網路安裝

本主題描述部署 Oracle Data Infrastructure Cloud@Customer 的網路需求。

為了為不同的應用程式和管理功能提供安全可靠的連線能力,Oracle Data Infrastructure Cloud@Customer 使用個別的網路。

資料基礎架構網路

此網路根據 Oracle 規格進行設定,未經 Oracle 核准即不應進行修改。

控制平面網路

控制層網路會將資料基礎架構中的兩個控制層代理主機服務 VM 連線至 Oracle Cloud Infrastructure (OCI)。其提供兩種主要用途:

控制平面網路專用於控制平面通訊,且與客戶資料流量分開,有助於確保安全可靠的基礎架構管理。

控制層若要正確運作,控制層代理主機服務 VM 必須能夠連線至特定的 OCI 端點。啟用對 OCI 區域中必要端點的輸出 TCP 連接埠 443 存取,如下表所述。

描述 / 目的 開放式連接埠 位置
雲端自動化交付的外送通道服務 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://wss.dbinfracc.<oci_region>.ocp.oraclecloud.com
遠端 Oracle 操作員存取的安全通道服務 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://mgmt.dbinfracc.<oci_region>.ocp.oraclecloud.com
用以擷取系統更新、基礎架構監控以及日誌收集的物件儲存服務 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://objectstorage.<oci_region>.oraclecloud.com
監控服務以記錄和處理 Infrastructure Monitoring 指標 (IMM) 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://telemetry-ingestion.<oci_region>.oraclecloud.com
認證和認證的身分識別服務 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://identity.<oci_region>.oraclecloud.com
https://auth.<oci_region>.oraclecloud.com
以資源主體為基礎的認證和資料庫服務傳遞 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://datacc.<oci_region>.ocp.oraclecloud.com
https://database.<oci_region>.oraclecloud.com
作業系統更新的作業系統管理服務 443 出埠 使用此 URL 格式,將 <oci_region> 取代為您的區域:
https://osmh.<oci_region>.oci.oraclecloud.com
https://osmh.yum.<oci_region>.oci.oraclecloud.com
https://management-agent.<oci_region>.oci.oraclecloud.com

若要取得完整功能,必須從「資料基礎架構」存取先前表格中所列的服務端點。若未允許存取所有必要的端點,可能會導致功能減少,或功能無法如預期般運作。

控制層代理主機服務 VM 只需要外送 TCP 連接埠 443 存取。不需要內送 TCP 連接埠 443 存取,也可加以封鎖以防範額外安全。建立安全外送連線之後,雙向通訊可能會透過連線進行。

控制層代理主機服務 VM 也需要客戶 DNS 和 NTP 服務才能正常運作。與 OCI 連線的最低頻寬需求為下載 50 Mbps 和上傳 10 Mbps。

某些環境需要代理主機才能進行輸出網際網路連線。使用 HTTP 開放代理主機伺服器進行 OCI 的控制層代理主機服務 VM 連線。不支援反向代理主機伺服器、查問代理主機以及流量檢查。

如果您根據 IP 位址篩選使用防火牆規則,請允許下列檔案中所列之所有相關 OCI 區域 CIDR 範圍的流量:

https://docs.oracle.com/en-us/iaas/tools/public_ip_ranges.json

系統網路

此內部系統網路會連線「資料基礎架構」伺服器和「控制層代理主機服務 VM」。它用於儲存 (ASM) 流量、高效能相互連線流量以及基礎架構元件管理。

此網路完全包含在資料基礎架構內,不會直接連線至您的公司網路。不過,資料基礎架構會透過「控制層代理主機服務 VM」間接連線至您的公司網路。因此,配置給系統網路的 IP 位址不能存在於公司網路的其他位置。

每個「資料基礎架構」伺服器與儲存體伺服器都有三個從下列連接埠連線至系統網路的網路介面:

NET0 和 NET MGMT (ILOM) 連接埠在兩部資料基礎架構伺服器之間會相互連線。兩部伺服器上的 PCIe 插槽 #1 上的連接埠已連線至兩部伺服器之間的專用叢集相互連線。不允許修改這些介面的佈線或配置。

客戶網路

資料基礎架構資料層存取相關系統所需的客戶管理網路。

從屬端網路

用戶端網路會將您資料基礎架構上的 VM 叢集和應用程式 VM 連線至現有的用戶端網路,並用於用戶端存取這些 VM。應用程式會使用單一從屬端存取名稱 (SCAN) 和 Oracle Real Application Clusters (Oracle RAC) 虛擬 IP (VIP) 介面,透過此網路存取 Oracle AI 資料庫。

