找回密码
 注册
查看: 246|回复: 3

openstack 中neutron使用ovn网络配置

[复制链接]

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
发表于 2025-12-18 08:50:57 | 显示全部楼层 |阅读模式
概述
《OVN实战二之Overlay实现》介绍了OVN中逻辑交换机、逻辑路由器的用法,本章介绍如何让OVN中的虚拟机访问外部网络和面向外部网络提供服务(NAT)。
拓扑结构
在GNS3中新增一个Linux虚拟机,E0/0连接ovn-node3的E2/0:
6 g+ _$ ^0 }3 D8 g
7 H! U6 f' y1 O- Z' P
, j! M4 f6 Q9 [+ a
为Linux的第一块网卡配置上IP地址172.16.10.100,为后面的配置实现两个目标:
☘    vm1可以ping通172.16.10.100;
☘    在172.16.10.100上可以访问vm4中的WWW服务。
创建外部网络
在OVN中和外部网络通讯必须使用某个固定的节点,有点类似于Neutron中的网络节点(注意Neutron中的分布式路由只解决东西向流量的分布式,访问外部网络还是需要网络节点)。OVN通过逻辑路由器的chassis字段识别出绑定到某个固定的节点,我们把上一章的R1改造成固定路由器。新拓扑如下:
. [$ W3 [% N5 s' i2 g3 B
% I( n. Y5 e2 \2 T6 \8 B5 a6 j/ H

5 m- m6 s' h$ c& `" Y
在ovn-node1执行:
sudo ovn-nbctl set Logical_router c971ec21-82d2-480d-a8e6-1d5566de966d options:chassis=c3c30f4f-e7e2-46fa-b621-210fd98858c5
其中的chassis是通过sudo ovn-sbctl show获取到的ovn-node3的chassis。创建网关交换机。在ovn-node1上执行:
sudo ovn-nbctl ls-add gateway-sw1
sudo ovn-nbctl lsp-add gateway-sw1 localnet-port
sudo ovn-nbctl lsp-set-addresses localnet-port unknown
sudo ovn-nbctl lsp-set-type localnet-port localnet
sudo ovn-nbctl lsp-set-options localnet-port network_name=physnet-node3
绑定网关交换机和R1,在ovn-node1上执行
sudo ovn-nbctl lrp-add r1 r1-gs1 00:00:00:10:00:00 172.16.10.20/24
sudo ovn-nbctl lsp-add gateway-sw1 gs1-r1
sudo ovn-nbctl lsp-set-type gs1-r1 router
sudo ovn-nbctl lsp-set-addresses gs1-r1 00:00:00:10:00:00
sudo ovn-nbctl lsp-set-options gs1-r1 router-port=r1-gs1
配置ovn-node3的外部网桥,在ovn-node3上执行:
sudo ovs-vsctl add-br br-ex
sudo ovs-vsctl add-port br-ex ens39
sudo ovs-vsctl set Open_vSwitch . external-ids:ovn-bridge-mappings=physnet-node3:br-ex
验证结果
通过Linux节点ping 172.16.10.20:
8 D  F# o% }( C& i' B$ Q4 w# X
3 x. m/ Z, t: U4 k

; m; s. N- M4 Q! A  z* u5 [
通过vm1 ping 172.16.10.20:

9 o, v* D7 b  K1 f1 F
9 J  {) d+ U  V. W! r

- m2 t+ ^: Y( s! s& g! W( A
但是vm1 此时ping不通172.16.10.100(Linux),这是因为我们少了一部配置,需要为Router配置上NAT映射,把192.168.100.0/24的外网请求全部绑定到172.16.10.20上。在ovn-node1上执行:
sudo ovn-nbctl -- --id=@nat create nat type="snat" logical_ip=192.168.100.0/24 external_ip=172.16.10.20 -- add logical_router r1 nat @nat

* G& l5 a" v) ?- p8 c8 v5 C! O6 j. X* U
3 K6 X, H1 E* F' J
发布服务
下面让172.16.10.100(Linux)可以访问vm4上的服务,需要增加一条DNAT映射,把所有172.16.10.10的(172.16.10.20已经用于SNAT映射了)的请求全部映射到192.168.200.40,在ovn-node1上执行:
sudo ovn-nbctl -- --id=@nat create nat type="dnat" logical_ip=192.168.200.40 external_ip=172.16.10.10 -- add logical_router r1 nat @nat
在172.16.10.100上访问172.16.10.10

+ L& U+ Z, I: @7 G3 U1 |: b" @' `9 i  D7 k5 S' f0 y- B

% H/ N) c  s) t0 ^- v, o% y: G
总结
OVN是一个新的“控制器”,它原理简单运行时进程也非常精简,可以独立部署运行。对比起ODL、ONOS它的“小巧”很便于我们理解问题,调试起来也更加方便;对比Neutron而言它可以独立于OpenStack运行(当让你也可以通过networking-ovn插件把OVN和Neutron组合起来)。
OVN是OVS的新项目,目前网络上关于它的资料少的可怜。笔者在学习的时候基本上是官方文档+代码的方式,走过不少弯路。本系列凸出“实战”,没有涉及过多的OVN原理,把关注点放在了OVN的安装、调试、使用上,希望大家都能有所收获。
1 p4 E; _0 S# U9 A' S# G/ G

* }. k; i! E! {' z2、网络服务Neutron
Neutron基于软件定义网络的思想,实现了网络虚拟化下的资源管理。Neutron的设计目标是实现网络即服务(NaaS),在设计上遵循SDN(Software Defined Network,软件定义网络)架构来管理的。
2 }* U( y- a+ f# o) r/ i+ pNeutron主要包含Neutron server、Plugin和Agent等组件。Neutron server对外提供 OpenStack网络 API,接收请求,并调用Plugin处理请求;Plugin处理 Neutron Server发来的请求,维护OpenStack逻辑网络的状态, 并调用 Agent 处理请求;Agent处理Plugin的请求,负责在network provider上真正实现各种网络功能;此外还有database,用来存放OpenStack的网络状态信息,包括Network、Subnet、Port、Router等。
3、OVS
OVS(Open vSwitch)是虚拟交换机,遵循SDN(Software Defined Network,软件定义网络)架构来管理的。1 i2 `0 I5 _5 `  p/ a& c# Q, d7 y
OVS介绍参考:https://mp.weixin.qq.com/s?__biz ... 189#wechat_redirect5 }0 z% X, B/ F$ c3 b* P6 `4 ]9 A

* ~  {+ c2 O; D, u7 eovs由三个组件组成:dataPath、vswitchd和ovsdb。
+ x4 R) Y/ q7 q; O4 g- W" b- f! PdataPath(opevswitch.ko):openvswitch.ko是ovs的内核模块,当openvswitch.ko模块被加载到内核时,会在网卡上注册一个钩子函数,每当网络包到达网卡时这个钩子函数就会被调用。openvswitch.ko模块在处理网络包时,会先匹配内核中能不能匹配到策略(内核流表)来处理,如果匹配到了策略,则直接在内核态根据该策略做网络包转发,这个过程全程在内核中完成,处理速度非常快,也称之为fast path(快速通道);如果内核中没有匹配到相应策略,则把数据包交给用户态的vswitchd进程处理,此时叫作slow path(慢通道)。dataPath模块可以通过ovs-dpctl命令来配置。
% F& K3 N" |* i( N5 f; K! Gvswitchd:vswitchd是ovs的核心模块,它工作在用户空间(user space),负责与OpenFlow控制器、第三方软件通信。vswitchd接收到数据包时,会去匹配用户态流表,如果匹配成功则根据相关规则转发;如果匹配不成功,则会根据OpenFlow协议规范处理,把数据包上报给控制器(如果有)或者丢弃。
& y2 z' H/ l& yovsdb:ovs数据库,存储整个ovs的配置信息,包括接口、交换内容、vlan、虚拟交换机信息等。2 y2 P7 B. h3 K) o
ovs相关术语解释:# S" |; x; \* T, A5 p6 s7 q* L$ |
1、Bridge:网桥,也就是交换机(不过是虚拟的,即vSwitch),一台主机中可以创建多个网桥。当数据包从网桥的某个端口进来后,网桥会根据一定的规则把该数据包转发到另外的端口,也可以修改或者丢弃报文。Bridge桥指的是虚拟交换机。
7 s" l. w& x6 J6 z3 C" x2、Port:交换机的端口,有以下几种类型:
0 f0 I+ ~* K; O( b, HNormal: 将物理网卡添加到bridge时它们会成为Port,类型为Normal。此时物理网卡配置ip已没有意义,它已经“退化成一根网线”只负责数据报文的进出。Normal类型的Port常用于vlan模式下多台物理主机相连的那个口,交换机的一端属于Trunk模式。
' d8 p( a: P  e9 m! {7 x. bInternal: 此类型的Port,ovs会自动创建一个虚拟网卡接口(Interface),此端口收到数据都会转发给这块网卡,从网卡发出的数据也会通过Port交给ovs处理。当ovs创建一个新的Bridge时,会自动创建一个与网桥同名的Internal Port,同时也会创建一个与网桥同名的Interface。另外,Internal Port可配置IP地址,然后将其up,即可实现ovs三层网络。
5 s0 }9 o  n3 [! Z: ]) ?8 ?' ^Patch: 与veth pair功能类似,常用于连接两个Bridge。veth pair:两个网络虚拟端口(设备)+ T/ J0 b0 x2 n
Tunnel: 实现overlay网络,支持GRE、vxlan、STT、Geneve和IPSec等隧道协议。Tunnel:隧道,三层
- ~+ J4 r3 h1 p7 O1 w; Y3、Interface:网卡,虚拟的(TUN/TAP)或物理的都可以。TAP:单个网络虚拟端口(设备),基于二层;TUN:单个网络虚拟端口(设备),基于三层。veth pair:两个网络虚拟端口(设备),常用于连接两个Bridge。
, x: G* }- J& W3 Z# O4、Controller:控制器,ovs可以接收一个或多个OpenFlow控制器的管理,主要功能为下发流表来控制转发规则。- X9 p" m5 ^' [8 a/ m/ W6 N
5、FlowTable:流表,ovs进行数据转发的核心功能,定义了端口之间的转发数据规则。每条流表规则可以分为匹配和动作两部分,“匹配”决定哪些数据将被处理,“动作”则决定了这些数据将被如何处理。
: p* g, w7 v1 ~/ v* d
/ ~. D+ x( u) L* Yens160的ip地址没有了,用的是br-ex的ip地址出去的。
7 h2 u9 G1 Y$ M8 g3 G# R. \; `+ [3 n8 \& n+ ]' |' K
ovs安装
. {3 t' a$ ~$ h) Q1 e: _1.开启一台新的linux: c# ~+ v" \! G
2.配置在线yum源(openstack那个在线yum源)
配置yum源(先把原有的备份后清空)# cd /etc/yum.repos.d/      # rm -rf *# cat cloud.repo [highavailability]name=CentOS Stream 8 - HighAvailabilitybaseurl=https://mirrors.aliyun.com/centos/8-stream/HighAvailability/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[nfv]name=CentOS Stream 8 - NFVbaseurl=https://mirrors.aliyun.com/centos/8-stream/NFV/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[rt]name=CentOS Stream 8 - RTbaseurl=https://mirrors.aliyun.com/centos/8-stream/RT/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[resilientstorage]name=CentOS Stream 8 - ResilientStoragebaseurl=https://mirrors.aliyun.com/centos/8-stream/ResilientStorage/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[extras-common]name=CentOS Stream 8 - Extras packagesbaseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/extras-common/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Extras-SHA512gpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[extras]name=CentOS Stream  - Extrasmirrorlist=http://mirrorlist.centos.org/?release=&arch=&repo=extras&infra=#baseurl=http://mirror.centos.org///extras//os/baseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/os/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial[centos-ceph-pacific]name=CentOS - Ceph Pacificbaseurl=https://mirrors.aliyun.com/centos/8-stream/storage/x86_64/ceph-pacific/gpgcheck=0enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Storage[centos-rabbitmq-38]name=CentOS-8 - RabbitMQ 38baseurl=https://mirrors.aliyun.com/centos/8-stream/messaging/x86_64/rabbitmq-38/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Messaging[centos-nfv-openvswitch]name=CentOS Stream 8 - NFV OpenvSwitchbaseurl=https://mirrors.aliyun.com/centos/8-stream/nfv/x86_64/openvswitch-2/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-NFVmodule_hotfixes=1[baseos]name=CentOS Stream 8 - BaseOSbaseurl=https://mirrors.aliyun.com/centos/8-stream/BaseOS/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[appstream]name=CentOS Stream 8 - AppStreambaseurl=https://mirrors.aliyun.com/centos/8-stream/AppStream/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[centos-openstack-victoria]name=CentOS 8 - OpenStack victoriabaseurl=https://mirrors.aliyun.com/centos/8-stream/cloud/x86_64/openstack-victoria/#baseurl=https://repo.huaweicloud.com/centos/8-stream/cloud/x86_64/openstack-yoga/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Cloudmodule_hotfixes=1[powertools]name=CentOS Stream 8 - PowerTools#mirrorlist=http://mirrorlist.centos.org/?release=&arch=&repo=PowerTools&infra=baseurl=https://mirrors.aliyun.com/centos/8-stream/PowerTools/x86_64/os/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial# yum clean all  清理缓存# yum makecache  重新建立缓存# yum repolist all  列出yum仓库(13个)
3.安装基础包及ovs(Tab补全命令,安装bash-completion包后执行bash就行)! Y6 S2 K  L2 D2 }! a
安装openvswitch3.1过程报错说找不到gpgkey文件就禁用gpgcheck=0再次安装就行了
6 e, n! s* r1 s/ q$ d8 ayum install -y vim net-tools bash-completion centos-release-openstack-victoria.noarch tcpdump openvswitch3.1

2 Q$ V; m- i8 v: @$ k& c或再单独安装yum install -y openvswitch3.1*
* a1 n% g  J9 s3 u查看安装版本:[root@ovs ~]# ovs-vsctl --version
( @6 A, @, L, J% b5 b4.启动ovs服务6 q, L( `% T8 G0 H$ A! }+ r9 f: Z
[root@ovs ~]# systemctl start openvswitch& H, c1 A# m; r* w
[root@ovs ~]# systemctl enable openvswitch4 ]3 L; p7 ]3 Z4 d2 V+ V
[root@ovs ~]# ps -ef | grep openvswitch
  N4 W8 a* D7 w) P[root@ovs ~]# ovs-vsctl show 查看ovs虚拟交换机信息, y: R# q( W1 {2 q1 |
[root@ovs ~]# ovs-vsctl --help 求帮助 或[root@ovs ~]# man ovs-vsctl
& b$ \) }9 ?2 Q& i5、创建ovs虚拟交换机; `9 |+ h9 ?4 a% O  R2 u/ H6 x# K
当创建一个虚拟交换机会生成一个和虚拟交换机同名的Port 和Interface,type为internal(内部的)
[root@ovs ~]# ovs-vsctl add-br br-int[root@ovs ~]# ovs-vsctl add-br br-memeda  添加[root@ovs ~]# ovs-vsctl del-br br-memeda  删除[root@ovs ~]# ovs-vsctl list-br   查看br-intbr-memeda[root@ovs ~]# ovs-vsctl show   查询ovs虚拟交换机信息,Bridge桥指的是虚拟交换机54c67146-9a9f-40be-8cb7-e8792879aafa    Bridge br-memeda        Port br-memeda            Interface br-memeda                type: internal    Bridge br-int        Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"
用轻量级namespace网络命名空间模拟虚拟机% M8 u+ h9 F3 N( D
[root@ovs ~]# ip netns    查看网络命名空间[root@ovs ~]# ip netns add ns1    添加网络命名空间[root@ovs ~]# ip netns add ns2[root@ovs ~]# ip netnsns2ns1
创建两个veth pair(一个veth pair有两个网络虚拟接口,veth可理解为网卡端口) 并将一端虚拟接口(veth1和veth2)连接到两个网络命名空间里面。veth pair:两个网络虚拟端口(设备)。# }+ M6 o8 a9 |4 @; e4 K7 Q
创建两个veth pair,并分别把这两个veth pair的一端放到上述两个网络命名空间# ip link help 或# man ip link 求帮助第一个网络命名空间配置[root@ovs ~]# ip link add veth11 type veth peer name veth1[root@ovs ~]# ip link set veth1 netns ns1[root@ovs ~]# ip netns exec ns1 ip link set veth1 up第二个网络命名空间配置[root@ovs ~]# ip link add veth22 type veth peer name veth2[root@ovs ~]# ip link set veth2 netns ns2[root@ovs ~]# ip netns exec ns2 ip link set veth2 up
将另外一端虚拟接口(veth11和veth22)连接到ovs虚拟交换机上" J1 S7 C' r. Z, I$ L
[root@ovs ~]# ip link set veth11 up[root@ovs ~]# ip link set veth22 up[root@ovs ~]# ovs-vsctl add-port br-memeda veth11[root@ovs ~]# ovs-vsctl add-port br-memeda veth22[root@ovs ~]# ovs-vsctl show  发现br-memeda虚拟交换机多了2个Port(Port veth22、Port veth11)3b79f2e1-f433-4015-905e-8945dcada530    Bridge br-memeda        Port br-memeda            Interface br-memeda                type: internal        Port veth22            Interface veth22        Port veth11            Interface veth11    Bridge br-int        Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"
为两个网络命名空间手动设置ip地址) r) d. c9 c. M
[root@ovs ~]# ip netns exec ns1 ip addr add 1.1.1.1/24 dev veth1[root@ovs ~]# ip netns exec ns1 ip a1: lo: <LOOPBACK> mtu 65536 qdisc noop state DOWN group default qlen 1000    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:007: veth1@if8: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group d                                                                        efault qlen 1000    link/ether fe:f9:3b:cb:9b:c5 brd ff:ff:ff:ff:ff:ff link-netnsid 0    inet 1.1.1.1/24 scope global veth1       valid_lft forever preferred_lft forever    inet6 fe80::fcf9:3bff:fecb:9bc5/64 scope link       valid_lft forever preferred_lft forever[root@ovs ~]# ip netns exec ns2 ip addr add 1.1.1.2/24 dev veth2[root@ovs ~]# ip netns exec ns2 ip a1: lo: <LOOPBACK> mtu 65536 qdisc noop state DOWN group default qlen 1000    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:009: veth2@if10: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group                                                                         default qlen 1000    link/ether 0a:e3:ac:a8:f3:bc brd ff:ff:ff:ff:ff:ff link-netnsid 0    inet 1.1.1.2/24 scope global veth2       valid_lft forever preferred_lft forever    inet6 fe80::8e3:acff:fea8:f3bc/64 scope link       valid_lft forever preferred_lft forever两个网络命名空间测试连通性[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=2.98 ms64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.167 ms64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.081 ms--- 1.1.1.2 ping statistics ---3 packets transmitted, 3 received, 0% packet loss, time 2065msrtt min/avg/max/mdev = 0.081/1.075/2.979/1.346 ms[root@ovs ~]# ip netns exec ns2 ping -c 3 1.1.1.1PING 1.1.1.1 (1.1.1.1) 56(84) bytes of data.64 bytes from 1.1.1.1: icmp_seq=1 ttl=64 time=0.923 ms64 bytes from 1.1.1.1: icmp_seq=2 ttl=64 time=0.084 ms64 bytes from 1.1.1.1: icmp_seq=3 ttl=64 time=0.091 ms--- 1.1.1.1 ping statistics ---3 packets transmitted, 3 received, 0% packet loss, time 2007msrtt min/avg/max/mdev = 0.084/0.366/0.923/0.393 ms
vlan虚拟的本地局域网,vlan隔离为了减少网络阻塞和数据包安全! h) j7 J4 u. b/ [
ovs虚拟交换机能和物理交换机一样定义vlan,一个vlan10(tag10),一个vlan20(tag20),把插在ovs交换机上的两个虚拟网络设备对端口分别打上不同的tag(默认是0),也就是配置到不同的vlan里,再验证网络连通性。7 i* D% Z! I; Y* k* T- ^
[root@ovs ~]# ovs-vsctl set port veth11 tag=10[root@ovs ~]# ovs-vsctl set port veth22 tag=20[root@ovs ~]# ovs-vsctl show  发现br-memeda虚拟交换机的Port veth22和Port veth11下面多了tag标签3b79f2e1-f433-4015-905e-8945dcada530    Bridge br-memeda       Port br-memeda            Interface br-memeda                type: internal       Port veth22            tag: 20            Interface veth22       Port veth11            tag: 10            Interface veth11    Bridge br-int       Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"
添加不同vlan(tag标签)后ping不通,需借助路由或物理三层交换机
[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.--- 1.1.1.2 ping statistics ---3 packets transmitted, 0 received, 100% packet loss, time 2064ms
[root@ovs ~]# ovs-vsctl set port veth22 tag=10  把veth22也改成tag=10就相当于同一个vlan二层互通了[root@ovs ~]# ovs-vsctl show3b79f2e1-f433-4015-905e-8945dcada530    Bridge br-memeda       Port br-memeda            Interface br-memeda                type: internal       Port veth22            tag: 10            Interface veth22       Port veth11            tag: 10            Interface veth11    Bridge br-int       Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2   同一个vlan(tag标签)能ping通进行二层通信PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=1.43 ms64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.093 ms64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.086 ms--- 1.1.1.2 ping statistics ---3 packets transmitted, 3 received, 0% packet loss, time 2051msrtt min/avg/max/mdev = 0.086/0.535/1.426/0.630 ms
FlowTable:流表,ovs进行数据转发的核心功能,定义了端口之间的转发数据规则。每条流表规则可以分为匹配和动作两部分,“匹配”决定哪些数据将被处理,“动作”则决定了这些数据将被如何处理。7 _& |) ^: _( N
流量走向,添加流表,针对流量进口添加规则。% j6 P1 y" s% I) `( b; t" R9 n) [
0 u* @0 t8 c- M, z
查看ovs默认的流表[root@ovs ~]# ovs-ofctl dump-flows br-memeda   查看虚拟交换机的流规则 cookie=0x0, duration=2161.884s, table=0, n_packets=49, n_bytes=3682, priority=0 action                                                                        s=NORMAL此时ovs就类似于传统交换机,我们给ovs交换机添加一条优先级为2(数字越大优先级越高,高于默认表项的0优先级)的流表项,把veth11进来的请求都drop掉,发现ns1不能ping通ns2。[root@ovs ~]# ovs-ofctl add-flow br-memeda "priority=2,in_port=veth11,actions=drop"  添加流规则[root@ovs ~]# ovs-ofctl dump-flows br-memeda cookie=0x0, duration=2.578s, table=0, n_packets=0, n_bytes=0, priority=2,in_port=veth11 actions=drop cookie=0x0, duration=2217.329s, table=0, n_packets=49, n_bytes=3682, priority=0 actions=NORMAL[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.--- 1.1.1.2 ping statistics ---3 packets transmitted, 0 received, 100% packet loss, time 2076ms删除刚添加的表项,ns1与ns2又能正常通信[root@ovs ~]# ovs-ofctl del-flows br-memeda "in_port=veth11"  删除刚添加的流规则就互通了[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=0.766 ms64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.096 ms64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.088 ms--- 1.1.1.2 ping statistics ---3 packets transmitted, 3 received, 0% packet loss, time 2043msrtt min/avg/max/mdev = 0.088/0.316/0.766/0.318 ms[root@ovs ~]# ovs-ofctl dump-flows br-memeda cookie=0x0, duration=2315.744s, table=0, n_packets=59, n_bytes=4438, priority=0 action                                                                        s=NORMAL4、OVN
OVN建立在OVS之上的,遵循SDN(Software Defined Network,软件定义网络)架构来管理的,用软件将控制面和转发面分离,OVN做控制面,OVS做转发面。
, H; D) w# Q$ a8 D& ?/ F3 G' Iovn是建立在ovs之上的,ovn必须有底层的ovs,ovs可理解为二层交换机,ovn可理解为三层交换机。
" Z' a5 o! C5 x% c8 d  Q+ KOVS介绍参考:https://mp.weixin.qq.com/s?__biz ... 189#wechat_redirect
6 {+ X& h! \, W  a4 J( c单纯的ovs在云计算领域还存在着一些问题,例如:% V% e7 s# W5 P% y& k
1、ovs只能做二层转发,没有三层的能力,无法在ovs上进行路由配置等操作;3 a2 ^' _" P" R4 O. o, X
2、ovs没有高可用配置;
( U( j6 R& M: \) v3、在虚拟化领域vm从一台物理机迁移到另一台物理机,以及容器领域container从一个节点迁移到另一个节点都是非常常见的场景,而单纯的ovs的配置只适用于当前节点。当发生上述迁移过程时,新的节点因对应的ovs没有相关配置,会导致迁移过来的vm或者container无法正常运作。7 I1 T- R5 B2 z0 F5 H* e4 |* _
针对这些问题,出现了ovn(Open Virtual Network),ovn提供的功能包括:
6 s% S* X1 g, y) @; V1、分布式虚拟路由器(distributed virtual routers)
# j* l  W; J3 I4 x: P, W2、分布式虚拟交换机(distributed logical switches)
. |0 N, f" j, ~( ~+ `3、访问控制列表(ACL)( r9 F, N. e/ N
4、DHCP
  i2 N* I  x, L8 T/ R5、DNS server
  g7 T- |, [" h* D6 J在openstack里面,创建一个网络,就相当于创建了一个逻辑虚拟交换机,这个逻辑交换机(网络)信息会被保存到北向数据库里面。openstack创建一个网络,会以逻辑交换机(switch)的形式保存到北向数据库。9 a' k: [- [  f
; w- o% ~* O+ P, Z; {& ?5 E# h
7 d9 S1 F& n6 s/ n3 U6 g' `
ovn官网对ovn的逻辑架构如下所示:
                                    CMS                                     |                                     |                         +-----------|-----------+                         |           |           |                         |     OVN/CMS Plugin    |                         |           |           |                         |           |           |                         |   OVN Northbound DB   |                         |           |           |                         |           |           |                         |       ovn-northd      |                         |           |           |                         +-----------|-----------+                                     |                                     |                           +-------------------+                           | OVN Southbound DB |                           +-------------------+                                     |                                     |                  +------------------+------------------+                  |                  |                  |    HV 1          |                  |    HV n          |  +---------------|---------------+  .  +---------------|---------------+  |               |               |  .  |               |               |  |        ovn-controller         |  .  |        ovn-controller         |  |         |          |          |  .  |         |          |          |  |         |          |          |     |         |          |          |  |  ovs-vswitchd   ovsdb-server  |     |  ovs-vswitchd   ovsdb-server  |  |                               |     |                               |  +-------------------------------+     +-------------------------------+
ovn根据功能可以把节点分为两类:  S' ?/ V- {4 S, R& A- ]  R
central: 可以看做中心节点,central节点组件包括OVN/CMS plugin、OVN Northbound DB、ovn-northd、OVN Southbound DB。
$ J  T  g" H" k; V2 uhypervisor(hv): 可以看做工作节点,hypervisor节点组件包括ovn-controller、ovs-vswitchd、ovsdb-server。
0 a) y0 U* d9 ^# H& ecentral节点相关组件和hypervisor组件运行在同一个物理节点上。! N" N; c7 a8 Z0 [3 B
相关组件的功能如下:+ _7 `  p/ }" O
1、CMS: 云管软件(Cloud Management Software),例如openstack(ovn最初就是设计给openstack用的)。9 @7 _8 K, l, B) n1 h
2、OVN/CMS plugin: 云管软件插件,例如openstack的neutron plugin。它的作用是将逻辑网络配置转换成OVN理解的数据,并写到北向数据库(OVN Northbound DB)中。8 {. A) [9 y1 t) a' o
3、OVN Northbound DB: ovn北向数据库,保存CMS plugin下发的配置,它有两个客户端CMS plugin和ovn-northd。通过ovn-nbctl命令直接操作它。北向数据库保存逻辑网络信息(交换机和路由器等)' \4 w8 A  {, c; _: g
4、ovn-northd: 北向进程将OVN Northbound DB中的数据进行转换并保存到OVN Southbound DB。所有信息经过北向数据库通过ovn-northd北向进程和南向数据库互通。9 B) S; c  G( F: j4 @) Y/ X4 i
5、OVN Southbound DB: ovn南向数据库,它也有两个客户端: 上面的ovn-northd和下面的运行在每个hypervisor上的ovn-controller。通过ovn-sbctl命令直接操作它。南向数据库保存各个节点的物理网络信息。4 r* A1 p3 Q% M+ w4 C
6、ovn-controller: 相当于OVN在每个hypervisor上的agent(代理)。北向它连接到OVN Southbound Database学习最新的配置转换成openflow流表,南向它连接到ovs-vswitchd下发转换后的流表,同时也连接到ovsdb-server获取它需要的配置信息。
6 `% Y: d! u0 J7、ovs-vswitchd和ovs-dbserver: ovs用户态的两个进程。" T7 i  ~  Y9 u1 }" f* V/ j2 Y: {4 q  W
每个节点都有个ovn-controller控制器,这个ovn-controller控制器是管理ovs(ovs-vswitchd、ovsdb-server)的,ovn-controller对接到南向数据库,经过ovn-northd北向进程和北向数据库互通,之后和openstack互通。5 v: F1 @8 Z  Z3 J' I3 V
南向数据库保存物理网络状态信息,北向数据库保存逻辑网络状态信息。4 S% L0 u8 S  f% n

: c$ x( @% F  J9 W克隆出两台虚拟机,安装ovs、ovn
CentOS Stream 8 版本systemctl stop firewalld.service systemctl disable firewalld.servicesetenforce 0sed -i 's/SELINUX=enforcing/SELINUX=disabled/g' /etc/selinux/configmkdir /etc/yum.repos.d/bakmv /etc/yum.repos.d/*.repo /etc/yum.repos.d/bak/cat <<EOF > /etc/yum.repos.d/cloudcs.repo[ceph]name=cephbaseurl=https://mirrors.aliyun.com/ceph/rpm-18.1.1/el8/x86_64/gpgkey=https://mirrors.aliyun.com/ceph/keys/release.ascgpgcheck=1enabled=1[ceph-noarch]name=ceph-noarchbaseurl=https://mirrors.aliyun.com/ceph/rpm-18.1.1/el8/noarch/gpgcheck=1gpgkey=https://mirrors.aliyun.com/ceph/keys/release.ascenabled=1[ceph-SRPMS]name=SRPMSbaseurl=https://mirrors.aliyun.com/ceph/rpm-18.1.1/el8/SRPMS/gpgcheck=1gpgkey=https://mirrors.aliyun.com/ceph/keys/release.ascenabled=1[highavailability]name=CentOS Stream 8 - HighAvailabilitybaseurl=https://mirrors.aliyun.com/centos/8-stream/HighAvailability/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[nfv]name=CentOS Stream 8 - NFVbaseurl=https://mirrors.aliyun.com/centos/8-stream/NFV/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[rt]name=CentOS Stream 8 - RTbaseurl=https://mirrors.aliyun.com/centos/8-stream/RT/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[resilientstorage]name=CentOS Stream 8 - ResilientStoragebaseurl=https://mirrors.aliyun.com/centos/8-stream/ResilientStorage/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[extras-common]name=CentOS Stream 8 - Extras packagesbaseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/extras-common/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Extras-SHA512gpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[extras]name=CentOS Stream $releasever - Extrasmirrorlist=http://mirrorlist.centos.org/?release=$stream&arch=$basearch&repo=extras&infra=$infra#baseurl=http://mirror.centos.org/$contentdir/$stream/extras/$basearch/os/baseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/os/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial[centos-ceph-pacific]name=CentOS - Ceph Pacificbaseurl=https://mirrors.aliyun.com/centos/8-stream/storage/x86_64/ceph-pacific/gpgcheck=0enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Storage[centos-rabbitmq-38]name=CentOS-8 - RabbitMQ 38baseurl=https://mirrors.aliyun.com/centos/8-stream/messaging/x86_64/rabbitmq-38/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Messaging[centos-nfv-openvswitch]name=CentOS Stream 8 - NFV OpenvSwitchbaseurl=https://mirrors.aliyun.com/centos/8-stream/nfv/x86_64/openvswitch-2/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-NFVmodule_hotfixes=1[baseos]name=CentOS Stream 8 - BaseOSbaseurl=https://mirrors.aliyun.com/centos/8-stream/BaseOS/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[appstream]name=CentOS Stream 8 - AppStreambaseurl=https://mirrors.aliyun.com/centos/8-stream/AppStream/x86_64/os/gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialgpgcheck=1repo_gpgcheck=0metadata_expire=6hcountme=1enabled=1[centos-openstack-victoria]name=CentOS 8 - OpenStack victoriabaseurl=https://mirrors.aliyun.com/centos/8-stream/cloud/x86_64/openstack-victoria/#baseurl=https://repo.huaweicloud.com/centos/8-stream/cloud/x86_64/openstack-yoga/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Cloudmodule_hotfixes=1[powertools]name=CentOS Stream 8 - PowerTools#mirrorlist=http://mirrorlist.centos.org/?release=$stream&arch=$basearch&repo=PowerTools&infra=$infrabaseurl=https://mirrors.aliyun.com/centos/8-stream/PowerTools/x86_64/os/gpgcheck=1enabled=1gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficialEOFyum install -y vim net-tools bash-completion git tcpdump autoconf automake libtool make python3 centos-release-openstack-victoria.noarchyum install -y openvswitch3.1*yum install -y ovn22.12*查看安装版本来检查ovn是否安装成功,# ovn-appctl --versionecho 'export PATH=$PATH:/usr/share/ovn/scripts:/usr/share/openvswitch/scripts' >> /etc/profilesource /etc/profile  重新读取配置文件让配置文件立即生效

2 C! c! O% V4 M+ [. K4 l+ e6 gcentral相关组件启动:把node1作为central节点,安装central必需的三个组件:OVN Northbound DB、ovn-northd、OVN Southbound DB。/ [" W1 w; H+ M( J1 i' P
在控制节点启动central,只用在一个控制节点上启动即可(node1或node2上开启都行,这里是在node1开启),central只需要一套即可。
ovn-ctl start_northd命令会自动启动北桥数据库、ovn-northd、南桥数据库三个服务[root@node1 ~]# ovn-ctl start_northd/etc/ovn/ovnnb_db.db does not exist ... (warning).Creating empty database /etc/ovn/ovnnb_db.db               [  OK  ]Starting ovsdb-nb                                          [  OK  ]/etc/ovn/ovnsb_db.db does not exist ... (warning).Creating empty database /etc/ovn/ovnsb_db.db               [  OK  ]Starting ovsdb-sb                                          [  OK  ]Starting ovn-northd                                        [  OK  ][root@node1 ~]# ps -ef | grep ovnroot       34102   34101  0 21:02 ?        00:00:00 ovsdb-server -vconsole:off -vfile:info --log-file=/var/log/ovn/ovsdb-server-nb.log --remote=punix:/var/run ovn/ovnnb_db.sock --pidfile=/var/run/ovn/ovnnb_db.pid --unixctl=/var/run/ovn/ovnnb_db.ctl --detach --monitor --remote=db:OVN_Northbound,NB_Global,connections --private-key=db:OVN_Northbound,SSL,private_key --certificate=db:OVN_Northbound,SSL,certificate --ca-cert=db:OVN_Northbound,SSL,ca_cert --ssl-protocols=db:OVN_Northbound,SSL,ssl_protocols --ssl-ciphers=db:OVN_Northbound,SSL,ssl_ciphers /etc/ovn/ovnnb_db.dbroot       34118   34117  0 21:02 ?        00:00:00 ovsdb-server -vconsole:off -vfile:info --log-file=/var/log/ovn/ovsdb-server-sb.log --remote=punix:/var/run ovn/ovnsb_db.sock --pidfile=/var/run/ovn/ovnsb_db.pid --unixctl=/var/run/ovn/ovnsb_db.ctl --detach --monitor --remote=db:OVN_Southbound,SB_Global,connections --private-key=db:OVN_Southbound,SSL,private_key --certificate=db:OVN_Southbound,SSL,certificate --ca-cert=db:OVN_Southbound,SSL,ca_cert --ssl-protocols=db:OVN_Southbound,SSL,ssl_protocols --ssl-ciphers=db:OVN_Southbound,SSL,ssl_ciphers /etc/ovn/ovnsb_db.dbroot       34128       1  0 21:02 ?        00:00:00 ovn-northd: monitoring pid 34129 (healthy)root       34129   34128  0 21:02 ?        00:00:00 ovn-northd -vconsole:emer -vsyslog:err -vfile:info --ovnnb-db=unix:/var/run/ovn/ovnnb_db.sock --ovnsb-db=unix:/var/run/ovn/ovnsb_db.sock --no-chdir --log-file=/var/log/ovn/ovn-northd.log --pidfile=/var/run/ovn/ovn-northd.pid --detach --monitorroot       34302   34259  0 21:07 pts/0    00:00:00 grep --color=auto ovn
3 a2 G3 m# \& Y. p' c6 K, I+ `: l
hypervisor相关组件启动:hypervisor节点包含三个组件:ovn-controller、ovs-vswitchd和ovsdb-server。
- B" D+ x9 R0 S) W  P& }+ k- j+ M. t! l启动hypervisor(hv)相关组件:node1和node2两台节点上都要启动,首先启动两个节点上的 ovs-vswitchd 和 ovsdb-server
[root@node1 ~]# ovs-ctl start --system-id=random/etc/openvswitch/conf.db does not exist ... (warning).Creating empty database /etc/openvswitch/conf.db           [  OK  ]Starting ovsdb-server                                      [  OK  ]Configuring Open vSwitch system IDs                        [  OK  ]Inserting openvswitch module                               [  OK  ]Starting ovs-vswitchd                                      [  OK  ]Enabling remote OVSDB managers                             [  OK  ][root@node2 ~]# ovs-ctl start --system-id=random/etc/openvswitch/conf.db does not exist ... (warning).Creating empty database /etc/openvswitch/conf.db           [  OK  ]Starting ovsdb-server                                      [  OK  ]Configuring Open vSwitch system IDs                        [  OK  ]Inserting openvswitch module                               [  OK  ]Starting ovs-vswitchd                                      [  OK  ]Enabling remote OVSDB managers                             [  OK  ]
, H0 w' l+ y7 p* S& F! R
两个节点分别启动ovn-controller
[root@node1 ~]# ovn-ctl start_controllerStarting ovn-controller                                    [  OK  ][root@node1 ~]# ovs-vsctl show       ovn-controler启动后会自动创建br-int网桥ed157e0c-cac3-46b9-830c-f2d710b475d5    Bridge br-int        fail_mode: secure        datapath_type: system        Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"[root@node2 ~]# ovn-ctl start_controllerStarting ovn-controller                                    [  OK  ][root@node2 ~]# ovs-vsctl show      ovn-controler启动后会自动创建br-int网桥f6669675-b42d-47de-be95-b26bf6d1e069    Bridge br-int        fail_mode: secure        datapath_type: system        Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"

$ L) M, ], q2 g7 c可以看出此时hypervisor并没有和central关联起来(也就是ovn-controller没有和南向数据库连接)。可以在node1上验证:[root@node1 ~]# ovn-nbctl show
+ k0 v, J8 a% u3 i" d( Vhypervisor连接central,开放南北数据库端口:
ovn-northd之所以能连上南向数据和北向数据库,是因为它们部署在同一台机器上,通过unix sock连接central节点开放北向数据库端口6441,该端口主要给CMS plugins连接使用central节点开放南向数据库端口6442,该端口给ovn-controller连接[root@node1 ~]# ovn-nbctl set-connection ptcp:6641:10.1.1.41[root@node1 ~]# ovn-sbctl set-connection ptcp:6642:10.1.1.41[root@node1 ~]# netstat -tulnp |grep 664tcp        0      0 10.1.1.41:6641          0.0.0.0:*               LISTEN      34102/ovsdb-servertcp        0      0 10.1.1.41:6642          0.0.0.0:*               LISTEN      34118/ovsdb-servernode1上ovn-controller连接南向数据库ovn-remote:指定南向数据库连接地址ovn-encap-ip:指定ovs/controller本地ipovn-encap-type:指定隧道协议,这里用的是genevesystem-id:节点标识[root@node1 ~]# ovs-vsctl set Open_vSwitch . external-ids:ovn-remote="tcp:10.1.1.41:6642" external-ids:ovn-encap-ip="10.1.1.41" external-ids:ovn-encap-type=geneve external-ids:system-id=node1node2上ovn-controller连接南向数据库[root@node1 ~]# ovs-vsctl set Open_vSwitch . external-ids:ovn-remote="tcp:10.1.1.41:6642" external-ids:ovn-encap-ip="10.1.1.42" external-ids:ovn-encap-type=geneve external-ids:system-id=node2在node1查看南向数据库信息[root@node1 ~]# ovn-sbctl showChassis node2    hostname: node2    Encap geneve        ip: "10.1.1.42"        options: {csum="true"}Chassis node1    hostname: node1    Encap geneve        ip: "10.1.1.41"        options: {csum="true"}
0 w8 N9 `0 ^! _# u& l
以上的逻辑架构是站在底层组件和服务的角度来看的。
* A9 v" g* i. g1 V. o接下来换一种角度,站在逻辑网络的角度来看。
! u4 X& ?9 t+ l
0 q& q1 B6 K7 B1 J1 ^geneve隧道:ovn-controller连接南向数据库时,指定了external-ids:ovn-encap-type=geneve参数,此时看看两个节点上的ovs信息如下,会发现两个节点上都有一个ovn创建的ovs交换机br-int,而且br-int交换机上添加的节点port/interface类型都为geneve
[root@node1 ~]# ovs-vsctl show    node1上查看ovs信息ed157e0c-cac3-46b9-830c-f2d710b475d5    Bridge br-int        fail_mode: secure        datapath_type: system       Port br-int            Interface br-int                type: internal       Port ovn-node2-0            Interface ovn-node2-0                type: geneve                options: {csum="true", key=flow, remote_ip="10.1.1.42"}    ovs_version: "3.1.3"[root@node2 ~]# ovs-vsctl show    node2上查看ovs信息f6669675-b42d-47de-be95-b26bf6d1e069    Bridge br-int        fail_mode: secure        datapath_type: system       Port ovn-node1-0            Interface ovn-node1-0                type: geneve                options: {csum="true", key=flow, remote_ip="10.1.1.41"}       Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"[root@node1 ~]# ip link | grep gene  查看geneve隧道link5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000查看geneve隧道link详情,从dstport 6081可以看出geneve隧道udp端口是6081[root@node1 ~]# ip -d link show genev_sys_6081  5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000    link/ether 6a:e3:ff:a5:cc:d6 brd ff:ff:ff:ff:ff:ff promiscuity 1 minmtu 68 maxmtu 65465    geneve external id 0 ttl auto dstport 6081 udp6zerocsumrx    openvswitch_slave addrgenmode eui64 numtxqueues 1 numrxqueues 1 gso_max_size 65536 gso_max_segs 65535查看geneve隧道udp端口,最后一列为“-”表示这个端口是内核态程序监听[root@node1 ~]# netstat -nulp|grep 6081udp        0      0 0.0.0.0:6081            0.0.0.0:*                           -udp6       0      0 :::6081                 :::*                                -[root@node2 ~]# ip link | grep gene5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000[root@node2 ~]# ip -d link show genev_sys_60815: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000    link/ether 4e:db:f1:e4:43:94 brd ff:ff:ff:ff:ff:ff promiscuity 1 minmtu 68 maxmtu 65465    geneve external id 0 ttl auto dstport 6081 udp6zerocsumrx    openvswitch_slave addrgenmode eui64 numtxqueues 1 numrxqueues 1 gso_max_size 65536 gso_max_segs 65535[root@node2 ~]# netstat -nulp|grep 6081udp        0      0 0.0.0.0:6081            0.0.0.0:*                           -udp6       0      0 :::6081                 :::*                                -
在做以下实验验证时需要注意MAC地址的合法性,不要误配置。MAC地址分为三类:广播地址(全F)FF:FF:FF:FF:FF:FF主播地址(第一个字节为奇数)X1:XX:XX:XX:XX:XXX3:XX:XX:XX:XX:XXX5:XX:XX:XX:XX:XXX7:XX:XX:XX:XX:XXX9:XX:XX:XX:XX:XXXB:XX:XX:XX:XX:XXXD:XX:XX:XX:XX:XXXF:XX:XX:XX:XX:XX可用MAC地址(第一个字节为偶数)X0:XX:XX:XX:XX:XXX2:XX:XX:XX:XX:XXX4:XX:XX:XX:XX:XXX6:XX:XX:XX:XX:XXX8:XX:XX:XX:XX:XXXA:XX:XX:XX:XX:XXXC:XX:XX:XX:XX:XXXE:XX:XX:XX:XX:XX
在每个节点上创建一个网络命名空间ns1(因为在两个节点上所以同名ns1不会冲突),网络命名空间可理解为虚拟机,并且在ovs交换机上创建一组port和interfacce,然后把interface放到网络命名空间下。veth pair:两个网络虚拟端口(设备),veth可理解为网卡端口,一个端口在虚拟机上,一个端口在br-int虚拟交换机上。
node1上执行[root@node1 ~]# ip netns add ns1[root@node1 ~]# ip link add veth11 type veth peer name veth12[root@node1 ~]# ip link set veth12 netns ns1[root@node1 ~]# ip link set veth11 up[root@node1 ~]# ip netns exec ns1 ip link set veth12 address 00:00:00:00:00:01[root@node1 ~]# ip netns exec ns1 ip link set veth12 up[root@node1 ~]# ovs-vsctl add-port br-int veth11[root@node1 ~]# ip netns exec ns1 ip addr add 192.168.1.10/24 dev veth12node2上执行,注意veth12的ip和和node1上veth12 ip在同一个子网[root@node2 ~]# ip netns add ns1[root@node2 ~]# ip link add veth11 type veth peer name veth12[root@node2 ~]# ip link set veth12 netns ns1[root@node2 ~]# ip link set veth11 up[root@node2 ~]# ip netns exec ns1 ip link set veth12 address 00:00:00:00:00:02[root@node2 ~]# ip netns exec ns1 ip link set veth12 up[root@node2 ~]# ovs-vsctl add-port br-int veth11[root@node2 ~]# ip netns exec ns1 ip addr add 192.168.1.20/24 dev veth12查看node1上br-int交换机信息[root@node1 ~]# ovs-vsctl showed157e0c-cac3-46b9-830c-f2d710b475d5    Bridge br-int        fail_mode: secure        datapath_type: system       Port br-int            Interface br-int                type: internal       Port veth11            Interface veth11       Port ovn-node2-0            Interface ovn-node2-0                type: geneve                options: {csum="true", key=flow, remote_ip="10.1.1.42"}    ovs_version: "3.1.3"查看node2上br-int交换机信息[root@node2 ~]# ovs-vsctl showf6669675-b42d-47de-be95-b26bf6d1e069    Bridge br-int        fail_mode: secure        datapath_type: system       Port veth11            Interface veth11       Port ovn-node1-0            Interface ovn-node1-0                type: geneve                options: {csum="true", key=flow, remote_ip="10.1.1.41"}       Port br-int            Interface br-int                type: internal    ovs_version: "3.1.3"现在从node1上的ns1 ping node2上的ns1是不通的,因为它们是不同主机上的网络,二/三层广播域暂时还不可达。[root@node1 ~]# ip netns exec ns1 ping -c 3 192.168.1.20PING 192.168.1.20 (192.168.1.20) 56(84) bytes of data.--- 192.168.1.20 ping statistics ---3 packets transmitted, 0 received, 100% packet loss, time 2047ms
5 K) [8 I; v2 I) }0 J
查看openstack的控制节点发现,ovn的北向数据库中有逻辑交换机信息。
8 K5 i) `  X8 k9 k4 ~. g- |& w, u; a( T在openstack里面,创建一个网络,就相当于创建了一个逻辑虚拟交换机,这个逻辑交换机(网络)信息会被保存到北向数据库里面。一个网络就是一个逻辑交换机。
# ?; l( c0 E/ T" I  D) k
, K/ i  q6 A2 T& O. o% v在node1中查看发现,ovn的北向数据库中没有逻辑交换机信息
% h+ p0 n6 p5 j( i( o( N, h9 n
8 c: U5 S6 O& B9 b在openstack不同节点的虚拟机ip互通,这两个虚拟机ip连的是同一个网络,是同一个逻辑交换机上的同一个子网不同ip所以互通。
7 W6 t! c) b- h1 x) b+ O3 q% S5 s这两个节点的虚拟机ns1的ip是手工配置的独立的、不互通,这两个虚拟机ip没有连到逻辑交换机上,加个逻辑交换机就能互通。, R; s: Y. G1 B; T* w

# J' s7 Y( {# M. y  \逻辑交换机(Logical Switch):为了使node1和node2上两个连接到ovs交换机的ns能正常通信,需借助ovn的逻辑交换机,注意逻辑交换机是北向数据库概念。
在node1上创建逻辑交换机[root@node1 ~]# ovn-nbctl ls-add ls1[root@node1 ~]#  ovn-nbctl showswitch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)在逻辑交换机上添加端口添加并设置用于连接node1的端口,注意mac地址要和veth pair网络命名空间内的那端匹配起来[root@node1 ~]# ovn-nbctl lsp-add ls1 ls1-node1-ns1[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node1-ns1 00:00:00:00:00:01[root@node1 ~]# ovn-nbctl lsp-set-port-security ls1-node1-ns1 00:00:00:00:00:01添加并设置用于连接node2的端口,注意mac地址要匹配起来[root@node1 ~]# ovn-nbctl lsp-add ls1 ls1-node2-ns1[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node2-ns1 00:00:00:00:00:02[root@node1 ~]# ovn-nbctl lsp-set-port-security ls1-node2-ns1 00:00:00:00:00:02查看逻辑交换机信息[root@node1 ~]# ovn-nbctl showswitch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)    port ls1-node1-ns1        addresses: ["00:00:00:00:00:01"]    port ls1-node2-ns1        addresses: ["00:00:00:00:00:02"]node1上执行,veth11端口连接逻辑交换机端口[root@node1 ~]# ovs-vsctl set interface veth11 external-ids:iface-id=ls1-node1-ns1node2上执行,veth11端口连接逻辑交换机端口[root@node2 ~]# ovs-vsctl set interface veth11 external-ids:iface-id=ls1-node2-ns1再次查看南向数据库信息,发现端口已连接[root@node1 ~]# ovn-sbctl showChassis node2    hostname: node2    Encap geneve        ip: "10.1.1.42"        options: {csum="true"}    Port_Binding ls1-node2-ns1Chassis node1    hostname: node1    Encap geneve        ip: "10.1.1.41"        options: {csum="true"}    Port_Binding ls1-node1-ns1node1上验证网络连通性[root@node1 ~]# ip netns exec ns1 ping -c 3 192.168.1.20PING 192.168.1.20 (192.168.1.20) 56(84) bytes of data.64 bytes from 192.168.1.20: icmp_seq=1 ttl=64 time=4.68 ms64 bytes from 192.168.1.20: icmp_seq=2 ttl=64 time=0.908 ms64 bytes from 192.168.1.20: icmp_seq=3 ttl=64 time=0.756 ms--- 192.168.1.20 ping statistics ---3 packets transmitted, 3 received, 0% packet loss, time 2004msrtt min/avg/max/mdev = 0.756/2.115/4.682/1.816 msnode2上验证网络连通性[root@node2 ~]# ip netns exec ns1 ping -c 3 192.168.1.10PING 192.168.1.10 (192.168.1.10) 56(84) bytes of data.64 bytes from 192.168.1.10: icmp_seq=1 ttl=64 time=3.34 ms64 bytes from 192.168.1.10: icmp_seq=2 ttl=64 time=0.863 ms64 bytes from 192.168.1.10: icmp_seq=3 ttl=64 time=0.372 ms--- 192.168.1.10 ping statistics ---3 packets transmitted, 3 received, 0% packet loss, time 2003msrtt min/avg/max/mdev = 0.372/1.525/3.342/1.300 ms
现在node1和node2的ns1互通了,相当于创建了两个实例,这两个实例ip用的子网是连在同一个逻辑交换机上的,是同一个逻辑交换机上的同一个子网不同ip所以互通。5 o8 I/ _& M- S# E" t: f) b# B) m

, D1 X, p9 x1 r# B* V5 F/ ^. S# o7 D- r. H5 N
geneve隧道验证:从node1上的ns1 ping node2上的ns1的例子,抓包看看各个相关组件报文,验证geneve隧道封解包。通过抓包分析,可以看出geneve隧道在ovn/ovs跨主机通信的重要作用,同时也能看到ovn逻辑交换机可以把不同宿主机上的二层网络打通,或者说ovn逻辑交换机可以把ovs二层广播域扩展到跨主机。
// node1上ns1 ping node2上ns1# ip netns exec ns1 ping -c 1 192.168.1.20PING 192.168.1.20 (192.168.1.20) 56(84) bytes of data.64 bytes from 192.168.1.20: icmp_seq=1 ttl=64 time=1.00 ms--- 192.168.1.20 ping statistics ---1 packets transmitted, 1 received, 0% packet loss, time 0msrtt min/avg/max/mdev = 1.009/1.009/1.009/0.000 ms// node1上ns1中的veth12抓包# ip netns exec ns1 tcpdump -i veth12 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on veth12, link-type EN10MB (Ethernet), capture size 262144 bytes22:23:11.364011 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 24275, seq 1, length 6422:23:11.365000 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 24275, seq 1, length 6422:23:16.364932 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:23:16.365826 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28// node1上veth12的另一端veth11抓包# tcpdump -i veth11 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on veth11, link-type EN10MB (Ethernet), capture size 262144 bytes22:25:11.225987 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 25166, seq 1, length 6422:25:11.226914 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 25166, seq 1, length 6422:25:16.236933 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:25:16.237563 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 2822:25:16.237627 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 2822:25:16.237649 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28// node1上genev_sys_6081网卡抓包# tcpdump -i genev_sys_6081 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on genev_sys_6081, link-type EN10MB (Ethernet), capture size 262144 bytes22:28:15.872064 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 26492, seq 1, length 6422:28:15.872717 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 26492, seq 1, length 6422:28:20.877100 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:28:20.877640 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 2822:28:20.877654 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 2822:28:20.877737 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28// node1上eth0抓包,可以看出数据包经过genev_sys_6081后做了geneve封装# tcpdump -i eth0 port 6081 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes22:30:23.446147 IP 10.0.12.7.51123 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 27458, seq 1, length 6422:30:23.446659 IP 10.0.12.11.50319 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 27458, seq 1, length 6422:30:28.461137 IP 10.0.12.7.49958 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:30:28.461554 IP 10.0.12.11.61016 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 2822:30:28.461571 IP 10.0.12.11.61016 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 2822:30:28.461669 IP 10.0.12.7.49958 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28===================跨主机===================// node2上eth0抓包# tcpdump -i eth0 port 6081 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes22:23:11.364189 IP 10.0.12.7.51123 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 24275, seq 1, length 6422:23:11.364662 IP 10.0.12.11.50319 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 24275, seq 1, length 6422:23:16.365086 IP 10.0.12.7.49958 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:23:16.365487 IP 10.0.12.11.61016 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28// node2上genev_sys_6081网卡抓包,可以看到数据包从genev_sys_6081出来后做了geneve解封# tcpdump -i genev_sys_6081 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on genev_sys_6081, link-type EN10MB (Ethernet), capture size 262144 bytes22:25:11.226186 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 25166, seq 1, length 6422:25:11.226553 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 25166, seq 1, length 6422:25:16.237070 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:25:16.237162 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 2822:25:16.237203 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 2822:25:16.237523 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28// node2上veth11抓包# tcpdump -i veth11 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on veth11, link-type EN10MB (Ethernet), capture size 262144 bytes22:28:15.872198 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 26492, seq 1, length 6422:28:15.872235 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 26492, seq 1, length 6422:28:20.876913 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 2822:28:20.877274 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:28:20.877287 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 2822:28:20.877613 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28// node2上ns1中的veth12抓包# ip netns exec ns1 tcpdump -i veth12 -ntcpdump: verbose output suppressed, use -v or -vv for full protocol decodelistening on veth12, link-type EN10MB (Ethernet), capture size 262144 bytes22:30:23.446212 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 27458, seq 1, length 6422:30:23.446242 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 27458, seq 1, length 6422:30:28.460912 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 2822:30:28.461260 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 2822:30:28.461272 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 2822:30:28.461530 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28
逻辑路由器(Logical Router):: |! Z- M# p+ f- M9 I; [7 V3 ]
前面验证了ovn逻辑交换机跨主机同子网的通信,那不同子网间又该如何通信呢?这就要用到ovn的逻辑路由器了。
. v5 }5 L) e$ j  y9 Q  [先在node2上再创建个网络命名空间ns2,ip设置为另外一个子网192.168.2.30/24,并且再增加一个逻辑交换机。
* v, m# b; Y! ?* _6 O
node2上执行[root@node2 ~]# ip netns  查看网络命名空间ns1 (id: 0)[root@node2 ~]# ip netns add ns2[root@node2 ~]# ip link add veth21 type veth peer name veth22[root@node2 ~]# ip link set veth22 netns ns2[root@node2 ~]# ip link set veth21 up[root@node2 ~]# ip netns exec ns2 ip link set veth22 address 00:00:00:00:00:03[root@node2 ~]# ip netns exec ns2 ip link set veth22 up[root@node2 ~]# ovs-vsctl add-port br-int veth21[root@node2 ~]# ip netns exec ns2 ip addr add 192.168.2.30/24 dev veth22[root@node2 ~]# ip netnsns2 (id: 1)ns1 (id: 0)node1上用ovn命令新增一个逻辑交换机,并配置好端口[root@node1 ~]# ovn-nbctl ls-add ls2[root@node1 ~]# ovn-nbctl lsp-add ls2 ls2-node2-ns2[root@node1 ~]# ovn-nbctl lsp-set-addresses ls2-node2-ns2 00:00:00:00:00:03[root@node1 ~]# ovn-nbctl lsp-set-port-security ls2-node2-ns2 00:00:00:00:00:03node2上ovs交换机端口和ovn逻辑交换机端口匹配起来[root@node2 ~]# ovs-vsctl set interface veth21 external-ids:iface-id=ls2-node2-ns2查看北向数据库和南向数据库信息[root@node1 ~]# ovn-nbctl showswitch 484606e0-944d-4c6b-9807-502f05bebb18 (ls2)    port ls2-node2-ns2        addresses: ["00:00:00:00:00:03"]switch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)    port ls1-node1-ns1        addresses: ["00:00:00:00:00:01"]    port ls1-node2-ns1        addresses: ["00:00:00:00:00:02"][root@node1 ~]# ovn-sbctl showChassis node2    hostname: node2    Encap geneve        ip: "10.1.1.42"        options: {csum="true"}    Port_Binding ls2-node2-ns2    Port_Binding ls1-node2-ns1Chassis node1    hostname: node1    Encap geneve        ip: "10.1.1.41"        options: {csum="true"}    Port_Binding ls1-node1-ns1
创建ovn逻辑路由器连接两个逻辑交换机
添加逻辑路由器,路由信息保存在北向数据库[root@node1 ~]# ovn-nbctl lr-add lr1逻辑路由器添加连接交换机ls1的端口[root@node1 ~]# ovn-nbctl lrp-add lr1 lr1-ls1 00:00:00:00:11:00 192.168.1.1/24逻辑路由器添加连接交换机ls2的端口[root@node1 ~]# ovn-nbctl lrp-add lr1 lr1-ls2 00:00:00:00:12:00 192.168.2.1/24逻辑路由器连接逻辑交换机ls1[root@node1 ~]# ovn-nbctl lsp-add ls1 ls1-lr1[root@node1 ~]# ovn-nbctl lsp-set-type ls1-lr1 router[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-lr1 00:00:00:00:11:00[root@node1 ~]# ovn-nbctl lsp-set-options ls1-lr1 router-port=lr1-ls1逻辑路由器连接逻辑交换机ls2[root@node1 ~]# ovn-nbctl lsp-add ls2 ls2-lr1[root@node1 ~]# ovn-nbctl lsp-set-type ls2-lr1 router[root@node1 ~]# ovn-nbctl lsp-set-addresses ls2-lr1 00:00:00:00:12:00[root@node1 ~]# ovn-nbctl lsp-set-options ls2-lr1 router-port=lr1-ls2查看北向数据库和南向数据库信息[root@node1 ~]# ovn-nbctl showswitch 484606e0-944d-4c6b-9807-502f05bebb18 (ls2)    port ls2-node2-ns2        addresses: ["00:00:00:00:00:03"]    port ls2-lr1        type: router        addresses: ["00:00:00:00:12:00"]        router-port: lr1-ls2switch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)    port ls1-node1-ns1        addresses: ["00:00:00:00:00:01"]    port ls1-node2-ns1        addresses: ["00:00:00:00:00:02"]    port ls1-lr1        type: router        addresses: ["00:00:00:00:11:00"]        router-port: lr1-ls1router e9c151a0-5db7-4af6-91bd-89049c4bbf9f (lr1)    port lr1-ls2        mac: "00:00:00:00:12:00"        networks: ["192.168.2.1/24"]    port lr1-ls1        mac: "00:00:00:00:11:00"        networks: ["192.168.1.1/24"][root@node1 ~]# ovn-sbctl showChassis node2    hostname: node2    Encap geneve        ip: "10.1.1.42"        options: {csum="true"}    Port_Binding ls2-node2-ns2    Port_Binding ls1-node2-ns1Chassis node1    hostname: node1    Encap geneve        ip: "10.1.1.41"        options: {csum="true"}    Port_Binding ls1-node1-ns1

4 g  f. B% @0 v+ x从node1的ns1(192.168.1.10/24) ping node2的ns2(192.168.2.30),验证跨节点不同子网的连通性。
[root@node1 ~]# ip netns exec ns1 ping -c 1 192.168.2.30connect: Network is unreachable        connect: 网络不可达查看ns1上的路由配置,显然此时没有到192.168.2.0/24网段的路由[root@node1 ~]# ip netns exec ns1 ip route show192.168.1.0/24 dev veth12 proto kernel scope link src 192.168.1.10[root@node1 ~]# ip netns exec ns1 route -nKernel IP routing tableDestination     Gateway         Genmask         Flags Metric Ref    Use Iface192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 veth12
因为路由器是三层概念,要先给ovs的相关port配置上ip
[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node1-ns1 00:00:00:00:00:01[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node2-ns1 00:00:00:00:00:02[root@node1 ~]# ovn-nbctl lsp-set-addresses ls2-node2-ns2 00:00:00:00:00:03
再给三个网络命名空间添加默认路由,网关为ovn逻辑路由器对应的port ip
node1上ns1 [root@node1 ~]# ip netns exec ns1 ip route add default via 192.168.1.1 dev veth12 node2上ns1 [root@node2 ~]# ip netns exec ns1 ip route add default via 192.168.1.1 dev veth12 node2上ns2 [root@node2 ~]# ip netns exec ns2 ip route add default via 192.168.2.1 dev veth22
再次查看下南北向数据库信息
[root@node1 ~]# ovn-nbctl showswitch 484606e0-944d-4c6b-9807-502f05bebb18 (ls2)    port ls2-node2-ns2        addresses: ["00:00:00:00:00:03"]    port ls2-lr1        type: router        addresses: ["00:00:00:00:12:00"]        router-port: lr1-ls2switch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)    port ls1-node1-ns1        addresses: ["00:00:00:00:00:01"]    port ls1-node2-ns1        addresses: ["00:00:00:00:00:02"]    port ls1-lr1        type: router        addresses: ["00:00:00:00:11:00"]        router-port: lr1-ls1router e9c151a0-5db7-4af6-91bd-89049c4bbf9f (lr1)    port lr1-ls2        mac: "00:00:00:00:12:00"        networks: ["192.168.2.1/24"]    port lr1-ls1        mac: "00:00:00:00:11:00"        networks: ["192.168.1.1/24"][root@node1 ~]# ovn-sbctl showChassis node2    hostname: node2    Encap geneve        ip: "10.1.1.42"        options: {csum="true"}    Port_Binding ls2-node2-ns2    Port_Binding ls1-node2-ns1Chassis node1    hostname: node1    Encap geneve        ip: "10.1.1.41"        options: {csum="true"}    Port_Binding ls1-node1-ns1
; O7 \1 A- y0 ]
验证网络连通性
node1上ns1连通网关[root@node1 ~]# ip netns exec ns1 ping -c 1 192.168.1.1PING 192.168.1.1 (192.168.1.1) 56(84) bytes of data.64 bytes from 192.168.1.1: icmp_seq=1 ttl=254 time=20.10 ms--- 192.168.1.1 ping statistics ---1 packets transmitted, 1 received, 0% packet loss, time 0msrtt min/avg/max/mdev = 20.950/20.950/20.950/0.000 msnode2上ns2连通网关[root@node2 ~]# ip netns exec ns2 ping -c 1 192.168.2.1PING 192.168.2.1 (192.168.2.1) 56(84) bytes of data.64 bytes from 192.168.2.1: icmp_seq=1 ttl=254 time=38.5 ms--- 192.168.2.1 ping statistics ---1 packets transmitted, 1 received, 0% packet loss, time 0msrtt min/avg/max/mdev = 38.477/38.477/38.477/0.000 msnode1上ns1 ping node2上ns2[root@node1 ~]# ip netns exec ns1 ping -c 1 192.168.2.30PING 192.168.2.30 (192.168.2.30) 56(84) bytes of data.64 bytes from 192.168.2.30: icmp_seq=1 ttl=63 time=1.23 ms--- 192.168.2.30 ping statistics ---1 packets transmitted, 1 received, 0% packet loss, time 0msrtt min/avg/max/mdev = 1.225/1.225/1.225/0.000 ms
注意:ovn逻辑交换机/逻辑路由器是北向数据库概念,这两个逻辑概念经过ovn-northd“翻译”到了南向数据库中,再通过hypervisor上的ovn-controller同步到ovs/ovsdb-server,最终形成ovs的port和流表等数据。8 u2 S! u5 P* j- Y
ovn逻辑交换机通过geneve隧道,把二层广播域扩展到了不同主机上的ovs;而ovn逻辑路由器则是把三层广播域扩展到了不同主机上的ovs,从而实现跨主机的网络通信。
' q: _! c* p, u- m3 p9 @ovn逻辑交换机和逻辑路由器都会在所有的hypervisor中生成对应的流表配置,这也是ovn网络高可用以及解决实例迁移等问题的原理。
0 Z, M( ?) ], T0 H" i5 a! k

3 N% a8 p. l6 h" H3 @0 v: B
0 l; X& A/ B) V8 p& H

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2025-12-18 08:51:30 | 显示全部楼层
2、网络服务Neutron! J' q& u$ f# y# T' V
Neutron基于软件定义网络的思想,实现了网络虚拟化下的资源管理。Neutron的设计目标是实现网络即服务(NaaS),在设计上遵循SDN(Software Defined Network,软件定义网络)架构来管理的。% [: J- P' K$ P$ r: w  t
Neutron主要包含Neutron server、Plugin和Agent等组件。Neutron server对外提供 OpenStack网络 API,接收请求,并调用Plugin处理请求;Plugin处理 Neutron Server发来的请求,维护OpenStack逻辑网络的状态, 并调用 Agent 处理请求;Agent处理Plugin的请求,负责在network provider上真正实现各种网络功能;此外还有database,用来存放OpenStack的网络状态信息,包括Network、Subnet、Port、Router等。
$ [) ]- ?5 r5 q, i; M, X- |
* z; r# x; v" h) _* `  T2 U3、OVS* l+ f9 `3 _! {; t$ ^
OVS(Open vSwitch)是虚拟交换机,遵循SDN(Software Defined Network,软件定义网络)架构来管理的。5 p, e9 }( w+ n5 M, c3 V1 g; B
OVS介绍参考:https://mp.weixin.qq.com/s?__biz ... 189#wechat_redirect
& b) V1 t# L) p. B在这里插入图片描述+ [1 I( a: a5 F; d. I. [# t
ovs由三个组件组成:dataPath、vswitchd和ovsdb。
% a9 I  y- @) i, `$ o0 EdataPath(opevswitch.ko):openvswitch.ko是ovs的内核模块,当openvswitch.ko模块被加载到内核时,会在网卡上注册一个钩子函数,每当网络包到达网卡时这个钩子函数就会被调用。openvswitch.ko模块在处理网络包时,会先匹配内核中能不能匹配到策略(内核流表)来处理,如果匹配到了策略,则直接在内核态根据该策略做网络包转发,这个过程全程在内核中完成,处理速度非常快,也称之为fast path(快速通道);如果内核中没有匹配到相应策略,则把数据包交给用户态的vswitchd进程处理,此时叫作slow path(慢通道)。dataPath模块可以通过ovs-dpctl命令来配置。7 b5 P) E- b2 P' E4 c, A
vswitchd:vswitchd是ovs的核心模块,它工作在用户空间(user space),负责与OpenFlow控制器、第三方软件通信。vswitchd接收到数据包时,会去匹配用户态流表,如果匹配成功则根据相关规则转发;如果匹配不成功,则会根据OpenFlow协议规范处理,把数据包上报给控制器(如果有)或者丢弃。6 F3 Y2 s$ \) K) ~2 S  Q
ovsdb:ovs数据库,存储整个ovs的配置信息,包括接口、交换内容、vlan、虚拟交换机信息等。
, z  ~5 V" z+ R% c6 Vovs相关术语解释:
# \( J  B4 U  c" e+ r1、Bridge:网桥,也就是交换机(不过是虚拟的,即vSwitch),一台主机中可以创建多个网桥。当数据包从网桥的某个端口进来后,网桥会根据一定的规则把该数据包转发到另外的端口,也可以修改或者丢弃报文。Bridge桥指的是虚拟交换机。3 F( {; Q0 \- I/ r$ A0 L# \: j/ S
2、Port:交换机的端口,有以下几种类型:
+ W. Z3 e: T9 d: KNormal: 将物理网卡添加到bridge时它们会成为Port,类型为Normal。此时物理网卡配置ip已没有意义,它已经“退化成一根网线”只负责数据报文的进出。Normal类型的Port常用于vlan模式下多台物理主机相连的那个口,交换机的一端属于Trunk模式。3 s+ j% }% H* J
Internal: 此类型的Port,ovs会自动创建一个虚拟网卡接口(Interface),此端口收到数据都会转发给这块网卡,从网卡发出的数据也会通过Port交给ovs处理。当ovs创建一个新的Bridge时,会自动创建一个与网桥同名的Internal Port,同时也会创建一个与网桥同名的Interface。另外,Internal Port可配置IP地址,然后将其up,即可实现ovs三层网络。
5 M. Z3 d/ I* }3 G0 E4 pPatch: 与veth pair功能类似,常用于连接两个Bridge。veth pair:两个网络虚拟端口(设备)7 P5 U$ U; M. F% _9 j  T
Tunnel: 实现overlay网络,支持GRE、vxlan、STT、Geneve和IPSec等隧道协议。Tunnel:隧道,三层
5 L! k' H# E: C4 D3、Interface:网卡,虚拟的(TUN/TAP)或物理的都可以。TAP:单个网络虚拟端口(设备),基于二层;TUN:单个网络虚拟端口(设备),基于三层。veth pair:两个网络虚拟端口(设备),常用于连接两个Bridge。8 A3 N3 o% h! z: L' |. b  V
4、Controller:控制器,ovs可以接收一个或多个OpenFlow控制器的管理,主要功能为下发流表来控制转发规则。) x/ _- \; d; h# U
5、FlowTable:流表,ovs进行数据转发的核心功能,定义了端口之间的转发数据规则。每条流表规则可以分为匹配和动作两部分,“匹配”决定哪些数据将被处理,“动作”则决定了这些数据将被如何处理。5 R9 O9 y: t, R: {! u: u2 H- S* p) I
在这里插入图片描述3 S( d/ b7 y2 k, I- y* X2 J
ens160的ip地址没有了,用的是br-ex的ip地址出去的。9 ~% }! J4 E) c. O
在这里插入图片描述
! Y& C5 W1 _, F+ T4 n8 J! m% t. N2 |/ Bovs安装# p1 x* V# O+ i# g. Q% A! f& a4 `
1.开启一台新的linux/ x+ H7 n$ u( y% F. _1 h9 e
2.配置在线yum源(openstack那个在线yum源)5 N& i( [4 J  Z
$ F/ }* Z$ ?& R4 c7 Y
配置yum源(先把原有的备份后清空)8 V/ ~0 |- \% W  G* @+ f
# cd /etc/yum.repos.d/      # rm -rf *
( q& F( t# [  S# cat cloud.repo
3 q- K6 d1 ]9 \/ B6 [3 V( d% I, x1 C% [( I* _& K$ ~, S
[highavailability]
& M: {# m, @9 Q  x6 F( ^name=CentOS Stream 8 - HighAvailability
. B+ l: x3 G2 _% ^- nbaseurl=https://mirrors.aliyun.com/centos/8-stream/HighAvailability/x86_64/os/
8 H+ G% d/ r9 c8 P% m; ygpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
8 i6 I" E5 N7 k% A0 egpgcheck=1/ R" k5 M# m+ r+ I# p$ ^# l0 T
repo_gpgcheck=0
3 C8 M, H) {/ ]+ I+ z3 a( Cmetadata_expire=6h
+ w9 i. E& x0 `4 m6 jcountme=1$ `5 {" }7 W9 l& z5 T
enabled=1
$ B* `, X0 p" K
1 ]) b' N/ r' w: K9 `2 |. N[nfv]% r- `( t6 i) p) I0 ?
name=CentOS Stream 8 - NFV
8 G) K$ G6 X  w+ kbaseurl=https://mirrors.aliyun.com/centos/8-stream/NFV/x86_64/os/4 w8 w% E' T) Y% Z5 b
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
) l: m& [, ^8 y2 q  {! P# C; ~  f7 Lgpgcheck=1
: j0 A7 `) E: L& G! N5 Z) e( e  [repo_gpgcheck=0
$ D* p+ f0 l! [1 |/ X. [metadata_expire=6h
7 W; e$ j' s9 n4 S: u' o; icountme=1
; V, s' T* ~# B+ }# ^enabled=1
$ [4 B* e" s. |4 T6 g! f7 `  S9 W: }# Z! S# @8 q
[rt]
% q7 z6 e( X9 G9 `6 w% \name=CentOS Stream 8 - RT
9 w! a2 f' \1 a* M% Z* s8 t% |baseurl=https://mirrors.aliyun.com/centos/8-stream/RT/x86_64/os/
( b. m2 `. r: p6 T; M8 \gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
0 D' E- d3 B. I2 X3 J. H1 sgpgcheck=1
' K; C" I' B( j) Prepo_gpgcheck=0$ a& m7 L/ h( \+ n2 k9 i
metadata_expire=6h1 J: ^7 ~  o/ y9 S
countme=1) g' f1 c- v! f
enabled=10 E. |  I5 }5 h* u. V2 s

) P  Y* h5 y: h$ Y4 g( d[resilientstorage]
  F6 W( a$ t0 M; \) cname=CentOS Stream 8 - ResilientStorage# c; q3 x9 ]- C4 T  P. }% n) c
baseurl=https://mirrors.aliyun.com/centos/8-stream/ResilientStorage/x86_64/os/0 }+ G2 v& _) K- o4 ]; T3 p
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial5 d" q+ A; F, c
gpgcheck=1, R; Q! k/ W  Y8 I2 c6 k  u
repo_gpgcheck=01 N- Y3 C9 j. E2 [* C4 j! _
metadata_expire=6h
2 ?+ K% F! M  [/ ucountme=1
" x4 `4 @6 h% O' G+ G: ienabled=1
% M; k- |+ `/ ?( F, R1 ^; p6 {; z2 z# c- X# G
[extras-common]- F( ]- |: c" v; @. h- x
name=CentOS Stream 8 - Extras packages3 Q7 Z$ K! x1 ]& ], M( X
baseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/extras-common/
9 j' G8 Y0 N8 y6 v4 M: K2 Zgpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Extras-SHA5125 `/ r) Z( S& k0 j% O
gpgcheck=1
' N+ d2 H# o. J* F+ ^repo_gpgcheck=0
# c) X* I. E# W6 G; u# hmetadata_expire=6h
: S( L* n: t% @/ c# b* |, Qcountme=1
& D0 F9 R8 ~) U0 q' u" n* {enabled=1$ x5 x  U9 j% h% y+ T+ e
( S; U/ l; R* r6 T- A4 r( G
[extras]- n5 `1 o8 O# T, V6 k+ k" B
name=CentOS Stream  - Extras
+ V+ {) r/ f+ K* |mirrorlist=http://mirrorlist.centos.org/?release=&arch=&repo=extras&infra=- X8 o) o1 \( \
#baseurl=http://mirror.centos.org///extras//os/, k7 v/ F2 B7 n1 T
baseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/os/
! I. m9 M, p, ~( e3 l2 v8 T' Lgpgcheck=1% ?& a0 e$ y5 d5 f
enabled=1+ f  W8 D9 s" ~7 h3 J
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
- F( S2 X) g2 E. ]5 B# U$ Z1 f" E: w. V1 V2 @- z9 }/ r: c
[centos-ceph-pacific]
1 A: G8 p9 j# r' c3 J3 kname=CentOS - Ceph Pacific8 H1 u7 A7 ^+ y+ _/ Z
baseurl=https://mirrors.aliyun.com/centos/8-stream/storage/x86_64/ceph-pacific/
. U! n( O6 F# Mgpgcheck=0* I: M7 {  d" k- _
enabled=1' ^4 A5 Z7 g& u$ q
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Storage
) S' c5 L& p$ Q7 V7 f  ^7 G# [. _; I7 s3 T
[centos-rabbitmq-38]. v0 c; j  n( r: A* G
name=CentOS-8 - RabbitMQ 38: N! Z0 C5 V! W" J( M8 W
baseurl=https://mirrors.aliyun.com/centos/8-stream/messaging/x86_64/rabbitmq-38/
' _) v/ [8 ], F/ Zgpgcheck=1
( E( I9 B5 p; genabled=1
4 n) ?- N9 a; w. E3 w# Qgpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Messaging+ i6 A) q& N% n$ L3 y. \9 l
0 N$ f1 y5 \% P: j
[centos-nfv-openvswitch]' f4 N' d. p. w( q& \3 g' t* r& b
name=CentOS Stream 8 - NFV OpenvSwitch
/ A4 E! R* O6 l6 s+ \3 _baseurl=https://mirrors.aliyun.com/centos/8-stream/nfv/x86_64/openvswitch-2/$ J' Z; w& p, u' c
gpgcheck=1
$ B6 x; _9 a0 Zenabled=1' a3 I; \$ |8 `
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-NFV6 R, r* J% D# B/ \
module_hotfixes=11 ^) g) \( ?& G" e7 A

1 P6 V7 A% G; Z' f5 J) e[baseos]9 M4 N- ]) D  f
name=CentOS Stream 8 - BaseOS
  t! ~! V" n+ l& z; Y& w9 qbaseurl=https://mirrors.aliyun.com/centos/8-stream/BaseOS/x86_64/os/
5 z5 ?2 r, L0 H0 y% U( [% dgpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial! Z3 V, v" V. K( R  i+ n
gpgcheck=1
# Y( S6 B' U9 {3 c% x9 M6 V6 Nrepo_gpgcheck=0
3 S% n/ |: X# X) E. o& Pmetadata_expire=6h% |% [9 w( j. C
countme=1. Q! K/ W8 V, G) a- D1 }5 {% |
enabled=1' v$ ~+ \2 _% z
+ F* A: U( O+ X* Q% K
[appstream]
1 l5 P7 ^/ _( U5 xname=CentOS Stream 8 - AppStream% l( n, t3 y) @# m
baseurl=https://mirrors.aliyun.com/centos/8-stream/AppStream/x86_64/os/9 B( e9 U6 |- b# l  c& c/ e
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial8 S- H  ~9 z1 Q* p/ v- _
gpgcheck=10 D  ^6 E. r# `! q* d
repo_gpgcheck=0! b+ n* ~8 D% j% `2 i7 i1 S( K
metadata_expire=6h
- v) t+ J( N( Q( Pcountme=1
! T/ [% D  [2 v' \/ u2 qenabled=11 J# @* _8 L) b' S
) C* C) f9 n3 U' B. |
[centos-openstack-victoria]6 G6 ]9 |$ r* B( ]. `: X! j
name=CentOS 8 - OpenStack victoria: O# H8 b6 c& K$ x+ Y
baseurl=https://mirrors.aliyun.com/centos/8-stream/cloud/x86_64/openstack-victoria/
) @/ i$ U+ z* W! Q7 M, K6 |$ V#baseurl=https://repo.huaweicloud.com/centos/8-stream/cloud/x86_64/openstack-yoga/
  p6 \$ D- h6 c2 ^gpgcheck=1) j7 A9 a0 d+ e3 C5 \& n! U- X) {, B
enabled=1# z$ S" A$ @$ Z6 h
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Cloud" L( w. X7 @4 |& K6 M' W
module_hotfixes=1
, I; x/ ]$ W$ s: @* G+ o6 [4 D1 ]+ ]! R+ ^" Q
[powertools]% U! W5 m3 g1 w2 g9 w
name=CentOS Stream 8 - PowerTools# H) e6 ^' S& N
#mirrorlist=http://mirrorlist.centos.org/?release=&arch=&repo=PowerTools&infra=# _4 [, F8 r) A
baseurl=https://mirrors.aliyun.com/centos/8-stream/PowerTools/x86_64/os/% ^/ N8 D5 x6 L  w
gpgcheck=1
  m- i+ {& y- E* [* denabled=1" w. D0 P/ T+ y3 O9 m4 b  b2 N7 ?
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial# g: v$ K8 b! N$ A* R" G. |2 W4 y5 a" w
. Y; K" {- l( z% ^- H8 K5 \
# yum clean all  清理缓存4 ~. V" M" i7 k2 K( V" ^9 j, q% K
# yum makecache  重新建立缓存
' a. C8 u2 S! l# yum repolist all  列出yum仓库(13个)
' z4 D  b8 q" J! |6 s: P+ w& b3.安装基础包及ovs(Tab补全命令,安装bash-completion包后执行bash就行)
8 r4 w$ _0 G- q+ n% ?安装openvswitch3.1过程报错说找不到gpgkey文件就禁用gpgcheck=0再次安装就行了
% X0 [- D2 E5 S" Y: B8 L' Y; Qyum install -y vim net-tools bash-completion centos-release-openstack-victoria.noarch tcpdump openvswitch3.1% \/ h" J1 o: h4 v: I" _; i4 C7 ]
或再单独安装yum install -y openvswitch3.1*% B( h# T. N5 R. n1 M
查看安装版本:[root@ovs ~]# ovs-vsctl --version
6 p1 Y# [- i' E4 E- _4.启动ovs服务3 E1 l, z! ~. H
[root@ovs ~]# systemctl start openvswitch
% l( o! m6 Z' K; A1 t- R9 _# G. L[root@ovs ~]# systemctl enable openvswitch
# M, y' [+ J: E  H  |$ w! f[root@ovs ~]# ps -ef | grep openvswitch- J# Q' z- h" V
[root@ovs ~]# ovs-vsctl show 查看ovs虚拟交换机信息
) C, W* k& {9 D, F' X6 Z[root@ovs ~]# ovs-vsctl --help 求帮助 或[root@ovs ~]# man ovs-vsctl5 @* J  }, G8 `
5、创建ovs虚拟交换机( e1 s* f0 q4 @+ C% A( Z- _, o
当创建一个虚拟交换机会生成一个和虚拟交换机同名的Port 和Interface,type为internal(内部的)
& k/ F: E8 `; _5 D
3 p0 ~) W3 ]' l: j* D[root@ovs ~]# ovs-vsctl add-br br-int
2 c. y: h7 H' d- p; n! n& t& {3 k& x" Y[root@ovs ~]# ovs-vsctl add-br br-memeda  添加3 c0 X/ e8 E6 x8 R7 |( B
[root@ovs ~]# ovs-vsctl del-br br-memeda  删除3 R! |9 f+ [6 ?) L7 k/ ]$ a
[root@ovs ~]# ovs-vsctl list-br   查看
; K2 C- g% u3 r  Y! Gbr-int
) }0 c2 L  R: j  X- abr-memeda" O' n. M. l* f  v  h
[root@ovs ~]# ovs-vsctl show   查询ovs虚拟交换机信息,Bridge桥指的是虚拟交换机& |0 [. @( |) j) O/ O. T
54c67146-9a9f-40be-8cb7-e8792879aafa
# @" d: ~$ ]5 [' c9 G    Bridge br-memeda
2 O- Z+ M5 m. u) p. b; `: w1 q        Port br-memeda* @( g( `2 F, o1 {/ h" c
            Interface br-memeda
% }& [( Q+ b4 P* {5 }0 u& S                type: internal
, J& A% W. d- _" j/ W    Bridge br-int4 S; J- W7 h# m/ [$ L& u0 Z
        Port br-int
& c* x6 s0 ^. [- Q2 w- r  }; t3 D, O            Interface br-int
, ^% ?7 p! N: r8 Z2 b                type: internal8 }8 J7 Y. \0 v$ `: L3 Y( k6 x
    ovs_version: "3.1.3"$ p& v) O4 N  k% G( k( l' t
用轻量级namespace网络命名空间模拟虚拟机4 m% ^$ E: [0 i  O* A) F" @# |
在这里插入图片描述
; y: ~5 X  \3 V. S9 k0 d' q+ m6 x
. k$ V6 U+ Y: [7 v& P" V[root@ovs ~]# ip netns    查看网络命名空间
8 `2 A5 Q: I+ A3 E# D8 H4 p[root@ovs ~]# ip netns add ns1    添加网络命名空间
7 E0 u1 U: z, g2 P- F+ r[root@ovs ~]# ip netns add ns2+ t) S; Z1 C0 J$ M' d+ ~$ q
[root@ovs ~]# ip netns. D5 T$ R5 J; C- n' s2 J" y( R
ns2
# E# q' G- Y: w. Zns1
( s! r2 h( J; I: t- y7 i创建两个veth pair(一个veth pair有两个网络虚拟接口,veth可理解为网卡端口) 并将一端虚拟接口(veth1和veth2)连接到两个网络命名空间里面。veth pair:两个网络虚拟端口(设备)。6 V. m' z0 H+ {" E; s3 E
在这里插入图片描述/ f8 X0 \# ?: D: x, l0 x  [* k

* E  y6 P  q4 i* B- v2 v$ v创建两个veth pair,并分别把这两个veth pair的一端放到上述两个网络命名空间
% J3 z: o2 e/ _% F+ A6 M3 Q2 K  N# ip link help 或# man ip link 求帮助+ y0 K6 j) }% E7 p" C' e2 S
第一个网络命名空间配置
/ O* ?0 m4 z4 C+ B[root@ovs ~]# ip link add veth11 type veth peer name veth16 i; s' v/ p5 {* \6 A
[root@ovs ~]# ip link set veth1 netns ns1& c$ |( V$ m' v& |; w: {/ Z
[root@ovs ~]# ip netns exec ns1 ip link set veth1 up
3 j  ~  J; B+ `7 M第二个网络命名空间配置
9 B- Y% B; T2 h0 f% a$ v( Y8 X[root@ovs ~]# ip link add veth22 type veth peer name veth2% F0 b/ ^* @$ f& H- X( S; I( V
[root@ovs ~]# ip link set veth2 netns ns2
& V5 K# Q# O% E& f0 b+ \  a[root@ovs ~]# ip netns exec ns2 ip link set veth2 up
2 D7 O  }3 l& S! p1 [: _8 g将另外一端虚拟接口(veth11和veth22)连接到ovs虚拟交换机上
1 C, M* U/ X8 M! }2 B在这里插入图片描述1 f* W- _4 N. }1 R

6 X, z3 \8 l; L) `' x  m2 r[root@ovs ~]# ip link set veth11 up0 G2 {* e3 i7 Z/ z' x& O
[root@ovs ~]# ip link set veth22 up# ~6 N' c" _; I# [2 B: Q% {
[root@ovs ~]# ovs-vsctl add-port br-memeda veth11: ]+ v  D4 v- Z0 ^) }+ P6 X: y
[root@ovs ~]# ovs-vsctl add-port br-memeda veth221 E: K6 B$ ^1 O1 q" C+ |9 N* @
[root@ovs ~]# ovs-vsctl show  发现br-memeda虚拟交换机多了2个Port(Port veth22、Port veth11)2 V% L% f; `+ m2 J. S; s! K5 l
3b79f2e1-f433-4015-905e-8945dcada530# x/ w( k$ ]: g
    Bridge br-memeda
7 f/ _7 f  u' Z( W% T        Port br-memeda
5 n1 [% i3 [) u* O2 V            Interface br-memeda' \" r$ c% G$ G+ `" P, L) y
                type: internal
) C, w+ n- N, @' ~. [* g        Port veth22
! R2 z* K, K1 j3 B' l" I/ T            Interface veth22! ?' X, M7 l& V) s: t
        Port veth11, m* j* ?# i3 d7 C: N" A
            Interface veth11* S: a: T( Z3 F0 @' Q" u$ W) x. r1 T! M
    Bridge br-int
* w) d8 S, T) F' H        Port br-int  F$ G& O# B& [5 P+ d& q" C4 R
            Interface br-int1 u! L9 r+ t) b; i- j; e' h
                type: internal+ [$ c# |9 ]4 Z
    ovs_version: "3.1.3"/ }% r8 o; N* s* ^/ j
为两个网络命名空间手动设置ip地址
) j' C) Y# T6 l( S在这里插入图片描述8 G+ f9 T9 O, u: b. I- `. q3 A

; P# n! I2 C. M  w( q4 O" G[root@ovs ~]# ip netns exec ns1 ip addr add 1.1.1.1/24 dev veth1
* U8 P1 o9 v3 Y) c[root@ovs ~]# ip netns exec ns1 ip a
" }- B' ]9 W, T$ L! n. e1: lo: <LOOPBACK> mtu 65536 qdisc noop state DOWN group default qlen 1000
* V  j2 Z, m; V# k$ q/ `) a    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00& {2 r# y  b5 A1 B+ n
7: veth1@if8: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group d                                                                        efault qlen 1000$ t7 i. {, w$ z1 ^8 F2 m6 R1 D$ k
    link/ether fe:f9:3b:cb:9b:c5 brd ff:ff:ff:ff:ff:ff link-netnsid 0( M) P& y& k5 P6 ]6 j
    inet 1.1.1.1/24 scope global veth1% {3 i' d, M, z8 B, C- @
       valid_lft forever preferred_lft forever4 e4 k5 O3 F* L
    inet6 fe80::fcf9:3bff:fecb:9bc5/64 scope link& t, D5 M1 T8 L% ^1 o; g: n
       valid_lft forever preferred_lft forever
- X+ s7 S/ G% T1 U% N[root@ovs ~]# ip netns exec ns2 ip addr add 1.1.1.2/24 dev veth2$ @( [/ H2 {) @6 n# t$ J
[root@ovs ~]# ip netns exec ns2 ip a
/ B' Z) \1 y# b1: lo: <LOOPBACK> mtu 65536 qdisc noop state DOWN group default qlen 1000$ T3 }' X6 Y. W) D. C4 I  L+ t9 z
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
7 Q1 e- r' f) o$ X$ t5 r9: veth2@if10: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group                                                                         default qlen 1000
3 r4 Y8 H4 w8 h    link/ether 0a:e3:ac:a8:f3:bc brd ff:ff:ff:ff:ff:ff link-netnsid 0
6 h; t4 M& r( n    inet 1.1.1.2/24 scope global veth2
5 L: T9 Z* S9 v& G       valid_lft forever preferred_lft forever
( R7 l4 ?. O# R9 @# }    inet6 fe80::8e3:acff:fea8:f3bc/64 scope link. h  L7 ^8 Y. T2 u
       valid_lft forever preferred_lft forever( H4 ?: ^+ N' {
两个网络命名空间测试连通性
4 X" M$ |% d+ x9 m  Z[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2' \, u  e7 @6 T6 Y1 B( v
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
8 S8 u* f& q5 ^6 Q) b" {) m64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=2.98 ms/ L6 w3 E0 e3 a" }& w1 H
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.167 ms& E6 h; a3 g' _
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.081 ms
+ f- p0 N) g& [6 h& d( H) z( f) _* p; T
--- 1.1.1.2 ping statistics ---$ b0 S8 F" C7 \. {4 j1 u5 a
3 packets transmitted, 3 received, 0% packet loss, time 2065ms
! V; t$ ]3 G+ u6 U5 p  h& Wrtt min/avg/max/mdev = 0.081/1.075/2.979/1.346 ms
( u$ }0 A# p0 M; V& y0 q) p[root@ovs ~]# ip netns exec ns2 ping -c 3 1.1.1.1
# g* _4 v5 J6 ?: C$ ^! g) OPING 1.1.1.1 (1.1.1.1) 56(84) bytes of data.% j% ^9 V; ^. C
64 bytes from 1.1.1.1: icmp_seq=1 ttl=64 time=0.923 ms4 M* w0 `  ^' B  Q
64 bytes from 1.1.1.1: icmp_seq=2 ttl=64 time=0.084 ms1 z" l) W) ^: ]
64 bytes from 1.1.1.1: icmp_seq=3 ttl=64 time=0.091 ms
+ j1 T& D! q1 \8 m# }( G0 h$ R- G, ^% R4 a# Z& h0 j
--- 1.1.1.1 ping statistics ---
1 z2 j# s! \% n4 O/ g3 h4 N3 packets transmitted, 3 received, 0% packet loss, time 2007ms1 a. X5 V1 h+ s+ ^9 S, O' a
rtt min/avg/max/mdev = 0.084/0.366/0.923/0.393 ms
- F; o  T# v: I. \5 |/ p) ovlan虚拟的本地局域网,vlan隔离为了减少网络阻塞和数据包安全  A  T0 H! `) x! X3 v; ?$ P
ovs虚拟交换机能和物理交换机一样定义vlan,一个vlan10(tag10),一个vlan20(tag20),把插在ovs交换机上的两个虚拟网络设备对端口分别打上不同的tag(默认是0),也就是配置到不同的vlan里,再验证网络连通性。
# }( ?( p" x' M/ E! C在这里插入图片描述
3 e' |3 D. j, I; s* ?
; W/ }" M  l8 o[root@ovs ~]# ovs-vsctl set port veth11 tag=10- ~5 \* }. w) i9 a2 s
[root@ovs ~]# ovs-vsctl set port veth22 tag=205 k" j( g' u8 P
[root@ovs ~]# ovs-vsctl show  发现br-memeda虚拟交换机的Port veth22和Port veth11下面多了tag标签
/ `$ X! Z# n  c9 t; n3b79f2e1-f433-4015-905e-8945dcada530
0 I( a, l8 p/ R& T$ I  Q- n    Bridge br-memeda
4 i! w! Y3 V, G" {$ j7 h" B        Port br-memeda! D: m' I1 u1 Y- u( @# n
            Interface br-memeda
6 w7 a% u1 i8 w0 S0 S3 U& S                type: internal4 x7 O% t% W8 x: `1 [$ i
        Port veth22; _. O: F* i# A2 Z4 ]
            tag: 20
% g- x, L  j7 _& k            Interface veth22
+ z" X+ F4 |, j* d. x) D        Port veth117 W4 u5 Y4 C1 N+ m( w$ g5 M
            tag: 102 W: y  f" t8 P# k) v3 J( t
            Interface veth11
/ ^, j+ a; u3 k  p3 X" [8 _& I+ V    Bridge br-int! ]9 F. R, u, R) I3 g
        Port br-int
* N7 |  ^0 i5 z* \$ w0 r7 l1 l" ]            Interface br-int
8 T) \! K6 @. B2 s! v/ f: j                type: internal
: W  D, D6 a! {% {. M) L& _    ovs_version: "3.1.3"
9 N& S& Z, L3 _+ [& a. r1 F添加不同vlan(tag标签)后ping不通,需借助路由或物理三层交换机
$ o4 n; Y( q: b; j2 X* r0 c7 v8 Z1 g: ?7 G. \5 x
[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2+ a, }5 V0 E+ b- q+ H8 Q- u
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.6 V/ _0 A$ w  F3 x$ R" j
2 h$ e. I6 X! U1 \1 |
--- 1.1.1.2 ping statistics ---  j( X- g' @2 Y
3 packets transmitted, 0 received, 100% packet loss, time 2064ms
& k. k2 z- R7 o: w/ }# [在这里插入图片描述
, P5 W% I; P. F9 n+ v* n- L2 x) T+ X( _
[root@ovs ~]# ovs-vsctl set port veth22 tag=10  把veth22也改成tag=10就相当于同一个vlan二层互通了2 B5 F3 X$ \' N  C
[root@ovs ~]# ovs-vsctl show
/ L% N) y* r* o3 y3 t0 V5 t3b79f2e1-f433-4015-905e-8945dcada5303 e4 ?5 e  z: |" [4 {; O
    Bridge br-memeda3 ?8 `* m, i2 O. [# O% C
        Port br-memeda3 g+ p8 i  I- }& d. K0 ^. y$ j/ P
            Interface br-memeda
! N2 ?8 {8 D  R  S                type: internal
" R, r3 i- e/ o4 K0 M- `        Port veth228 d% z, O+ B& R! V+ }9 r; N
            tag: 10+ G/ T" V4 r& p  v
            Interface veth225 i7 r9 }+ `; j2 [1 J& ~$ s
        Port veth11
( h( Y: m3 D% Z2 @            tag: 10
( b6 f1 @4 d: z: F/ a4 q6 |            Interface veth11+ Y7 R$ U' y( ^
    Bridge br-int; L& I; F7 Y$ V! X
        Port br-int
2 v1 I2 v3 ^4 H  s6 F- S2 [- m! K            Interface br-int
* m, A$ S% I4 b( @& d8 |1 {                type: internal- U" c6 Y  R" X
    ovs_version: "3.1.3"
5 q* T5 a( m5 f% d[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2   同一个vlan(tag标签)能ping通进行二层通信  o2 S. {6 O  E! I- J& ^
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.- I1 D$ |- b3 A- d% m
64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=1.43 ms$ T; U3 \7 d# b8 \+ A
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.093 ms; \* M% o# F: i- g, e
64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.086 ms8 x: f4 E$ U% U5 Y- i

6 A. B0 q' r9 p  @--- 1.1.1.2 ping statistics ---, X1 X( |8 l4 n; r. d. m+ q4 Y
3 packets transmitted, 3 received, 0% packet loss, time 2051ms  w- E. T1 R" B
rtt min/avg/max/mdev = 0.086/0.535/1.426/0.630 ms
2 a5 N$ U+ i/ v) v* `FlowTable:流表,ovs进行数据转发的核心功能,定义了端口之间的转发数据规则。每条流表规则可以分为匹配和动作两部分,“匹配”决定哪些数据将被处理,“动作”则决定了这些数据将被如何处理。5 N8 ~" @1 h# l: |! o9 l
流量走向,添加流表,针对流量进口添加规则。" u& ^/ z2 W' o9 M, J) F* V7 N
在这里插入图片描述
# n! y8 Z! B$ p! u' r( P在这里插入图片描述# f, W$ Y; a' Y- L1 x8 O
$ T9 s+ Z- T5 x. _% ?% ~* C
查看ovs默认的流表# v6 J1 O* G- A$ G
[root@ovs ~]# ovs-ofctl dump-flows br-memeda   查看虚拟交换机的流规则
1 H! a* \8 I) t6 g cookie=0x0, duration=2161.884s, table=0, n_packets=49, n_bytes=3682, priority=0 action                                                                        s=NORMAL- L, b- T& F3 m/ k2 b
此时ovs就类似于传统交换机,我们给ovs交换机添加一条优先级为2(数字越大优先级越高,高于默认表项的0优先级)的流表项,把veth11进来的请求都drop掉,发现ns1不能ping通ns2。
7 w" s% @3 h6 Z1 m0 n% w3 w4 h4 @* W1 t[root@ovs ~]# ovs-ofctl add-flow br-memeda "priority=2,in_port=veth11,actions=drop"  添加流规则
0 ^0 @2 W; z) D! E[root@ovs ~]# ovs-ofctl dump-flows br-memeda! N5 R8 W% O/ [) ~# @- y) ]9 e6 ~
cookie=0x0, duration=2.578s, table=0, n_packets=0, n_bytes=0, priority=2,in_port=veth11 actions=drop
: V. h4 W  _, R! d1 e  z cookie=0x0, duration=2217.329s, table=0, n_packets=49, n_bytes=3682, priority=0 actions=NORMAL6 u. L) y( q. A; z4 ]
[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2! l+ v7 X+ i$ y- |, o
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
& ~5 i8 }3 J+ _  }4 p3 Y$ e3 A& B  e# D8 y6 K! h7 g) F
--- 1.1.1.2 ping statistics ---
  W8 f7 x# L# q, s( j: a4 ]3 packets transmitted, 0 received, 100% packet loss, time 2076ms6 v; {# u) h" s1 N7 R
删除刚添加的表项,ns1与ns2又能正常通信
( b8 I8 E0 G8 e8 ?& @[root@ovs ~]# ovs-ofctl del-flows br-memeda "in_port=veth11"  删除刚添加的流规则就互通了; {% S2 T# p: L) |; H5 s
[root@ovs ~]# ip netns exec ns1 ping -c 3 1.1.1.2$ q; x5 e0 T9 |8 x" R
PING 1.1.1.2 (1.1.1.2) 56(84) bytes of data.
! W+ y& Z! [% g% |+ h+ r* R64 bytes from 1.1.1.2: icmp_seq=1 ttl=64 time=0.766 ms7 j; c3 h! b( e0 c# _+ v
64 bytes from 1.1.1.2: icmp_seq=2 ttl=64 time=0.096 ms
7 l0 [% X4 i8 l7 B6 D# ?64 bytes from 1.1.1.2: icmp_seq=3 ttl=64 time=0.088 ms0 K( i* N* q0 Z/ }3 [8 _

, d" d7 [3 @  m% a* j( Q0 R--- 1.1.1.2 ping statistics ---
$ S4 G# K+ r$ }3 packets transmitted, 3 received, 0% packet loss, time 2043ms
+ l! l% N. ~& ^1 _* ~rtt min/avg/max/mdev = 0.088/0.316/0.766/0.318 ms& l( Y+ }+ K* C+ T
[root@ovs ~]# ovs-ofctl dump-flows br-memeda
  {4 F3 R: t: f5 A6 [9 g cookie=0x0, duration=2315.744s, table=0, n_packets=59, n_bytes=4438, priority=0 action                                                                        s=NORMAL
6 u4 x8 ?$ p! f7 P. h3 U  Y& l4、OVN0 }) Q4 G; `+ }) f7 |' J  ~
OVN建立在OVS之上的,遵循SDN(Software Defined Network,软件定义网络)架构来管理的,用软件将控制面和转发面分离,OVN做控制面,OVS做转发面。
# G% q0 I  a" j9 d8 g6 Fovn是建立在ovs之上的,ovn必须有底层的ovs,ovs可理解为二层交换机,ovn可理解为三层交换机。
" a3 U8 {" G" G1 y( [: z. T( j6 |5 @4 SOVS介绍参考:https://mp.weixin.qq.com/s?__biz ... 189#wechat_redirect. o9 E; c, b% N. i& Y' S5 L
单纯的ovs在云计算领域还存在着一些问题,例如:! n& |7 i& K* p9 ?0 z7 ]
1、ovs只能做二层转发,没有三层的能力,无法在ovs上进行路由配置等操作;
2 x) X( V# G1 w2、ovs没有高可用配置;
0 m' ^7 M9 i: |3、在虚拟化领域vm从一台物理机迁移到另一台物理机,以及容器领域container从一个节点迁移到另一个节点都是非常常见的场景,而单纯的ovs的配置只适用于当前节点。当发生上述迁移过程时,新的节点因对应的ovs没有相关配置,会导致迁移过来的vm或者container无法正常运作。, m6 t, x8 p# n# Z6 s5 m" e
针对这些问题,出现了ovn(Open Virtual Network),ovn提供的功能包括:6 O; G9 g6 h% p7 ^7 r
1、分布式虚拟路由器(distributed virtual routers)
6 ]- q+ |/ s( l* Q- M6 ]2、分布式虚拟交换机(distributed logical switches)
7 y& V$ c% u/ T1 f! X$ N3、访问控制列表(ACL)
: R7 |$ b  ]# G4、DHCP) J1 ^# _1 ^$ R" [* h% U5 ~
5、DNS server/ q; _; M- b8 N
在openstack里面,创建一个网络,就相当于创建了一个逻辑虚拟交换机,这个逻辑交换机(网络)信息会被保存到北向数据库里面。openstack创建一个网络,会以逻辑交换机(switch)的形式保存到北向数据库。
7 n/ }3 s4 H4 y在这里插入图片描述4 Z# x1 l, }" [5 J) l7 V. @) }
在这里插入图片描述
4 H: n' q- K9 kovn官网对ovn的逻辑架构如下所示:
; V  n  }+ w5 e" c
+ U6 F$ e% M; i+ \2 F! m( e                                    CMS2 R& g! y+ Y! K, g% i, [% v
                                     |
4 p+ S' l4 q. P# Q  S                                     |
5 g7 p2 T9 h) H. Q, @                         +-----------|-----------+/ F9 S3 R2 H' }  i/ X) Z: c* ^4 U
                         |           |           |0 J4 l, r$ M6 f
                         |     OVN/CMS Plugin    |% a0 l5 Q  S/ t1 R# P! ?# o
                         |           |           |
) c; d2 b. t( b; _: E                         |           |           |0 C# c" P+ k, o, _+ g
                         |   OVN Northbound DB   |4 g1 @( Q6 i: L$ w8 s# T
                         |           |           |6 [- ?3 d; b1 ^9 U/ h
                         |           |           |
1 O. B) l1 q9 \5 w/ j9 j                         |       ovn-northd      |# D% N$ Q' g; e' ?6 p+ O
                         |           |           |4 Y! L  k, X- z( b! {7 F
                         +-----------|-----------+9 w, m( r/ R: V) c! `* Z7 f  m) o
                                     |1 @4 u: K$ g; b( h+ W) V
                                     |3 A( t* u5 U2 n) d% S# @
                           +-------------------++ f3 @# h, t* u2 q
                           | OVN Southbound DB |
" G! q8 t4 e0 U+ h7 F                           +-------------------+
2 l" p2 p' L0 u) @' S                                     |
2 X) V1 H  y; J$ r3 g                                     |
, l6 D/ @: [' F                  +------------------+------------------+
  T1 N+ [6 I2 d' e2 V/ x- w, P                  |                  |                  |6 W! J9 t6 [! Q( W. r9 P$ E: m
    HV 1          |                  |    HV n          |8 i. Y4 I6 @7 }3 p9 |" |; L
  +---------------|---------------+  .  +---------------|---------------+
9 R0 |4 s! D8 _! o  |               |               |  .  |               |               |
& w. K4 p8 b7 I$ F  |        ovn-controller         |  .  |        ovn-controller         |
1 D1 H+ a$ J3 |; V& h  |         |          |          |  .  |         |          |          |- [5 x1 H8 H6 {, I
  |         |          |          |     |         |          |          |. k9 z, w* X- ?, ]  t
  |  ovs-vswitchd   ovsdb-server  |     |  ovs-vswitchd   ovsdb-server  |4 V- B1 f% N" o: v$ D8 w! @2 v, ?
  |                               |     |                               |- ~# o8 Q! U2 ^) w8 ?, Q% ?
  +-------------------------------+     +-------------------------------+
# Q. g3 F% _: Uovn根据功能可以把节点分为两类:: [/ X/ F% u9 g) S. `3 y
central: 可以看做中心节点,central节点组件包括OVN/CMS plugin、OVN Northbound DB、ovn-northd、OVN Southbound DB。2 ?* P9 u4 ?% B$ p5 m$ S2 a& F
hypervisor(hv): 可以看做工作节点,hypervisor节点组件包括ovn-controller、ovs-vswitchd、ovsdb-server。
: m  Z4 _; D& G8 l3 C# B) Ecentral节点相关组件和hypervisor组件运行在同一个物理节点上。  K+ \3 [1 Z- J
相关组件的功能如下:
' E, X- Z/ c, V1、CMS: 云管软件(Cloud Management Software),例如openstack(ovn最初就是设计给openstack用的)。, l* [# Z$ m" }: D2 @/ ^. }
2、OVN/CMS plugin: 云管软件插件,例如openstack的neutron plugin。它的作用是将逻辑网络配置转换成OVN理解的数据,并写到北向数据库(OVN Northbound DB)中。5 \* U  `+ _  F# |* m% ^. \
3、OVN Northbound DB: ovn北向数据库,保存CMS plugin下发的配置,它有两个客户端CMS plugin和ovn-northd。通过ovn-nbctl命令直接操作它。北向数据库保存逻辑网络信息(交换机和路由器等)
& `& G1 o4 @7 n% G3 m7 s  L. G4、ovn-northd: 北向进程将OVN Northbound DB中的数据进行转换并保存到OVN Southbound DB。所有信息经过北向数据库通过ovn-northd北向进程和南向数据库互通。
7 c$ l, Q* R2 ?7 V- J" E5、OVN Southbound DB: ovn南向数据库,它也有两个客户端: 上面的ovn-northd和下面的运行在每个hypervisor上的ovn-controller。通过ovn-sbctl命令直接操作它。南向数据库保存各个节点的物理网络信息。& _7 v* i; Z: V- P) i
6、ovn-controller: 相当于OVN在每个hypervisor上的agent(代理)。北向它连接到OVN Southbound Database学习最新的配置转换成openflow流表,南向它连接到ovs-vswitchd下发转换后的流表,同时也连接到ovsdb-server获取它需要的配置信息。/ @, W; [5 K: b8 z& x: S, t( F# e0 X
7、ovs-vswitchd和ovs-dbserver: ovs用户态的两个进程。
! m7 @8 T# Q0 H每个节点都有个ovn-controller控制器,这个ovn-controller控制器是管理ovs(ovs-vswitchd、ovsdb-server)的,ovn-controller对接到南向数据库,经过ovn-northd北向进程和北向数据库互通,之后和openstack互通。  }$ M7 v# j% F/ l3 X  v
南向数据库保存物理网络状态信息,北向数据库保存逻辑网络状态信息。# U: V; T7 W$ I5 C2 w) K
在这里插入图片描述& j0 e2 L7 v8 K$ U/ X; ]+ f
克隆出两台虚拟机,安装ovs、ovn0 y: A. R: z7 g/ N* h

' B+ J! n# o2 D  v3 }CentOS Stream 8 版本. [* Q; y. N# R' G2 y
! q9 _- D4 h, f! {
systemctl stop firewalld.service
* ]* H1 r+ G; p$ jsystemctl disable firewalld.service/ e2 F* l1 ]2 I/ L8 s
setenforce 09 x8 ~( q$ j6 r  [$ b+ l" m  ?
sed -i 's/SELINUX=enforcing/SELINUX=disabled/g' /etc/selinux/config
$ X  J4 U3 S9 s2 v  e6 ~0 tmkdir /etc/yum.repos.d/bak
' ]: m. J5 \. F  e( E1 Dmv /etc/yum.repos.d/*.repo /etc/yum.repos.d/bak/
& ]7 u9 O1 R& _2 b. B& R" f! k/ l) p9 S+ p) o: b6 q
cat <<EOF > /etc/yum.repos.d/cloudcs.repo9 e) v# u. R' o
[ceph]* H! H; Q" q5 H6 s
name=ceph
2 ?" F+ s1 T& X" jbaseurl=https://mirrors.aliyun.com/ceph/rpm-18.1.1/el8/x86_64/
* `4 N( M& U4 ^; G- ygpgkey=https://mirrors.aliyun.com/ceph/keys/release.asc
7 Y+ U+ K# ?9 X3 ~0 q' f3 b& m$ cgpgcheck=1
( G! a& n4 K+ f6 d% n( Penabled=1
# A3 _" h' X0 e' y: w) B: K' n: [9 |5 Z) O! A
[ceph-noarch]
4 u  z3 g8 p9 W) ?+ Iname=ceph-noarch
! p: q% q+ z; r! E, D) y/ v% g" R3 qbaseurl=https://mirrors.aliyun.com/ceph/rpm-18.1.1/el8/noarch/9 j5 N1 S9 {( y, R
gpgcheck=1% h0 @, p9 C& A' d4 }
gpgkey=https://mirrors.aliyun.com/ceph/keys/release.asc
& b% s  x$ l0 F0 Denabled=1; f% `/ M3 c/ m+ |  B7 w0 t5 n$ @

& }1 G! c6 S7 s7 j4 Z- Y+ Z3 l4 w[ceph-SRPMS]
% c0 h( i7 E& Y6 \; @name=SRPMS
' B+ P( ~7 L2 A: w3 ?, Qbaseurl=https://mirrors.aliyun.com/ceph/rpm-18.1.1/el8/SRPMS/) Y( h/ _. @0 A
gpgcheck=1
9 P. x" g; ^; p$ mgpgkey=https://mirrors.aliyun.com/ceph/keys/release.asc6 T& ?, Z6 B- T, Y5 Z
enabled=1" J' Z9 O3 m, t" E% f

1 ^& ~0 A8 M# V3 K8 |[highavailability]( L6 w) T! v' r$ h/ r# O
name=CentOS Stream 8 - HighAvailability6 D2 j2 s1 ?8 W" J! }+ z
baseurl=https://mirrors.aliyun.com/centos/8-stream/HighAvailability/x86_64/os/
. l; B! |+ c3 R& E5 s* wgpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
0 g' i! ^6 d! l6 d/ a+ I* Dgpgcheck=1
- l" }: n3 a/ V4 M3 ]0 V9 @repo_gpgcheck=05 Y$ O+ m" V6 Z; y, T
metadata_expire=6h
, {! {) c6 n% @countme=12 n2 d7 R( L8 ~
enabled=1
7 \9 M/ ~8 a! p! H/ |7 W  E7 }  M1 p$ ~" N5 j. s! {
[nfv]6 z7 ^; }4 g/ M% U0 v# M
name=CentOS Stream 8 - NFV
: S  e; {6 P! z( `: ^. hbaseurl=https://mirrors.aliyun.com/centos/8-stream/NFV/x86_64/os/: I5 P, g& A3 [6 C' R% [7 v  f8 H
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial' A. ?; P0 u2 U0 u
gpgcheck=1) W2 c. |- U* r9 U2 _8 D% Z
repo_gpgcheck=0( M" v6 x, o( E
metadata_expire=6h' z0 ~" U0 a) [" O7 V$ U9 y  F$ v
countme=1% e( X, S, R4 e) P% i7 z
enabled=1
) H: A* q" i* i2 L
) o/ O# \' o' I  ~8 O[rt]
! Y# y; l8 q8 K% ^. e9 zname=CentOS Stream 8 - RT" z. K# j  f7 U  r; [, |
baseurl=https://mirrors.aliyun.com/centos/8-stream/RT/x86_64/os/% W3 E$ A, w8 V3 {2 ?9 W5 K( @2 O
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
4 V  k2 L( A$ ]2 ?% ]3 mgpgcheck=19 ^* u4 O1 S+ u# V( S
repo_gpgcheck=0" N( D8 D. m" |+ o
metadata_expire=6h" d0 Q; o/ G* V
countme=1! Z0 x1 U9 Q! Y+ F$ t
enabled=1' P8 A/ k$ Q7 M7 ?% j( @2 K

& u% }/ w- l! b, v[resilientstorage]0 ]) }$ E. D5 W. u# f& ~# ^
name=CentOS Stream 8 - ResilientStorage
2 H' \# \  ~5 O4 u% @baseurl=https://mirrors.aliyun.com/centos/8-stream/ResilientStorage/x86_64/os/6 l+ B# B/ p0 C: \" B0 ?$ R
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial4 [2 y- F. G" ?! J+ @
gpgcheck=1
4 G) {  V4 u1 x- U' orepo_gpgcheck=0
$ w# \# d9 x# A' lmetadata_expire=6h
3 o( Y& ?# ?9 U4 u+ _1 l" Ocountme=1
, W( Q1 w# i* [enabled=1! ~, X$ ]' x1 V7 K5 G

# C+ N' t: b. A$ ^- {0 M[extras-common]/ _' t" H1 q, w3 a9 S
name=CentOS Stream 8 - Extras packages" r  @$ ~# n# _
baseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/extras-common/1 K: d' w& w9 A  r, e+ u
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Extras-SHA512& G. H: `& E' M4 o; X3 L
gpgcheck=1/ a7 [0 v' ^5 G- g" ?
repo_gpgcheck=0
0 d( O, U7 f( o  p8 \' Kmetadata_expire=6h6 U/ D6 I1 v! D) a; O! @
countme=1
: z/ d3 s# d  i( |enabled=1
  ?; ]* c( K0 }9 b) Z/ P4 C% N" ^- k, }7 ^$ x+ o
[extras]
5 s6 N* ]* i7 l: ]1 Jname=CentOS Stream $releasever - Extras1 W# w8 p4 I7 c9 v, H6 K' O
mirrorlist=http://mirrorlist.centos.org/?release=$stream&arch=$basearch&repo=extras&infra=$infra! Y9 ?/ _. v4 X: s3 O
#baseurl=http://mirror.centos.org/$contentdir/$stream/extras/$basearch/os/( B3 B% _+ U0 \' U' d* Q
baseurl=https://mirrors.aliyun.com/centos/8-stream/extras/x86_64/os/- ^3 b4 [% B) B6 e& n' g1 E6 [
gpgcheck=1
3 H2 n2 f# G0 Z2 X9 venabled=1
/ Y0 `3 S. B0 e% U7 y8 X/ r& S/ n; Hgpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial8 A4 v. I; M3 |' Z
0 K2 J  n( c' [* M
[centos-ceph-pacific]
, e; I7 y. B* Bname=CentOS - Ceph Pacific
& L6 F- n' M4 H2 y* ?baseurl=https://mirrors.aliyun.com/centos/8-stream/storage/x86_64/ceph-pacific/+ m9 S3 d6 |/ u0 ~
gpgcheck=0
% N! G9 ^6 f: [9 J# Wenabled=13 ~$ p) X6 Q3 u+ F
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Storage
! y/ _' ]0 K! z& w. ^; d- Y5 b* k& G+ M0 \
[centos-rabbitmq-38]  |1 Y, e' }0 A0 g# j4 k! E! g  h6 o
name=CentOS-8 - RabbitMQ 383 ~- R" x# }  P1 w7 j% \+ y4 O; ?
baseurl=https://mirrors.aliyun.com/centos/8-stream/messaging/x86_64/rabbitmq-38/
3 Y, g  ~& ?; w+ K+ I+ E; Ugpgcheck=1: ^7 U1 D' @( L8 j% a* Y
enabled=1) a* ]  f' g  @# ^- n' e% V- V
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Messaging
$ R# C$ ?: H  g; F2 a! C, K( z* ?1 F5 u, M* f
[centos-nfv-openvswitch]
- l4 F4 p8 R, i  o3 N: Iname=CentOS Stream 8 - NFV OpenvSwitch
6 k) H  \1 W) gbaseurl=https://mirrors.aliyun.com/centos/8-stream/nfv/x86_64/openvswitch-2/
3 L% i; k' I5 n2 |' i7 I7 }" f2 Igpgcheck=1
. e' G, T' U; `+ V" }enabled=11 o3 I/ V: K9 Y3 e) f
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-NFV* A& v* E0 R2 T. u# {
module_hotfixes=14 L3 S- v+ q& Q* q5 Q

9 o% c! j4 P0 Z8 V[baseos]% }2 H) Y2 n2 h( V
name=CentOS Stream 8 - BaseOS
' [7 m/ O( G! s1 j! Z) {baseurl=https://mirrors.aliyun.com/centos/8-stream/BaseOS/x86_64/os/% q( y6 z# K4 ~* z
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial: S# B' Z2 C1 |5 Q" F0 y
gpgcheck=1, t. G- `' Y) M! Q
repo_gpgcheck=0
4 S7 u5 @- \% B2 `metadata_expire=6h
' t) E8 d+ r: P; w2 icountme=1
% T+ e) @: _4 n& k3 {2 g# G6 R' Ienabled=1
/ U- L/ V1 J0 v9 n1 U7 k" |3 t2 p* r, G5 \* E& I% u
[appstream]3 J3 D2 H1 I, V% U  C3 K
name=CentOS Stream 8 - AppStream7 _3 O. f- R/ O% t$ b
baseurl=https://mirrors.aliyun.com/centos/8-stream/AppStream/x86_64/os/
( h& u  S$ J% l. C. ygpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
; ?8 O  R8 C9 Pgpgcheck=1
! ]" B" x1 y# c$ E7 X) Prepo_gpgcheck=0! S0 c& s$ S7 h
metadata_expire=6h6 ?5 n  y- y( ~0 h7 A
countme=12 c) X7 \5 `: ~8 j; X: W8 ?
enabled=1# P( z& o$ W! Y: s
3 a  Z7 ~' F# A- A8 g7 E: m
[centos-openstack-victoria]2 T0 r1 c/ \9 j2 E
name=CentOS 8 - OpenStack victoria
: L$ _( ^, S$ |+ G4 }/ dbaseurl=https://mirrors.aliyun.com/centos/8-stream/cloud/x86_64/openstack-victoria/- O; R9 C( ~$ k4 ], W3 [) C7 T
#baseurl=https://repo.huaweicloud.com/centos/8-stream/cloud/x86_64/openstack-yoga/
7 R1 _) Z/ p2 K, vgpgcheck=1
; E; p3 A$ O& i) E% N3 ?% kenabled=1
7 i  d( x  {* G9 T! B/ |6 x' w, `gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-CentOS-SIG-Cloud7 j: A! X2 h/ O
module_hotfixes=1
) \8 q% ]7 X" I! _! N9 C: w% Y5 W
. \- R" m, {! c[powertools]4 R8 H9 G2 e( z) J6 N$ ?
name=CentOS Stream 8 - PowerTools
3 i% t9 A$ q" \% R( B. |* M- {0 r( r% E; M& v#mirrorlist=http://mirrorlist.centos.org/?release=$stream&arch=$basearch&repo=PowerTools&infra=$infra$ ]3 m* n# j/ |" f$ ^. @
baseurl=https://mirrors.aliyun.com/centos/8-stream/PowerTools/x86_64/os/& J. F! O! m6 z
gpgcheck=14 K0 \' H# ]  R7 W5 T, P/ \: n
enabled=1  j' C2 ?' L  G
gpgkey=file:///etc/pki/rpm-gpg/RPM-GPG-KEY-centosofficial
$ j; ]5 h' y0 C' }. p; ZEOF+ c' ?* k4 C  z0 k% Z' o* M7 V8 e9 \
2 R6 s2 q4 n% d2 S: v
yum install -y vim net-tools bash-completion git tcpdump autoconf automake libtool make python3 centos-release-openstack-victoria.noarch! |) p0 _5 y& [% ~9 ?$ z
yum install -y openvswitch3.1*6 g+ v% a( Y1 x/ e0 S! Q& S
yum install -y ovn22.12*
% g. O8 j$ \- p查看安装版本来检查ovn是否安装成功,# ovn-appctl --version, I$ m6 L& b% A' U9 |" \. @6 \
echo 'export PATH=$PATH:/usr/share/ovn/scripts:/usr/share/openvswitch/scripts' >> /etc/profile
& m1 L& `; _0 }$ |4 q( b! R3 xsource /etc/profile  重新读取配置文件让配置文件立即生效
) J; `$ m3 p/ P( W7 ?% l在这里插入图片描述
) ?# L# N& s" E% {central相关组件启动:把node1作为central节点,安装central必需的三个组件:OVN Northbound DB、ovn-northd、OVN Southbound DB。
7 s! C9 w4 V' ]在控制节点启动central,只用在一个控制节点上启动即可(node1或node2上开启都行,这里是在node1开启),central只需要一套即可。5 M, ^, x+ i0 k& f

6 A/ l) z) p$ y3 ~3 Lovn-ctl start_northd命令会自动启动北桥数据库、ovn-northd、南桥数据库三个服务
9 I- D6 f. z& |9 T" @7 p( Q[root@node1 ~]# ovn-ctl start_northd$ X( |& \; w$ b
/etc/ovn/ovnnb_db.db does not exist ... (warning)./ d, \  h- }' ]
Creating empty database /etc/ovn/ovnnb_db.db               [  OK  ]
+ ]( z6 s9 l$ g4 d( C, G# yStarting ovsdb-nb                                          [  OK  ]9 `' Z1 a; e+ H2 D
/etc/ovn/ovnsb_db.db does not exist ... (warning).
# Q" k" o  f7 K$ _- r4 ]# T) c# NCreating empty database /etc/ovn/ovnsb_db.db               [  OK  ]
! w1 E9 Q" {1 T: y3 y* L0 a, VStarting ovsdb-sb                                          [  OK  ]- v4 T5 M' ]. |+ `1 y
Starting ovn-northd                                        [  OK  ]- H" C, K. W/ h+ o- [# Q' h

: d3 M8 t0 R! E, [! J% i' x- B[root@node1 ~]# ps -ef | grep ovn4 D8 v( v+ J) I
root       34102   34101  0 21:02 ?        00:00:00 ovsdb-server -vconsole:off -vfile:info --log-file=/var/log/ovn/ovsdb-server-nb.log --remote=punix:/var/run ovn/ovnnb_db.sock --pidfile=/var/run/ovn/ovnnb_db.pid --unixctl=/var/run/ovn/ovnnb_db.ctl --detach --monitor --remote=db:OVN_Northbound,NB_Global,connections --private-key=db:OVN_Northbound,SSL,private_key --certificate=db:OVN_Northbound,SSL,certificate --ca-cert=db:OVN_Northbound,SSL,ca_cert --ssl-protocols=db:OVN_Northbound,SSL,ssl_protocols --ssl-ciphers=db:OVN_Northbound,SSL,ssl_ciphers /etc/ovn/ovnnb_db.db
( d. E- p( d2 Q; }9 v; W9 iroot       34118   34117  0 21:02 ?        00:00:00 ovsdb-server -vconsole:off -vfile:info --log-file=/var/log/ovn/ovsdb-server-sb.log --remote=punix:/var/run ovn/ovnsb_db.sock --pidfile=/var/run/ovn/ovnsb_db.pid --unixctl=/var/run/ovn/ovnsb_db.ctl --detach --monitor --remote=db:OVN_Southbound,SB_Global,connections --private-key=db:OVN_Southbound,SSL,private_key --certificate=db:OVN_Southbound,SSL,certificate --ca-cert=db:OVN_Southbound,SSL,ca_cert --ssl-protocols=db:OVN_Southbound,SSL,ssl_protocols --ssl-ciphers=db:OVN_Southbound,SSL,ssl_ciphers /etc/ovn/ovnsb_db.db% u( C6 h. X! M
root       34128       1  0 21:02 ?        00:00:00 ovn-northd: monitoring pid 34129 (healthy)
! l* Q/ I0 G' s" q% e+ droot       34129   34128  0 21:02 ?        00:00:00 ovn-northd -vconsole:emer -vsyslog:err -vfile:info --ovnnb-db=unix:/var/run/ovn/ovnnb_db.sock --ovnsb-db=unix:/var/run/ovn/ovnsb_db.sock --no-chdir --log-file=/var/log/ovn/ovn-northd.log --pidfile=/var/run/ovn/ovn-northd.pid --detach --monitor
7 s9 w) Z) e' yroot       34302   34259  0 21:07 pts/0    00:00:00 grep --color=auto ovn
) Z6 o( S3 l2 v: S在这里插入图片描述/ f" a  t5 M& i  f; Z( r0 l
hypervisor相关组件启动:hypervisor节点包含三个组件:ovn-controller、ovs-vswitchd和ovsdb-server。5 b* k# ?6 p' m: Z' s5 x
启动hypervisor(hv)相关组件:node1和node2两台节点上都要启动,首先启动两个节点上的 ovs-vswitchd 和 ovsdb-server
5 l( ]% y) \, t) \
# L: a1 V( a0 B8 @+ Q4 i- @: L[root@node1 ~]# ovs-ctl start --system-id=random8 C. d* W7 c- E* V( g6 ~" S
/etc/openvswitch/conf.db does not exist ... (warning).3 L- m. P3 ~6 r# A, b
Creating empty database /etc/openvswitch/conf.db           [  OK  ]
  p: r2 ]% G$ NStarting ovsdb-server                                      [  OK  ]
  @' ~2 V* |2 UConfiguring Open vSwitch system IDs                        [  OK  ]9 [/ g' T# m) N( P1 B: P
Inserting openvswitch module                               [  OK  ]; y$ V: {1 O# G3 k( A
Starting ovs-vswitchd                                      [  OK  ]
8 p3 B3 _: _4 C9 E! A. ^: g6 cEnabling remote OVSDB managers                             [  OK  ]9 C; M) t; p5 R; h0 k: ?  W- u
& Z& [0 x# r8 g% R+ f: m
[root@node2 ~]# ovs-ctl start --system-id=random; Q& D* ?( a) k- @& U3 f4 [
/etc/openvswitch/conf.db does not exist ... (warning).' j) H+ o8 |3 m: p- u
Creating empty database /etc/openvswitch/conf.db           [  OK  ]8 h0 s; o# f9 M, S+ x) a
Starting ovsdb-server                                      [  OK  ], v) q5 q2 Q4 v( k. z' ?
Configuring Open vSwitch system IDs                        [  OK  ]. |( W9 D& L( e3 {2 \( }0 v6 T) g
Inserting openvswitch module                               [  OK  ]
0 ~9 A6 {( Y  z7 b; qStarting ovs-vswitchd                                      [  OK  ]  o- R7 u: X5 i
Enabling remote OVSDB managers                             [  OK  ]2 a3 Q# b# E' U4 G8 Z; O7 l
在这里插入图片描述3 \# B; a. ~* j  x4 b
两个节点分别启动ovn-controller& m& j& {2 W" N, [! D& n9 C

' w  r0 D* S( i$ e$ o9 I[root@node1 ~]# ovn-ctl start_controller- l* O! u. }$ @. R
Starting ovn-controller                                    [  OK  ]
$ E6 _& ?3 l/ c0 {' _5 w[root@node1 ~]# ovs-vsctl show       ovn-controler启动后会自动创建br-int网桥
4 Q( b# R' r0 P2 g+ bed157e0c-cac3-46b9-830c-f2d710b475d52 l7 Z1 S2 h2 L7 k0 X6 m
    Bridge br-int+ B) B7 M: ?8 \
        fail_mode: secure
5 x8 t! C* {6 A: A1 `8 |+ O        datapath_type: system, i+ `- L3 E8 ~) z( o
        Port br-int
% ~/ j# T) ?# m: i% w* y            Interface br-int- \% S0 |. q5 r* B
                type: internal
+ d: [" }" z& j$ [    ovs_version: "3.1.3"
* f# k: x' J, \4 c
+ ~) q1 @: L! B' L) H[root@node2 ~]# ovn-ctl start_controller) D& b1 y" p7 V/ x" P
Starting ovn-controller                                    [  OK  ]- `  Q4 u, I& u+ F) k+ u  `
[root@node2 ~]# ovs-vsctl show      ovn-controler启动后会自动创建br-int网桥/ t1 O' N5 E. K5 f/ }
f6669675-b42d-47de-be95-b26bf6d1e069# i5 D$ E  _% }6 \/ g
    Bridge br-int1 w- N; s- B/ P: E  x) X4 w. |/ {
        fail_mode: secure
' j( A4 O" G, t1 `% X        datapath_type: system
% m# ]/ @$ e: p: Z- o, U        Port br-int
$ _& J" S) O+ ]            Interface br-int* @( N' d/ B( P* A" z  ^
                type: internal4 Q$ \% m1 J; V3 [+ C% y
    ovs_version: "3.1.3"
' L6 }3 C; u; y8 l" A5 v9 w$ m8 L1 X3 W在这里插入图片描述
5 }; y3 n9 z& |+ q8 x; B可以看出此时hypervisor并没有和central关联起来(也就是ovn-controller没有和南向数据库连接)。可以在node1上验证:[root@node1 ~]# ovn-nbctl show1 l" N$ {& i% J  m5 Q* X8 K& {* b
hypervisor连接central,开放南北数据库端口:5 J* ]5 i5 |* G
% c% l) |- x2 D6 O
ovn-northd之所以能连上南向数据和北向数据库,是因为它们部署在同一台机器上,通过unix sock连接# E, G4 L* R1 e9 E
central节点开放北向数据库端口6441,该端口主要给CMS plugins连接使用
& z9 ]9 ?! _, R9 L! I6 _. L6 jcentral节点开放南向数据库端口6442,该端口给ovn-controller连接- ]2 t, c1 t. j3 |1 O7 P5 F% Y/ b& P
[root@node1 ~]# ovn-nbctl set-connection ptcp:6641:10.1.1.41
, n" _  I* G9 U4 S- S8 d[root@node1 ~]# ovn-sbctl set-connection ptcp:6642:10.1.1.41. ]) X: ^: K" _& y, l" P
[root@node1 ~]# netstat -tulnp |grep 6644 X/ z) ?  o0 n: X5 g" w) K! L
tcp        0      0 10.1.1.41:6641          0.0.0.0:*               LISTEN      34102/ovsdb-server6 S- u9 J* j4 t1 b; b
tcp        0      0 10.1.1.41:6642          0.0.0.0:*               LISTEN      34118/ovsdb-server. E' c8 I& W/ b: g, U. z% B
node1上ovn-controller连接南向数据库; S% {8 m8 E- v7 O
ovn-remote:指定南向数据库连接地址
! S' Q+ ]2 a) B1 X6 Bovn-encap-ip:指定ovs/controller本地ip
% N+ v# c! h9 z0 bovn-encap-type:指定隧道协议,这里用的是geneve
3 f. B7 g3 y5 M! ?system-id:节点标识
, E6 E; {) ~; w. z$ Q[root@node1 ~]# ovs-vsctl set Open_vSwitch . external-ids:ovn-remote="tcp:10.1.1.41:6642" external-ids:ovn-encap-ip="10.1.1.41" external-ids:ovn-encap-type=geneve external-ids:system-id=node1$ F. W# p/ b, I
0 T7 h* W. A4 g1 w( v' ]
node2上ovn-controller连接南向数据库
  C) ?3 w) ?3 a' x! U[root@node1 ~]# ovs-vsctl set Open_vSwitch . external-ids:ovn-remote="tcp:10.1.1.41:6642" external-ids:ovn-encap-ip="10.1.1.42" external-ids:ovn-encap-type=geneve external-ids:system-id=node2
, j; K7 R8 B2 ~4 k2 Y
, F4 W3 n; s8 M" K, L4 t在node1查看南向数据库信息
* ~/ l& y0 W$ J: o9 B  |[root@node1 ~]# ovn-sbctl show
1 d$ F/ m' D4 j9 d; nChassis node2
* p5 P; p) F+ |" K% R% N* C    hostname: node2
( v7 O! P" ^: v5 ~, a! x5 \% V5 r$ ?    Encap geneve# O% }6 `6 I2 \! k, h; e# k' s
        ip: "10.1.1.42"
/ J+ `& ^; m) C: p        options: {csum="true"}
: \* B, W1 a8 B2 VChassis node1
6 \8 l( j2 f- f$ j/ T- ~  K3 y    hostname: node1/ k0 {: @% o( f* n* w: B4 a1 F
    Encap geneve
  i) I- \0 O4 Y) G        ip: "10.1.1.41"
: t  i5 d6 K- N        options: {csum="true"}# W5 Z# [* Y0 G) d+ l
在这里插入图片描述
- V7 X6 W, A1 g# J  U以上的逻辑架构是站在底层组件和服务的角度来看的。7 Y. e' S8 [  Q/ }
接下来换一种角度,站在逻辑网络的角度来看。
0 e" q! l. n( A7 @* ^( I$ O在这里插入图片描述- f3 P1 w9 ^' q3 m( m" z6 @9 h
geneve隧道:ovn-controller连接南向数据库时,指定了external-ids:ovn-encap-type=geneve参数,此时看看两个节点上的ovs信息如下,会发现两个节点上都有一个ovn创建的ovs交换机br-int,而且br-int交换机上添加的节点port/interface类型都为geneve
+ A& A& k3 O* Y( u8 b; X4 O6 a! i; M6 t& S
[root@node1 ~]# ovs-vsctl show    node1上查看ovs信息
. z* E4 a3 X( K; Ved157e0c-cac3-46b9-830c-f2d710b475d50 R7 @3 B9 ]* E* U* x. H
    Bridge br-int4 S9 r0 N! ~1 \* d/ [
        fail_mode: secure* a6 N6 u+ Z+ U
        datapath_type: system
4 H; s  T7 P$ _# c; V- ~        Port br-int% o9 q) s/ D8 V0 f  Y. }1 [
            Interface br-int% g+ O. \6 {) e4 z: p( I8 Q
                type: internal$ m, L3 Q$ F1 A
        Port ovn-node2-0
# H4 B. G. U+ Z            Interface ovn-node2-0
5 u0 S: V' I  O5 }                type: geneve
9 J3 D9 R. B3 Y, d8 ~! c, N                options: {csum="true", key=flow, remote_ip="10.1.1.42"}
0 I/ n2 t4 R6 {0 h/ r! h    ovs_version: "3.1.3"
) S0 I8 d5 o6 w5 v( R% X
( A( |2 ~, |1 }8 {, Z9 h[root@node2 ~]# ovs-vsctl show    node2上查看ovs信息! l) O1 H- o. o1 H* S( T
f6669675-b42d-47de-be95-b26bf6d1e069+ A) w6 q( l9 g
    Bridge br-int
3 X1 ]' E2 X# x6 h        fail_mode: secure/ F$ I# F# _4 X' i% T5 X5 l* @
        datapath_type: system
, ~0 \( Z2 T5 j9 c; @% g& C3 p& {        Port ovn-node1-00 g+ L- H% p4 H9 n1 [! K8 |0 g. r
            Interface ovn-node1-0; c/ T. a# M- B% k
                type: geneve
3 I. b6 j0 p; q( N' a& F1 M                options: {csum="true", key=flow, remote_ip="10.1.1.41"}
2 }9 Q6 C! q1 Y4 Q( D        Port br-int. d! S- r5 X$ t! }/ e
            Interface br-int
! E# P2 q1 ]$ _" Q' B) ?" T                type: internal
9 [( d% M# Q: U/ M, L    ovs_version: "3.1.3"* J' ^9 H* g# e6 H5 v" ^4 E
[root@node1 ~]# ip link | grep gene  查看geneve隧道link  L: k7 t* r6 \# ?6 k! W2 b1 q! c
5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000
- A# n; P- }5 I% a查看geneve隧道link详情,从dstport 6081可以看出geneve隧道udp端口是60813 W- Q, `6 Y9 D6 v$ w/ t' m
[root@node1 ~]# ip -d link show genev_sys_6081  6 _1 R! B# q3 x5 V' n. }
5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000
8 b/ H- o8 m2 ~" z) J/ L    link/ether 6a:e3:ff:a5:cc:d6 brd ff:ff:ff:ff:ff:ff promiscuity 1 minmtu 68 maxmtu 654650 n0 Z6 }4 D' G3 ]
    geneve external id 0 ttl auto dstport 6081 udp6zerocsumrx
. ?3 }+ ]. }8 _+ \" `2 i: D( A" z    openvswitch_slave addrgenmode eui64 numtxqueues 1 numrxqueues 1 gso_max_size 65536 gso_max_segs 655351 @  j, L, \- y' J8 A8 ^
查看geneve隧道udp端口,最后一列为“-”表示这个端口是内核态程序监听
1 M( T2 R; B; c% N0 Q6 W[root@node1 ~]# netstat -nulp|grep 6081
" n7 U$ U2 B+ D9 |udp        0      0 0.0.0.0:6081            0.0.0.0:*                           -
/ P7 u% D# d! ^5 i& Q: ?$ l" Audp6       0      0 :::6081                 :::*                                -
, M6 F6 Y5 C8 d9 h: l0 e1 D: Z3 ?; H% W6 B7 e9 w
[root@node2 ~]# ip link | grep gene
& {1 m0 G! X0 O& \5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000
/ u9 T+ M, e6 ~& V+ v[root@node2 ~]# ip -d link show genev_sys_6081$ n) \4 L  ^% D" `7 C9 _2 U
5: genev_sys_6081: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 65000 qdisc noqueue master ovs-system state UNKNOWN mode DEFAULT group default qlen 1000( f9 n5 [. `; x+ V: r8 \/ z
    link/ether 4e:db:f1:e4:43:94 brd ff:ff:ff:ff:ff:ff promiscuity 1 minmtu 68 maxmtu 65465
4 j% z8 q& Q* v    geneve external id 0 ttl auto dstport 6081 udp6zerocsumrx% P& w& J) b! v% W; l# c7 e
    openvswitch_slave addrgenmode eui64 numtxqueues 1 numrxqueues 1 gso_max_size 65536 gso_max_segs 655354 V9 _" f; A' f' T) p2 t
[root@node2 ~]# netstat -nulp|grep 60819 o% G8 \- d& j! v9 G
udp        0      0 0.0.0.0:6081            0.0.0.0:*                           -% w8 F0 O# q6 Z1 v- b4 |8 z: e
udp6       0      0 :::6081                 :::*                                -
" J6 Q# |( d' i; k3 N* v- b在这里插入图片描述* I4 V8 e. c( S- o1 a( D

$ l  a- [) F2 Y6 l+ i! r在做以下实验验证时需要注意MAC地址的合法性,不要误配置。MAC地址分为三类:) T8 f. U. I# n; }# ]
广播地址(全F)
* l' T" `& ^) S5 Y% G( yFF:FF:FF:FF:FF:FF
* B; G- L6 S, |9 J. f% K主播地址(第一个字节为奇数)
* U7 N6 H+ r- ?8 T4 zX1:XX:XX:XX:XX:XX
( |" x8 I7 q4 n8 ^; W7 Y9 B# pX3:XX:XX:XX:XX:XX2 l, i/ H1 c9 _) k1 g! ~+ w/ g/ C7 {/ }
X5:XX:XX:XX:XX:XX
/ B. Q7 @: q7 t8 g: ?' ^5 kX7:XX:XX:XX:XX:XX
1 C" C4 q# D* _7 g, g( nX9:XX:XX:XX:XX:XX1 d- H: V! t7 \0 y9 K
XB:XX:XX:XX:XX:XX4 A6 Y- f  l& b& i7 x- m
XD:XX:XX:XX:XX:XX1 O4 w/ x6 E7 I" c& a! V
XF:XX:XX:XX:XX:XX
' D3 B. I( K' y0 Z可用MAC地址(第一个字节为偶数)
% m- ^: I1 _4 c/ {/ c" i9 F% O- xX0:XX:XX:XX:XX:XX
! ]" \/ S+ D5 S# f3 X5 q$ w9 e5 kX2:XX:XX:XX:XX:XX
/ n& M0 N% D2 p  a" PX4:XX:XX:XX:XX:XX( m) g- {3 T; y
X6:XX:XX:XX:XX:XX$ R2 O( @2 z. `
X8:XX:XX:XX:XX:XX
, z- ?+ U) m7 A* u2 M1 EXA:XX:XX:XX:XX:XX
$ h) H+ J' E- \, \0 o3 A) ]$ h3 `XC:XX:XX:XX:XX:XX1 T( D% s3 [! z% K- E
XE:XX:XX:XX:XX:XX
5 \- v  _: V+ ]. S7 u8 z( b* @在每个节点上创建一个网络命名空间ns1(因为在两个节点上所以同名ns1不会冲突),网络命名空间可理解为虚拟机,并且在ovs交换机上创建一组port和interfacce,然后把interface放到网络命名空间下。veth pair:两个网络虚拟端口(设备),veth可理解为网卡端口,一个端口在虚拟机上,一个端口在br-int虚拟交换机上。' L6 p( |/ W5 M, a* a1 z

/ e. |, f6 ~3 ]6 P* Dnode1上执行
. H# b- D0 u* |( x4 ?+ ^[root@node1 ~]# ip netns add ns1% f  u5 `1 P+ o
[root@node1 ~]# ip link add veth11 type veth peer name veth12  ^4 Q+ I. \, j' d* b
[root@node1 ~]# ip link set veth12 netns ns1
% d5 }$ n$ c0 e  q* W; b[root@node1 ~]# ip link set veth11 up( ?: h' `" G7 f* e- I
[root@node1 ~]# ip netns exec ns1 ip link set veth12 address 00:00:00:00:00:015 x3 N9 p8 _6 p) o( f
[root@node1 ~]# ip netns exec ns1 ip link set veth12 up( l% f# G& t, s( i  S; ?! _
[root@node1 ~]# ovs-vsctl add-port br-int veth11: o, U  W, r# F4 E7 l
[root@node1 ~]# ip netns exec ns1 ip addr add 192.168.1.10/24 dev veth12
6 H( P, |' b( e2 L1 k* b4 c
0 T2 _3 L1 @; _2 q0 D* snode2上执行,注意veth12的ip和和node1上veth12 ip在同一个子网
0 t! n5 E0 C8 I* A[root@node2 ~]# ip netns add ns1% Q4 k4 [5 O" n1 D  d
[root@node2 ~]# ip link add veth11 type veth peer name veth12
$ o7 @% u( W+ j% `$ q[root@node2 ~]# ip link set veth12 netns ns1/ q9 W& x0 B# A
[root@node2 ~]# ip link set veth11 up+ W# @$ B! ~% d
[root@node2 ~]# ip netns exec ns1 ip link set veth12 address 00:00:00:00:00:02
0 }% p" \6 u% _! w7 p. P! v2 A[root@node2 ~]# ip netns exec ns1 ip link set veth12 up0 g9 q+ j  t0 ?: ~& G: W" A0 s
[root@node2 ~]# ovs-vsctl add-port br-int veth11, m4 j) X& [3 l+ D% c
[root@node2 ~]# ip netns exec ns1 ip addr add 192.168.1.20/24 dev veth127 n+ z. X; I/ Y$ L" {) v: @
/ B8 L6 c- D8 l5 U4 y; ^
查看node1上br-int交换机信息6 |" m( k6 g: p4 C' G% k& J: [7 G
[root@node1 ~]# ovs-vsctl show- K% v4 S" ]# {2 H
ed157e0c-cac3-46b9-830c-f2d710b475d5' Q8 K7 U9 g% R( p
    Bridge br-int
7 ^: ^' p# a3 x# w1 A        fail_mode: secure0 |0 G8 _; \5 }6 P2 z
        datapath_type: system1 [5 `' T( V* y9 G9 G+ L- r! t
        Port br-int
) S/ ?2 H% `5 Z4 j            Interface br-int1 A9 e0 }2 g; X' O" j. X8 d0 K3 f
                type: internal
" m4 c: S, A3 M7 [5 l        Port veth11
6 D+ p. G) ?8 N            Interface veth11% x; A+ |: O( |0 {
        Port ovn-node2-0
3 g! Q0 V; c2 s            Interface ovn-node2-0
+ M( S) ]9 X: \9 m3 r  q6 r                type: geneve
6 A9 T1 E- \5 n+ T8 S                options: {csum="true", key=flow, remote_ip="10.1.1.42"}2 o* e0 f5 q- }8 q" P5 l0 t
    ovs_version: "3.1.3"9 L, c, E' Y# W7 ~0 t/ L
查看node2上br-int交换机信息$ t& @& [& o. b; X+ a5 m! K
[root@node2 ~]# ovs-vsctl show
+ `0 C, `% u+ T: k, [f6669675-b42d-47de-be95-b26bf6d1e069* d. _$ h0 G4 x7 b
    Bridge br-int8 v. M9 {7 l+ w1 J6 Z# a' n* L' R
        fail_mode: secure- F8 o2 J/ w4 V3 \- e
        datapath_type: system9 C# ]) D' w, J& l. K& g9 j
        Port veth11: b/ H* W( J( F3 p
            Interface veth11( g3 T  y7 g' F
        Port ovn-node1-0  T& ]1 h, X4 i: h0 @
            Interface ovn-node1-0
  w& g5 K  \: J3 u                type: geneve
' ^# f- X5 L$ N0 V. V& y; R                options: {csum="true", key=flow, remote_ip="10.1.1.41"}
9 i, [4 C8 g0 O6 H( y5 i; C% J        Port br-int
% B9 s& c( v6 n9 @* c, y# I            Interface br-int/ V( f1 Y* s4 ^1 a, C  i
                type: internal
& [: G8 \  |. a0 P" l    ovs_version: "3.1.3"
- w3 E- e8 P: k. k; e+ q/ i8 |/ a, F: W2 F, Z1 z0 F! Y/ ?
现在从node1上的ns1 ping node2上的ns1是不通的,因为它们是不同主机上的网络,二/三层广播域暂时还不可达。
  a% E" r" z5 N0 A# ]3 m[root@node1 ~]# ip netns exec ns1 ping -c 3 192.168.1.20; S2 X5 G; P5 O/ V! K2 r
PING 192.168.1.20 (192.168.1.20) 56(84) bytes of data.
8 D6 X- [8 ]9 j( k1 t( O
/ q2 E* }: h: Q; J0 N# M--- 192.168.1.20 ping statistics ---
# F4 G# @. C  }# f5 `3 packets transmitted, 0 received, 100% packet loss, time 2047ms
+ _- J8 @( e8 N" {在这里插入图片描述
- N  Z$ G7 l4 g( m/ f% _! Y; F查看openstack的控制节点发现,ovn的北向数据库中有逻辑交换机信息。& O% }( O* D2 ?. u3 }4 U+ l
在openstack里面,创建一个网络,就相当于创建了一个逻辑虚拟交换机,这个逻辑交换机(网络)信息会被保存到北向数据库里面。一个网络就是一个逻辑交换机。
1 T  R0 K% y$ E! T9 Y# H& B( x( |在这里插入图片描述; C$ {% }% g+ X" V+ l2 b" [9 q3 U
在node1中查看发现,ovn的北向数据库中没有逻辑交换机信息
' j* v. u! M! z5 |+ o3 h* e在这里插入图片描述0 R" P8 P5 L/ y0 h) }2 z
在openstack不同节点的虚拟机ip互通,这两个虚拟机ip连的是同一个网络,是同一个逻辑交换机上的同一个子网不同ip所以互通。" u. O7 m# V; a" D  _8 S
这两个节点的虚拟机ns1的ip是手工配置的独立的、不互通,这两个虚拟机ip没有连到逻辑交换机上,加个逻辑交换机就能互通。
4 M' R. L& n* |2 Y" p9 K在这里插入图片描述
. A: L# g, p5 |3 F) k  W/ Y逻辑交换机(Logical Switch):为了使node1和node2上两个连接到ovs交换机的ns能正常通信,需借助ovn的逻辑交换机,注意逻辑交换机是北向数据库概念。4 V) d; \# W* l1 m5 q

- V3 o0 b) R& Z9 l! ^! J5 l在node1上创建逻辑交换机6 m' a5 I  n( V* f* ^1 a9 S
[root@node1 ~]# ovn-nbctl ls-add ls18 T, G" m2 S. ?+ M3 }
[root@node1 ~]#  ovn-nbctl show
! d* \! W5 U( y3 Q* z* }( a8 `switch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)
5 ^* L3 j1 F7 R$ `在逻辑交换机上添加端口1 E# |" C& }& x( X+ a9 v
添加并设置用于连接node1的端口,注意mac地址要和veth pair网络命名空间内的那端匹配起来
1 \% V" u9 L# K+ L: Q0 K  N[root@node1 ~]# ovn-nbctl lsp-add ls1 ls1-node1-ns1
0 G" o9 M" |; r, w, ?4 ^; B[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node1-ns1 00:00:00:00:00:01
9 ]$ B" A! F/ }1 C2 n[root@node1 ~]# ovn-nbctl lsp-set-port-security ls1-node1-ns1 00:00:00:00:00:01
* B9 x) X2 c8 H# J8 |0 w添加并设置用于连接node2的端口,注意mac地址要匹配起来  Z+ A" w3 {! q
[root@node1 ~]# ovn-nbctl lsp-add ls1 ls1-node2-ns1/ r; k! `2 s9 H3 L  k  P
[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node2-ns1 00:00:00:00:00:02- ]$ O& D: r3 D! w) @, k. P
[root@node1 ~]# ovn-nbctl lsp-set-port-security ls1-node2-ns1 00:00:00:00:00:02+ D& V+ v$ x4 q( U
查看逻辑交换机信息/ m3 h8 h" X% w
[root@node1 ~]# ovn-nbctl show
. L: x- |! b2 r9 `6 ^# r  Pswitch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1): ?" v- ?- f: P1 ?5 M
    port ls1-node1-ns1
" ]) @, d* \3 K# @% W: f# ^% r1 P        addresses: ["00:00:00:00:00:01"]
7 e- |- D* R9 \3 }, X3 s1 x" ]    port ls1-node2-ns1) U  ~/ S* g0 y
        addresses: ["00:00:00:00:00:02"]
8 W1 B$ N0 l+ |3 `: p
2 B. A: ~& \* h# A: N; Knode1上执行,veth11端口连接逻辑交换机端口4 A: j- j8 ]# _; G
[root@node1 ~]# ovs-vsctl set interface veth11 external-ids:iface-id=ls1-node1-ns1/ o/ e/ p% g# Z& w4 l
node2上执行,veth11端口连接逻辑交换机端口
6 o5 }$ P* f* O4 f8 ~[root@node2 ~]# ovs-vsctl set interface veth11 external-ids:iface-id=ls1-node2-ns1
) ^2 t$ g! @% D, e' H0 b8 _再次查看南向数据库信息,发现端口已连接2 }, w8 x/ K7 w; |8 ]
[root@node1 ~]# ovn-sbctl show( G$ j: ~% c4 k& d. l2 \  B# k
Chassis node2! ]1 U7 X7 P/ g- [
    hostname: node2: w2 f3 e6 |0 _, j
    Encap geneve6 o; v1 |' R6 V' N
        ip: "10.1.1.42"8 Q9 t" f: l3 B$ E1 @" ~5 w3 Y- \
        options: {csum="true"}$ |+ y, A* @- M
    Port_Binding ls1-node2-ns17 L( m" `, [4 R: a( A* ]
Chassis node1# }6 G( g. Z1 Y7 e
    hostname: node13 T  s. m, @% @9 f, ]1 J5 y! C
    Encap geneve1 H/ c% A% L2 E1 o
        ip: "10.1.1.41"# D' z; A, {2 f$ E
        options: {csum="true"}
5 s- ^, }: y! ~; }, K% t; `( A* j4 V    Port_Binding ls1-node1-ns1
4 X+ T% m5 P9 `& E. V; Nnode1上验证网络连通性
2 {; n3 `: s9 O& u3 l$ M[root@node1 ~]# ip netns exec ns1 ping -c 3 192.168.1.20- Q: X) M' ]( X
PING 192.168.1.20 (192.168.1.20) 56(84) bytes of data., \$ u# W" Z2 H8 T1 T
64 bytes from 192.168.1.20: icmp_seq=1 ttl=64 time=4.68 ms
3 m. u6 i& z7 H# |64 bytes from 192.168.1.20: icmp_seq=2 ttl=64 time=0.908 ms- a) c# t8 K: a
64 bytes from 192.168.1.20: icmp_seq=3 ttl=64 time=0.756 ms9 j1 i* p. v% N, I8 B

3 P' s* j0 H7 r- ]--- 192.168.1.20 ping statistics ---7 t9 r" C' d. ]% e
3 packets transmitted, 3 received, 0% packet loss, time 2004ms" H: p/ L( V: ~) R7 Z) a# \% S
rtt min/avg/max/mdev = 0.756/2.115/4.682/1.816 ms% r- w/ Z2 Q( C+ |5 A
node2上验证网络连通性+ I4 C  p4 c- K/ U) @, ~2 T
[root@node2 ~]# ip netns exec ns1 ping -c 3 192.168.1.10. l$ e" [$ N2 }! i- x1 Y
PING 192.168.1.10 (192.168.1.10) 56(84) bytes of data.6 Q! G$ v9 h: K8 G+ c3 b6 Q
64 bytes from 192.168.1.10: icmp_seq=1 ttl=64 time=3.34 ms
4 ]. `0 |# I2 G" @2 j64 bytes from 192.168.1.10: icmp_seq=2 ttl=64 time=0.863 ms8 K) Z6 h+ B  W  \% p7 v) R
64 bytes from 192.168.1.10: icmp_seq=3 ttl=64 time=0.372 ms
9 s" d+ @: K5 k" ?
* g- S' }" a+ w. V6 C9 M--- 192.168.1.10 ping statistics ---* {, z9 v; h) O& Z6 N( ?
3 packets transmitted, 3 received, 0% packet loss, time 2003ms, y& T+ A: ]! @% J* A3 n. H' v- J
rtt min/avg/max/mdev = 0.372/1.525/3.342/1.300 ms7 d# A6 l; j2 K5 @5 A
现在node1和node2的ns1互通了,相当于创建了两个实例,这两个实例ip用的子网是连在同一个逻辑交换机上的,是同一个逻辑交换机上的同一个子网不同ip所以互通。
4 e0 l$ d) @# Z& O1 m在这里插入图片描述
/ D/ f& U! V! F3 C8 V, d$ j在这里插入图片描述
. G7 f7 q2 O/ l+ f- l0 D! C7 Ngeneve隧道验证:从node1上的ns1 ping node2上的ns1的例子,抓包看看各个相关组件报文,验证geneve隧道封解包。通过抓包分析,可以看出geneve隧道在ovn/ovs跨主机通信的重要作用,同时也能看到ovn逻辑交换机可以把不同宿主机上的二层网络打通,或者说ovn逻辑交换机可以把ovs二层广播域扩展到跨主机。
+ N6 t. v) @, G3 F- f- v/ q  M/ F* z0 ?- A; a
// node1上ns1 ping node2上ns1, G+ X% H3 K3 p( H+ t9 z) V
# ip netns exec ns1 ping -c 1 192.168.1.20
9 Q  B9 S8 ]7 J) W. m; Y! F6 D2 WPING 192.168.1.20 (192.168.1.20) 56(84) bytes of data.2 y, V* G  J3 e) ~3 u+ X
64 bytes from 192.168.1.20: icmp_seq=1 ttl=64 time=1.00 ms) [/ ~$ d  Y. \+ k$ k4 m8 Q
--- 192.168.1.20 ping statistics ---/ o/ F! F2 Y# [- j
1 packets transmitted, 1 received, 0% packet loss, time 0ms3 [5 a# M. k2 ]) F3 i! y" B% D/ P
rtt min/avg/max/mdev = 1.009/1.009/1.009/0.000 ms! Y/ _! p; i7 F
- o+ L9 e: {( H" ^9 l6 h
// node1上ns1中的veth12抓包
! c$ k. g, d% \# ^9 Y1 p, [# ip netns exec ns1 tcpdump -i veth12 -n
4 ]* u$ c% {8 ~, W% F* G% etcpdump: verbose output suppressed, use -v or -vv for full protocol decode
6 k  S& p. o1 Y  n$ q# _, j6 Ulistening on veth12, link-type EN10MB (Ethernet), capture size 262144 bytes
2 Q/ {* ~& Z: N& }/ S& x22:23:11.364011 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 24275, seq 1, length 644 |" k, D& k" P, g8 |' k1 i
22:23:11.365000 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 24275, seq 1, length 64  S. J! g4 S: `0 C1 G9 g- Q
22:23:16.364932 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28
4 p+ Z5 r- x- i5 Q' s% ~- Z2 H22:23:16.365826 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28- o- n# j1 D  [& \7 L* N$ e' R! g. {
& \5 V4 ]+ h+ X8 D3 f3 D3 K
// node1上veth12的另一端veth11抓包, ]! ~! @9 S( g' O6 `- J9 t
# tcpdump -i veth11 -n
6 e- Y0 y* W4 S/ Y4 itcpdump: verbose output suppressed, use -v or -vv for full protocol decode& r* N  ^8 R5 [' w% N0 o
listening on veth11, link-type EN10MB (Ethernet), capture size 262144 bytes
9 h9 b6 K! }' s: z6 S22:25:11.225987 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 25166, seq 1, length 64* i1 R0 l7 j, \# W0 @" N
22:25:11.226914 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 25166, seq 1, length 645 V" j- G8 ]/ T# u1 K% a% S
22:25:16.236933 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28' F0 I4 M$ C. v  ~2 L
22:25:16.237563 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 28! c$ i1 z  c) h; s7 `/ F
22:25:16.237627 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28
1 m! `6 L" ~; f0 [( h22:25:16.237649 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28
9 \5 H$ r( e$ ~% ]& o/ D# s- n. k% X% H4 s, ~
// node1上genev_sys_6081网卡抓包  w4 `, ?4 J+ @
# tcpdump -i genev_sys_6081 -n$ f( x9 P$ s8 G. V) M) n
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode1 X2 z$ @  L' ~9 d
listening on genev_sys_6081, link-type EN10MB (Ethernet), capture size 262144 bytes
  s2 e- ]$ l: o" }  K* g3 N22:28:15.872064 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 26492, seq 1, length 64
' g3 F$ _/ y+ O  ?% I5 {7 e* E22:28:15.872717 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 26492, seq 1, length 64
! ^- r! g9 M9 C/ @# z1 y* I22:28:20.877100 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28# e# w8 q  T! r% y0 `
22:28:20.877640 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 288 d- }% x! M$ v1 [  J; O
22:28:20.877654 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28
  p+ N- ^! X* h9 g0 y# x+ Y6 A22:28:20.877737 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28( E* K5 |5 v3 O% {0 T' {
, ^# {4 y" C7 y0 L- n/ ~
// node1上eth0抓包,可以看出数据包经过genev_sys_6081后做了geneve封装
( n3 B& J5 Y3 I; j# tcpdump -i eth0 port 6081 -n
, N# v, W: f  T% g+ itcpdump: verbose output suppressed, use -v or -vv for full protocol decode
$ t4 A% m' f( }+ K& L  D: V, }listening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes4 _; S3 ?1 f+ d% Y! s$ k
22:30:23.446147 IP 10.0.12.7.51123 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 27458, seq 1, length 649 x) h" V' U8 W+ l' o4 H6 F* p
22:30:23.446659 IP 10.0.12.11.50319 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 27458, seq 1, length 64% g4 c+ c) k5 k! f
22:30:28.461137 IP 10.0.12.7.49958 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28: J) {; @6 T2 x5 ]
22:30:28.461554 IP 10.0.12.11.61016 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 28
- f/ i, g, e8 }: J" Z" Q6 P2 G22:30:28.461571 IP 10.0.12.11.61016 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28# e5 P: p& |0 s" s
22:30:28.461669 IP 10.0.12.7.49958 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28% v5 o/ r9 f) c6 _7 q

9 l# _1 U: v. F, |===================跨主机===================0 P; S; l) e% p% z; @( u9 i

- A; o; i% `& ?7 @  o, Q: ~: u// node2上eth0抓包
3 D2 c% M( ~6 Y9 e+ A# [# tcpdump -i eth0 port 6081 -n
! E" g( s8 x$ A* `8 g5 f. O6 Btcpdump: verbose output suppressed, use -v or -vv for full protocol decode
1 n+ W/ y2 r, e* C8 E* Clistening on eth0, link-type EN10MB (Ethernet), capture size 262144 bytes
) t% z& ]( O' t1 V6 v22:23:11.364189 IP 10.0.12.7.51123 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 24275, seq 1, length 64
  m% M' x& g3 d: c22:23:11.364662 IP 10.0.12.11.50319 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 24275, seq 1, length 64
) M1 F' i5 W6 G8 q7 b0 X* T22:23:16.365086 IP 10.0.12.7.49958 > 10.0.12.11.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28# Q0 n" ~: D0 p9 W8 L0 M4 e4 A+ x
22:23:16.365487 IP 10.0.12.11.61016 > 10.0.12.7.6081: Geneve, Flags [C], vni 0x1, options [8 bytes]: ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28% E. W6 c6 u9 J. I) R
, x, y$ Y8 f5 i
// node2上genev_sys_6081网卡抓包,可以看到数据包从genev_sys_6081出来后做了geneve解封1 j9 [, [8 ^1 N% Z) }' v
# tcpdump -i genev_sys_6081 -n5 D# d. }4 K# P# }
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode2 R1 Y& I- R% f+ T+ Z) y
listening on genev_sys_6081, link-type EN10MB (Ethernet), capture size 262144 bytes
! d% I# ~) K) \$ f  {* F5 X/ F22:25:11.226186 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 25166, seq 1, length 64+ v2 ^' W( [5 `  P0 m
22:25:11.226553 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 25166, seq 1, length 642 R% g% I/ D. m+ y
22:25:16.237070 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28
7 m! Z! g9 R& C2 n, I22:25:16.237162 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 28) @6 j, Y( T3 g4 A9 u( j8 l( p
22:25:16.237203 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28
* `# S% W, a& j22:25:16.237523 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28
0 D9 H4 \9 {# \1 b" U& G3 N. p1 x: X, m6 @. a0 i$ g
// node2上veth11抓包2 a9 H3 n& k$ |5 D3 o/ a- r2 C' l! `
# tcpdump -i veth11 -n8 l5 Z: o6 ~: x
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode* c1 p! @2 P4 h1 f/ G
listening on veth11, link-type EN10MB (Ethernet), capture size 262144 bytes/ l* S# a+ i, ]' U( {
22:28:15.872198 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 26492, seq 1, length 64
4 G2 C/ B6 \  }) a9 N0 C* |22:28:15.872235 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 26492, seq 1, length 64
6 t" w' z% e. {1 k4 t22:28:20.876913 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 28
* y% K2 J4 [6 Z' J0 K22:28:20.877274 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28& j( U. H9 l1 S, K: \( u4 E
22:28:20.877287 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 28& v1 [. Q' p: S7 ~
22:28:20.877613 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28) t+ b" a6 x' N% {
2 U8 y; T4 c" E2 h  {
// node2上ns1中的veth12抓包
3 g# `# r6 b: Q0 k0 h# ip netns exec ns1 tcpdump -i veth12 -n' d: ~6 ~! w9 N( |. V5 j9 B" h) y
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
: b% o5 e# r3 j  v! [; c5 ^listening on veth12, link-type EN10MB (Ethernet), capture size 262144 bytes/ f# S0 @/ y) \2 M* `% U4 y/ g
22:30:23.446212 IP 192.168.1.10 > 192.168.1.20: ICMP echo request, id 27458, seq 1, length 64  W6 Z1 t/ I% @  e$ Z+ H
22:30:23.446242 IP 192.168.1.20 > 192.168.1.10: ICMP echo reply, id 27458, seq 1, length 64$ B9 B! V6 V* F2 j# p& `
22:30:28.460912 ARP, Request who-has 192.168.1.10 tell 192.168.1.20, length 281 ]5 O$ i& i1 }$ {% y
22:30:28.461260 ARP, Request who-has 192.168.1.20 tell 192.168.1.10, length 28  g" J3 q  Z* D5 ^) u) e6 v
22:30:28.461272 ARP, Reply 192.168.1.20 is-at 00:00:00:00:00:02, length 286 ]& m8 e  V4 e4 X  t5 ^
22:30:28.461530 ARP, Reply 192.168.1.10 is-at 00:00:00:00:00:01, length 28
- `& i3 Q5 O) j逻辑路由器(Logical Router):
0 L  }1 n/ B1 a! w" Q* u前面验证了ovn逻辑交换机跨主机同子网的通信,那不同子网间又该如何通信呢?这就要用到ovn的逻辑路由器了。
- Q# B" }2 ?% I3 {1 J" t先在node2上再创建个网络命名空间ns2,ip设置为另外一个子网192.168.2.30/24,并且再增加一个逻辑交换机。. T) |  h) Z5 i0 i  Q( r
在这里插入图片描述
$ c6 `. Z( w; u) M* N! {& f4 O! T1 U- N* D
node2上执行
; |3 u9 K% l( p- M: z[root@node2 ~]# ip netns  查看网络命名空间& g; L) F# \6 z% ]2 _  w+ k
ns1 (id: 0)
8 A1 n* c. n- q3 \5 a& C# R$ t[root@node2 ~]# ip netns add ns2
6 \8 A) a) ^. U* w; r2 [1 h/ i[root@node2 ~]# ip link add veth21 type veth peer name veth22
! W3 k' I. ^! w* z" h" t! p3 s[root@node2 ~]# ip link set veth22 netns ns2
/ c5 v6 e9 f$ ]1 r# a[root@node2 ~]# ip link set veth21 up
8 a3 \" ~! Q7 p! C2 m: Z/ J: B- N[root@node2 ~]# ip netns exec ns2 ip link set veth22 address 00:00:00:00:00:03
+ N. M. N5 t* @' f6 G[root@node2 ~]# ip netns exec ns2 ip link set veth22 up9 Z- h  c0 S) ]3 D3 O
[root@node2 ~]# ovs-vsctl add-port br-int veth216 ?1 f- h% ?2 Q
[root@node2 ~]# ip netns exec ns2 ip addr add 192.168.2.30/24 dev veth227 I: K2 V. O3 ?: x
[root@node2 ~]# ip netns
. @; t8 N0 b- F6 Lns2 (id: 1)
! ?: R# z( L% N# j" R+ [ns1 (id: 0)) U" S# Z8 @/ J3 v% u& Y
$ t* P% b/ N1 T' a  Z, L& b6 s
node1上用ovn命令新增一个逻辑交换机,并配置好端口
: H, d: N/ G) {2 T# M* ?. @[root@node1 ~]# ovn-nbctl ls-add ls23 G7 ^( v& C. Y4 J. \' s
[root@node1 ~]# ovn-nbctl lsp-add ls2 ls2-node2-ns2& L" m2 R8 G; u" U- U# Q0 K
[root@node1 ~]# ovn-nbctl lsp-set-addresses ls2-node2-ns2 00:00:00:00:00:03" E- A6 [7 B. ?' w4 a2 k
[root@node1 ~]# ovn-nbctl lsp-set-port-security ls2-node2-ns2 00:00:00:00:00:03
- ?$ {) M% C5 f, _4 V6 O$ r/ G/ C- R6 i
node2上ovs交换机端口和ovn逻辑交换机端口匹配起来: |# N+ G* u$ B# [* U0 K
[root@node2 ~]# ovs-vsctl set interface veth21 external-ids:iface-id=ls2-node2-ns2
' y6 R( B* n2 Q) R6 ?# j( Q+ i8 h/ N+ K  I! A
查看北向数据库和南向数据库信息
) f" s: [# w, |5 {% s[root@node1 ~]# ovn-nbctl show
; S2 N% n0 E% R5 u0 mswitch 484606e0-944d-4c6b-9807-502f05bebb18 (ls2)
8 X& ~" V' p! Z$ \! Y    port ls2-node2-ns2" R! Y( T0 E! B
        addresses: ["00:00:00:00:00:03"]
2 _6 A6 H2 w2 B- J1 c, Iswitch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)
( Z( [: N- L  T5 @& {5 k! h    port ls1-node1-ns1, N- }, q/ H$ o
        addresses: ["00:00:00:00:00:01"]
; Q9 j5 t7 P& c' V. c    port ls1-node2-ns1" l$ o0 a' H6 `' n
        addresses: ["00:00:00:00:00:02"]1 {0 Q# Y: ~, m; m8 u! M
[root@node1 ~]# ovn-sbctl show2 m/ `1 Q+ {  r  R
Chassis node2
: ?4 Y: F) S  I# c. L    hostname: node20 ^& ]7 c9 k1 s
    Encap geneve
: F) F, ]- V  e& N) f7 S        ip: "10.1.1.42"
3 K/ l! |5 {! D2 f- T  y        options: {csum="true"}
6 Q" t* s- ^) {5 b# S# Y    Port_Binding ls2-node2-ns2  R3 V1 g3 T; F6 m  d6 u3 o
    Port_Binding ls1-node2-ns19 C, h: M0 b) q" N* ]
Chassis node1
+ T" D% U6 n/ c( P8 [. B* ], l3 \    hostname: node16 D: F+ p- Q" S+ p
    Encap geneve$ }/ x3 O- R1 V6 i: G
        ip: "10.1.1.41"
- S% @5 z5 l# L        options: {csum="true"}
9 J- b  b7 w+ J& Z6 t2 q" n' X5 P    Port_Binding ls1-node1-ns1
1 O9 p6 d# |( d8 ?. z创建ovn逻辑路由器连接两个逻辑交换机0 q' n+ n4 [$ T$ D3 u" ^" g- Z4 Q

2 \- b; F- a  Q. b! Y添加逻辑路由器,路由信息保存在北向数据库
8 W) j% \; t* q0 Y5 G4 Q[root@node1 ~]# ovn-nbctl lr-add lr1
8 \1 U# x* c3 T+ u% r逻辑路由器添加连接交换机ls1的端口
+ T+ v1 P1 q6 h" O  V# [/ n' o[root@node1 ~]# ovn-nbctl lrp-add lr1 lr1-ls1 00:00:00:00:11:00 192.168.1.1/24% s) x0 f$ l8 V# m( @& M% h
逻辑路由器添加连接交换机ls2的端口  w. ?7 [4 {* z7 Q& K7 [9 G* F
[root@node1 ~]# ovn-nbctl lrp-add lr1 lr1-ls2 00:00:00:00:12:00 192.168.2.1/245 i3 w, ^9 m" a' s4 N) E
7 I( l3 [! _! a! j5 y* }
逻辑路由器连接逻辑交换机ls1& m" ]7 R4 q, m
[root@node1 ~]# ovn-nbctl lsp-add ls1 ls1-lr1
$ F8 R! G6 R7 V1 o: x& N+ E% D[root@node1 ~]# ovn-nbctl lsp-set-type ls1-lr1 router
9 h* l7 e1 L: X; D[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-lr1 00:00:00:00:11:006 T8 O) \$ x/ W4 f0 ?0 ^% u
[root@node1 ~]# ovn-nbctl lsp-set-options ls1-lr1 router-port=lr1-ls16 T$ C) e0 P+ D1 p5 D* V2 m) W$ Z

* V0 Q; I$ V) u& Y! n7 O% ]7 C逻辑路由器连接逻辑交换机ls2
+ J  [. K  q$ X& |; v" m[root@node1 ~]# ovn-nbctl lsp-add ls2 ls2-lr17 H* |' s/ h) d9 D6 L1 X
[root@node1 ~]# ovn-nbctl lsp-set-type ls2-lr1 router4 R4 t6 v- P( I- _0 {7 }6 w6 x
[root@node1 ~]# ovn-nbctl lsp-set-addresses ls2-lr1 00:00:00:00:12:00
8 f" W6 _- c" T& c2 j[root@node1 ~]# ovn-nbctl lsp-set-options ls2-lr1 router-port=lr1-ls2) z' E2 K- B' d' E
! [/ a; ]4 Q2 ]+ t: x4 E
查看北向数据库和南向数据库信息
# G6 x; G, T( l0 _( c: a6 y[root@node1 ~]# ovn-nbctl show
0 z; a. }5 Z/ f  pswitch 484606e0-944d-4c6b-9807-502f05bebb18 (ls2)
8 w5 |& K, U- g/ A- v0 f" B  M    port ls2-node2-ns2
4 q+ M- O7 ]5 s1 Y5 E        addresses: ["00:00:00:00:00:03"]
2 p5 f% D; z( g8 i* e    port ls2-lr1" y- }, O5 W& u0 N; G$ E1 ^
        type: router6 y# Y8 |4 O( _: P9 M" f
        addresses: ["00:00:00:00:12:00"]
9 _* m8 H4 W  U, S; t2 {8 a        router-port: lr1-ls2( P# ~5 u' U7 J6 B* p
switch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)/ _7 M+ q7 N9 S" n4 p( u
    port ls1-node1-ns1" \8 x1 b. a1 M& }+ t
        addresses: ["00:00:00:00:00:01"]. j, w; R' z" f% O7 I
    port ls1-node2-ns1
% k! Y% s) M9 B; @* l# X        addresses: ["00:00:00:00:00:02"]" V0 i( ~6 @5 D
    port ls1-lr1/ c2 \6 H3 @0 n- h7 X- C$ F
        type: router' \# J" R9 S& d+ A: s- l
        addresses: ["00:00:00:00:11:00"]" l& c) y1 o: d3 T' R
        router-port: lr1-ls1. ~* ^3 w! t, O, |
router e9c151a0-5db7-4af6-91bd-89049c4bbf9f (lr1)
3 @7 @! |, k( y; ^; F) X7 w3 m    port lr1-ls26 m, g7 b& G+ [( @' T' b; q5 U' r- c
        mac: "00:00:00:00:12:00"
1 U3 c2 Z& {6 ?% l0 m        networks: ["192.168.2.1/24"]9 ]$ O- }: U5 @: E+ @
    port lr1-ls1
% p) I+ B' N+ c3 O        mac: "00:00:00:00:11:00"
; A; m3 x/ O/ i" p2 a9 G        networks: ["192.168.1.1/24"]
2 l. H. b; v. z[root@node1 ~]# ovn-sbctl show, V" B: ]* W) ?6 X0 [
Chassis node2
+ u) j$ B- M6 M- }: z8 O& G    hostname: node22 P6 e4 @# H$ O/ T9 t' [3 J7 Q* @* `9 w% M
    Encap geneve: A0 _# B6 t6 Q% u% u
        ip: "10.1.1.42"' J9 }" Z! M8 U( s
        options: {csum="true"}
$ l( R/ O/ Z3 ^1 m8 ?# h1 a5 `    Port_Binding ls2-node2-ns2- w! C2 \. X3 B$ L5 P+ y# M
    Port_Binding ls1-node2-ns1
  ~8 f) t9 Q) {Chassis node1
. F. g9 ~3 A- e: q% z) r4 d    hostname: node1
  \3 F7 u4 [. }/ Y) \9 i    Encap geneve$ y. c  e/ S/ `% {( P! `; F
        ip: "10.1.1.41"
! f* |6 [3 z2 o. }5 O6 Q        options: {csum="true"}
* j+ Q+ z% Q( c1 `7 P    Port_Binding ls1-node1-ns1
4 P$ E# M' ^9 t3 x9 [在这里插入图片描述: P/ @/ B% ?2 ~% H- U; y* w+ W
从node1的ns1(192.168.1.10/24) ping node2的ns2(192.168.2.30),验证跨节点不同子网的连通性。/ b  n# a" `6 U5 E) x  _

