네트워크 설치

이 항목에서는 Oracle Data Infrastructure Cloud@Customer 배치를 위한 네트워크 요구사항에 대해 설명합니다.

다양한 애플리케이션 및 관리 기능에 안전하고 신뢰할 수 있는 연결을 제공하기 위해 Oracle Data Infrastructure Cloud@Customer는 별도의 네트워크를 사용합니다.

데이터 인프라 네트워크

이 네트워크는 Oracle 사양에 따라 구성되며 Oracle 승인 없이 수정하면 안됩니다.

제어 평면 네트워크

제어 플레인 네트워크는 데이터 인프라의 두 제어 플레인 프록시 서비스 VM을 OCI(Oracle Cloud Infrastructure)에 연결합니다. 두 가지 기본 목적:

제어 플레인 네트워크는 제어 플레인 통신 전용이며 고객 데이터 트래픽과 분리되어 안전하고 신뢰할 수 있는 인프라 관리를 보장합니다.

제어 플레인이 제대로 작동하려면 제어 플레인 프록시 서비스 VM이 특정 OCI 끝점에 접속할 수 있어야 합니다. 다음 표에 설명된 대로 OCI 영역에서 필요한 끝점에 대한 아웃바운드 TCP 포트 443 액세스를 사용으로 설정합니다.

설명/용도 열린 포트 위치
클라우드 자동화 전달을 위한 송신 터널 서비스 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com
원격 Oracle 운영자 액세스를 위한 보안 터널 서비스 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com
시스템 업데이트, 인프라 모니터링 및 로그 수집을 검색하는 오브젝트 스토리지 서비스 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://objectstorage.<oci_region>.oraclecloud.com
모니터링 서비스에서 IMM(Infrastructure Monitoring Metrics)을 기록하고 처리하는 데 사용됩니다. 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://telemetry-ingestion.<oci_region>.oraclecloud.com
권한 부여 및 인증을 위한 ID 서비스 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://identity.<oci_region>.oraclecloud.com
https://auth.<oci_region>.oraclecloud.com
Resource Principal 기반 인증 및 데이터베이스 서비스 제공 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://datacc.<oci_region>.ocp.oraclecloud.com
https://database.<oci_region>.oraclecloud.com
OS 업데이트를 위한 운영 체제 관리 서비스 443 아웃바운드 이 URL 형식을 사용하여 <oci_region>을 해당 지역으로 바꿉니다.
https://osmh.<oci_region>.oci.oraclecloud.com
https://osmh.yum.<oci_region>.oci.oraclecloud.com
https://management-agent.<oci_region>.oci.oraclecloud.com

전체 기능을 사용하려면 데이터 인프라에서 이전 표에 나열된 서비스 엔드포인트로 액세스해야 합니다. 모든 필수 엔드포인트에 대한 접근을 허용하지 않으면 기능이 감소하거나 기능이 예상대로 작동하지 않을 수 있습니다.

제어 플레인 프록시 서비스 VM에는 아웃바운드 TCP 포트 443 액세스만 필요합니다. 인바운드 TCP 포트 443 액세스는 필요하지 않으며 추가 보안을 위해 차단할 수 있습니다. 보안 아웃바운드 연결이 설정된 후 연결을 통해 양방향 통신이 발생할 수 있습니다.

제어 플레인 프록시 서비스 VM도 제대로 작동하려면 고객 DNS 및 NTP 서비스가 필요합니다. OCI 연결에 필요한 최소 대역폭 요구사항은 50 Mbps 다운로드 및 10 Mbps 업로드입니다.

일부 환경에서는 아웃바운드 인터넷 연결에 프록시가 필요합니다. OCI에 대한 제어 플레인 프록시 서비스 VM 접속에 HTTP 열린 프록시 서버를 사용합니다. 역 프록시 서버, 프록시 시도 및 트래픽 검사는 지원되지 않습니다.

IP 주소 필터링을 기반으로 방화벽 규칙을 사용하는 경우 다음 파일에 나열된 모든 관련 OCI 지역 CIDR 범위에 대한 트래픽을 허용합니다.

https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json

시스템 네트워크

이 내부 시스템 네트워크는 데이터 기반 구조 서버와 제어 플레인 프록시 서비스 VM을 연결합니다. 저장 영역(ASM) 트래픽, 고성능 상호 연결 트래픽 및 기반 구조 구성 요소 관리에 사용됩니다.

