配置子网
目录
IP 分配规则Calico 网络约束和限制使用 Calico 网络的示例子网自定义资源(CR)通过 Web 控制台在 Calico 网络中创建子网通过 CLI 在 Calico 网络中创建子网参考内容Kube-OVN 网络使用 Kube-OVN Overlay 网络的示例子网自定义资源(CR)通过 Web 控制台在 Kube-OVN Overlay 网络中创建子网通过 CLI 在 Kube-OVN Overlay 网络中创建子网Underlay 网络使用说明通过 Web 控制台添加桥接网络(可选)通过 CLI 添加桥接网络通过 Web 控制台添加 VLAN(可选)通过 CLI 添加 VLAN使用 Kube-OVN Underlay 网络的示例子网自定义资源(CR)通过 Web 控制台在 Kube-OVN Underlay 网络中创建子网通过 CLI 在 Kube-OVN Underlay 网络中创建子网相关操作子网管理通过 Web 控制台更新网关通过 CLI 更新网关通过 Web 控制台更新保留 IP通过 CLI 更新保留 IP通过 Web 控制台分配项目通过 CLI 分配项目通过 Web 控制台分配命名空间通过 CLI 分配命名空间通过 Web 控制台扩展子网通过 CLI 扩展子网管理 Calico 网络通过 Web 控制台删除子网通过 CLI 删除子网IP 分配规则
如果项目或命名空间分配了多个子网,则会从其中一个子网中随机选择一个 IP 地址。
-
项目分配:
- 如果项目未绑定到子网,则该项目下所有命名空间中的 Pod 只能使用默认子网中的 IP 地址。如果默认子网中的 IP 地址不足,Pod 将无法启动。
- 如果项目已绑定到子网,则该项目下所有命名空间中的 Pod 只能使用该特定子网中的 IP 地址。
-
命名空间分配:
- 如果命名空间未绑定到子网,则该命名空间中的 Pod 只能使用默认子网中的 IP 地址。如果默认子网中的 IP 地址不足,Pod 将无法启动。
- 如果命名空间已绑定到子网,则该命名空间中的 Pod 只能使用该特定子网中的 IP 地址。
Calico 网络
在 Calico 网络中创建子网,以实现对集群内资源更细粒度的网络隔离。
约束和限制
在 IPv6 集群环境中,Calico 网络中创建的子网默认使用 VXLAN 封装。VXLAN 封装所需的端口与 IPIP 封装不同。您需要确保 UDP 端口 4789 已开放。
使用 Calico 网络的示例子网自定义资源(CR)
- 当
default为 true 时,使用 VXLAN 封装。 - 参见封装模式参数和封装协议参数。
- 参见出站流量 NAT 参数。
通过 Web 控制台在 Calico 网络中创建子网
-
进入 管理员。
-
在左侧导航栏中,单击 网络管理 > 子网。
-
单击 创建子网。
-
根据以下说明配置相关参数。
-
单击 确认。
-
在子网页面中,选择 操作 > 分配项目 / 分配命名空间。
-
完成配置后,单击 分配。
通过 CLI 在 Calico 网络中创建子网
参考内容
CIDR 与 blockSize 的动态匹配关系如下表所示。
不支持前缀大于 31 的子网配置。
Kube-OVN 网络
在 Kube-OVN Overlay 网络中创建子网,以实现对集群内资源更细粒度的网络隔离。
平台内置了一个用于节点与 Pod 通信的 join 子网;请避免 join 与新创建子网之间的网段冲突。
使用 Kube-OVN Overlay 网络的示例子网自定义资源(CR)
- 参见出站流量 NAT 参数。
- 参见保留 IP 参数。
- 参见网关类型参数。可选值为
distributed或centralized。 - 参见网关节点参数。
- 参见 ECMP 参数。前提是您已联系管理员启用该特性开关。
通过 Web 控制台在 Kube-OVN Overlay 网络中创建子网
-
进入 管理员。
-
在左侧导航栏中,单击 网络管理 > 子网。
-
单击 创建子网。
-
根据以下说明配置相关参数。
-
单击 确认。
-
在子网页面中,选择 操作 > 分配项目 / 命名空间。
-
完成配置后,单击 分配。
通过 CLI 在 Kube-OVN Overlay 网络中创建子网
Underlay 网络
在 Kube-OVN Underlay 网络中创建子网,不仅可以实现更细粒度的资源网络隔离,还能带来更好的性能体验。
Kube-OVN Underlay 中的容器网络需要物理网络提供支持。请参考最佳实践 准备 Kube-OVN Underlay 物理网络 以确保网络连通性。
使用说明
在 Kube-OVN Underlay 网络中创建子网的一般流程为:添加桥接网络 > 添加 VLAN > 创建子网。
- 默认网卡名称。
- 按节点配置网卡。
通过 Web 控制台添加桥接网络(可选)
- 默认网卡名称。
- 按节点配置网卡。
桥接网络是指一个桥接(bridge),将网卡绑定到该桥接后,它可以转发容器网络流量,从而实现与物理网络的互通。
操作步骤:
-
进入 管理员。
-
在左侧导航栏中,单击 网络管理 > 桥接网络。
-
单击 添加桥接网络。
-
