Configuración de red

En este tema se describen los requisitos de red para desplegar Oracle Data Infrastructure Cloud@Customer.

Para proporcionar conectividad segura y fiable para diferentes funciones de aplicación y gestión, Oracle Data Infrastructure Cloud@Customer utiliza redes independientes.

Red de infraestructura de datos

Esta red se configura de acuerdo con las especificaciones de Oracle y no debe modificarse sin la aprobación de Oracle.

Red de Plano de Control

La red del plano de control conecta las dos máquinas virtuales de servicios de proxy del plano de control de la infraestructura de datos a Oracle Cloud Infrastructure (OCI). Tiene dos objetivos principales:

La red de plano de control está dedicada a las comunicaciones de plano de control y es independiente del tráfico de datos del cliente, lo que ayuda a garantizar una gestión de infraestructura segura y fiable.

Para que el plano de control funcione correctamente, las máquinas virtuales de servicios de proxy del plano de control deben poder conectarse a puntos finales de OCI específicos. Active el acceso al puerto TCP 443 de salida a los puntos finales necesarios en la región de OCI, como se describe en la siguiente tabla.

Descripción / Finalidad Puerto abierto Geográfica
Servicio de túnel saliente para la prestación de automatización en la nube 443 de salida Utilice este formato, sustituyendo <oci_region> por su región:
https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com
Servicio de túnel seguro para el acceso remoto de operadores de Oracle 443 de salida Utilice este formato, sustituyendo <oci_region> por su región:
https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com
Servicio Object Storage para recuperar actualizaciones del sistema, supervisión de infraestructura y recopilación de logs 443 de salida Utilice este formato, sustituyendo <oci_region> por su región:
https://objectstorage.<oci_region>.oraclecloud.com
Servicio Monitoring para registrar y procesar métricas de Infrastructure Monitoring (IMM) 443 de salida Utilice este formato, sustituyendo <oci_region> por su región:
https://telemetry-ingestion.<oci_region>.oraclecloud.com
Servicio de identidad para autorización y autenticación 443 de salida Utilice este formato de URL y sustituya <oci_region> por la región:
https://identity.<oci_region>.oraclecloud.com
https://auth.<oci_region>.oraclecloud.com
Autenticación basada en principal de recurso y entrega de servicio de base de datos 443 de salida Utilice este formato de URL y sustituya <oci_region> por la región:
https://datacc.<oci_region>.ocp.oraclecloud.com
https://database.<oci_region>.oraclecloud.com
Servicio de gestión del sistema operativo para actualizaciones del sistema operativo 443 de salida Utilice este formato de URL y sustituya <oci_region> por la región:
https://osmh.<oci_region>.oci.oraclecloud.com
https://osmh.yum.<oci_region>.oci.oraclecloud.com
https://management-agent.<oci_region>.oci.oraclecloud.com

El acceso desde la infraestructura de datos a los puntos finales de servicio que se muestran en la tabla anterior es necesario para una funcionalidad completa. Si no se permite el acceso a todos los puntos finales necesarios, se pueden reducir las funciones o las funciones que no funcionan como se esperaba.

Las máquinas virtuales de servicios de proxy de plano de control solo requieren acceso al puerto TCP 443 de salida. El acceso al puerto TCP 443 de entrada no es necesario y se puede bloquear para mayor seguridad. Después de establecer la conexión de salida segura, puede producirse una comunicación bidireccional a través de la conexión.

Las máquinas virtuales de los servicios de proxy del plano de control también requieren que los servicios DNS y NTP del cliente funcionen correctamente. El requisito de ancho de banda mínimo para la conexión a OCI es la descarga de 50 Mbps y la carga de 10 Mbps.

Algunos entornos requieren proxies para la conectividad a Internet saliente. Utilizar un servidor proxy abierto HTTP para conexiones de VM de servicios de proxy de plano de control a OCI. Los servidores proxy inversos, los proxies de comprobación y la inspección de tráfico no están soportados.

