成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為什么隧道封裝是Docker多數網絡項目的共同選擇

云計算
我們都知道docker容器可以運行在公有云、私有云、虛擬化以及裸機上。為了網絡的安全,這些環境上都應該有嚴格的安全組和防火墻設置來保障只有合法流量能夠通過端口。這些帶來了網絡安全的同時,也給docker 容器的部署和可移動性帶來了麻煩。

[[139089]]

背景

在我之前weave的運行原理的文章中,介紹到 weave在跨主機的容器通信過程中,會使用pcap截獲容器發送和接收的 網絡包,然后按照自定義的格式將這些包重新封裝為UDP報文再次注入到bridge上的接口發送出去。實際上這不是weave獨有的選擇,CoreOS的 fannel網絡項目也是一樣的方法。最近被docker公司收購的初創項目socketplane,采用基于openvswitch的vxlan的隧道技術來實現相同的過程。那么,就有一個疑問:實際上只要使用主機port mapping或是將docker原生網橋docker0的上行鏈路連通網卡,容器的流量都可以從主機發送出去,為什么這么多的docker網絡項目都不約而同地選擇使用隧道技術將網絡負載再次封裝發送,接收的時候再解封裝呢?

解析原因

隧道封裝是目前最簡單的穿透docker容器復雜網絡環境安全設置的方法

實際上這個問題最重要的原因是與docker容器運行環境的多樣復雜性是直接相關的。我們都知道docker容器可以運行在公有云、私有云、虛擬化以及裸機上。為了網絡的安全,這些環境上都應該有嚴格的安全組和防火墻設置來保障只有合法流量能夠通過端口。這些帶來了網絡安全的同時,也給docker 容器的部署和可移動性帶來了麻煩。每次部署啟動一個容器,就要將其相應使用的端口上的安全設置更新為開放。尤其是混合云場景下這個問題就更為麻煩了。我舉一個具體的例子:當前很多的PaaS服務提供商都沒有自己的數據中心,他們直接從公有云的IaaS提供商那里獲得虛擬機,那么這個時候就需要PaaS提供方調用公有云IaaS提供方的網絡安全設置的API來打開端口。PaaS提供商是不會把自己綁定死的,會選擇多家公有云的 IaaS(AWS,GCE,Azure等),這些IaaS提供商的API全都不一樣,這得多麻煩啊。這還沒有考慮私有云,自己數據中心的虛擬化和裸機環境的端口ACL設置的復雜。

網絡安全的設置還不僅僅只有這些,比如最常見的ip與mac綁定,這是openstack的默認設置,要修改可以,同樣也要調用openstack neutron的API增加端口允許的ip-mac pair。這里額外提一下,docker主機的port mapping方式由于限制了容器移動后的可訪問性,不被大多數跨主機docker網絡項目采用,多數項目還是希望能給每個容器一個ip,容器間訪問使用這個ip,而不是docker容器所在主機的ip。

結論

通過上面的解析,可以想象,如果是在混合云場景下,使用隧道封裝技術后,從虛擬機流出的流量ip和mac都是***的,且只使用固定的端口,那docker容器運行環境的安全設置就可以固定下來,簡便多了。

其實,docker網絡中使用隧道封裝技術還可以有利于一些其他問題的解決:

1. 容器相較于虛擬機在一臺主機上的密度大大增加,至少多出一個量級,要說兩個量級我也信。在這樣的情況下機架上的接入交換機的port-mac表容量是否足夠呢,這里使用了隧道封裝了負載后,就不用擔心這個問題了。

2. 此外,就如同虛擬機使用了vxlan后一樣,有利于打破ip地址網段對二層網絡規模的限制,打造出一個大二層的網絡。

原文鏈接:http://www.51gocloud.com/?p=1327
 

責任編輯:Ophira 來源: 51gocloud
相關推薦

2019-07-05 15:52:03

數據科學家大數據機器學習

2021-03-09 15:21:13

Python機器學習開發

2011-06-16 15:29:22

2009-09-24 09:12:22

開源商業模式Intel

2021-04-25 10:26:34

Python機器學習人工智能

2011-11-28 10:21:52

Nginx特性

2022-01-23 22:45:52

物聯網Java編程語言

2013-07-26 10:24:32

大數據項目大數據IT

2022-05-20 12:15:08

NodeJS微服務編程語言

2020-08-07 07:05:48

JavaScript開發技術

2023-02-03 16:11:28

物聯網智能建筑

2012-02-28 09:11:51

語言Lua

2009-12-21 17:11:38

Linux認證

2009-06-25 15:09:34

選擇JSFESRI

2024-01-15 00:42:55

Go語言應用程序

2023-05-05 16:26:33

2023-07-20 10:59:04

2022-04-01 09:14:58

Zorin OSLinux

2021-06-01 06:00:06

typescriptjavascript

2015-12-28 17:23:03

超級下水道托管云OpenStack
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩网站免费观看 | 国产精品成人久久久久 | 国产精品日韩在线观看一区二区 | 国产欧美一区二区三区在线看蜜臀 | 99久久亚洲 | 日本视频在线播放 | 免费成人高清在线视频 | 欧美亚洲国产日韩 | 亚洲国产精品久久久久婷婷老年 | 精品亚洲第一 | 午夜影院在线免费观看视频 | 盗摄精品av一区二区三区 | 亚洲日韩欧美一区二区在线 | 亚洲伊人精品酒店 | 女生羞羞视频 | 日韩电影一区 | www.色.com| 天天爽一爽 | 国产久| www国产亚洲精品 | 久久久久se | 91国在线高清视频 | 国产黄色网址在线观看 | 亚洲高清在线观看 | 欧美日韩成人网 | 国产精品视频在线观看 | 久久久久久九九九九九九 | 国产三级日本三级 | 在线免费观看黄视频 | 欧美国产一区二区 | 欧美综合一区二区 | 免费性视频 | 91麻豆精品国产91久久久久久久久 | 久久亚洲一区二区三区四区 | 日韩欧美久久精品 | 国产在线精品一区二区 | 精产嫩模国品一二三区 | 精品欧美一区二区三区久久久 | 一级毛片视频免费观看 | 在线中文一区 | 国产精品a一区二区三区网址 |