• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C SeerEngine-DC OpenStack融合版本插件安装指导-CentOS-E37xx-5W701

01-正文

本章节下载 01-正文  (879.81 KB)

01-正文

  录

1 概述

1.1 SeerEngine-DC Neutron插件

1.2 Nova补丁

1.3 openvswitch-agent补丁

1.4 DHCP逃生相关组件

1.4.1 DHCP组件

1.4.2 Metadata组件

1.5 SeerEngine-DC Neutron安全插件

2 对接注意事项

3 安装OpenStack云平台

4 SeerEngine-DC预配置

5 在OpenStack节点上安装Neutron插件和补丁

5.1 安装基础环境

5.2 KVM主机Overlay场景

5.2.1 控制节点的插件安装与配置

5.2.2 计算节点的插件安装与配置

5.2.3 验证是否对接成功

5.3 KVM网络Overlay场景

5.3.1 控制节点的插件安装与配置

5.3.2 计算节点的插件安装与配置

5.3.3 (可选)网络节点的插件安装与配置

5.3.4 验证是否对接成功

5.4 SR-IOV网络overlay VLAN场景

5.4.1 控制节点的插件安装与配置

5.4.2 计算节点的插件安装与配置

5.4.3 开启网卡SR-IOV功能

5.4.4 修改配置文件

5.4.5 验证是否对接成功

5.5 OpenStack插件对接F5或第三方LoadBalancer场景

5.5.1 控制节点的插件安装与配置

5.5.2 计算节点的插件安装与配置

5.5.3 配置F5环境

5.5.4 验证是否对接成功

5.6 OpenStack插件对接第三方防火墙场景

5.6.1 控制节点的插件安装与配置

5.6.2 计算节点的插件安装与配置

5.6.3 配置环境

5.6.4 验证是否对接成功

5.7 OpenStack插件对接Ironic场景

5.7.1 控制节点的插件安装与配置

5.7.2 部署Ironic场景

5.8 Metadata方案

5.8.1 控制节点的插件安装与配置

5.8.2 计算节点的插件安装与配置

5.8.3 传统VLAN及VXLAN网络隧道Metadata方案环境配置

5.8.4 传统VLAN及VXLAN网络层次化端口绑定Metadata方案环境配置

6 安装安全插件

6.1 在控制节点上安装安全插件

6.2 扩展功能-防火墙北向对账

7 扩展功能

7.1 资源信息对比&同步

8 常见问题解答

 


1 概述

通过安装OpenStack插件可实现SeerEngine-DC与OpenStack云平台的对接,对接完成后,SeerEngine-DC可处理云平台的业务部署请求。本文主要介绍如何通过安装OpenStack插件实现与OpenStack云平台的对接。

OpenStack插件主要包含SeerEngine-DC Neutron插件、Nova补丁、openvswitch-agent补丁和DHCP逃生相关组件。

1.1  SeerEngine-DC Neutron插件

在OpenStack环境中,Neutron(OpenStack网络服务)用来管理所有VNI(Virtual Networking Infrastructure,虚拟网络架构),它负责向OpenStack计算服务管理的设备提供虚拟网络服务。

SeerEngine-DC Neutron插件是针对SeerEngine-DC推出的符合OpenStack框架要求的Neutron插件,实现了核心插件(Networks、Subnets、Routers和Ports等)的全部特性,并负责通过REST API接口将从OpenStack获取的网络配置信息,如租户的网络(Networks)、子网(Subnets)、路由器(Routers)、端口(Ports)等,同步设置到SeerEngine-DC。

注意

使用插件对接OpenStack云平台后,为了避免影响用户业务,建议不要在控制器上修改云平台下发的配置,如:在云平台中创建的虚拟链路层网络、虚拟路由器、虚拟子网等网络资源。

 

1.2  Nova补丁

Nova是OpenStack的计算控制器,用来管理虚拟机实例的整个生命周期,根据用户需求来提供虚拟服务。它负责虚拟机的创建、开机、关机、迁移等操作,并配置虚拟机的CPU、内存等信息。

在某些指定场景下(如主机Overlay、vCenter网络Overlay),需要通过Nova补丁使OpenStack创建的虚拟机能够接入SeerEngine-DC所控制的网络。

1.3  openvswitch-agent补丁

当OpenStack的计算节点使用KVM虚拟化技术且需应用层次化端口绑定功能时,开源openvswitch-agent进程可能导致开源OVS(Open vSwitch)上缺少对应VLAN的流表,通过安装openvswitch-agent补丁可解决此问题。

1.4  DHCP逃生相关组件

1.4.1  DHCP组件

OpenStack和SeerEngine-DC的网络Overlay场景下,当前控制器作为DHCP Server为虚拟机或者裸金属服务器分配地址,当控制器与南向网络失联后,虚拟机或者裸金属服务器将无法进行DHCP续约和重新分配地址。为了弥补当前的不足,可通过在网络节点安装DHCP组件,提供网络Overlay的DHCP逃生机制,当控制器与南向网络失联后,虚拟机或者裸金属服务器可通过独立部署的DHCP Server续约和分配地址。

1.4.2  Metadata组件

在DHCP逃生场景中,需要在网络节点安装Metadata组件,为DHCP组件提供Metadata功能。

1.5  SeerEngine-DC Neutron安全插件

SeerEngine-DC Neutron安全插件是针对SeerEngine-DC推出的符合OpenStack框架要求的Neutron插件,实现了安全插件(Fwaas、Lbaass和Vpnaas等)的全部特性,并负责通过REST API接口将从OpenStack获取的安全配置信息,如租户的防火墙(FW)、负载均衡(LB)、VPN等,同步设置到SeerEngine-DC,为租户提供了调度安全网络资源的能力。


2 对接注意事项

本文主要以SeerEngine-DC单集群对接一套OpenStack单控制节点为例进行介绍,如果有特殊场景需要注意以下几点:

·     对接一套OpenStack,OpenStack存在多个控制节点

在OpenStack侧,请按照OpenStack单控制节点的配置方式配置所有控制节点,并保持配置参数一致。

·     对接多套OpenStack(安全插件仅支持Queens和Rocky版本插件)

在每套OpenStack的所有控制节点上安装插件,并分别配置对接参数(包括SeerEngine-DC Neutron插件ml2_conf.ini中cloud_region_name参数)。

[SDNCONTROLLER]

cloud_region_name = default

cloud_region_name:插件配置云平台名称,缺省值为default。此参数取值务必与SeerEngine-DC控制器中[云平台 > Openstack]添加的云平台名称保持一致。每套OpenStack需配置不同的cloud_region_name和不同的vxlan vni范围。

¡     如果多套OpenStack使用独立的Keystone,注意检查SeerEngine-DC侧和每个OpenStack是否对接成功,多套OpenStack能否分别对自己的租户下发业务。

¡     如果多套OpenStack共用Keystone,注意除了检查SeerEngine-DC侧和每个OpenStack是否对接成功,还要检查多套OpenStack能否对同一个租户下发业务。

对接前请确认OpenStack的版本及操作系统环境,SeerEngine-DC Neutron插件或Nova补丁所需的软件配置需求如表2-1所示。

表2-1 软件配置需求

软件配置需求

备注

OpenStack

当OpenStack使用CentOS的Yum方式部署时,OpenStack软件版本及支持的操作系统如下:

·     Kilo 2015.1:支持CentOS 7.1.1503操作系统

·     Liberty:支持CentOS 7.1.1503操作系统

·     Mitaka:支持CentOS 7.1.1503操作系统

·     Newton:支持CentOS 7.2.1511操作系统

·     Ocata:支持CentOS 7.2.1511操作系统

·     Pike:支持CentOS 7.2.1511操作系统

·     Queens:支持CentOS 7.4.1708操作系统

·     Rocky:支持CentOS 7.2.1511操作系统

·     Stein:支持CentOS 7.4.1708操作系统

 

说明

·     安全插件暂不支持Stein版本。

·     安装Pike版本插件时,dnsmasq版本需为2.76,可使用命令dnsmasq -v查看版本号。

·     安装OpenStack插件前需要先访问互联网安装基础环境,所以请确保在安装过程中,系统能够正常访问互联网。

 


3 安装OpenStack云平台

请参考OpenStack官网上指定OpenStack软件版本的安装指导手册,完成OpenStack云平台的安装和部署。确保各节点的/etc/hosts文件已配置主机名和IP地址的映射、确保OpenStack Neutron组件已完成部署。


4 SeerEngine-DC预配置

SeerEngine-DC预配置,只提供SeerEngine-DC的基本配置信息。涉及不同业务场景配置,请参考对应SeerEngine-DC业务场景的典型配置指导。

预配置如表4-1所示。

表4-1 SeerEngine-DC预配置

配置

菜单路径

Fabrics

[基础网络>网络>Fabrics]

VDS

[租户>公共网络设置>虚拟分布式交换机]

地址池

[基础网络>资源>IP地址池]

VNID池(VLAN池、VXLAN池、VLAN-VXLAN映射)

[基础网络 > 资源 > VNID池 > VLAN]

[基础网络 > 资源 > VNID池 > VXLAN]

[基础网络 > 资源 > VNID池 > VLAN-VXLAN映射]

为Fabric添加接入设备和边界设备

[基础网络>网络> Fabrics]

L4-L7设备、资源池及模板

[基础网络>资源>设备资源>物理设备]

[基础网络>资源>设备资源>L4-L7物理资源池]

出口网关

[租户>公共网络设置>出口网关]

计算域、主机

[基础网络 > 网络 > 计算域]

[基础网络 > 网络 > 计算域>主机]

OpenStack云对接

[云对接>OpenStack]

 

注意

·     OpenStack云对接中添加云平台名称务必与Neutron插件ml2_conf.ini中cloud_region_name参数保持一致,区分大小写。

·     OpenStack云对接中VNI范围务必与云平台的VXLAN VNI范围保持一致。

 


5 在OpenStack节点上安装Neutron插件和补丁

目前支持在多个版本的OpenStack上安装SeerEngine-DC Neutron插件、Nova补丁或openvswitch-agent补丁、DHCP逃生相关组件。不同版本的OpenStack都使用同一个插件安装包。本文安装过程以OpenStack Pike版本为例。

SeerEngine-DC Neutron插件安装在OpenStack控制节点上,Nova补丁和openvswitch-agent补丁安装在OpenStack计算节点上,DHCP逃生相关组件安装在网络节点。安装插件或补丁前需要在相应的OpenStack节点上安装基础环境。

5.1  安装基础环境

安装插件及补丁前,需先安装基础环境,即在线下载并安装Python工具包。

(1)     更新软件源列表。

[root@localhost ~]# yum clean all

[root@localhost ~]# yum makecache

(2)     下载并安装Python工具包。

[root@localhost ~]# yum install –y python-pip python-setuptools

(3)     登录控制节点,编辑/etc/hosts文件。添加SeerEngine-DC上[基础网络 > 计算域 > 主机]中所有本OpenStack主机的IP和Name映射信息。并添加SeerEngine-DC上[基础网络 > 设备资源 > 物理设备]中所有该场景下Leaf、Spine、Border设备的IP和Name映射信息。