Si utiliza reglas de firewall basadas en el filtrado de direcciones IP, permita el tráfico de todos los rangos de CIDR de región de OCI relevantes que se muestran en el siguiente archivo:

https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json

Red del sistema

Esta red interna del sistema conecta los servidores de infraestructura de datos y las máquinas virtuales de servicios de proxy del plano de control. Se utiliza para el tráfico de almacenamiento (ASM), el tráfico de interconexión de alto rendimiento y la administración de componentes de infraestructura.

Esta red está totalmente incluida en la infraestructura de datos y no se conecta directamente a la red corporativa. Sin embargo, la Infraestructura de Datos está conectada indirectamente a su red corporativa mediante las VM de servicios de proxy de plano de control. Por lo tanto, las direcciones IP asignadas a la red del sistema no deben existir en ninguna otra parte de la red corporativa.

Cada servidor de infraestructura de datos y servidor de almacenamiento tiene tres interfaces de red conectadas a la red del sistema desde los siguientes puertos:

Los puertos NET0 y NET MGMT (ILOM) están interconectados entre los dos servidores de infraestructura de datos. Los puertos de la ranura PCIe n.º 1 de los dos servidores están conectados para la interconexión de cluster privado entre los dos servidores. No se permite la modificación del cableado ni de la configuración del interfaz.

Red de cliente

Redes gestionadas por el cliente necesarias para que el plano de datos de infraestructura de datos acceda a los sistemas relacionados.

Red del Cliente

La red de cliente conecta los clusters de VM y las máquinas virtuales de aplicación de la infraestructura de datos a la red de cliente existente y se utiliza para el acceso de cliente a estas máquinas virtuales. Las aplicaciones acceden a las bases de datos de Oracle AI a través de esta red mediante interfaces de nombre de acceso de cliente único (SCAN) y IP virtual (VIP) de Oracle Real Application Clusters (Oracle RAC).

Cuando Data Guard está activado, la replicación de datos utiliza la red de cliente por defecto.

Red de copia de seguridad

La red de copia de seguridad es similar a la red de cliente porque conecta los clusters de VM y las máquinas virtuales de aplicación de la infraestructura de datos a la red existente. Puede utilizarse para acceder a máquinas virtuales con distintas finalidades, incluidas las copias y las transferencias masivas de datos.

Al igual que la red del cliente, la red de copia de seguridad debe estar conectada físicamente a la red del cliente.

Si utiliza almacenamiento local gestionado por el cliente, como NFS u Oracle Zero Data Loss Recovery Appliance (Recovery Appliance), exclusivamente como destino de copia de seguridad, la red de copia de seguridad no requiere conectividad externa a OCI.

Servicios de red del centro de datos

Antes de desplegar la infraestructura de datos, asegúrese de que la red del centro de datos cumple los requisitos previos necesarios.

Sistema de Nombres de Dominio (DNS)

Como parte del proceso de despliegue, debe determinar los nombres de host y las direcciones IP que se utilizan para las interfaces de red de cliente y copia de seguridad. Registre estos nombres de host y direcciones IP en el DNS corporativo.

Se necesita al menos un servidor DNS fiable, al que deben acceder las máquinas virtuales de los servicios de proxy del plano de control y todos los servidores de la red del cliente. Puede configurar hasta tres servidores DNS para proporcionar redundancia si un servidor deja de estar disponible.

Protocolo de Tiempo de Red (NTP)

La infraestructura de datos utiliza el protocolo de hora de red (NTP) para sincronizar la hora entre todos los componentes del sistema.

Se necesita al menos un servidor NTP fiable que debe poder acceder a las máquinas virtuales de servicios de proxy del plano de control y a todos los servidores de la red del cliente. Puede configurar hasta tres servidores NTP para proporcionar redundancia si un servidor deja de estar disponible.

Direcciones IP y subredes

Debe asignar rangos de direcciones IP para las redes de infraestructura de datos necesarias.