이 네트워크는 데이터 인프라에 완전히 포함되어 있으며 회사 네트워크에 직접 연결되지 않습니다. 그러나 데이터 기반 구조는 제어 플레인 프록시 서비스 VM을 통해 회사 네트워크에 간접적으로 연결됩니다. 따라서 시스템 네트워크에 할당된 IP 주소가 회사 네트워크의 다른 곳에 있으면 안됩니다.

각 Data Infrastructure 서버 및 저장 영역 서버에는 다음 포트에서 시스템 네트워크에 연결된 세 개의 네트워크 인터페이스가 있습니다.

NET0 및 NET MGMT(ILOM) 포트는 두 데이터 기반 구조 서버 간에 교차 연결됩니다. 두 서버의 PCIe 슬롯 #1에 있는 포트는 두 서버 간의 개인 클러스터 상호 연결을 위해 연결됩니다. 이러한 인터페이스의 케이블 연결 또는 구성 수정은 허용되지 않습니다.

고객 네트워크

데이터 인프라 데이터 플레인에서 관련 시스템에 액세스하는 데 필요한 고객 관리 네트워크입니다.

클라이언트 네트워크

클라이언트 네트워크는 데이터 인프라의 VM 클러스터 및 애플리케이션 VM을 기존 클라이언트 네트워크에 연결하며 이러한 VM에 대한 클라이언트 액세스에 사용됩니다. 애플리케이션은 SCAN(Single Client Access Name) 및 Oracle RAC(Oracle Real Application Clusters) 가상 IP(VIP) 인터페이스를 사용하여 이 네트워크를 통해 Oracle AI 데이터베이스에 액세스합니다.

Data Guard가 사용으로 설정된 경우 데이터 복제는 기본적으로 클라이언트 네트워크를 사용합니다.

백업 네트워크

백업 네트워크는 데이터 인프라의 VM 클러스터 및 애플리케이션 VM을 기존 네트워크에 연결하므로 클라이언트 네트워크와 유사합니다. 백업 및 대량 데이터 전송을 비롯한 다양한 목적으로 VM에 액세스하는 데 사용할 수 있습니다.

클라이언트 네트워크와 마찬가지로 백업 네트워크는 고객 네트워크에 물리적으로 연결되어 있어야 합니다.

NFS 또는 Oracle Zero Data Loss Recovery Appliance(Recovery Appliance)와 같은 고객 관리형 온프레미스 스토리지를 백업 대상으로만 사용하는 경우 백업 네트워크에는 OCI에 대한 외부 연결이 필요하지 않습니다.

데이터 센터 네트워크 서비스

데이터 인프라를 배포하기 전에 데이터 센터 네트워크가 필요한 사전 요구사항을 충족하는지 확인하십시오.

DNS(Domain Name System)

배치 프로세스의 일부로 클라이언트 및 백업 네트워크 인터페이스에 사용되는 호스트 이름과 IP 주소를 확인해야 합니다. 이러한 호스트 이름과 IP 주소를 회사 DNS에 등록합니다.

하나 이상의 신뢰할 수 있는 DNS 서버가 필요하며 제어 플레인 프록시 서비스 VM 및 클라이언트 네트워크의 모든 서버에서 액세스할 수 있어야 합니다. 서버를 사용할 수 없는 경우 중복성을 제공하도록 최대 3개의 DNS 서버를 구성할 수 있습니다.

NTP(네트워크 시간 프로토콜)

데이터 기반 구조는 NTP(Network Time Protocol)를 사용하여 모든 시스템 구성 요소의 시간을 동기화합니다.

하나 이상의 신뢰할 수 있는 NTP 서버가 필요하며 제어 플레인 프록시 서비스 VM 및 클라이언트 네트워크의 모든 서버에서 액세스할 수 있어야 합니다. 서버를 사용할 수 없는 경우 중복성을 제공하도록 최대 3개의 NTP 서버를 구성할 수 있습니다.

IP 주소 및 서브넷

필요한 데이터 인프라 네트워크에 대해 IP 주소 범위를 할당해야 합니다.

시스템 네트워크

시스템 네트워크에 사용되는 주소 범위와 회사 네트워크의 다른 네트워크 간에 중복이 허용되지 않습니다. 모든 IP 주소는 회사 네트워크 내에서 고유해야 합니다. 또한 제어 플레인 프록시 서비스 VM에 대해 회사 네트워크의 IP 주소를 할당해야 합니다. 데이터 인프라를 생성할 때 이러한 네트워크 구성 세부정보를 지정합니다.

