Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Installationsvoraussetzungen unter Ubuntu

Um einen Paragon Automation-Cluster erfolgreich zu installieren und bereitzustellen, benötigen Sie einen Steuerungshost, der die Verteilungssoftware auf mehreren Cluster-Knoten installiert. Sie können die Distributionssoftware auf den Steuerungshost herunterladen und dann die Installationsdateien erstellen und konfigurieren, um die Installation vom Steuerungshost auszuführen. Sie müssen über einen Internetzugang verfügen, um die Pakete auf dem Steuerungshost herunterzuladen. Sie müssen auch über einen Internetzugang auf den Cluster-Knoten verfügen, um zusätzliche Software wie Docker und Betriebssystem-Patches herunterladen zu können. Die Reihenfolge der Installationsaufgaben ist in Abbildung 1 auf hoher Ebene dargestellt.

Abbildung 1: Allgemeiner Prozessablauf für die Installation von Paragon Automation Flowchart showing steps to set up software: Prepare control host, download files, initialize config, edit inventory, configure, deploy, and log in.

Bevor Sie die Verteilungssoftware herunterladen und installieren, müssen Sie den Steuerungshost und die Clusterknoten wie in diesem Thema beschrieben konfigurieren.

Vorbereiten des Kontrollhosts

Der Steuerungshost ist eine dedizierte Maschine, die die Installation und das Upgrade eines Paragon Automation-Clusters orchestriert. Es führt die Ansible-Vorgänge aus, mit denen das Software-Installationsprogramm ausgeführt und die Software auf den Cluster-Knoten installiert wird, wie unter Hostfunktionen steuern dargestellt.

Sie müssen die Installationspakete auf den Ansible-Kontrollhost herunterladen. Im Rahmen der Installation von Paragon Automation installiert der Steuerungshost alle zusätzlichen Pakete, die auf den Cluster-Knoten erforderlich sind. Die Pakete umfassen optionale Betriebssystempakete, Docker und Elasticsearch. Alle Microservices, einschließlich Microservices von Drittanbietern, werden auf die Cluster-Knoten heruntergeladen. Die Microservices greifen während der Installation nicht auf öffentliche Register zu.

Der Steuerungshost kann sich in einer anderen Broadcast-Domäne als die Cluster-Knoten befinden, aber Sie müssen sicherstellen, dass der Steuerungshost SSH verwenden kann, um eine Verbindung zu allen Knoten herzustellen.

Abbildung 2: Steuern der Hostfunktionen Network architecture diagram for Paragon Automation showing Control Host as Ansible Node for installation and upgrades, Primary1 and Primary2 as Control Plane Nodes, Worker1 and Worker2 as Compute Nodes, all connected by Control Plane Network indicating communication paths.

Nach Abschluss der Installation spielt der Steuerungshost keine Rolle mehr für das Funktionieren des Clusters. Sie benötigen jedoch den Steuerungshost, um die Software oder eine Komponente zu aktualisieren, Änderungen am Cluster vorzunehmen oder den Cluster neu zu installieren, wenn ein Knoten ausfällt. Sie können den Steuerungshost auch zum Archivieren von Konfigurationsdateien verwenden. Es wird empfohlen, den Kontrollhost nach der Installation verfügbar zu halten und nicht für etwas anderes zu verwenden.

Bereiten Sie den Steuerungshost wie folgt für den Installationsvorgang vor:

  1. Installieren des Basisbetriebssystems: Installieren Sie Ubuntu Version 20.04.4 LTS (Focal Fossa) oder Ubuntu 22.04.2 LTS (Jammy Jellyfish). Release 23.2 ist für die Arbeit mit Ubuntu 22.04.2 LTS (Jammy Jellyfish) qualifiziert.
  2. Docker installieren: Installieren und konfigurieren Sie Docker auf dem Steuerungshost, um die Linux-Containerumgebung zu implementieren. Paragon Automation unterstützt Docker CE und Docker EE. Die Docker-Version, die Sie auf dem Steuerungshost installieren möchten, ist unabhängig von der Docker-Version, die Sie in den Cluster-Knoten verwenden möchten.

    Wenn Sie Docker EE installieren möchten, stellen Sie vor der Installation sicher, dass Sie über eine Testversion oder ein Abonnement verfügen. Weitere Informationen zu Docker EE, unterstützten Systemen und Installationsanweisungen finden Sie unter https://www.docker.com/blog/docker-enterprise-edition/.

    Führen Sie die folgenden Schritte aus, um Docker CE herunterzuladen und zu installieren: Verwenden Sie den # docker run hello-world Befehl, um zu überprüfen, ob Docker installiert ist und ausgeführt wird.

