik dari guest yang memiliki rute lain akan menjangkau resolver publik sebenarnya dan mengembalikan
NXDOMAIN. - Nama yang tidak dimiliki OVN tidak akan mendapat jawaban (bukan respons negatif), dan klien yang meminta alamat IPv6 untuk rekaman yang hanya memiliki IPv4 juga tidak akan mendapat respons. Keduanya merupakan perilaku yang tepat.