Impostazione rete

Questo argomento descrive i requisiti di rete per la distribuzione di Oracle Data Infrastructure Cloud@Customer.

Per fornire una connettività sicura e affidabile per diverse applicazioni e funzioni di gestione, Oracle Data Infrastructure Cloud@Customer utilizza reti separate.

Rete di infrastruttura dati

Questa rete viene configurata in base alle specifiche Oracle e non deve essere modificata senza l'approvazione di Oracle.

Rete Control Plane

La rete del piano di controllo connette le due VM dei servizi proxy Control Plane nell'infrastruttura dati a Oracle Cloud Infrastructure (OCI). Serve per due scopi principali:

La rete del piano di controllo è dedicata alle comunicazioni del piano di controllo ed è separata dal traffico dei dati dei clienti, contribuendo a garantire una gestione dell'infrastruttura sicura e affidabile.

Affinché il piano di controllo funzioni correttamente, le VM dei servizi proxy Control Plane devono essere in grado di connettersi a endpoint OCI specifici. Abilitare l'accesso alla porta TCP in uscita 443 agli endpoint necessari nell'area OCI, come descritto nella tabella riportata di seguito.

Descrizione / Scopo Porta aperta geografica
Servizio tunnel in uscita per la distribuzione dell'automazione cloud 443 in uscita Utilizzare questo formato URL sostituendo <oci_region> con l'area:
https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com
Servizio Secure Tunnel per l'accesso remoto dell'operatore Oracle 443 in uscita Utilizzare questo formato URL sostituendo <oci_region> con l'area:
https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com
Servizio di storage degli oggetti per recuperare gli aggiornamenti del sistema, il monitoraggio dell'infrastruttura e la raccolta dei log 443 in uscita Utilizzare questo formato URL sostituendo <oci_region> con l'area:
https://objectstorage.<oci_region>.oraclecloud.com
Servizio di monitoraggio per registrare ed elaborare le metriche Infrastructure Monitoring (IMM) 443 in uscita Utilizzare questo formato URL sostituendo <oci_region> con l'area:
https://telemetry-ingestion.<oci_region>.oraclecloud.com
Servizio di identità per l'autorizzazione e l'autenticazione 443 in uscita Utilizzare questo formato URL, sostituendo <oci_region> con la propria area:
https://identity.<oci_region>.oraclecloud.com
https://auth.<oci_region>.oraclecloud.com
Autenticazione basata su principal risorsa e erogazione del servizio di database 443 in uscita Utilizzare questo formato URL, sostituendo <oci_region> con la propria area:
https://datacc.<oci_region>.ocp.oraclecloud.com
https://database.<oci_region>.oraclecloud.com
Servizio di gestione del sistema operativo per aggiornamenti del sistema operativo 443 in uscita Utilizzare questo formato URL, sostituendo <oci_region> con l'area:
https://osmh.<oci_region>.oci.oraclecloud.com
https://osmh.yum.<oci_region>.oci.oraclecloud.com
https://management-agent.<oci_region>.oci.oraclecloud.com

Per la funzionalità completa è richiesto l'accesso dall'infrastruttura dati agli endpoint del servizio elencati nella tabella precedente. La mancata autorizzazione dell'accesso a tutti gli endpoint necessari può comportare la riduzione delle funzionalità o delle funzioni che non funzionano come previsto.

Le VM dei servizi proxy Control Plane richiedono solo l'accesso alla porta TCP 443 in uscita. L'accesso alla porta TCP in entrata 443 non è necessario e può essere bloccato per motivi di sicurezza aggiuntivi. Una volta stabilita la connessione in uscita sicura, la comunicazione bidirezionale può avvenire tramite la connessione.

Le VM dei servizi proxy Control Plane richiedono inoltre che i servizi DNS e NTP dei clienti funzionino correttamente. Il requisito di larghezza di banda minima per la connessione a OCI è il download da 50 Mbps e il caricamento da 10 Mbps.