[root@localhost ~]# vim /etc/hosts

127.0.0.1 localhost

::1         localhost localhost.localdomain localhost6 localhost6.localdomain6

99.0.83.75 controller

99.0.83.76 compute1

99.0.83.77 compute2

99.0.83.78 nfs-server

99.0.83.79 compute3

99.0.83.74 compute4

(4)     在控制节点安装websocket-client工具包。

[root@localhost ~]# yum install –y python-websocket-client

说明

python-websocket-client需要确保为0.56版本。

 

5.2  KVM主机Overlay场景

5.2.1  控制节点的插件安装与配置

1. 获取SeerEngine-DC Neutron插件安装软件包

获取所需版本的SeerEngine-DC OpenStack软件包,并将SeerEngine-DC OpenStack软件包拷贝至服务器或虚拟机上的待安装目录下,或通过FTP、TFTP、SCP等文件传输协议将软件包上传到指定目录。

提示

·     使用FTP、TFTP方式上传时,请选择binary模式(二进制模式)传输,以免损坏软件包。

·     安装过程中,修改配置文件时如果参数后边括号有“以XXX为例”的说明,表示该参数取值可以根据用户需求改变,否则不能改变。

 

2. 在OpenStack控制节点上安装SeerEngine-DC Neutron插件

(1)     进入SeerEngine-DC OpenStack软件包(.egg/.rpm文件)的存放路径(以路径/root为例),安装SeerEngine-DC OpenStack软件包。软件包的名称格式为SeerEngine_DC_PLUGIN-version-py2.7.egg或SeerEngine_DC_PLUGIN-version.noarch.rpm,其中version为软件包版本号。

¡     .egg文件

[root@localhost ~]# easy_install SeerEngine_DC_PLUGIN-E3608-py2.7.egg

¡     .rpm文件

[root@localhost ~]# rpm -ivh SeerEngine_DC_PLUGIN-E3608.noarch.rpm

(2)     修改插件文件所属用户组及权限,确保与Neutron组件文件保持一致。

[root@localhost ~]# cd /usr/lib/python2.7/site-packages

[root@localhost ~]# chown -R --reference=neutron SeerEngine*

[root@localhost ~]# chmod -R --reference=neutron SeerEngine*

[root@localhost ~]# cd /usr/bin

[root@localhost ~]# chown -R --reference=neutron-server h3c*

[root@localhost ~]# chmod -R --reference=neutron-server h3c*

(3)     安装SeerEngine-DC Neutron插件。

[root@localhost ~]# h3c-sdnplugin controller install

3. 修改OpenStack控制节点的配置文件

(1)     修改neutron.conf配置文件。

a.     通过vi编辑器打开neutron.conf配置文件。

[root@localhost ~]# vi /etc/neutron/neutron.conf

b.     按[i]键进入编辑模式,修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存neutron.conf配置文件并退出vi编辑器。

¡     请按照如下修改neutron.conf配置文件。

[DEFAULT]

core_plugin = ml2

service_plugins = h3c_l3_router,qos,h3c_port_forwarding,h3c_vpc_connection

 

[qos]

notification_drivers = message_queue,qos_h3c

 

[service_providers]

service_provider=VPC_CONNECTION:H3C:networking_h3c.vpc_connection.h3c_vpc_connection_driver.H3CVpcConnectionDriver:default

¡     当插件为Liberty、Mitaka、Newton、Ocata和Queens版本,且OpenStack上配置QoS服务时,需配置以下配置项。

[qos]

notification_drivers = message_queue,qos_h3c

注意

·     OpenStack Kilo版本不支持QoS功能,service_plugins中无需配置QoS。

·     由于开源port-forwarding存在已知问题,无法与Neutron插件L3 Plugin兼容,建议使用Neutron插件的h3c_port_forwarding Plugin。使用时请确保Neutron社区版本已解决已知BUG #1799135。

·     目前仅Pike、Queens、Rocky和Stein版本支持配置port-forwarding功能,若非支持版本或不涉及port-forwarding场景,请删除service_plugins中h3c_port_forwarding配置。

·     目前仅Pike版本支持vpc connection功能,若非支持版本或不涉及vpc-connection场景,请删除service_plugins和service_provider中vpc-connection相关配置。

 

注意

由于OpenStack存在开源Bug,当neutron.conf文件中database connection为如下配置时:

[database]

connection = mysql://…(省略号表示neutron数据库连接信息)

会导致QoS功能异常,请修改为:

[database]

connection = mysql+pymysql://…(省略号表示neutron数据库连接信息)

 

各参数含义如下:

¡     core_plugin:核心插件加载入口,即加载核心插件ml2到OpenStack。

¡     service_plugins:扩展服务插件加载入口,即加载扩展服务插件到OpenStack。

¡     service_provider:各种服务插件的路径。

¡     notification_drivers:QoS消息通知驱动的名称。

(2)     修改ml2_conf.ini配置文件。

a.     通过vi编辑器打开ml2_conf.ini配置文件。

[root@localhost ~]# vi /etc/neutron/plugins/ml2/ml2_conf.ini

b.     按[i]键进入编辑模式,按照如下所示修改文件配置。修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存ml2_conf.ini配置文件并退出vi编辑器。

[ml2]

type_drivers = vxlan,vlan

tenant_network_types = vxlan,vlan

mechanism_drivers = ml2_h3c

extension_drivers = ml2_extension_h3c,qos,port_security

[ml2_type_vlan]

network_vlan_ranges = physicnet1:1000:2999

[ml2_type_vxlan]

vni_ranges = 1:500

各参数含义如下:

·     type_drivers:驱动类型,VXLAN必须作为第一个参数。

·     tenant_network_types:租户所属的网络类型,VXLAN必须作为第一个参数。目前只支持租户所属的网络类型外网为VLAN,内网为VXLAN。

·     mechanism_drivers:ml2驱动名称。当创建VLAN网络的sriov类型实例时,需配置为“sriovnicswitch,ml2_h3c,openvswitch”;当创建支持层次化的实例时,需配置为“ml2_h3c,openvswitch”。

·     extension_drivers:扩展驱动名称,取值包括ml2_extension_h3c、qos和port_security。当OpenStack上未开启QoS功能时,不需配置QoS驱动(Kilo 2015.1版本的插件不支持配置QoS驱动);当OpenStack不需要开启端口安全功能时,不需要配置port_security(Kilo 2015.1,Liberty 2015.2和Ocata 2017.1版本的插件不支持配置port_security参数)。

·     network_vlan_ranges:租户外网的VLAN ID取值范围(以physicnet1:1000:2999为例)。

·     vni_ranges:租户内网VXLAN ID取值范围(以1:500为例)。

(3)     安装SeerEngine-DC Neutron插件后,在ml2_conf.ini配置文件中加载插件配置项。修改ml2_conf.ini配置文件。

a.     通过vi编辑器打开ml2_conf.ini配置文件。

[root@localhost ~]# vi /etc/neutron/plugins/ml2/ml2_conf.ini

b.     按[i]键进入编辑模式,按照如下所示修改文件配置。修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存ml2_conf.ini配置文件并退出vi编辑器。

[SDNCONTROLLER]

url = http://127.0.0.1:10080

username = admin

password = admin@123

domain = sdn

timeout = 1800

retry = 10

vif_type = ovs

vhostuser_mode = server

white_list = False

use_neutron_credential = False

output_json_log = False

vendor_rpc_topic = VENDOR_PLUGIN

hierarchical_port_binding_physicnets  =  ANY

hierarchical_port_binding_physicnets_prefix  =  physicnet

enable_dhcp_hierarchical_port_binding = False

enable_security_group = True

enable_https = False

neutron_plugin_ca_file =

neutron_plugin_cert_file =

neutron_plugin_key_file =

enable_iam_auth = False

enable_sdnc_rpc = False

sdnc_rpc_url = ws://127.0.0.1:1080

sdnc_rpc_ping_interval = 60

websocket_fragment_size = 102400

enable_l3_router_rpc_notify = False

qos_rx_limit_min = 0

cloud_region_name = default

各参数含义如下:

·     url:登录SNA Center或统一数字底盘的URL地址(以http://127.0.0.1:10080为例)。

·     username:登录SNA Center或统一数字底盘的用户名(以admin为例)。当use_neutron_credential参数取值为True时,不需要配置本参数。

·     password:登录SNA Center或统一数字底盘的密码(以admin@123为例)。当use_neutron_credential参数取值为True时,不需要配置本参数。

·     domain:SeerEngine-DC所在域的域名(以sdn为例)。

·     timeout:Neutron-server等待SeerEngine-DC响应的时间,单位为秒(以1800秒为例)。建议本参数的值设置为大于等于1800秒。

·     retry:发送连接请求消息的尝试次数(以10为例)。

·     vif_type:默认支持的虚拟机网卡类型(以ovs为例)。取值范围为ovs和vhostuser(用于OVS DPDK方案)。当取值为vhostuser时,可以设置vhostuser_mode参数。仅Mitaka、Newton和Pike版本插件支持配置本参数。

·     vhostuser_mode:默认的DPDK vhostuser模式。取值范围为server和client,默认值为server。当vif_type配置为vhostuser时,此配置生效。

·     white_list:是否和SeerEngine-DC免认证用户功能配合使用(以False为例)。

·     use_neutron_credential:是否使用OpenStack neutron用户名和密码与SeerEngine-DC通信(以False为例)。

·     output_json_log:是否将SeerEngine-DC Neutron插件和SeerEngine-DC通信的REST API消息以JSON格式输出到OpenStack的操作日志文件(以False为例)。

·     vendor_rpc_topic:厂商的RPC topic。当其他厂商需要从SeerEngine-DC Neutron插件获取neutron数据时,需要配置此参数。本参数的取值需要由H3C和其他厂商协商,缺省值为VENDOR_PLUGIN,目前取值包括:

¡     VENDOR_PLUGIN:表示本参数不生效。

¡     DP_PLUGIN:迪普的RPC topic。

·     hierarchical_port_binding_physicnets:OpenStack进行层次化端口绑定时选择VLAN物理网络的策略,取值包括ANY和PREFIX,缺省值为ANY。目前仅Mitaka、Newton、Ocata、Pike、Queens和Rocky版本插件支持配置本参数。

¡     ANY:从所有VLAN物理网络中选择一个用于分配VLAN ID。

¡     PREFIX:从所有匹配指定前缀的VLAN物理网络中选择一个用于分配VLAN ID。

·     hierarchical_port_binding_physicnets_prefix:匹配的VLAN物理网络名称前缀,缺省值为physicnet。仅当hierarchical_port_binding_physicnets取值为PREFIX时,本参数生效。目前仅Mitaka、Newton、Ocata、Pike、Queens、Rocky和Stein版本插件支持配置本参数。

·     enable_dhcp_hierarchical_port_binding:使能DHCP端口层次化功能,缺省值为False,目前仅Pike版本插件支持配置本参数。

·     enable_security_group:是否开启下发OpenStack的安全组规则到SeerEngine-DC的功能(以False为例)。

·     enable_https:支持HTTPS双向认证功能,缺省值为False,目前仅Pike版本插件支持配置本参数。

·     neutron_plugin_ca_file:控制器的CA证书存放位置,建议存放在/usr/share/neutron目录下,目前仅Pike版本插件支持配置本参数(以/etc/neutron/ca.crt为例)。

