Configuração de Rede
Este tópico descreve os requisitos de rede para implantar o Oracle Data Infrastructure Cloud@Customer.
Para fornecer conectividade segura e confiável para diferentes funções de aplicativo e gerenciamento, o Oracle Data Infrastructure Cloud@Customer usa redes separadas.
Rede de Infraestrutura de Dados
Essa rede é configurada de acordo com as especificações da Oracle e não deve ser modificada sem a aprovação da Oracle.
Rede do Plano de Controle
A rede do plano de controle conecta as duas VMs de Serviços de Proxy do Plano de Controle na Infraestrutura de Dados ao OCI (Oracle Cloud Infrastructure). Ele serve a dois propósitos principais:
- Permite operações seguras iniciadas pelo cliente por meio da Console do Oracle Cloud e APIs do OCI, como provisionamento, dimensionamento e gerenciamento de recursos.
- Permite que a Oracle monitore e administre com segurança a infraestrutura gerenciada pela Oracle da OCI.
A rede de plano de controle é dedicada às comunicações de plano de controle e é separada do tráfego de dados do cliente, ajudando a garantir um gerenciamento de infraestrutura seguro e confiável.
Para que o plano de controle funcione corretamente, as VMs dos Serviços de Proxy do Plano de Controle devem ser capazes de estabelecer conexão com pontos finais específicos do OCI. Ative o acesso de saída da porta TCP 443 aos pontos finais necessários na sua região do OCI, conforme descrito na tabela a seguir.
| Descrição/Finalidade | Porta Aberta | Geográfica |
|---|---|---|
| Serviço de Túnel de Saída para Entrega de Automação na Nuvem | 443 saída | Use este formato URL, substituindo <oci_region> pela sua região:https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| Serviço de Túnel Seguro para acesso remoto do operador Oracle | 443 saída | Use este formato URL, substituindo <oci_region> pela sua região:https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| Object Storage Service para recuperar atualizações do sistema, monitoramento de infraestrutura e coleta de logs | 443 saída | Use este formato URL, substituindo <oci_region> pela sua região:https://objectstorage.<oci_region>.oraclecloud.com |
| Serviço de Monitoramento para gravar e processar Métricas de Monitoramento de Infraestrutura (IMM) | 443 saída | Use este formato URL, substituindo <oci_region> pela sua região:https://telemetry-ingestion.<oci_region>.oraclecloud.com |
| Serviço de Identidade para Autorização e Autenticação | 443 saída | Use este formato de URL, substituindo <oci_region> pela sua região:https://identity.<oci_region>.oraclecloud.comhttps://auth.<oci_region>.oraclecloud.com |
| Autenticação baseada no Controlador de Recursos e entrega do serviço Database | 443 saída | Use este formato de URL, substituindo <oci_region> pela sua região:https://datacc.<oci_region>.ocp.oraclecloud.comhttps://database.<oci_region>.oraclecloud.com |
| Serviço de Gerenciamento do Sistema Operacional para atualizações do SO | 443 saída | Use este formato de URL, substituindo <oci_region> pela sua região:https://osmh.<oci_region>.oci.oraclecloud.comhttps://osmh.yum.<oci_region>.oci.oraclecloud.comhttps://management-agent.<oci_region>.oci.oraclecloud.com |
O acesso da Infraestrutura de Dados aos pontos finais de serviço listados na tabela anterior é necessário para a funcionalidade completa. A falha em permitir o acesso a todos os pontos finais necessários pode resultar em funcionalidade reduzida ou recursos que não funcionam conforme esperado.
As VMs dos Serviços de Proxy do Plano de Controle exigem acesso somente da porta TCP de saída 443. O acesso à porta 443 TCP de entrada não é necessário e pode ser bloqueado para segurança adicional. Depois que a conexão de saída segura é estabelecida, a comunicação bidirecional pode ocorrer pela conexão.
As VMs dos Serviços de Proxy do Plano de Controle também exigem que os serviços DNS e NTP do cliente funcionem corretamente. O requisito mínimo de largura de banda para a conexão com o OCI é download de 50 Mbps e upload de 10 Mbps.
Alguns ambientes exigem proxies para conectividade de internet de saída. Use um servidor proxy aberto HTTP para conexões de VM do Control Plane Proxy Services com o OCI. Não há suporte para servidores proxy reversos, proxies de desafio e inspeção de tráfego.
Se você usar regras de firewall com base na filtragem de endereços IP, permita o tráfego para todas as faixas de CIDRs relevantes da região do OCI listadas no seguinte arquivo:
https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json
Rede do Sistema
Essa rede interna do sistema conecta os servidores de Infraestrutura de Dados e as VMs dos Serviços de Proxy do Plano de Controle. É usado para tráfego de armazenamento (ASM), tráfego de interconexão de alto desempenho e administração de componentes de infraestrutura.
