看这篇文章
【hcie-cloud】【10】华为云Stack资源与服务扩建【扩容工程简介、扩容管理规模、计算资源扩容与减容】【上】
自动化变更平台&公共服务组件介绍
自动化变更平台&公共服务 是高阶服务的前提
RegionLB: 华为云管理面内网云服务互相调用的负载均衡器
ReverseLB: 华为云APIGW,运维工具等web或API服务的Internet到内网的访问代理
PODLB: 华为云管理面和租户面内网云服务互相调用的负载均衡器
ReverseLB、RegionLB和PODLB是支撑技术中台和AI数据中台的高级云服务业务网络的负载均衡组件。在安装部署阶段需要根据ReverseLB、RegionLB和PODLB的规划,在交换机上配置等价路由,保证网络配置和软件实现相匹配。
CloudOpsPortal(简称COP) 是一套各运维服务console公用的页面框架,可以显示当前提供的运维服务列表,用于集成和管理各运维服务。同时也提供统一的操作日志管理能力。
CloudLB_CC和CloudLB_CS是CloudScope-Lite产品使用的负载均衡,CloudLB_CC是CloudScope-Lite做console转发访问的负载均衡,CloudLB_CS是CloudScope-Lite做服务间相互转发访问的负载均衡
管理区平面
公共LB服务平面
高阶服务场景,自动化变更平台、公共LB为必选组件,所以自动化变更平台、公共LB使用的网络平面为高阶服务场景必规划的平面
External_OM,高阶服务管理虚拟机的管理平面。与IaaS共用该平面,通过管理专线与计算区下沉Service VPC互通
DMZ_Service,部署在DMZ区的高阶服务管理虚拟机的管理平面。与IaaS共用该平面。使用OBS 3.0提供对象存储能力时,需要该平面与OBS_Business_Tenant互通。
DMZ Service Advance,订阅的HSS、CBH、WAF服务涉及。要求配置DMZ_Service_Advance和External_Relay_Network网络互通
OM_ECMP,部署在External_OM平面的管理组件(RegionLB、CloudLB)采用主主部署时,使用该平面作为等价路由下一跳
DMZ_ECMP1,部署在DMZ_Service平面的管理组件(POD_LB、反向代理、CloudLB的LVS)采用主主部署时,使用该平面作为等价路由下一跳
DMZ_ECMP2,部署在DMZ_Service_Advance平面的管理组件(POD_LB、CloudLB的LVS)采用主主部署时,使用该平面作为等价路由下一跳
OM_ECMP_VIP,部署在External_OM平面的管理组件(RegionLB、CloudLB)采用主主部署时,使用该平面提供访问的VIP地址。
DMZ_ECMP1_VIP,部署在DMZ_Service平面的管理组件(POD_LB、反向代理、CloudLB的LVS)采用主主部署时,使用该平面提供访问的VIP地址。
DMZ_ECMP2_VIP,部署在DMZ_Service_Advance平面的管理组件(POD_LB、CloudLB的LVS)采用主主部署时,使用该平面提供访问的VIP地址。
网络平面名称 | VLAN ID(示例) | 网段/掩码(示例) | 网关(示例) | 网关位置 | VRF |
---|---|---|---|---|---|
OM_ECMP_VIP | N/A | 192.168.4.0/27 | N/A | N/A | N/A |
OM_ECMP | 272 | 192.168.66.0/26 | 192.168.66.1 | 核心交换机 | Public |
DMZ_ECMP1_VIP | N/A | 192.168.5.0/27 | N/A | N/A | N/A |
DMZ_ECMP1 | 273 | 192.168.67.0/26 | 192.168.67.1 | 核心交换机 | DMZ |
DMZ_ECMP2_VIP | N/A | 192.168.6.0/27 | N/A | N/A | N/A |
DMZ_ECMP2 | 274 | 192.168.68.0/26 | 192.168.68.1 | 核心交换机 | DMZ |
主机组名称 | 用途说明 | CPU复用比 | 存储类型 | 磁盘类型 |
---|---|---|---|---|
公共基础服务 | 网络主机组,用于部署网络服务网元虚拟机 | 3 | 华为分布式块存储 | SAS、SATA、SSD,三选一 |
OBS 3.0服务 | 高阶服务通用计算主机组,用于部署高阶服务业务虚拟机,同时用于部署下沉的管理虚拟机,多个高阶服务,可共用该主机组 | 1 | 华为分布式块存储 | SAS、SATA、SSD,三选一 |
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
Console Framework | Region | DMZ_Service | RegionLB | Region | OM_ECMP_VIP | Region内通信:CCE Console访问RegionLB的RegionLB-LVS-Float-IP |
RegionLB | Region | External_OM | CCE | Region | DMZ_Service | Region内通信:RegionLB访问CCE管理面服务 |
CCE | Region | DMZ_Service_Advance | CCE | Region | External_Relay_Network | Region内通信:CCE管理面与业务集群互通 |
CCE | Region | DMZ_service | CCE\VPC\NTP\DNS\APIG | Region | External_OM | Region内通信:CCE后端访问数据库、RegionLB、VPC组合API、NTP、DNS、APIG等 |