根据以下说明配置相关参数。
注意:
-
目标 Pod 指调度到当前节点上的所有 Pod,或调度到当前节点、且其命名空间绑定了特定子网的 Pod。这取决于桥接网络下子网的作用范围。
-
Underlay 子网中的节点必须有多个网卡,并且桥接网络使用的网卡必须专用于 Underlay,不能承载其他流量,例如 SSH。比如,桥接网络有三台节点,计划使用 eth0、eth0、eth1 专用于 Underlay,那么默认网卡可设置为 eth0,第三台节点的网卡可设置为 eth1。
-
-
单击 添加。
通过 CLI 添加桥接网络
通过 Web 控制台添加 VLAN(可选)
- VLAN ID。
- 桥接网络引用。
平台预配置了一个 ovn-vlan 虚拟 LAN,它将连接到 provider 桥接网络。您也可以配置新的 VLAN 连接到其他桥接网络,从而实现不同 VLAN 之间的网络隔离。
操作步骤:
-
进入 管理员。
-
在左侧导航栏中,单击 网络管理 > VLAN。
-
单击 添加 VLAN。
-
根据以下说明配置相关参数。
-
单击 添加。
通过 CLI 添加 VLAN
使用 Kube-OVN Underlay 网络的示例子网自定义资源(CR)
- VLAN 引用。
通过 Web 控制台在 Kube-OVN Underlay 网络中创建子网
平台还预配置了一个用于 Overlay 传输模式下节点与 Pod 通信的 join 子网。该子网在 Underlay 传输模式下不会被使用,因此务必避免 join 与其他子网之间的 IP 段冲突。
操作步骤:
-
进入 管理员。
-
在左侧导航栏中,单击 网络管理 > 子网。
-
单击 创建子网。
-
根据以下说明配置相关参数。
-
单击 确认。
-
在子网页面中,选择 操作 > 分配项目 / 命名空间。
-
完成配置后,单击 分配。
通过 CLI 在 Kube-OVN Underlay 网络中创建子网
相关操作
当集群中同时存在 Underlay 和 Overlay 子网时,您可以根据需要配置 Underlay 与 Overlay 子网之间的自动互通。
子网管理
通过 Web 控制台更新网关
包括更改出站流量方式、网关节点和 NAT 配置。
-
进入 管理员。
-
在左侧边栏中,单击 网络管理 > 子网。
-
单击子网名称。
-
选择 操作 > 更新网关。
-
更新参数配置;详细信息请参见 参数说明。
-
单击 确定。
通过 CLI 更新网关
通过 Web 控制台更新保留 IP
网关 IP 不能从保留 IP 中移除,而其他保留 IP 可以自由编辑、删除或添加。
-
进入 管理员。
-
在左侧边栏中,单击 网络管理 > 子网。
-
单击子网名称。
-
选择 操作 > 更新保留 IP。
-
完成更新后,单击 更新。
通过 CLI 更新保留 IP
通过 Web 控制台分配项目
将子网分配给特定项目有助于团队更好地管理和隔离不同项目的网络流量,确保每个项目都拥有足够的网络资源。
-
进入 管理员。
-
在左侧边栏中,单击 网络管理 > 子网。
-
单击子网名称。
-
选择 操作 > 分配项目。
-
添加或移除项目后,单击 分配。
通过 CLI 分配项目
通过 Web 控制台分配命名空间
将子网分配给特定命名空间可实现更细粒度的网络隔离。
注意:分配过程会重建网关,出站数据包将被丢弃!请确保当前没有业务应用正在访问外部集群。
-
进入 管理员。
-
在左侧边栏中,单击 网络管理 > 子网。
-
单击子网名称。
-
选择 操作 > 分配命名空间。
-
添加或移除命名空间后,单击 分配。
通过 CLI 分配命名空间
通过 Web 控制台扩展子网
当子网的保留 IP 范围达到使用上限或即将耗尽时,可以在不影响现有服务正常运行的情况下,基于原始子网范围进行扩展。
-
进入 管理员。
-
在左侧边栏中,单击 网络管理 > 子网。
-
单击子网名称。
-
选择 操作 > 扩展子网。
-
完成配置后,单击 更新。
通过 CLI 扩展子网
扩展默认 Pod 子网
如果集群中的 Pod IP 地址即将耗尽,可以按照同样的方法扩展默认 Pod 子网(ovn-default)。现有 Pod 会保留其地址,新 Pod 将从扩展后的范围中获取地址。
子网只能在保持相同网络基地址的前提下进行扩展(即网络前缀变短);不能更改基地址,也不能缩小范围。如果默认 Pod 子网无法原地扩展,例如扩展后的更大范围与当前基地址不对齐,则应新增一个子网,并将其绑定到需要更多地址的命名空间。
集群创建后,Service CIDR 不能更改。请在安装前规划好 Service 网络规模。
管理 Calico 网络
支持分配项目和命名空间;详情请参见 项目分配 和 命名空间分配。
通过 Web 控制台删除子网
-
删除子网后,如果仍有容器组正在使用该子网内的 IP,容器组可以继续运行且 IP 地址保持不变,但它们将无法进行网络通信。可以重建这些容器组,使其使用默认子网内的 IP,或者为容器组所在的命名空间重新分配一个新子网以供使用。
-
默认子网不能删除。
-
进入 管理员。
-
在左侧导航栏中,单击 网络管理 > 子网。
-
单击 ⋮ > 删除,并继续执行删除操作。