网络安装
本主题介绍了部署 Oracle Data Infrastructure Cloud@Customer 的网络要求。
为了为不同的应用和管理功能提供安全可靠的连接,Oracle Data Infrastructure Cloud@Customer 使用单独的网络。
数据基础设施网络
此网络是根据 Oracle 规范配置的,未经 Oracle 批准,不得进行修改。
控制层网络
控制层网络将数据基础设施中的两个控制层代理服务 VM 连接到 Oracle Cloud Infrastructure (OCI)。它有两个主要目的:
- 通过 Oracle Cloud 控制台和 OCI API(例如预配、扩展和管理资源)实现安全、由客户发起的操作。
- Oracle 支持从 OCI 安全监视和管理 Oracle 管理的基础设施。
控制平面网络专用于控制平面通信,并与客户数据流量分开,有助于确保安全可靠的基础设施管理。
要使控制层正常工作,控制层代理服务 VM 必须能够连接到特定的 OCI 端点。如下表所述,启用对 OCI 区域中所需端点的出站 TCP 端口 443 访问。
| 说明/用途 | 开放端口 | 位置 |
|---|---|---|
| 面向云自动化交付的传出隧道服务 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为您的区域:https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| 用于远程 Oracle 操作员访问的安全隧道服务 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为您的区域:https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com |
| 对象存储服务,用于检索系统更新、基础结构监视和日志收集 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为您的区域:https://objectstorage.<oci_region>.oraclecloud.com |
| 用于记录和处理 Infrastructure Monitoring Metrics (IMM) 的监视服务 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为您的区域:https://telemetry-ingestion.<oci_region>.oraclecloud.com |
| 身份服务,用于授权和验证 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为您的区域:https://identity.<oci_region>.oraclecloud.comhttps://auth.<oci_region>.oraclecloud.com |
| 基于资源主体的身份验证和数据库服务交付 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为您的区域:https://datacc.<oci_region>.ocp.oraclecloud.comhttps://database.<oci_region>.oraclecloud.com |
| 操作系统管理服务用于操作系统更新 | 443 出站 | 使用此 URL 格式,将 <oci_region> 替换为区域:https://osmh.<oci_region>.oci.oraclecloud.comhttps://osmh.yum.<oci_region>.oci.oraclecloud.comhttps://management-agent.<oci_region>.oci.oraclecloud.com |
需要从数据基础设施访问上表中列出的服务端点,才能获得完整功能。如果无法访问所有必需的端点,可能会导致功能减少或功能无法按预期运行。
控制层代理服务 VM 仅需要出站 TCP 端口 443 访问。入站 TCP 端口 443 不需要访问,因此可以阻止访问以获得额外的安全保护。建立安全出站连接后,可以通过该连接进行双向通信。
控制层代理服务 VM 还要求客户 DNS 和 NTP 服务正常运行。连接到 OCI 的最低带宽要求是 50 Mbps 下载和 10 Mbps 上载。
某些环境需要代理才能建立出站互联网连接。将 HTTP 打开代理服务器用于控制层代理服务 VM 与 OCI 的连接。不支持反向代理服务器、质询代理和流量检查。
如果您使用基于 IP 地址筛选的防火墙规则,请允许以下文件中列出的所有相关 OCI 区域 CIDR 范围的流量:
https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json
系统网络
此内部系统网络连接数据基础结构服务器和控制层代理服务 VM。它用于存储 (ASM) 流量、高性能互连流量以及管理基础设施组件。
此网络完全包含在数据基础设施中,并且不直接连接到您的公司网络。但是,数据基础结构通过控制层代理服务 VM 间接连接到您的公司网络。因此,分配给系统网络的 IP 地址不能存在于公司网络的其他位置。
每个 Data Infrastructure 服务器和存储服务器都具有三个从以下端口连接到系统网络的网络接口:
- NET0:主机网络端口
- NET MGMT- 集成无人职保管理器 (Integrated Lights Out Manager,ILOM) 端口
- PCIe 卡插槽 #1 上的端口
NET0 和 NET MGMT (ILOM) 端口在两个数据基础设施服务器之间进行交叉连接。两个服务器上的 PCIe 插槽 #1 上的端口已连接,以实现两台服务器之间的专用群集互连。不允许对这些接口的布线的修改或配置。
客户网络
数据基础设施数据层访问相关系统所需的客户管理的网络。
客户端网络
客户机网络将数据基础结构上的 VM 集群和应用程序 VM 连接到现有客户机网络,并用于对这些 VM 的客户机访问。应用程序使用单客户机访问名称 (SCAN) 和 Oracle Real Application Clusters (Oracle RAC) 虚拟 IP (VIP) 接口通过此网络访问 Oracle AI 数据库。
