网络服务

云平台为云主机提供以下网络服务:安全组、虚拟IP、弹性IP、端口转发、负载均衡、防火墙、IPsec隧道、OSPF区域、Netflow、端口镜像、路由表。

支持以下两种网络架构模型:
  • 扁平网络
  • VPC网络

网络服务模块

网络服务模块:用于提供网络服务的模块。在UI界面已隐藏。

主要有以下四种:
  1. VirtualRouter(虚拟路由器网络服务模块,不建议使用)

    提供以下网络服务:DNS、SNAT、负载均衡、端口转发、弹性IP、DHCP

  2. Flat Network Service Provider(扁平网络服务模块)
    提供以下网络服务:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现动态获取IP地址。
      说明: DHCP服务包含了DNS的功能。
    • VipQos:虚拟IP限速,限制上行及下行带宽。仅作用于弹性IP。
  3. VPC Router(VPC网络服务模块)
    提供以下网络服务:
    • IPsec:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
    • VRouterRoute:通过路由表,用户可管理自定义路由。
    • CentralizedDNS:在启用分布式DHCP服务的场景下,提供DNS服务。
    • VipQos:虚拟IP限速,限制上行及下行带宽。
    • DNS:使用VPC路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,自动检测并隔离不可用的云主机。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 弹性IP:使用VPC路由器可通过公有网络访问云主机的私有网络。
    • DHCP:集中式DHCP服务
  4. SecurityGroup(安全组网络服务模块)
    提供以下网络服务:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

扁平网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现的动态获取IP地址。
      说明: DHCP服务包含了DNS的功能。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

VPC网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • DHCP:分布式DHCP实现的动态获取IP地址。
  • VPC网络服务模块:
    • DNS:使用VPC路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 路由表:通过路由表,用户可管理自定义路由。
    • 弹性IP:使用VPC路由器可通过公有网络访问云主机的私有网络。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,并自动检测并隔离不可用的云主机。
    • IPsec隧道:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

高级网络服务

  • 动态路由:支持OSPF动态路由协议,用于单一自治系统内决策路由,适用于VPC网络场景。
  • 组播路由:将组播源发送的组播消息转发给云主机,在发送端和接收端实现点对多点连接,适用于VPC网络场景。
  • VPC防火墙:通过对VPC路由器接口处南北向流量进行过滤,有效保护整个VPC通信安全及VPC路由器安全,适用于VPC网络场景。
  • 端口镜像:将云主机网卡的网络流量复制一份到远端,对端口上的业务报文进行分析,方便对网络数据进行监控管理,适用于扁平/VPC网络场景。
  • Netflow:通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持Netflow V5、V9两种数据流输出格式,适用于VPC网络场景。

安全组

安全组:为云主机网卡提供安全控制,按照指定的安全规则对进出网卡的TCP/UDP/ICMP等数据包进行有效过滤。

功能特点

安全组与安全规则

安全组主要通过添加的安全规则控制和过滤进出网卡的流量,一个安全组可以添加多条安全规则。
  • 安全规则主要对流量来源或目的进行控制,按控制的流量流向,可分为入方向规则和出方向规则:
    • 入方向规则:针对由外部进入网卡的流量,主要控制流量来源。
    • 出方向规则:针对由网卡向外发送的流量,主要控制流量目的。
  • 出/入方向规则控制的源/目的可以被设置为IP地址/段或安全组:
    • IP地址/段作为源:适用于入方向规则,入方向规则会允许/拒绝来自该IP地址/段的流量访问。
    • 安全组作为源:适用于入方向规则,入方向规则会允许/拒绝来自源安全组内网卡的流量访问。
    • IP地址/段作为目的:适用于出方向规则,出方向规则会允许/拒绝网卡访问该IP地址/段。
    • 安全组作为目的:适用于出方向规则,出方向规则会允许/拒绝当前组内网卡访问目的安全组内的网卡。
  • 同一方向上有多条规则时,可以设置规则生效优先级。