·     neutron_plugin_cert_file:控制器的Cert证书存放位置,建议存放在/usr/share/neutron目录下,目前仅Pike版本插件支持配置本参数(以/etc/neutron/sna.pem为例)。

·     neutron_plugin_key_file:控制器的Key证书存放位置,建议存放在/usr/share/neutron目录下,目前仅Pike版本插件支持配置本参数(以/etc/neutron/sna.key为例)。

·     enable_iam_auth:使能IAM接口认证,当对接SNA Center时,插件可配置此项为True,表示使用IAM接口完成认证。缺省值为False。目前仅Mitaka和Newton版本插件支持配置本参数。

·     enable_sdnc_rpc:是否使能与控制器的RPC连接功能,Bool类型,默认值为False。当使能Metadata功能或支持DHCP逃生时需配置为True。

·     sdnc_rpc_url:String类型,控制器的RPC接口URL,目前仅支持websocket类型接口,默认值为”ws://127.0.0.1:1080”。

·     sdnc_rpc_ping_interval:Int类型,向控制器发送RPC ping心跳报文的时间间隔,单位为秒,默认值为60。

·     websocket_fragment_size:在DHCP逃生场景下,向控制器发送websocket消息分片的每片大小,Int类型,单位Byte,取值必须不小于1024,默认值为102400,当取值为1024代表不分片。

·     enable_l3_router_rpc_notify:是否开启三层路由事件通过RPC通知的机制(以False为例)。

·     qos_rx_limit_min:流量入方向带宽限速最小值,单位为kbps。当OpenStack配置的QoS的流量入方向带宽限速值小于本参数时,则流量入方向带宽限速值将以本参数为准。目前仅Kilo 2015.1版本插件支持配置本参数。

·     cloud_region_name:String类型,插件配置云平台名称,缺省值为default。此参数取值务必与SeerEngine-DC控制器中[云对接 > OpenStack]添加的云平台名称保持一致。

(4)     当white_list定制为True时,则需要完成如下步骤:

·     删除ml2_conf.ini配置文件[SDNCONTROLLER]中username、password和domain这三个字段。

·     在控制器上添加免认证用户,将免认证IP填写为Neutron-server所在主机的IP地址,“角色”选择“系统管理员”。

(5)     当use_neutron_credential定制为True时,需要进行以下配置:

a.     修改neutron.conf配置文件。

通过vi编辑器打开neutron.conf配置文件,按[i]键进入编辑模式,新增如下配置。修改完成后保存neutron.conf配置文件并退出vi编辑器。

[keystone_authtoken]

admin_user = neutron

admin_password = 123456

参数含义为:

¡     admin_user:在OpenStack上进行Keystone认证使用的管理用户名称(以neutron为例)。

¡     admin_password:在OpenStack上进行Keystone认证使用的管理用户密码(以123456为例)。

b.     在控制器上增加管理员用户,配置用户名为neutron,角色选择为系统管理员,密码请使用OpenStack上neutron用户对应的密码。

(6)     重启neutron-server服务。

[root@localhost ~]# service neutron-server restart

neutron-server stop/waiting

neutron-server start/running, process 4583

4. 验证SeerEngine-DC Neutron插件是否安装成功

(1)     验证SeerEngine-DC OpenStack软件包是否安装成功。若显示正确的软件版本号,则说明安装成功。

¡     .egg文件

[root@localhost ~]# pip freeze | grep PLUGIN

SeerEngine-DC-PLUGIN===E3608

¡     .rpm文件

[root@localhost ~]# rpm -qa | grep PLUGIN

SeerEngine-DC-PLUGIN===E3608.noarch

(2)     验证neutron-server服务是否已开启。若显示neutron-server服务为running状态的运行信息,则说明启动成功。

[root@localhost ~]# service neutron-server status

neutron-server start/running, process 1849

5. (可选)升级SeerEngine-DC Neutron插件

升级SeerEngine-DC Neutron插件时请先卸载旧版本插件,然后重新安装新版本插件。升级过程中可能造成业务中断,请谨慎操作。

注意

当插件进行跨版本升级时,可能由于不同版本插件的配置文件中参数缺省值不同导致升级前后插件的配置不同。此时,建议用户手动修改相关参数取值以保证升级前后插件配置相同。

 

(1)     卸载SeerEngine-DC Neutron插件。

[root@localhost ~]# h3c-sdnplugin controller uninstall

Restore config files

Uninstallation complete.

(2)     卸载SeerEngine-DC OpenStack软件包。

¡     .egg文件

[root@localhost ~]# pip uninstall seerengine-dc-plugin

Uninstalling SeerEngine-DC-PLUGIN-E3608:

  /usr/bin/h3c-sdnplugin

  /usr/lib/python2.7/site-packages/SeerEngine_DC_PLUGIN-E3608-py2.7.egg

Proceed (y/n)? y

  Successfully uninstalled SeerEngine-DC-PLUGIN-E3608

¡     .rpm文件

[root@localhost ~]# rpm -e SeerEngine_DC_PLUGIN

(3)     重新安装新版本插件,具体方法请参见“5.2.1  控制节点的插件安装与配置”。

5.2.2  计算节点的插件安装与配置

仅在以下场景中,需要安装Nova补丁:

·     KVM类型的主机Overlay或网络Overlay组网中,如果虚拟机作为Loadbalancer成员,Loadbalancer需要感知成员状态

·     vCenter类型的网络Overlay场景

1. 获取Nova补丁安装软件包

获取所需版本的SeerEngine-DC OpenStack软件包,并将SeerEngine-DC OpenStack软件包拷贝至服务器或虚拟机上的待安装目录下,或通过FTP、TFTP、SCP等文件传输协议将软件包上传到指定目录。

提示

使用FTP、TFTP方式上传时,请选择binary模式(二进制模式)传输,以免损坏软件包。

 

2. 安装Nova补丁

(1)     进入SeerEngine-DC OpenStack软件包(.egg/.rpm文件)的存放路径(以路径/root为例),安装SeerEngine-DC OpenStack软件包。软件包的名称格式为SeerEngine_DC_PLUGIN-version1-py2.7.egg或SeerEngine_DC_PLUGIN-version1.noarch.rpm,其中version1为软件包版本号。

¡     .egg文件

[root@localhost ~]# easy_install SeerEngine_DC_PLUGIN-E3608-py2.7.egg

¡     .rpm文件

[root@localhost ~]# rpm -ivh SeerEngine_DC_PLUGIN-E3608.noarch.rpm

(2)     安装Nova补丁。

[root@localhost ~]# h3c-sdnplugin compute install

Install the nova patch

 

modifying:

/usr/lib/python2.7/site-packages/nova/virt/vmwareapi/vmops.py

modify success, backuped at: /usr/lib/python2.7/site-packages/nova/virt/vmwareapi/vmops.py.h3c_bak

说明

modifying部分表示SeerEngine-DC Nova补丁修改的开源Nova文件以及修改前文件的备份路径。

 

(3)     进行环境相关配置。

a.     关闭计算节点的neutron-openvswitch-agent服务并设为开机不启动。

[root@localhost ~]# service neutron-openvswitch-agent stop

[root@localhost ~]# systemctl disable neutron-openvswitch-agent.service

b.     在控制节点上通过neutron agent-list 命令检查数据库中是否存在该计算节点的Agent。如不存在,请继续进行下一步;如存在,请通过neutron agent-delete id 命令删除,其中id 表示该计算节点的Agent ID。

[root@localhost ~]# neutron agent-list

| id                                   | agent_type         | host     |

| 25c3d3ac-5158-4123-b505-ed619b741a52 | Open vSwitch agent | compute3

[root@localhost ~]# neutron agent-delete 25c3d3ac-5158-4123-b505-ed619b741a52

Deleted agent: 25c3d3ac-5158-4123-b505-ed619b741a52

c.     在计算节点上通过vi编辑器打开nova.conf配置文件。

[root@localhost ~]# vi /etc/nova/nova.conf

d.     按[i]键进入编辑模式,按照如下所示修改文件配置。修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存nova.conf配置文件并退出vi编辑器。

¡     计算节点的Hypervisor类型为KVM时,配置文件如下:

[s1020v]

s1020v = False

member_status = True

[neutron]

ovs_bridge = vds1-br

¡     计算节点的Hypervisor类型为VMware vCenter时,配置文件如下:

[DEFAULT]

compute_driver = vmwareapi.VMwareVCDriver

[vmware]

host_ip = 127.0.0.1

host_username = sdn

host_password = skyline123

cluster_name = vcenter

insecure = True

[s1020v]

s1020v = False

vds = VDS2

各参数含义如下:

·     s1020v:是否使用S1020V虚拟交换机转发各虚拟机之间以及虚拟机与外部网络之间的流量(以False为例)。本字段已废弃。

·     member_status:是否开启虚拟机上下电时修改OpenStack上负载均衡器的成员状态的功能(以True为例)。

·     vds:vCenter上主机所属的VDS名称(以VDS2为例)。主机Overlay组网环境下,只能指定SeerEngine-DC推送给vCenter的VDS;网络Overlay组网环境下,可根据组网需求指定任意一个已存在的VDS。

·     uplink_teaming_policy:上行链路采取的聚合策略,取值包括:

¡     loadbalance_srcid:基于源虚拟端口的路由。

¡     loadbalance_ip:基于IP哈希的路由。

¡     loadbalance_srcmac:基于源MAC哈希的路由。

¡     loadbalance_loadbased:基于物理网卡负载的路由。

¡     failover_explicit:使用明确故障切换顺序。

·     ovs_bridge:修改H3C S1020V虚拟交换机网桥的名称,网桥的名称与H3C S1020V虚拟交换机上已创建的网桥名称相同(以vds1-br为例)。

·     compute_driver:计算节点进行虚拟化所使用的驱动名称。

·     host_ip:登录vCenter的IP地址(以127.0.0.1为例)。

·     host_username:登录vCenter的用户名(以sdn为例)。

·     host_password:登录vCenter的密码(以skyline123为例)。

·     cluster_name:vCenter环境中集群的名称(以vcenter为例)。

·     insecure:登录vCenter时不进行安全检查。

(4)     重启openstack-nova-compute服务。

[root@localhost ~]# service openstack-nova-compute restart

3. 验证Nova补丁是否安装成功

(1)     验证SeerEngine-DC OpenStack软件包是否安装成功。若显示正确的软件包版本号,则说明安装成功。

¡     .egg文件

[root@localhost ~]# pip freeze | grep PLUGIN

SeerEngine-DC-PLUGIN===E3608

¡     .rpm文件

[root@localhost ~]# rpm -qa | grep PLUGIN

SeerEngine-DC-PLUGIN===E3608.noarch

(2)     验证openstack-nova-compute服务是否已开启。若显示openstack-nova-compute服务为running状态的运行信息,则说明启动成功。

[root@localhost ~]# service openstack-nova-compute status

nova-compute start/running, process 184

4. (可选)升级Nova补丁

升级Nova补丁时请先卸载旧版本补丁,然后重新安装新版本补丁。升级过程中可能造成业务中断,请谨慎操作。

(1)     卸载Nova补丁。

[root@localhost ~]# h3c-sdnplugin compute uninstall

Uninstall the nova patch

(2)     卸载SeerEngine-DC OpenStack软件包。

¡     .egg文件

[root@localhost ~]# pip uninstall seerengine-dc-plugin

Uninstalling SeerEngine-DC-PLUGIN-E3608:

  /usr/bin/h3c-sdnplugin

  /usr/lib/python2.7/site-packages/SeerEngine_DC_PLUGIN-E3608-py2.7.egg

Proceed (y/n)? y

  Successfully uninstalled SeerEngine-DC-PLUGIN-E3608

¡     .rpm文件

[root@localhost ~]# rpm -e SeerEngine_DC_PLUGIN

(3)     重新安装新版本补丁,具体方法请参见“5.2.2  计算节点的插件安装与配置”。

5.2.3  验证是否对接成功

(1)     在OpenStack侧创建VXLAN类型网络和虚拟机。

(2)     登录SeerEngine-DC,查看[租户 > 全部租户 > 虚拟端口]是否存在对应虚机端口,若端口信息正确且状态为UP,则对接成功。

5.3  KVM网络Overlay场景

5.3.1  控制节点的插件安装与配置

1. 安装SeerEngine-DC Neutron插件

请参见“5.2.1  控制节点的插件安装与配置”章节进行安装。

2. 修改配置文件

使用root用户登录控制节点,修改配置文件”/etc/neutron/plugins/ml2/ml2_conf.ini”。

注意

控制节点ml2_conf.ini文件中network_vlan_ranges需要配置所有计算节点的物理网络名称和VLAN范围,并且不同计算节点openvswitch_agent.ini文件中bridge_mappings需配置不同的物理网络名称。

 

(1)     编辑[ml2_type_vlan]标签network_vlan_ranges,其中冒号前表示物理网络名称,冒号后表示VLAN范围。

[ml2]

type_drivers = vxlan,vlan

tenant_network_types = vxlan,vlan

mechanism_drivers = ml2_h3c,openvswitch

[ml2_type_vlan]

network_vlan_ranges = physicnet1:1000:1999,physicnet2:2000:2999

[ml2_type_vxlan]

vni_ranges = 1:500

(2)     重启neutron-server服务。

[root@localhost ~]# service neutron-server restart

neutron-server stop/waiting

neutron-server start/running, process 4583

5.3.2  计算节点的插件安装与配置

1. (可选)安装Nova补丁

仅在以下场景中,需要安装Nova补丁:

·     KVM类型的主机Overlay或网络Overlay组网中,如果虚拟机作为Loadbalancer成员,Loadbalancer需要感知成员状态

·     vCenter类型的网络Overlay场景

请参见“5.2.2  计算节点的插件安装与配置”章节进行安装。

2. (可选)在OpenStack计算节点上安装openvswitch-agent补丁

说明

仅层次化环境需要安装openvswitch-agent补丁。Rocky、Stein版本插件不需要安装openvswitch-agent补丁。

 

(1)     进入SeerEngine-DC OpenStack软件包(.egg/.rpm文件)的存放路径(以路径/root为例),安装SeerEngine-DC OpenStack软件包。软件包的名称格式为SeerEngine_DC_PLUGIN-version-py2.7.egg或SeerEngine_DC_PLUGIN-version.noarch.rpm,其中version为软件包版本号。

¡     .egg文件

[root@localhost ~]# easy_install SeerEngine_DC_PLUGIN-E3608-py2.7.egg

¡     .rpm文件

[root@localhost ~]# rpm -ivh SeerEngine_DC_PLUGIN-E3608-1.noarch.rpm

(2)     安装openvswitch-agent补丁。

[root@localhost ~]# h3c-sdnplugin openvswitch install

(3)     重启openvswitch-agent服务。

[root@localhost ~]# service neutron-openvswitch-agent restart

3. (可选)验证openvswitch-agent补丁是否安装成功

(1)     验证SeerEngine-DC OpenStack软件包是否安装成功。若显示正确的软件包版本号,则说明安装成功。

¡     .egg文件

[root@localhost ~]# pip freeze | grep PLUGIN

SeerEngine-DC-PLUGIN===E3608

¡     .rpm文件

[root@localhost ~]# rpm -qa | grep PLUGIN

SeerEngine-DC-PLUGIN===E3608.noarch

(2)     验证openvswitch-agent服务是否已开启。若显示openvswitch-agent服务为running状态的运行信息,则说明启动成功。

[root@localhost ~]# service neutron-openvswitch-agent status

Redirecting to /bin/systemctl status  neutron-openvswitch-agent.service

neutron-openvswitch-agent.service - OpenStack Neutron Open vSwitch Agent

   Loaded: loaded (/usr/lib/systemd/system/neutron-openvswitch-agent.service; enabled; vendor preset: disabled)

   Active: active (running) since Mon 2016-12-05 16:58:18 CST; 18h ago

Main PID: 807 (neutron-openvsw)

4. (可选)升级openvswitch-agent补丁

升级openvswitch-agent补丁时请先卸载旧版本补丁,然后重新安装新版本补丁。升级过程中可能造成业务中断,请谨慎操作。

(1)     卸载openvswitch-agent补丁。

[root@localhost ~]# h3c-sdnplugin openvswitch uninstall

(2)     卸载SeerEngine-DC OpenStack软件包。

¡     .egg文件

[root@localhost ~]# pip uninstall seerengine-dc-plugin

Uninstalling SeerEngine-DC-PLUGIN-E3608:

  /usr/bin/h3c-sdnplugin

  /usr/lib/python2.7/site-packages/SeerEngine_DC_PLUGIN-E3608-py2.7.egg

Proceed (y/n)? y

  Successfully uninstalled SeerEngine-DC-PLUGIN-E3608

¡     .rpm文件

[root@localhost ~]# rpm -e SeerEngine_DC_PLUGIN

(3)     重新安装新版本补丁,具体方法请参见“2. (可选)在OpenStack计算节点上安装openvswitch-agent补丁

5. 进行环境相关配置

使用root用户登录计算节点,修改配置文件”/etc/neutron/plugins/ml2/openvswitch_agent.ini”。

注意

单个或多个计算节点openvswitch_agent.ini文件中bridge_mappings需配置不同的物理网络名称。

 

(1)     编辑[ovs]标签bridge_mappings,其中冒号前的配置表示物理网络名称,须与绑定业务网卡的物理网络名称保持一致,冒号后的配置表示待手动创建OVS网桥名称,可自定义。

[ovs]

bridge_mappings = physicnet1:br-ens33

(2)     创建网桥,名称以br-ens33为例。

[root@localhost ~]# ovs-vsctl add-br br-ens33

(3)     网桥绑定物理端口。

[root@localhost ~]# ovs-vsctl add-port br-ens33 ens33

(4)     检查ovs配置。

[root@localhost ~]# ovs-vsctl show

(5)     删除默认网桥,名称以br-tun为例。

[root@localhost ~]# ovs-vsctl del-br br-tun

(6)     修改配置文件”/etc/neutron/plugins/ml2/openvswitch_agent.ini”,注释掉所有与隧道相关的参数。

[agent]

# tunnel_types = vxlan

# vxlan_udp_port = 4789

# l2_population = true

[ovs]

# tunnel_bridge = br-tun

# local_ip = 192.168.1.100

(7)     重启openvswicth-agent和neutron-openvswitch-agent服务,确认br-tun网桥已删除。

[root@localhost ~]# systemctl restart neutron-openvswitch-agent.service

[root@localhost ~]# systemctl restart openvswitch-agent.service

[root@localhost ~]# ovs-vsctl show

5.3.3  (可选)网络节点的插件安装与配置

当业务场景需要支持DHCP逃生时,安装DHCP组件和Metadata组件。(目前仅Pike版本插件支持)

注意

DHCP逃生相关组件仅支持CentOS 7.2.1511操作系统,内核版本为3.10.0-327.el7.x86_64,若内核版本与S1020V的版本不配套,请先安装内核补丁。

 

1. 安装基础组件

(1)     在网络节点安装websocket-client工具包。

[root@localhost ~]# yum install –y python-websocket-client

说明

python-websocket-client的版本需要确保在0.56。

 

(2)     在网络节点上安装S1020V,并完成桥配置、控制器配置。具体步骤请参见《H3C S1020V虚拟交换机 安装指导》。

[root@localhost ~]# rpm -ivh --force s1020v-centos71-3.10.0-229.el7.x86_64-x86_64.rpm

(3)     停止OpenStack的开源DHCP和Metadata服务。

[root@localhost ~]# systemctl stop neutron-dhcp-agent neutron-metadata-agent

[root@localhost ~]# systemctl disable neutron-dhcp-agent neutron-metadata-agent

2. 获取DHCP组件和Metadata组件安装软件包

DHCP逃生相关组件软件包打包在SeerEngine-DC OpenStack软件包中,获取所需版本的SeerEngine-DC OpenStack软件包,并将SeerEngine-DC OpenStack软件包拷贝至服务器或虚拟机上的待安装目录下,或通过FTP、TFTP、SCP等文件传输协议将软件包上传到指定目录。

提示

使用FTP、TFTP方式上传时,请选择binary模式(二进制模式)传输,以免损坏软件包。

 

3. 在网络节点安装DHCP组件

(1)     进入SeerEngine-DC OpenStack软件包(.egg/.rpm文件)的存放路径(以路径/root为例),安装SeerEngine-DC OpenStack软件包。软件包的名称格式为SeerEngine_DC_PLUGIN-DHCP-version1-version2-py2.7.egg,其中version1为软件包版本号,version2为OpenStack版本号。

[root@localhost ~]# easy_install SeerEngine_DC_PLUGIN-DHCP_E3608_pike_2017.10-py2.7.egg

(2)     安装DHCP组件。

[root@localhost ~]# h3c-sdnplugin dhcp install

Install Environment dependent packages

Preparing…                         ########## [100%]

Updating / installing…

1.     python2-six-1.10.0-9.el7     ########## [  1%]

2.     ………

Install config files

Install services

Installation complete

Please do not remove the *.h3c_bak files.

(3)     修改DHCP组件配置文件。

a.     在网络节点上通过vi编辑器打开h3c_dhcp_agent.ini配置文件。

[root@localhost ~]# vi /etc/neutron/h3c_dhcp_agent.ini

b.     按[i]键进入编辑模式,按照如下所示修改文件配置。

[DEFAULT]

interface_driver = openvswitch

dhcp_driver = networking_h3c.agent.dhcp.driver.dhcp.Dnsmasq

enable_isolated_metadata = true

force_metadata = true

ovs_integration_bridge = br0

[h3c]

transport_url = ws://127.0.0.1:8080

websocket_fragment_size = 102400

[ovs]

ovsdb_interface = vsctl

c.     如果使用证书认证,需添加以下配置。

[h3c]

ca_file = /etc/neutron/ca.crt

cert_file = /etc/neutron/sna.pem

key_file = /etc/neutron/sna.key

key_password = 123456

insecure = true

d.     修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车键,保存配置文件并退出vi编辑器。

各参数含义如下:

·     ovs_integration_bridge:DHCP port上线的虚拟交换机桥。

·     websocket_fragment_size:向控制器发送websocket消息分片的大小,单位为Byte,取值范围为不小于1024的整数。缺省值为102400,取值为1024时表示不分片。

·     insecure:是否开启websocket证书认证,取值为true或false,默认为false。

(4)     启动DHCP组件。

[root@localhost ~]# systemctl enable h3c-dhcp-agent.service

[root@localhost ~]# systemctl start h3c-dhcp-agent.service

4. 在网络节点安装Metadata组件

(1)     进入SeerEngine-DC OpenStack软件包(.egg/.rpm文件)的存放路径(以路径/root为例),安装SeerEngine-DC OpenStack软件包。软件包的名称格式为SeerEngine_DC_PLUGIN-version1-version2-py2.7.egg,其中version1为软件包版本号,version2为OpenStack版本号。

[root@localhost ~]# easy_install SeerEngine_DC_PLUGIN-DHCP_E3608_pike-2017.10-py2.7.egg

(2)     安装逃生服务的Metadata组件。

[root@localhost ~]# h3c-sdnplugin metadata install

Install config files

Install services

Installation complete

Please do not remove the *.h3c_bak files.

