Types de réseaux StorageGRID
Les nœuds de la grille d'un système StorageGRID traitent le trafic de la grille, le trafic d'administration et le trafic client. Vous devez configurer le réseau de manière appropriée pour gérer ces trois types de trafic et assurer le contrôle et la sécurité.
Types de trafic
| Type de trafic | Description | Type de réseau |
|---|---|---|
Trafic du grid |
Le trafic interne StorageGRID qui circule entre tous les nœuds du grid. Tous les nœuds du grid doivent pouvoir communiquer avec tous les autres nœuds du grid via ce réseau. |
Réseau de grille (obligatoire) |
Trafic administratif |
Le trafic utilisé pour l'administration et la maintenance du système. |
Réseau d'administration (facultatif), Réseau VLAN (optionnel) |
Trafic client |
Le trafic qui circule entre les applications clientes externes et la grille, y compris toutes les requêtes de stockage d'objets provenant des clients S3. |
Réseau client (facultatif), Réseau VLAN (optionnel) |
Vous pouvez configurer le réseau de différentes manières :
-
Réseau de grille uniquement
-
Réseaux de grille et d'administration
-
Réseaux de grille et réseaux clients
-
Réseaux de grille, d'administration et clients
Le réseau Grid est obligatoire et peut gérer l'intégralité du trafic du grid. Les réseaux Admin et Client peuvent être inclus lors de l'installation ou ajoutés ultérieurement pour s'adapter à l'évolution des besoins. Bien que les réseaux Admin et Client soient optionnels, lorsque vous utilisez ces réseaux pour gérer le trafic administratif et client, le réseau Grid peut être isolé et sécurisé.
Les ports internes sont uniquement accessibles via le réseau Grid. Les ports externes sont accessibles depuis tous les types de réseau. Cette flexibilité offre de multiples options pour la conception d’un déploiement StorageGRID et la configuration du filtrage IP et de ports externes dans les commutateurs et pare-feu. Voir "communications internes des nœuds de la grille" et "communications externes".
Interfaces réseau
Les nœuds StorageGRID sont connectés à chaque réseau à l'aide des interfaces spécifiques suivantes :
| Réseau | Nom de l'interface |
|---|---|
Réseau de grille (obligatoire) |
eth0 |
Réseau d'administration (facultatif) |
eth1 |
Réseau client (facultatif) |
eth2 |
Pour plus de détails sur le mappage des ports virtuels ou physiques aux interfaces réseau des nœuds, voir "Installer StorageGRID sur des nœuds logiciels".
Informations réseau pour chaque nœud
Vous devez configurer les éléments suivants pour chaque réseau que vous activez sur un nœud :
-
Adresse IP
-
Masque de sous-réseau
-
Adresse IP de la passerelle
Vous ne pouvez configurer qu'une seule combinaison adresse IP/masque/passerelle pour chacun des trois réseaux sur chaque nœud de la grille. Si vous ne souhaitez pas configurer de passerelle pour un réseau, vous devez utiliser l'adresse IP comme adresse de passerelle.
Groupes à haute disponibilité
Les groupes à haute disponibilité (HA) permettent d'ajouter des adresses IP virtuelles (VIP) à l'interface du réseau Grid ou du réseau client. Pour plus d'informations, consultez "Gérer les groupes à haute disponibilité".
Réseau Grid
Le réseau Grid est indispensable. Il est utilisé pour tout le trafic interne de StorageGRID. Le réseau Grid assure la connectivité entre tous les nœuds du grid, sur l'ensemble des sites et sous-réseaux. Tous les nœuds du réseau Grid doivent pouvoir communiquer avec tous les autres nœuds. Le réseau Grid peut être composé de plusieurs sous-réseaux. Les réseaux contenant des services critiques du grid, tels que NTP, peuvent également être ajoutés en tant que sous-réseaux du grid.
|
|
StorageGRID ne prend pas en charge la traduction d'adresses réseau (NAT) entre les nœuds. |
Le réseau Grid peut être utilisé pour tout le trafic d'administration et tout le trafic client, même si les réseaux d'administration et client sont configurés. La passerelle du réseau Grid est la passerelle par défaut du nœud, sauf si le réseau client est configuré.
|
|
Lors de la configuration du réseau Grid, vous devez vous assurer que le réseau est protégé contre les clients non fiables, tels que ceux présents sur Internet ouvert. |
Veuillez noter les exigences et détails suivants concernant la passerelle Grid Network :
-
La passerelle du réseau Grid doit être configurée s'il existe plusieurs sous-réseaux Grid.
-
La passerelle Grid Network est la passerelle par défaut du nœud jusqu'à ce que la configuration du grid soit terminée.
-
Des routes statiques sont générées automatiquement pour tous les nœuds vers tous les sous-réseaux configurés dans la liste globale des sous-réseaux du Grid Network.
-
Si un réseau client est ajouté, la passerelle par défaut passe de la passerelle du Grid Network à la passerelle du Client Network une fois la configuration de la grille terminée.
Réseau d'administration
Le réseau d'administration est optionnel. Lorsqu'il est configuré, il peut être utilisé pour le trafic d'administration et de maintenance du système. Le réseau d'administration est généralement un réseau privé et n'a pas besoin d'être routable entre les nœuds.
Vous pouvez choisir sur quels nœuds de la grille le réseau d'administration doit être activé.