Alcuni ambienti richiedono proxy per la connettività Internet in uscita. Utilizzare un server proxy aperto HTTP per le connessioni delle VM dei servizi proxy Control Plane a OCI. I server proxy inversi, i proxy di richiesta di verifica e l'ispezione del traffico non sono supportati.

Se si utilizzano regole firewall basate sul filtro degli indirizzi IP, consentire il traffico per tutti gli intervalli CIDR dell'area OCI pertinenti elencati nel file seguente:

https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json

Rete di sistema

Questa rete di sistema interna connette i server di Data Infrastructure e le VM dei servizi proxy Control Plane. Viene utilizzato per il traffico di storage (ASM), il traffico di interconnessione ad alte prestazioni e l'amministrazione dei componenti dell'infrastruttura.

Questa rete è completamente contenuta nell'infrastruttura di dati e non si connette direttamente alla rete aziendale. Tuttavia, l'infrastruttura dati è connessa indirettamente alla rete aziendale tramite le VM dei servizi proxy Control Plane. Pertanto, gli indirizzi IP allocati alla rete del sistema non devono essere presenti in altre parti della rete aziendale.

Ogni server e server di storage di Data Infrastructure dispone di tre interfacce di rete connesse alla rete di sistema dalle seguenti porte:

Le porte NET0 e NET MGMT (ILOM) sono interconnesse tra i due server dell'infrastruttura dati. Le porte sullo slot PCIe n. 1 sui due server sono collegate per l'interconnessione di cluster privati tra i due server. La modifica del cablaggio o della configurazione di queste interfacce non è consentita.

Rete cliente

Reti gestite dal cliente necessarie per il piano dati dell'infrastruttura dati per accedere ai sistemi correlati.

Rete client

La rete client connette i cluster VM e le VM delle applicazioni nell'infrastruttura dati alla rete client esistente e viene utilizzata per l'accesso client a queste VM. Le applicazioni accedono ai database Oracle AI tramite questa rete utilizzando le interfacce VIP (Virtual IP) SCAN (Single Client Access Name) e Oracle Real Application Clusters (Oracle RAC).

Quando Data Guard è abilitato, la replica dei dati utilizza la rete client per impostazione predefinita.

Rete di backup

La rete di backup è simile alla rete client perché connette i cluster VM e le VM delle applicazioni nell'infrastruttura dati alla rete esistente. Può essere utilizzato per accedere alle VM per vari scopi, inclusi backup e trasferimenti di dati in blocco.

Come la rete client, anche la rete di backup deve essere fisicamente connessa alla rete del cliente.

Se utilizzi lo storage on-premise gestito dal cliente, come NFS o Oracle Zero Data Loss Recovery Appliance (Recovery Appliance), esclusivamente come destinazione di backup, la rete di backup non richiede connettività esterna a OCI.

Servizi di rete per data center

Prima di distribuire Data Infrastructure, assicurati che la tua rete di data center soddisfi i prerequisiti richiesti.

DNS (Domain Name System)

Nell'ambito del processo di distribuzione, è necessario determinare i nomi host e gli indirizzi IP utilizzati per le interfacce di rete client e di backup. Registrare i nomi host e gli indirizzi IP nel DNS aziendale.

È richiesto almeno un server DNS affidabile e deve essere accessibile alle VM dei servizi proxy di Control Plane e a tutti i server della rete client. È possibile configurare fino a tre server DNS per fornire ridondanza se un server non è più disponibile.

NTP (Network Time Protocol)

Data Infrastructure utilizza NTP (Network Time Protocol) per sincronizzare il tempo tra tutti i componenti del sistema.

È richiesto almeno un server NTP affidabile e deve essere accessibile alle VM dei servizi proxy Control Plane e a tutti i server della rete client. È possibile configurare fino a tre server NTP per fornire ridondanza se un server non è più disponibile.

Indirizzi IP e subnet

È necessario allocare intervalli di indirizzi IP per le reti di Data Infrastructure necessarie.