(3)     修改Metadata组件配置文件。

a.     在网络节点上通过vi编辑器打开h3c_metadata_agent.ini配置文件。

[root@localhost ~]# vi /etc/neutron/h3c_metadata_agent.ini

b.     按[i]键进入编辑模式,按照如下所示修改文件配置。

[DEFAULT]

nova_metadata_host = controller

nova_metadata_port = 8775

nova_proxy_shared_secret = METADATA_SECRET

enable_keystone_authtoken = True

[cache]

[keysone_authtoken]

auth_uri = http://controller:5000

auth_url = http://controller:35357

auth_type = password

project_domain_name = default

user_domain_name = default

project_name = service

username = neutron

password = NEUTRON_PASSWORD

[SDNCONTROLLER]

url = https://127.0.0.1:8443

username = sdn

password = skyline

enable_https = False

neutron_plugin_ca_file =

neutron_plugin_cert_file =

neutron_plugin_key_file =

c.     修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车键,保存配置文件并退出vi编辑器。

参数解释如下:

·     enable_keystone_authtoken:是否启用neutron api功能,取值为True时需配置[keystone_authtoken]认证项;取值为False时需配置[SDNCONTROLLER]认证项。

(4)     启动Metadata组件。

[root@localhost ~]# systemctl enable h3c-metadata-agent.service

[root@localhost ~]# systemctl start h3c-metadata-agent.service

5. 卸载DHCP逃生相关组件

您可以通过如下方法卸载逃生服务相关组件。卸载时请先卸载DHCP组件和Metadata组件,然后再卸载SeerEngine-DC OpenStack软件包。

(1)     卸载DHCP组件。

[root@localhost ~]# h3c-sdnplugin dhcp uninstall

Remove services

Removed symlink /etc/system/system/multi-user.target.wants/h3c-dhcp-agent.service.

Backup config files

Uninstallation complete

(2)     卸载Metadata组件。

[root@localhost ~]# h3c-sdnplugin metadata uninstall

Remove services

Removed symlink /etc/system/system/multi-user.target.wants/h3c-metadata-agent.service.

Backup config files

Uninstallation complete

(3)     卸载SeerEngine-DC OpenStack软件包。

[root@localhost ~]# pip uninstall seerengine-dc-plugin

Uninstalling SeerEngine-DC-PLUGIN-DHCP_E3608_pike-2017.10:

  /usr/bin/h3c-sdnplugin

  /usr/lib/python2.7/site-packages/SeerEngine_DC_PLUGIN-DHCP_E3608_pike-2017.10 -py2.7.egg

Proceed (y/n)? y

  Successfully uninstalled SeerEngine-DC-PLUGIN-DHCP_E3608_pike-2017.10

6. 升级DHCP逃生相关组件

升级组件时请先卸载旧版本,然后重新安装新版本。升级过程中可能造成业务中断,请谨慎操作。

5.3.4  验证是否对接成功

(1)     在OpenStack侧创建VXLAN或VLAN类型网络和虚机。创建VLAN类型网络时,物理网络名称需与控制节点ml2_conf.ini文件中network_vlan_ranges配置的物理网络名称保持一致。

(2)     登录SeerEngine-DC,查看[租户 > 全部租户 > 虚拟端口]是否存在对应虚机端口,若端口信息正确且状态为UP,则对接成功。

5.4  SR-IOV网络overlay VLAN场景

5.4.1  控制节点的插件安装与配置

请参见“5.2.1  控制节点的插件安装与配置”章节进行安装。

提示

由于OpenStack社区限制,SR-IOV不支持层次化场景,目前只支持VLAN网络。

 

5.4.2  计算节点的插件安装与配置

请参见“5.2.2  计算节点的插件安装与配置”章节进行安装。

5.4.3  开启网卡SR-IOV功能

请参考OpenStack官网SR-IOVhttps://docs.openstack.org/neutron/pike/admin/config-sriov.html配置手册进行配置。

5.4.4  修改配置文件

(1)     使用root用户登录控制节点,修改配置文件”/etc/neutron/plugins/ml2/ml2_conf.ini”。

a.     编辑[ml2]标签mechanism_drivers。

[ml2]

type_drivers = vxlan,vlan

tenant_network_types = vxlan,vlan

mechanism_drivers = sriovnicswitch,ml2_h3c,openvswitch

b.     重启neutron-server服务。

5.4.5  验证是否对接成功

(1)     在OpenStack侧创建VLAN类型网络和直连类型的端口。

(2)     创建带有该直连类型端口的虚机。

(3)     登录SeerEngine-DC,查看[租户 > 全部租户 > 虚拟端口]是否存在对应虚机端口,若端口信息正确且状态为UP,则对接成功。

5.5  OpenStack插件对接F5或第三方LoadBalancer场景

提示

OpenStack插件对接第三方LoadBalancer,详情配置请参考第三方对接指导,此步骤仅提供样例参考。

 

5.5.1  控制节点的插件安装与配置

请参见“5.2.1  控制节点的插件安装与配置”章节进行安装。

5.5.2  计算节点的插件安装与配置

1. (可选)安装Nova补丁

请参见“5.2.2  计算节点的插件安装与配置”章节进行安装。

2. (可选)安装openvswitch补丁

若涉及层次化或者网络overlay环境,请参见“5.2.2  计算节点的插件安装与配置”中的安装openvswitch补丁章节进行安装。

5.5.3  配置F5环境

使用root用户登录控制节点,并将F5插件放置控制节点路径(以/var/log/neutron为例)下。安装包由F5提供。

提示

请优先联系对接人员,获取以下F5插件相关软件包。

 

1. 安装基础环境

安装插件及补丁前,需先安装git工具包,networking-f5包必须通过git方式获取,缺少git文件会导致安装失败。

(1)     下载并安装git工具包。

[root@localhost ~]# yum install –y git

2. 安装F5插件

进入存放F5插件路径下,执行安装:

(1)     安装F5基础包

[root@neutron ~]# rpm -ivh f5-icontrol-rest-1.3.9-1.el7.noarch.rpm

[root@neutron ~]# rpm -ivh f5-sdk-3.0.11-1.el7.noarch.rpm

(2)     安装F5 LBv2 plugin driver包:

[root@neutron ~]# tar xvf f5.tgz -C /usr/lib/python2.7/site-packages/neutron_lbaas/drivers/

(3)     安装F5 LBv2 plugin driver核心实现包:

[root@neutron ~]# rpm -ivh f5-openstack-lbaasv2-driver-12.0.0-1.el7.noarch.rpm

(4)     安装F5 agent

[root@neutron ~]# rpm -ivh f5-openstack-agent-9.7.0-35.el7.noarch.rpm

(5)     安装F5 ML2 Plugin driver——f5networks:

[root@neutron ~]# git clone https://github.com/F5Networks/networking-f5.git

[root@neutron ~]# cd networking-f5/

[root@networking-f5 ~]# python setup.py install

3. 修改配置文件

(1)     编辑/etc/neutron/neutron.conf文件:

a.     修改service_plugins,若存在LBaaSV1配置,则删除LBaaSV1配置,增加LBaaSV2配置,其他配置保持不变。

[DEFAULT]

core_plugin = ml2

service_plugins = …,neutron_lbaas.services.loadbalancer.plugin.LoadBalancerPluginv2

b.     配置为F5 service_providers。

[service_providers]

service_provider=LOADBALANCERV2:F5Networks:neutron_lbaas.drivers.f5.driver_v2.F5LBaaSV2Driver:default

c.     并添加如下配置:

[DEFAULT]

unlegacy_setting_placeholder_driver_side = special_driver_side

debug = true  

port_normal_or_baremetal = baremetal

to_delete_last_port = False

(2)     编辑/etc/neutron/plugins/ml2/ml2_con.ini文件:

a.     修改配置如下:

[ml2]

type_drivers = vxlan,vlan

tenant_network_types = vxlan,vlan

mechanism_drivers = ml2_h3c,...,f5networks  //f5networks需放置在ml2_h3c后面

[ml2_type_vlan]

//自定义vlan范围,用逗号“,”隔开,增加F5网络出口,划分单独的vlan

network_vlan_ranges = physicnet1:1000:2999,f5network:3000:3200

[ml2_type_vxlan]

vni_ranges = 1:500  //自定义vxlan范围

(3)     编辑/etc/neutron/services/f5/f5-openstack-agent.ini文件

a.     修改配置如下:

[DEFAULT]

debug = True

// F5单机模式配置为standalone,F5主备双机模式配置为pair。

f5_ha_type = standalone

// “f5network”为F5的网络出口,“5.0“为F5上创建的Trunk名称。

f5_external_physical_mappings = f5network:5.0:True,default:5.0:True

icontrol_hostname = 31.1.1.135   //F5的管理口地址

icontrol_username = admin   //F5 WEB账号

icontrol_password = admin    //F5 WEB密码

f5_network_segment_physical_network = f5network   //F5的网络出口

f5_global_routed_mode = False

agent_id = f5_cluster1    //F5 agent host标示

b.     注释如下配置:

#f5_vtep_folder = None

#f5_vtep_selfip_name = None

4. 重启服务

(1)     重启服务。

[root@localhost ~]# systemctl enable f5-openstack-agent

[root@localhost ~]# systemctl restart f5-openstack-agent

[root@localhost ~]# systemctl restart neutron-server

5.5.4  验证是否对接成功

(1)     在OpenStack侧创建LoadBalancer v2资源。

(2)     登录SeerEngine-DC,查看[租户 > 全部租户 > 负载均衡]是否存在对应LoadBalancer,且SeerEngine-DC无报错且参数正确,则对接成功。

5.6  OpenStack插件对接第三方防火墙场景

提示

·     OpenStack插件对接第三方防火墙,详情配置请参考第三方对接指导,此步骤仅提供样例参考。本章节以DP第三方防火墙为例。

·     SeerEngine-DC Neutron插件支持callback方式响应router事件,resource为h3c_router和h3c_router_interface。

 

