
3 网络类服务实践摘要本实验基于华为云平台系统实践网络类核心服务的使用。实验首先在上海一区域创建 VPC-SH01、VPC-SH02 两个虚拟私有云及对应子网并部署三台弹性云服务器ECS。随后依次验证同一 VPC 内 ECS 默认互通、不同 VPC 内 ECS 默认隔离通过安全组规则控制 ECS 间通信为 ECS 绑定弹性公网 IPEIP实现公网访问并配置密钥对提升登录安全性创建弹性负载均衡ELB实现两台 ECS 的 HTTP 流量分发配置 VPC 对等连接实现同区域不同 VPC 互通最后通过 VPN 网关实现跨区域北京四与上海一ECS 通信并完成资源清理。通过本实验可掌握 VPC、安全组、EIP、ELB、对等连接及 VPN 的完整配置流程。3.1 实验介绍3.1.1 关于本实验虚拟私有云(Virtual Private Cloud以下简称 VPC)为云服务器、云容器、云数据库等资源构建隔离的、用户自主配置和管理的虚拟网络环境提升用户云上资源的安全性简化用户的网络部署。安全组是一个逻辑上的分组为具有相同安全保护需求并相互信任的云服务器提供访问策略。安全组创建后用户可以在安全组中定义各种访问规则当云服务器加入该安全组后即受到这些访问规则的保护。弹性公网 IP( Elastic lP简称 EIP)提供独立的公网 IP 资源包括公网 IP 地址与公网出口带宽服务以与弹性云服务器、裸金属服务器、虚拟 IP、弹性负载均衡、NAT 网关等资源灵活地绑定及解绑。弹性负载均衡(Elastic Load Balance简称 ELB)是将访问流量根据分配策略分发到后端多台服务器的流量分发控制服务。弹性负载均衡可以通过流量分发扩展应用系统对外的服务能力同时通过消除单点故障提升应用系统的可用性。对等连接(Peering)是指两个 VPC 之间的网络连接。用户可以使用私有 IP 地址在两个 VPC之间进行通信就像两个 VPC在同一个网络中一样。同一区域内用户可以在自己的 VPC之间创建对等连接也可以在自己的 VPC与其他帐户的 VPC之间创建对等连接。不同区域间的VPC 之间不能创建对等连接。虚拟专用网络(Virtual Private Network以下简称 VPN)用于在远端用户和虚拟私有云(Virtual Private Cloud以下简称 VPC)之间建立一条安全加密的公网通信隧道。当用户作为远端用户需要访问 VPC 的业务资源时可以通过 VPN 连通 VPC。本实验介绍网络类服务的使用包括同一个 VPC内两台 ECS 默认互通、不同 VPC 间可以利用 VPC对等连接互通不同区域间的 VPC通过 VPN 互通、验证可以利用安全组控制通信、ECS 绑定 EIP 后可以访问公网、ELB 进行流量分发等任务。说明:VPN 的相关实验内容为选做部分可以根据需要决定是否操作3.1.2 实验目的了解 VPC 内不同 ECS 的通信情况掌握安全组如何控制 ECS 的通信掌握 EIP 的使用掌握 ELB 的使用掌握 VPC 对等连接的使用了解 VPN 的操作和配置自主练习作业3.2 实验任务配置3.2.1 配置思路在上海一区域创建2个 VPC并创建 ECS体验 VPC 的使用。在上海一区域的同一VPC 下验证安全组的控制。在上海一区域下验证 EIP 的功能。在上海一区域的不同 VPC 下验证 VPC 对等连接的功能。网络实验拓扑图3.2.2 基础环境搭建3.2.2.1 创建网络环境实验任务在上海一区域创建2个VPCVPC-SH01(2个子网subnet-01、subnet-02)和VPC-SH02(subnet-03 )。步骤 1 进入控制台切换区域为上海一点击“服务列表”“网络”“虚拟私有云VPC”进入网络控制台。步骤 2 点击“创建虚拟私有云”分别创建2 个虚拟私有云 VPC-SH01 和 VPC-SH02 以及各自的子网。步骤 3 按照如下信息设置虚拟私有云参数完成后单击“立即创建“区域华东-上海一名称VPC-SH01(名称可自定义)网段可选用默认例如:192.168.0.0/16子网名称subnet-01(192.168.0.0/24)、subnet-02(192.168.1.0/24)其它参数保持默认步骤 4 返回控制台确认创建成功。步骤 5 继续创建虚拟私有云 VPC-SH02参考 VPC-SH01完成 VPC-SH02 参数配置完成后点击“立即创建。区域华东-上海一名称VPC-SH02(名称可自定义)IP 网段10.0.0.0/16子网名称subnet-03子网网段10.0.0.0/24步骤 6 返回虚拟私有云列表查看已经创建好的虚拟私有云。