Configuration réseau
Cette rubrique décrit la configuration réseau requise pour déployer Oracle Data Infrastructure Cloud@Customer.
Afin de fournir une connectivité sécurisée et fiable pour différentes fonctions d'application et de gestion, Oracle Data Infrastructure Cloud@Customer utilise des réseaux distincts.
Réseau d'infrastructure de données
Ce réseau est configuré conformément aux spécifications Oracle, et ne doit pas être modifié sans l'approbation d'Oracle.
Réseau de plans de contrôle
Le réseau de plan de contrôle connecte les deux machines virtuelles de services proxy de plan de contrôle dans Data Infrastructure à Oracle Cloud Infrastructure (OCI). Elle a deux objectifs principaux :
- Active les opérations sécurisées initiées par le client via la console Oracle Cloud et les API OCI, telles que le provisionnement, le redimensionnement et la gestion des ressources.
- Permet à Oracle de surveiller et d'administrer en toute sécurité l'infrastructure gérée par Oracle à partir d'OCI.
Le réseau de plan de contrôle est dédié aux communications de plan de contrôle et est distinct du trafic de données client, ce qui garantit une gestion d'infrastructure sécurisée et fiable.
Pour que le plan de contrôle fonctionne correctement, les machines virtuelles de services proxy de plan de contrôle doivent pouvoir se connecter à des adresses OCI spécifiques. Activez l'accès au port TCP sortant 443 aux adresses requises dans votre région OCI, comme décrit dans le tableau suivant.
| Description/Objet | Port ouvert | géographique |
|---|---|---|
| Service de tunnel sortant pour la fourniture de l'automatisation du cloud | 443 sortant | Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| Service de tunnel sécurisé pour l'accès à distance des opérateurs Oracle | 443 sortant | Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| Object Storage Service pour extraire les mises à jour système, la surveillance de l'infrastructure et la collecte de journaux | 443 sortant | Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :https://objectstorage.<oci_region>.oraclecloud.com |
| Service Monitoring pour l'enregistrement et le traitement des mesures IMM (Infrastructure Monitoring Metrics) | 443 sortant | Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :https://telemetry-ingestion.<oci_region>.oraclecloud.com |
| Service d'identité pour l'autorisation et l'authentification | 443 sortant | Utilisez ce format d'URL, en remplaçant <oci_region> par votre région :https://identity.<oci_region>.oraclecloud.comhttps://auth.<oci_region>.oraclecloud.com |
| Authentification basée sur le principal des ressources et livraison du service Database | 443 sortant | Utilisez ce format d'URL, en remplaçant <oci_region> par votre région :https://datacc.<oci_region>.ocp.oraclecloud.comhttps://database.<oci_region>.oraclecloud.com |
| Service de gestion du système d'exploitation pour les mises à jour du système d'exploitation | 443 sortant | Utilisez ce format d'URL, en remplaçant <oci_region> par votre région :https://osmh.<oci_region>.oci.oraclecloud.comhttps://osmh.yum.<oci_region>.oci.oraclecloud.comhttps://management-agent.<oci_region>.oci.oraclecloud.com |
L'accès à partir de Data Infrastructure aux adresses de service répertoriées dans le tableau précédent est requis pour bénéficier de toutes les fonctionnalités. Si vous n'autorisez pas l'accès à toutes les adresses requises, les fonctionnalités réduites ou les fonctionnalités ne fonctionnent pas comme prévu.
Les machines virtuelles de services proxy de plan de contrôle nécessitent un accès TCP sortant 443 uniquement. L'accès au port TCP 443 entrant n'est pas requis et peut être bloqué pour une sécurité supplémentaire. Une fois la connexion sortante sécurisée établie, la communication bidirectionnelle peut se produire sur la connexion.
Les machines virtuelles de services proxy de plan de contrôle nécessitent également que les services DNS et NTP du client fonctionnent correctement. La bande passante minimale requise pour la connexion à OCI est de 50 téléchargements Mbps et de 10 téléchargements Mbps.
Certains environnements nécessitent des proxies pour la connectivité Internet sortante. Utilisez un serveur proxy HTTP ouvert pour les connexions de machine virtuelle aux services proxy de plan de contrôle à OCI. Les serveurs proxy inversés, les proxies de vérification et l'inspection du trafic ne sont pas pris en charge.
Si vous utilisez des règles de pare-feu basées sur le filtrage d'adresses IP, autorisez le trafic pour toutes les plages de CIDR de région OCI pertinentes répertoriées dans le fichier suivant :
https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json
Réseau système
Ce réseau système interne connecte les serveurs Data Infrastructure et les machines virtuelles de services proxy de plan de contrôle. Il est utilisé pour le trafic de stockage (ASM), le trafic d'interconnexion hautes performances et l'administration des composants d'infrastructure.
