配置子网
目录
IP 分配规则Calico 网络限制和约束使用 Calico 网络的子网自定义资源(CR)示例通过 Web 控制台在 Calico 网络中创建子网通过 CLI 在 Calico 网络中创建子网参考内容Kube-OVN 网络使用 Kube-OVN Overlay 网络的子网自定义资源(CR)示例通过 Web 控制台在 Kube-OVN Overlay 网络中创建子网通过 CLI 在 Kube-OVN Overlay 网络中创建子网Underlay 网络使用说明通过 Web 控制台添加桥接网络(可选)通过 CLI 添加桥接网络通过 Web 控制台添加 VLAN(可选)通过 CLI 添加 VLAN使用 Kube-OVN Underlay 网络的子网自定义资源(CR)示例通过 Web 控制台在 Kube-OVN Underlay 网络中创建子网通过 CLI 在 Kube-OVN Underlay 网络中创建子网相关操作子网管理通过 Web 控制台更新网关通过 CLI 更新网关通过 Web 控制台更新保留 IP通过 CLI 更新保留 IP通过 Web 控制台分配项目通过 CLI 分配项目通过 Web 控制台分配命名空间通过 CLI 分配命名空间通过 Web 控制台扩展子网通过 CLI 扩展子网管理 Calico 网络通过 Web 控制台删除子网通过 CLI 删除子网IP 分配规则
如果项目或命名空间分配了多个子网,则会从其中一个子网中随机选择一个 IP 地址。
-
项目分配:
- 如果项目未绑定到子网,则该项目下所有命名空间中的 Pods 只能使用默认子网中的 IP 地址。如果默认子网中的 IP 地址不足,Pods 将无法启动。
- 如果项目已绑定到子网,则该项目下所有命名空间中的 Pods 只能使用该特定子网中的 IP 地址。
-
命名空间分配:
- 如果命名空间未绑定到子网,则该命名空间中的 Pods 只能使用默认子网中的 IP 地址。如果默认子网中的 IP 地址不足,Pods 将无法启动。
- 如果命名空间已绑定到子网,则该命名空间中的 Pods 只能使用该特定子网中的 IP 地址。
Calico 网络
在 Calico 网络中创建子网,以实现对集群内资源更细粒度的网络隔离。
限制和约束
在 IPv6 集群环境中,Calico 网络中创建的子网默认使用 VXLAN 封装。VXLAN 封装所需的端口与 IPIP 封装不同。需要确保 UDP 端口 4789 已开放。
使用 Calico 网络的子网自定义资源(CR)示例
- 当
default为 true 时,使用 VXLAN 封装。 - 请参见 Encapsulation Mode 参数和 Encapsulation Protocol 参数。
- 请参见 Outbound Traffic NAT 参数。
通过 Web 控制台在 Calico 网络中创建子网
-
进入 管理员。
-
在左侧导航栏中,点击 网络管理 > 子网。
-
点击 创建子网。
-
按照以下说明配置相关参数。
-
点击 确认。
-
在子网详情页中,选择 操作 > 分配项目 / 分配命名空间。
-
完成配置后,点击 分配。
通过 CLI 在 Calico 网络中创建子网
参考内容
CIDR 与 blockSize 的动态匹配关系如下表所示。
不支持前缀大于 31 的子网配置。
Kube-OVN 网络
在 Kube-OVN Overlay 网络中创建子网,以实现对集群内资源更细粒度的网络隔离。
平台内置了用于节点与 Pods 通信的 join 子网;请避免 join 与新建子网之间的网络段冲突。
使用 Kube-OVN Overlay 网络的子网自定义资源(CR)示例
- 请参见 Outbound Traffic NAT 参数。
- 请参见 Reserved IP 参数。
- 请参见 Gateway Type 参数。可用值为
distributed或centralized。 - 请参见 Gateway Nodes 参数。
- 请参见 ECMP 参数。前提是您已联系管理员启用该 feature gate。
通过 Web 控制台在 Kube-OVN Overlay 网络中创建子网
-
进入 管理员。
-
在左侧导航栏中,点击 网络管理 > 子网。
-
点击 创建子网。
-
按照以下说明配置相关参数。
-
点击 确认。
-
在子网详情页中,选择 操作 > 分配项目 / 命名空间。
-
完成配置后,点击 分配。
通过 CLI 在 Kube-OVN Overlay 网络中创建子网
Underlay 网络
在 Kube-OVN Underlay 网络中创建子网,不仅可以对资源进行更细粒度的网络隔离,还能提供更好的性能体验。
Kube-OVN Underlay 中的容器网络需要物理网络支持。请参考最佳实践 准备 Kube-OVN Underlay 物理网络,以确保网络连通性。
使用说明
在 Kube-OVN Underlay 网络中创建子网的一般流程为:添加桥接网络 > 添加 VLAN > 创建子网。
- 默认网卡名称。
- 按节点配置网卡。
通过 Web 控制台添加桥接网络(可选)
- 默认网卡名称。
- 按节点配置网卡。
桥接网络是指一个 bridge,网卡绑定到该 bridge 后,可以转发容器网络流量,实现与物理网络的互通。
