تخطَّ إلى المحتوى

نموذج الواجهة والإدارة خارج النطاق

لا يمتلك Customer Edge (CE) مستوى إدارة محلي يستحق هذا الاسم. باستثناء تكوين التمهيد والتشخيصات، يتم توجيه كل ما يدير CE من مستوى تحكم F5 Distributed Cloud، وتصل العقدة إلى مستوى التحكم هذا عبر واجهة واحدة محددة. وتحدد هذه الحقيقة الوحيدة نموذج الواجهة بأكمله، والخطأ في فهمها هو السبب الأكثر شيوعًا لوقوع نشر CE في خطأ معماري بدلاً من أن يكون معطلاً.

تفصل هذه الصفحة بين مفهومين يشتركان في كلمة “الإدارة” ولكنهما ليسا البنية نفسها:

ماهيتها
Site Local Outside (SLO)الواجهة التي يسجل CE من خلالها ويتصل بالمركز. موجودة في كل CE وفي كل وضع. غير قابلة للتغيير بعد التسجيل. في الحالة العامة، هذا هو مسار الإدارة.
Management networkخيار أحدث وأضيق في Secure Mesh Site v2 (SMSv2) يضيف واجهة حقيقية خارج النطاق (OOB) في مثيل Virtual Routing and Forwarding (VRF) الخاص بنواة النظام. للمواقع ذات العقدة الواحدة فقط.

Site Local Outside ليست واجهة بيانات تصادف أنها الأولى

Section titled “Site Local Outside ليست واجهة بيانات تصادف أنها الأولى”

تربط SLO عقدة CE بـ Regional Edges (REs) في F5 Distributed Cloud، وهي الواجهة التي يتم عبرها التسجيل والترقيات واتصال مستوى التحكم. كما أنها تعمل كمسار افتراضي لخروج مستوى البيانات، وهي المكان الذي ينتهي فيه النفق بين المواقع (site-to-site tunnel). ولأن المنصة تحجزها للوصول إلى F5، يتعين التعامل معها على أنها خاصة والتصميم حولها بدلاً من تحميلها بحركة مرور التطبيقات.

وينتج عن ذلك نتيجتان، وكلاهما تعاقدية وليست مجرد استشارية:

  • يجب أن تكون SLO قادرة على الوصول إلى F5. وتتم إدراج متطلبات الوصول الخاصة بها في CE IP Address and Domain Reference. ولا يتم تسجيل CE الذي لا تستطيع واجهة SLO الخاصة به الوصول إلى F5، كما لا يمكن تشخيص العقدة التي لم تسجل من خلال مستوى التحكم أيضًا — انظر مسارات الوصول الأربعة.
  • تعد SLO غير قابلة للتغيير بمجرد تسجيل العقدة ونشرها. تنص F5 على أنه بعد نشر CE Site، لا يمكن تغيير عنوان Internet Protocol (IP) لواجهة SLO، ولا يمكن تغيير عنوان Media Access Control (MAC). ويعني تغيير معلمات SLO إعادة نشر العقدة.

الأجزاء هي الحل العام للشبكات الداخلية

Section titled “الأجزاء هي الحل العام للشبكات الداخلية”

تعد SLI اختيارية. وتوصي إرشادات F5 الخاصة بالنظر في Network Segments بدلاً من ذلك، والتي يمكن الوصول إليها في Console تحت Multi-Cloud Network Connect > Networking > Segments. والجزء عبارة عن VRF عالمية يمكن إرفاقها بالواجهات، بحيث تبقي الشبكة معزولة داخل CE Site واحد أو تمد تلك الشبكة عبر العديد من CE Sites الهجينة والمتعددة السحاب. وهذا يجعل الأجزاء الأداة المناسبة عندما تتم صياغة المتطلب كـ “يجب تقييد هذه الخدمات في VRF الخاصة بها”.

هذه هي البنية التي تمكنها قائمة Management Network في كائن موقع SMSv2، وهي واجهة OOB حقيقية وليست مجرد إعاد تسمية لـ SLO. عند تمكينها، تنشئ F5 واجهة شبكة منفصلة ليست واجهة SLO ولا SLI، وتعمل في VRF الخاصة بنواة النظام من أجل العزل التام عن حركة مرور مستوى البيانات. ولأنها خارج النطاق، فإنها لا تشارك في مستوى التوجيه لعقدة CE. والاستخدامات المقصودة منها هي إدارة الخدمات خارج النطاق (Secure Shell (SSH) وواجهة مستخدم الويب المحلية) واستكشاف الأخطاء وإصلاحها (تشغيل أوامر Site CLI وتصدير ملفات syslog).

وتحدد ثلاثة قيود ما إذا كانت متاحة لك على الإطلاق:

القيدالقيمة
عدد العقدCE Sites ذات العقدة الواحدة فقط. غير مدعوم لـ CE Site متعدد العقد (cluster).
إصدار البرنامجcrt-20251001-0189 أو أحدث. انظر ملاحظات إصدار برنامج العقدة.
الافتراضيغير مُمكّن.

كما أن تمكينها يثبت ترتيب الواجهات، وهو ما يجعل افتراضًا غير صحيح عنها مرئيًا على العقدة:

  1. واجهة شبكة الإدارة
  2. واجهة Site Local Outside (SLO)
  3. أي واجهات إضافية، والتي تصبح جزءًا من واجهة Site Local Inside (SLI)

كيف ينطبق هذا على هذا النشر

Section titled “كيف ينطبق هذا على هذا النشر”

يمتلك كل CE هنا ثلاث بطاقات Azure NICs، وتسمى الأولى mgmt في terraform/modules/ce-node/main.tf. ويصف هذا الاسم الشبكة الفرعية لـ Azure التي تقع فيها. ولا يعني هذا عدم تكوين شبكة إدارة XC، ولا ينبغي قراءة أي صفحة هنا على أنها تقول ذلك.

