Configuration réseau

Cette rubrique décrit la configuration réseau requise pour déployer Oracle Data Infrastructure Cloud@Customer.

Afin de fournir une connectivité sécurisée et fiable pour différentes fonctions d'application et de gestion, Oracle Data Infrastructure Cloud@Customer utilise des réseaux distincts.

Réseau d'infrastructure de données

Ce réseau est configuré conformément aux spécifications Oracle, et ne doit pas être modifié sans l'approbation d'Oracle.

Réseau de plans de contrôle

Le réseau de plan de contrôle connecte les deux machines virtuelles de services proxy de plan de contrôle dans Data Infrastructure à Oracle Cloud Infrastructure (OCI). Elle a deux objectifs principaux :

Le réseau de plan de contrôle est dédié aux communications de plan de contrôle et est distinct du trafic de données client, ce qui garantit une gestion d'infrastructure sécurisée et fiable.

Pour que le plan de contrôle fonctionne correctement, les machines virtuelles de services proxy de plan de contrôle doivent pouvoir se connecter à des adresses OCI spécifiques. Activez l'accès au port TCP sortant 443 aux adresses requises dans votre région OCI, comme décrit dans le tableau suivant.

Description/Objet Port ouvert géographique
Service de tunnel sortant pour la fourniture de l'automatisation du cloud 443 sortant Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :
https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com
Service de tunnel sécurisé pour l'accès à distance des opérateurs Oracle 443 sortant Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :
https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com
Object Storage Service pour extraire les mises à jour système, la surveillance de l'infrastructure et la collecte de journaux 443 sortant Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :
https://objectstorage.<oci_region>.oraclecloud.com
Service Monitoring pour l'enregistrement et le traitement des mesures IMM (Infrastructure Monitoring Metrics) 443 sortant Utilisez le format d'URL suivant en remplaçant <oci_region> par votre région :
https://telemetry-ingestion.<oci_region>.oraclecloud.com
Service d'identité pour l'autorisation et l'authentification 443 sortant Utilisez ce format d'URL, en remplaçant <oci_region> par votre région :
https://identity.<oci_region>.oraclecloud.com
https://auth.<oci_region>.oraclecloud.com
Authentification basée sur le principal des ressources et livraison du service Database 443 sortant Utilisez ce format d'URL, en remplaçant <oci_region> par votre région :
https://datacc.<oci_region>.ocp.oraclecloud.com
https://database.<oci_region>.oraclecloud.com
Service de gestion du système d'exploitation pour les mises à jour du système d'exploitation 443 sortant Utilisez ce format d'URL, en remplaçant <oci_region> par votre région :
https://osmh.<oci_region>.oci.oraclecloud.com
https://osmh.yum.<oci_region>.oci.oraclecloud.com
https://management-agent.<oci_region>.oci.oraclecloud.com

L'accès à partir de Data Infrastructure aux adresses de service répertoriées dans le tableau précédent est requis pour bénéficier de toutes les fonctionnalités. Si vous n'autorisez pas l'accès à toutes les adresses requises, les fonctionnalités réduites ou les fonctionnalités ne fonctionnent pas comme prévu.

Les machines virtuelles de services proxy de plan de contrôle nécessitent un accès TCP sortant 443 uniquement. L'accès au port TCP 443 entrant n'est pas requis et peut être bloqué pour une sécurité supplémentaire. Une fois la connexion sortante sécurisée établie, la communication bidirectionnelle peut se produire sur la connexion.

Les machines virtuelles de services proxy de plan de contrôle nécessitent également que les services DNS et NTP du client fonctionnent correctement. La bande passante minimale requise pour la connexion à OCI est de 50 téléchargements Mbps et de 10 téléchargements Mbps.

Certains environnements nécessitent des proxies pour la connectivité Internet sortante. Utilisez un serveur proxy HTTP ouvert pour les connexions de machine virtuelle aux services proxy de plan de contrôle à OCI. Les serveurs proxy inversés, les proxies de vérification et l'inspection du trafic ne sont pas pris en charge.

