在云计算环境中,涉及到的虚拟化包括计算虚拟化,存储虚拟化和网络虚拟化。计算虚拟化介绍了ECS,存储虚拟化介绍了块存储和对象存储,这里介绍一下网络虚拟化。
网络隔离
实现网络隔离有两种方式:物理隔离和逻辑隔离
传统网络:
传统网络就是把主机/服务器接到交换机上,然后通过路由器把交换机连接起来。传统网络还在使用当中,比如机房里面
网络虚拟化
传统网络不可能用在云端环境,因为云端计算资源、存储资源等太多,不方面用传统网络。云端的每个账号之间是需要隔离的,而且云端环境和简单的物理隔离/逻辑隔离还不太一样。因为云端很多主机,会有很多人注册账号,为每个
主机和账号都配置一套网络很麻烦,也不实际,这时呢,就需要用到网络虚拟化。
类似于计算虚拟化技术(虚拟机),如果一台服务器的性能很高,用不完,就可以在这台服务器上虚拟出多个虚拟机。网络虚拟化就是在一个网络当中,按照需求,虚拟出多个网络来,这些被虚拟出的网络彼此之间是逻辑隔离的。SDN
SDN software definition network 软件定义网络,通过软件定义出需要的网络属性。SDN的云计算中网络的灵魂。
Ali网络应用产品包括:专有网络VPC,负载均衡SLB,NAT网关,弹性公网EIP,VPN网关,共享带段,共享流量包,高速通道,云托付,全球加速。这些产品应该可以满足用户使用网络时的需求。
专有网络VPC
专有网络VPC(Virtual Private Cloud ) 是阿里云中的一个网络产品,是基于阿里云构建的一个隔离的网络环境。专有网络VPC之间逻辑上是彻底隔离的,也就是说不同VPC默认是无法实现通信。VPC主要提供了两个能力:
VPC基础使用场景
通过VPC划分网络资源!!!先规划创建好VPC,再在阿里云中创建其它资源!!!
网络虚拟化技术
VPC是通过网络虚拟化技术来实现的,引入了Overlay技术&引入SDN技术
VM IP地址灵活分配
VM IP地址从寻址功能变成标记:
多租户:
转发逻辑由自学习变成集中控制:以前由数据层面和控制层面,现在把数据层面和控制层面集中在一起
消除大二层网络问题:改变路由器/节点时,甚至不用更换IP地址
OVERLAY技术
隔离永远是网络的第一步!阿里云借鉴了成熟的OVERLAY技术来实现网络隔离;基于Overlay技术,海量的租户被隔离开,所有的租户都是运行在这个网络之上;网络实际被分为上下两层,上层是虚拟网络,下层是物理网络
VXLAN协议
网络虚拟化:
VPC之间完全隔离:VXLAN最大的特点是可以在网络环境中传输二层数据
二层和三层:
每个VPC都由一个路由器, 至少一个私网网段、和至少一个交换机组成。
私网网段
在创建专有网络和交换机时,您需要以CIDR地址块的形式指定专有网络使用的私网网段
同一个VPC中,不同的交换机之间,默认通过路由器实现互通,通过路由表来转发;但是通信效率最高的是在同一个交换机下
创建VPC,会自动创建路由器,可以自己调整路由表;在VPC下创建交换机;创建资源时,需要选择交换机;
一个VPC中至少有一个交换机,不同交换机代表不同网络,一个交换机下可以连接很多云资源SLB、ECS等,同一个交换机下彼此互通,不同交换机互通需要借助路由器。
路由器来实现VPC内部的不同网络之间的互通,和VPC对外部的连接。
交换机VSwitch
交换机是一个局域网的设备,是电脑联网用的,连接在同一交换机的设备隶属于同一个网段,这些设备是可以直接互相访问的。现实IT中,交换机是一台物理设备:公司买台交换机,员工都把电脑接上去,彼此间之间就可以互通了。阿里云中也有交换机设备,在创建阿里云资源(ECS或者SLB)时,需要选在VPC下的某个交换机,也就是说创建云资源时需要选择VPC和VPC下的交换机。
交换机是同一个网络,不同交换机默认是代表不同网络的,不同交换机代表不同网段。交换机VSwitch是组成专有网络的基础网络设备,用来连接不同的云资源
路由器VRouter
传统IT中,路由器是用来连接不同网络的,实现多个不同网络之间的互通互连。阿里云中,路由器的功能也是实现多个不同网路的互通,包括其它VPC接入,包括线下接入阿里云,都要接入到路由器中。路由器VRouter用来实现两个不同网段之间的通信!!路由器可以理解为十字路口,最大的功能:指路
路由表
路由表是在路由器中配置的一份VPC用来转发路由的依据
用户需求:VSwitch之间通信怎么配置?专有网络与其它网络设备怎么通信?专有网络内云服务器代理路由怎么引流?
安全组
安全组的功能是用来控制内部通信的,用来限制访问,哪里可以访问,哪里不能访问等
用户需求:怎么控制访问专有网络VPC内产品的网络协议?怎么控制专有网络VPC内云产品端口?怎么控制同一专有网络内不同产品的访问隔离?