CCE | Region | DMZ_service | ManageOne | Global | Extern_OM | Global与Region通信:CCE管理面访问IAM、上报告警、MOAgent上报 |
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
CCE | Region | External_Relay_Network | PODLB | Region | DMZ_ECMP_VIP | Region内通信:数据面通过Pod LB的PODLB-LVS-Float-IP与管理面交互 |
CCE | Region | External_Relay_Network | ReverseLB | Region | DMZ_ECM_VIP | Region内通信:数据面通过Reverse LB的ReverseLB-LVS-Float-IP下载镜像 |
ReverseLB | Region | DMZ_service | SWR | Region | External_OM | Region内通信:ReverseLB访问SWR |
PODLB | Region | DMZ_service | SWR | Region | External_OM | Region内通信:PodLB访问SWR |
主机组名称 | 用途说明 | CPU复用比 | 存储类型 | 磁盘类型 |
---|---|---|---|---|
KVM_CCE_Group | CCE、MCP、ASM、IEF业务主机组,部署CCE master节点、CCE node节点(node节点用于发放客户业务) | 3(支持客户自定义) | 华为分布式块存储 | SAS、SATA、SSD,三选一 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
Console | FrameWork | 强依赖 | 管理面 |
ALB\ReverseLB\RegionLB\PODLB | 强依赖 | 管理面 | 管理面对外提供服务 |
自动化变平台 | 强依赖 | 管理面 | 高阶服务安装依赖 |
OBS3.0 | 可选依赖 | 管理面、数据面 | 管理面文件存储、数据面容器存储对接 |
EIP、EIP-Qos | 强依赖 | 数据面 | 数据面应用对云外提供服务 |
ELB | 强依赖 | 数据面 | 数据面应用对云内提供服务 |
SWR | 强依赖 | 管理面 | 容器镜像服务 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
AOM | 强依赖 | 管理面 | 容器运维服务 |
CSBS | 可选依赖 | 数据面 | 数据面整机备份 |
NAT网关 | 可选依赖 | 数据面 | 对外访问的一种方式 |
VPC | Endpoint | 可选依赖 | 数据面 |
BMS | 可选依赖 | 数据面 | 用户需要裸金属容器时依赖 |
GuestOS消息通知服务 | 可选依赖 | 数据面 | 使用BMS,并采用华为分布式块存储时依赖,做挂盘通知作用 |
CCE
设置参数的前提是,需要在参数提交之前,需将对应的主机组在ServiceOM上创建并配置好,参数提交并不能自动完成主机组创建工作。
External_OM
DMZ Service Advance
DMZ_Service
WAF服务管理面是虚拟机部署在管理节点上,无特殊硬件组网要求
WAF服务引擎实例是虚拟机部署在计算节点上,无特殊硬件组网要求
用于WAF管理节点间互通,需要和External_OM平面互通
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
Console Framework | Region | DMZ_Service | RegionLB | Region | OM_ECMP_VIP | Region内通信,WAF Console访问RegionLB的RegionLB-LVS-Float-IP |
ECS | Region | External_Relay_Network | PODLB | Region | DMZ_ECM_VIP | Region内通信,WAF实例访问PODLB组件 |
PODLB | Region | DMZ_Service | WAF | Region | External_OM | Region内通信:PodLB访问WAF管理组件 |
WAF | Region | DMZ_Service_Advance | WAF | Region | External_Relay_Network | Region内通信,运维场景下,运维人员访问租户网络时使用 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
Console Framework | 强依赖 | 管理面 | 用于WAF管理面Console框架 |
ReverseLB\RegionLB\PODLB | 强依赖 | 管理面 | 服务管理面后台通过RegionLB对外提供服务 |
自动化变更平台 | 强依赖 | 管理面 | 安装部署和升级变更使用 |
EIP | 可选依赖 | 数据面 | 通过EIP引流 |
ELB | 可选依赖 | 数据面 | 通过ELB对WAF实例做负载均衡,保证WAF实例高可用 |
OBS3.0 | 可选依赖 | 管理面 | 通过OBS3.0存储/注册WAF镜像;如无OBS3.0,则必须有Swift服务替代 |
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