Si vous utilisez des règles de pare-feu basées sur le filtrage d'adresses IP, autorisez le trafic pour toutes les plages de CIDR de région OCI pertinentes répertoriées dans le fichier suivant :

https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json

Réseau système

Ce réseau système interne connecte les serveurs Data Infrastructure et les machines virtuelles de services proxy de plan de contrôle. Il est utilisé pour le trafic de stockage (ASM), le trafic d'interconnexion hautes performances et l'administration des composants d'infrastructure.

Ce réseau est entièrement contenu dans l'infrastructure de données et ne se connecte pas directement à votre réseau d'entreprise. Toutefois, l'infrastructure de données est indirectement connectée à votre réseau d'entreprise via les machines virtuelles de services proxy de plan de contrôle. Par conséquent, les adresses IP allouées au réseau du système ne doivent pas exister ailleurs dans le réseau d'entreprise.

Chaque serveur Data Infrastructure et serveur de stockage dispose de trois interfaces réseau connectées au réseau du système à partir des ports suivants :

Les ports NET0 et NET MGMT (ILOM) sont interconnectés entre les deux serveurs Data Infrastructure. Les ports de l'emplacement PCIe n°1 sur les deux serveurs sont connectés pour une interconnexion de cluster privée entre les deux serveurs. La modification de câblage ou de configuration des interfaces n'est pas autorisée.

Réseau client

Réseaux gérés par le client requis pour que le plan de données Infrastructure de données puisse accéder aux systèmes associés.

Réseau client

Le réseau client connecte les clusters de machines virtuelles et les machines virtuelles d'application de votre infrastructure de données au réseau client existant et est utilisé pour l'accès client à ces machines virtuelles. Les applications accèdent aux bases de données Oracle AI via ce réseau à l'aide d'interfaces SCAN (Single Client Access Name) et d'interfaces IP virtuelles Oracle Real Application Clusters (Oracle RAC).

Lorsque Data Guard est activé, la réplication de données utilise le réseau client par défaut.

Réseau de sauvegarde

Le réseau de sauvegarde est similaire au réseau client car il connecte les clusters de machines virtuelles et les machines virtuelles d'application de votre infrastructure de données au réseau existant. Il permet d'accéder à des machines virtuelles à différentes fins, notamment les sauvegardes et les transferts de données en masse.

Comme le réseau client, le réseau de sauvegarde doit être physiquement connecté au réseau client.

Si vous utilisez un stockage sur site géré par le client, tel que NFS ou Oracle Zero Data Loss Recovery Appliance (Recovery Appliance), exclusivement en tant que destination de sauvegarde, le réseau de sauvegarde ne nécessite pas de connectivité externe à OCI.

Services réseau de centre de données

Avant de déployer Data Infrastructure, assurez-vous que le réseau de votre centre de données répond aux prérequis requis.

DNS (Domain Name System)

Dans le cadre du processus de déploiement, vous devez déterminer les noms d'hôte et les adresses IP utilisés pour les interfaces réseau client et de sauvegarde. Enregistrez ces noms d'hôte et adresses IP dans le DNS de votre entreprise.

Au moins un serveur DNS fiable est requis. Il doit être accessible aux machines virtuelles de services proxy de plan de contrôle et à tous les serveur du réseau client. Vous pouvez configurer jusqu'à trois serveurs DNS pour assurer la redondance si un serveur devient indisponible.

Network Time Protocol (NTP)

Data Infrastructure utilise le protocole NTP (Network Time Protocol) pour synchroniser le temps entre tous les composants du système.

Au moins un serveur NTP fiable est requis. Il doit être accessible aux machines virtuelles de services proxy de plan de contrôle et à tous les serveur du réseau client. Vous pouvez configurer jusqu'à trois serveurs NTP pour assurer la redondance si un serveur devient indisponible.

Adresses IP et sous-réseaux

Vous devez allouer des plages d'adresses IP pour les réseaux Data Infrastructure requis.

Réseau système

Aucun chevauchement n'est autorisé entre les plages d'adresses utilisées pour le réseau système et les autres réseaux de votre réseau d'entreprise. Toutes les adresses IP doivent être uniques au sein de votre réseau d'entreprise. Vous devez également allouer des adresses IP à partir du réseau d'entreprise pour les machines virtuelles de services proxy de plan de contrôle. Indiquez ces détails de configuration réseau lors de la création de l'infrastructure de données.

