StorageGRID ネットワークの種類
StorageGRID システムのグリッドノードは、グリッドトラフィック、管理トラフィック、および_クライアントトラフィック_を処理します。これら 3 種類のトラフィックを管理し、制御とセキュリティを確保するために、ネットワークを適切に設定する必要があります。
トラフィックの種類
| トラフィックタイプ | 説明 | ネットワークの種類 |
|---|---|---|
グリッドトラフィック |
グリッド内のすべてのノード間を移動する StorageGRID 内部トラフィック。すべてのグリッドノードは、このネットワークを介して他のすべてのグリッドノードと通信できる必要があります。 |
グリッドネットワーク(必須) |
管理者トラフィック |
システム管理および保守に使用されるトラフィック。 |
管理ネットワーク(オプション)、VLANネットワーク(オプション) |
クライアントトラフィック |
外部クライアントアプリケーションとグリッド間を流れるトラフィック。これには、S3クライアントからのすべてのオブジェクトストレージ要求が含まれます。 |
クライアントネットワーク(オプション)、VLANネットワーク(オプション) |
ネットワークは、次の方法で設定できます:
-
グリッドネットワークのみ
-
グリッドネットワークと管理ネットワーク
-
グリッドネットワークとクライアントネットワーク
-
グリッド、管理者、およびクライアントネットワーク
グリッドネットワークは必須であり、すべてのグリッドトラフィックを管理できます。管理ネットワークとクライアントネットワークは、インストール時に含めることも、要件の変更に合わせて後から追加することもできます。管理ネットワークとクライアントネットワークはオプションですが、これらのネットワークを使用して管理トラフィックとクライアントトラフィックを処理する場合、グリッドネットワークを分離して安全にすることができます。
内部ポートはグリッドネットワーク経由でのみアクセス可能です。外部ポートは、あらゆる種類のネットワークからアクセス可能です。この柔軟性により、StorageGRID 環境の設計およびスイッチとファイアウォールにおける外部 IP とポートフィルタリングの設定に関する複数のオプションが提供されます。"内部グリッドノード通信" および "外部通信" を参照してください。
ネットワーク インターフェイス
StorageGRID各ノードは、以下の特定のインターフェースを使用して各ネットワークに接続されます。
| Network | インターフェイス名 |
|---|---|
グリッドネットワーク(必須) |
eth0を使用したチャンク アップロード署名要求がサポートされるようになりました。 |
管理者ネットワーク(オプション) |
eth1を使用したチャンク アップロード署名要求がサポートされるようになりました。 |
クライアントネットワーク(オプション) |
eth2を使用したチャンク アップロード署名要求がサポートされるようになりました。 |
仮想ポートまたは物理ポートをノードネットワークインターフェイスにマッピングする方法の詳細については、"ソフトウェアベースのノードへの StorageGRID のインストール"を参照してください。
各ノードのネットワーク情報
ノード上で有効にするネットワークごとに、以下の設定を行う必要があります。
-
IPアドレス
-
サブネット マスク
-
ゲートウェイのIPアドレス
各グリッドノード上の3つのネットワークそれぞれに対して、設定できるIPアドレス/マスク/ゲートウェイの組み合わせは1つのみです。ネットワークのゲートウェイを設定しない場合は、IPアドレスをゲートウェイアドレスとして使用する必要があります。
高可用性グループ
高可用性(HA)グループを使用すると、グリッドまたはクライアントネットワークのインターフェースに仮想IP(VIP)アドレスを追加できます。詳細については、"高可用性グループを管理する"を参照してください。
グリッド ネットワーク
グリッドネットワークが必要です。すべての内部 StorageGRID トラフィックに使用されます。グリッドネットワークは、グリッド内のすべてのノード間、すべてのサイトおよびサブネット間で接続性を提供します。グリッドネットワーク上のすべてのノードは、他のすべてのノードと通信できる必要があります。グリッドネットワークは複数のサブネットで構成することができます。NTP などの重要なグリッドサービスを含むネットワークも、グリッドサブネットとして追加できます。
|
|
StorageGRIDはノード間のネットワークアドレス変換(NAT)をサポートしていません。 |
管理ネットワークとクライアントネットワークが構成されている場合でも、グリッドネットワークはすべての管理トラフィックとすべてのクライアントトラフィックに使用できます。ノードにクライアントネットワークが設定されていない限り、グリッドネットワークゲートウェイがノードのデフォルトゲートウェイとなります。
|
|
グリッドネットワークを構成する際には、オープンインターネット上のクライアントなど、信頼できないクライアントからネットワークが保護されていることを確認する必要があります。 |
グリッドネットワークゲートウェイに関する以下の要件と詳細に注意してください。
-
グリッドサブネットが複数存在する場合は、グリッドネットワークゲートウェイを設定する必要があります。
-
グリッドネットワークゲートウェイは、グリッド構成が完了するまで、ノードのデフォルトゲートウェイとして機能します。
-
静的ルートは、グローバルなグリッドネットワークサブネットリストに設定されているすべてのサブネットに対して、すべてのノードで自動的に生成されます。
-
クライアントネットワークが追加された場合、グリッド構成が完了すると、デフォルトゲートウェイはグリッドネットワークゲートウェイからクライアントネットワークゲートウェイに切り替わります。
管理者ネットワーク
管理ネットワークはオプションです。設定すれば、システム管理やメンテナンスのための通信に使用できます。管理ネットワークは通常プライベートネットワークであり、ノード間でルーティング可能である必要はありません。
どのグリッドノードで管理ネットワークを有効にするかを選択できます。