2 u) y7 g: _, S0 Y8 C) j[root@node1 ~]# ip netns exec ns1 ping -c 1 192.168.2.30
! }5 g1 h- I7 D; O1 }( r. oconnect: Network is unreachable        connect: 网络不可达
% D+ ?" t* H( f# c查看ns1上的路由配置,显然此时没有到192.168.2.0/24网段的路由! p& `& J2 B& v! _) I
[root@node1 ~]# ip netns exec ns1 ip route show
9 U6 X* \. w: @. p  Z192.168.1.0/24 dev veth12 proto kernel scope link src 192.168.1.10. [* O  H& J, a7 J1 Q
[root@node1 ~]# ip netns exec ns1 route -n, Z: |4 o* i2 q& U
Kernel IP routing table
' L: j5 Y, q" `! }9 UDestination     Gateway         Genmask         Flags Metric Ref    Use Iface$ ~5 y: p" o) c" Q0 g
192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 veth12; n  b; E3 \6 `$ z5 y
因为路由器是三层概念,要先给ovs的相关port配置上ip( h* U7 u9 P8 k( p$ Q

; \6 J1 B6 v# R. y) F, M9 s[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node1-ns1 00:00:00:00:00:016 d# t* ^2 N+ d5 U" q: n3 X
[root@node1 ~]# ovn-nbctl lsp-set-addresses ls1-node2-ns1 00:00:00:00:00:02
" y: ]8 X+ r. g[root@node1 ~]# ovn-nbctl lsp-set-addresses ls2-node2-ns2 00:00:00:00:00:03
' z5 ^/ }* A) K+ c$ c再给三个网络命名空间添加默认路由,网关为ovn逻辑路由器对应的port ip5 B! e7 V: }2 e, K  Z/ v* t' j4 K' y
$ I, l. f& a) g$ k. ~9 d
node1上ns1/ a! l& E6 P1 g
[root@node1 ~]# ip netns exec ns1 ip route add default via 192.168.1.1 dev veth12: m$ `& \, ]+ V9 ~
node2上ns1
* o) u3 D+ y' b8 o- K [root@node2 ~]# ip netns exec ns1 ip route add default via 192.168.1.1 dev veth12
$ @7 ?9 W; V% E' C/ ~ node2上ns2
; C/ w- m5 k% R( s6 L [root@node2 ~]# ip netns exec ns2 ip route add default via 192.168.2.1 dev veth22
6 m. ?5 R; Y5 [& M: `6 `; A/ j再次查看下南北向数据库信息
) \' E( A3 ?/ x5 m* q, q! w+ s9 N8 c. q$ X- x( k( w1 ~+ `  K
[root@node1 ~]# ovn-nbctl show' d6 b/ n) }- I3 z( D
switch 484606e0-944d-4c6b-9807-502f05bebb18 (ls2)
7 p. U; S& L( U* K; J* Y' g    port ls2-node2-ns2
3 B; n- o( ?( Z3 H% ^' G        addresses: ["00:00:00:00:00:03"]
2 L9 H4 S" C4 Q$ d, I" t6 X    port ls2-lr1
# R% [# {9 e) V0 @        type: router
2 s, t( L: n# x        addresses: ["00:00:00:00:12:00"]
  }( V! T! R( u& w5 t( S* F# r        router-port: lr1-ls2: h/ P, t5 d$ C  A' `
switch 86349e35-cdb4-42f7-a702-4b4a9d5653ef (ls1)
5 Z' v7 l3 ~; \! M5 q    port ls1-node1-ns11 ]+ D. E! s8 n3 Z+ t
        addresses: ["00:00:00:00:00:01"]
6 U$ I3 D8 u- I2 t- u    port ls1-node2-ns1& o/ |9 v$ h4 _2 n4 ^! J; r
        addresses: ["00:00:00:00:00:02"]/ d3 C. Y1 Y4 t8 q: o( L1 M
    port ls1-lr1
- ~: G5 Z2 v& @( _        type: router
+ Y" v% F4 \, W        addresses: ["00:00:00:00:11:00"]
' v) g& {: L7 f! \        router-port: lr1-ls1
5 N2 H! f% j$ V  W+ P! Srouter e9c151a0-5db7-4af6-91bd-89049c4bbf9f (lr1)! s5 U7 Q5 d* O8 h2 o7 v0 t
    port lr1-ls2
( E: i  t: q0 ~% w1 ~        mac: "00:00:00:00:12:00"
! L* w5 S( G& s, p. G6 H" _. J  e5 _        networks: ["192.168.2.1/24"]# _6 _9 j3 ]1 F5 b& W. B/ T) V; L
    port lr1-ls19 M; Z& h( R' U2 @( J" Y+ W
        mac: "00:00:00:00:11:00"
  z" T; W# a0 P$ A4 i        networks: ["192.168.1.1/24"]5 O& ?* c5 Y; G# k; A; I, L
[root@node1 ~]# ovn-sbctl show
0 m0 \6 t, p4 p5 a6 CChassis node2" m) l2 _0 i  Y  k2 _+ ?7 X
    hostname: node29 O& D4 W5 J6 ^1 ]6 A
    Encap geneve
) Z" P5 |3 V! |- ^3 M        ip: "10.1.1.42"8 m; S1 C4 ^! r2 R8 y7 ]
        options: {csum="true"}
4 a  C3 ~# W: e: F- p+ D    Port_Binding ls2-node2-ns2
; Y: _. g% S: D1 }    Port_Binding ls1-node2-ns1; V9 a7 O8 _4 d2 w. E) H, e. C
Chassis node1
  \" O$ k1 a% _/ i* S# J4 _    hostname: node1  T+ J  V7 V" ?$ N1 W" p# P
    Encap geneve
* }; v  h/ D; D        ip: "10.1.1.41"
5 a& C- f/ j9 W9 v- F        options: {csum="true"}
- P5 G" S8 r* b9 r& T3 }/ O- U- X    Port_Binding ls1-node1-ns1# P1 w4 q9 Q; D9 h0 P2 G* d6 d1 |
在这里插入图片描述
& s' X4 m/ F. N# Y$ k验证网络连通性2 H9 W/ h( H. A1 ^. V2 X" E
. l4 q3 I, i. ?: \7 Q# S. j4 D
node1上ns1连通网关% p( @" {2 K1 X
[root@node1 ~]# ip netns exec ns1 ping -c 1 192.168.1.1' p$ K2 s5 e3 S9 j- Z" N4 Q* W, V
PING 192.168.1.1 (192.168.1.1) 56(84) bytes of data., j7 ^8 g* H( I1 D1 k
64 bytes from 192.168.1.1: icmp_seq=1 ttl=254 time=20.10 ms
# I* d0 o0 E" x6 a) K4 J/ M: [) j2 H* x5 _1 i. F. l* _
--- 192.168.1.1 ping statistics ---& P/ b6 u. }, a( I! D5 E6 _) F& `4 l- n
1 packets transmitted, 1 received, 0% packet loss, time 0ms: M: u7 ]. k7 V1 J$ i9 R" u
rtt min/avg/max/mdev = 20.950/20.950/20.950/0.000 ms( p. t% O6 h- z/ ~  q; D8 o: ~

- @1 m2 u& v8 c2 Znode2上ns2连通网关* V4 p0 X* F: J8 \
[root@node2 ~]# ip netns exec ns2 ping -c 1 192.168.2.1: z5 `$ z4 v% S, Z+ b1 d# v
PING 192.168.2.1 (192.168.2.1) 56(84) bytes of data.
5 `0 |  g" }  h! K64 bytes from 192.168.2.1: icmp_seq=1 ttl=254 time=38.5 ms, g" z- C4 q$ a
- M! |% m$ q0 o7 [: X
--- 192.168.2.1 ping statistics ---
# \' u% d' I7 L5 U% n( I9 N1 packets transmitted, 1 received, 0% packet loss, time 0ms
& }: t9 C& E2 }9 ?8 v! t& Brtt min/avg/max/mdev = 38.477/38.477/38.477/0.000 ms8 P2 z5 Y: e( U6 |8 I

% S: K! k4 m! k$ x% B7 Bnode1上ns1 ping node2上ns2+ y3 X6 T# m: y* U. L8 R8 X/ }* ~5 O
[root@node1 ~]# ip netns exec ns1 ping -c 1 192.168.2.30* j0 K* t! H: ]) A
PING 192.168.2.30 (192.168.2.30) 56(84) bytes of data.
1 v1 X0 q4 V- H5 }8 H64 bytes from 192.168.2.30: icmp_seq=1 ttl=63 time=1.23 ms$ Z# J* m" ~: Z' x
  @9 d- g& N) I
--- 192.168.2.30 ping statistics ---
+ v# W% ^: }0 S6 n0 ?) ~0 C1 packets transmitted, 1 received, 0% packet loss, time 0ms  ^1 I3 w3 M8 f& J8 u& Q0 ]
rtt min/avg/max/mdev = 1.225/1.225/1.225/0.000 ms2 @9 O" r; [6 T
复制- y) k% K; x$ f2 b
注意:ovn逻辑交换机/逻辑路由器是北向数据库概念,这两个逻辑概念经过ovn-northd“翻译”到了南向数据库中,再通过hypervisor上的ovn-controller同步到ovs/ovsdb-server,最终形成ovs的port和流表等数据。" Y( ~4 p  r. d+ w
ovn逻辑交换机通过geneve隧道,把二层广播域扩展到了不同主机上的ovs;而ovn逻辑路由器则是把三层广播域扩展到了不同主机上的ovs,从而实现跨主机的网络通信。
: Q2 V5 P; C6 }# q; _ovn逻辑交换机和逻辑路由器都会在所有的hypervisor中生成对应的流表配置,这也是ovn网络高可用以及解决实例迁移等问题的原理。

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2025-12-18 08:52:36 | 显示全部楼层
1. OVN及其SDN技术基础
3 T4 u$ W8 A+ e! }1.1 OVN简介& X3 i: u7 t" n0 |* y0 P
OVN(Open Virtual Network)是Open vSwitch的一个组件,它提供了一套基于OpenFlow的高级虚拟网络抽象,这些抽象涵盖了从基本交换到L3服务。作为一个SDN(Software-Defined Networking)解决方案,OVN旨在简化网络配置和管理,为虚拟机(VMs)和容器提供灵活的网络抽象和安全策略。与传统的网络堆栈不同,OVN允许管理员通过逻辑上定义的网络设备来构建和管理网络,而无需关心具体的物理硬件。
, K  Q0 e0 Y+ b, u+ N
5 o* r1 u) |+ p) c. s) A0 U5 c1.2 SDN技术基础
) i/ n) ^& N) P0 nSDN是一种新型网络架构,它将网络的控制层(负责决策)和数据转发层(执行决策)分离。控制层采用中央控制器来集中管理和优化网络流。SDN通过提供可编程的网络来强化了网络灵活性和动态调整能力,减少了传统网络固化的、逐个设备配置的复杂性。) L2 q, p, k3 D; q% Q
) t  N0 ~" R! |7 R( f& x3 x7 S, k& z
在SDN架构中,OpenFlow协议是核心,它定义了控制器与交换机之间的通信标准。OpenFlow允许控制器动态地查询、修改流表项,从而实现对网络流量的精细控制。这一点对于支持动态的虚拟网络环境尤为关键,因为它可以迅速响应虚拟机的创建和销毁操作。
2 I$ W& B4 y7 K
8 h3 V' n  X/ D+ d$ o- W) j- i2. BGP协议及其在自动化网络中的作用: D, v  u, f' E7 Q8 |0 |
2.1 BGP协议概述
- U: ~/ M" f  q. J- D' L& H; M2.1.1 BGP协议的发展和特点
* C0 Q% |' W1 Z边界网关协议(Border Gateway Protocol,BGP)是用于在自治系统之间进行路由信息的交换和路由决策的路径矢量协议。BGP经过了数十年的演进,从早期的BGP-1、BGP-2发展到现行的BGP-4版本。BGP-4是目前广泛使用的版本,它引入了对无类域间路由(Classless Inter-Domain Routing, CIDR)的支持,并引入了诸如路由聚合、社群(community)等特性,大大提高了路由协议的效率和可管理性。: O0 i; ~" i5 a* b
) o; W: V) T1 I' l0 k
BGP的核心特点体现在以下几个方面:
, k  P1 ?" @+ Q% F/ j  b" X. O- w; l6 H% V% ?, K; [  F) J" X$ X
可扩展性 :BGP能够处理大型网络中的路由表,支持互联网的全球扩展。% r4 U# L' F2 `: d% C( l' [5 \
策略路由 :BGP允许网络管理员根据复杂策略来选择路由,而不仅仅是根据距离或跳数。
& r( S8 D& W4 O8 Q* Q. y7 L可靠性 :BGP具有健壮的建立和维护连接的能力。
. K: i& B! ?0 N3 s标准化 :BGP的标准和功能被广泛接受和实现,这为不同厂商的设备之间的互操作性提供了基础。& S# `3 K9 E, ^& F$ R( V4 k* |
随着云计算和数据中心的发展,BGP在自动化网络中的作用越来越重要。其协议特性和健壮性使其成为数据中心之间、数据中心与互联网之间以及大型企业网络内部不可或缺的路由协议。
9 J7 C% Q& M- |5 ]
) }8 j8 l2 Z; H; R' S0 J, L) m7 b2.1.2 BGP协议的工作原理6 ?- ~$ X. ?# F
BGP通过在自治系统(Autonomous Systems,AS)边界路由器之间交换网络可达性信息来工作。每个AS由一个或多个边界路由器组成,这些路由器负责与其他AS的路由器进行通信。
0 I7 k8 |& Y' n8 @3 \9 ?8 B; G7 d* z
) O* A7 M# w/ t7 I* |& @/ |BGP工作流程大致如下:( A$ w' N" w" G! v5 W
5 t* w' Z; F/ Z8 i4 l! G9 Y3 Q
邻居发现 :BGP路由器通过发送开放消息来发现邻居,并建立TCP连接。& D0 ~8 e+ w+ y9 ^
邻居建立 :一旦TCP连接被建立,BGP路由器交换打开消息并验证彼此的配置。
9 ~* _* L# v$ R3 t6 s6 p9 h! A# H路由信息交换 :路由器交换路由信息,包含网络可达性声明和路径属性。
7 q5 v2 x( g9 q0 f路由选择 :根据BGP属性和策略,路由器选择最佳路径,然后将这些路由声明发送给其他邻居。/ Q* T9 u! D9 n! f( a% _* L
路由更新 :路由器通过增量更新来维护路由表,仅当路由改变时才发送更新信息,而不是定期发送整个路由表。* D" u0 b) ]  g" x) O
BGP的决策过程非常复杂,涉及多种属性,比如AS路径长度、起源类型、MED值等,这些都是决定最佳路由的因素。BGP的这些复杂特性使其非常适合用于大型和复杂的网络环境。2 X: ~' \8 z8 }$ j
$ [8 |- D( w  j" K
2.2 BGP在自动化网络中的应用
- f. M5 l8 H5 `. a2.2.1 BGP在数据中心的应用场景
2 z7 s; c, Y: B& j+ t  O# D在数据中心环境中,BGP通常用于以下几个方面:
- c6 m$ e/ e7 u  d9 V- h/ M
$ \1 ~- W  O1 L8 |6 y数据中心互连 :数据中心之间通过BGP来实现数据的高效传输和路由决策。" s( a3 ~4 |& ^3 N
多数据中心负载均衡 :BGP可以与健康检查工具结合,用于在多个数据中心之间进行流量分发。
. E6 R3 |; r8 i, Q5 l# L/ f6 \动态路由协议 :在数据中心内部,BGP可以作为动态路由协议来提高网络的灵活性和可靠性。$ Y3 H7 N% p6 E0 b
2.2.2 BGP在云网络中的优势和挑战
" F+ M4 p0 y3 G0 u2 ^云网络中的BGP应用具有以下优势:
, s" B5 S, I2 {! O4 m0 d( r! L" x! l* n) d
灵活的网络设计 :云网络的可扩展性要求其具备灵活的网络设计,BGP能够满足这一需求。( J$ d" {% \1 r# V
高效的多路径路由 :BGP支持ECMP(Equal-Cost Multi-Path Routing),使得流量可以在多条路径之间进行负载均衡。
% E- v6 m6 H$ ?+ y4 w- }+ z复杂的网络策略实现 :BGP提供了丰富的策略路由能力,可以实现复杂的网络策略。
) J; r% }( a6 Q0 J% m4 Y3 D3 J( Q  ?然而,BGP也存在挑战:% n1 y3 ?% ~# V# I$ y5 r
, N3 Q5 S, w. j% A" b, N
配置复杂性 :BGP的配置和管理相对复杂,需要专业知识。& _; j9 J5 J2 f3 y, p; B; O7 \" D$ O9 [. }
路由稳定性和收敛时间 :在大规模网络中,BGP的稳定性和收敛时间可能会成为问题。' w0 |$ s/ R9 t7 g  h' M
安全问题 :BGP面临着恶意攻击和配置错误的风险,需要特别的安全措施。% X0 {# r% b! B
通过适当的设计和策略,可以在自动化网络中充分利用BGP的优势,并有效应对挑战。( l$ p0 y" U6 h, y; a: H$ W
; w# T3 z; W. V" \7 b, R$ F4 g
3. Neutron ML2插件的网络技术驱动集成$ R+ }" d% A6 @( _6 \; P" M
Neutron ML2插件是OpenStack Neutron组件的多层插件驱动,它为网络的虚拟化提供了一个模块化的解决方案。ML2不仅支持传统网络模型,还支持SDN控制器,如OVN。本章将深入探讨ML2插件的原理和实践应用,以及如何集成网络技术驱动,从而实现更高效、更灵活的网络管理。
; j+ s* v9 n6 Y8 I+ {  |/ t7 N: j  u- z4 ^6 X5 v
3.1 Neutron ML2插件原理! e) u) M  B2 E" o4 E+ u
3.1.1 ML2插件架构和工作机制# I4 K! `- ^& `$ q
ML2插件在Neutron中的作用是通过一个抽象的层次来集成不同的网络提供者和驱动。它将网络类型和网络技术解耦,允许多个网络技术在同一Neutron实例中共存。ML2定义了多种网络类型,包括VLAN、Flat、Gre、VxLAN等,以及对应的网络提供者类型,如local、flat、 VLAN、Geneve、VXLAN等。
) A/ [# {  K; f7 F/ [
; ^, C8 @; j" G- w' x) `ML2的工作机制是基于Type-Drivers和Mechanism-Drivers的组合。Type-Drivers定义了Neutron如何处理不同类型的网络以及如何与Mechanism-Drivers交互。Mechanism-Drivers则与具体的网络控制器或物理设备接口,例如,OVN、OpenDaylight或传统的二层交换机。- X; {4 h$ C5 a% I2 G& s) Q( a
$ L  ~" C- q1 K$ \
3.1.2 ML2插件与OVN的集成机制6 z! B7 V. ]8 }6 t, G3 \1 \$ Y
ML2与OVN的集成机制为网络虚拟化提供了一个强大的抽象层。OVN作为一个SDN控制器,提供了高级的网络功能,例如逻辑路由器、逻辑交换机以及安全策略等。通过ML2插件,Neutron可以将逻辑网络模型映射到OVN中的相应组件。
- I) |/ _1 g; R  [
0 e/ w/ M% R  ^) m集成机制涉及以下几个关键步骤:1 Z4 x- P& G3 p2 O' o, L& x& k: L
) d3 W2 l2 I- l8 ]6 n. Z
配置ML2插件以使用OVN作为Mechanism-Drivers。3 z' O0 z# g: z' O( @# {
创建OVN网络资源,如逻辑交换机和路由器,并将它们关联到Neutron端。
6 n/ E* o+ d3 N4 ZNeutron通过ML2插件进行网络操作,由OVN负责实现具体的网络行为。" ?7 j: I% q7 _" {9 B' p  m
这种集成方式简化了网络配置过程,提升了网络的灵活性和可扩展性。Neutron的高级逻辑网络抽象被OVN转换为实际的网络资源和流表项。+ C$ v9 O5 Z* ]; K! z

' u0 U& M& b4 w; W- E  g$ A7 M1 A4 C3.2 Neutron ML2插件的实践应用6 V! ^6 Y# @- M$ n+ z" K: a
3.2.1 ML2插件在网络自动化中的配置/ }0 B4 o6 ~, T: Y6 H0 M4 P% u
网络自动化是现代数据中心管理的一个关键要素。ML2插件通过提供一个统一的接口,使得网络管理员可以轻松地实现网络的自动化配置。
  O6 K6 y* `, |9 r8 B
& u$ t3 }6 N- D, m7 J' S在自动化配置中,网络管理员首先需要在Neutron中定义所需的网络资源,例如子网、路由器和安全组。然后,他们可以通过REST API或CLI工具将这些资源应用到ML2插件中,由ML2插件负责与OVN控制器通信来实现具体的网络设置。
* A7 L5 s  i3 l6 d6 S7 {1 L! u; C+ b2 x0 ?
# 通过CLI配置网络资源的示例* m# Z9 K) N; u, y
neutron net-create my-vlan --provider:network_type=vlan --provider:physical_network=my-vlan --provider:segmentation_id=1001 Y/ w; X9 m; p/ O) S. X
neutron subnet-create my-vlan 192.168.100.0/24 --name my-subnet
$ N# M/ u3 l5 ~" N$ K! N( H! K: B' B一键获取完整项目代码
* |! Q8 H7 Y) t/ m' R' z5 B9 S3 obash
, X0 F: i- m, C) H; ?3.2.2 ML2插件与物理网络设备的集成) _+ [/ R+ C; q- w6 U' b% j
ML2插件也支持与多种物理网络设备集成,使得物理网络与虚拟网络之间可以无缝对接。ML2插件通过Mechanism-Drivers与物理设备进行交互,支持设备发现、配置同步等功能。; c  A7 D$ k1 a  |% g

! s7 K% ?8 U& J1 m一个典型的集成案例是在ML2插件中配置一个VLAN型的网络,并将其映射到物理交换机上的特定VLAN。这样,虚拟机和物理服务器可以在同一个VLAN上通信,实现网络的平滑扩展。
. ~+ r1 n: [4 }5 m5 \# j1 T) i8 p, Z
# 配置VLAN映射的示例
+ T; e# b; D0 Lneutron net-create my-physnet --provider:network_type=vlan --provider:physical_network=my-physnet --provider:segmentation_id=1009 ^3 l$ v' ?& |( ?! G4 w
一键获取完整项目代码5 l& g  T# m+ S
bash
: s% Z& Y: W( j6 h, U在表格中,我们可以概括ML2插件与物理网络设备集成的几个关键点:
, T; V7 R# t- H$ Y  {0 s
! C  q! g* |! J1 |, O. [集成步骤        描述+ [! `! v  a' q& u2 ]2 N5 r+ f
网络定义        在Neutron中定义物理网络类型和设备3 P. F8 K* p! i- A" h0 |7 B
VLAN配置        指定VLAN ID并将其与物理网络关联
6 J. f; r& I( {+ @4 u设备连接        通过Mechanism-Drivers配置交换机或路由器, R) \( D# Y6 i! e. d
网络同步        ML2插件与物理设备同步网络状态和配置: U' L( r1 e. z0 G4 u
ML2插件的灵活集成机制,使得物理网络和虚拟网络能够更有效地协同工作,为云环境下的网络自动化和虚拟网络提供了坚实的基础。! O" h# d& y2 r" Z& P5 D" m5 t* t
$ _  Y8 t# a  f* {" j
4. OVN南北向数据库的网络配置和硬件交互
5 u7 I$ r  S4 {+ D( |) b$ O4.1 OVN南北向数据库概念解析
+ M1 r0 I# y/ N/ C9 G4.1.1 南北向数据库的作用和设计0 B/ C& Q  ~( o( p" e! F
在SDN架构中,南北向数据库扮演着核心的角色,它负责存储网络的全局状态信息,并对外提供接口以实现网络策略的动态调整和维护。南北向数据库的设计要满足以下几点:0 c3 w4 \7 e3 w, g. X
+ S% r$ S' d2 h  w* I) J  @
高可用性 :数据库需要设计为可扩展和高可用性,以支持大量虚拟机和容器的网络状态管理,确保网络配置的连续性和一致性。
" }' l4 U6 l! A' A: C: {, L" y: x数据一致性 :网络状态信息必须保证实时更新,并在多个控制器之间保持一致性。这对于复杂的网络拓扑和动态变化的虚拟网络环境至关重要。; d- h, F( J6 r$ S
安全性 :南北向数据库需要有适当的安全措施,以避免未授权访问对网络状态信息的篡改。6 e! J+ g* F3 U
标准化接口 :为了便于各种网络功能和服务的集成,南北向数据库应该提供标准化的接口和协议,支持多种网络应用的接入。& w+ K5 Q8 B6 I. l: j
4.1.2 南北向数据库的数据结构和协议$ e! g8 P3 J  O# W/ Y) d
南北向数据库的数据结构通常采用层次化的模型,以支持网络抽象和虚拟化。数据结构包括但不限于以下内容:
6 c; _( B; W! I6 ^5 @8 x
  X6 I$ q; ]0 }: H4 D7 v逻辑交换机(Logical Switches) :用于虚拟网络的逻辑表示,类似于传统网络中的交换机。( f0 t# L  C* S3 q8 |9 b% {; U
逻辑路由器(Logical Routers) :为不同逻辑网络提供路由服务。4 ?$ c( |9 |3 D1 F
逻辑端口(Logical Ports) :代表虚拟机或容器的网络接口。1 N! o5 h% q# B
逻辑流表(Logical Flows) :定义了如何处理经过逻辑交换机的数据包。' x6 v3 z. _# s3 H
南北向数据库通过特定的协议与其它组件进行交互。例如,OVN使用自定义的协议如OVN-KB(Kentucky Blue)和OVN-DB(Database)协议与上层应用以及底层硬件设备通信。这些协议能够详细描述网络的状态和配置信息,并保证数据的正确传播。/ ^$ V- g9 H6 g$ ~4 k" B

0 D" ~3 P- y2 |* Z- t0 ]4.2 网络配置和硬件交互实现
) w, E" `8 \4 a, `7 m4.2.1 配置OVN数据库与物理网络的连接
1 o" a! C$ Y9 W3 k3 v* w要实现OVN南北向数据库与物理网络的连接配置,需要完成以下步骤:5 J7 Y  e/ v0 `' L# b5 {
: e: N; O1 h7 A) |! [  }
安装和配置OVN控制器 :首先需要在控制节点上安装OVN软件包,并根据网络需求配置OVN南北向数据库。
5 s- q) C7 C* D2 l9 u' [) H# i' D3 A* Y- S, Z9 N& m$ G" n
配置OVN南北向数据库 :通过OVN的命令行工具配置南北向数据库,创建逻辑网络组件,如逻辑交换机和逻辑路由器,并定义相应的逻辑端口和流表。- Y8 }& U( L) H7 i4 n
0 P* c/ d9 l5 u: t7 R
连接物理网络设备 :确保物理网络设备(如交换机)支持与OVN控制器的通信,并且已经根据逻辑网络的配置调整了相应的转发策略。& h' l$ h' R+ f8 {. q3 ?& }
2 s% ^  g* m3 s$ w! m1 u
以下是一个简单的OVN控制器初始化配置示例:! w2 ?# H: C" Z+ Q! |
& B6 j% {" F2 f% A$ D4 U
# 初始化OVN南北向数据库
- o, R$ F  l9 P3 K+ covn-nbctl --init
! n/ K7 X5 W8 s5 ]3 n, t& o2 r# 设置逻辑交换机
$ m( J* H8 N0 T& K# C' G1 T0 dovn-nbctl --if-exists del-lswitch <switch_name>
$ n3 n! W2 T1 U% L' \" m; ~3 Aovn-nbctl -- --id=@switch create logical_switch name=<switch_name>
# I  |" v0 Z: H9 ^) \/ }( I3 f# 设置逻辑端口
9 W, g0 r) U; H1 [0 G* F8 rovn-nbctl --if-exists del-lport <port_name>* Q/ P* U: g3 b% U) U
ovn-nbctl -- --id=@port create logical_port name=<port_name> type=router \
! y- M3 G/ b, a* t8 z6 B    options:router-port=<router_port_name> addresses=<mac_address>
* ]! ^6 u/ m  P; Z, M一键获取完整项目代码2 T7 o- V& o) U% p& N
bash* V% j# x% m( y
4.2.2 硬件交互在SDN中的实践案例
* Y3 N. V4 h) j* T' w* \7 Q( D一个典型的硬件交互实践案例是将OVN与传统网络设备进行集成,以实现无缝的物理和虚拟网络集成。以下是具体步骤:/ K2 E) X) W. B6 f( j/ F
4 u( H+ z* |7 J& p% z) |/ n
硬件设备配置 :首先,需要在硬件交换机上配置VXLAN隧道,并指定其与OVN控制器的通信IP地址。, o; u1 I, T, L$ b# V
隧道接口配置 :在OVN控制器上创建一个隧道接口,并将其与物理网络交换机的VXLAN隧道关联。
+ K3 `5 S6 d3 C创建逻辑路由器和端口 :通过OVN-NB配置一个逻辑路由器,并为其创建一个或多个逻辑端口与物理网络交换机的逻辑交换机桥接。" {& n5 F- E+ \- N; A+ S
为了便于理解,以下是一个简化的隧道接口配置示例:- V0 A3 N' Q) P
' V; X5 F+ y& E  \
# 创建VXLAN隧道接口
' S- x7 q. ]. [; `; \4 Novn-nbctl -- --id=@vxlan create logical_router name=<router_name>4 F. e# r7 k4 x- s5 G" z2 @; E
ovn-nbctl -- --id=@vxlan-port create logical_router_port name=<vxlan_port_name> type=vxlan \& x' @9 F, c( ]3 U8 s; @
    addresses=<vxlan_vni> peer-address=<peer_address> options:peer-src-ip=<peer_src_ip>1 j6 ]0 `' K4 n# {  H5 [% h

