Oracle 公有云的云互联

Prev Next

本指南介绍了如何通过云互联将 Oracle 云基础设施 (OCI) 连接到 Cato 云。

有关 云互联 站点的更多信息,请参阅 开始使用 云互联 站点。

OCI 的云互联概览

Cato 仅支持 2 个电路的云互联站点的主动被动模式。 BGP 用于在 Cato PoP 和 OCI 边缘路由器之间交换路由信息,并且还用于确定站点的活动电路。 Cato 将建议为一个云互联站点使用哪个 FastConnect 合作伙伴。

最佳实践:Cato 建议在 OCI 中连接两个电路以实现弹性和冗余方案。 单电路配置也受到支持。

准备创建云互联站点

当您创建一个 OCI云互联站点时,需要配置您的 OCI 租户和 Cato 管理应用程序的设置。

在开始部署云互联站点之前,重要的是要验证主要和次要连接的用例是否受到 Cato PoP 位置、云提供商以及架构提供商的支持。 有关准备 云互联 站点的更多信息,请参阅 开始使用 云互联 站点。

注意:

为了部署 云互联 站点,Cato 提供了一种无缝配置,使用一些基本凭据来与架构提供商(例如 Equinix)建立连接。 如果您的用例不支持自动配置,请联系您的账户代表 (PS/SE/CSM) 手动部署连接。

对于您在部署云互联站点后遇到的问题,请联系支持。

配置云互联站点的高级概览

image2.png

这是配置 OCI Cato 站点的云互联过程的高级概览:

  1. 验证用例是否受到 Cato PoP 位置、云提供商和架构提供商的支持。

    1. 对于即时可用的 PoP 位置,请继续执行步骤 2。

    2. 对于未来可用的 PoP 位置,在配置云互联站点之前,等待 Cato 完成手动后端设置。

  2. 在 OCI 中创建两个虚拟电路。

  3. 在 Cato 管理应用程序中创建一个新站点,并选择站点类型为 云互联。

    1. 为站点的主要和次要电路配置/30 IP 子网。 这需要与您在 OCI 中输入的客户 BGP IPv4 地址相同的值。

    2. 为每个电路配置带宽。

  4. 配置 Cato 和 OCI 之间的 BGP:

    1. 在 Cato 管理应用程序中 - 为主要和次要电路配置 BGP 对等设置。 (Cato 自动偏好主要对等体的指标)

  5. 测试与新站点的连通性。

下面是通过云互联连接到 Cato 的 Oracle Cloud 环境的低级示例拓扑。

OCI_topology.png

在 OCI 账户中配置设置

本节介绍如何配置 OCI 数据中心的设置,以便它可以连接到您的 Cato 账户中的云互联站点。

要为 云互联 站点配置 OCI 租户设置:

  1. 在 OCI 中,在网络 > 客户连接 > FastConnect > 创建 FastConnect下创建一个新的虚拟电路。

  2. 在 连接类型中,选择 FastConnect 合作伙伴并点击 下一步。 

    Cato 使用 OCI 支持的提供商进行连接。 (例如,Equinix, Megaport)

  3. 定义虚拟电路设置:

