Impostazione rete
Questo argomento descrive i requisiti di rete per la distribuzione di Oracle Data Infrastructure Cloud@Customer.
Per fornire una connettività sicura e affidabile per diverse applicazioni e funzioni di gestione, Oracle Data Infrastructure Cloud@Customer utilizza reti separate.
Rete di infrastruttura dati
Questa rete viene configurata in base alle specifiche Oracle e non deve essere modificata senza l'approvazione di Oracle.
Rete Control Plane
La rete del piano di controllo connette le due VM dei servizi proxy Control Plane nell'infrastruttura dati a Oracle Cloud Infrastructure (OCI). Serve per due scopi principali:
- Consente operazioni avviate dai clienti sicure tramite la console di Oracle Cloud e le API OCI, come il provisioning, la scalabilità e la gestione delle risorse.
- Consente a Oracle di monitorare e amministrare in modo sicuro l'infrastruttura gestita da Oracle da OCI.
La rete del piano di controllo è dedicata alle comunicazioni del piano di controllo ed è separata dal traffico dei dati dei clienti, contribuendo a garantire una gestione dell'infrastruttura sicura e affidabile.
Affinché il piano di controllo funzioni correttamente, le VM dei servizi proxy Control Plane devono essere in grado di connettersi a endpoint OCI specifici. Abilitare l'accesso alla porta TCP in uscita 443 agli endpoint necessari nell'area OCI, come descritto nella tabella riportata di seguito.
| Descrizione / Scopo | Porta aperta | geografica |
|---|---|---|
| Servizio tunnel in uscita per la distribuzione dell'automazione cloud | 443 in uscita | Utilizzare questo formato URL sostituendo <oci_region> con l'area:https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| Servizio Secure Tunnel per l'accesso remoto dell'operatore Oracle | 443 in uscita | Utilizzare questo formato URL sostituendo <oci_region> con l'area:https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| Servizio di storage degli oggetti per recuperare gli aggiornamenti del sistema, il monitoraggio dell'infrastruttura e la raccolta dei log | 443 in uscita | Utilizzare questo formato URL sostituendo <oci_region> con l'area:https://objectstorage.<oci_region>.oraclecloud.com |
| Servizio di monitoraggio per registrare ed elaborare le metriche Infrastructure Monitoring (IMM) | 443 in uscita | Utilizzare questo formato URL sostituendo <oci_region> con l'area:https://telemetry-ingestion.<oci_region>.oraclecloud.com |
| Servizio di identità per l'autorizzazione e l'autenticazione | 443 in uscita | Utilizzare questo formato URL, sostituendo <oci_region> con la propria area:https://identity.<oci_region>.oraclecloud.comhttps://auth.<oci_region>.oraclecloud.com |
| Autenticazione basata su principal risorsa e erogazione del servizio di database | 443 in uscita | Utilizzare questo formato URL, sostituendo <oci_region> con la propria area:https://datacc.<oci_region>.ocp.oraclecloud.comhttps://database.<oci_region>.oraclecloud.com |
| Servizio di gestione del sistema operativo per aggiornamenti del sistema operativo | 443 in uscita | Utilizzare questo formato URL, sostituendo <oci_region> con l'area:https://osmh.<oci_region>.oci.oraclecloud.comhttps://osmh.yum.<oci_region>.oci.oraclecloud.comhttps://management-agent.<oci_region>.oci.oraclecloud.com |
Per la funzionalità completa è richiesto l'accesso dall'infrastruttura dati agli endpoint del servizio elencati nella tabella precedente. La mancata autorizzazione dell'accesso a tutti gli endpoint necessari può comportare la riduzione delle funzionalità o delle funzioni che non funzionano come previsto.
Le VM dei servizi proxy Control Plane richiedono solo l'accesso alla porta TCP 443 in uscita. L'accesso alla porta TCP in entrata 443 non è necessario e può essere bloccato per motivi di sicurezza aggiuntivi. Una volta stabilita la connessione in uscita sicura, la comunicazione bidirezionale può avvenire tramite la connessione.
Le VM dei servizi proxy Control Plane richiedono inoltre che i servizi DNS e NTP dei clienti funzionino correttamente. Il requisito di larghezza di banda minima per la connessione a OCI è il download da 50 Mbps e il caricamento da 10 Mbps.
Alcuni ambienti richiedono proxy per la connettività Internet in uscita. Utilizzare un server proxy aperto HTTP per le connessioni delle VM dei servizi proxy Control Plane a OCI. I server proxy inversi, i proxy di richiesta di verifica e l'ispezione del traffico non sono supportati.
Se si utilizzano regole firewall basate sul filtro degli indirizzi IP, consentire il traffico per tutti gli intervalli CIDR dell'area OCI pertinenti elencati nel file seguente:
https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json
Rete di sistema
Questa rete di sistema interna connette i server di Data Infrastructure e le VM dei servizi proxy Control Plane. Viene utilizzato per il traffico di storage (ASM), il traffico di interconnessione ad alte prestazioni e l'amministrazione dei componenti dell'infrastruttura.
Questa rete è completamente contenuta nell'infrastruttura di dati e non si connette direttamente alla rete aziendale. Tuttavia, l'infrastruttura dati è connessa indirettamente alla rete aziendale tramite le VM dei servizi proxy Control Plane. Pertanto, gli indirizzi IP allocati alla rete del sistema non devono essere presenti in altre parti della rete aziendale.
Ogni server e server di storage di Data Infrastructure dispone di tre interfacce di rete connesse alla rete di sistema dalle seguenti porte:
- NET0: porta di networking host
- NET MGMT - Porta Integrated Lights Out Manager (ILOM)
- Porte nello slot della scheda PCIe n. 1
Le porte NET0 e NET MGMT (ILOM) sono interconnesse tra i due server dell'infrastruttura dati. Le porte sullo slot PCIe n. 1 sui due server sono collegate per l'interconnessione di cluster privati tra i due server. La modifica del cablaggio o della configurazione di queste interfacce non è consentita.
Rete cliente
Reti gestite dal cliente necessarie per il piano dati dell'infrastruttura dati per accedere ai sistemi correlati.
Rete client
La rete client connette i cluster VM e le VM delle applicazioni nell'infrastruttura dati alla rete client esistente e viene utilizzata per l'accesso client a queste VM. Le applicazioni accedono ai database Oracle AI tramite questa rete utilizzando le interfacce VIP (Virtual IP) SCAN (Single Client Access Name) e Oracle Real Application Clusters (Oracle RAC).
Quando Data Guard è abilitato, la replica dei dati utilizza la rete client per impostazione predefinita.
Rete di backup
La rete di backup è simile alla rete client perché connette i cluster VM e le VM delle applicazioni nell'infrastruttura dati alla rete esistente. Può essere utilizzato per accedere alle VM per vari scopi, inclusi backup e trasferimenti di dati in blocco.
Come la rete client, anche la rete di backup deve essere fisicamente connessa alla rete del cliente.
Se utilizzi lo storage on-premise gestito dal cliente, come NFS o Oracle Zero Data Loss Recovery Appliance (Recovery Appliance), esclusivamente come destinazione di backup, la rete di backup non richiede connettività esterna a OCI.
Servizi di rete per data center
Prima di distribuire Data Infrastructure, assicurati che la tua rete di data center soddisfi i prerequisiti richiesti.
DNS (Domain Name System)
Nell'ambito del processo di distribuzione, è necessario determinare i nomi host e gli indirizzi IP utilizzati per le interfacce di rete client e di backup. Registrare i nomi host e gli indirizzi IP nel DNS aziendale.
È richiesto almeno un server DNS affidabile e deve essere accessibile alle VM dei servizi proxy di Control Plane e a tutti i server della rete client. È possibile configurare fino a tre server DNS per fornire ridondanza se un server non è più disponibile.
NTP (Network Time Protocol)
Data Infrastructure utilizza NTP (Network Time Protocol) per sincronizzare il tempo tra tutti i componenti del sistema.
È richiesto almeno un server NTP affidabile e deve essere accessibile alle VM dei servizi proxy Control Plane e a tutti i server della rete client. È possibile configurare fino a tre server NTP per fornire ridondanza se un server non è più disponibile.
Indirizzi IP e subnet
È necessario allocare intervalli di indirizzi IP per le reti di Data Infrastructure necessarie.
Rete di sistema
Non è consentita alcuna sovrapposizione tra gli intervalli di indirizzi utilizzati per la rete di sistema e le altre reti della rete aziendale. Tutti gli indirizzi IP devono essere univoci all'interno della rete aziendale. È inoltre necessario allocare gli indirizzi IP dalla rete aziendale per le VM dei servizi proxy Control Plane. Specificare questi dettagli di configurazione di rete durante la creazione dell'infrastruttura dati.
Quando si crea l'infrastruttura di dati, la console precompila i valori predefiniti per il blocco CIDR della rete di sistema. È possibile utilizzare il blocco CIDR suggerito se non si sovrappone agli indirizzi IP esistenti in una rete aziendale.
Esaminare i requisiti dell'indirizzo IP per la rete di sistema. La tabella specifica la lunghezza massima e minima del prefisso di blocco CIDR consentita per la rete. La lunghezza massima del prefisso del blocco CIDR definisce l'intervallo di indirizzi IP più piccolo richiesto per la rete. Per consentire un'espansione futura, collaborare con il team di rete per riservare indirizzi IP sufficienti per la crescita prevista.
| Tipo di rete | Requisiti di indirizzo IP |
|---|---|
| Rete di sistema | Blocco CIDR privato RFC 1918 con prefisso /24 |
| Rete del piano di controllo | Due indirizzi IP, uno per ogni VM Control Plane Proxy Services |
Per ulteriori informazioni sui requisiti CIDR della rete di sistema, vedere Creare un'infrastruttura dati.
Nome host e indirizzo IP
Per connettersi a una rete aziendale, Data Infrastructure richiede nomi host e indirizzi IP per le interfacce di rete sulle reti client e di backup. Il numero di indirizzi IP richiesti dipende dalla forma del sistema. Specificare questi dettagli di configurazione di rete, inclusi i nomi host e gli indirizzi IP, quando si crea una rete VM. Tutti gli indirizzi IP devono essere assegnati in modo statico e non possono utilizzare il protocollo DHCP (Dynamic Host Configuration Protocol). Le reti client e di backup devono utilizzare sottoreti separate.
Rete client
- Un cluster VM High Availability a due nodi richiede 6 IP di rete client (2 IP host, 2 VIP e 2 IP SCAN).
- Un cluster VM a nodo singolo con SCAN richiede 3 IP di rete client (1 IP host, 1 VIP e 1 IP SCAN).
- Un cluster VM a nodo singolo senza SCAN richiede 1 IP di rete client (solo IP host).
- Una VM dell'applicazione richiede 1 IP di rete client.
Rete di backup
- Cluster VM a due nodi: 2 IP di rete di backup (uno per host).
- Cluster VM a nodo singolo: 1 IP di rete di backup (per il singolo host).
- VM dell'applicazione: 1 IP di rete di backup.
Scollegamenti
Assicurarsi che l'infrastruttura dati soddisfi i requisiti di uplink per la rete del piano di controllo, la rete client e la rete di backup.
Rete VM dei servizi proxy Control Plane
- 4 porte × 10G RJ45 per la rete VM Control Plane Proxy Services
- Oracle fornisce cavi CAT 6 per il collegamento delle porte di rete del piano di controllo sui server dell'infrastruttura dati agli switch del centro dati.
Configurazione a doppia porta per le reti client e di backup
- 4 porte SFP28 del × 10/25G per la rete del cliente
- 4 porte SFP28 del × 10/25G per la rete di backup
- Oracle fornisce ricetrasmettitori per le porte client e di backup sui server di Data Infrastructure. È necessario utilizzare cavi e ricetrasmettitori personalizzati per le porte dello switch del centro dati.
Configurazione Quad-Port per reti client e di backup
- 4 porte × 10G RJ45 per la rete client
- 4 porte × 10G RJ45 per la rete di backup
- È necessario utilizzare cavi CAT 6 personalizzati per connettere il client e le porte di backup sui server dell'infrastruttura dati alle porte dello switch del data center.
Stabilire una connessione sicura tra le VM dei servizi proxy Control Plane e OCI utilizzando FastConnect
Prendi in considerazione l'uso di OCI FastConnect se hai bisogno di ulteriore isolamento per la connettività tra le VM dei servizi proxy Control Plane e OCI oltre l'approccio tunnel TLS predefinito.
Per ulteriori informazioni, vedere OCI FastConnect.
L'infrastruttura dati supporta sia il peering pubblico che i modelli di connettività FastConnect di peering privato.
La rete del piano di controllo si connette tramite il provider FastConnect alla rete perimetrale Oracle. La connettività FastConnect esistente può essere utilizzata anche per connettere l'infrastruttura di dati all'area OCI utilizzando il peering pubblico.
Configurazione di FastConnect per l'infrastruttura dati
Puoi configurare OCI FastConnect prima o dopo la distribuzione dell'infrastruttura dati.
Configurazione della rete in uscita dell'infrastruttura dati per FastConnect
Configurare le regole di uscita della rete VM dei servizi proxy Control Plane per instradare il traffico tramite FastConnect. Inoltre, assicurati che la rete possa raggiungere un servizio DNS dei clienti rivolto a Internet. Data Infrastructure utilizza il servizio DNS del cliente per risolvere gli endpoint pubblici OCI.
L'uso di un proxy HTTP aziendale tra le VM dei servizi proxy Control Plane e l'area OCI non è consigliato quando si utilizza FastConnect perché FastConnect fornisce già connettività di rete dedicata. Se è necessario un proxy aziendale, configurare un instradamento aggiuntivo per garantire che il traffico dell'infrastruttura dati venga instradato tramite FastConnect.
Se si utilizza il peering privato, assicurarsi che l'instradamento del transito sia configurato sul lato VCN.