启用 Data Guard 时,默认情况下,数据复制使用客户机网络。
备份网络
备份网络与客户端网络类似,因为它将数据基础设施上的 VM 集群和应用程序 VM 连接到现有网络。它可用于出于各种目的访问 VM,包括备份和批量数据传输。
与客户机网络一样,备份网络必须以物理方式连接到客户网络。
如果您仅将客户管理的本地存储(例如 NFS 或 Oracle Zero Data Loss Recovery Appliance (Recovery Appliance))用作备份目标,则备份网络不需要与 OCI 建立外部连接。
数据中心网络服务
在部署数据基础设施之前,请确保您的数据中心网络满足所需的先决条件。
域名系统 (DNS)
在部署过程中,必须确定用于客户机和备份网络接口的主机名和 IP 地址。在公司 DNS 中注册这些主机名和 IP 地址。
至少需要一个可靠的 DNS 服务器,并且必须可供控制层代理服务 VM 和客户机网络上的所有服务器访问。如果服务器不可用,最多可以配置三个 DNS 服务器以提供冗余。
网络时间协议 (Network Time Protocol,NTP)
数据基础结构使用网络时间协议 (Network Time Protocol,NTP) 跨所有系统组件同步时间。
需要至少一个可靠的 NTP 服务器,并且必须可供控制层代理服务 VM 和客户机网络上的所有服务器访问。如果服务器不可用,最多可以配置三个 NTP 服务器以提供冗余。
IP 地址和子网
必须为所需的数据基础结构网络分配 IP 地址范围。
系统网络
用于系统网络的地址范围与公司网络中的其他网络之间不允许重叠。所有 IP 地址在公司网络中必须是唯一的。您还必须从公司网络为控制层代理服务 VM 分配 IP 地址。在创建数据基础结构时指定这些网络配置详细信息。
创建数据基础结构时,控制台会预填充系统网络 CIDR 块的默认值。如果建议的 CIDR 块与公司网络中的现有 IP 地址不重叠,则可以使用该块。
查看系统网络的 IP 地址要求。该表指定网络允许的最大和最小 CIDR 块前缀长度。最大 CIDR 块前缀长度定义网络所需的最小 IP 地址范围。为了实现未来的扩展,请与您的网络团队合作,保留足够的 IP 地址以实现预期增长。
| 网络的类型 | IP 地址需求 |
|---|---|
| 系统网络 | 带有 /24 前缀的 RFC 1918 专用 CIDR 块 |
| 控制平面网络 | 两个 IP 地址,一个用于每个控制层代理服务 VM |
有关系统网络 CIDR 要求的更多信息,请参见 Create a Data Infrastructure 。
主机名和 IP 地址
要连接到公司网络,Data Infrastructure 需要客户机和备份网络上的网络接口的主机名和 IP 地址。所需 IP 地址的数量取决于系统配置。在创建 VM 网络时指定这些网络配置详细信息,包括主机名和 IP 地址。必须静态分配所有 IP 地址,并且不能使用动态主机配置协议 (Dynamic Host Configuration Protocol,DHCP)。客户机网络和备份网络必须使用单独的子网。
客户端网络
- 双节点高可用性 VM 集群需要 6 个客户机网络 IP(2 个主机 IP、2 个 VIP 和 2 个 SCAN IP)。
- 具有 SCAN 的单节点 VM 集群需要 3 个客户机网络 IP(1 个主机 IP、1 个 VIP 和 1 个 SCAN IP)。
- 没有 SCAN 的单节点 VM 集群需要 1 个客户机网络 IP(仅主机 IP)。
- 应用程序 VM 需要 1 个客户机网络 IP。
备份网络
- 双节点 VM 集群:2 个备份网络 IP(每个主机一个)。
- 单节点 VM 集群:1 个备份网络 IP(对于单主机)。
- 应用程序 VM:1 个备份网络 IP。
上行链路
确保数据基础结构满足控制层网络、客户机网络和备份网络的上行链路要求。
控制层代理服务 VM 网络
- 控制层代理服务 VM 网络的 4 个× 10G RJ45 端口
- Oracle 提供了 CAT 6 电缆,用于将数据基础设施服务器上的控制层网络端口连接到您的数据中心交换机。
客户端和备份网络的双端口配置
- 客户机网络的 4 个× 10/25G SFP28 端口
- 4 个× 10/25G SFP28 端口用于备份网络
- Oracle 为 Data Infrastructure 服务器上的客户端和备份端口提供收发器。您必须将自己的电缆和收发器用于数据中心交换机端口。
客户端和备份网络的四端口配置
- 4 个× 10G RJ45 端口用于客户机网络
- 4 个× 10G RJ45 端口用于备份网络
- 您必须使用自己的 CAT 6 电缆将 Data Infrastructure 服务器上的客户端和备份端口连接到数据中心交换机端口。
使用 FastConnect 在控制层代理服务 VM 和 OCI 之间建立安全连接
如果您需要额外的隔离来连接控制层代理服务 VM 与 OCI 之间的连接(超出默认 TLS 隧道方法),请考虑使用 OCI FastConnect。
有关更多信息,请参见 OCI FastConnect 。
数据基础设施支持公共对等连接模式和专用对等连接 FastConnect 连接模式。
控制层网络通过 FastConnect 提供商连接到 Oracle 边缘网络。现有的 FastConnect 连接还可用于通过公共对等连接将数据基础设施连接到 OCI 区域。
为数据基础结构配置 FastConnect
您可以在部署数据基础设施之前或之后配置 OCI FastConnect。
FastConnect 的数据基础设施出站网络配置
配置控制层代理服务 VM 网络出站规则以通过 FastConnect 路由流量。还要确保网络可以访问面向互联网的客户 DNS 服务。数据基础设施使用客户 DNS 服务解析 OCI 公共端点。
使用 FastConnect 时,建议不要在控制层代理服务 VM 和 OCI 区域之间使用公司 HTTP 代理,因为 FastConnect 已提供专用网络连接。如果需要公司代理,请配置其他路由以确保数据基础设施流量通过 FastConnect 路由。
如果您使用专用对等连接,请确保在 VCN 端配置了传输路由。