Essa rede está totalmente contida na Infraestrutura de Dados e não se conecta diretamente à sua rede corporativa. No entanto, a Infraestrutura de Dados está indiretamente conectada à sua rede corporativa por meio das VMs dos Serviços de Proxy do Plano de Controle. Portanto, os endereços IP alocados para a rede do sistema não podem existir em outro lugar da sua rede corporativa.
Cada servidor de infraestrutura de dados e servidor de armazenamento tem três interfaces de rede conectadas à rede do sistema das seguintes portas:
- NET0: Porta de Rede do Host
- NET MGMT - Porta ILOM (Integrated Lights Out Manager)
- Portas no slot para Cartão PCIe #1
As portas NET0 e NET MGMT (ILOM) são conectadas entre os dois servidores de Infraestrutura de Dados. As portas no Slot PCIe nº 1 nos dois servidores são conectadas para interconexão de cluster privada entre os dois servidores. Não é permitida a modificação do cabeamento ou da configuração dessas interfaces.
Rede do cliente
Redes gerenciadas pelo cliente necessárias para que o plano de dados da Infraestrutura de Dados acesse sistemas relacionados.
Rede do Cliente
A rede cliente conecta os Clusters de VMs e as VMs de Aplicativos na Infraestrutura de Dados à rede cliente existente e é usada para acesso do cliente a essas VMs. Os aplicativos acessam o Oracle AI Databases por meio dessa rede usando interfaces de IP virtual (VIP) do SCAN (Single Client Access Name) e do Oracle Real Application Clusters (Oracle RAC).
Quando o Data Guard está ativado, a replicação de dados usa a rede cliente por padrão.
Rede de Backup
A rede de backup é semelhante à rede cliente porque conecta os Clusters de VMs e as VMs de Aplicativos na Infraestrutura de Dados à sua rede existente. Ele pode ser usado para acessar VMs para várias finalidades, incluindo backups e transferências de dados em massa.
Assim como a rede do cliente, a rede de backup deve estar conectada fisicamente à rede do cliente.
Se você usar o armazenamento local gerenciado pelo cliente, como NFS ou Oracle Zero Data Loss Recovery Appliance (Recovery Appliance), exclusivamente como destino de backup, a rede de backup não exigirá conectividade externa com a OCI.
Serviços de Rede do Data Center
Antes de implantar a Infraestrutura de Dados, certifique-se de que sua rede de data center atenda aos pré-requisitos necessários.
DNS (Domain Name System)
Como parte do processo de implantação, você deve determinar os nomes de host e os endereços IP usados para as interfaces de rede cliente e de backup. Registre esses nomes de host e endereços IP no seu DNS corporativo.
É necessário pelo menos um servidor DNS confiável e deve estar acessível às VMs do Control Plane Proxy Services e a todos os servidores na rede do cliente. Você pode configurar até três servidores DNS para fornecer redundância se um servidor ficar indisponível.
NTP (Network Time Protocol)
A Infraestrutura de Dados usa o Network Time Protocol (NTP) para sincronizar o tempo entre todos os componentes do sistema.
É necessário pelo menos um servidor NTP confiável e deve estar acessível às VMs do Control Plane Proxy Services e a todos os servidores na rede do cliente. Você pode configurar até três servidores NTP para fornecer redundância se um servidor ficar indisponível.
Endereços IP e Sub-redes
Você deve alocar faixas de endereços IP para as redes de Infraestrutura de Dados necessárias.
Rede do Sistema
Nenhuma sobreposição é permitida entre os intervalos de endereços usados para a rede do sistema e outras redes em sua rede corporativa. Todos os endereços IP devem ser exclusivos em sua rede corporativa. Também é preciso alocar endereços IP da rede corporativa para as VMs de serviços de proxy de plano de controle. Especifique esses detalhes de configuração de rede ao criar a Infraestrutura de Dados.
Ao criar a Infraestrutura de Dados, a Console preenche previamente os valores padrão do bloco CIDR da rede do sistema. Você poderá usar o bloco CIDR sugerido se ele não se sobrepor aos endereços IP existentes em uma rede corporativa.
Revise os requisitos de endereço IP para a rede do sistema. A tabela especifica os tamanhos máximos e mínimos de prefixo de bloco CIDR permitidos para a rede. O tamanho máximo do prefixo do bloco CIDR define o menor intervalo de endereços IP necessário para a rede. Para permitir a expansão futura, trabalhe com sua equipe de rede para reservar endereços IP suficientes para o crescimento previsto.
| Tipo de Rede | Requisitos de Endereço IP |
|---|---|
| Rede do sistema | Bloco CIDR privado RFC 1918 com um prefixo /24 |
| Rede de plano de controle | Dois endereços IP, um para cada VM de Serviços de Proxy do Plano de Controle |
Para obter mais informações sobre os requisitos de CIDR da rede do sistema, consulte Criar uma Infraestrutura de Dados.