产品介绍:安全组又可以称为虚拟防火墙,用于设置单个或多个ECS实例的网络访问控制;安全组以安全组规则组成,对该安全组下的所有ECS实例的出方向和入方向进行网络控制
VPC的连接包括3种连接:阿里云资源(ECS)连接互联网;VPC之间的互通互联;构建混合云,也就是把线下连接到阿里云中。这里介绍以下VPC连接用到的一些VPC组件。这些VPC组件包括:弹性公网IP,云企业网,VPN网关,NAT网关等
公网连接技术
公网连接技术可以实现共同上网,将专有网络和公网(Internet)打通,实现阿里云资源(比如ECS连接互联网)。比如:你创建了ECS,它想连接互联网,这时就会用到公网连接技术。公网连接技术有以下4个产品或功能
1.ECS固定公网IP
2.弹性公网IP(EIP)
EIP是一个公网连接产品,服务器拥有EIP,就相当于在网络中拥有了一个合法身份,可以连接互联网,在互联网中访问别人和被别人访问。
固定公网IP和弹性公网IP的区别
用公网IP上网的缺点:浪费IP,IP是一对一的,有IP就能上网,没有IP就不能上网;
3.NAT网关
虽然用EIP也可以上网而且可以动态绑定和解绑,但是成本会比较高,因为一个EIP在同一时间内只能给一台服务器用。
NAT网关(网络地址转换网关)支持多人使用同一个IP来连接互联网 ,是一种实现共享上网的方式。网络地址转换(NAT网关)支持多台VPC ECS实例访问公网(SNAT)和被公网访问(DNAT);
目前IPv4绝大多是都是用NAT网关方式来上网的,平时内部通信用私网IP通信,当需要上公网(互联网)的时候,把私网地址转换成公网地址,拿公网地址出去,再拿公网地址回来,回来之后内部再用私用地址来认,好多人使用同一个IP来连接互联网,目前IPv4面临地址短期问题,NAT就可以大大缓解IP地址不够用的问题。NAT网关分为主用NAT和备用NAT
NAT:网络地址转换,一种共享上网的方式;目前IPv4绝大多是都是用NAT方式来上网的,平时内部通信用私网IP通信,当需要上公网(互联网)的时候,把私网地址转换成公网地址,拿公网地址出去,再拿公网地址回来,回来之后内部再用私用地址来认,好多人使用同一个IP来连接互联网,目前IPv4面临地址短期问题,NAT就可以大大缓解IP地址不够用的问题
功能:NAT网络地址转换支持多台VPC ECS实例访问公网(SNAT)和被公网访问(DNAT);NAT支持多人使用同一个IP来连接互联网
NAT网关根据方向可以分为SNAT和DNAT:
NAT网关和EIP的核心区别
4.负载均衡
ECS如果需要连接互联网,可以采用的产品是?
VPC之间的互通互联
VPC可以有效地实现网络地隔离,不同VPC代表的是不同的隔离网络,不同的隔离网络是没法连接的,那么怎么实现VPC之间的互联呢?有2种方式
1.云企业网(建议)
云企业网CEN(Cloud Enterprise Network)是阿里云的一个网络连接产品,提供一种快速构建混合云和分布式业务系统的全球网络,协助用户打造一张具有企业级规模和通信能力的云上网络。主要是用来搭建混合云和实现云内资源互通的产品。
2.VPN网关
VPN网关是一款基于Internet,通过加密通道将企业数据中心,企业办公网络,或internet终端和阿里云专有网络VPC安全可靠连接起来的服务,也是用来构建混合云,成本比较低。
本地IDC上云(构建混合云)
本地IDC上云场景:把公司接入到云中,直接访问云中服务器;或者搭建了一个私有云,想使用公有云的资源。可以使用以下4个产品或功能,将本地IDC和云上专有网络大同,构建混合云结构
1.高速通道/物理专线
2.VPN网关
VPN网关除了可以实现两个VPC之间互通,还实现线下和线上的互联。VPN网关分为两种:
3.智能接入网关
高速通道,VPN网关都是逻辑概念,智能接入网关有一个物理设备。 买智能接入网关产品,客户会收到一个物理设备,这个设备可以大大减轻接入上云的复杂性
4.云企业网
云企业网不属于客户连接上云的工具,它是提供云内之间的互联,在构建混合云时,它是说企业连接云端时连到哪里去。阿里云种的资源使用云企业网构建起来的,客户连接上云时,不管是采用高速通道还是VPN网关还是智能接入网关,都需要连接到云企业网。也就是说,把本地IDC通过高速通道/VPN网关/智能接入网关的方式连接到到云企业网,由云企业网实现本地IDC和阿里云中网络资源的互通
本地IDC连接上云选择产品
VPC逻辑架构
阿里云VPC基于隧道技术和软件定义网络(Software Defined NetNork SDN)技术,阿里云的研发在硬件网关和自研交换机设备的基础上实现了VPC产品。
VPC的基础架构(VPC的构成)
VPC包含交换机,网关(路由器)和控制器三个重要组件。交换机和网关组成了数据通路的关键路径,控制器使用自研的协议下发转发表到网关和交换机,完成了配置通路的关键路径。
用户连接到控制台,在控制台通过AIP连接到控制器,控制器把路由表下发给网关路由器,把私网网段下发给交换机
目标-ACA
目标-ACP
总结-ACP
思考题: