跳转到主要内容

托管私有云 Flex

服务说明​

MPC Flex是托管私有云(MPC)的共享基础架构服务变体,适用于需要灵活性和可扩展性的客户。它使用共享租赁模型,该模型支持根据工作负载要求动态分配资源。

MPC Flex提供部署为组织虚拟数据中心(OVDC)的多租户计算环境,租户之间具有逻辑分离,支持可扩展性和管理控制。

OVDC提供用于创建虚拟机的计算资源(vCPU和VRAM)和存储资源。多个OVDC可以组合为不同的变体和尺寸, 以支持不同的用途。可以在虚拟网络和互连上配置安全策略。计算,存储和网络资源通过MPC操作控制台进行管理。

MPC计算​

MPC计算包括可用于OVDC的vCPU中的处理容量。

vCPU​

处理容量在vCPU中可用。每个OVDC可选择两种vCPU变体:

  • Optimized (已优化)-平衡OVDC上的CPU容量,以优化性能。
  • Full (完全)-提供100%的CPU容量。

建议的虚拟CPU利用率:

VCPU变体使用(示例)
优化(默认)•通用生产服务器
•OTA服务器
已满•终端服务器
•高负载应用服务器
•延迟敏感型应用服务器

虚拟机的最大vCPU数为32 vCPU。

MPC内存​

MPC内存包含可用于OVDC的以GB VRAM为单位的内存。

显存​

OVDC中的内存以VRAM的形式提供,其容量的100%可用,以千兆字节(GB)为单位。MPC Flex的销售量使用默认计算‑到‑内存比率:

  • MPC Flex优化-1 vCPU:4 GB VRAM
  • MPC Flex Full - 1 vCPU:16 GB VRAM

虚拟机的VRAM最大容量为256 GB。

计算购买单位​

使用基准和超额计算类型购买vCPU和GB VRAM的MPC计算(单位:PU)。

  • 基线表示每月固定经常性费用的PU的提交量。
  • 超额包括超出基线的额外消耗量,按月计量和计算。
购买单位及计量单位CPU变体计算类型描述
vCPU已优化
已满
基准线PU 的承诺容量
vCPU已优化
已满
过剩超出基准线的额外消耗
购买单位计量单位计算类型描述
GB VRAMGB VRAM基准线PU 的承诺容量
GB VRAMGB VRAM过剩超出基准线的额外消耗

组合计算购买单元的默认比例为 1 个 vCPU 加 4 GB vRAM (1vCPU+4GBvRAM)。

超额消费​

OVDC配置了额外的容量以灵活使用。此额外容量以基线卷的百分比计算,最大值为25%。

消耗过度

MPC 存储​

MPC存储提供两个性能层,表示为存储策略。存储容量与特定OVDC关联。

‑在客户分配的存储容量内创建虚拟机(VM)的虚拟磁盘,并将其放置在与虚拟机工作负载相匹配的存储策略(性能层)上。一个OVDC可以支持多个存储策略, 允许同一个OVDC中的VM使用不同的策略。

存储策略使用
高性能数据库工作负载、日志、RDS/SBC、VDI 和其他对低延迟敏感的工作负载
性能 (默认)通用虚拟机、应用程序和 Web 服务、高性能文件服务和对象存储

MPC存储功能​

在 MPC 环境中使用存储策略时,适用以下特性:

  • 每个 OVDC 策略分配存储容量。
  • MPC 存储包含静态加密功能

每个虚拟机的MPC存储​

建议每个虚拟机的虚拟磁盘大小为 40 GB 至 8 TB。

MPC存储采购单位​

MPC 存储按购买单位 (PU) 计量,每个存储策略 1 TB,分为基线和超额两种计算类型。

  • 基线表示已提交的存储容量,每月定期收费固定。
  • 超额表示超出基线,计量和每月计算的额外消耗量。
购买单位级别计算类型计量单位描述
MPC 存储高性能基准线1 TB承诺存储量的基准费用,以TB为单位计量。
MPC 存储性能过剩1 TB超出基准存储量的部分将收取费用,基准存储量以 TB 为单位,最多可精确到小数点后 3 位。

**注意:**存储容量的计算基于以下假设:1TB = 1000GB。存储容量不可转移到其他OVDC。

超额消费​

MPC存储是根据存储策略配置的,具有可灵活使用的额外容量。附加容量按基线卷的百分比计算,最大容量为25%或10 TB。

消耗过度

MPC存储消耗​

每个策略的存储消耗量是按分配的容量来衡量的:

  • 虚拟机磁盘
  • 虚拟机交换文件
  • 快照
  • 库中的文件(vApp 模板和 ISO)

MPC连接​

为了使MPC成为客户(多)云架构不可或缺的一部分, MPC可以连接到以下外部环境:

  • Equinix Colocation
  • Equinix Network Edge
  • 广域网提供商
  • 云服务提供商 (CSP)
  • 另一个都市中的 MPC 环境
  • Equinix Internet Access (EIA),通过Equinix Fabric

使用虚电路通过Equinix Fabric支持连接。不支持其他连接选项。

连接类型​

网络要求确定客户网络如何连接到MPC组织虚拟数据中心(OVDC)。提供以下连接类型:

连接类型路由管理
路由Equinix提供的MPC中的路由
路由已加入仅具有多个OVDC的路由选项
客户路由由客户作为OVDC中的虚拟设备提供的路由
托管专用防火墙通过服务管理的专用防火墙服务提供的路由

多路OVDC​

每个OVDC都有其独特的连接类型。使用多个OVDC时,支持的连接类型组合可用。

连接路由​

这种连接类型提供到MPC OVDC的第3层连接以进行连接。此选项为客户提供了随时可用的内置路由引擎。可通过操作控制台进行配置。创建的每个MPC内部(路由)网络自动成为客户路由域的一部分。

已路由连接

连接客户路由​

此选项为客户提供了MPC内自行提供,安装和管理的虚拟路由设备(VM)作为路由引擎。所有订购的外部网络均可作为Equinix的外部网络在操作控制台中使用。其它外部网络可单独订购。外部网络必须连接到虚拟路由设备。

创建的MPC内部(隔离)网络必须连接到路由设备。客户负责使用多个虚拟连接构建第3层(BGP)冗余。

在"客户路由"中,VLAN可以对南北通信进行集群,因此从外部MPC到MPC。对于MPC集群中的East West流量不受支持。

注意
  1. 在此选项中,没有路由的内部网络可用。仅在自助服务中使用隔离的内部网络将客户VM连接到虚拟路由设备。
  2. 外部网络必须用于连接虚拟路由设备以实现外部连接(每个连接2个VC)。
  3. 尽管MPC平台具有高可用性,但我们建议您设置HA并使用2个虚拟机作为客户虚拟路由设备。
  4. 对于Customer Routed,我们强烈建议在任何设备/VM上使用vmtools,以支持平稳的管理。
  5. 外部VLAN限制为每个客户最多10个。

连接客户已路由

连接管理型专用防火墙​

当使用托管专用防火墙(MPF)作为额外的安全服务(包括路由和日志记录)时,所有外部连接都将在MPF处终止。MPF连接到内置MPC路由。在此MPF和MPC路由设置中,MPF首先处理南北交通,然后转发给MPC,而MPC则处理环境中的东西交通。

此选项为客户提供高度安全且随时可用的内置路由引擎(包含2个元素)。

  • Equinix配置的MPF路由
  • MPC路由可通过操作控制台进行配置。

创建的每个 MPC 内部路由网络都会自动成为客户路由域的一部分,而内部隔离网络则不是。

连接管理的专用防火墙

多路OVDC联网​

在城域中使用多个OVDC时,客户可以使用不同的连接类型组合。因为连接类型与OVDC相关。每个方案都有不同的功能。

多路OVDC连接路由​

在一个城域中使用多个OVDC时,客户可以使用不同的连接类型组合。由于连接类型与OVDC相关,因此每个方案都具有不同的功能。

每个OVDC的专用路由

具有联接路由的OVDC

多条OVDC线路,连接方式包括路由和客户路由​

在一个城域中使用多个OVDC时,客户可以选择将路由组合用于一个OVDC和客户路由用于另一个OVDC。客户有两个实施选项。

  1. 连接OVDC的OVDC
  2. OVDC未连接

在情景1中,客户路由和路由网关之间有一个VLAN。在此方案中,客户可以在2个不同的OVDC之间创建网络。

通过共享网络路由连接和客户路由

在两个OVDC之间没有连接的场景2中,OVDC作为独立环境工作。

连接​

支持以下虚拟连接选项:

连接#类型描述
Equinix Colocation1自助式视频会议客户通过 Equinix Fabric Portal 使用 EMS 服务配置文件或服务令牌创建和管理的连接。
Equinix Network Edge2自助式视频会议客户通过 Equinix Fabric Portal 使用 EMS 服务配置文件或服务令牌创建和管理的连接。
广域网提供商3托管VCEquinix‑已创建和管理连接。MPC订单的一部分。
云服务提供商 (CSP)4托管VCEquinix‑已创建和管理连接。MPC订单的一部分。
另一个地铁系统中的 MPC 环境5托管VCEquinix‑已创建和管理连接。MPC订单的一部分。
Equinix Internet Access (EIA),通过Equinix Fabric6托管Internet访问Equinix‑已创建和管理连接。MPC订单的一部分。

自助服务VC​

借助自助虚拟货币,客户可以通过Equinix Fabric门户发起虚拟货币。Equinix Managed Solutions将与您联系以配置MPC端的连接。每个连接都需要订购一对VC。

托管VC​

对于托管VC,VC是Equinix启动VC配置的MPC订单的一部分。在配送期间,Equinix将联系您以获取配置虚拟货币的参数。

注意

对于自助服务和托管VC,出于冗余原因,每个连接都需要两个虚拟电路。

互联网接入​

如果客户需要Internet作为MPC环境的一部分,则需要订购受控Internet访问。托管互联网访问利用光纤互联网访问(EIA)。它配置了固定带宽和无突发选项。EIA支持高达10 Gbps的MPC带宽。IP空格需要作为单独的项目订购。对于Internet访问,客户还可以选择与Equinix Fabric上可用的第三方解决方案签订合同。在这种情况下,客户需要自己签订Internet服务合同。

注意

对于第三方互联网提供商,由于冗余原因,客户需要订购两个连接。

MPC虚拟网络​

MPC平台提供客户可以在MPC操作控制台中配置的各种虚拟网络功能。以下列表显示了哪些功能包含在服务中,哪些功能需要额外收费。

功能收费类型路由和管理型防火墙客户路由
标准防火墙包括YN
路由,IPv4静态和动态(BGP)包括YN
路由IPv6包括YN
北约包括YN
DHCP包括YN
VPN IPsec 三层站点到站点包括YN
路线广告包括YN

内部网络​

可通过MPC操作控制台为每个OVDC创建内部网络。MPC网络服务每个OVDC最多可提供1000个内部网络。使用数据中心组配置OVDC时,也可以通过同一Equinix IBX内的多个OVDC配置内部网络。

有两种内部网络类型:

  • Routed允许虚拟机连接到使用网关作为路由器的网络,并提供对WAN,Colocation,CSP或Internet的访问权限,并且可供OVDC内的所有虚拟机和vApp使用。
  • 隔离称为隔离,因为它们未连接到可以访问WAN,Colocation,CSP或Internet的网络,除非您将其连接到自管路由器。

路由网络仅适用于"路由"连接类型。

数据中心集团​

当客户使用多个OVDC时,数据中心组将通过不同的OVDC创建一个统一网络,以便同一网络可用于不同的OVDC。如果不可用,则可以提出服务请求以配置数据中心组。

站点间网络​

在不同的城域中使用MPC时,客户可以通过请求两个站点之间的托管虚拟电路来连接不同数据中心中的2个MPC站点。根据连接类型配置网络。2个数据中心之间的连接作为托管虚拟电路进行充电。

支持2个以上数据中心之间的连接,但需要Fabric Cloud Router (FCR),Equinix Fabric IPWAN和2个来自MPC区域和Fabric Cloud Router的虚拟连接。

注意

订购和配置Fabric Cloud Router和IPWAN超出了Managed Solutions的范围。

购买单元连接​

每个单个OVDC的单位:

购买商品计量单位计算类型描述
连接类型一次基准线每个OVDC的路由实例:
•已路由
•路由加入
•客户路由
•托管防火墙
管理虚拟电路Vc基准线可用带宽:
10 / 50 / 200 / 500 Mbps或1,2,5,10 Gbps

每个连接需要两(2)个VC以实现冗余
托管Internet访问每个基准线互联网接入网址:
10 / 50 / 100 / 200 / 500 Mbps和1,2,5和10 Gbps

托管虚拟电路包含在托管Internet访问中。
已分配的 IP 空间阻止基准线支持 IPv4 /24 至 /29 和 IPv6

在采购受管Internet访问时为必填项。

服务选项​

MPC Flex 包含多种可单独订购的服务选项。

灾难恢复​

MPC Disaster Recovery是一种‑‑服务选项,它使用三个客户可选择的SLA配置文件提供崩溃‑一致的虚拟机复制。它支持Flex和ST部署之间的复制,包括混合配置。辅助数据中心VDC可以使用较低的 μ‑容量的计算或存储,前提是它足以满足预期的工作负载。

要使灾难恢复成功,VDC和网络拓扑必须支持到Internet,‑内部位置或辅助数据中心机柜的连接。‑虚拟机故障切换的自助服务测试,以验证故障切换行为是否满足要求。

灾难恢复

要配置服务,可以在操作控制台中将虚拟机分配给SLA配置文件。激活复制时,虚拟机数据将复制到选定的次VDC。

MPC灾难恢复提供以下服务级别协议 (SLA):

参数价值描述
RPO金牌:1 hour
银级:4小时
铜牌:24小时
复制完成的时间范围。
RTO30 minutes在‑启动故障转移后,必须在辅助数据中心启动虚拟机的时间范围内。RTO在客户启动故障转移后启动。
# 保留点金牌:最新+ 8分
银级:最新+ 6分
铜牌:最新+ 2分
所有配置文件都包含最新的还原点以及定义数量的自动存储的还原点。

最长还原点使用期限为2天。

灾难恢复功能使用基于I/O过滤器的捕获技术。此方法可避免与基于快照的复制相关的性能影响。

  • 故障转移

当需要进行故障转移时,客户可以通过操作控制台将工作负载的故障转移到辅助数据中心。虚拟机将根据选定的SLA配置文件进行复制,复制网络将作为服务的一部分由Equinix操作和监控。

与客户相关的连接,包括虚拟机和应用程序连接,不在 MPC 灾难恢复选项的范围内,必须提前做好准备,以确保数据中心、互联网、机柜和本地位置之间的连接。

当主数据中心再次运行时,客户会在操作控制台中反转复制方向。还原复制后,虚拟机和应用程序可以在客户选择的合适时间移回主数据中心。

  • 责任

有效灾难恢复的职责包括了解哪些活动会影响性能和容量,以及它们在Equinix和客户之间的划分。

活动Equinix客户
为灾难恢复站点选择合适的MPC计算和存储设备IRAC
在操作控制台中提供所选的 SLA 配置文件IRAC
在操作控制台中配置灾难恢复IRAC
确保灾难恢复站点容量足以应对灾难恢复。IRAC
管理复制基础架构和连接RACI
在故障转移期间配置客户连接和网络IRAC
  • 购买单位

MPC灾难恢复功能按虚拟机每月采购,具体取决于为主数据中心选择的SLA配置文件作为服务选项,定价包括复制连接和带宽。辅助数据中心的计算和存储容量成本属于MPC服务的一部分。另外还需要为虚拟机提供多站点网络连接。

购买商品级别计量单位计算类型描述
服务选项 – 灾难恢复铜级
银级
黄金级
虚拟机基准线
过剩
根据选定的服务级别协议 (SLA),将虚拟机复制到另一个数据中心中选定的辅助 MPC VDC。
  • 计量

要确定要计费的复制虚拟机数量,每天都要计算属于某个SLA配置文件一部分的所有虚拟机。如果虚拟机在一个月内在不同的SLA配置文件之间发生更改,则会相应地收费。

  • 关系和依赖关系

    • MPC Disaster Recovery 仅适用于 MPC Flex 和/或 MPC ST。
    • 该服务选项需要位于不同数据中心的两个 MPC VDC。
    • 该服务选项仅适用于指定的数据中心组合。
  • 解决方案架构

MPC Replication需要现有的VMware Cloud Director安装才能完全正常运行。这意味着VCD必须准备好通过_OrgVDC_组织虚拟数据中心为租户提供计算资源。MPC复制概念包括以下设备集:

  • One Cloud Manager Appliance - CRM
  • 一个云复制隧道- TUN
  • 一个云复制器- REP

在本地数据中心中,部署和配置单个设备以复制或迁移在vCenter Managed Infrastructure上运行的虚拟机。

MPC复制解决方案

  • 使用案例

MPC复制支持两种不同的用例:灾难恢复和vApps/VM迁移。在这两种情况下,MPC始终是复制目标,来源可以是另一个MPC站点或具有vCenter的本地VMware vSphere环境。MPC复制无法保护或迁移裸机服务器或由非VMware虚拟机管理程序管理的虚拟机。

灾难恢复

灾难恢复即服务DRaaS为在高效数据中心运行的虚拟机提供保护服务,可以将此工作负载复制到MPC的虚拟数据中心(OrgVDC),该虚拟数据中心可以针对灵活或单一模式。

使用同步参数以及默认的SLA配置文件定义,可以更改RPO,时间点,保留和带宽设置。

还有一些设置可控制故障转移后虚拟机的配置方式–每个网络适配器将连接到哪个网络,选择如何配置每个网络接口的IP地址等。

配置复制并完成初始同步后,可以在每个保护域上执行不同的操作:

  • 手动同步-管理员可以在配置的RPO窗口之外启动手动同步。
  • 测试故障转移-用于从复制的数据测试vApp/VM,并隔离地绑定到目标站点,以保持源VM的运行。此操作之后将执行清理过程,删除在目标上测试期间创建的所有虚拟机。即使在测试期间,也能保持复制正常运行。
  • 故障转移-在源站点停机时使用。在目标端,虚拟机是从复制的数据构建和启动的。
  • 反向-在成功地将故障转移到目标端后,当源端启动并再次运行时,客户可以决定回滚原始目标的复制方向并执行新的计划故障转移,从而将环境恢复到其原始状态。
  • Migrate (迁移)-当两侧均可操作时使用。启动此操作后,源端的vApp/VM将关闭,在目标中,新vApp/VM将从复制的数据构建并启动。

迁移

当客户打算按计划将工作负载迁移到MPC时,他们可以使用迁移工作流,从而简化流程。配置新迁移后,MPC复制将启动从源到目标的vApp/VM复制。同步完成后,源VM将关闭,源站点生成的任何增量将与目标同步。在目的端,MPC复制从VCD请求从复制的数据构建新的vApp/VM,并将其打开。可以对迁移的工作负载进行自定义,使其可以在新的虚拟数据中心中运行。与灾难恢复用例一样,可以为多个vApps/VM组配置迁移。

  • 使用案例拓扑

内部部署到MPC:

内部部署到MPC

从Equinix到MPC或从MPC到MPC的内部部署:

从Equinix到MPC或从MPC到MPC的内部部署

软件许可​

MPC软件ISO目录可在自助服务门户中获取。目录列出了可在OVDC中运行的虚拟机中使用的软件,并包括开源软件和许可软件。许可软件可通过软件许可产品购买。许可软件目录包括Microsoft SPLA - Windows Server。

软件许可购买单元

购买单位类型收费类型计量单位订购和账单
Windows Server 每 vCPU标准基线和超龄vCPU已启动虚拟机的vCPU的每个vCPU的基准和过度模型。

额外服务​

备份还原​

MPC资源的备份和还原通过单独订购的托管专用备份服务提供。该服务包括虚拟机数据或应用程序数据的备份。

自带许可证(BYOL)​

自带许可证允许客户使用现有的软件许可证,但须经过供应商许可条款的验证,而客户仍需完全负责遵守所有软件供应商许可要求。

注意

操作系统不允许使用自带设备。

支持计划​

支持计划提供附加服务,包括服务请求,增强的支持,报告和设计协助

  • Managed Solutions首要支持计划是一项预付费计划,以折扣价提供每月或每年(一次性付款)的支持小时块。
  • 支持时间以15分钟为增量计算。
  • 如果没有预付费计划,则按首要支持服务标准费率按小时收费,以15分钟为增量计算。
购买单位类型收费类型计量单位订购和账单
技术支持计划每月基准线小时每月预留技术支持工时
技术支持计划年度的基准线小时每年预留技术支持工时

支持计划适用于所有Managed Solutions产品,而不是一种特定产品。

如果已消耗计划中的所有小时数,额外的小时数将按首要支持服务每小时费率(标准小时费率)收取。

每月或预付费的Managed Solutions首要支持计划工时不会滚动,如果不使用,将被没收。超出预购买分配金额的预付费Managed Solutions首要支持计划使用将按常规首要支持服务费率收费,除非请求升级。

该计划因国家/地区而异,无法链接到特定的IBX数据中心。

迁移支持​

为了将客户的工作负载从本地迁移到MPC,Equinix提供了迁移工具,使用户可以在自助服务中迁移工作负载,而无需重构应用程序。该工具支持来自vSphere或Cloud Director的VMware工作负载。要开始使用,客户将收到一个设备,该设备可以安装在VMware环境中,并与他们的MPC环境配对。该工具使用异步复制来传输工作负荷。

默认情况下,迁移是通过公共Internet执行的。根据请求,可以通过Equinix Fabric创建专用连接。Fabric连接费用通过Fabric服务单独收费。对于通过Fabric进行迁移,不能使用现有虚拟电路,必须为迁移专门配置专用虚拟电路。通过互联网支持高达250 Mbps的速度,而结构连接支持高达10 Gbps的速度。

迁移工具是免费提供的。可通过支持计划请求其他支持。迁移完成后,工具将被禁用。

连接速度网络配置
互联网最高可达 250 Mbps否
Fabric高达10 Gbps是的,设置VLAN。

服务划分和启用服务​

借助MPC,Equinix提供了基础设施‑AS‑A‑服务平台,其中包括数据中心设施,数据中心网络,计算,存储和虚拟网络。Equinix将服务管理到超级管理程序级别,并提供用于虚拟化的平台许可。资源在逻辑分离的环境中交付,客户可以使用操作控制台来管理其环境。

客户负责管理自己的工作负载。这包括创建和管理虚拟机,存储,虚拟网络,安全策略和容量,以及为操作系统和应用程序提供所需的许可证。

MPC Flex是一种托管服务,对维护性能,可用性和安全性的自助服务访问和功能有限制。

访问​

  • 只能通过 MPC 操作控制台和 API 访问 vSphere 或 vCenter 功能。
  • 与 vCenter 和 vSphere 的集成仅限于通过 MPC 操作控制台公开的功能。

计算​

  • 创建虚拟机快照时,每个虚拟机只能同时创建一个快照。

虚拟磁盘​

  • 不支持通过 MPC 操作控制台或 API 在虚拟机之间移动虚拟磁盘;必须通过 Equinix 支持服务台创建支持工单。
  • 不支持在多个虚拟机之间共享虚拟磁盘;不支持使用共享磁盘的 Microsoft Windows Server 故障转移群集 (WSFC)。

网络​

  • 不支持单根 I/O 虚拟化 (SR-IOV) 和虚拟机直接物理网卡访问。

购买单位​

MPC 服务按月收费,收费方式有两种:一种是按基准值收费,另一种是按基准值加超额费用收费。

  • 基线-订单中定义的服务计量单位的特定体积。
  • 超额-超出合同基线体积的服务消耗量。

购买单元目录

该表格列出了托管私有云的采购单位,包括计量单位和计费方式:

类别购买单位计量单位安装费计费方式过剩
MPC服务连接性 – 路由每个基准线
连接性 – 客户路由每个基准线
连接 –Managed Firewall每个基准线
连通性 – 加入每个基准线
MPC计算vCPU – 全部vCPU基准线是的
vCPU – 优化vCPU基准线是的
MPC内存显存GB基准线是的
MPC 存储高性能TB基准线是的
性能TB基准线是的
MPC 服务选项网络 – 管理型虚拟电路 (xx Mbps)每个是的基准线
网络 – 托管互联网接入(xx Mbps)每个基准线
网络 – 额外 IP 地址空间 /2 4/25/26 /27/28/29每个基准线
网络 – 外部网络每个是的基准线
许可证 – Windows Server 每 vCPUvCPU基准线是的
灾难恢复金/银/铜奖虚拟机基准线

计算超额值

MPC消耗量每天测量多次。每天的最大已用消耗用于超额计算。帐单的"超额"值的计算公式为"日"值的总和除以该月的天数。

一个月中的天数计算为月初前一天到下一个月前前最后一天之间的天数。例如,10月的过度是基于9月29日至10月30日的消费。在本示例中,本月的结算超额为1110/30=37。

超额费用

角色与职责​

在服务实施和交付期间,Equinix和客户分担责任。下一节概述了这些责任。

入职

活动Equinix客户
安排/执行项目启动会议RACI
安排/执行客户入职流程RACI
根据订单交付OVDCRA我¹
根据订单交付约定的计算能力RA我¹
按照订单交付约定的存储容量RA我¹
根据订单交付连接类型RA我¹
根据订单交付托管虚拟电路RAC
根据订单交付托管互联网接入服务RAC
根据设计提供约定的网络功能(可选)RAC
MPC操作控制台的交付RA我¹
交付操作控制台的管理员帐户RA我¹

接受投入使用

在完成入职流程后,测试流程将确认产品已成功交付并可以开始计费。

活动Equinix客户
测试对托管解决方案门户网站上的 MPC 产品页面的访问权限CIRA
测试对 docs.equinix.com 上 MPC 文档的访问权限CIRA
测试对 MPC 操作控制台的访问权限CIRA
根据预览证据确认 MPC 履行情况CIRA
在内部系统中将产品设置为对客户启用RAI

操作

为客户启用托管私有云后,适用以下操作事项:

活动Equinix客户
服务的技术管理(整体)RAC我¹
服务中客户环境的功能管理(总体)I²RAC
MPC基础设施监控和维护RAI
创建、导入和管理虚拟机和vAppsI²RAC
扩大和缩小虚拟机的规模I²RACI
管理虚拟机快照RACI
用控制台管理对虚拟机的访问RACI
要求性能统计RACI
创建库并填充客户提供的 ISO/OVA 文件RACI
分开或分组虚拟机以提高可用性或性能I²RAC
NFV:虚拟二级网络I²RAC
NFV:标准防火墙I²RAC
NFV:路由(静态)I²RAC
NFV:路由(动态 OSPF/BGP)I²RAC
NFV:北约I²RAC
NFV:DHCPI²RAC
NFV:VPN (IPsec,客户端)I²RAC
设置和管理脚本编写和自动化功能RACI

RACI 代表负责任、有问责、咨询和知情。

  1. 只有对用户环境的运作有影响的任务,才必须告知。
  2. 只有对服务的运行和/或管理有影响的任务才需要告知。

事件管理​

事件管理作为服务支持的一部分包括在内。所有事件都是根据优先级处理的。优先级由Equinix根据所提供的信息报告和评估事件后确定。

优先级影响/紧迫性描述
P1 高Equinix根据服务说明提供和管理的服务或环境因中断而意外不可用。用户无法履行其对用户的义务。由于此功能不可用,用户会遭受直接的明显损坏。服务必须立即恢复;生产环境不可用,平台范围内出现中断。
P2 中等该服务不提供全部功能或部分功能或性能下降,因此会影响用户。由于此功能的可用性有限,用户会遭受直接的明显损坏。服务必须在同一工作日内修复;管理环境不可用。
P3 低该服务目前仅对一个或多个用户提供有限的可用性,并且已有相应的解决方法。服务修复时间由报案人协商确定。
注意

本分类不适用于例如由用户特定应用程序、用户操作或依赖于第三方造成的中断。事件可通过Managed Solutions下的客户门户网站提交。P1事件需要通过电话提交。

服务请求​

服务请求用于报告服务问题或请求有关实施或配置更改的帮助。标准配置更改可通过MPC自助‑服务门户作为服务请求进行请求。全天候提供支持×7×365。提供两种类型的服务请求:

  • 包含-在服务范围内且不产生额外费用的服务请求。
  • 附加-超出服务范围并产生额外费用的服务请求。
请求名称包含/附加
在多个 OVDC 上创建 DC 组附加
更改外部访问 OVDC API附加
为操作控制台添加用户包括
从操作控制台中移除用户包括
更改用户的权限包括

可通过在服务请求模块中选择**"更改"来请求上面未列出的更改。Equinix将执行影响分析以确定可行性,成本和交货周期。与服务请求相关的费用将从首要支持计划**余额中扣除。如果余额不足,则按现行汇率开具费用发票。影响基准容量,订购数量或影响月度服务费的任何更改的请求必须通过Equinix销售团队申请。

报告​

作为服务的一部分,客户每月都会收到服务报告,内容涵盖以下主题:

  • 针对 SLA 参数提交了工单
  • 每OVDC容量

服务水平​

服务级别协议(SLA)定义了适用于MPC服务的可测量性能级别,并指定了在Equinix未能满足这些级别时可向客户提供的补救措施。下面列出的服务计点是未能满足本节中定义的服务级别阈值的唯一和唯一补救措施。

优先级响应时间¹分辨率时间²工作执行SLA³
P1< 30分钟< 4小时24小时全天候95%
P2< 60分钟< 24小时24小时全天候95%
P3< 120分钟< 5天24小时全天候95%

¹响应时间是从提交故障单的那一刻起计算的,直到Managed Solutions专家发出正式响应为止。
²解决问题的时间是从创建票证到关闭,取消或移交给IBX支持的时间。 ³ SLA适用于响应时间, 有关SLA的详细信息可在产品政策中找到。

MPC服务的可用性级别是指单个OVDC的可用性。当Equinix管理的基础设施中的故障导致OVDC进入错误状态并直接导致客户服务中断时,则认为MPC服务不可用。

可用性服务级别描述
99.95%+当一个月内 OVDC 总不可用时间少于 22 分钟时,即可实现。

服务信用制度适用于产品政策中定义的可用性SLA。MPC服务的可用性不包括数据恢复。客户负责还原其数据。签订托管专用备份合同后,可以使用托管专用备份操作控制台通过自助服务还原数据。如果未签订托管专用备份合同,则数据还原是客户的责任。

用户指南​

MPC操作控制台​

MPC 操作控制台提供自动化工具和 API 来管理 MPC 资源,包括以下内容:

  • 管理跨多个 Equinix 数据中心的 OVDC
  • 创建、导入和管理虚拟机和vApps
  • 虚拟机大小(向上和向下扩展)
  • 创建虚拟机快照
  • 访问虚拟机控制台
  • 使用Operations Manager查看性能统计信息
  • 创建库并填充 ISO 和 OVA 文件
  • 通过Web浏览器直接访问MPC自助服务门户和VM控制台,无需VPN要求
  • 丰富的脚本编写和自动化选项(API)
  • 分开或分组虚拟机以提高可用性或性能
  • 管理防火墙规则和微隔离
  • 为IPv4创建和管理静态和动态路由规则
  • 为IPv6创建和管理静态路由规则
  • 创建和管理 NAT、DHCP 和 VPN(二层)
  • 创建和管理VPN IPsec第3层站点到站点隧道
  • 创建和管理路由通告(VRF)