管理ネットワークを使用する場合、管理および保守に関するトラフィックはグリッドネットワークを経由する必要がありません。管理ネットワークの一般的な用途は以下のとおりです。
-
グリッドマネージャーおよびテナントマネージャーのユーザーインターフェースへのアクセス。
-
NTPサーバ、DNSサーバ、外部キー管理サーバ(KMS)、Lightweight Directory Access Protocol(LDAP)サーバなどの重要なサービスへのアクセス。
-
管理者ノード上の監査ログへのアクセス。
-
保守およびサポートのためのSecure Shell Protocol(SSH)アクセス。
管理ネットワークは、内部グリッドトラフィックには一切使用されません。管理ネットワークゲートウェイが提供されており、管理ネットワークが複数の外部サブネットと通信できるようになります。ただし、管理ネットワークゲートウェイはノードのデフォルトゲートウェイとして使用されることはありません。
管理ネットワークゲートウェイに関する以下の要件と詳細に注意してください。
-
管理ネットワークサブネットの外部から接続を行う場合、または複数の管理ネットワークサブネットが構成されている場合は、管理ネットワークゲートウェイが必要です。
-
静的ルートは、ノードの管理ネットワークサブネットリストで設定されている各サブネットに対して作成されます。
クライアント ネットワーク
クライアントネットワークはオプションです。設定すると、S3などのクライアントアプリケーションにグリッドサービスへのアクセスを提供するために使用されます。StorageGRIDのデータを外部リソース(たとえば、Cloud Storage PoolまたはStorageGRID CloudMirrorレプリケーションサービス)からアクセス可能にする場合、外部リソースもクライアントネットワークを使用できます。グリッドノードは、クライアントネットワークゲートウェイを介して到達可能な任意のサブネットと通信できます。
クライアントネットワークを有効にするグリッドノードを選択できます。すべてのノードが同じクライアントネットワーク上にある必要はなく、ノード同士がクライアントネットワークを介して通信することはありません。クライアントネットワークは、グリッドのインストールが完了するまで稼働しません。
セキュリティを強化するために、ノードのクライアントネットワークインターフェイスを信頼できないものとして指定することで、クライアントネットワークが許可する接続をより制限することができます。ノードのクライアントネットワークインターフェイスが信頼されていない場合、インターフェイスは CloudMirror レプリケーションで使用されるような送信接続を受け入れますが、ロードバランサーエンドポイントとして明示的に設定されたポートへの受信接続のみを受け入れます。"ファイアウォール制御を管理する" および "ロードバランサーのエンドポイントを設定する" を参照してください。
クライアントネットワークを使用する場合、クライアントのトラフィックはグリッドネットワークを経由する必要がありません。グリッドネットワークのトラフィックは、安全でルーティング不可能なネットワークに分離することができます。クライアントネットワークでは、以下のノードタイプがよく使用されます:
-
ゲートウェイノードは、これらのノードが StorageGRID ロードバランサーサービスへのアクセスとグリッドへの S3 クライアントアクセスを提供するためです。
-
ストレージノード。これらのノードは、S3プロトコル、クラウドストレージプール、および CloudMirror レプリケーションサービスへのアクセスを提供します。
-
管理ノードは、テナントユーザーが管理ネットワークを使用せずに Tenant Manager に接続できるようにするためのものです。
クライアントネットワークゲートウェイについては、以下の点にご注意ください。
-
クライアントネットワークが構成されている場合、クライアントネットワークゲートウェイが必要です。
-
グリッド構成が完了すると、クライアントネットワークゲートウェイがグリッドノードのデフォルトルートになります。
オプションのVLANネットワーク
必要に応じて、クライアント トラフィックおよび一部の種類の管理トラフィックに仮想 LAN(VLAN)ネットワークをオプションで使用できます。ただし、グリッド トラフィックは VLAN インターフェイスを使用できません。ノード間の StorageGRID 内部トラフィックは、常に eth0 上のグリッド ネットワークを使用する必要があります。
VLANの使用をサポートするには、ノード上の1つ以上のインターフェースをスイッチのトランクインターフェースとして設定する必要があります。グリッドネットワークインターフェース(eth0)またはクライアントネットワークインターフェース(eth2)をトランクとして設定するか、ノードにトランクインターフェースを追加することができます。
eth0がトランクとして設定されている場合、スイッチで設定されているとおり、グリッド ネットワーク トラフィックはトランクネイティブインターフェイスを介して流れます。同様に、eth2がトランクとして設定され、クライアントネットワークも同じノードで設定されている場合、クライアントネットワークはスイッチで設定されているトランクポートのネイティブVLANを使用します。
VLANネットワーク上でサポートされるのは、SSH、Grid Manager、Tenant Managerなどのトラフィックに使用される、受信側の管理トラフィックのみです。NTP、DNS、LDAP、KMS、Cloud Storage Poolsなどに使用される送信トラフィックは、VLANネットワークではサポートされていません。
|
|
VLANインターフェースは、管理ノードとゲートウェイノードにのみ追加できます。ストレージノードへのクライアントアクセスまたは管理者アクセスにVLANインターフェースを使用することはできません。 |
"VLANインターフェースを設定する"の手順とガイドラインについては、こちらをご覧ください。
VLANインターフェースはHAグループでのみ使用され、アクティブノード上でVIPアドレスが割り当てられます。手順とガイドラインについては、"高可用性グループを管理する"を参照してください。