데이터 인프라를 생성할 때 콘솔은 시스템 네트워크 CIDR 블록의 기본값을 미리 채웁니다. 회사 네트워크의 기존 IP 주소와 겹치지 않는 경우 제안된 CIDR 블록을 사용할 수 있습니다.

시스템 네트워크에 대한 IP 주소 요구 사항을 검토합니다. 이 테이블은 네트워크에 허용되는 최대 및 최소 CIDR 블록 접두어 길이를 지정합니다. 최대 CIDR 블록 접두어 길이는 네트워크에 필요한 가장 작은 IP 주소 범위를 정의합니다. 향후 확장을 허용하려면 네트워크 팀과 협력하여 예상되는 성장을 위해 충분한 IP 주소를 예약하십시오.

네트워크 유형 IP 주소 요구사항
시스템 네트워크 /24 접두어가 있는 RFC 1918 전용(private) CIDR 블록
컨트롤 플레인 네트워크 제어 플레인 프록시 서비스 VM당 하나씩 두 개의 IP 주소

시스템 네트워크 CIDR 요구 사항에 대한 자세한 내용은 데이터 기반 구조 생성을 참조하십시오.

호스트 이름 및 IP 주소를 사용합니다.

회사 네트워크에 연결하려면 Data Infrastructure에 클라이언트 및 백업 네트워크의 네트워크 인터페이스에 대한 호스트 이름 및 IP 주소가 필요합니다. 필요한 IP 주소 수는 시스템 구성에 따라 다릅니다. VM 네트워크를 만들 때 호스트 이름 및 IP 주소를 비롯한 이러한 네트워크 구성 세부 정보를 지정합니다. 모든 IP 주소는 정적으로 지정되어야 하며 DHCP(동적 호스트 구성 프로토콜)를 사용할 수 없습니다. 클라이언트 및 백업 네트워크는 별도의 서브넷을 사용해야 합니다.

클라이언트 네트워크

백업 네트워크

데이터 인프라가 제어 플레인 네트워크, 클라이언트 네트워크 및 백업 네트워크에 대한 업링크 요구 사항을 충족하는지 확인합니다.

제어 플레인 프록시 서비스 VM 네트워크

클라이언트 및 백업 네트워크에 대한 이중 포트 구성

클라이언트 및 백업 네트워크에 대한 쿼드 포트 구성

FastConnect를 사용하여 제어 플레인 프록시 서비스 VM 및 OCI 간 보안 연결 설정

기본 TLS 터널 접근 방식 외에 제어 플레인 프록시 서비스 VM과 OCI 간 연결을 위해 추가 격리가 필요한 경우 OCI FastConnect를 사용하는 것이 좋습니다.

자세한 내용은 OCI FastConnect를 참고하세요.

데이터 인프라는 퍼블릭 피어링 및 프라이빗 피어링 FastConnect 연결 모델을 모두 지원합니다.

제어 플레인 네트워크는 FastConnect 공급자를 통해 Oracle 에지 네트워크에 연결됩니다. 기존 FastConnect 연결을 사용하여 퍼블릭 피어링을 통해 OCI 리전에 데이터 인프라를 연결할 수도 있습니다.

데이터 인프라용 FastConnect 구성

데이터 인프라를 배포하기 전이나 배포한 후 OCI FastConnect를 구성할 수 있습니다.

FastConnect에 대한 데이터 인프라 송신 네트워크 구성

FastConnect를 통해 트래픽 경로를 지정하도록 제어 플레인 프록시 서비스 VM 네트워크 송신 규칙을 구성합니다. 또한 네트워크가 인터넷에 연결된 고객 DNS 서비스에 도달할 수 있는지 확인합니다. 데이터 인프라는 고객 DNS 서비스를 사용하여 OCI 퍼블릭 엔드포인트를 분석합니다.

FastConnect는 전용 네트워크 연결을 이미 제공하므로 FastConnect를 사용할 때 제어 플레인 프록시 서비스 VM과 OCI 영역 간에 회사 HTTP 프록시를 사용하는 것은 권장되지 않습니다. 회사 프록시가 필요한 경우 데이터 인프라 트래픽이 FastConnect를 통해 라우팅되도록 추가 라우팅을 구성합니다.

프라이빗 피어링을 사용하는 경우 전송 라우팅이 VCN측에 구성되어 있는지 확인합니다.