跳过导航链接 | |
退出打印视图 | |
Oracle Solaris 管理:Oracle Solaris Zones、Oracle Solaris 10 Zones 和资源管理 Oracle Solaris 11 Information Library (简体中文) |
19. 安装、引导、关闭、停止、卸载和克隆非全局区域(任务)
23. 迁移 Oracle Solaris 系统和迁移非全局区域(任务)
24. 关于安装了区域的 Oracle Solaris 11 系统上的自动安装和软件包
25. Oracle Solaris Zones 管理(概述)
专用 IP 区域中的 Oracle Solaris IP 过滤器
26. 管理 Oracle Solaris Zones(任务)
28. 各种 Oracle Solaris Zones 问题的故障排除
29. Oracle Solaris 10 Zones 介绍
30. 评估 Oracle Solaris 10 系统和创建归档文件
31. (可选)将 Oracle Solaris 10 native 非全局区域迁移到 Oracle Solaris 10 Zones
在安装了区域的 Oracle Solaris 系统中,区域之间可以通过网络相互通信。所有区域都有单独的绑定或连接,并且所有区域都可运行自己的服务器守护进程。这些守护进程可以侦听相同的端口号而不会引起冲突。IP 栈通过分析传入连接的 IP 地址来解决冲突。IP 地址标识区域。
要使用共享 IP 类型,全局区域中的网络配置必须通过 ipadm 来完成,而非通过自动网络配置完成。如果使用了 ipadm,以下命令应返回 DefaultFixed。
# svcprop -p netcfg/active_ncp svc:/network/physical:default DefaultFixed
共享 IP 不是缺省类型,但受支持。
在支持区域的系统中,IP 栈对区域之间的网络通信流量执行隔离。接收 IP 通信流量的应用程序只能接收发送到同一区域的通信流量。
系统上的每个逻辑接口都属于特定的区域,缺省情况下属于全局区域。借助 zonecfg 实用程序指定给区域的逻辑网络接口用于在网络上进行通信。每个流和连接都属于打开它的进程所在的区域。
上层流和逻辑接口之间的绑定会受到限制。流只能与同一区域中的逻辑接口建立绑定。同样,来自逻辑接口的包只能传递到此逻辑接口所在区域中的上层流。
每个区域都有自己的一组绑定。每个区域都可以运行侦听同一端口号的相同应用程序,而且绑定不会失败,因为地址已处于使用状态。每个区域都可以运行各种网络服务中自已的版本,如:
具有完整配置文件的 Internet 服务守护进程(请参见 inetd(1M) 手册页)
sendmail(请参见 sendmail(1M) 手册页)
apache
除全局区域之外的区域拥有受限的网络访问权限。标准 TCP 和 UDP 套接字接口均可用,但是 SOCK_RAW 套接字接口被限制为网际控制报文协议 (Internet Control Message Protocol, ICMP)。ICMP 是检测和报告网络错误状态或使用 ping 命令时所必需的。
每个需要网络连接的非全局区域都有一个或多个专用 IP 地址。这些地址与可以放入区域中的逻辑网络接口关联。引导区域时,将在其中自动设置并放置通过 zonecfg 配置的区域网络接口。运行区域时,可使用 ipadm 命令添加或删除逻辑接口。只有全局管理员或者授予了相应权限的用户才能修改接口配置和网络路由。
在非全局区域内,只有该区域的接口才对 ipadm 命令可见。
有关更多信息,请参见 ipadm(1M) 和 if_tcp(7P) 手册页。
如果在目标的转发表中有该目标可用的路由,则共享 IP 区域可以连接任何指定的 IP 目标。要查看转发表,在区域内使用带有 -r 选项的 netstat 命令。在其他区域或其他系统中,各 IP 目标的 IP 转发规则相同。
Oracle Solaris IP 过滤器可提供有状态包过滤器和网络地址转换 (network address translation, NAT) 功能。有状态包过滤器可以监视活动连接的状态,并使用获得的信息确定允许哪些网络包通过防火墙。Oracle Solaris IP 过滤器还包括无状态包过滤器以及创建和管理地址池的功能。有关更多信息,请参见《Oracle Solaris 管理:IP 服务》中的第 20 章 "Oracle Solaris 中的 IP 过滤器(概述)"。
在非全局区域中,可以通过启用回送过滤功能来启用 Oracle Solaris IP 过滤器,如《Oracle Solaris 管理:IP 服务》中的第 21 章 "IP 过滤器(任务)"中所述。
Oracle Solaris IP 过滤器是从开源 IP 过滤器软件派生的。
IP 网络多路径 (IP network multipathing, IPMP) 为在同一 IP 链路上具有多个接口的系统提供物理接口故障检测和透明网络访问故障转移功能。IPMP 还为具有多个接口的系统提供了包负荷分配。
所有网络配置均在全局区域中完成。可以在全局区域中配置 IPMP,然后将功能扩展到非全局区域。当配置非全局区域时,将此区域的地址放入 IPMP 组中即可实现功能扩展。此后,如果全局区域中有一个接口出现故障,则非全局区域地址将迁移到其他网络接口卡。
在给定的非全局区域中,只有与此区域关联的接口才能通过 ipadm 命令进行查看。
请参见如何将 IP 网络多路径功能扩展到共享 IP 非全局区域。区域配置过程在如何配置区域中介绍。有关 IPMP 功能、组件和使用情况的信息,请参见《Oracle Solaris 管理:网络接口和网络虚拟化》中的第 14 章 "IPMP 简介"。