概览

云平台为云主机提供以下网络服务:VPC防火墙、安全组、虚拟IP、弹性IP、端口转发、IPsec隧道、负载均衡、流量监控。

支持以下三种网络架构模型:
  • 扁平网络
  • 云路由网络
  • VPC

网络服务模块

网络服务模块:用于提供网络服务的模块。在UI界面已隐藏。

主要有以下四种:
  1. VirtualRouter(虚拟路由器网络服务模块,不建议使用)

    提供以下网络服务:DNS、SNAT、负载均衡、端口转发、弹性IP、DHCP

  2. Flat Network Service Provider(扁平网络服务模块)
    提供以下网络服务:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现动态获取IP地址。
      说明: DHCP服务包含了DNS的功能。
    • VipQos:虚拟IP限速,限制上行及下行带宽。仅作用于弹性IP。
  3. vrouter(云路由网络服务模块)
    提供以下网络服务:
    • IPsec:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
    • VRouterRoute:通过路由表,用户可管理自定义路由。
    • CentralizedDNS:在启用分布式DHCP服务的场景下,提供DNS服务。
    • VipQos:虚拟IP限速,限制上行及下行带宽。
    • DNS:使用云路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,自动检测并隔离不可用的云主机。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 弹性IP:使用云路由器可通过公有网络访问云主机的私有网络。
    • DHCP:集中式DHCP服务
  4. SecurityGroup(安全组网络服务模块)
    提供以下网络服务:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

扁平网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • 弹性IP:分布式EIP实现的弹性IP地址,可通过公有网络访问内部私有网络。
    • DHCP:分布式DHCP实现的动态获取IP地址。
      说明: DHCP服务包含了DNS的功能。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

云路由网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • DHCP:分布式DHCP实现的动态获取IP地址。
  • 云路由网络服务模块:
    • DNS:使用云路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 路由表:通过路由表,用户可管理自定义路由。
    • 弹性IP:使用云路由器可通过公有网络访问云主机的私有网络。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,并自动检测并隔离不可用的云主机。
    • IPsec隧道:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

VPC网络实践

生产环境中,一般建议使用以下网络服务的组合:
  • 扁平网络服务模块:
    • Userdata:使用cloud-init进行云主机开机加载并执行特定的用户数据,例如ssh-key注入。
    • DHCP:分布式DHCP实现的动态获取IP地址。
  • 云路由网络服务模块:
    • DNS:使用VPC路由器提供DNS服务。
    • SNAT:云主机使用SNAT可以直接访问外部互联网。
    • 路由表:通过路由表,用户可管理自定义路由。
    • 弹性IP:使用VPC路由器可通过公有网络访问云主机的私有网络。
    • 端口转发:提供将指定公有网络的IP地址端口流量转发到云主机对应协议的端口。
    • 负载均衡:将虚拟IP地址的访问流量分发到一组后端的云主机上,并自动检测并隔离不可用的云主机。
    • IPsec隧道:使用IPsec隧道协议实现虚拟私有网络(VPN)的连接。
  • 安全组网络服务模块:
    • 安全组:使用iptables进行云主机防火墙的安全控制。

高级网络服务

  • 动态路由:支持OSPF动态路由协议,用于单一自治系统内决策路由,适用于VPC网络场景。
  • 组播路由:将组播源发送的组播消息转发给云主机,在发送端和接收端实现点对多点连接,适用于VPC网络场景。
  • VPC防火墙:通过对VPC路由器接口处南北向流量进行过滤,有效保护整个VPC通信安全及VPC路由器安全,适用于VPC网络场景。
  • 端口镜像:将云主机网卡的网络流量复制一份到远端,对端口上的业务报文进行分析,方便对网络数据进行监控管理,适用于扁平/云路由/VPC网络场景。
  • Netflow:通过Netflow对VPC路由器网卡的进出流量进行分析监控,支持Netflow V5、V9两种数据流输出格式,适用于VPC网络场景。