    Um die installierte Docker-Version zu überprüfen, verwenden Sie die # docker version Befehle or # docker --version .

    Vollständige Anweisungen und weitere Informationen finden Sie unter https://docs.docker.com/engine/install/ubuntu/.
  3. SSH-Client-Authentifizierung konfigurieren: Das Installationsprogramm, das auf dem Steuerungshost ausgeführt wird, stellt über SSH eine Verbindung zu den Cluster-Knoten her. Für die SSH-Authentifizierung müssen Sie ein Root- oder Nicht-Root-Benutzerkonto mit Superuser-Rechten (sudo) verwenden. Wir werden dieses Konto in den nachfolgenden Schritten als Installationsbenutzerkonto bezeichnen. Sie müssen sicherstellen, dass das Installationsbenutzerkonto auf allen Knoten im Cluster konfiguriert ist. Das Installationsprogramm verwendet die Lagerbestandsdatei, um zu bestimmen, welcher Benutzername verwendet werden soll und ob für die Authentifizierung SSH-Schlüssel oder ein Kennwort verwendet werden. Siehe Anpassen der Inventardatei – Multinode-Implementierung.

    Wenn Sie die ssh-key (empfohlene) Authentifizierungsmethode auswählen, generieren Sie den SSH-Schlüssel.

    Wenn Sie den SSH-Schlüssel mit einer Passphrase schützen möchten, können Sie den Schlüsselmanager verwenden ssh-agent . Siehe https://www.ssh.com/academy/ssh/agent.

    Hinweis:

    Sie müssen diesen Schlüssel im Rahmen der Vorbereitungsaufgaben für die Clusterknoten auf die Knoten kopieren, wie im nächsten Abschnitt beschrieben.

  4. (Optional) Wget installieren: Installieren Sie das wget Dienstprogramm, um die Paragon Automation-Verteilungssoftware herunterzuladen.

    # apt install wget

    Alternativ können Sie eine andere Datei-Download-Software verwenden rsync , um die Distributionssoftware zu kopieren.

Vorbereiten von Clusterknoten

Der Primär- und der Workerknoten werden zusammen als Cluster-Knoten bezeichnet. Jeder Cluster-Knoten muss über mindestens eine eindeutige statische IP-Adresse verfügen, wie in Abbildung 3 dargestellt. Verwenden Sie beim Konfigurieren der Hostnamen nur Kleinbuchstaben und keine anderen Sonderzeichen als den Bindestrich (-) oder den Punkt (.). Wenn die Implementierung über ein separates IP-Netzwerk verfügt, um die Kommunikation zwischen den Paragon Automation-Komponenten zu ermöglichen, wie in der Installationsübersicht von Paragon Automation (Pathfinder, Planner, Insights) beschrieben, müssen Sie den Worker-Knoten einen zweiten Satz von IP-Adressen zuweisen. Diese IP-Adressen ermöglichen es Geräten außerhalb des Clusters, die Worker-Knoten zu erreichen, und ermöglichen auch die Kommunikation zwischen:
  • Paragon Automation und die verwalteten Geräte
  • Paragon Automation und der Netzwerkadministrator

Es wird empfohlen, alle Knoten in derselben Broadcast-Domäne zu platzieren. Informationen zu Cluster-Knoten in verschiedenen Broadcast-Domänen finden Sie unter Konfigurieren des Lastenausgleichs für eine zusätzliche Load Balancing-Konfiguration.

Abbildung 3: Cluster-Knotenfunktionen High-level architecture diagram of a Kubernetes cluster managed by Paragon Automation, showing control plane nodes, compute nodes, and a control host Ansible Node.

Wie in den Systemanforderungen für Paragon Automation beschrieben, können Sie Paragon Automation mit einer Multinode-Bereitstellung installieren.

Sie müssen die Cluster-Knoten wie folgt für den Installationsprozess von Paragon Automation vorbereiten:

  1. Konfigurieren des unformatierten Datenträgerspeichers: Die Cluster-Knoten müssen unformatierte Speicherblockgeräte mit nicht partitionierten oder unformatierten Datenträgerpartitionen enthalten. Sie können die Knoten auch so partitionieren, dass die Root-Partition und andere Dateisysteme einen Teil des verfügbaren Speicherplatzes nutzen können. Sie müssen den verbleibenden Speicherplatz unformatiert und ohne Dateisysteme lassen und ihn für Ceph reservieren. Weitere Informationen finden Sie unter Datenträgeranforderungen.
    Hinweis:

    Sie müssen nichts installieren oder konfigurieren, damit Ceph die unpartitionierten Festplatten oder unformatierten Festplattenpartitionen verwenden kann. Der Installationsprozess von Paragon Automation weist automatisch den Speicherplatz für den Ceph-Speicher zu.