5.6.1  控制节点的插件安装与配置

请参见“5.2.1  控制节点的插件安装与配置”章节进行安装。

5.6.2  计算节点的插件安装与配置

1. (可选)安装Nova补丁

请参见“5.2.2  计算节点的插件安装与配置”章节进行安装。

2. (可选)安装openvswitch补丁

若涉及层次化或者网络Overlay环境,请参见“5.2.2  计算节点的插件安装与配置”章节安装openvswitch补丁。

5.6.3  配置环境

1. 修改配置项

(1)     按照第三方防火墙对接指导安装配置基础环境。

(2)     使用root用户登录控制节点,修改ml2_conf.ini文件,加载DP RPC topic。

[SDNCONTROLLER]

vendor_rpc_topic = DP_PLUGIN

(3)     修改Neutron Firewall配置文件加载DP Driver。

vim /etc/neutron/fwaas_driver.ini

[fwaas]

driver= neutron.services.firewall.drivers.linux.dp_fwaas.FwaasDriver

enabled = True

(4)     重启服务

[root@localhost ~]# systemctl restart neutron-server

2. SeerEngine-DC配置

控制器上使用REST API开启第三方防火墙互联地址预下发开关功能。接口URI如下:

nem/v1.0/reserve_option

{

  "reserve_option": {

    "thirdparty_security_service_option": true

  }

}

5.6.4  验证是否对接成功

(1)     在OpenStack侧创建Firewall资并绑定Router。

(2)     登录SeerEngine-DC,查看[租户 > 全部租户 > 防火墙]是否存在对应Firewall,如状态正常且参数无误,则对接成功。

5.7  OpenStack插件对接Ironic场景

提示

OpenStack插件对接Ironic,本步骤仅提供基础的搭建流程和配置,详细信息请参考对应场景典型配置指导。

 

5.7.1  控制节点的插件安装与配置

请参见“5.2.1  控制节点的插件安装与配置”章节进行安装。

5.7.2  部署Ironic场景

请参见Ironic相关部署手册。

5.8  Metadata方案

Metadata方案分为传统VLAN及VXLAN网络隧道方案和传统VLAN及VXLAN网络层次化端口绑定方案。

5.8.1  控制节点的插件安装与配置

请参见“5.2.1  控制节点的插件安装与配置”章节进行安装。

5.8.2  计算节点的插件安装与配置

1. (可选)安装Nova补丁

请参见“5.2.2  计算节点的插件安装与配置”章节进行安装。

2. (可选)安装openvswitch补丁

若涉及层次化或者网络Overlay环境,请参见“5.2.2  计算节点的插件安装与配置”章节进行安装。

5.8.3  传统VLAN及VXLAN网络隧道Metadata方案环境配置

注意

以下操作需要依次在所有dhcp agent所在节点进行配置并重启进程。dhcp agent所在节点需要三个物理接口,一个物理接口做管理业务,一个物理接口做vlan数据业务,一个物理接口做vxlan数据业务。

 

(1)     为VXLAN上行口配置IP地址。

ens192: flags=4163<UP,BROADCAST,RUNNING,MULTICAST>  mtu 1500

        inet 100.101.0.10  netmask 255.255.255.0  broadcast 100.101.0.255

        inet6 fe80::250:56ff:fe89:6b8a  prefixlen 64  scopeid 0x20<link>

        ether 00:50:56:89:6b:8a  txqueuelen 1000  (Ethernet)

        RX packets 5612  bytes 452681 (442.0 KiB)

        RX errors 0  dropped 0  overruns 0  frame 0

        TX packets 142  bytes 14443 (14.1 KiB)

        TX errors 0  dropped 0 overruns 0  carrier 0  collisions 0

(2)     使能所有VLAN和VXLAN上行口LLDP发送,并指定上行口IP地址 为mngAddr。

# ens192为vxlan上行口,ens193为vlan上行口。两类上行口的配置一致

[root@localhost ~]# lldptool set-lldp -i ens192 adminStatus=rxtx;

[root@localhost ~]# lldptool -T -i ens192 -V sysName enableTx=yes;

[root@localhost ~]# lldptool -T -i ens192 -V portDesc enableTx=yes;

[root@localhost ~]# lldptool -T -i ens192 -V sysDesc enableTx=yes;

[root@localhost ~]# lldptool -T -i ens192 -V sysCap enableTx=yes;

[root@localhost ~]# lldptool -T -i ens192 -V mngAddr enableTx=yes;

[root@localhost ~]# lldptool -T -i ens192 -V mngAddr ipv4=100.101.0.10   //配置为上行口ip地址

[root@localhost ~]# lldptool -t -i ens193

[root@localhost ~]# lldptool set-lldp -i ens193 adminStatus=rxtx;

[root@localhost ~]# lldptool -T -i ens193 -V sysName enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V portDesc enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V sysDesc enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V sysCap enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V mngAddr enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V mngAddr ipv4=100.101.0.10   //虽然为vlan上行口,但需要配置为vxlan上行口ip地址

[root@localhost ~]# lldptool -t -i ens193

(3)     dhcp agent所在节点neutron openvswitch agent进程增加配置。

[root@localhost ~]# vi /etc/neutron/plugins/ml2/openvswitch_agent.ini

[agent]

tunnel_types = vxlan

[ovs]

local_ip = 100.101.0.10  //配置为上行口ip地址

(4)     配置完成后重启neutron-openvswitch-agent进程。

[root@localhost ~]# systemctl restart neutron-openvswitch-agent

5.8.4  传统VLAN及VXLAN网络层次化端口绑定Metadata方案环境配置

1. 控制节点

(1)     修改插件配置ml2_conf.ini文件

[root@localhost ~]# vi /etc/neutron/plugins/ml2/ml2_conf.ini

[SDNCONTROLLER]

enable_dhcp_hierarchical_port_binding = True

(2)     重启服务

[root@localhost ~]# systemctl restart neutron-server.service

2. 网络节点

(1)     编辑”/etc/neutron/plugins/ml2/openvswitch_agent.ini”文件中[ovs]标签bridge_mappings,其中冒号前的配置表示物理网络名称,须与绑定业务网卡的物理网络名称保持一致,冒号后的配置表示待手动创建OVS网桥名称,可自定义。

[ovs]

bridge_mappings = physicnet1:br-ens192

(2)     创建网桥,名称以br-ens33为例。

[root@localhost ~]# ovs-vsctl add-br br-ens192

(3)     网桥绑定物理端口。

[root@localhost ~]# ovs-vsctl add-port br-ens192 ens192

(4)     检查ovs配置。

[root@localhost ~]# ovs-vsctl show

(5)     删除默认网桥,名称以br-tun。

[root@localhost ~]# ovs-vsctl del-br br-tun

(6)     使能所有VLAN上行口LLDP发送,并指定上行口IP地址 为mngAddr

# ens193为vlan上行口,不需要指定IP

[root@localhost ~]# lldptool set-lldp -i ens193 adminStatus=rxtx;

[root@localhost ~]# lldptool -T -i ens193 -V sysName enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V portDesc enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V sysDesc enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V sysCap enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193 -V mngAddr enableTx=yes;

[root@localhost ~]# lldptool -T -i ens193

(7)     修改配置文件”/etc/neutron/plugins/ml2/openvswitch_agent.ini”,注释掉所有与隧道相关的参数。

[agent]

# tunnel_types = vxlan

# vxlan_udp_port = 4789

# l2_population = true

[ovs]

# tunnel_bridge = br-tun

# local_ip = 192.168.1.100

(8)     修改配置文件”/etc/neutron/dhcp_agent.ini”

[DEFAULT]

interface_driver = neutron.agent.linux.interface.OVSInterfaceDriver

dhcp_driver = neutron.agent.linux.dhcp.Dnsmasq

enable_isolated_metadata = true

force_metadata = true

(9)     重启服务

[root@localhost ~]# systemctl restart neutron-dhcp-agent.service

[root@localhost ~]# systemctl restart neutron-openvswitch-agent.service


6 安装安全插件

目前支持在多个版本的OpenStack上安装SeerEngine-DC Neutron安全插件。不同版本的OpenStack上使用相同的SeerEngine-DC Neutron安全插件。本文安装过程以OpenStack Pike版本为例。

SeerEngine-DC Neutron安全插件安装在OpenStack控制节点上,安装安全插件前需要在相应的OpenStack节点上安装基础环境。

6.1  在控制节点上安装安全插件

1. 获取安全插件安装软件包

获取所需版本的安全插件软件包,并将软件包拷贝至服务器或虚拟机上的待安装目录下,或通过FTP、TFTP、SCP等文件传输协议将软件包上传到指定目录。

提示

·     使用FTP、TFTP方式上传时,请选择binary模式(二进制模式)传输,以免损坏软件包。

·     安装过程中,修改配置文件时如果参数后边括号有“以XXX为例”的说明,表示该参数取值可以根据用户需求改变,否则不能改变。

 

2. 在OpenStack控制节点上安装安全插件

(1)     进入安全插件软件包(.egg/.rpm文件)的存放路径(以路径/root为例),安装软件包。软件包的名称格式为SeerEngine_DC_SEC_PLUGIN-version-py2.7.egg或SeerEngine_DC_SEC_PLUGIN-version.noarch.rpm,其中version为软件包版本号。

¡     .egg文件

[root@localhost ~]# easy_install SeerEngine_DC_SEC_PLUGIN-E3603P01-py2.7.egg

¡     .rpm文件

[root@localhost ~]# rpm -ivh SeerEngine_DC_SEC_PLUGIN-E3603P01.noarch.rpm

(2)     修改插件文件所属用户组及权限,确保与Neutron组件文件保持一致。

[root@localhost ~]# cd /usr/lib/python2.7/site-packages

[root@localhost ~]# chown -R --reference=neutron SeerEngine*

[root@localhost ~]# chmod -R --reference=neutron SeerEngine*

[root@localhost ~]# cd /usr/bin

[root@localhost ~]# chown -R --reference=neutron-server h3c*

[root@localhost ~]# chmod -R --reference=neutron-server h3c*

(3)     安装安全插件。

[root@localhost ~]# h3c-secplugin controller install

3. 修改OpenStack控制节点的配置文件

(1)     修改neutron.conf配置文件。

a.     通过vi编辑器打开neutron.conf配置文件。

[root@localhost ~]# vi /etc/neutron/neutron.conf

b.     按[i]键进入编辑模式,修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存neutron.conf配置文件并退出vi编辑器。

¡     当插件为Pike、Queens和Rocky版本时,请按照如下修改neutron.conf配置文件。

[DEFAULT]

service_plugins = firewall,lbaasv2,vpnaas

 

[service_providers]

service_provider=FIREWALL:H3C:networking_sec_h3c.fw.h3c_fwplugin_driver.H3CFwaasDriver:default

service_provider=LOADBALANCERV2:H3C:networking_sec_h3c.lb.h3c_lbplugin_driver_v2.H3CLbaasv2PluginDriver:default

service_provider=VPN:H3C:networking_sec_h3c.vpn.h3c_vpnplugin_driver.H3CVpnPluginDriver:default

注意

对于Pike版本插件,负载均衡支持Context类型多资源池时,需要在控制器上预配置名称为dmz或core的资源池,然后修改service_provider配置项为:

LOADBALANCERV2:DMZ:networking_sec_h3c.lb.h3c_lbplugin_driver_v2.H3CLbaasv2PluginDMZDriver:default或

LOADBALANCERV2:CORE:networking_sec_h3c.lb.h3c_lbplugin_driver_v2.H3CLbaasv2PluginDMZDriver:default。

 

¡     当插件为Kilo2015.1、Liberty和Mitaka版本时,且OpenStack上配置的负载均衡服务版本为V1时,请按照如下修改neutron.conf的配置文件(Newton和Ocata版本上配置VPN服务时,VPN的service_provider需作如下修改)。