    1. 为该租户选择相关的隔间。

    2. 选择 虚拟电路类型为 专用虚拟电路。

    3. 每个虚拟电路都需要一个动态路由网关来连接。

      动态路由网关 (DRG) 负责将您的 OCI VCN 连接到云互联站点。 在冗余对环境中,两个虚拟电路使用相同的 DRG。

      如果您没有现有的用于连接的 DRG,请在 Oracle 的文档中阅读更多信息。

    4. 在 配置带宽中选择此连接的带宽。

    5. 客户 BGP IPV4 地址 – 配置一个 /30 IP 地址,将用作 Cato 的对等 IP。

    6. Oracle BGP IPV4 地址 – 配置在与上述相同 /30 块内的 IP 地址以用作 Oracle 的对等 IP。

    7. 客户 BGP ASN - 这是将在 OCI 配置中代表 Cato 方面使用的 ASN。 您可以为 Cato 方面使用任意私有 ASN(对等 ASN)。

    8. MD5 – 必填的身份验证值以提供额外的安全层。

    9. MTU – 选择 1500。 Cato 不支持大型帧

    10. 单击创建。

      virtual_circuit.png

  4. 一旦虚电路成功部署,将自动生成每个电路的 OCID 密钥。 将 服务密钥 发送给您的Cato代表。

    目前,无法配置电路对等,直到它们由 服务提供商 完全配置。 (例如, Equinix、Megaport)。

    为了完成配置过程,云互联数据中心提供商需要 OCI 为每个电路生成的唯一 OCID 密钥。

    Connection_created.png

    注意: 与服务提供商的配置过程可能需要长达 24 小时才能在 OCI 门户中反映出来

  5. 一旦配置完成,电路将在 生命周期状态 列中显示为 已配置。

    provisioned.png

创建云互联站点

在 Cato 管理应用程序中,为 云互联 提供商创建一个新站点。

本文假定您正在创建一个 HA 主被动云互联站点。 如果您正在创建单电路云互联站点,请仅创建一个 主要 FastConnect 电路。 (仅建议用于测试目的)

对于 云互联 站点,我们建议您在发送初始配置请求时同时创建站点。 这使您能够更快速地为该站点设置Cato配置。

要创建 云互联 站点:

  1. 在账户中,位于网络>站点,单击新建以创建新站点。

  2. 选择 连接类型 为 云互联 并定义站点设置。

    image8.png

  3. 点击应用。

  4. 选择新站点,前往 站点配置 > 云互联 并单击 新连接。

    1. 在 连接类型 下,选择 公共云连接。

    2. 在 云提供商 下,选择 OCI FastConnect。

    3. 在 Cato PoP 位置 下,选择与您的租户所在 Oracle 云区域相同的 PoP。

    4. 在 Oracle FastConnect 配置 下,输入 OCID。

    5. 点击 验证。 带宽和云区域将被填充。

    6. 在 配置网络设置 下配置 主要 和 次要 链接。 为每个 云互联 电路定义 子网 和对等私有IPs,类似于OCI中的前几步。

    7. 点击 应用。 创建连接后,系统会提示您配置该站点的 BGP 设置。

为站点定义BGP设置

本节说明如何在现有私有对等连接之上定义BGP会话。

当至少一个 BGP 对等体可访问时,无论与您的云提供商的配置状态如何,云互联站点将显示为 已连接 状态。

BGP的建立是站点连接性的唯一指标。 BGP还允许确定路由交换和隧道故障切换。

要为 云互联 站点配置 BGP 设置:

  1. 对于每个电路,转到站点配置> BGP并单击新建。

  2. 在 ASN 设置 下,将 Cato ASN 配置为您选择的值(确保其与 OCI 虚电路配置页面上先前配置的 对等 ASN 匹配)

  3. 将 对等 ASN 配置为 31898。 这是由 OCI 用于虚电路的保留 ASN 表示法。

  4. 在 IP 设置下配置 对等 IP。 这与在 云互联 设置中配置的作为 站点 的 IP 相同。 (此 IP 代表云提供商的对等 IP。)

    Cato IP 是根据 云互联 设置自动选择的。

    image10.png

  5. 定义 BGP 路由策略 - 可以操作每个对等的路由发布策略。

    我们建议在 云互联 站点的两个对等之间保持相同的策略,以避免路由差异。

    1. 宣告选项允许您配置站点如何为该邻居宣告BGP路由。

      • 默认路由 - 站点向BGP邻居宣告默认路由(0/0)。 即使在路由表中没有,邻居仍然可以将所有流量发送到此默认路由。 您可以向默认路由添加BGP社区标签。 有关BGP社区的更多信息,请参见使用BGP过滤。