Nome do host e endereço IP
Para se conectar a uma rede corporativa, a Infraestrutura de Dados requer nomes de host e endereços IP para interfaces de rede nas redes cliente e de backup. O número de endereços IP necessários depende da forma do sistema. Especifique esses detalhes de configuração de rede, incluindo nomes de host e endereços IP, ao criar uma Rede de VMs. Todos os endereços IP devem ser atribuídos estaticamente e não podem usar DHCP (Dynamic Host Configuration Protocol). As redes cliente e de backup devem usar sub-redes separadas.
Rede do Cliente
- Um Cluster de VMs de Alta Disponibilidade com dois nós requer 6 IPs de rede cliente (2 IPs de host, 2 VIPs e 2 IPs SCAN).
- Um Cluster de VMs de um nó com SCAN requer 3 IPs de rede cliente (1 IP de host, 1 VIP e 1 IP SCAN).
- Um Cluster de VMs de um nó sem SCAN requer 1 IP de rede cliente (somente IP de host).
- Uma VM de Aplicativo requer 1 IP de rede do cliente.
Rede de Backup
- Um Cluster de VMs de dois nós: 2 IPs de rede de backup (um por host).
- Um Cluster de VMs de um nó: 1 IP de rede de backup (para o host único).
- Uma VM do Aplicativo: 1 IP de rede de backup.
Uplinks
Certifique-se de que a Infraestrutura de Dados atenda aos requisitos de uplink da rede do plano de controle, da rede do cliente e da rede de backup.
Rede da VM de Serviços Proxy do Plano de Controle
- 4 portas do × 10G RJ45 para a rede da VM dos serviços do proxy do plano de controle
- A Oracle fornece cabos CAT 6 para conectar as portas de rede do plano de controle nos servidores do Data Infrastructure aos seus switches de data center.
Configuração de Porta Dupla para Redes de Cliente e Backup
- 4 portas do × 10/25G SFP28 para a rede do cliente
- 4 portas de × 10/25G SFP28 para a rede de backup
- A Oracle fornece transceptores para as portas cliente e de backup nos servidores de Infraestrutura de Dados. Você deve usar seus próprios cabos e transceptores para as portas do switch do data center.
Configuração Quad-Port para Redes de Cliente e Backup
- Portas 4 × 10G RJ45 para a rede do cliente
- Portas 4 × 10G RJ45 para a rede de backup
- Você deve usar seus próprios cabos CAT 6 para conectar as portas do cliente e de backup nos servidores do Data Infrastructure às portas do switch do data center.
Estabelecer uma Conexão Segura entre as VMs dos Serviços de Proxy do Plano de Controle e o OCI Usando o FastConnect
Considere o uso do OCI FastConnect se você precisar de isolamento adicional para conectividade entre as VMs dos Serviços de Proxy do Plano de Controle e o OCI além da abordagem de túnel TLS padrão.
Para obter mais informações, consulte FastConnect do OCI.
A Infraestrutura de Dados suporta os modelos de conectividade FastConnect de pareamento público e de pareamento privado.
A rede do plano de controle se conecta por meio do provedor FastConnect à rede de borda da Oracle. A conectividade existente do FastConnect também pode ser usada para conectar a Infraestrutura de Dados à região da OCI usando pareamento público.
Configurando o FastConnect para Infraestrutura de Dados
Você pode configurar o OCI FastConnect antes ou depois da implantação do Data Infrastructure.
Configuração de Rede de Saída do Data Infrastructure para FastConnect
Configure as regras de saída da Rede de VMs dos Serviços Proxy do Plano de Controle para rotear o tráfego por meio do FastConnect. Certifique-se também de que a rede possa acessar um serviço de DNS do cliente voltado para a Internet. A Infraestrutura de Dados usa o serviço de DNS do cliente para resolver pontos finais públicos do OCI.
O uso de um proxy HTTP corporativo entre as VMs dos Serviços de Proxy do Plano de Controle e a região do OCI não é recomendado ao usar o FastConnect porque o FastConnect já fornece conectividade de rede dedicada. Se um proxy corporativo for necessário, configure o roteamento adicional para garantir que o tráfego da Infraestrutura de Dados seja roteado por meio do FastConnect.
Se você usar pareamento privado, certifique-se de que o roteamento de trânsito esteja configurado no lado da VCN.