[DEFAULT]

service_plugins = firewall,lbaas,vpnaas

 

[service_providers]

service_provider=FIREWALL:H3C:networking_sec_h3c.fw.h3c_fwplugin_driver.H3CFwaasDriver:default

service_provider=LOADBALANCER:H3C:networking_sec_h3c.lb.h3c_lbplugin_driver.H3CLbaasPluginDriver:default

service_provider=VPN:H3C:networking_sec_h3c.vpn.h3c_vpnplugin_ko_driver.H3CVpnPluginDriver:default

注意

·     当插件版本为Newton和Ocata时,仅支持配置为负载均衡V2服务。

·     当插件版本为Pike、Queens和Rocky版本时,要配置VPN服务,需注意service_provider与Kilo2015.1、Liberty、Mitaka、Newton和Ocata版本service_provider的区别。

 

各参数含义如下:

¡     service_plugins:扩展服务插件加载入口,即加载扩展服务插件到OpenStack。

¡     service_provider:服务插件的路径。

注意

目前安全插件支持配置如下三种防火墙服务:

·     开源防火墙plugin的agent模式:firewall。

·     优化防火墙策略及规则下发时间过长的agent模式:fwaas_h3c。

·     优化开源防火墙plugin的去agent模式:firewall_h3c。

 

(2)     修改local_settings配置文件。

a.     通过vi编辑器打开local_settings配置文件。

[root@localhost ~]# vi /etc/openstack-dashboard/local_settings

b.     按[i]进入编辑模式,按照如下所示,在OPENSTACK_NEUTRON_NETWORK配置项,开启OpenStack WEB的LB/FW/VPN功能配置页面。修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存local_settings配置文件并退出vi编辑器。

OPENSTACK_NEUTRON_NETWORK = {

'enable_lb': True,

'enable_firewall': True,

'enable_quotas': True,

'enable_vpn': True,

# The profile_support option is used to detect if an external router can be

# configured via the dashboard. When using specific plugins the

# profile_support can be turned on if needed.

'profile_support': None,

#'profile_support': 'cisco',

}

(3)     修改ml2_sec_conf_h3c.ini配置文件。

a.     通过vi编辑器打开ml2_sec_conf_h3c.ini配置文件。

[root@localhost ~]# vi /etc/neutron/plugins/ml2/ml2_sec_conf_h3c.ini

b.     按[i]键进入编辑模式,按照如下所示修改文件配置。修改完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存ml2_sec_conf_h3c.ini配置文件并退出vi编辑器。

[SEC_SDNCONTROLLER]

url = https://127.0.0.1:10443

username = sdn

password = skyline

domain = sdn

timeout = 1800

retry = 10

white_list = False

firewall_type = CGSR

fw_share_by_tenant = False

lb_type = CGSR

resource_mode = CORE_GATEWAY

resource_share_count = 1

auto_create_resource = True

nfv_ha = True

use_neutron_credential = False

firewall_force_audit = False

sec_output_json_log = False

lb_enable_snat = False

vendor_rpc_topic = VENDOR_PLUGIN

enable_https = False

neutron_plugin_ca_file =

neutron_plugin_cert_file =

neutron_plugin_key_file =

cgsr_fw_context_limit = 0

force_vip_port_device_owner_none = False

enable_iam_auth = False

enable_firewall_metadata = False

lb_member_slow_shutdown = False

enable_multi_gateways = False

enable_multi_segments = False

tenant_gateway_name = None

tenant_gw_selection_strategy = match_first

enable_router_nat_without_firewall = False

directly_external = OFF

directly_external_suffix = DMZ

lb_resource_mode = SP

enable_lb_xff = False

各参数含义如下:

·     url:登录SNA Center或统一数字底盘的URL地址(以https://127.0.0.1:10443为例)。

·     username:登录SNA Center或统一数字底盘的用户名(以sdn为例)。当use_neutron_credential参数取值为True时,不需要配置本参数。

·     password:登录SNA Center或统一数字底盘的密码(以skyline为例)。当use_neutron_credential参数取值为True时,不需要配置本参数。

·     domain:SeerEngine-DC所在域的域名(以sdn为例)。

·     timeout:Neutron-server等待SeerEngine-DC响应的时间,单位为秒(以1800秒为例)。建议本参数的值设置为大于等于1800秒。

·     retry:发送连接请求消息的尝试次数(以10为例)。

·     white_list:是否和SeerEngine-DC免认证用户功能配合使用(以False为例)。

·     firewall_type:在SeerEngine-DC上创建的防火墙模式,取值包括:

¡     CGSR:以Context承载的网关服务型防火墙。每个网关服务型防火墙单独使用一个Context。仅resource_mode取值为CORE_GATEWAY时支持配置本模式。

¡     CGSR_SHARE:以Context承载的网关服务型防火墙。不同租户下的网关服务型防火墙共用同一个Context。仅resource_mode取值为CORE_GATEWAY时支持配置本模式。

¡     CGSR_SHARE_BY_COUNT:以Context承载的网关服务型防火墙。当Context数量达到cgsr_fw_context_limit指定的阈值后,将进入资源共享模式。仅resource_mode取值为CORE_GATEWAY时本取值有效;仅Pike版本支持配置本模式。

¡     NFV_CGSR:以VNF承载的网关服务型防火墙。每个网关服务型防火墙单独使用一个VNF。仅resource_mode取值为CORE_GATEWAY时支持配置本模式。

·     fw_share_by_tenant:当防火墙创建模式为CGSR_SHARE时,是否开启单个租户独享一个网关服务型防火墙Context,并且租户内服务资源共享该Context(以False为例)。

·     lb_type:在SeerEngine-DC上创建的负载均衡器模式,取值包括:

¡     CGSR:以Context承载的网关服务型负载均衡器。当lb_resource_mode取值为SP时,同一租户下的网关服务型负载均衡器共用同一个Context,不同租户下的网关服务型负载均衡器使用不同的Context。当lb_resource_mode取值为MP时,同一租户下且同一网关下的网关服务型负载均衡器共用同一个Context,不同租户下的网关服务型负载均衡器使用不同的Context。仅resource_mode取值为CORE_GATEWAY时支持配置本模式。

¡     CGSR_SHARE:以Context承载的网关服务型负载均衡器。当lb_resource_mode取值为SP时,不同租户下的网关服务型负载均衡器共用同一个Context。当lb_resource_mode取值为MP时,不同租户但同一网关下的网关服务型负载均衡器共用同一个Context。仅resource_mode取值为CORE_GATEWAY时支持配置本模式。

¡     NFV_CGSR:以VNF承载的网关服务型负载均衡器。当lb_resource_mode取值为SP时,同一租户下的网关服务型负载均衡器共用同一个VNF,不同租户下的网关服务型负载均衡器使用不同的VNF。当lb_resource_mode取值为MP时,同一租户下且同一网关下的网关服务型负载均衡器共用同一个VNF,不同租户下的网关服务型负载均衡器使用不同的VNF。仅resource_mode 取值为CORE_GATEWAY时支持配置本模式。

·     resource_mode:在SeerEngine-DC上创建的资源类型,取值包括:

¡     CORE_GATEWAY:网关服务资源。

¡     NFV:VNF资源。本参数已废弃。

·     resource_share_count:表示资源节点可被资源共享的次数。取值范围为1~65535的整数,缺省值为1,表示不共享

·     auto_create_resource:是否开启自动创建资源的功能(以True为例)。

·     nfv_ha:NFV和NFV_SHARE类型的资源是否支持堆叠(以True为例)

·     use_neutron_credential:是否使用OpenStack neutron用户名和密码与SeerEngine-DC通信(以False为例)。

·     firewall_force_audit:是否强制开启SeerEngine-DC上防火墙策略的审计功能。Kilo 2015.1版本的插件本参数缺省值为True;其他版本的插件本参数缺省值为False。取值包括:

¡     True:不论OpenStack上配置的防火墙策略是否开启审计功能,防火墙策略同步到SeerEngine-DC上时都强制开启该功能。

¡     False:OpenStack上配置的防火墙策略同步到SeerEngine-DC上时,审计状态不变。

·     sec_output_json_log:是否将SeerEngine-DC Neutron安全插件和SeerEngine-DC通信的REST API消息以JSON格式输出到OpenStack的操作日志文件(以False为例)。

·     lb_enable_snat:是否开启SeerEngine-DC上负载均衡器的源IP地址转换功能(以False为例)。

·     vendor_rpc_topic:厂商的RPC topic。当其他厂商需要从SeerEngine-DC Neutron插件获取neutron数据时,需要配置此参数。本参数的取值需要由H3C和其他厂商协商,缺省值为VENDOR_PLUGIN,目前取值包括:

¡     VENDOR_PLUGIN:表示本参数不生效。

¡     DP_PLUGIN:迪普的RPC topic。

·     enable_https:支持HTTPS双向认证功能,缺省值为False,目前仅Pike版本插件支持配置本参数。

·     neutron_plugin_ca_file:控制器的CA证书存放位置,建议存放在/usr/share/neutron目录下,目前仅Pike版本插件支持配置本参数(以/etc/neutron/ca.crt为例)。

·     neutron_plugin_cert_file:控制器的Cert证书存放位置,建议存放在/usr/share/neutron目录下,目前仅Pike版本插件支持配置本参数(以/etc/neutron/sna.pem为例)。

·     neutron_plugin_key_file:控制器的Key证书存放位置,建议存放在/usr/share/neutron目录下,目前仅Pike版本插件支持配置本参数(以/etc/neutron/sna.key为例)。

·     cgsr_fw_context_limit:以Context承载的网关资源型防火墙的Context数量阈值,取值为整数。当创建的Context数量达到此阈值时,则开启资源共享模式,仅当firewall_type取值为CGSR_SHARE_BY_COUNT时本参数有效。仅Pike版本支持配置此参数。

·     force_vip_port_device_owner_none:是否支持LB vport device_owner字段,当取值为False时,支持下发此字段,适用于LB紧耦合方案;当取值为True时,不支持下发此字段,适用于LB松耦合方案,缺省值为False。

·     enable_iam_auth:使能IAM接口认证,当对接SNA Center时,插件可配置此项为True,表示使用IAM接口完成认证。缺省值为False。目前仅Mitaka和Newton版本插件支持配置本参数。

·     enable_firewall_metadata:开启本功能时,CloudOS云平台可向控制器下发防火墙相关定制字段,如资源池名称等。本参数仅用于对接CloudOS平台时使用。目前仅Pike版本插件支持配置本参数。

·     lb_member_slow_shutdown:创建LB实服务器时是否开启慢宕功能,当取值为True时,表示开启,False表示不开启,缺省值为False.