يعلن terraform/modules/xc-site/main.tf عن واجهة واحدة بالضبط على كائن الموقع:

interface_list {
name = "eth0"
ethernet_interface {
device = "eth0"
mac = var.mgmt_nic_mac
}
# Site Local Outside (SLO) — required on every site; BGP peers from here.
network_option {
site_local_network {}
}
dhcp_client {}
}

site_local_network {} هي SLO. لذا:

في هذا النشرماهيتها الحقيقية
mgmt NIC (eth0، أول بطاقة NIC للجهاز الافتراضي)واجهة SLO. تحمل حركة مرور التسجيل ومستوى التحكم إلى F5، وهي العنوان المحلي لـ Border Gateway Protocol (BGP) الذي يتصل به Azure Route Server.
external NICواجهة مستوى البيانات.
internal NICواجهة SLI.
شبكة الإدارةغير مُمكّنة. لم يتم تعيين علامة enable_management_network على كائن الموقع.

المواقع ذات عقدة واحدة — disable_ha {}، موقع واحد لكل منطقة توافر — لذا فإن شبكة الإدارة ستكون مسموحًا بها هنا، على عكس مجموعة العقد الثلاث. وهي ببساطة غير مُمكّنة، وسوف يؤدي تمكينها إلى إعادة ترقيم الواجهات وفقًا للترتيب أعلاه، وهو ما يعتمد عليه ربط أقران BGP.

كيف أقوم بتعريف واجهة إدارة منفصلة خارج النطاق مع تكوين IP الخاص بها وتعيين VLAN؟

Section titled “كيف أقوم بتعريف واجهة إدارة منفصلة خارج النطاق مع تكوين IP الخاص بها وتعيين VLAN؟”

في CE Site ذو عقدة واحدة، قم بتمكين خيار Management Network في كائن موقع SMSv2، على البرنامج crt-20251001-0189 أو أحدث. وتنشئ F5 بعد ذلك واجهة منفصلة في VRF الخاصة بنواة النظام، خارج مستوى التوجيه.

في CE Site متعدد العقد (ثلاث عقد)، لا توجد طريقة مدعومة للقيام بذلك. شبكة الإدارة غير مدعومة صراحةً لمجموعة العقد. بالنسبة لمجموعة العقد، تعامل مع SLO كمسار للإدارة — فهي ما يصل إلى F5 Global Controller ومحجوزة لذلك — وأضف واجهات مستوى بيانات إضافية، في SLI VRF أو في أجزائها الخاصة، لكل شيء آخر.

يتم ضبط تكوين IP لكل واجهة في كائن الموقع عند تعريف الواجهة. وما إذا كان يمكن تعيين واجهة فرعية لـ VLAN لشبكة الإدارة وتحديدًا غير موثق بأي طريقة بواسطة F5 وقت كتابة هذا التقرير؛ وتشير التجربة الميدانية إلى أنه غير مدعوم، والترتيب الموثوق هو واجهة مخصصة في مجموعة منافذ تنتمي إلى VLAN الإدارة. تأكد مع F5 قبل التصميم بناءً على ذلك.

قمت بتمكين Management Network في موقعي المكون من ثلاث عقد واستمرت العقد في العمل مع SLO فقط. لماذا؟

Section titled “قمت بتمكين Management Network في موقعي المكون من ثلاث عقد واستمرت العقد في العمل مع SLO فقط. لماذا؟”

لأن الخيار غير مدعوم في CE Site متعدد العقد. يقبل كائن الموقع الإعداد، لكن مجموعة العقد لا تحصل على الواجهة الإضافية، لذا فإن الواجهة الخارجية التي تراها هي واجهة SLO التي تتصرف بشكل طبيعي. هذا حد للتكوين المدعوم وليس خطأ في التوفير، ولا يمكن إصلاحه في كائن الموقع هذا: لا يمكن تغيير High Availability بعد الإنشاء.

هل يمكنني نقل الإدارة خارج SLO بعد نشر الموقع؟

Section titled “هل يمكنني نقل الإدارة خارج SLO بعد نشر الموقع؟”

لا، ليس عن طريق إعادة تكوين SLO. لا يمكن تغيير علاوين IP و MAC الخاصة بـ SLO بعد تسجيل العقدة ونشرها. ما يمكنك فعله هو نقل مستوى البيانات خارج SLO عن طريق وضع المضيفين الافتراضيين وموازنات الحمل واكتشاف المصدر على واجهات أو أجزاء أخرى.

بأي ترتيب سيتم تعيين الواجهات الخاصة بي؟

Section titled “بأي ترتيب سيتم تعيين الواجهات الخاصة بي؟”

مع تمكين شبكة الإدارة: الإدارة أولاً، ثم SLO، ثم أي واجهات إضافية كـ SLI. بدونها: SLO أولاً، ثم الواجهات الإضافية كـ SLI. قم بإرفاق الواجهات قبل التشغيل الأول بحيث يتم تعيين خصائص الضيف، وقم بإيقاف تشغيل العقدة قبل إضافة الواجهات أو تغييرها لاحقًا.

كم عدد الواجهات التي يجب أن يمتلكها CE؟

Section titled “كم عدد الواجهات التي يجب أن يمتلكها CE؟”

واجهة SLO واحدة هي الحد الأدنى الذي تتطلبه المنصة. إذا كان يجب ألا تتشارك حركة مرور الإدارة واجهة مع حركة مرور التطبيقات، فقم بالتخطيط لثلاث: SLO لمستوى التحكم، بالإضافة إلى واجهتي مستوى بيانات على الأقل. ويستخدم هذا النشر هذا الشكل — SLO, external, internal.