Console Framework | Region | DMZ_Service | RegionLB | Region | OM_ECMP_VIP | Region内通信,HSS Console访问RegionLB的RegionLB-LVS-Float-IP |
ECS | Region | External_Relay_Network | PODLB | Region | DMZ_ECM_VIP | HSS Agent和PodLB需要通信 |
PODLB | Region | DMZ_Service | HSS | Region | External_OM | PodLB和HSS管理组件通信 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
Console | Framework | 强依赖 | 管理面 |
ReverseLB\RegionLB\PODLB | 强依赖 | 管理面 | 服务管理面后台通过RegionLB对外提供服务 |
自动化变更平台 | 强依赖 | 管理面 | 安装部署和升级变更使用 |
CCE | 弱依赖 | 业务面 | 主机安全服务容器版扫描检测时使用 |
SWR | 弱依赖 | 业务面 | 主机安全服务容器版扫描检测时使用 |
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
Console Framework | Region | DMZ_Service | RegionLB | Region | OM_ECMP_VIP | Region内通信,CBH Console访问RegionLB的RegionLB-LVS-Float-IP |
CBH实例 | Region | External_Relay_Network | PODLB | Region | DMZ_ECM_VIP | CBH实例和PodLB需要通信 |
PODLB | Region | DMZ_Service | CBH | Region | External_OM | PodLB和CBH管理组件通信 |
CBH | Region | DMZ_Service_Advance | CBH | Region | External_Relay_Network | Region内通信,运维使用,用于管理节点和堡垒机实例通信 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
Console Framework | 强依赖 | 管理面 | 用于CBH管理面Console框架 |
ReverseLB\RegionLB\PODLB | 强依赖 | 管理面 | 服务管理面后台通过RegionLB对外提供服务 |
自动化变更平台 | 强依赖 | 管理面 | 安装部署和升级变更使用 |
EIP | 可选依赖 | 业务面 | 通过EIP访问堡垒机实例页面 |
OBS3.0 | 可选依赖 | 业务面 | 通过OBS3.0存储/注册CBH镜像;如无OBS3.0,则必须有Swift服务替代 |
本 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
SOC | Global | External_OM | WAF/HSS | Region | External_OM | Global与Region通信,Global soar-engine-service -> Region的安全服务WAF/HSS |
ReverseLB | Region | DMZ_Service | SOC-Console | Global | DMZ_Service | Global与Region通信,外部通过ReverseLB的ReverseLB-LVS-Float-IP访问SOC-Console |
SOC-Console | Global | DMZ_Service | RegionLB | Region | OM_ECMP_VIP | Global与Region通信,SOC Console 访问主Region后端RegionLB的RegionLB-LVS-Float-IP |
RegionLB | Region | External_OM | SOC | Global | External_OM | Global与Region通信,RegionLB访问SOC后台 |
SOC | Global | External_OM | ISAP | Region | External_POD_DMZ_SS | Global与Region通信,soar-orchest-service 获取ISAP主站半可信POD区告警/事件的的流量 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
ReverseLB\RegionLB\PODLB | 强依赖 | 管理面 | SOC Console 访问主Region后端RegionLB |
自动化变更平台 | 强依赖 | 管理面 | 安装部署和升级变更使用 |
ISAP | 可选依赖 | 业务面 | 实时订阅/获取ISAP主站半可信POD区告警/事件 |
EdgeFW | 可选依赖 | 管理面 | 依赖于边界防火墙管理面接口,进行告警/事件的响应闭环 |
WAF | 可选依赖 | 管理面 | 依赖WAF管理面接口, 进行告警/事件的响应闭环 |
HSS | 可选依赖 | 管理面 | 依赖HSS管理面接口, 进行告警/事件的响应闭环 |
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
CSP | Region | External_OM | CSP | Region | External_OM | Region内通信,Master内部组件间通信及Master与Agent的配置/数据通信 |