Ce réseau est entièrement contenu dans l'infrastructure de données et ne se connecte pas directement à votre réseau d'entreprise. Toutefois, l'infrastructure de données est indirectement connectée à votre réseau d'entreprise via les machines virtuelles de services proxy de plan de contrôle. Par conséquent, les adresses IP allouées au réseau du système ne doivent pas exister ailleurs dans le réseau d'entreprise.
Chaque serveur Data Infrastructure et serveur de stockage dispose de trois interfaces réseau connectées au réseau du système à partir des ports suivants :
- NET0 : port de mise en réseau hôte
- NET MGMT - Port Integrated Lights Out Manager (ILOM)
- Ports sur l'emplacement de carte PCIe #1
Les ports NET0 et NET MGMT (ILOM) sont interconnectés entre les deux serveurs Data Infrastructure. Les ports de l'emplacement PCIe n°1 sur les deux serveurs sont connectés pour une interconnexion de cluster privée entre les deux serveurs. La modification de câblage ou de configuration des interfaces n'est pas autorisée.
Réseau client
Réseaux gérés par le client requis pour que le plan de données Infrastructure de données puisse accéder aux systèmes associés.
Réseau client
Le réseau client connecte les clusters de machines virtuelles et les machines virtuelles d'application de votre infrastructure de données au réseau client existant et est utilisé pour l'accès client à ces machines virtuelles. Les applications accèdent aux bases de données Oracle AI via ce réseau à l'aide d'interfaces SCAN (Single Client Access Name) et d'interfaces IP virtuelles Oracle Real Application Clusters (Oracle RAC).
Lorsque Data Guard est activé, la réplication de données utilise le réseau client par défaut.
Réseau de sauvegarde
Le réseau de sauvegarde est similaire au réseau client car il connecte les clusters de machines virtuelles et les machines virtuelles d'application de votre infrastructure de données au réseau existant. Il permet d'accéder à des machines virtuelles à différentes fins, notamment les sauvegardes et les transferts de données en masse.
Comme le réseau client, le réseau de sauvegarde doit être physiquement connecté au réseau client.
Si vous utilisez un stockage sur site géré par le client, tel que NFS ou Oracle Zero Data Loss Recovery Appliance (Recovery Appliance), exclusivement en tant que destination de sauvegarde, le réseau de sauvegarde ne nécessite pas de connectivité externe à OCI.
Services réseau de centre de données
Avant de déployer Data Infrastructure, assurez-vous que le réseau de votre centre de données répond aux prérequis requis.
DNS (Domain Name System)
Dans le cadre du processus de déploiement, vous devez déterminer les noms d'hôte et les adresses IP utilisés pour les interfaces réseau client et de sauvegarde. Enregistrez ces noms d'hôte et adresses IP dans le DNS de votre entreprise.
Au moins un serveur DNS fiable est requis. Il doit être accessible aux machines virtuelles de services proxy de plan de contrôle et à tous les serveur du réseau client. Vous pouvez configurer jusqu'à trois serveurs DNS pour assurer la redondance si un serveur devient indisponible.
Network Time Protocol (NTP)
Data Infrastructure utilise le protocole NTP (Network Time Protocol) pour synchroniser le temps entre tous les composants du système.
Au moins un serveur NTP fiable est requis. Il doit être accessible aux machines virtuelles de services proxy de plan de contrôle et à tous les serveur du réseau client. Vous pouvez configurer jusqu'à trois serveurs NTP pour assurer la redondance si un serveur devient indisponible.
Adresses IP et sous-réseaux
Vous devez allouer des plages d'adresses IP pour les réseaux Data Infrastructure requis.
Réseau système
Aucun chevauchement n'est autorisé entre les plages d'adresses utilisées pour le réseau système et les autres réseaux de votre réseau d'entreprise. Toutes les adresses IP doivent être uniques au sein de votre réseau d'entreprise. Vous devez également allouer des adresses IP à partir du réseau d'entreprise pour les machines virtuelles de services proxy de plan de contrôle. Indiquez ces détails de configuration réseau lors de la création de l'infrastructure de données.
Lors de la création de l'infrastructure de données, la console préremplit les valeurs par défaut du bloc CIDR réseau du système. Vous pouvez utiliser le bloc CIDR suggéré s'il ne chevauche pas les adresses IP existantes d'un réseau d'entreprise.
Passez en revue la configuration requise pour l'adresse IP du réseau système. Le tableau indique les longueures maximale et minimale de préfixe de bloc CIDR autorisées pour le réseau. La longueur maximale du préfixe de bloc CIDR définit la plus petite plage d'adresses IP requise pour le réseau. Pour permettre une expansion future, travaillez avec votre équipe réseau pour réserver suffisamment d'adresses IP pour la croissance prévue.
| Type de réseau | Exigences en matière d'adresses IP |
|---|---|
| Réseau système | Bloc CIDR privé RFC 1918 avec un préfixe /24 |
| Réseau de plan de contrôle | Deux adresses IP, une pour chaque machine virtuelle de services proxy de plan de contrôle |
Pour plus d'informations sur les exigences CIDR de réseau système, reportez-vous à Création d'une infrastructure de données.
