Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

StorageGRID 网络类型

StorageGRID 系统中的网格节点处理_网格流量_、管理流量_和_客户端流量。您必须适当配置网络,以管理这三种类型的流量并提供控制和安全性。

流量类型

流量类型 问题描述 网络类型

网格流量

在网格中的所有节点之间传输的内部 StorageGRID 流量。所有网格节点必须能够通过此网络与所有其他网格节点通信。

网格网络(必填)

管理员流量

用于系统管理和维护的流量。

管理网络(可选),VLAN 网络(可选)

客户端流量

在外部客户端应用程序和网格之间传输的流量,包括来自 S3 客户端的所有对象存储请求。

客户端网络(可选),VLAN 网络(可选)

可以通过以下方式配置网络:

  • 仅网格网络

  • 网格和管理网络

  • 网格和客户端网络

  • 网格、管理和客户端网络

网格网络是强制性的,可以管理所有网格流量。管理网络和客户端网络可以在安装时加入,也可以稍后添加以适应需求变化。虽然管理网络和客户端网络是可选的,但当您使用这些网络来处理管理和客户端流量时,网格网络可以实现隔离和安全保护。

内部端口只能通过网格网络访问。外部端口可从所有网络类型访问。这种灵活性为设计 StorageGRID 部署以及在交换机和防火墙中设置外部 IP 和端口过滤提供了多个选项。请参阅"内部网格节点通信""外部通信"

网络接口

StorageGRID 节点通过以下特定接口连接到每个网络:

网络 接口名称

网格网络(必填)

eth0

管理网络(可选)

eth1

客户端网络(可选)

eth2

有关将虚拟或物理端口映射到节点网络接口的详细信息,请参见 "在基于软件的节点上安装 StorageGRID"

每个节点的网络信息

必须为在节点上启用的每个网络配置以下内容:

  • IP 地址

  • 子网掩码

  • 网关 IP 地址

您只能为每个网格节点上的三个网络中的每个网络配置一个 IP 地址/掩码/网关组合。如果不想为网络配置网关,则应使用 IP 地址作为网关地址。

高可用性组

高可用性 (HA) 组提供将虚拟 IP (VIP) 地址添加到网格或客户端网络接口的功能。有关详细信息,请参见 "管理高可用性组"

网格网络

网格网络是必需的。它用于所有内部 StorageGRID 流量。网格网络提供网格中所有节点之间、所有站点和子网之间的连接。网格网络上的所有节点必须能够与所有其他节点通信。网格网络可以由多个子网组成。包含关键网格服务(如 NTP)的网络也可以添加为网格子网。

备注 StorageGRID 不支持节点之间的网络地址转换 (NAT)。

即使配置了管理网络和客户端网络,也可以将网格网络用于所有管理流量和所有客户端流量。除非节点配置了客户端网络,否则网格网络网关是节点默认网关。

注意 配置网格网络时,您必须确保网络免受不受信任的客户端(例如开放互联网上的客户端)的侵害。

请注意网格网络网关的以下要求和详细信息:

  • 如果有多个网格子网,则必须配置网格网络网关。

  • 网格网络网关是节点默认网关,直到网格配置完成为止。

  • 系统会自动为全局网格网络子网列表中配置的所有子网的所有节点生成静态路由。

  • 如果添加了客户端网络,则在完成网格配置后,默认网关将从网格网络网关切换到客户端网络网关。

管理网络

管理网络是可选的。配置后,可用于系统管理和维护流量。管理网络通常是专用网络,不需要在节点之间进行路由。

您可以选择哪些网格节点应启用管理网络。

使用管理网络时,管理和维护流量不需要跨网格网络传输。管理网络的典型用途包括以下内容:

  • 访问 Grid Manager 和 Tenant Manager 用户界面。

  • 访问关键服务,如 NTP 服务器、DNS 服务器、外部密钥管理服务器 (KMS) 和轻型目录访问协议 (LDAP) 服务器。

  • 访问管理节点上的审核日志。

  • 用于维护和支持的安全外壳协议 (SSH) 访问。

管理网络绝不会用于内部网格流量。提供了管理网络网关,允许管理网络与多个外部子网进行通信。但是,管理网络网关绝不会用作节点默认网关。

请注意管理网络网关的以下要求和详细信息:

  • 如果将从管理网络子网外部进行连接,或者配置了多个管理网络子网,则需要管理网络网关。

  • 为节点的管理网络子网列表中配置的每个子网创建静态路由。

客户端网络

客户端网络是可选的。配置后,它用于为 S3 等客户端应用程序提供对网格服务的访问。如果您计划使 StorageGRID 数据可供外部资源(例如,云存储池或 StorageGRID CloudMirror 复制服务)访问,则外部资源也可以使用客户端网络。网格节点可以与通过客户端网络网关可访问的任何子网通信。

您可以选择哪些网格节点应启用客户端网络。所有节点不必在同一个客户端网络上,并且节点永远不会通过客户端网络相互通信。在网格安装完成之前,客户端网络不会开始运行。

为了增加安全性,您可以指定节点的客户端网络接口不受信任,以便客户端网络对允许的连接进行更严格的限制。如果节点的客户端网络接口不受信任,则该接口将接受 CloudMirror 复制使用的出站连接,但仅接受已显式配置为负载平衡器端点的端口上的入站连接。请参阅 "管理防火墙控件""配置负载平衡器端点"

使用客户端网络时,客户端流量不需要跨网格网络传输。网格网络流量可以分离到安全、不可路由的网络上。以下节点类型通常配置有客户端网络:

  • 网关节点,因为这些节点提供对 StorageGRID 负载平衡器服务的访问权限以及对网格的 S3 客户端访问权限。

  • 存储节点,因为这些节点提供对 S3 协议以及云存储池和 CloudMirror 复制服务的访问。

  • 管理节点,以确保租户用户可以连接到 Tenant Manager,而无需使用管理网络。

对于客户端网络网关,请注意以下内容:

  • 如果配置了客户端网络,则需要客户端网络网关。

  • 网格配置完成后,客户端网络网关将成为网格节点的默认路由。

可选 VLAN 网络

根据需要,您可以选择将虚拟 LAN (VLAN) 网络用于客户端流量和某些类型的管理员流量。但是,网格流量不能使用 VLAN 接口。节点之间的内部 StorageGRID 流量必须始终使用 eth0 上的网格网络。

要支持使用 VLAN,必须将节点上的一个或多个接口配置为交换机上的中继接口。您可以将网格网络接口(eth0)或客户端网络接口(eth2)配置为中继,也可以将中继接口添加到该节点。

如果将 eth0 配置为中继,则网格网络流量将按照交换机上的配置通过中继本机接口。同样,如果将 eth2 配置为中继,并且客户端网络也配置在同一节点上,则客户端网络将使用交换机上配置的中继端口的本征 VLAN。

仅在 VLAN 网络上支持入站管理流量,例如用于 SSH、Grid Manager 或 Tenant Manager 流量。出站流量(例如用于 NTP、DNS、LDAP、KMS 和 Cloud Storage Pools)不支持通过 VLAN 网络传输。

备注 VLAN 接口只能添加到管理节点和网关节点。您不能将 VLAN 接口用于客户端或管理员对存储节点的访问。

有关说明和指南,请参见 "配置 VLAN 接口"

VLAN 接口仅在 HA 组中使用,并在活动节点上分配 VIP 地址。有关说明和指南,请参阅 "管理高可用性组"