VPC防火墙

VPC防火墙:负责管控VPC网络的南北向流量,通过配置规则集和规则来管控网络的访问控制策略。

图 1所示:
图 1. VPC防火墙


  • 云主机1访问云主机3:访问流量匹配公网网卡入方向规则集,检测为恶意流量,拒绝访问;
  • 云主机2访问云主机4:访问流量匹配公网网卡入方向规则集,再匹配私网网卡出方向规则集,检测为可信流量,允许访问;
  • 服务器2访问服务器1:访问流量匹配私网网卡入方向规则集,再匹配公网网卡出方向规则集,检测为可信流量,允许访问。
防火墙与安全组的区别:VPC防火墙管控南北向流量,作用范围是整个VPC;安全组主要管控东西向的流量,作用范围是云主机虚拟网卡,二者互为补充,具体区别如下:
对比项 安全组 防火墙
作用范围 云主机虚拟网卡 整个VPC网络
部署方式 分布式 集中式
部署位置 云主机 VPC路由器
配置策略 仅支持允许策略 可自定义允许、丢弃或拒绝策略
优先级 按照配置顺序 自定义优先级顺序
规则匹配 源IP、源端口、协议 源IP、源端口、目的IP、目的端口、协议、报文状态

注意事项

防火墙注意事项:
  • 一个VPC路由器只能创建一个防火墙
  • 一个网卡包含入(inbond)、出(outbond)两个防护方向,每个防护方向只能设置一个规则集
  • VPC防火墙的防护机制会限制外部通过非EIP方式访问内部云主机,对于使用静态路由、OSPF的用户,若停用优先级9999的规则,则静态路由、OSPF服务将无法使用。若仍需使用静态路由、OSPF服务,请在停用后手动配置公有网络网卡入方向放行规则。
规则集注意事项:
  • 一个规则集下最多可以挂载9999个规则
  • 仅支持新建出方向规则集,作用于网卡出方向
  • 规则集的出入方向是针对VPC路由器而言,请谨慎操作
  • 入方向规则集已由系统默认创建,支持在入方向规则集中添加自定义规则,入方向规则集不支持删除操作
  • 同一出方向规则集可以在多个网卡上复用
规则注意事项:
  • 规则隶属于规则集,不能复用在多个规则集上
  • 系统规则是支持系统服务的预置规则,优先级范围:1-1000、4000-9999;自定义规则支持的优先级范围:1001-2999,系统预留优先级范围:3000-3999,数字越小表示优先级越高
  • 不支持添加、修改或删除系统规则操作

安全组

安全组:给云主机提供三层网络安全组控制,控制TCP/UDP/ICMP等数据包进行有效过滤,对指定网络的指定云主机按照指定的安全规则进行有效控制。
  • 扁平网络、云路由网络和VPC均支持安全组服务,安全组服务均由安全组网络服务模块提供,使用方法均相同:使用iptables进行云主机的安全控制。
  • 安全组实际上是一个分布式防火墙;每次规则变化、加入/删除网卡都会导致多个云主机上的安全组规则被更新。
安全组规则:
  • 安全组规则按数据包的流向分为两种类型:
    • 入方向(Ingress):代表数据包从外部进入云主机。
    • 出方向(Egress):代表数据包从云主机往外部发出。
  • 安全组规则对通信协议支持以下类型:
    • ALL:表示涵盖所有协议类型,此时不能指定端口。
    • TCP:支持1-65535端口。
    • UDP:支持1-65535端口。
    • ICMP:默认起始结束端口均为-1,表示支持全部的ICMP协议。
  • 安全组规则支持对数据来源的限制,目前源可以设置为CIDR和安全组。
    • CIDR作为源:仅允许指定的CIDR才可通过
    • 安全组作为源:仅允许指定的安全组内的云主机才可通过
    说明: 如果两者都设置,只取两者交集。
图 1所示:
图 1. 安全组




















































































































