啟用資料保全時,資料複製預設會使用用戶端網路。

備份網路

備份網路與用戶端網路類似,因為它會將您資料基礎架構上的 VM 叢集和應用程式 VM 連線到現有的網路。它可以用來存取 VM 的各種用途,包括備份與大量資料傳輸。

就像用戶端網路一樣,備份網路必須實際連線到客戶網路。

如果您使用客戶管理的內部部署儲存體 (例如 NFS 或 Oracle Zero Data Loss Recovery Appliance (Recovery Appliance)) 作為備份目的地,則備份網路不需要外部連線至 OCI。

資料中心網路服務

部署資料基礎架構之前,請先確定您的資料中心網路符合必要的先決條件。

網域名稱系統 (DNS)

在部署過程中,您必須決定用於用戶端和備份網路介面的主機名稱和 IP 位址。在公司 DNS 中註冊這些主機名稱和 IP 位址。

至少要有一個可靠的 DNS 伺服器,而且必須可供「控制層代理主機服務 VM」和從屬端網路上的所有伺服器存取。如果伺服器無法使用,您最多可以設定三個 DNS 伺服器來提供備援。

網路時間協定 (NTP)

「資料基礎架構」使用「網路時間協定 (NTP)」同步所有系統元件的時間。

「控制層代理主機服務 VM」和從屬端網路上的所有伺服器都必須至少要有一個可靠的 NTP 伺服器。如果伺服器無法使用,您最多可以設定三個 NTP 伺服器來提供備援。

IP 位址和子網路

您必須為所需的資料基礎架構網路配置 IP 位址範圍。

系統網路

系統網路使用的位址範圍與您公司網路中的其他網路之間不允許重疊。所有 IP 位址在企業網路內都必須是唯一的。您還必須為「控制層代理主機服務 VM」從公司網路配置 IP 位址。在建立「資料基礎架構」時指定這些網路組態詳細資訊。

建立資料基礎架構時,主控台會預先填入系統網路 CIDR 區塊的預設值。如果建議的 CIDR 區塊未與公司網路中的現有 IP 位址重疊,您可以使用它。

複查系統網路的 IP 位址需求。此表格指定網路允許的 CIDR 區塊前置碼長度上限和下限。CIDR 區塊前置碼長度上限定義網路所需的最小 IP 位址範圍。若要允許未來擴展,請與您的網路團隊合作,保留足夠的 IP 位址以因應預期的成長。

網路類型 IP 位址要求
系統網路 具備 /24 前置碼的 RFC 1918 專用 CIDR 區塊
控制平面網路 兩個 IP 位址,一個用於每個控制層代理主機服務 VM

如需有關系統網路 CIDR 需求的詳細資訊,請參閱建立資料基礎架構

主機名稱與 IP 位址

若要連線至公司網路,資料基礎架構需要用戶端和備份網路上的網路介面主機名稱和 IP 位址。所需的 IP 位址數目取決於系統資源配置。建立 VM 網路時,請指定這些網路組態詳細資訊,包括主機名稱和 IP 位址。所有 IP 位址都必須靜態指定,且無法使用動態主機配置協定 (DHCP)。用戶端和備份網路必須使用不同的子網路。

從屬端網路

備份網路

確定資料基礎架構符合控制層網路、從屬端網路以及備份網路的上傳需求。

控制層代理主機服務 VM 網路

用戶端與備份網路的雙連接埠組態

用戶端與備份網路的四連接埠組態

使用 FastConnect 建立控制層代理主機服務 VM 與 OCI 之間的安全連線

如果您在控制層代理主機服務 VM 與 OCI 之間連線需要額外的隔離 (超出預設 TLS 通道方法),請考慮使用 OCI FastConnect。

如需詳細資訊,請參閱 OCI FastConnect

資料基礎架構支援公用對等互連和專用對等互連 FastConnect 連線模型。

控制層網路會透過 FastConnect 提供者連線至 Oracle 邊緣網路。現有的 FastConnect 連線也可以用來使用公用對等互連,將資料基礎架構連線至 OCI 區域。

設定資料基礎架構的 FastConnect

您可以在部署資料基礎架構之前或之後設定 OCI FastConnect。

FastConnect 的資料基礎架構傳出網路組態

設定控制層代理主機服務 VM 網路傳出規則,以透過 FastConnect 遞送流量。此外,請確保網路可以連線面向網際網路的客戶 DNS 服務。資料基礎架構使用客戶 DNS 服務解析 OCI 公用端點。

使用 FastConnect 時,不建議在控制層代理主機服務 VM 與 OCI 區域之間使用公司 HTTP 代理主機,因為 FastConnect 已經提供專用網路連線。如果需要公司代理,請配置額外的路由,以確保資料基礎架構流量通過 FastConnect 路由。

如果您使用專用對等互連,請確定已在 VCN 端設定傳輸路由。