Lorsque vous utilisez le réseau Admin, le trafic administratif et de maintenance n'a pas besoin de transiter par le réseau Grid. Les utilisations typiques du réseau Admin incluent les suivantes :
-
Accès aux interfaces utilisateur de Grid Manager et de Tenant Manager.
-
Accès aux services critiques tels que les serveurs NTP, les serveurs DNS, les serveurs de gestion de clés externes (KMS) et les serveurs Lightweight Directory Access Protocol (LDAP).
-
Accès aux journaux d'audit sur les nœuds d'administration.
-
Accès au protocole Secure Shell (SSH) pour la maintenance et le support.
Le réseau d'administration n'est jamais utilisé pour le trafic interne de la grille. Une passerelle de réseau d'administration est fournie et permet au réseau d'administration de communiquer avec plusieurs sous-réseaux externes. Cependant, la passerelle de réseau d'administration n'est jamais utilisée comme passerelle par défaut du nœud.
Veuillez noter les exigences et détails suivants concernant la passerelle du réseau d'administration :
-
La passerelle du réseau d'administration est requise si des connexions sont établies depuis l'extérieur du sous-réseau du réseau d'administration ou si plusieurs sous-réseaux du réseau d'administration sont configurés.
-
Des routes statiques sont créées pour chaque sous-réseau configuré dans la liste des sous-réseaux du réseau Admin du nœud.
Réseau client
Le réseau client est optionnel. Lorsqu'il est configuré, il est utilisé pour fournir l'accès aux services de la grille pour les applications clientes telles que S3. Si vous prévoyez de rendre les données StorageGRID accessibles à une ressource externe (par exemple, un Cloud Storage Pool ou le service de réplication StorageGRID CloudMirror), la ressource externe peut également utiliser le réseau client. Les nœuds de la grille peuvent communiquer avec tout sous-réseau accessible via la passerelle du réseau client.
Vous pouvez choisir les nœuds de la grille sur lesquels le réseau client doit être activé. Tous les nœuds n'ont pas à être sur le même réseau client, et les nœuds ne communiqueront jamais entre eux via le réseau client. Le réseau client ne devient opérationnel qu'une fois l'installation de la grille terminée.
Pour une sécurité renforcée, vous pouvez spécifier qu'une interface réseau client d'un nœud soit non fiable afin que le réseau client soit plus restrictif quant aux connexions autorisées. Si l'interface réseau client d'un nœud est non fiable, l'interface accepte les connexions sortantes, telles que celles utilisées par la réplication CloudMirror, mais n'accepte les connexions entrantes que sur les ports explicitement configurés comme points de terminaison d'équilibrage de charge. Voir "Gérer les contrôles du pare-feu" et "Configurer les points de terminaison de l'équilibreur de charge".
Lorsque vous utilisez un réseau client, le trafic client n'a pas besoin de transiter par le réseau Grid. Le trafic du réseau Grid peut être isolé sur un réseau sécurisé et non routable. Les types de nœuds suivants sont souvent configurés avec un réseau client :
-
Nœuds de passerelle, car ces nœuds fournissent un accès au service d'équilibrage de charge StorageGRID et un accès client S3 à la grille.
-
Les nœuds de stockage, car ces nœuds donnent accès au protocole S3, aux pools de stockage cloud et au service de réplication CloudMirror.
-
Nœuds d'administration, pour garantir que les utilisateurs locataires puissent se connecter au Tenant Manager sans avoir besoin d'utiliser le Admin Network.
Veuillez noter les points suivants concernant la passerelle du réseau client :
-
La passerelle du réseau client est requise si le réseau client est configuré.
-
La passerelle du réseau client devient la route par défaut pour le nœud de grille une fois la configuration de la grille terminée.
Réseaux VLAN optionnels
Vous pouvez, si nécessaire, utiliser des réseaux VLAN pour le trafic client et certains types de trafic d'administration. En revanche, le trafic Grid ne peut pas utiliser d'interface VLAN. Le trafic interne StorageGRID entre les nœuds doit toujours utiliser le réseau Grid sur eth0.
Pour prendre en charge l'utilisation des VLAN, vous devez configurer une ou plusieurs interfaces d'un nœud comme interfaces trunk au niveau du commutateur. Vous pouvez configurer l'interface Grid Network (eth0) ou l'interface Client Network (eth2) comme interface trunk, ou ajouter des interfaces trunk au nœud.
Si eth0 est configuré en mode trunk, le trafic du réseau Grid Network transite par l'interface native du trunk, telle que configurée sur le commutateur. De même, si eth2 est configuré en mode trunk et que le Client Network est également configuré sur le même nœud, le Client Network utilise le VLAN natif du port trunk, tel que configuré sur le commutateur.
Seul le trafic entrant d'administration, tel que celui utilisé pour SSH, Grid Manager ou Tenant Manager, est pris en charge sur les réseaux VLAN. Le trafic sortant, tel que celui utilisé pour NTP, DNS, LDAP, KMS et Cloud Storage Pools, n'est pas pris en charge sur les réseaux VLAN.
|
|
Les interfaces VLAN peuvent être ajoutées uniquement aux Admin Nodes et Gateway Nodes. Vous ne pouvez pas utiliser une interface VLAN pour l'accès client ou administrateur aux Storage Nodes. |
Consultez "Configurer les interfaces VLAN" pour les instructions et les directives.
Les interfaces VLAN sont utilisées uniquement dans les groupes HA et se voient attribuer des adresses VIP sur le nœud actif. Consultez "Gérer les groupes à haute disponibilité" pour obtenir des instructions et des recommandations.