Rete di sistema

Non è consentita alcuna sovrapposizione tra gli intervalli di indirizzi utilizzati per la rete di sistema e le altre reti della rete aziendale. Tutti gli indirizzi IP devono essere univoci all'interno della rete aziendale. È inoltre necessario allocare gli indirizzi IP dalla rete aziendale per le VM dei servizi proxy Control Plane. Specificare questi dettagli di configurazione di rete durante la creazione dell'infrastruttura dati.

Quando si crea l'infrastruttura di dati, la console precompila i valori predefiniti per il blocco CIDR della rete di sistema. È possibile utilizzare il blocco CIDR suggerito se non si sovrappone agli indirizzi IP esistenti in una rete aziendale.

Esaminare i requisiti dell'indirizzo IP per la rete di sistema. La tabella specifica la lunghezza massima e minima del prefisso di blocco CIDR consentita per la rete. La lunghezza massima del prefisso del blocco CIDR definisce l'intervallo di indirizzi IP più piccolo richiesto per la rete. Per consentire un'espansione futura, collaborare con il team di rete per riservare indirizzi IP sufficienti per la crescita prevista.

Tipo di rete Requisiti di indirizzo IP
Rete di sistema Blocco CIDR privato RFC 1918 con prefisso /24
Rete del piano di controllo Due indirizzi IP, uno per ogni VM Control Plane Proxy Services

Per ulteriori informazioni sui requisiti CIDR della rete di sistema, vedere Creare un'infrastruttura dati.

Nome host e indirizzo IP

Per connettersi a una rete aziendale, Data Infrastructure richiede nomi host e indirizzi IP per le interfacce di rete sulle reti client e di backup. Il numero di indirizzi IP richiesti dipende dalla forma del sistema. Specificare questi dettagli di configurazione di rete, inclusi i nomi host e gli indirizzi IP, quando si crea una rete VM. Tutti gli indirizzi IP devono essere assegnati in modo statico e non possono utilizzare il protocollo DHCP (Dynamic Host Configuration Protocol). Le reti client e di backup devono utilizzare sottoreti separate.

Rete client

Rete di backup

Assicurarsi che l'infrastruttura dati soddisfi i requisiti di uplink per la rete del piano di controllo, la rete client e la rete di backup.

Rete VM dei servizi proxy Control Plane

Configurazione a doppia porta per le reti client e di backup

Configurazione Quad-Port per reti client e di backup

Stabilire una connessione sicura tra le VM dei servizi proxy Control Plane e OCI utilizzando FastConnect

Prendi in considerazione l'uso di OCI FastConnect se hai bisogno di ulteriore isolamento per la connettività tra le VM dei servizi proxy Control Plane e OCI oltre l'approccio tunnel TLS predefinito.

Per ulteriori informazioni, vedere OCI FastConnect.

L'infrastruttura dati supporta sia il peering pubblico che i modelli di connettività FastConnect di peering privato.

La rete del piano di controllo si connette tramite il provider FastConnect alla rete perimetrale Oracle. La connettività FastConnect esistente può essere utilizzata anche per connettere l'infrastruttura di dati all'area OCI utilizzando il peering pubblico.

Configurazione di FastConnect per l'infrastruttura dati

Puoi configurare OCI FastConnect prima o dopo la distribuzione dell'infrastruttura dati.

Configurazione della rete in uscita dell'infrastruttura dati per FastConnect

Configurare le regole di uscita della rete VM dei servizi proxy Control Plane per instradare il traffico tramite FastConnect. Inoltre, assicurati che la rete possa raggiungere un servizio DNS dei clienti rivolto a Internet. Data Infrastructure utilizza il servizio DNS del cliente per risolvere gli endpoint pubblici OCI.

L'uso di un proxy HTTP aziendale tra le VM dei servizi proxy Control Plane e l'area OCI non è consigliato quando si utilizza FastConnect perché FastConnect fornisce già connettività di rete dedicata. Se è necessario un proxy aziendale, configurare un instradamento aggiuntivo per garantire che il traffico dell'infrastruttura dati venga instradato tramite FastConnect.

Se si utilizza il peering privato, assicurarsi che l'instradamento del transito sia configurato sul lato VCN.