3.2.2.2 创建云服务器实验任务在上海一区域在已创建的 VPC-SH01 下创建2台 ECS(1 台子网为 subnet-011 台子网为 subnet-02 );在已创建的 VPC-SH02 下创建1台 ECS(子网为 subnet-03 )。步骤 1 返回华为云控制台在上海一区域下找到弹性云服务器 ECS。步骤 2 单击“使用弹性云服务器”参考如下参数进行配置:计费模式按需计费区域华东-上海一可用区随机分配CPU 架构x86 计算规格:通用计算型s6.small.1 1vCPUs 1GiB镜像公共镜像 CentOs 7.6 64bit(10 GB)系统盘高 IO 40 GiB配置网络VPC-SH01子网subnet-01安全组选择默认安全组 default弹性公网 IP暂不购买高级配置云服务器名称自定义例如:ecs-sh-01登录凭证密码ECS 登录密码自定义步骤 3 确认配置无误后单击“立即使用”按钮。步骤 4 按照上面的步骤创建 ecs-sh-02(subnet-02)、ecs-sh-03(subnet-03)3.2.3 网络服务基础实验任务:验证同一个 VPC 内两台 ECS 默认互通验证可以利用安全组控制通信ECS 绑定 EIP 后可以访问公网ELB 进行流量分发创建对等连接使同区域不同 VPC 内的 ECS 进行通信创建 VPN使不同 Region 内的 ECS 进行通信3.2.3.1 同一个 VPC 内两台 ECS 默认互通不同 VPC 内 ECS 默认不通。步骤 1 返回云服务器控制台记录 ecs-sh-01 的私有 IP 地址远程登录 ecs-sh-02。步骤 2 输入创建 ECS 时的用户名( Linux 默认为 root)和密码进行登录。步骤 3 ping ecs-sh-01 的私有 IP 地址看同一VPC 下的 ecs-sh-01 和 ecs-sh-02 是否互通。如下图所示同一个 VPC 下两台云服器可以互通。[rootecs-sh-02 ~]# ping 192.168.0.169PING192.168.0.169(192.168.0.169)56(84)bytes of data.64bytes from192.168.0.169:icmp_seq1ttl64time0.869ms64bytes from192.168.0.169:icmp_seq2ttl64time0.343ms64bytes from192.168.0.169:icmp_seq3ttl64time0.293ms64bytes from192.168.0.169:icmp_seq4ttl64time0.175ms64bytes from192.168.0.169:icmp_seq5ttl64time0.171ms64bytes from192.168.0.169:icmp_seq6ttl64time0.193ms ^C ---192.168.0.169pingstatistics ---6packets transmitted,6received,0% packet loss,time5000ms rtt min/avg/max/mdev0.171/0.340/0.869/0.245 ms[rootecs-sh-02 ~]#步骤 4 ping ecs-sh-03 的私有 IP 地址看不同 VPC下的 ecs-sh-02和 ecs-sh-03 是否互通如下图所示不同 VPC 下两台云服器不互通,[rootecs-sh-02 ~]# ping 10.0.0.38PING10.0.0.38(10.0.0.38)56(84)bytes of data.3.2.3.2 利用安全组控制通信步骤 1 进入网络控制台在左侧栏打开“访问控制”-“安全组”步骤2 点击安全组名称进入安全组内选择入方向规则删除全部的安全组规则。步骤 3 返回弹性云服务器控制台VNC登陆远程登录 ecs-sh-02重新 ping ecs-sh-01 的私有 IP 地址可观察到两台云服务器不能通信。步骤 4 返回安全组重新添加入方向规则选择“一键放通步骤 5 返回弹性云服务器控制台再次远程登录 ecs-sh-02重新 ping ecs-sh-01 的私有 IP地址。可观察到两者又可以进行互通说明可以利用安全组来控制通信。3.2.3.3 ECS绑定EIP后访问公网步骤1 在 ecs-sh-02 远程登录界面尝试访问公网例如 ping baidu.com可观察到访问失败。