6 P5 [& F8 f7 {1 F0 ]# 与物理网络交换机的逻辑交换机桥接" K8 v0 f/ X9 G# ]
ovn-nbctl -- --id=@phys-port create logical_router_port name=<phys_port_name> type=patch \
- S+ H+ B, T0 r* L7 i6 `3 A    options:peer=<router_port_name>
2 d+ x& i2 a/ J  ?# M7 R6 }, Govn-nbctl -- --id=@ls create logical_switch name=<ls_name># ]% q# |8 D/ g' a& }
ovn-nbctl -- --id=@ls-port create logical_switch_port name=<ls_port_name> type=internal \
) _* W& m$ P6 j8 |: Q+ M! _    addresses=<mac_address> attached-figure=<phys_port_name> options:peer=<ls_port_name>! y) A3 [) M' q' W
一键获取完整项目代码! }+ S' w3 y8 k/ A1 O
bash; p8 {+ S# y* e* C# ^1 p, \- N

4 a6 K$ y9 u% R通过上述配置,可以使得虚拟机或容器的网络流量通过逻辑交换机,逻辑路由器最终到达物理网络交换机,实现南北向数据流通。
! z, a4 W5 b! i0 Q6 t: E0 l. W
3 {# z$ h3 A! u. z% R在这一章中,我们深入了解了OVN南北向数据库的概念、设计原则、数据结构以及如何进行网络配置和硬件交互。这些内容为理解SDN架构的网络自动化和虚拟网络管理提供了坚实的基础。接下来的章节将继续探讨更为高级的网络技术实践和案例。
% V! F) i8 ^9 j1 i; }
5 R, m/ J+ Q4 ^& s  N& f; \5. BGP EVPN在数据中心的路由和多租户应用6 B* t5 C8 n8 \/ A: B
5.1 BGP EVPN技术详解: T: B/ K1 _' b3 N) H" I
5.1.1 EVPN的原理和优势
' n* y5 J7 L3 e; n, Q1 E3 nEVPN(Ethernet Virtual Private Network)是一种在多协议标记交换(MPLS)网络中实现虚拟局域网(VLAN)间路由的技术。它结合了MPLS和网络虚拟化的优势,为数据中心网络带来了更加灵活和扩展性更高的解决方案。BGP EVPN使用边界网关协议(BGP)作为控制平面的协议,不仅能够实现数据中心内部的路由,还能实现数据中心之间的路由。
+ m- B/ c5 n, S' ]1 K8 g
; O9 I/ ?' f/ m! j9 i. NEVPN的一个主要优势在于其多租户环境下的支持能力。在一个共享的基础设施中,EVPN可以提供租户之间的隔离,同时提供租户内部的广播、未知单播和多播流量的传输。其核心优势包括:' [, D/ W/ D( {. \+ N

- F8 i- D( `& ^2 y! _7 o! t灵活性 - EVPN可以配置为多种类型的网络,如VLAN-aware桥接、VLAN-bundle模式或VxLAN模式,这使得它能够适应不同的网络设计和需求。& A7 `8 w7 {6 I' H+ k, t
高效路由 - 通过使用BGP进行控制平面的更新,EVPN可以动态学习网络拓扑变化,优化路由决策,减少不必要的数据平面流量。$ `' J& ^! a% s3 t
扩展性 - 在大规模数据中心环境下,EVPN通过层次化设计,降低了网络规模增长对控制平面的冲击。. c7 i+ l) P2 }/ Q% Y  w
高级服务 - EVPN支持高级网络服务,如高级多播、快速故障切换、负载均衡和冗余路径选择等。7 h5 C+ L& q+ t4 L
5.1.2 EVPN在数据中心网络中的应用
: N' F/ c! a6 m: v在数据中心环境中,EVPN被用来构建多租户网络,为不同的客户提供虚拟网络服务。这些虚拟网络通过虚拟路由器和虚拟交换机实现隔离,并允许租户内部的通信。EVPN支持下列关键功能,使其在数据中心中成为优选:
! F, i4 s, f& a  L% e! D8 {3 e0 u# i" w# P, n( W! G1 H* {
VXLAN网关 - EVPN可以作为虚拟扩展局域网(VXLAN)的网关,实现不同VXLAN间的数据转发。
1 V, M& }/ u1 ^4 T& Y自动发现 - EVPN可以自动发现网络中的设备,包括路由器、交换机和虚拟机,减少手动配置。$ q. q5 P4 p+ o
多路径转发 - 支持多条路径,提高了网络的可靠性和带宽利用率。
: q; n9 ^! O" O$ u负载均衡 - EVPN可以实现数据中心内流量的负载均衡,提高资源利用率。3 W9 I, C  h$ O" m) E, B" ?
5.2 多租户环境下的路由配置
' ?1 Y5 e7 q2 |5 @: y5.2.1 租户网络隔离和路由策略
* T4 i+ x1 S0 G+ E9 g8 c7 N, \在多租户环境中,网络隔离是保障各个租户数据安全的关键。EVPN提供了一种机制来确保租户间的隔离,并可以配置不同的路由策略来满足不同租户的需求。7 Y9 B0 u, |6 ]  e8 M9 X
$ N0 b$ B8 L: p; j: R
租户网络隔离通常通过VRF(Virtual Routing and Forwarding)实例实现,每个租户都与一个VRF相关联,这样租户之间的路由就不会互相影响。而在EVPN环境中,VRF的配置与传统的网络有所不同,因为EVPN需要支持VXLAN封装,这对路由策略和交换机的配置带来了额外的要求。* t* a3 |, q3 T
4 e/ z) i5 y+ k+ d1 [' |
路由策略包括:
4 Z; x% _. u9 R  z% h) W3 F
/ H: ]( O7 o- x( Z3 n; |! q路由传播控制 - 管理不同租户间路由的传播,可以对哪些路由被允许在租户间传播设置规则。
1 ?/ j9 U8 H% U6 h# Y流量转发策略 - 确定租户数据在数据中心网络中的最佳路径。3 ^) X# a' G# ]4 B4 N* F: U/ a
多租户策略一致性 - 在网络架构设计时考虑多个租户的策略一致性,保证网络配置不会出现冲突。: e8 X2 S! r6 V% K# b9 n% N, s4 m
5.2.2 EVPN在多租户环境中的应用案例2 H8 p& h4 V% g* D1 x% k, N
让我们考虑一个多租户数据中心的典型案例,其中需要为多个租户提供独立的网络服务。假设数据中心为三个不同的租户A、B和C提供服务。每个租户需要有自己的网络空间,并且租户之间需要完全隔离。! r8 R9 f; y2 z2 I7 C$ i
9 k4 H$ d% {; y9 P9 H+ |9 y% Y* [- F
在这种情况下,每个租户的VLAN可以映射到EVPN的不同实例中。例如,租户A的所有VLAN流量被映射到VRF_A,租户B和C同理。数据中心的核心交换机使用BGP EVPN进行配置,每个VRF通过BGP的路由反射器(Route Reflector)实例进行通信。
7 Q* {8 ^4 v/ b, }: s
& ?; H. r! D; _& O5 P为了实现租户间的路由策略,数据中心管理员可能会使用以下配置步骤:9 p5 x1 T! h! |/ p; T

1 d8 V8 J. x# A* b- @' N8 u/ W配置VRF和EVPN实例 - 在核心交换机上为每个租户创建VRF实例,并为每个VRF实例配置EVPN。
, u9 e* l8 E# P) i3 G1 i配置VLAN和VXLAN - 将租户的VLAN关联到对应的VXLAN隧道,并将VXLAN配置映射到EVPN实例。, J' q' p, K3 }( t
配置BGP协议 - 配置BGP协议,包括路由反射器和邻居关系,以及BGP的多协议扩展来支持EVPN。
. q& R$ O" J) ]9 E- J, w5 Y( o定义路由策略 - 为每个租户配置路由传播策略,确保路由信息只在需要的VRF之间传播。
8 d. d3 z* A$ B8 B. C; v通过这些步骤,数据中心可以在EVPN环境中为多个租户创建独立的网络,同时确保网络的可靠性和扩展性。2 \" O% W8 P; T: u( p$ S
8 l0 W' l+ X& I7 L9 I5 I) b
6. Python在OpenStack生态中的编程应用
3 D+ v+ l3 c- @! @/ \) t9 k$ z1 e6.1 Python与OpenStack的集成
+ @1 F  T1 z+ s4 I9 X9 O6.1.1 OpenStack生态中的Python应用7 ]+ Y9 J* D/ r3 F9 Z
OpenStack作为领先的开源云平台解决方案,广泛应用于构建大规模的IaaS云服务。其生态系统中,Python语言扮演着至关重要的角色。Python在OpenStack中的应用主要体现在以下几个方面:
+ m  i9 z1 b  X* i+ p, d8 K! d+ e9 ~$ b) [8 ]9 f# {) u+ g# `8 O
核心服务编写 :OpenStack的绝大多数核心服务,包括计算服务Nova、对象存储服务Swift、网络服务Neutron、身份服务Keystone等,都用Python编写。这是因为Python简洁易学,有丰富的库支持,非常适合快速开发复杂的系统。
4 {! r5 a; o* g' M6 S插件和扩展 :用户可以通过Python编写插件或扩展,来增加OpenStack的功能或对现有功能进行定制化。
: G) `# h% N3 }) g7 u3 G命令行工具和API客户端 :OpenStack的命令行工具是用Python编写的,也提供了Python客户端库,使得开发者可以轻松地通过Python代码与OpenStack API进行交互。4 ?) s) v0 G# G5 u
6.1.2 Python在OpenStack网络服务中的作用0 M+ _2 _' c+ j7 Y, c
在OpenStack的网络服务组件Neutron中,Python主要承担如下角色:; z' `/ x/ p! a4 a- r1 P+ o
9 G+ l/ i1 O2 ?( Q7 u) n
自动化网络配置 :利用Python脚本,可以自动化网络拓扑的创建、管理和配置,大大提升网络部署的效率。/ i0 S, ]: ]8 _' K" B
网络策略实现 :通过编写Python程序,可以实现复杂的网络策略控制和自动化决策流程。+ o: x+ A% h7 q% H$ q# N+ u
监控和故障处理 :Python的高效率和可读性使得编写监控工具和故障诊断脚本成为可能,帮助及时发现网络问题并自动恢复。$ ~8 e+ v. o6 y0 }! r" z# J* q
Python在OpenStack网络服务中的应用不仅限于网络管理,还包括身份验证、授权、资源调度等核心功能,对于整个平台的运维和管理起到了关键作用。# V2 R4 B* }9 q/ n, G, X

2 V5 V2 W5 D! i8 [6.2 Python在网络自动化脚本编写
+ S% K2 @, G% W5 F, D/ ?  s1 `6.2.1 利用Python进行网络资源的自动化管理; @) z: b( q$ a+ j; a
在OpenStack中,网络资源的管理可以非常复杂,特别是在资源众多、配置频繁变更的云环境中。利用Python编写自动化管理脚本,可以实现网络资源的快速配置和恢复,同时降低操作错误的可能性。以下是一个简化的Python脚本示例,用于创建OpenStack网络和子网:
" o/ ~9 o. d3 G9 z* {1 z! b
0 N- Q4 Z7 {. ^9 c1 w5 Dfrom keystoneauth1 import loading
$ o1 |) e5 |2 e8 e2 K5 Q* Pfrom keystoneauth1 import session5 Y8 d- y. v+ c) P; `
from keystoneclient.v3 import client as ksclient' Q* Q- X6 p, F- [3 E
from neutronclient.v2_0 import client as nclient
) }7 h: C. ]. o7 H9 \ " g& F( H+ \& t
# Keystone认证& A' X& h8 H5 c/ C* P3 o
loader = loading.get_plugin_loader('password')% {4 K' T, t  r2 y) O9 {
auth = loader.load_from_options(auth_url='http://keystone:5000/v3', username='admin', password='password', project_name='admin', user_domain_name='Default', project_domain_name='Default')" V& S7 @9 L) U) A
3 g6 `5 H  P' Z4 e( h# N" O
sess = session.Session(auth=auth)% j  L2 [" s1 _& X: y
keystone = ksclient.Client(session=sess); l' ]+ J! s0 u/ ?) A( ~
nova = ksclient.Client('2', session=sess)' s( N. ]) |  ~! r
neutron = nclient.Client('2', session=sess)
8 z# i8 k' z  ?2 j8 w1 P% K
1 S; j+ Z" J9 m5 D+ S6 V+ p, F# 创建网络2 \0 f4 R+ A7 N2 z7 R
network = neutron.create_network(name='auto_network', admin_state_up=True)" Q* O6 X6 ^- _3 o: h. ]0 l
; G4 }1 f# Q! _* C; i3 o: D
# 创建子网5 c( M1 C! R8 _2 @1 F$ p
subnet = neutron.create_subnet(network_id=network['network']['id'], cidr='192.168.1.0/24', ip_version=4, name='auto_subnet'), |2 W4 v# o" r
  R* c4 V9 s8 ^2 b+ N* u) L
print('Network ID:', network['network']['id'])6 W6 E. ~+ L$ M" |3 l4 C
print('Subnet ID:', subnet['subnet']['id'])
) T; T3 u/ q# J% |一键获取完整项目代码
7 r  g7 Y$ j) D& [+ t. V, s! N* ~python
7 H* z2 N" `+ ]: Q% \6 x: i, A3 j+ i2 P3 m/ t) i- ~4 b: B( g$ D- D
这个脚本首先通过Keystone进行认证,然后使用Neutron的客户端库创建网络和子网。脚本逻辑简单明了,便于维护和扩展。* x: M! x: X% I( m. e1 K- Y& l. F

( x* M2 [6 {8 W6.2.2 Python脚本在网络故障排除中的应用( _7 N0 A3 b$ c( }
网络故障排除是网络运维中的一个重要环节。Python脚本可以用来实现网络监控、日志收集、异常检测等功能。下面展示了一个使用Python脚本监控网络状态并发送报警的简单示例:- ]4 A" B* F2 |" c

/ @2 k% N; m: ]8 Dimport neutronclient.v2_0.client as neutron_client
8 x4 D% p$ d( _( G! u5 q( @! E   ?# Z* R, o& f" }* D
# 初始化Neutron客户端2 U+ x' {: ~# p5 ~
neutron = neutron_client.Client('2', session=sess)
; ^9 q/ E9 H. @0 b
9 R  d* F/ U8 Q3 Y& d+ x- p4 `$ k# 获取网络的详细信息: p/ e9 \, r. k. x, f: g
network = neutron.show_network('auto_network')7 y* G5 ]& E6 {- _- [: H' g
3 X8 F+ w* m- K' b8 k
# 检查网络状态; _- H. k; B& ^
if network['network']['status'] == 'ACTIVE':/ w9 M0 C6 e5 x* D
    print('The network is active.')7 V: s4 r7 H. L% D! K5 M
else:- n( u5 l9 T( ]1 T) c) D1 f9 H
    print('The network is down. Sending alerts!')% g$ B( V2 {. q3 B5 g8 d! Y! t
    # 这里可以添加发送报警邮件或短信的逻辑
, ~% N4 p- v: J$ C一键获取完整项目代码# Q) o/ W, x) h- m# Z, w$ b
python1 M) n+ B+ \  i0 o3 m8 U+ t

4 I6 G* R) X9 L/ `这个脚本通过检查网络状态,当网络不处于活跃状态时会发送报警。实际应用中,可以将这个脚本集成到定时任务中,定期检查并记录网络状态,实现自动化故障排除。
2 r2 D. b, Q: B# w
, q: H  `" ~" N# b% M/ KPython在网络自动化脚本编写中的应用非常广泛,以上示例仅触及了皮毛。实际使用时,可以根据需要编写更复杂的逻辑,处理网络的动态配置、高可用性部署、带宽管理、安全策略调整等任务。通过Python脚本,可以使网络操作更加灵活、高效,并易于与OpenStack平台进行集成。5 B/ [  o# k( T) M, t

+ ?. U% X$ l+ P6 N6 g! b' ~7. 虚拟网络自动化的实施与租户网络隔离; T- _8 J1 n8 M  i, `5 F# K
虚拟网络自动化是现代数据中心网络管理的核心,它通过软件定义网络(SDN)和网络功能虚拟化(NFV)技术,实现了网络资源的快速部署和管理。本章将详细介绍虚拟网络自动化实施的策略、工具以及如何实现租户网络隔离和安全策略。* O  k6 X# @( K  ^2 w: p

8 J2 K3 i9 g/ }) v# A7.1 虚拟网络自动化实施# Y( G, t1 N& V/ |$ f" `/ Q1 ?
7.1.1 自动化网络的策略和工具' N: j$ I9 o9 Z8 @# K
虚拟网络自动化的实施需要基于一系列明确的策略和适当的工具。策略方面,需要明确哪些网络服务可以被自动化,哪些场景适合进行自动化部署。例如,在云计算环境中,自动化可以用于快速配置虚拟网络、子网、负载均衡器和防火墙规则等。
5 U( n' }/ n" _0 w- m
! I- ^3 G4 |, v& h- P& \3 r( a9 B, j工具的选择同样至关重要,合适的工具能够提高效率并减少人为错误。常见的自动化网络工具包括:
4 M" \8 H2 c' S9 Q3 _, T3 _7 Q0 V
1 O1 S& b# f6 P1 l+ J( RAnsible:一种自动化运维工具,它通过编写playbook来自动化网络配置和部署。, T& V/ u' m: }( f( x1 M+ R
OpenStack Ansible:基于Ansible的OpenStack部署和管理工具,可以自动化虚拟机的网络配置。
" T3 h9 p2 V! X4 ~% s0 U/ wTerraform:用于构建、更改和版本控制基础架构的安全和可靠方式的工具。% B! I+ A# H; K- ]
7.1.2 虚拟网络自动化的部署和管理
/ C0 W5 G! x- K8 n4 V在部署和管理虚拟网络时,应遵循以下步骤:
9 @! L# R2 f% T/ I. S
5 B) r( i( D1 x需求分析 :确定自动化网络需求,包括网络服务类型、性能指标和安全性要求。1 R3 P5 Z( ~1 r- T
设计网络自动化架构 :设计可扩展、可靠的网络架构,选择合适的自动化工具和策略。
1 H1 m; J1 _# g& Z8 D自动化工具配置 :根据设计的架构,配置自动化工具的参数。
& v3 y1 ?0 O: P0 i$ t8 a网络模板化 :创建网络配置模板,包括所有必要的参数和设置。% i* h6 ]: @( ]( Q8 t! R* V4 q: G( Y
部署和测试 :部署网络自动化工具和配置,测试网络服务是否按预期工作。/ E  a) O# T4 }$ a
监控和优化 :部署监控工具以跟踪网络性能,并根据反馈进行优化调整。7 y0 S( v7 p! }9 w3 D6 V9 r5 Y
7.2 租户网络隔离和安全策略
$ T/ h& w! |" k/ W8 }在多租户环境中,确保租户间网络隔离是重要的安全措施。实现隔离的方法多种多样,每种方法都有其特定的用途和优势。+ }& A; B+ q6 U: m6 Y9 l) X

& Z$ o+ `$ c$ e9 M" V5 G7.2.1 实现租户网络隔离的技术方法
& x3 K6 y0 y( U6 t) ~租户网络隔离可以通过以下几种技术方法实现:8 B4 b. ^9 c  \
2 R7 x$ _6 _5 h0 R$ A0 c; t2 A& s6 X
VLAN (Virtual Local Area Network) :虚拟局域网,可以将一个物理网络划分为多个逻辑网络。" n1 h0 y" `* a
VXLAN (Virtual Extensible LAN) :一种网络虚拟化技术,它允许在IP网络上封装以太网帧,实现大规模的租户隔离。
; ~, Y, b8 }8 DSubnetting :子网划分,通过分配不同的IP地址范围给各个租户来实现隔离。! A( @/ [# P7 x% w
Firewalls and ACLs (Access Control Lists) :防火墙和访问控制列表,用于定义允许和拒绝的流量规则。4 U" y- R( i( q+ D; Z9 |! e' Z
7.2.2 租户网络安全策略的设计和实施' L. ?. [! r) S+ W; X9 m
在设计和实施租户网络安全策略时,应当考虑以下几个方面:
8 o6 |( q; S( U- I8 b
' W3 H* S8 j0 E8 s/ B最小权限原则 :每个租户只能访问其必要的资源和网络服务。6 m4 i8 X  x9 _) E/ P  @: @, s; z
入侵检测和防御 :部署入侵检测系统(IDS)和入侵防御系统(IPS)以监控和防御潜在的安全威胁。
3 _* e* q* l# t: |+ y6 n流量监控和日志分析 :实时监控网络流量,并对日志数据进行分析,以便及时发现异常行为。
9 ~6 X& j7 J6 f$ R) F- F% I安全更新和补丁管理 :定期更新系统和应用程序的安全补丁,以防止已知漏洞的利用。# o  o% h+ t+ `6 m* L/ k
灾难恢复和备份 :制定灾难恢复计划和备份策略,以确保在安全事件发生时能快速恢复服务。
" _, G( R0 A: x! J2 l通过结合虚拟网络自动化实施与租户网络隔离的技术方法和安全策略,可以构建一个可扩展、安全和高效的多租户网络环境。. s* a" \4 s5 c) @% s5 d. T6 R: T5 T

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2025-12-18 09:04:06 | 显示全部楼层
安装OpenStack(allinone)环境2 e2 r& {& x8 f/ x  t9 _7 O

0 m: I- E" W% r7 q$ o' D  E. K; U3 P### 参考"Packstack使用"章节安装,但是不要配置外网网络) r0 E( M" p+ U1 \  u  o
一键获取完整项目代码
, B( g8 n0 s- K$ G3 ?$ \5 y0 T3 ]8 y安装OVN组件
. W+ H8 p2 A4 S' X/ i5 U& `/ j( h  ~/ q
### 控制节点7 U3 {' T+ r/ D- A5 C
# yum install -y openvswitch-ovn-central python-networking-ovn, \. k4 C3 ?" Q" A! z# ~9 r2 Y
### 所有节点0 v' G: Y% q- L+ @; R1 k6 D# m+ D* p
# yum install -y openvswitch openvswitch-ovn-common openvswitch-ovn-host2 h, D- `3 Z+ r5 R8 N3 m) f- ?1 i
### 控制节点
( U- @, X3 @. L5 ]) t" Z6 J: ]# systemctl start ovn-northd. c' X" M# J7 x' \1 x. G
# systemctl enable ovn-northd- I: P- D& D  \: i- t# U
### 验证OVN服务6640、6641、6642端口监听情况
' g! O# a0 D) [, l( L# netstat -lntp |grep ovsdb-server$ n% U/ S$ Q4 m1 n( \
一键获取完整项目代码
) J2 e! A9 @8 P. }2 U开启OVN9 `; _8 E& c* h# X
: Z3 E1 G7 J% ~
### 所有节点
: k- x0 \7 I0 w3 i8 _# vim /etc/neutron/neutron.conf
$ p- O2 L, P# J( r[qos]4 {- G: D" U* I9 k( R; P
notification_drivers = ovn-qos
- {, T. ^% M# h0 q$ p: Y) f# g. }# vim /etc/neutron/plugins/ml2/ml2_conf.ini& z! t! r& b- K. @3 }
[ml2]/ r5 e# H$ x9 `, h, {
mechanism_drivers = ovn
, E$ O% _9 `1 M7 G6 R. Y4 Bextension_drivers = port_security
# S' v$ W' ~2 n7 X& U ! E2 r$ Z0 F% E- y
[ovn]
& S  N7 ^9 ~# o- N+ y) vovn_nb_connection = tcp:92.0.0.10:66410 z4 X7 N! h0 g& \% |% E% D
ovn_sb_connection = tcp:92.0.0.10:6642( U, A& f, ^# b5 T" g8 e+ j4 b
ovn_l3_mode = False
$ ^' p  v3 f5 A3 {( E( W7 z$ V" C8 Rovn_l3_scheduler = chance
/ y4 v1 G: F4 g6 E. `; ]8 ?5 ~ovn_native_dhcp = True
: {/ c: ^: Z& t; U' x% I9 Xneutron_sync_mode = repair
! J2 k5 [/ A3 K! x) c0 r/ A  `9 r# systemctl restart openvswitch
/ o# C6 d+ M2 ]8 K& V" m5 b. z% o一键获取完整项目代码% H  `6 V6 X- Z7 y5 _- K
) h0 k, z8 [7 u+ ^' N( [
配置OVN
. R' Y, W, N( ~8 R! Z
! C  q  |9 Z5 C' @6 @### 所有节点6 v$ H, r2 l9 l( S
# ovs-vsctl set open . external-ids:ovn-remote=tcp:92.0.0.10:66429 _7 ?1 M7 B* d
# ovs-vsctl set open . external-ids:ovn-encap-type=flat,vxlan
1 S7 M8 c3 C" t2 j5 g- o. M### 使用节点IP
, M6 a0 c5 t+ ]2 R# ovs-vsctl set open . external-ids:ovn-encap-ip=92.0.0.104 g  L( a; A5 m
### 控制节点2 W4 b8 p: v1 |: z
# ovs-vsctl set open . external-ids:ovn-bridge-mappings=extnet:br-ex
# E* A( b4 A' m! Q" `; G一键获取完整项目代码; `% Q" I  v5 S7 J' S
删除neutron默认配置0 _, e  L; E0 o8 e
- C" v( m; F: G, n7 u/ U
### 所有节点$ j% {; X3 k' p9 R* c
# systemctl disable neutron-openvswitch-agent. a" S2 w$ @- Y
# systemctl stop neutron-openvswitch-agent
$ T" }) h9 N3 a# systemctl disable neutron-dhcp-agent  [# F* R2 O& {+ d
# systemctl stop neutron-dhcp-agent
$ @5 q- W- X: O& u# systemctl disable neutron-metadata-agent
- j/ z/ n9 [8 W0 W9 F2 j# systemctl stop neutron-metadata-agent) K  L4 b* M7 y; w4 S! \7 `
2 I! b. R, @0 R
# ovs-vsctl del-br br-tun
* N8 r4 O1 A8 i  x) ~# ovs-vsctl del-port br-int patch-tun0 M* r" T& E% H/ y
# ovs-vsctl del-controller br-int
; q& E: |, {- f  q# ovs-vsctl set bridge br-int protocols=[]& y6 i$ G4 t1 |3 E" q8 m

  T3 l, Y' L  |/ S### 非控制节点
3 H; y9 M" o9 S( m# ovs-vsctl del-manager
. }7 Z0 [& X- v
: T  R* A. ]* B. v! h' {7 P6 W- f### 所有节点9 z5 _: P" o3 m9 @
# systemctl start ovn-controller5 G% H% X3 E' w3 C9 ?* B1 @7 Z, J
# systemctl enable ovn-controller
6 L( L4 l) s7 V, f) z+ R# M# ip -all netns delete: M" n7 b- p' {9 j% ^( r
一键获取完整项目代码6 [, o' L/ J# g$ R; Z: V/ e6 R2 ~

; Q& E2 T8 C: S4 l9 b1 @1 f1 m: K重启neutron服务
% o* u: B% F9 _& B3 }; n+ A% B0 M  O/ O! e3 S: {+ J; W- d
### 控制节点
6 U4 G/ D) p* q2 K# systemctl restart neutron-server
( D0 P% V9 Y; k
$ H; l+ o9 M9 o. u: V* \### 所有节点% \' _4 R) K! j: W  n4 V- l( r! w1 Q7 _
# systemctl restart \
/ F, I' [3 d: \& w! p7 yopenstack-nova-api \( t2 Y: E6 T  u5 S. U5 `( u
openstack-nova-cert \, x: M) k+ b; n5 ^
openstack-nova-compute \
  g& |( B3 u& n$ c& N, S! H% c2 f+ Sopenstack-nova-conductor \
3 ^: ]; Q6 Y* Eopenstack-nova-consoleauth \& V, u3 [3 b: W3 k; Z+ F
openstack-nova-novncproxy \3 }5 V7 F/ P3 ^/ r" v# C) {* _7 D
openstack-nova-scheduler
/ F6 |* R2 o3 Q) m
6 \4 L- k3 |& a3 H# systemctl restart \1 L. v$ s4 M, c. M" x8 l
openstack-glance-api \
, x( c% h6 n, B* ~openstack-glance-registry+ H: E- P/ x+ `" a# K& @. w) X- h: P

; z6 ^( D* H; i### 如果安装了cinder服务也需要重启
& N' r% y* Y) k) c( E8 O# systemctl restart \
" Z5 h  Z7 c) J% R: s* ^  Gopenstack-cinder-api \- z4 r$ |) M- l) Z+ C
openstack-cinder-backup \
6 h$ W- c& R7 G: w$ bopenstack-cinder-scheduler \) P( b' ^- }5 @* p
openstack-cinder-volume \0 t5 U8 ^0 r0 b; ]
openstack-losetup- Z; K' g" P9 j, ^5 D6 ^: w$ ^# ]7 p
一键获取完整项目代码
  i  z" _: O  @- V; Q+ y8 f/ e9 W  {% {/ e- K# K0 d% i- _* w
验证安装. f# n3 ]( H% I% S0 ]" M

% Y0 c+ R- g/ P, Q" J* ]# openstack network create --project admin --external --provider-network-type flat --provider-physical-network extnet external_network* q( s# u! p/ `$ K
# openstack subnet create --no-dhcp --subnet-range 192.168.200.0/24 --allocation-pool start=192.168.200.13,end=192.168.200.20 --gateway 192.168.200.1 --dns-nameserver 114.114.114.114 --network external_network public_subnet
  A+ V& S5 i8 ], P- E# openstack flavor list
, X# C1 p( h) \& i+ x' x# openstack network list5 u  w' n" Z- y2 Y+ T, {
# openstack server list8 {& O: g1 R3 {  j
# openstack server create --flavor m1.tiny --image cirros --nic net-id=eb13d91a-4ff4-4226-b926-eac9cc864299
您需要登录后才可以回帖 登录 | 注册

本版积分规则

返回首页|Archiver|手机版|小黑屋|易陆发现技术论坛 ( 蜀ICP备2026014127号-1 )

GMT+8, 2026-6-11 23:54 , Processed in 0.034111 second(s), 22 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表