学习路径

ZStack Cloud 产品学习路径

快速梳理文档,点击相应文本链接,快速跳转到相应文档的页面,学习 ZStack Cloud 产品。

我知道了

升级提醒

若您选择升级至4.0.0及之后版本,请注意以下功能调整:

1. 云路由器全面升级为VPC路由器,云路由网络全面升级为VPC网络,不再单独设云路由器页面。升级全程无感知,相关业务不受任何影响。

2. 企业管理账号体系取代用户组与用户,不再单独设用户/用户组页面,不可再使用用户/用户组账号登录云平台。升级前,请先将“用户组与用户”纳管的账号数据妥善迁移至“企业管理”纳管,再执行升级操作。注意:对于admin创建并具备admin权限的用户账号同步取消,如有需要,可使用企业管理账号体系中的平台管理员实现相同功能。

3. 调整AD/LDAP与账户的对接管理方式,统一由企业管理纳管,不再单独设AD/LDAP页面。升级前,请先将“账户”对接纳管的AD/LDAP账号数据妥善迁移至“企业管理”纳管,再执行升级操作。

如对上述升级提醒有任何疑问或需要升级帮助,请联系ZStack官方技术支持

下载ZStack企业版

您已填写过基本信息?点击这里

姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

下载链接将会通过邮件形式发送至您的邮箱,请谨慎填写。

下载ZStack企业版

还未填写过基本信息?点击这里

邮箱或手机号码格式错误
验证手机号
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
登录观看培训视频
仅对注册用户开放,请 登录 或 填写资料 观看培训视频
填写资料

商务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

商务联系:

sales@zstack.io
ZStack认证培训咨询
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

商务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io
申请ZStack多机版
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

商务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

商务联系:

sales@zstack.io
培训认证合作伙伴申请
姓名应该不少于2个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
邮箱格式错误
城市名称不应该少于2个字符
公司名称不应该少于4个字符
职位名称不应该少于2个字符

商务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io
ZStack&工信人才联合证书申请
已获得ZStack原厂证书
未获得ZStack原厂证书
请填写您的基本信息
姓名应该不少于2个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
邮箱格式错误
城市名称不应该少于2个字符
公司/学校名称不应该少于4个字符
证书类型
ZCCT
ZCCE
ZCCA
ZCPC-ISP
申请ZStack&工信人才联合证书须支付工本费,是否可以接受

商务咨询:

400-962-2212 转 1

商务联系:

channel@zstack.io

下载链接已发送至您的邮箱。

如未收到,请查看您的垃圾邮件、订阅邮件、广告邮件。 当您收到电子邮件后,请点击 URL 链接,以完成下载。

下载链接已发送至您的邮箱。

如未收到,请查看您的垃圾邮件、订阅邮件、广告邮件。
或点击下方URL链接 (IE内核浏览器请右键另存为), 完成下载:

感谢您使用 ZStack 产品和服务。

成功提交申请。

我们将安排工作人员尽快与您取得联系。

感谢您使用 ZStack 产品和服务。

立即体验

联系我们

商务咨询
400-962-2212 转 1
售后咨询
400-962-2212 转 2

回到顶部

产品试用申请
请选择您要试用的产品
ZStack Cloud 企业版
ZStack Ceph分布式存储
ZStack Cloud 混合云版
ZStack Cube 超融合一体机
ZStack Cloud 基础版
ZStack Mini 边缘计算一体机
ZStack Cloud 标准版
ZStack CMP 多云管理平台
ZStack 信创云平台
ZStack Zaku 容器云平台
请填写您的基本信息
姓名应该不少于两个字符
手机号格式错误
验证码填写错误 获取短信验证码 60 秒后可重发
公司名称不应该少于4个字符
邮箱格式错误

商务咨询:

400-962-2212 转 1

售后咨询:

400-962-2212 转 2

商务联系:

sales@zstack.io

成功提交申请。

我们将安排工作人员尽快与您取得联系。

感谢您使用 ZStack 产品和服务。