    这是由于安全组同时支持黑名单和白名单机制,同一源/目的上被设置多条规则时,可能发生冲突。设置优先级后,同一源/目的优先级最高的规则生效。

  • 安全组内的网卡默认允许相互访问,系统会自动添加相应的出/入方向规则,该规则优先级高于所有自定义规则,且不可修改或删除。如需取消组内互通,可以停用该规则。

安全组与网卡

安全组需加入网卡后,才会受安全组规则的控制。一张网卡可以加入多个安全组。
  • 网卡加入多个安全组时,可设置安全组优先级,网卡将首先匹配优先级较高的安全组下的规则。
    说明: 所有管理员安全组优先级高于租户/子账户安全组。
  • 网卡加入安全组后,除安全规则规定外,默认允许其他所有出方向流量,拒绝其他所有入方向流量,用户也可以自定义调整该策略,控制未被安全组规定的流量。

安全组与权限

安全组分为管理员安全组和租户/子账户安全组。通常,管理员安全组由管理员创建、归管理员所有,租户/子账户安全组由租户/子账户创建,归租户/子账户所有。
  • 租户/子账户只能查看和操作自己所有的安全组。
  • 管理员可以查看和管理全部安全组,其中,管理员安全组可以被绑定到任意云主机,租户/子账户安全组只能被绑定到与其所有者一致的云主机。
安全组支持以下操作:
操作 描述
创建安全组 创建一个新的安全组。
编辑安全组 修改安全组的名称与简介。
启用安全组 将停用的安全组启用。
停用安全组 停用安全组,停用后,安全组规则和相关安全组服务不再生效。
删除安全组 删除安全组,将自动删除所有的安全组规则和相关安全组服务。
添加规则 添加一个出方向或入方向规则。
修改规则 修改已添加的规则。
说明: 系统自动添加的、用于组内互通的规则不支持修改。
启用规则 将停用状态的规则启用生效。
停用规则 将启用状态的规则停用。停用后,组内网卡不再匹配这条规则。
导入规则 为安全组批量导入规则。
说明: 导入的规则优先级默认低于当前所有规则,且处于停用状态。用户可在导入后手动调整规则优先级并将其启用。
导出规则 批量导出安全组规则。
删除规则 删除已添加的规则。
说明: 系统自动添加的、用于组内互通的规则不支持删除。
绑定网卡 将网卡添加进安全组。
  • 管理员执行该操作时需注意:
    • 安全组所有者为管理员时,支持绑定到任意网卡,如网卡所有者为管理员,则该安全组优先级默认排在网卡已绑定的所有安全组之后;如网卡所有者为租户/子账户,则该安全组优先级默认为1(即最高)。
    • 安全组所有者为租户/子账户时,只支持绑定到与其所有者一致的云主机网卡,且优先级默认排在网卡已绑定的所有安全组之后。
  • 租户/子账户执行该操作时,仅支持将安全组绑定到归自己所有的云主机网卡,且优先级默认排在网卡已绑定的所有安全组之后。
  • 绑定完成后,用户均可前往云主机网卡列表,点击设置安全组,调整默认的优先级顺序。
解绑网卡 将网卡从安全组内解绑。

注意事项

  • 若使用安全组同时使用其他网络服务(如负载均衡、路由表等),需确保其他网络服务所需要的安全组规则已添加至该安全组中。
  • 公有网络、扁平网络和VPC网络均支持安全组服务,安全组服务均由安全组网络服务模块提供,使用方法均相同:使用iptables进行云主机的安全控制。
  • 安全组实际上是一个分布式防火墙,每次规则变化、加入/删除网卡都会导致多个云主机上的安全组规则被更新。

虚拟IP

虚拟IP(VIP):在桥接网络环境中,使用虚拟IP地址提供弹性IP、端口转发、负载均衡、IPsec隧道等网络服务,数据包会被发送到虚拟IP,再路由至云主机网络。
  • 公有网络创建的虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。
  • 公有网络创建的虚拟IP支持为VPC网络提供弹性IP、端口转发、负载均衡、IPsec隧道网络服务。
  • VPC网络创建的虚拟IP支持为VPC网络提供负载均衡网络服务。
  • 扁平网络创建的虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。

支持虚拟IP提供性能共享型负载均衡服务。性能共享型负载均衡通过VPC路由器提供负载均衡服务,访问流量经由VPC路由器分发给后端服务器。当VPC路由器上承载多业务运行,负载均衡服务需与其它业务共享VPC路由器性能。

虚拟IP提供性能共享型负载均衡服务所示:
图 1. 虚拟IP提供性能共享型负载均衡服务


虚拟IP相关定义

  • 公网虚拟IP:使用公有网络创建的虚拟IP,支持自定义创建或跟随路由器自动创建
    • 公网虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。支持为VPC网络提供弹性IP、端口转发、负载均衡、IPsec隧道网络服务。
    • 公网虚拟IP可同时用于端口转发、负载均衡、IPsec隧道服务,且支持一种服务的多个实例,但不同类型服务不能使用相同的端口号。
    • 公网虚拟IP支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • VPC网络虚拟IP:使用VPC网络创建的虚拟IP,仅支持自定义创建
    • VPC网络虚拟IP支持为VPC网络提供负载均衡网络服务。
    • VPC网络虚拟IP暂不支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • 扁平网络虚拟IP:使用扁平网络创建的虚拟IP,支持自定义创建或跟随路由器自动创建
    • 扁平网络虚拟IP支持为扁平网络提供弹性IP、负载均衡网络服务。
    • 扁平网络虚拟IP支持QoS、监控数据、性能TOP 5、性能分析、报警功能。
  • 自定义虚拟IP:用户手动创建的虚拟IP,支持自定义创建公网虚拟IP、VPC网络虚拟IP、扁平网络虚拟IP
    • 一个自定义公网虚拟IP仅用于一个弹性IP服务实例。
    • 自定义虚拟IP不支持跨VPC路由器使用。
    • 使用弹性IP、端口转发、负载均衡、IPsec隧道时,可选择创建虚拟IP重新创建自定义虚拟IP提供服务,也可选择已有虚拟IP中的已有自定义虚拟IP提供服务。
  • 系统虚拟IP:VPC路由器成功创建后,系统使用路由器加载的三层网络自动创建的虚拟IP,支持跟随路由器自动创建公网虚拟IP或扁平网络虚拟IP
    • 系统虚拟IP与VPC路由器一一对应,路由器每加载一条公有网络,系统将自动创建一个系统虚拟IP。且系统虚拟IP与VPC路由器的默认IP相同。
    • 默认公有网络创建的系统虚拟IP,用于提供源地址转换服务。
    • 使用弹性IP、端口转发、负载均衡、IPsec隧道时,可选择已有虚拟IP中的自定义/系统虚拟IP提供服务。

自定义虚拟IP支持以下操作:

操作 描述
创建虚拟IP 创建一个新的虚拟IP。
编辑虚拟IP 编辑虚拟IP的名称、简介信息。
设置QoS 支持为扁平网络或公有网络虚拟IP设置QoS。
  • 支持为扁平网络虚拟IP单独设置QoS,提供带宽保障和网络限速服务。
  • 支持为公有网络虚拟IP单独设置QoS,提供带宽保障和网络限速服务。
  • 支持将公有网络虚拟IP加入共享带宽,使其和其他虚拟IP共享带宽资源,并被集中限速,降低网络带宽成本。
    说明:
    • 加入共享带宽后,虚拟IP只受共享带宽限速,如已为虚拟IP单独设置QoS,该QoS在使用共享带宽期间暂不生效。
    • 加入共享带宽后,虚拟IP必须保持在共享带宽绑定的VPC路由器上才能被成功限速,即该虚拟IP必须被该VPC路由器下的VPC网络上的网卡使用。
删除虚拟IP 删除选中的虚拟IP。
说明:
  • 删除自定义虚拟IP将自动删除其上绑定的所有服务。
  • 删除自定义虚拟IP的某一服务,并不影响其上绑定的其它服务运行。

弹性IP

弹性IP(EIP):基于网络地址转换(NAT)功能,将一个网络的IP地址转换成另一个网络的IP地址,从而可通过其他网络访问内部私有网络。

弹性IP相关定义

  • 公网弹性IP:基于公有网络创建的公网虚拟IP提供弹性IP服务
    • 内部私有网络是隔离的网络空间,不能直接被外部网络访问,通过公网弹性IP可对公有网络的访问直接关联到内部私网的云主机IP。
    • 公网弹性IP可动态绑定到一个云主机,或从一个云主机解绑。
    • 公网弹性IP支持绑定私有网络(扁平网络/VPC网络)创建的云主机:
      • 基于分布式EIP实现的公网弹性IP地址,可通过公有网络访问扁平网络。
      • 可通过VPC路由器使用公有网络访问VPC网络。
  • 扁平网络弹性IP:基于扁平网络创建的扁平网络虚拟IP提供弹性IP服务
    • 不同网段的扁平网络之间存在三层隔离,不能直接访问,通过扁平网络弹性IP可对一个扁平网络的访问直接关联到另一个扁平网络创建的云主机IP。
    • 扁平网络弹性IP可动态绑定到一个云主机,或从一个云主机解绑。
    • 扁平网络弹性IP支持绑定其他扁平网络创建的云主机。

弹性IP支持以下操作:

操作 描述
创建弹性IP 创建一个新的弹性IP。
编辑弹性IP 编辑弹性IP的名称、简介信息。
绑定网卡 将弹性IP绑定到网卡。

设置方法:

弹性IP管理界面,选择一个弹性IP,选择绑定网卡,给网卡绑定弹性IP。

选择需要绑定的网卡,点击确定 按钮,完成绑定网卡操作。点击取消按钮,可取消绑定网卡,取消后也可在弹性IP操作中重新绑定。

解绑网卡 将弹性IP与网卡解绑。

设置方法:

弹性IP管理界面,选择一个弹性IP,选择解绑网卡,给网卡解绑弹性IP。

选择需要的网卡,点击确定按钮,完成卸载网卡操作。点击取消按钮,可取消解绑网卡,取消后也可在弹性IP操作中重新解绑。

更改所有者 更改弹性IP的所有者。
删除弹性IP 删除选中的弹性IP。
说明: 删除弹性IP将自动删除其提供的弹性IP服务。如需同时删除相应的虚拟IP,请勾选同时删除虚拟IP

应用场景

  • 扁平网络下弹性IP:

    以公网弹性IP为例,扁平网络下弹性IP的应用场景。

    图 1所示:
    图 1. 扁平网络下弹性IP的应用场景


    • 公有网络可通过防火墙连接到互联网。
    • 扁平网络为各个计算节点内云主机提供IP地址,此IP地址默认情况下无法连接到互联网。
    • 每个计算节点分别部署分布式EIP,可分别独立实现公有网络与扁平网络的绑定。
  • VPC下弹性IP:

    VPC下弹性IP的应用场景。

    VPC下弹性IP的应用场景所示:
    图 2. VPC下弹性IP的应用场景


注意事项

使用弹性IP时,需注意:
  • 一个实例接口在同一时间只能绑定一个弹性IP。
  • 绑定和解绑弹性IP实时生效。
  • 绑定和解绑弹性IP不影响实例的运行。









历史版本

学习路径

ZStack Cloud 产品学习路径

版本号

常见问题(V5.2.0)