操作步骤:
-
进入 管理员。
-
在左侧导航栏中,点击 网络管理 > 桥接网络。
-
点击 添加桥接网络。
-
根据以下说明配置相关参数。
注意:
-
目标 Pod 指调度到当前节点上的所有 Pods,或命名空间绑定到特定子网且调度到当前节点上的 Pods。这取决于桥接网络下子网的范围。
-
Underlay 子网中的节点必须具备多个网卡,且桥接网络使用的网卡必须专用于 Underlay,不能承载其他流量,例如 SSH。比如,桥接网络有三台节点,计划将 eth0、eth0、eth1 专用于 Underlay,那么默认网卡可设置为 eth0,第三台节点的网卡可设置为 eth1。
-
-
点击 添加。
通过 CLI 添加桥接网络
通过 Web 控制台添加 VLAN(可选)
- VLAN ID。
- 桥接网络引用。
平台预配置了 ovn-vlan 虚拟局域网,它将连接到 provider 桥接网络。您也可以配置新的 VLAN 连接到其他桥接网络,从而实现 VLAN 之间的网络隔离。
操作步骤:
-
进入 管理员。
-
在左侧导航栏中,点击 网络管理 > VLAN。
-
点击 添加 VLAN。
-
根据以下说明配置相关参数。
-
点击 添加。
通过 CLI 添加 VLAN
使用 Kube-OVN Underlay 网络的子网自定义资源(CR)示例
- VLAN 引用。
通过 Web 控制台在 Kube-OVN Underlay 网络中创建子网
平台还预配置了一个用于 Overlay 传输模式下节点与 Pods 通信的 join 子网。该子网不会在 Underlay 传输模式下使用,因此务必避免 join 与其他子网之间的 IP 段冲突。
操作步骤:
-
进入 管理员。
-
在左侧导航栏中,点击 网络管理 > 子网。
-
点击 创建子网。
-
根据以下说明配置相关参数。
-
点击 确认。
-
在子网详情页中,选择 操作 > 分配项目 / 命名空间。
-
完成配置后,点击 分配。
通过 CLI 在 Kube-OVN Underlay 网络中创建子网
相关操作
当集群中同时存在 Underlay 和 Overlay 子网时,可根据需要配置 Underlay 与 Overlay 子网之间自动互通。
子网管理
通过 Web 控制台更新网关
包括更改出站流量方式、网关节点和 NAT 配置。
-
进入 管理员。
-
在左侧侧边栏中,点击 网络管理 > 子网。
-
点击该子网名称。
-
选择 操作 > 更新网关。
-
更新参数配置;详细信息请参见 参数说明。
-
点击 确定。
通过 CLI 更新网关
通过 Web 控制台更新保留 IP
网关 IP 不能从保留 IP 中移除,而其他保留 IP 可自由编辑、删除或新增。
-
进入 管理员。
-
在左侧侧边栏中,点击 网络管理 > 子网。
-
点击该子网名称。
-
选择 操作 > 更新保留 IP。
-
完成更新后,点击 更新。
通过 CLI 更新保留 IP
通过 Web 控制台分配项目
将子网分配给特定项目,有助于团队更好地管理和隔离不同项目的网络流量,确保每个项目都有足够的网络资源。
-
进入 管理员。
-
在左侧侧边栏中,点击 网络管理 > 子网。
-
点击该子网名称。
-
选择 操作 > 分配项目。
-
添加或移除项目后,点击 分配。
通过 CLI 分配项目
通过 Web 控制台分配命名空间
将子网分配给特定命名空间,可实现更细粒度的网络隔离。
注意:分配过程中会重建网关,出站数据包将被丢弃!请确保当前没有业务应用正在访问外部集群。
-
进入 管理员。
-
在左侧侧边栏中,点击 网络管理 > 子网。
-
点击该子网名称。
-
选择 操作 > 分配命名空间。
-
添加或移除命名空间后,点击 分配。
通过 CLI 分配命名空间
通过 Web 控制台扩展子网
当子网的保留 IP 范围接近使用上限或即将耗尽时,可以在不影响现有服务正常运行的情况下,基于原始子网范围进行扩展。
-
进入 管理员。
-
在左侧侧边栏中,点击 网络管理 > 子网。
-
点击该子网名称。
-
选择 操作 > 扩展子网。
-
完成配置后,点击 更新。
通过 CLI 扩展子网
扩展默认 Pod 子网
如果集群中的 Pod IP 地址不足,可以按相同方式扩展默认 Pod 子网(ovn-default)。现有 Pods 会保留原有地址,新 Pods 将从扩展后的地址范围中获取地址。
子网只能在保持相同网络基地址的前提下扩展(即网络前缀变短);不能修改基地址,也不能缩小范围。如果默认 Pod 子网无法原地扩展,例如更大的范围与当前基地址不对齐,则应新增一个子网,并将其绑定到需要更多地址的命名空间。
Service CIDR 在集群创建后无法更改。请在安装前规划好 Service 网络规模。
管理 Calico 网络
支持分配项目和命名空间;详情请参见 项目分配 和 命名空间分配。
通过 Web 控制台删除子网
-
删除子网后,如果仍有容器组在使用该子网内的 IP,容器组可继续运行且 IP 地址保持不变,但将无法进行网络通信。可以重建容器组以使用默认子网中的 IP,或为容器组所在的命名空间重新分配新的子网后再使用。
-
默认子网不能删除。
-
进入 管理员。
-
在左侧导航栏中,点击 网络管理 > 子网。
-
点击 ⋮ > 删除,并继续完成删除操作。