接下来为 ecs-sh-02 绑定 EIP再观察 ecs-sh-02 是否能访问公网。[rootecs-sh-02 ~]# ping baidu.comPING baidu.com(39.156.66.10)56(84)bytes of data.由于云服务器绑定公网 IP后就可以借助远程登录工具访问云服务器这样容易存在安全隐患所以我们可以通过数据加密服务中的密钥对功能来替代原来的密码登录。当然如果用户只通过控制台登录云服务器也依然可以使用原来密码登录的方式。接下来我们来配置下密钥对这个功能。步骤 2 返回云服务器控制台在左侧服务列表中搜索“数据加密服务”进入数据加密服务控制台。步骤 3 点击左侧栏中的“密钥对管理”然后就可以看到自己之前创建的密钥对点击“云服务器列表”绑定 ecs-sh-02。说明如果之前的秘钥对已经删除此时可以重新创建一个步骤 4 点击“绑定”后选择自己创建的密钥对然后输入云服务器 root 用户的密码点击“确定”。步骤 5 密钥对绑定成功。步骤 6 进入网络控制台选择我的EIP使用弹性公网 IP。步骤 7 参考以下参数进行设置完成后点击“立即使用”确认参数后点击“提交“计费模式按需计费区域华东-上海线路全动态 BGP;按带宽计费1Mbit/s其它参数可默认步骤 8 返回弹性公网 IP 列表找到刚使用的弹性公网 IP点击“绑定”选择需要绑定的实例例如ecs-sh-02。查看并确认公网 IP 地址。步骤 9 在自己本地 pc 上安装 ssh 终端工具步骤10 用自己的终端软件连接步骤11 新建会话步骤12 设置会话参数步骤13 选择私钥步骤14 连接步骤 15 在 Linux 系统中输入“ping baidu.com”测试云服务器是否能够上网。如下图所示则说明通过 EIP云服务器可以访问公网。(直接使用 VNC 方式登录 ECS 进行ping 测试也可以成功。)3.2.4 ELB流量负载实验任务在 ecs-sh-01 和 ecs-sh-02 云服务器中分别启动 http 服务购买和配置 ELB 负载均衡器实现通过 ELB 访问虚拟机 http 网页的负载均衡步骤 1 分别远程登录 ecs-sh-01和 ecs-sh-02 云服务器打开 http 服务的 8889 端口。使用以下命令开启服务云主机ecs-sh-01:[rootecs-sh-01 ~]# nohup python -m SimpleHTTPServer 8889 /dev/null 21 [1]14947使用以下命令进行验证[rootecs-sh-01 ~]# curl 127.0.0.1:8889!DOCTYPE html PUBLIC-//W3C//DTD HTML 3.2 Final//ENhtmltitleDirectory listingfor//titlebodyh2Directory listingfor//h2hrulliahref.bash_history.bash_history/aliahref.bash_logout.bash_logout/aliahref.bash_profile.bash_profile/aliahref.bashrc.bashrc/aliahref.cache/.cache//aliahref.cshrc.cshrc/aliahref.history.history/aliahref.pki/.pki//aliahref.ssh/.ssh//aliahref.tcshrc.tcshrc/a/ulhr/body/html云主机ecs-sh-02:[rootecs-sh-02 ~]# nohup python -m SimpleHTTPServer 8889 /dev/null 21 [1] 15675[rootecs-sh-02 ~]# curl 127.0.0.1:8889!DOCTYPE html PUBLIC-//W3C//DTD HTML 3.2 Final//ENhtmltitleDirectory listingfor//titlebodyh2Directory listingfor//h2hrulliahref.bash_history.bash_history/aliahref.bash_logout.bash_logout/aliahref.bash_profile.bash_profile/aliahref.bashrc.bashrc/aliahref.cache/.cache//aliahref.cshrc.cshrc/aliahref.history.history/aliahref.pki/.pki//aliahref.ssh/.ssh//aliahref.tcshrc.tcshrc/a/ulhr/body/html步骤 2 分别用 touch 命令在 ecs-sh-01 和 ecs-sh-02 两台云服务器中创建一个可区分的空文件SERVER1 和 SERVER2并使用ls 命令查看文件是否创建成功(如下图)。