MPC操作控制台

访问 MPC Flex​

要访问托管私有云(MPC),请转至客户门户。在这里,您可以访问以下内容:

  • Managed Solutions门户(MSP)–用于提出服务请求,提交服务请求和查看MPC使用情况见解。
  • 操作控制台–用于管理和操作MPC资源。

区域​

操作控制台提供对特定区域内MPC资源的访问。MPC在四个地区提供:南美,北美,欧洲和亚洲。

每个MPC实例都与一个区域相关联。当某个区域中存在实例时,您可以通过从客户门户的Managed Solutions区域中选择区域选项来打开其相应的操作控制台。

登录到相应的区域控制台后,您对资源的访问将按组织和组织虚拟数据中心 (OVDC) 进行组织。

组织​

组织(组织)在操作控制台中代表客户。组织可以被视为该区域中所有MPC资源的容器,包括虚拟数据中心,用户和内容库。登录到MPC操作控制台时需要组织名称。

组织虚拟数据中心(OVDC)​

组织虚拟数据中心(OVDC)将用于运行工作负载的计算,存储和网络资源分组。单个组织可以包含多个OVDC,这些OVDC可能因IBX位置(例如,阿姆斯特丹,伦敦或阿什本)或计算性能配置文件而异。如果您需要额外的容量或额外的OVDC,请联系您指定的服务交付经理或客户经理申请。

租户角色​

注意

以下租户角色仅适用于托管私有云单租户和托管私有云Flex变体。

租户角色定义MPC租户中用户可用的权限和操作。角色在通过客户门户添加后分配给用户。角色确定用户可以在操作控制台中执行哪些操作,以及他们可以使用哪些API功能。

在新MPC环境的初始部署过程中,Equinix会创建第一个客户管理员帐户,作为入职流程的一部分。此帐户使用客户提供的名称和电子邮件地址创建,并自动分配"租户管理员"角色,该角色提供对MPC操作控制台的完全访问权限,包括租户级别管理和配置功能。

支持以下角色:

租户管理员-租户管理员角色提供对MPC租户的完全管理访问权限。分配此角色的用户可以在整个环境中管理租户配置,用户访问和自动化功能。租户管理员权限包括:

  • 访问虚拟机控制台
  • 创建和删除快照
  • 创建和删除个人 API 令牌
  • 创建、修改和删除组织范围的服务帐户
  • 在租户范围内创建、修改和删除虚拟机
  • 在租户范围内创建、修改和删除虚拟应用程序
  • 在租户范围内创建、修改和删除网络
  • 在租户范围内创建、修改和删除内容库及库内容。
  • 在租户范围内配置边缘网关
  • 配置关联规则
  • 查看租户范围内的任务和事件日志

租户用户-租户用户角色允许用户在MPC租户中创建和管理工作负荷和选定资源,而无需访问租户范围的管理设置。租户用户权限包括:

  • 访问虚拟机控制台
  • 创建和删除快照
  • 创建和删除个人 API 令牌
  • 在租户范围内启动和停止虚拟机
  • 在租户范围内启动和停止虚拟应用程序
  • 在租户范围内更新虚拟机工具
  • 查看租户范围内的任务和事件日志

租户查看器-租户查看器角色提供对租户配置和资源状态的只读访问权限。分配了此角色的用户可以查看可供租户用户角色使用的相同资源和信息,但有以下限制:

  • 对虚拟机或虚拟应用程序没有创建、修改或删除 (CRUD) 权限
  • 无控制台访问权限

管理 MPC Flex​

用户管理​

操作控制台的用户通过客户门户进行管理。请参阅用户和密码管理。添加用户后,必须提交服务请求以将MPC租户角色分配给用户。

要使用不同的身份来源,可在客户门户中配置身份联合以与外部身份提供者集成。这使用户可以使用其公司凭据登录。

API 访问​

访问托管私有云(MPC)操作控制台API旨在实现编程访问和自动化。常用的自动化工具包括Terraform,Ansible,Python和基于XML或JSON的API调用。对API进行身份验证需要在操作控制台中生成访问令牌。支持两种访问方法,每种方法都针对不同的用例而设计。

方法详细信息
API令牌•代表客户门户或联盟用户帐户对操作控制台的API访问, 以实现个别编程访问。
•可由所有客户门户或联盟用户帐户配置。
服务帐户•使用用于组织范围自动化和第三方工具或应用程序的独立帐户API访问操作控制台。
•只能由具有租户管理员角色的用户配置。
•可以分配其中一个支持的角色。
•仅支持API访问。

Terraform自动化​

Terraform是一种基础设施即代码工具,它允许使用人类可读的配置文件定义云和本地资源。可以对这些文件进行版本控制,重复使用和共享,从而在基础设施的整个生命周期内为供应和管理提供一致的工作流。

Terraform可用于管理低级资源,如计算,存储和网络。大多数操作控制台功能可通过API或Terraform获得。有关详细信息, 请参阅Terraform提供程序文档。

API令牌​

API令牌可由客户门户或操作控制台中的联盟用户帐户创建,用于个人编程访问。下面介绍如何创建API令牌:

  1. 登录操作控制台。从右上菜单中打开_用户首选项_。
  2. 转至_API令牌_部分并选择_新建_。
  3. 输入令牌的名称,然后选择创建。
  4. 将生成的令牌复制并存储在安全位置。该令牌仅显示一次,关闭此屏幕后无法再次查看。如果令牌丢失,则必须生成新的令牌。
  5. 创建完成后,该令牌会出现在 API 令牌列表中,不再需要时可以撤销该令牌。

服务帐户​

由于服务帐户的敏感性,因此只能由具有"租户管理员"角色的用户创建,查看和删除服务帐户。下面介绍如何创建服务帐户:

注意

服务帐户是其在操作控制台中创建的任何对象的所有者。

  1. 登录操作控制台。打开_管理_,然后选择_服务帐户_并选择新建。
  2. 输入服务帐户的名称,分配角色,然后使用魔杖生成唯一ID。选择**"下一步"**继续。
  3. (可选)为服务帐户分配一个或多个配额限制。
  4. 选择完成以创建服务帐户。
  5. 创建后,当查看服务帐户属性时,API密钥将显示在_"客户端ID"_字段中。大多数服务帐户设置可以稍后通过选择编辑来修改。

API资源管理器​

API Explorer 提供了一个图形界面,用于查看、测试和执行 API 调用,可通过操作控制台访问。

  1. 在操作控制台中,打开右上角的菜单,然后选择_帮助_> API资源管理器。
  2. API Explorer 公开了基于 Swagger 的 JSON API,并允许以当前登录用户帐户的名义执行 API 调用。

操作控制台​

当用户登录客户门户后,可以通过导航至托管解决方案门户,选择托管私有云,然后选择所需区域来访问操作控制台。

如果通过操作控制台的URL直接访问并选择了_登录_,则用户将重定向到客户门户以使用客户门户凭据进行身份验证。客户门户还支持配置与组织的身份提供商基于SAML的联合,使用户能够使用其公司凭据访问操作控制台。

通过操作控制台,可以执行创建虚拟机、网络和安全规则的操作。

vApp

vApp是虚拟数据中心内的一组虚拟机,例如,表示应用程序环境。虚拟机可以作为一个组进行管理,例如创建快照或重新启动虚拟机,也可以在vApp中单独管理单个虚拟机。可以为虚拟机和vApp分配一个租用期,在此期限之后,虚拟机和vApp将被自动移除。默认租约设置为永不过期。

可以使用或不使用虚拟机创建vApp。在创建虚拟机之前设置vApp网络时,创建不带虚拟机的vApp非常有用。

创建新vApp

  1. 转到主页的应用程序> vApp下, 选择构建新vApp, 提供名称和说明, 然后选择构建。等待过程完成。
  2. vApp窗口中的选项:
    • 选择**"电源"**以打开vApp,关闭vApp,重新启动vApp或暂停vApp。这些操作仅在vApp包含虚拟机时可用。
    • 选择**"更多"**以在vApp中添加或移除虚拟机。
    • 选择Details (详细信息)以查看或修改附加信息。

虚拟机

虚拟机可以作为vApp的一部分创建,也可以作为独立虚拟机创建。建议在vApp中创建虚拟机。vApp最多可包含100个虚拟机,虚拟机可在vApp之间移动。也可以在驻留在不同vApp中的虚拟机之间创建网络。

在 vApp 中创建虚拟机具有诸多优势,例如按任务、功能或保留要求对虚拟机进行分组;配置启动和关闭顺序;通过 vApp 网络图提高网络配置的可见性;以及通过基于角色的访问实现委派管理。

分配的存储资源和分配的GB RAM在分配的存储策略下被视为已使用的存储。启动虚拟机时,计算资源将从组织虚拟数据中心(OVDC)的计算配额中扣除。

新虚拟机最常用的操作系统安装方法包括从专用或共享Equinix目录中选择ISO文件,允许虚拟机在启动时从ISO文件引导并开始安装过程。另一个选项是在创建工作流程期间从管理员工作站上的OVF或OVA文件创建新的虚拟机和vApp。

创建虚拟机

  1. 转至应用程序>虚拟机并选择创建VM, 或在vApp上选择更多并选择添加VM。
  2. 按照Creation (创建)对话框中的步骤操作,然后选择OK (**确定)**并等待创建虚拟机。
    1. 请输入姓名和计算机名称。
    2. 为类型选择**"新建"**。
    3. 选择虚拟机创建后是否自动启动。
    4. 选择操作系统系列、客户操作系统和启动映像。
    5. 配置启动选项,包括 EFI 安全启动和启动设置。
    6. 如有需要,请配置可信平台模块 (TPM) 设置。
    7. 配置计算资源,包括 CPU、核心数和内存。
    8. 配置存储,包括存储策略和磁盘大小。
    9. 配置网络设置。
  3. 在虚拟机屏幕中:
    1. 选择**[电源**]可打开或关闭虚拟机,重新启动虚拟机或暂停虚拟机。
    2. 选择**"更多"**以装载安装介质,管理快照,打开控制台或删除虚拟机。
    3. 选择查看以显示或修改配置详细信息和其他设置。

将安装介质从目录链接到虚拟机

如果目录已存在且安装介质已上传,则可以将其附加到虚拟机。

  1. 找到虚拟机并选择**[更多**]。
  2. 选择Insert Media (插入介质)并选择安装文件。该文件作为虚拟CD-ROM连接。
  3. 作业完成后,建议通过选择Eject Media(弹出介质)来分离安装文件。

虚拟机控制台​

虚拟机可以通过操作控制台进行管理。有两种控制台类型可用:

  • 可通过浏览器访问的 Web 控制台。
  • VM远程控制台需要安装插件。

安装介质(ISO)不能直接从本地设备使用。必须先将介质上载到目录,然后才能将其挂载到虚拟机。

共享目录中提供了用于Windows设备的VM远程控制台插件。对于macOS和Linux (包括Windows via Workstation),VMRC功能包含在VMware Fusion Pro和VMware Workstation Pro中。这些应用程序需要单独的许可,不包含在MPC中,也不由Equinix提供。

  1. 从vApp或虚拟机概览中找到虚拟机。
  2. 选择更多并选择所需的控制台类型:Web控制台(无需插件)或VM远程控制台(需要插件)。

快照​

在执行操作之前,快照捕获完整虚拟机或vApp的状态。操作控制台一次只允许一个快照,无论是否处于活动内存状态。拍摄快照会暂时使虚拟机或vApp的存储使用率翻倍。快照会影响虚拟机的性能。建议将快照保留最多2-3天;超过一周的快照将自动删除。要长期保留虚拟机状态,请创建克隆或对虚拟机或vApp执行备份。

  1. 找到虚拟机或vApp,选择操作>快照,然后选择创建快****照,然后确认。
  2. 要将虚拟机还原到快照状态,请选择Revert to Snapshot (还原到快照)并确认。
  3. 要删除快照,请选择Remove Snapshot (删除快照)并确认。
注意

从具有现有快照的虚拟机创建新快照时,旧快照将被删除。要访问所有快照选项,必须在虚拟机上安装VMware Tools。

产品目录​

操作控制台中的目录存储vApp,虚拟机和媒体文件(例如ISO映像)。Equinix提供一个包含一组ISO文件的共享目录。共享目录与OVDC相关联,特别是与环境的metro相关联。

也可以创建专用目录来存储安装介质或模板。可以直接上载文件,也可以从现有虚拟机或vApp创建模板。存储在专用目录中的文件计入OVDC存储配额。所有上传的软件必须符合供应商许可要求和Equinix政策。目录只能用于ISO和OVF文件。

创建目录

要存储安装介质或模板,必须先创建目录。

  1. 在主屏幕上,选择菜单图标(三条水平线)。
  2. 在Content Hub屏幕中, 选择目录, 然后选择新建。
  3. 输入目录的名称和描述。目录可以存储在任何可用的存储配置文件中。默认情况下,选择最快的配置文件。要选择特定的存储配置文件,请在特定存储策略上启用预置备,选择ORGOVDC,然后选择所需的存储策略。

添加安装介质

当目录可用时,可以将安装媒体上传到目录中。

  1. 前往内容库>媒体和其他, 然后选择添加。
  2. 在新屏幕中,选择目录,单击上传图标(向上箭头)以打开文件浏览器。选择安装文件并单击确定进行确认。
  3. 根据需要编辑名称,然后选择确定开始上传。在"媒体和其他"概览中,上传过程中会出现一个旋转指示器。上传完成后,将出现绿色复选标记。然后,文件就可以使用了。
  4. 选择文件名旁边的三个点,可以选择删除文件或将其下载到工作站。

创建vApp模板

可以通过从本地工作站上载文件或使用现有vApp来创建vApp模板。仅当vApp仅包含一个虚拟机时,才能创建基于vApp的单个虚拟机的模板。

  1. 找到要用作源的vApp,选择更多,然后选择添加到目录。选择目标目录并输入名称。如果在创建模板之前安装了VMware Tools,则可以创建精确的副本,也可以调整虚拟机设置。
  2. 要访问vApp模板,请进入Content Hub > Catalogs (目录),然后打开相关目录。模板可用后,即可用于部署新的虚拟机。

共享目录

Equinix为每个MPC城域提供一个共享目录(OS-catalog-1),其中包含一组操作系统变体。选择与部署虚拟机的城域关联的目录。共享目录与该城域中的MPC变体(Flex或ST)相关联。如果MPC Flex和MPC ST都在同一城域中使用,则可以看到该城域的两个目录。

连接性和网络​

操作控制台提供了几个选项,用于连接和访问组织内部或外部的服务。根据所选的连接模型,将使用桥接(MPC连接客户在订单中路由)或路由(MPC连接在订单中路由)创建OVDC。

操作控制台中可用的网络功能取决于选择的是客户路由连接还是路由连接。在操作控制台中,可以通过自助服务创建两种类型的网络:

  • 隔离网络(内部连接):隔离网络仅适用于OVDC内的虚拟机。
  • 路由网络(外部连接):路由网络通过Edge Gateway提供对OVDC外部的外部网络的访问。
MPC连接类型孤立已路由
桥接是的否
路由是的是的

MPC网关防火墙架构​

MPC使用网关防火墙体系结构来保护进出环境的流量。在外围应用防火墙控制以控制外部访问并保护MPC资源。网关防火墙(南北)保护MPC边界并处理进出环境的流量。

创建一个隔离的OVDC网络​

组织虚拟数据中心(OVDC)网络使虚拟机(VM)可以相互通信,也可以选择与外部网络通信。单个OVDC可以包含多个网络。

  1. 在操作控制台虚拟数据中心仪表板中,选择在其中创建网络的OVDC。
  2. 在左侧导航面板中,选择网络。
  3. 单击新建。
  4. 在_范围_下,选择隔离网络的当前OVDC。
  5. 在_新建组织VDC网络_对话框BOX的_网络类型_页面中,选择隔离,然后单击下一步。
  6. 在_General_ (常规)页面中,输入网络的_Name_ (名称)和_Description_ (说明)。
  7. 在_网关CIDR_字段中,从下拉列表中选择网络的IP空间。此列表由Equinix根据客户在部署过程中的输入预先填充。
  8. 当需要 IPv6 时,可以启用双栈。
  9. 启用“允许访客 VLAN”功能,即可允许连接的虚拟机内使用多个 VLAN。
  10. 单击Next(下一步)。
  11. (可选)在_静态IP池_中,输入此网络上VM的IP地址范围,然后单击添加。这允许操作控制台在创建虚拟机期间自动分配IP地址。如果未配置,则必须在虚拟机创建期间手动完成IP分配。 示例:如果网关地址为192.168.1.1/24,则192.168.1.10–192.168.1.100的静态IP池可提供91个可用IP地址。如果需要,可以稍后添加其他范围。
  12. 完成后,单击Next(下一步)。
  13. (可选)在_DNS_页面中,输入DNS信息,然后单击下一步。如果省略,则必须在创建VM时手动输入DNS设置。
  14. 在_即将完成_页面上,查看所有设置,然后单击完成。

创建路由式 OVDC 网络​

路由OVDC网络使虚拟机(VM)能够使用第3层(L3)路由相互通信以及与外部网络通信。单个OVDC可以包含多个路由网络。

  1. 在操作控制台虚拟数据中心仪表板中,选择在其中创建网络的OVDC。
  2. 在左侧导航面板中,选择网络,然后单击新建。
  3. 在_范围_下,选择_当前组织虚拟数据中心_。
  4. 在新建OVDC网络对话框BOX的_网络类型_页面中, 选择路由, 然后单击下一步。
  5. 在_边缘连接_下, 选择路由网段将连接到的边缘网关。
  6. 在_General_ (常规)页面中,输入网络的Name (名称)和Description (说明)。
  7. 在_网关CIDR_字段中,从下拉列表中选择网络的IP空间。此列表由Equinix根据部署期间提供的客户输入预先填充。
  8. 如果需要 IPv6,请启用双栈。
  9. 启用“允许访客 VLAN”功能,允许连接的虚拟机内存在多个 VLAN。
  10. 单击Next(下一步)。
  11. (可选)在_DNS_页面中,输入DNS设置,然后单击下一步。 如果此处未配置,则必须在创建虚拟机期间手动添加 DNS 信息。
  12. 在_即将完成_页面上,查看所做的选择,然后单击完成。 网络创建完毕并连接到 OVDC 后,即可配置边缘网关来控制哪些流量可以进出 OVDC。

允许访客 VLAN​

启用此选项可允许在虚拟机的网络接口上配置VLAN标记(802.1Q标记)。这允许在同一路由或隔离网段上运行多个VLAN。

创建网关防火墙规则​

操作控制台提供功能完备的第4层防火墙,用于控制跨越安全边界的流量—南北(OVDC与外部网络之间的流量)和东西(OVDC网络内部和之间的流量)。为防火墙规则指定网络或IP地址时,支持以下格式:

  • 单个 IP 地址
  • IP 地址范围(例如,192.168.1.10–192.168.1.50)
  • CIDR 表示法(例如,192.168.2.0/24)
  • 关键词:内部、外部或任何
  1. 在操作控制台虚拟数据中心仪表板中,选择包含创建防火墙规则的边缘网关的OVDC。
  2. 在左侧导航面板中,单击边缘。可用边缘网关将显示在右侧。
  3. 选择要配置的_Edge Gateway_,然后打开Firewall (防火墙)选项卡。
  4. 在“防火墙”选项卡中,可以创建和管理防火墙规则。
  5. 单击**"新建"**以添加新规则。对于新规则,请指定以下字段:
    • 名称
    • 应用程序
    • 语境
    • 来源(IP 地址、IP 地址集、静态组)
    • 目标地址(IP 地址、IP 地址集、静态组)
    • 操作(允许、放弃、拒绝)
    • 协议(IPv4、IPv6 或两者兼有)
    • 日志记录
    • 注释
  6. 在"源"和_"目标_"字段中,定义规则的地址。要指定IP或范围,请单击IP并输入值,然后单击保留。要重复使用IP组,请转至_分组对象_,然后单击**+**以创建IP集。然后可以为多个规则选择此IP集。
  7. 在应用程序字段中,单击**+,然后在添加服务对话框BOX中,指定协议,源端口和目标端口。或定义自定义协议/端口组合。完成后,单击保留**。也可以提前创建自定义应用程序并将其应用于防火墙规则。
  8. 选择规则的操作是接受(允许)还是拒绝(放弃/拒绝)。如果配置了syslog服务器,请选择启用日志记录。
  9. 单击保存更改以完成规则。

防火墙规则的一个示例是允许来自Internet的HTTPS流量。此示例使用分配的公用IP地址。源是任意(OVDC中的任何IP地址)。源端口也是任意端口。目标是专用IP地址,HTTPS的目标端口为443。为此,您需要DNAT配置。

创建NAT规则​

网络地址转换(NAT)允许更改源或目的IP地址,以便流量可以通过路由器或网关。Edge Gateway上最常见的NAT类型包括:

  • 目标地址转换(DNAT)——改变数据包的目标IP地址。
  • 源地址转换 (SNAT) - 更改数据包的源 IP 地址。

其他选项包括:

  • 无DNAT
  • 没有 SNAT
  • 反身动词

要使虚拟机(VM)从其OVDC访问外部网络资源,在某些用例中可能需要NAT。在这些情况下,请使用以下选项之一:

  • Equinix提供的公共互联网IP地址。
  • 通过 MPC Connect 构建专用网络。
注意
  • 此功能主要适用于边缘网关配置公网 IP 地址而虚拟机使用私有 IP 地址的情况。
  • NAT规则仅在启用防火墙时起作用。防火墙应始终保持启用状态。

DNAT更改数据包的目的IP地址,并对回复通信执行反向操作。DNAT可用于通过公用IP地址公开在专用网络上运行的服务。

  1. 在操作控制台虚拟数据中心仪表板中,选择包含创建 DNAT 规则的边缘网关的 OVDC。
  2. 在左侧导航面板中,单击边缘。选择NAT选项卡并添加新的NAT规则。
  3. 在_NAT_部分中,单击**+ DNAT规则**。
  4. 在_"NAT操作"_中,选择NAT规则的类型。
  5. 输入_外部IP_ (例如10.30.40.95)。
  6. 输入_外部端口_(例如,443)。
  7. 输入_内部IP_ (例如,192.168.1.10)。
  8. 高级设置
    • State (状态)-启用或禁用规则
    • 日志记录-记录规则
    • Priority (优先级)-较低值表示较高的优先级,而默认值为0
    • 防火墙匹配
      • 匹配内部地址
      • 匹配外部地址
      • 旁路
    • 应用于-留空
  9. 如果配置了syslog服务器,请选择启用日志记录。
  10. 完成后,单击保留,然后单击保存更改。

创建SNAT规则​

SNAT更改数据包的源IP地址并对回复通信执行反向操作。访问外部网络(如Internet)时,需要SNAT规则将内部IP地址转换为外部网络上可用的地址。

  1. 在操作控制台虚拟数据中心仪表板中,选择包含创建 SNAT 规则的边缘网关的 OVDC。
  2. 在左侧导航面板中,单击边缘。选择NAT选项卡并添加新的NAT规则。
  3. 在_NAT_部分中,单击**+ SNAT规则**。
  4. 在_NAT操作_中,选择SNAT。
  5. 外部IP -外部网络(通常命名为WAN)。
  6. 内部IP -转换为Internet访问的网络或IP地址。
  7. 高级设置
    • State (状态)-启用或禁用规则
    • 日志记录-记录规则
    • Priority (优先级)-较低值表示较高的优先级,而默认值为0
    • 防火墙匹配
      • 匹配内部地址
      • 匹配外部地址
      • 旁路
    • 应用于-留空
  8. 完成后,单击保留,然后单击保存更改。