ZStack Cloud 产品学习路径

快速梳理文档,点击相应文本链接,快速跳转到相应文档的页面,学习 ZStack Cloud 产品。

我知道了

升级提醒

若您选择升级至4.0.0及之后版本,请注意以下功能调整:

1. 云路由器全面升级为VPC路由器,云路由网络全面升级为VPC网络,不再单独设云路由器页面。升级全程无感知,相关业务不受任何影响。

2. 企业管理账号体系取代用户组与用户,不再单独设用户/用户组页面,不可再使用用户/用户组账号登录云平台。升级前,请先将“用户组与用户”纳管的账号数据妥善迁移至“企业管理”纳管,再执行升级操作。注意:对于admin创建并具备admin权限的用户账号同步取消,如有需要,可使用企业管理账号体系中的平台管理员实现相同功能。

3. 调整AD/LDAP与账户的对接管理方式,统一由企业管理纳管,不再单独设AD/LDAP页面。升级前,请先将“账户”对接纳管的AD/LDAP账号数据妥善迁移至“企业管理”纳管,再执行升级操作。

如对上述升级提醒有任何疑问或需要升级帮助,请联系ZStack官方技术支持

下载ZStack企业版

您已填写过基本信息?点击这里

姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

下载链接将会通过邮件形式发送至您的邮箱,请谨慎填写。

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

下载ZStack企业版

还未填写过基本信息?点击这里

邮箱或手机号码格式错误
同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

验证手机号
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

登录观看培训视频
仅对注册用户开放,请 登录 观看培训视频

业务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

其他(漏洞提交、投诉举报等)

400-962-2212 转 3
ZStack认证培训咨询
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

ZStack学院:

training@zstack.io
申请ZStack多机版
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

其他(漏洞提交、投诉举报等)

400-962-2212 转 3
立即咨询
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

其他(漏洞提交、投诉举报等)

400-962-2212 转 3
培训认证合作伙伴申请
姓名应该不少于2个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
邮箱格式错误
城市名称不应该少于2个字符
公司名称不应该少于4个字符
职位名称不应该少于2个字符

同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io
ZStack&工信人才联合证书申请
已获得ZStack原厂证书
未获得ZStack原厂证书
请填写您的基本信息
姓名应该不少于2个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
邮箱格式错误
城市名称不应该少于2个字符
公司/学校名称不应该少于4个字符
证书类型
ZCCT
ZCCE
ZCCA
ZCPC-ISP
申请ZStack&工信人才联合证书须支付工本费,是否可以接受
同意 不同意

我已阅读并同意云轴科技 《法律声明》《隐私政策》用户管理规则及公约

业务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io

下载链接已发送至您的邮箱。

如未收到,请查看您的垃圾邮件、订阅邮件、广告邮件。 当您收到电子邮件后,请点击 URL 链接,以完成下载。

下载链接已发送至您的邮箱。

如未收到,请查看您的垃圾邮件、订阅邮件、广告邮件。
或点击下方URL链接 (IE内核浏览器请右键另存为), 完成下载:

感谢您使用 ZStack 产品和服务。

成功提交申请。

我们将安排工作人员尽快与您取得联系。

感谢您使用 ZStack 产品和服务。

信息提交成功。

我们将安排工作人员尽快与您取得联系,请保持电话畅通。

感谢您使用 ZStack 产品和服务。

预约沟通

联系我们

业务咨询
400-962-2212 转 1
售后咨询
400-962-2212 转 2
其他业务(漏洞提交、投诉举报等)
400-962-2212 转 3

联系我们

回到顶部

产品试用申请
请选择您要试用的产品
ZStack Cloud 企业版
ZStack Cloud 混合云版
ZStack Cloud 基础版
ZStack Cloud 标准版
请填写您的基本信息
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

商务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

商务联系:

sales@zstack.io

成功提交申请。

我们将安排工作人员尽快与您取得联系。

感谢您使用 ZStack 产品和服务。