Nom d'hôte et adresse IP
Pour se connecter à un réseau d'entreprise, Data Infrastructure requiert des noms d'hôte et des adresses IP pour les interfaces réseau sur les réseaux client et de sauvegarde. Le nombre d'adresses IP requises dépend de la forme du système. Spécifiez ces détails de configuration réseau, notamment les noms d'hôte et les adresses IP, lors de la création d'un réseau de machines virtuelles. Toutes les adresses IP doivent être assignées de manière statique et ne peuvent pas utiliser le protocole DHCP (Dynamic Host Configuration Protocol). Les réseaux client et de sauvegarde doivent utiliser des sous-réseaux distincts.
Réseau client
- Un cluster de machines virtuelles haute disponibilité à deux noeuds requiert 6 adresses IP de réseau client (2 adresses IP d'hôte, 2 adresses IP virtuelles et 2 adresses IP SCAN).
- Un cluster de machines virtuelles à noeud unique avec SCAN nécessite 3 adresses IP réseau client (1 adresse IP hôte, 1 adresse IP virtuelle et 1 adresse IP SCAN).
- Un cluster de machines virtuelles à noeud unique sans SCAN nécessite 1 adresse IP réseau client (adresse IP d'hôte uniquement).
- Une machine virtuelle d'application requiert 1 adresse IP réseau client.
Réseau de sauvegarde
- Cluster de machines virtuelles à deux noeuds : 2 adresses IP de réseau de sauvegarde (une par hôte).
- Cluster de machines virtuelles à noeud unique : 1 adresse IP de réseau de sauvegarde (pour l'hôte unique).
- Une machine virtuelle d'application : 1 adresse IP de réseau de sauvegarde.
Liaisons montantes
Assurez-vous que l'infrastructure de données répond aux exigences de liaison montante pour le réseau de plan de contrôle, le réseau client et le réseau de sauvegarde.
Réseau de machines virtuelles des services proxy du plan de contrôle
- Ports 4 × 10G RJ45 pour le réseau de machines virtuelles de services proxy de plan de contrôle
- Oracle fournit des câbles CAT 6 pour connecter les ports réseau du plan de contrôle sur les serveurs Data Infrastructure aux commutateurs de votre centre de données.
Configuration à double accès pour les réseaux client et de sauvegarde
- Ports 4 × 10/25G SFP28 pour le réseau client
- 4 ports SFP28 × 10/25G pour le réseau de sauvegarde
- Oracle fournit des transcepteurs pour les ports client et de sauvegarde sur les serveurs Data Infrastructure. Vous devez utiliser vos propres câbles et transcepteurs pour les ports de commutateur du centre de données.
Configuration à quatre ports pour les réseaux client et de sauvegarde
- Ports 4 × 10G RJ45 pour le réseau client
- Ports 4 × 10G RJ45 pour le réseau de sauvegarde
- Vous devez utiliser vos propres câbles CAT 6 pour connecter les ports client et de sauvegarde sur les serveurs Data Infrastructure aux ports du commutateur du centre de données.
Etablir une connexion sécurisée entre les machines virtuelles des services proxy de plan de contrôle et OCI à l'aide de FastConnect
Envisagez d'utiliser OCI FastConnect si vous avez besoin d'une isolation supplémentaire pour la connectivité entre les machines virtuelles de services proxy de plan de contrôle et OCI au-delà de l'approche de tunnel TLS par défaut.
Pour en savoir plus, reportez-vous à OCI FastConnect.
Data Infrastructure prend en charge les modèles de connectivité FastConnect d'appairage public et privé.
Le réseau du plan de contrôle se connecte via le fournisseur FastConnect au réseau en périphérie Oracle. La connectivité FastConnect existante peut également être utilisée pour connecter l'infrastructure de données à la région OCI à l'aide de l'appairage public.
Configuration de FastConnect pour Data Infrastructure
Vous pouvez configurer OCI FastConnect avant ou après le déploiement de Data Infrastructure.
Configuration réseau sortante d'infrastructure de données pour FastConnect
Configurez les règles sortantes du réseau de machines virtuelles des services proxy de plan de contrôle pour acheminer le trafic via FastConnect. Assurez-vous également que le réseau peut atteindre un service DNS client Internet. Data Infrastructure utilise le service DNS client pour résoudre les adresses publiques OCI.
L'utilisation d'un proxy HTTP d'entreprise entre les machines virtuelles de services proxy de plan de contrôle et la région OCI n'est pas recommandée lors de l'utilisation de FastConnect, car FastConnect fournit déjà une connectivité réseau dédiée. Si un proxy d'entreprise est requis, configurez un routage supplémentaire pour vous assurer que le trafic Data Infrastructure est acheminé via FastConnect.
Si vous utilisez l'appairage privé, assurez-vous que le routage de transit est configuré côté VCN.