云主机ecs-sh-01:[rootecs-sh-01 ~]# touch SERVER1[rootecs-sh-01 ~]# lsSERVER1云主机ecs-sh-02:[rootecs-sh-02 ~]# touch SERVER2[rootecs-sh-02 ~]# lsSERVER2步骤 3 接下来创建并配置 ELB。返回控制台在服务列表中找到弹性负载均衡 ELB进入网络控制台。步骤 4 点击“购买弹性负载均衡”选择“共享型负载均衡步骤 5 参考以下参数进行配置配置完成后点击“立即购买”。确认参数无误后点击“提交”计费模式按需计费区域华北-上海一名称自定义例如 elb-name实例规格类型共享型网络类型ipv4 公网所属 VPC选择 VPC-SH-01(选择有两台 ECS 的 VPC子网可选择 subnet-01)弹性公网 IP新创建、全动态 BGP、按带宽计费、1 M/bits步骤 6 返回负载均衡器列表点击“去添加”配置监听器“点击“添加监听器参考如下参数完成监听器配置:名称自定义前端协议/端口HTTP/8881重定向保持默认访问控制保持默认点击“下一步”配置后端分配策略:后端服务器组新创建名称自定义后端策略类型HTTP分配策略类型加权轮询算法点击“下一步:添加后端服务器”。选择“添加云服务器“按照如下步骤依次将 ecs-sh-01 和 ecs-sh-02 两台云服务器添加至后端服务器组:后端端口8889权重1健康检查开启|协议HTTP|端口8889配置完成后点击”下一步“点击“提交”步骤 7 完成以上配置后点击”返回列表“会自动进入 ELB 页面可以通过监听器查看后端服务器的状态等信息。步骤 8 此时若发现 HTTP 服务健康检查结果为异常可能原因为安全组未做设置或者健康检查配置不正确等可点击“异常”查看并进行排查。根据情况判断这里异常原因是安全组内 HTTP 运行的端口号 8889 未放通进入“网络控制台”“访问控制”安全组”选择两台 ECS 所在的安全组添加安全组规则。返回 ELB 的后端服务器组页面等待十几秒钟(ELB 的健康检查是通过 ELB 系统向后端服务器发起心跳检查的方式来实现的所以需要时间该时间可在“监听器”“后端服务器组”“健康检查”“配置”中的检查间隔中设置默认为5秒)刷新页面发现健康检查结果变为正常说明监听器已检测到后端服务器发起的心跳。步骤 9 在本地浏览器中输入 ELB 的端口链接(http://ELB 的 EIP:8881EIP 可在 ELB 控制台的负载均衡器列表处查看根据自己创建的负载均衡器找到自己的 EIP)查看是否能访问服务。同时观察到访问的是创建 SERVER1(或 SERVER2)的 ECS。步骤 10 刷新浏览器时可以看到页面轮流来自两台服务器从而达到负载均衡的效果以上实验可说明弹性负载均衡是将访问流量根据转发策略分发到后端多台服务器的流量分发控制服务。3.2.5 配置对等连接实验任务在上海一区域创建对等连接配置两端 VPC 路由使同区域不同 VPC 内的 ECS 进行通信步骤 1 进入在网络控制台选择对等连接点击“创建对等连接”步骤 2 配置创建对等连接参数点击“确定”设置正确后对等连接状态为“已接受“名称自定义例如:peering-sh同一区域内选择所要连接的本端 VPC和对端 VPC要求两个 VPC 网络不冲突步骤 3 添加路由信息。在弹出的页面点击“立即添加”添加基于该对等连接的路由。步骤 4 点击“添加路由”配置路由策略。在 rtb-VPC-SH01 路由表中点击添加路由目的地址:VPC-SH02的网段本次环境可以配置为10.0.0.0/8。步骤 5 在 rtb-VPC-SH02 路由表中点击添加路由目的地址:VPC-SH01 的网段下一跳:创建的对等连接例如本次环境为 192.168.0.0/16。配置完成后点击“确定”步骤 6 返回云服务器控制台远程登录 ecs-sh-01访问虚拟私有云 VPC-SH02 中的 ecs-sh-03 的私网 IP 地址通过 ecs-sh-01 主机 ping ecs-sh-03测试网络是否可达。