·     enable_multi_gateways:为租户使能多出口网关功能。当OpenStack环境未配置Segments时,取值为True时,可通过支持不同虚拟路由器通过不同的出口网关访问外网,从而实现租户的多出口功能。缺省值为False。目前仅Pike、Queens和Rocky版本插件支持配置本参数。

·     enable_multi_segments:是否使能多出口功能,该功能支持虚拟路由器通过多个出口网关访问外网,缺省值为False。如需使能多出口功能,需要配置本字段为True,且配置项network_force_flat需配置为False,同时在OpenStack控制节点上修改/etc/neutron/plugins/ml2/ml2_conf.ini文件,将[ml2_type_vlan]中的network_vlan_ranges名称配置为控制器出口网关的名称。目前仅Pike版本插件支持配置本参数。

·     tenant_gateway_name:指定租户绑定的出口网关名称,默认为None,当配置项tenant_gw_selection_strategy配置为“match_gateway_name”时有效,此时需配置为控制器侧已有出口网关的网关名称。目前仅Pike,Queens,Rocky支持配置此参数。

·     tenant_gw_selection_strategy:租户出口网关选择策略,默认为“match_first”,即选取第一个出口网关;当配置为“match_gateway_name”时,与配置项tenant_gateway_name同时生效。目前仅Pike,Queens,Rocky支持配置此参数。

·     enable_router_nat_without_firewall:未配置防火墙时是否使能NAT功能。默认取值为False,当取值为True时,对于未配置防火墙的租户,如果租户下虚拟路由器已绑定外部网络,将自动创建默认的防火墙资源用于实现NAT功能。目前仅Pike版本插件支持配置此参数。

·     directly_external:出外网流量是否通过网关直接转发到外网,缺省值为OFF。directly_external取值为ANY时,外部网络必须为VLAN类型。本参数的取值包括:

¡     ANY:出外网流量通过网关直接转发到外网。

¡     OFF:出外网流量通过网关转发到防火墙,再由防火墙转发到外网。

¡     SUFFIX:通过匹配虚拟路由器名称后缀决定虚拟路由器出外网流量的转发方式。在directly_external_suffix参数中配置匹配的虚拟路由器名称后缀,匹配该名称后缀的虚拟路由器的出外网流量将通过网关直接转发到外网,不匹配该名称后缀的虚拟路由器的出外网流量将通过网关转发到防火墙,再由防火墙转发到外网。

·     directly_external_suffix:匹配的虚拟路由器名称后缀(以DMZ为例)。仅当directly_external取值为SUFFIX时,本参数生效。当使用此配置项时,请谨慎修改虚拟路由器名称,目前仅Pike、Queens和Rocky版本插件支持配置本参数。

·     h3c-secplugin controller install后,后台会自动拉起h3c-sec-agent进程。

·     lb_resource_mode:LB服务资源的资源池模式,当取值为SP时,表示所有网关共享一个LB资源池,当取值为MP时,表示为每个网关创建一个LB资源池,缺省值为SP。

·     enable_lb_xff: LB监听器的XFF透传功能。当取值为True时,表示开启,False表示不开启,缺省值为False。当取值为True,且监听器protocolHTTPTERMINATED_HTTPS时,新创建的监听器默认开启XFF透传功能,客户端的IP地址通过封装在http headerX-Forward-For字段透传到服务端。目前仅Pike版本支持配置此参数。

(4)     当white_list定制为True时,则需要完成如下步骤:

·     删除ml2_sec_conf_h3c.ini配置文件[SEC_SDNCONTROLLER]中username、password和domain这三个字段。

·     在控制器上添加免认证用户,将免认证IP填写为Neutron-server所在主机的IP地址,“角色”选择“系统管理员”。

(5)     当use_neutron_credential定制为True时,需要进行以下配置:

a.     修改neutron.conf配置文件。

通过vi编辑器打开neutron.conf配置文件,按[i]键进入编辑模式,新增如下配置。修改完成后保存neutron.conf配置文件并退出vi编辑器。

[keystone_authtoken]

admin_user = neutron

admin_password = 123456

参数含义为:

¡     admin_user:在OpenStack上进行Keystone认证使用的管理用户名称(以neutron为例)。

¡     admin_password:在OpenStack上进行Keystone认证使用的管理用户密码(以123456为例)。

b.     在控制器上增加管理员用户,配置用户名为neutron,角色选择为系统管理员,密码请使用OpenStack上neutron用户对应的密码。

(6)     重启neutron-server服务。

[root@localhost ~]# service neutron-server restart

neutron-server stop/waiting

neutron-server start/running, process 4583

(7)     重启h3c-sec-agent服务(若为启用h3c-sec-agent模式)。

[root@localhost ~]# service h3c-sec-agent restart

h3c-sec-agent stop/waiting

h3c-sec-agent start/running, process 4585

4. 验证SeerEngine-DC Neutron安全插件是否安装成功

(1)     验证安全插件软件包是否安装成功。若显示正确的软件版本号,则说明安装成功。

¡     .egg文件

[root@localhost ~]# pip freeze | grep PLUGIN

SeerEngine-DC-SEC-PLUGIN===E3603P01

¡     .rpm文件

[root@localhost ~]# rpm -qa | grep PLUGIN

SeerEngine-DC-SEC-PLUGIN===E3603P01.noarch

(2)     验证neutron-server服务是否已开启。若显示neutron-server服务为running状态的运行信息,则说明启动成功。

[root@localhost ~]# service neutron-server status

neutron-server start/running, process 1849

(3)     验证h3c-sec-agent服务是否已开启(若为启用h3c-sec-agent模式)。若显示h3c-sec-agent服务为running状态的运行信息,则说明启动成功。

[root@localhost ~]# sudo service h3c-sec-agent status

h3c-sec-agent start/running, process 1855

5. (可选)升级SeerEngine-DC Neutron安全插件

升级SeerEngine-DC Neutron安全插件时请先卸载旧版本安全插件,然后重新安装新版本安全插件。升级过程中可能造成业务中断,请谨慎操作。

注意

当插件进行跨版本升级时,可能由于不同版本插件的配置文件中参数缺省值不同导致升级前后插件的配置不同。此时,建议用户手动修改相关参数取值以保证升级前后插件配置相同。

 

(1)     卸载SeerEngine-DC Neutron安全插件。

[root@localhost ~]# h3c-secplugin controller uninstall

Restore config files

Uninstallation complete.

(2)     卸载SeerEngine-DC OpenStack软件包。

¡     .egg文件

[root@localhost ~]# pip uninstall seerengine-dc-sec-plugin

Uninstalling SeerEngine-DC-SEC-PLUGIN-E3603P01:

  /usr/bin/h3c-secplugin

  /usr/lib/python2.7/site-packages/SeerEngine_DC_SEC_PLUGIN-E3603P01-py2.7.egg

Proceed (y/n)? y

  Successfully uninstalled SeerEngine-DC-SEC-PLUGIN-E3603P01

¡     .rpm文件

[root@localhost ~]# rpm -e SeerEngine_DC_SEC_PLUGIN

(3)     重新安装新版本插件,具体方法请参见“6.1  在控制节点上安装安全插件”

6.2  扩展功能-防火墙北向对账

本功能用于对云平台和控制器上的防火墙信息进行对比和同步。当前仅Pike版本支持配置本功能。

1. 资源信息对比

使用命令h3c-secplugin-extension compare --file [绝对路径]文件名.csv进行对比。

·     如不指定“--file [绝对路径]文件名.csv,则将比较结果保存至默认文件中,默认文件为/var/log/neutron/'compare_sec_data-time.csv,其中,time为开始比较的时间。

·     如指定“--file [绝对路径]文件名.csv,则将比较结果保存在指定的文件中,如不指定绝对路径,则文件为“/var/log/neutron/文件名.csv”。

2. 比较命令结果

比较完成后,生成的结果文件中包含以下字段:

·     Resource:资源类型名称

·     Name:资源名称

·     Id:资源ID

·     Tenant_id:该资源所属租户ID

·     Tenant_name:该资源所属租户名称

·     Status:比较结果,取值为:

¡     lost:表示控制器端缺失,需要增加。

¡     different:表示控制器端存在但不相同,需要更新。

¡     surplus:表示控制器端多余,需要删除。

3. 资源信息同步

(1)     使用命令h3c-secplugin-extension  sync --file比较结果文件名.csv进行同步。如果比较文件在/var/log/neutron/下,可以直接输入文件名,否则请输入绝对路径文件名。

(2)     同步完成后,将生成同步结果文件:/var/log/neutron/detail_result_sec_time.csv,其中,time为开始同步时间。

注意

请勿对比较结果文件的内容进行新增或修改操作。

 


7 扩展功能

7.1  资源信息对比&同步

本功能用于对云平台和控制器上的资源信息进行对比和同步。当前仅Rocky、Queens、Pike、Newton和Mitaka版本支持配置本功能。

1. 资源信息对比

使用命令h3c-sdnplugin-extension compare --file [绝对路径]文件名.csv进行对比。

·     如不指定“--file [绝对路径]文件名.csv,则将比较结果保存至默认文件中,默认文件为/var/log/neutron/'compare_data-time.csv,其中,time为开始比较的时间。

·     如指定“--file [绝对路径]文件名.csv,则将比较结果保存在指定的文件中,如不指定绝对路径,则文件为“/var/log/neutron/文件名.csv”。

2. 比较命令结果

比较完成后,生成的结果文件中包含以下字段:

·     Resource:资源类型名称

·     Name:资源名称

·     Id:资源ID

·     Tenant_id:该资源所属租户ID

·     Tenant_name:该资源所属租户名称

·     Status:比较结果,取值为:

¡     lost:表示控制器端缺失,需要增加。

¡     different:表示控制器端存在但不相同,需要更新。

¡     surplus:表示控制器端多余,需要删除。

3. 资源信息同步

(1)     使用命令h3c-sdnplugin-extension sync --file比较结果文件名.csv进行同步。如果比较文件在/var/log/neutron/下,可以直接输入文件名,否则请输入绝对路径文件名。

(2)     执行命令后,会在同步之前展示资源统计信息,并提示用户进行确认,两次确认后(输入yes表示确认,no表示退出),开始同步资源。

(3)     同步完成后,将生成同步结果文件:/var/log/neutron/sync_all-time.csv,其中,time为开始同步时间。

注意

·     请勿对比较结果文件的内容进行新增或修改操作。

·     请仔细核验比较结果文件和资源统计信息,避免误操作导致环境异常。

 


8 常见问题解答

1. 当您的网络通过代理服务器联网时,无法使用yum命令直接访问互联网安装插件或补丁所需的Python工具包,怎么办?

可以通过为yum命令设置HTTP代理的方法解决,具体步骤如下:

(1)     配置网络实现服务器或虚拟机能够正常访问HTTP代理服务器。

(2)     通过vi编辑器修改yum.conf配置文件。如果该配置文件不存在,则新建该文件。

[root@localhost ~]# vi /etc/yum.conf

(3)     按[i]键进入编辑模式,按照如下所示,在打开的yum.conf配置文件中添加HTTP代理信息。添加完成后,按[ESC]键退出编辑模式,再输入:wq,按回车,保存yum.conf配置文件并退出vi编辑器。

·     当登录HTTP代理服务器无需用户名和密码时,请按如下格式添加代理信息:

proxy = http://yourproxyaddress:proxyport

·     当登录HTTP代理服务器需要用户名和密码时,请按如下格式添加代理信息:

proxy = http://yourproxyaddress:proxyport

proxy_username=username

proxy_password=password

¡     username:登录代理服务器的用户名(以sdn为例)。

¡     password:登录代理服务器的密码(以123456为例)。

¡     yourproxyaddress:代理服务器IP地址(以172.25.1.1为例)。

¡     proxyport:代理服务的端口号(以8080为例)。

proxy = http://172.25.1.1:8080

proxy_username = sdn

proxy_password = 123456

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们