成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為什么隧道封裝是Docker多數網絡項目的共同選擇

云計算
我們都知道docker容器可以運行在公有云、私有云、虛擬化以及裸機上。為了網絡的安全,這些環境上都應該有嚴格的安全組和防火墻設置來保障只有合法流量能夠通過端口。這些帶來了網絡安全的同時,也給docker 容器的部署和可移動性帶來了麻煩。

[[139089]]

背景

在我之前weave的運行原理的文章中,介紹到 weave在跨主機的容器通信過程中,會使用pcap截獲容器發送和接收的 網絡包,然后按照自定義的格式將這些包重新封裝為UDP報文再次注入到bridge上的接口發送出去。實際上這不是weave獨有的選擇,CoreOS的 fannel網絡項目也是一樣的方法。最近被docker公司收購的初創項目socketplane,采用基于openvswitch的vxlan的隧道技術來實現相同的過程。那么,就有一個疑問:實際上只要使用主機port mapping或是將docker原生網橋docker0的上行鏈路連通網卡,容器的流量都可以從主機發送出去,為什么這么多的docker網絡項目都不約而同地選擇使用隧道技術將網絡負載再次封裝發送,接收的時候再解封裝呢?

解析原因

隧道封裝是目前最簡單的穿透docker容器復雜網絡環境安全設置的方法

實際上這個問題最重要的原因是與docker容器運行環境的多樣復雜性是直接相關的。我們都知道docker容器可以運行在公有云、私有云、虛擬化以及裸機上。為了網絡的安全,這些環境上都應該有嚴格的安全組和防火墻設置來保障只有合法流量能夠通過端口。這些帶來了網絡安全的同時,也給docker 容器的部署和可移動性帶來了麻煩。每次部署啟動一個容器,就要將其相應使用的端口上的安全設置更新為開放。尤其是混合云場景下這個問題就更為麻煩了。我舉一個具體的例子:當前很多的PaaS服務提供商都沒有自己的數據中心,他們直接從公有云的IaaS提供商那里獲得虛擬機,那么這個時候就需要PaaS提供方調用公有云IaaS提供方的網絡安全設置的API來打開端口。PaaS提供商是不會把自己綁定死的,會選擇多家公有云的 IaaS(AWS,GCE,Azure等),這些IaaS提供商的API全都不一樣,這得多麻煩啊。這還沒有考慮私有云,自己數據中心的虛擬化和裸機環境的端口ACL設置的復雜。

網絡安全的設置還不僅僅只有這些,比如最常見的ip與mac綁定,這是openstack的默認設置,要修改可以,同樣也要調用openstack neutron的API增加端口允許的ip-mac pair。這里額外提一下,docker主機的port mapping方式由于限制了容器移動后的可訪問性,不被大多數跨主機docker網絡項目采用,多數項目還是希望能給每個容器一個ip,容器間訪問使用這個ip,而不是docker容器所在主機的ip。

結論

通過上面的解析,可以想象,如果是在混合云場景下,使用隧道封裝技術后,從虛擬機流出的流量ip和mac都是***的,且只使用固定的端口,那docker容器運行環境的安全設置就可以固定下來,簡便多了。

其實,docker網絡中使用隧道封裝技術還可以有利于一些其他問題的解決:

1. 容器相較于虛擬機在一臺主機上的密度大大增加,至少多出一個量級,要說兩個量級我也信。在這樣的情況下機架上的接入交換機的port-mac表容量是否足夠呢,這里使用了隧道封裝了負載后,就不用擔心這個問題了。

2. 此外,就如同虛擬機使用了vxlan后一樣,有利于打破ip地址網段對二層網絡規模的限制,打造出一個大二層的網絡。

原文鏈接:http://www.51gocloud.com/?p=1327
 

責任編輯:Ophira 來源: 51gocloud
相關推薦

2019-07-05 15:52:03

數據科學家大數據機器學習

2021-03-09 15:21:13

Python機器學習開發

2011-06-16 15:29:22

2009-09-24 09:12:22

開源商業模式Intel

2021-04-25 10:26:34

Python機器學習人工智能

2022-01-23 22:45:52

物聯網Java編程語言

2011-11-28 10:21:52

Nginx特性

2013-07-26 10:24:32

大數據項目大數據IT

2022-05-20 12:15:08

NodeJS微服務編程語言

2020-08-07 07:05:48

JavaScript開發技術

2023-02-03 16:11:28

物聯網智能建筑

2012-02-28 09:11:51

語言Lua

2009-12-21 17:11:38

Linux認證

2009-06-25 15:09:34

選擇JSFESRI

2024-01-15 00:42:55

Go語言應用程序

2023-05-05 16:26:33

2023-07-20 10:59:04

2022-04-01 09:14:58

Zorin OSLinux

2021-06-01 06:00:06

typescriptjavascript

2015-12-28 17:23:03

超級下水道托管云OpenStack
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 一区二区三区视频在线 | 亚洲精品精品 | 美女天天操 | 狠狠久久综合 | 日本大香伊一区二区三区 | 91在线精品视频 | 日韩久久精品 | 91中文字幕在线 | 欧美黄色小视频 | 精品国产网 | 国产成人精品一区二区三区在线 | 成人h视频在线 | 国产精品xxxx | 欧美在线一区二区三区 | 青青久草 | 久久大香| 欧美一区二 | 北条麻妃99精品青青久久 | 色橹橹欧美在线观看视频高清 | 一区二区三区四区在线视频 | 久久九九网站 | 91欧美激情一区二区三区成人 | 羞羞视频网站在线观看 | 欧美色综合一区二区三区 | 国产免费又色又爽又黄在线观看 | 逼逼网 | 国产www在线 | 久久久久久久99 | 天天爽夜夜爽精品视频婷婷 | a视频在线观看 | 欧美jizzhd精品欧美巨大免费 | 国精产品一品二品国精在线观看 | 天天看天天爽 | 日韩一三区 | 91福利网 | 久久久久免费精品国产小说色大师 | 在线视频国产一区 | 99久久免费精品国产男女高不卡 | 一区二区三区四区在线视频 | 韩日精品一区 | jlzzjlzz国产精品久久 |