出现以下结果说明创建对等连接后可以使同区域不同 VPC 内的 ECS 进行通信。[rootecs-sh-01 ~]# ping 10.0.0.38PING10.0.0.38(10.0.0.38)56(84)bytes of data.64bytes from10.0.0.38:icmp_seq28ttl63time0.966ms64bytes from10.0.0.38:icmp_seq29ttl63time0.366ms64bytes from10.0.0.38:icmp_seq30ttl63time0.342ms64bytes from10.0.0.38:icmp_seq31ttl63time0.245ms64bytes from10.0.0.38:icmp_seq32ttl63time0.244ms64bytes from10.0.0.38:icmp_seq33ttl63time0.232ms64bytes from10.0.0.38:icmp_seq34ttl63time0.235ms3.2.6 配置VPN服务默认情况下在 Virtual Private Cloud(VPC)中的弹性云服务器无法与自己的数据中心或私有网络进行通信。如果需要将 VPC 中的弹性云服务器和用户的数据中心或私有网络连通可以启用虚拟专用网络(VPN)功能。步骤如下:VPN配置流程图配置 VPN 时需要注意以下几点:本端子网与对端子网不能重复。本端子网网段不能重复。本端和对端的 IKE 策略、IPSec 策略、PSK 相同。本端和对端子网网关等参数对称。VPC 内弹性云服务器安全组允许访问对端和被对端访问。VPN 对接成功后两端的服务器或者虚拟机之间需要进行通信VPN 的状态才会刷新为正常。实验任务:在北京四和上海一区域购买 VPN 网关在北京四和上海一区域配置对端网关在北京四和上海一区域配置 VPN 连接北京四区域 ecs-bj-01 和上海-区域 ecs-sh-01 进行通信测试3.2.6.1 基础环境搭建步骤 1 在北京四区域下创建虚拟私有云 VPC-BJ01 及子网 subnet-01推荐 VPC 网段为172.16.0.0/12子网网段为 172.16.0.0/24。步骤 2 新建弹性云服务 ecs计费模式按需计费区域华东-北京四可用区随机分配CPU 架构x86 计算规格通用计算型:s7.small.1 1vCPUs l 1GiB镜像公共镜像 CentOs 7.6 64bit(10 GB)系统盘高 IO 40 GiB网络VPC-BJ01子网subnet-01安全组选择默认安全组 default弹性公网IP暂不购买云服务器名称ecs-bj-013.2.6.2 创建 VPN 网关步骤 1 在北京四区域下进入网络控制台选择“虚拟专用网络 企业版-VPN 网关”创建 VPN 网关。步骤 2 配置 VPN 网关参数配置完成后点击“立即购买”计费模式按需计费区域北京四名称vpngw-bj网络类型公网关联模式虚拟私有云虚拟私有云选择 VPC-BJ01互联子网subnet-01本端子网subnet-01BGP ASN默认HA 模式主备规格基础型可用区选择全部主 EIP现在创建公网带宽按流量计费带宽大小5 Mbit/s带宽名称vpngw-bandwidth-BJ4-主备 EIP现在创建公网带宽按流量计费带宽大小5 Mbit/s带宽名称vpngw-bandwidth-BJ4-备步骤 3 切换区域到上海一进入网络控制台参照北京四创建 VPN 网关。计费模式按需计费区域上海一名称vpngw-sh网络类型公网关联模式虚拟私有云虚拟私有云选择 VPC-SH01互联子网subnet-01本端子网subnet-01和subnet-02BGP ASN默认规格基础型可用区选择全部HA 模式主备主 EIP现在创建公网带宽按流量计费带宽大小5 Mbit/s带宽名称vpngw-bandwidth-SH1-主备 EIP现在创建公网带宽按流量计费带宽大小5 Mbit/s带宽名称vpngw-bandwidth-SH1-备步骤 4 等待上海一区域的 VPN 网关创建完成后在 VPN 网关列表查看并记录 IP 地址。步骤 5 切换到北京四区域查看并记录 VPN 网关 IP 地址。3.2.6.3 创建对端网关步骤 1 在北京四区域点击“企业版-对端网关 创建对端网关”此处的网关信息为上海的 VPN 网关的主备 IP 地址信息然后点击“立即创建”名称:cgw-BJ4标识:IP 地址 |上海-区域 VPN 网关的主IP 地址步骤 2 已同样的方式添加上海一区域的备 IP 地址。