CSP-Console | Region | DMZ_Service | CSP | Region | External_OM | Region内通信,CSP Console访问CSP Master |
CSP | Region | External_OM | ManageOne | Global | External_OM | Global与Region通信,CSP Master访问ManageOne认证鉴权接口 |
本端 | 本端所属区域 | 本端平面 | 对端 | 对端所属区域 | 对端平面 | 互通说明 |
---|---|---|---|---|---|---|
ISAP | Region | External_OM | ISAP | Region | External_OM | 跨Region通信,本端ISAP从站region->对端ISAP主站Region |
ISAP-Console | Global | DMZ_Service | RegionLB | Region | OM_ECMP_VIP | Global与Region通信 ,ISAP主站Console访问后端RegionLB的RegionLB-LVS-Float-IP |
RegionLB | Region | External_OM | ISAP | Region | POD_Service_DMZ_SS | Region内通信 ,Console通过RegionLB访问半可信POD区ISAP实例服务的流量 |
ISAP | Region | External_OM | ManageOne | Global | External_OM | Global与Region通信, 本端ISAP主站region->HCS Global 访问Manageone获取CMDB数据 |
ISAP | Region | POD_Service_DMZ_Service | ManageOne | Global | External_OM | Global与Region通信,soar-orchest-service 获取ISAP主站半可信POD区告警/事件的的流量 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
ManageOne-OC | 强依赖 | 管理面 | 认证 |
IAM | 强依赖 | 租户面 | 租户用户、项目信息 |
EdgeFW | 弱依赖 | 管理面 | 边界防火墙 |
HSS | 弱依赖 | 租户面 | 租户主机安全 |
CGS | 弱依赖 | 管理面 | 平台主机安全 |
WAF | 弱依赖 | 租户/平台 | 应用防火墙 |
RegionLB | 强依赖 | 管理面 | 平台OM负载均衡 |
ManageOne-CTS | 强依赖 | 管理面 | 操作审计 |
被依赖服务 | 依赖类型 | 依赖场景 | 依赖说明 |
---|---|---|---|
CloudScopeLite | 强依赖 | 管理面 | 运维对接 |
SMN | 强依赖 | 租户面 | 短信邮件告警通知 |
ECS | 强依赖 | 租户面 | 虚拟机 |
VPC | 强依赖 | 租户面 | VPC网络 |
VPC-Peering | 强依赖 | 租户面 | 对等连接 |
ELB | 强依赖 | 租户面 | 租户负载均衡 |
EIP | 强依赖 | 租户面 | 弹性公网IP |
VPC Endpoint | 强依赖 | 租户面 | VPC终端节点 |
缩略语 | 英文全称 | 解释 |
---|---|---|
AZ | Availability Zone | 可用区,华为云Stack中物理概念 |
BMS | bare metal server | 裸金属服务器 |
KVM | Kernel-based Virtual Machine | 基于内核的虚拟机,是一种内建于Linux中的开源虚拟化技术 |
CMDB | configuration management database | 配置管理数据库 |
SAN | storage area network | 存储区域网络 |
LLD | low level design | 详细设计 |
HCSD | Huawei Cloud Stack Deploy | 用于HCS部署的工具 |
ELB | elastic load balancer | 弹性负载均衡器 |
HSS | host security service | 主机安全服务 |
IAM | Identity and Access Management | 统一身份认证服务 |
L2BR | Layer 2 Bridge | 二层桥接 |
NAT-GW | network address translation - GateWay | 网络地址转换网关 |
OBS | Object Storage Service | 对象存储服务 |
CBH | Cloud Bastion Host | 云堡垒机 |
CCE | Cloud Container Engine 云 | 容器引擎 |
EIP | elastic IP address | 弹性公网IP |
SWR | Software Repository for Container | 容器镜像服务 |
VIP | Virtual IP | 虚拟ip |
VPC | Virtual Private Cloud | 虚拟私有云 |
VPC-peering | VPC Peering | 对等连接 |
VPN | virtual private network | 虚拟专用网 |
WAF | web application firewall | Web应用防火墙 |