      • 所有路由 - 站点向 BGP 邻居宣告整个账户的内部路由表。 这些路由包括静态和浮动范围,以及从此站点和网络中其他对等设备学习到的路由。 通常启用此选项是为了将WAN流量发送给BGP邻居。

        注意:整个SDP用户范围作为单一路由宣告给BGP对等设备。

      • 摘要路由 - 站点宣告摘要路由而不是多个唯一路由,BGP对等设备可以简化他们的转发决策并减少路由查找所需的计算资源。 请参见,使用BGP摘要路由。

    2. 在接受部分,选择站点是否接受或丢弃由该邻居发布的动态IP地址。 当您选择丢弃选项时,您是在限制来自该BGP邻居的动态传播。 有关BGP路由列表的更多信息,请参阅使用BGP过滤。

      例如,在使用AWS Direct Connect的部署中,需要BGP,但您不想接受AWS的动态地址。 在这些部署中,我们建议选择全部丢弃。

    3. 在NAT部分,请选择对公网IP执行NAT,以便站点对所有IP执行SNAT,并将流量转换为局域网IP地址。

      BGP_Policy_options.png

  6. 配置 BGP 路由的 其他设置:

    1. MD5 – 额外的安全层。 对于 云互联,这是必填字段。

    2. 度量 – 可以更改对等优先级。

      预期的配置文件是为主要对等设置一个优于次要对等的度量。

    3. 保持时间 和 保活间隔 值。

    4. 跟踪 > 电子邮件通知 – BGP 连接性变化的可选警报。

    image12.png

  7. 点击 应用。

    云互联 站点已配置。 Verify that the site is working correctly, see below Monitoring and Testing Connectivity for the Cloud Interconnect Site.

云互联站点的示例 BGP 策略

参见以下关于 Cato 支持的主动 - 被动配置中的两个对等的示例。 (主要对等度量为 90,次要对等度量为 100)

image13.png

云互联站点的监控和测试连接性

现在站点设置已完成,我们来检查如何测试和监控连接。

Cato 提供了多种工具来帮助您监控 云互联 站点并排除任何可能的问题,包括:

测试连接性工具

您可以使用 测试连接性 工具测试每个电路的点对点云互联 IP 可达性。

测试连接性 工具在 站点配置 > 云互联 中发送 ICMP 探测从 Cato PoP IP 到站点的远程IP,主要或次要连接。

这些是 ICMP 探测的结果:

  • 成功 - 测试执行成功

  • 错误 - 未执行测试。 (测试在 Cato PoP 超时或无法执行)

  • 失败 - 测试成功执行但未收到远程对等 IP 的响应

LAN 监控

您可以使用 LAN 监控 功能:

  • 执行从 Cato PoP 到主要电路远程 IP 的连续 ICMP 探测。

    注意:LAN 监控仅监控 云互联 站点的主要电路。

  • 云提供商网络内的实例的主机活跃状态变化。

可以设置自定义阈值和 ICMP 间隔,并在符合这些阈值时定义发送通知到邮件列表。

image16.png

这是一个 LAN 监控的电子邮件通知示例:

image.png

BGP 状态

在站点配置 > BGP 下,显示BGP状态 确认每个电路的连接性。

状态输出详细信息,包括学习到的子网、宣告的子网以及 BGP 对等的其他数据。

BGP 状态输出示例:

image15.png

BGP 电子邮件通知

对于每个对等节点,我们建议配置BGP邻居状态更改通知。 BGP 对等连接状态变化时,电子邮件通知会直接发送到管理员邮件列表。

在 站点配置 > BGP > BGP 邻居 > 附加设置 > 跟踪 中配置电子邮件通知。

选择警报的 频率 和 邮件列表。

Cato 允许进行以下频率配置:

  • 立即 - 通知发送给接收者每次事件发生时

  • 每小时 - 发送通知与第一次发生。 如果在一个小时内有更多发生次数,请勿发送额外的电子邮件。

  • 每天 - 发送通知与第一次出现。 如果一天内有更多发生次数,请勿发送额外的。

  • 每周 - 发送通知与第一次出现。 如果一周内有更多发生次数,请勿发送额外的。

BGP 电子邮件通知示例:

BGPemail.png

路由表

监控 > 路由表屏幕显示您的账户的所有路由,包括动态路由。

路由表可用于确定哪个隧道(主要或次要)负责根据下一跳、PoP和隧道度量宣告这些路由。

源自 BGP 的路由显示为 动态 路由类型。 来自被动电路的对等体的路由显示为灰色。 两个电路的点到点子网在路由表中显示为静态路由类型。

例如,以下动态路由172.29.0.0/24从纽约PoP宣告,具有度量为5(最高),这是主要且目前活跃的隧道。

该相同路由也由Ashburn PoP上的次要隧道宣告,具有较低的度量10。

如果Ashburn PoP上的次要隧道成为活跃隧道,路由表会相应调整此路由。

image18.png

BGP对等体是静态的,并拥有自己的路由表条目。 这些对等体作为动态BGP路由的下一跳。 与其他路由类似,可以分辨度量信息以了解哪个对等体当前活跃且具有更高的度量,并通过哪一个Cato PoP位置。

image.png

事件

在站点监控 > 事件屏幕中,Cato汇总了所有与站点相关的记录事件。

关键事件可用于分析事件时间线,例如。 您可以使用以下事件子类型过滤相关事件:

  • BGP 会话 – 通知BGP会话建立或断开连接。 可在扩展的事件日志中检查断开连接的已识别原因。 (在‘+’图标下)

  • BGP 路由 – BGP对等体的新路由添加或删除等BGP路由更改。

  • LAN 监控 – 这些事件作为您配置的LAN监控设置的一部分被记录。 如果LAN监控未设置,这些事件将不被记录。

BGPevent.png

站点网络分析

站点分析让您监控站点的流量和吞吐量,并包括以下仪表板:

  • 网络分析 – 分析连接状态更改,流量数量,主机及吞吐量。

    重要的是要记住云互联站点连接性基于BGP对等体。 如果两个BGP对等体都无法连接,站点将被认为是已断开连接。

    xconn-mbps.png

  • 事件 - 站点事件供稿。

  • 应用分析 - 该仪表板剖析主机吞吐量和应用程序使用情况。 可以添加如IP/主机、应用程序、类别等过滤器……

    AppAnalytics.png

  • 优先级分析器 - 该仪表板允许分析随着时间的QoS分布。 (阅读更多关于 优先级分析器 的内容)

  • 已知主机 – 站点幕后主机的实时仪表板。 IP、操作系统类型和主机活动是每个主机可用的数据点之一。

    knownHosts.png

  • 实时 - 该仪表板允许实时监控活跃主机、吞吐量、顶级应用程序、活跃的QoS以及更多。

    RealTime.png

与OCI的云互联限制

以下是设置OCI 云互联 站点前需要考虑的限制亮点列表:

  • 在宣告路由时,OCI没有排除/包括来自VCN路由的选项。 整个VCN被宣告。

  • OCI允许宣告最多2,000个前缀。

  • OCI不提供在Oracle门户中验证从Cato传播来的路由的方法。 为此,可以使用Cato管理应用程序的BGP状态功能。

  • 虚拟电路仅可分配1个动态路由网关。

  • OCI计费模型基于固定带宽端口小时而非数据传输消耗。 (一旦虚拟电路被配置或30天后,最早适用者开始计费。

  • 如果达到前缀限制,OCI会中断BGP连接60分钟,并尝试重新建立连接,直到限制容量恢复。

您可以阅读更多关于OCI的官方FastConnect文档。