不创建SNAT规则​

没有SNAT规则否定现有的SNAT规则。可以创建无SNAT规则来绕过发往特定IP地址的流量的SNAT。为确保正确的处理顺序,必须为NO SNAT规则分配比SNAT规则更高的优先级(较低的数值)。默认优先级为0,这是最高优先级。

  1. 在操作控制台虚拟数据中心仪表板中,选择包含创建 NO SNAT 规则的边缘网关的 OVDC。
  2. 在左侧导航面板中,单击边缘。选择NAT选项卡并添加新的NAT规则。
  3. 在_NAT_部分中,单击**+无SNAT规则**。

配置 IPsec VPN​

操作控制台支持以下几种类型的站点到站点 VPN 连接:

  • 同一组织内的边缘网关
  • 另一组织(Equinix 或其他 vCloud 服务提供商)中的边缘网关
  • 提供 IPsec VPN 端点的远程网络,例如云服务提供商或托管环境

根据连接类型,必须为两个端点配置IP寻址以及共享机密。还必须指定允许通过VPN连接进行通信的OVDC网络。

在配置 IPsec VPN 设置之前,请记下要用作隧道端点的边缘网关的 IP 地址。

  • 在操作控制台虚拟数据中心仪表板中,选择包含要配置的边缘网关的 OVDC。
  • 在左侧导航面板中,单击边缘。
  • 在_边缘_页面上, 选择Edge Gateway。
  • 在_服务_选项卡中,找到IPsec VPN选项,然后单击新建以创建新的IPsec VPN配置。

配置边缘网关IPsec VPN设置​

  1. 配置名称,启用登录以查看日志,其余选项保持默认值。
  2. 对等认证模式
  • 预共享密钥:用于验证和加密连接的共享机密。它必须是一个介于32到128个字符之间的字母数字字符串,并且至少包含一个大写字母,一个小写字母和一个数字。此值在两个域上必须相同。
  • 证书:要使用证书,请上载证书和CA证书。
  1. 端点配置

    本地端点

    • IP 地址:边缘网关的外部IP地址。
    • 网络:输入可以访问VPN的组织网络。用逗号分隔多个子网。

    远程端点

    • IP 地址:‑VPN的远程站点,T Ü V企业版防火墙或边缘网关的外部IP地址。
    • 网络:‑内部网络上应可从OVDC访问的子网。例如,如果在‑内部网络使用172.20.0.0/16范围,请输入172.20.0.0/16或较小的子网,如172.20.0.0/25。
    • 远程 ID:
      • 此值唯一标识对等站点,并取决于隧道身份验证模式。如果未指定,远程ID将默认为远程IP地址。
      • 预共享密钥:远程ID取决于是否配置了NAT。如果在远程ID上配置了NAT,请输入远程站点的专用IP地址。否则,请使用终止VPN隧道的远程设备的公用IP地址。
      • 证书:远程ID必须与远程端点证书的SAN (使用者替代名称)匹配(如果存在)。如果远程证书不包括SAN,则远程ID必须与用于保护远程端点的证书的判别名匹配。
  2. 配置完成后,单击保留以创建VPN通道的边缘端,然后单击保存更改。

创建第二个VPN网关​

如果此端点位于不同的OVDC中,请重复这些步骤以创建隧道。创建隧道后,更新防火墙设置并验证连接。如果连接到外部数据中心,请在这些前提下配置隧道。

IKE阶段1和阶段2

IKE (Internet密钥交换)是用于建立安全,经过身份验证的通信的标准机制。下面列出了阶段1和阶段2支持的配置参数。

阶段1参数

阶段1建立对等身份验证,协商加密参数并生成会话密钥。支持的阶段1参数包括:

  • 主模式
  • AES/AES256/AES-GCM(用户可配置)
  • 迪菲-赫尔曼组
  • 预共享密钥(用户可配置)
  • SA 生命周期为 28800 秒(8 小时),无需重新密钥。
  • ISAKMP 激进模式已禁用

阶段2参数

IKE第2阶段通过生成密钥材料(从第1阶段密钥派生密钥或执行新的密钥交换)来协商IPsec隧道。支持的阶段2参数包括:

  • AES/AES256/AES-GCM(符合第一阶段设置)
  • ESP隧道模式
  • 迪菲-赫尔曼组
  • 完美前向保密性用于密钥重生成(仅当两个端点都启用时)
  • SA 有效期为 3600 秒(1 小时),无需重新密钥。
  • 使用 IPv4 子网,选择两个网络之间所有 IP 协议和所有端口的选择器

为VPN配置边缘网关防火墙​

建立VPN隧道后,在边缘网关上为通过隧道的流量创建防火墙规则。

  • 创建防火墙规则,允许双向流量:数据中心到 OVDC 和 OVDC 到数据中心。
  • 对于数据中心到 OVDC 的设置:
    • 外部 OVDC 或数据中心网络的源 IP 地址范围
    • 目标地址为 OVDC 网络的目标 IP 地址范围
  • 对于 OVDC 到数据中心的设置:
    • OVDC网络的源IP范围
    • 目标地址为数据中心或VDC网络的目标IP地址范围

正在验证隧道

IPsec隧道两端配置完成后,连接应该会自动建立。

在操作控制台中验证隧道状态:

  1. 在边缘页面上,选择要配置的边缘,然后单击配置服务。
  2. 选择_统计信息_选项卡,然后选择_IPsec VPN_选项卡。
  3. 对于每个已配置的隧道,勾号表示隧道正在运行。如果显示不同的状态,请查看隧道配置和防火墙规则。
  4. 现在可以经由 VPN 发送流量了。
注意

隧道建立后,VPN 连接最多可能需要两分钟才能显示为活动状态。

通过MPC复制进行灾难恢复和迁移​

MPC复制是MPC的灾难恢复即服务(DRaaS)解决方案。它完全集成到MPC门户中,支持MPC多租户和本地VMware环境之间的异步复制。可用性服务可以迁移,保护,故障转移和回滚vApp和虚拟机。

MPC Replication具有用于灾难恢复和工作负载迁移的统一架构。借助此解决方案,组织将能够直接从MPC门户迁移和保护vApp和虚拟机:

  • 入职和迁移即服务
  • 混合云到混合云灾难恢复即服务

访问MPC复制服务​

要访问MPC复制服务,请在MPC门户的_更多_选项卡中选择_可用性("站点")_子菜单。

MPC复制服务菜单

仪表板显示传入VM(即复制到当前站点的虚拟机)和传出VM(即从当前站点复制到另一站点的虚拟机)。

MPC复制仪表板

使用流量数据图形过滤和查看传输的复制流量(以GB为单位)。使用磁盘使用情况图表查看当前站点上复制的工作负荷消耗的存储容量(以GB为单位)。

MPC复制流量图

仪表板提供复制拓扑的摘要,并显示支持复制所需的计算和存储资源,包括vCPU,内存和虚拟磁盘(VHD)容量。

如果必需的资源不可用,复制将继续,但在灾难恢复事件期间虚拟机可能无法启动。

MPC复制流量图2

设置新复制(DR功能)​

在复制服务主屏幕上,配置入站和出站复制。要将数据从登录站点复制到目标站点,请从_出站复制_菜单中选择_新建保护_。

与Outbound Replication (出站复制)一样,Inbound Replication (入站复制)是通过Replication (复制)服务主屏幕配置的。

MPC设置新复制

您需要在目标网站上进行身份验证。为此,您需要生成如下所示的新挑战。 输入组织名称,然后单击生成新挑战。

这个页面对您有帮助吗?