Lors de la création de l'infrastructure de données, la console préremplit les valeurs par défaut du bloc CIDR réseau du système. Vous pouvez utiliser le bloc CIDR suggéré s'il ne chevauche pas les adresses IP existantes d'un réseau d'entreprise.

Passez en revue la configuration requise pour l'adresse IP du réseau système. Le tableau indique les longueures maximale et minimale de préfixe de bloc CIDR autorisées pour le réseau. La longueur maximale du préfixe de bloc CIDR définit la plus petite plage d'adresses IP requise pour le réseau. Pour permettre une expansion future, travaillez avec votre équipe réseau pour réserver suffisamment d'adresses IP pour la croissance prévue.

Type de réseau Exigences en matière d'adresses IP
Réseau système Bloc CIDR privé RFC 1918 avec un préfixe /24
Réseau de plan de contrôle Deux adresses IP, une pour chaque machine virtuelle de services proxy de plan de contrôle

Pour plus d'informations sur les exigences CIDR de réseau système, reportez-vous à Création d'une infrastructure de données.

Nom d'hôte et adresse IP

Pour se connecter à un réseau d'entreprise, Data Infrastructure requiert des noms d'hôte et des adresses IP pour les interfaces réseau sur les réseaux client et de sauvegarde. Le nombre d'adresses IP requises dépend de la forme du système. Spécifiez ces détails de configuration réseau, notamment les noms d'hôte et les adresses IP, lors de la création d'un réseau de machines virtuelles. Toutes les adresses IP doivent être assignées de manière statique et ne peuvent pas utiliser le protocole DHCP (Dynamic Host Configuration Protocol). Les réseaux client et de sauvegarde doivent utiliser des sous-réseaux distincts.

Réseau client

Réseau de sauvegarde

Assurez-vous que l'infrastructure de données répond aux exigences de liaison montante pour le réseau de plan de contrôle, le réseau client et le réseau de sauvegarde.

Réseau de machines virtuelles des services proxy du plan de contrôle

Configuration à double accès pour les réseaux client et de sauvegarde

Configuration à quatre ports pour les réseaux client et de sauvegarde

Etablir une connexion sécurisée entre les machines virtuelles des services proxy de plan de contrôle et OCI à l'aide de FastConnect

Envisagez d'utiliser OCI FastConnect si vous avez besoin d'une isolation supplémentaire pour la connectivité entre les machines virtuelles de services proxy de plan de contrôle et OCI au-delà de l'approche de tunnel TLS par défaut.

Pour en savoir plus, reportez-vous à OCI FastConnect.

Data Infrastructure prend en charge les modèles de connectivité FastConnect d'appairage public et privé.

Le réseau du plan de contrôle se connecte via le fournisseur FastConnect au réseau en périphérie Oracle. La connectivité FastConnect existante peut également être utilisée pour connecter l'infrastructure de données à la région OCI à l'aide de l'appairage public.

Configuration de FastConnect pour Data Infrastructure

Vous pouvez configurer OCI FastConnect avant ou après le déploiement de Data Infrastructure.

Configuration réseau sortante d'infrastructure de données pour FastConnect

Configurez les règles sortantes du réseau de machines virtuelles des services proxy de plan de contrôle pour acheminer le trafic via FastConnect. Assurez-vous également que le réseau peut atteindre un service DNS client Internet. Data Infrastructure utilise le service DNS client pour résoudre les adresses publiques OCI.

L'utilisation d'un proxy HTTP d'entreprise entre les machines virtuelles de services proxy de plan de contrôle et la région OCI n'est pas recommandée lors de l'utilisation de FastConnect, car FastConnect fournit déjà une connectivité réseau dédiée. Si un proxy d'entreprise est requis, configurez un routage supplémentaire pour vous assurer que le trafic Data Infrastructure est acheminé via FastConnect.

Si vous utilisez l'appairage privé, assurez-vous que le routage de transit est configuré côté VCN.