Red del sistema

No se permite la superposición entre los rangos de direcciones utilizados para la red del sistema y otras redes de la red corporativa. Todas las direcciones IP deben ser únicas dentro de la red corporativa. También se deben asignar direcciones IP de su red corporativa a las máquinas virtuales de servicios de proxy de plano de control Especifique estos detalles de configuración de red al crear la infraestructura de datos.

Al crear la infraestructura de datos, la consola rellena previamente los valores por defecto del bloque CIDR de red del sistema. Puede utilizar el bloque de CIDR sugerido si no se solapa con las direcciones IP existentes en una red corporativa.

Revise los requisitos de dirección IP para la red del sistema. La tabla especifica las longitudes máximas y mínimas del prefijo de bloque CIDR que está permitido para la red. La longitud máxima del prefijo de bloque CIDR define el rango de direcciones IP más pequeño necesario para la red. Para permitir una expansión futura, trabaje con su equipo de red para reservar suficientes direcciones IP para un crecimiento previsto.

Tipo de Red Requisitos de dirección IP
Red del sistema Bloque de CIDR privado RFC 1918 con un prefijo /24
Red de plano de control Dos direcciones IP, una para cada VM de servicios de proxy del plano de control

Para obtener más información sobre los requisitos de CIDR de red del sistema, consulte Creación de una infraestructura de datos.

Nombre del Host y Dirección IP

Para conectarse a una red corporativa, la infraestructura de datos requiere nombres de host y direcciones IP para las interfaces de red en las redes de cliente y de copia de seguridad. El número de direcciones IP necesarias depende de la unidad del sistema. Especifique estos detalles de configuración de red, incluidos los nombres de host y las direcciones IP, al crear una red de VM. Todas las direcciones IP deben estar asignadas estáticamente y no pueden utilizar el protocolo de configuración dinámica de host (DHCP). Las redes de cliente y de copia de seguridad deben utilizar subredes independientes.

Red del Cliente

Red de copia de seguridad

Asegúrese de que la infraestructura de datos cumpla los requisitos de enlace ascendente para la red de plano de control, la red de cliente y la red de copia de seguridad.

Red de VM de servicios de proxy de plano de control

Configuración de dos puertos para redes de cliente y de copia de seguridad

Configuración de cuatro puertos para redes de cliente y de copia de seguridad

Establecimiento de una conexión segura entre las máquinas virtuales de servicios de proxy del plano de control y OCI mediante FastConnect

Considere el uso de OCI FastConnect si necesita aislamiento adicional para la conectividad entre las máquinas virtuales de servicios de proxy del plano de control y OCI más allá del enfoque de túnel TLS por defecto.

Para obtener más información, consulte OCI FastConnect.

Data Infrastructure soporta tanto el intercambio de tráfico público como los modelos de conectividad de FastConnect de intercambio de tráfico privado.

La red del plano de control se conecta mediante el proveedor de FastConnect a la red de perímetro de Oracle. La conectividad de FastConnect existente también se puede utilizar para conectar la infraestructura de datos a la región de OCI mediante el intercambio de tráfico público.

Configuración de FastConnect para Data Infrastructure

Puede configurar OCI FastConnect antes o después de desplegar la infraestructura de datos.

Configuración de red de salida de infraestructura de datos para FastConnect

Configure las reglas de salida de la red de VM de los servicios de proxy del plano de control para enrutar el tráfico mediante FastConnect. Además, asegúrese de que la red pueda acceder a un servicio de DNS del cliente orientado a Internet. Data Infrastructure utiliza el servicio DNS del cliente para resolver puntos finales públicos de OCI.

No se recomienda utilizar un proxy HTTP corporativo entre las máquinas virtuales de servicios de proxy del plano de control y la región de OCI al utilizar FastConnect porque FastConnect ya proporciona conectividad de red dedicada. Si se necesita un proxy corporativo, configure un enrutamiento adicional para garantizar que el tráfico de Data Infrastructure se enruta a través de FastConnect.

Si utiliza el intercambio de tráfico privado, asegúrese de que el enrutamiento en tránsito esté configurado en la VCN.