名称cgw-BJ4-备标识IP 地址 |上海-区域 VPN 网关的备 IP 地址步骤 3 查看创建的对端网关。步骤 4 切换到上海一区域以同样的方式在上海一完成北京四网关地址的添加。添加对端主地址添加对端备地址步骤 5 在上海一区域查看创建的对端网关。3.2.6.4 创建 VPN 连接步骤 1 在上海一区域选择“虚拟专用网络 企业版-VPN 连接 创建 VPN 连接”参照如下参数完成第一条链路的创建。名称vpngw-shVPN 网关vpngw-sh连接1网关IP-主EIP—连接1对端网关cgw-SH1-主连接2网关IP-备EIP—连接2对端网关cgw-SH1-备连接模式静态路由模式对端子网172.16.0.0/12接口分配方式手动分配本端隧道接口地址/对端隧道接口地址默认检测机制不启用预共享密钥/确认密钥自定义(VPN 网关和对端网关的预共享密钥需要保持致)步骤 3 切换到北京区域点击“创建 VPN 连接“步骤 4 参照上海一的方式创建 VPN 连接配置完成后点击“立即购买名称vpngw-bjVPN 网关vpngw-sh连接1网关IP-主EIP—连接1对端网关cgw-SH1-主连接2网关IP-备EIP—连接2对端网关cgw-SH1-备连接模式静态路由模式对端子网192.168.0.0/16接口分配方式手动分配本端隧道接口地址/对端隧道接口地址默认检测机制不启用预共享密钥/确认密钥自定义(VPN 网关和对端网关的预共享密钥需要保持致)步骤 5 创建完成后稍等片刻刷新页面此时再查看 VPN 连接状态为“正常’3.2.6.5 网络互通验证步骤 1 在北京四区域远程登录云主机 ecs-bi-01ping 上海一区域虚拟私有云 VPC-SH01中的 ecs-sh-01 和 ecs-sh-01 私网 IP 地址测试是否可以 ping 通。[rootecs-bj-01 ~]# ping -c 5 192.168.0.169ecs-sh-01地址PING192.168.0.169(192.168.0.169)56(84)bytes of data.64bytes from192.168.0.169:icmp_seq3ttl63time29.2ms64bytes from192.168.0.169:icmp_seq4ttl63time28.3ms64bytes from192.168.0.169:icmp_seq5ttl63time28.4ms ---192.168.0.169pingstatistics ---5packets transmitted,3received,40% packet loss,time4002ms rtt min/avg/max/mdev28.341/28.676/29.266/0.418 ms[rootecs-bj-01 ~]# ping -c 5 192.168.1.13ecs-sh-02地址PING192.168.1.13(192.168.1.13)56(84)bytes of data.64bytes from192.168.1.13:icmp_seq1ttl63time29.2ms64bytes from192.168.1.13:icmp_seq2ttl63time29.0ms64bytes from192.168.1.13:icmp_seq3ttl63time28.6ms64bytes from192.168.1.13:icmp_seq4ttl63time28.5ms64bytes from192.168.1.13:icmp_seq5ttl63time28.4ms ---192.168.1.13pingstatistics ---5packets transmitted,5received,0% packet loss,time4004ms rtt min/avg/max/mdev28.464/28.794/29.291/0.307 ms此实验说明通过创建 VPN 可以使不同 Region 内的 ECS 进行通信。3.2.7 删除资源步骤 1 删除区域内的 ECS 资源。步骤 2 删除区域内的 ELB 资源。步骤 3 删除区域的对等连接步骤 4 删除两个区域的 VPN 连接和网关。先删除 VPN 连接网关会自动删除。步骤 5 删除 VPC 资源;需要先删除 VPC 中的 ECS、子网、路由和 VPC连接等网络资源后才可以删除 VPC。