    Für Multinode-Cluster benötigen Sie mindestens drei Cluster-Knoten mit angeschlossenem Speicherplatz. Das heißt, mindestens drei Worker-Knoten mit einer unpartitionierten Festplatte oder einer unformatierten Festplattenpartition als Speicher.

    Die Installation schlägt fehl, wenn keine unformatierten Datenträger verfügbar sind .

    Ceph erfordert neuere Kernel-Versionen. Wenn Ihr Linux-Kernel sehr alt ist, sollten Sie ein Upgrade oder eine Neuinstallation eines neuen in Betracht ziehen. Eine Liste der Linux-Kernel-Mindestversionen, die von Ceph für Ihr Betriebssystem unterstützt werden, finden Sie unter https://docs.ceph.com/en/latest/start/os-recommendations. Informationen zum Aktualisieren Ihrer Linux-Kernelversion finden Sie unter Aktualisieren Ihrer Ubuntu Linux-Kernelversion.

    Hinweis:

    Ceph funktioniert nicht auf der Linux-Kernel-Version 4.15.0-55.60.

  2. Installieren des Basisbetriebssystems: Installieren Sie Ubuntu Version 20.04.4 LTS (Focal Fossa) oder Ubuntu 22.04.2 LTS (Jammy Jellyfish). Release 23.2 ist für die Arbeit mit Ubuntu 22.04.2 LTS (Jammy Jellyfish) qualifiziert.
  3. Installationsbenutzerkonto erstellen: Der Installationsbenutzer ist der Benutzer, den die Ansible-Playbooks verwenden, um sich bei den Primär- und Workerknoten anzumelden und alle Installationsaufgaben auszuführen. Stellen Sie sicher, dass Sie entweder ein Root-Passwort oder ein Konto mit Superuser-Rechten (sudo) konfigurieren. Sie fügen diese Informationen während des Installationsvorgangs zur Bestandslistendatei hinzu.
    Legen Sie das Root-Benutzerkennwort fest.
  4. SSH-Authentifizierung installieren: Das Installationsprogramm, das auf dem Steuerungshost ausgeführt wird, stellt über SSH eine Verbindung zu den Cluster-Knoten her, wobei das install-user-Konto verwendet wird.
    1. Melden Sie sich bei den Cluster-Knoten an. und installieren Sie den Open-SSH-Server auf allen Nodes.
    2. Bearbeiten Sie die sshd_config Datei.

      # vi /etc/ssh/sshd_config

    3. Wenn Sie "root" als install-user-Konto verwenden, erlauben Sie die root-Anmeldung.

      PermitRootLogin yes

      Wenn Sie sich für die Verwendung eines Nur-Text-Kennworts für die Authentifizierung entschieden haben, müssen Sie die Kennwort-Authentifizierung aktivieren.

      PasswordAuthentication yes

      Wir empfehlen die Verwendung der Kennwort-Authentifizierung nicht.

    4. Stellen Sie sicher, dass der AllowTcpForwarding Parameter auf yesgesetzt ist.

      AllowTcpForwarding yes
      Hinweis:

      Die Installation von Paragon Automation schlägt fehl, wenn der AllowTcpForwarding Parameter auf nogesetzt ist.

    5. Wenn Sie /etc/ssh/sshd_config geändert haben, starten Sie den SSH-Daemon neu.

      # systemctl restart sshd

    6. Melden Sie sich beim Kontrollhost an:
      1. Um Authentifizierung mit dem SSH-Schlüssel zuzulassen, kopieren Sie id_rsa.pub auf die Cluster Knoten.

        Wiederholen Sie diesen Schritt für alle Knoten im Cluster (Primärknoten und Worker). cluster-node-IP ist die eindeutige Adresse des Knotens, wie in Abbildung 3 dargestellt. Wenn stattdessen ein Hostname verwendet wird, sollte der Ansible-Kontrollhost in der Lage sein, den Namen in seine IP-Adresse aufzulösen.

      2. Verwenden Sie die SSH-Authentifizierung, um sich mit dem install-user-Konto beim Cluster-Knoten anzumelden. Sie benötigen kein Passwort, um sich anzumelden.

        Sie sollten in der Lage sein, SSH zu verwenden, um eine Verbindung mit allen Knoten im Cluster (primär und Worker) vom Steuerungshost aus über das install-user-Konto herzustellen. Wenn Sie sich nicht anmelden können, überprüfen Sie die vorherigen Schritte und vergewissern Sie sich, dass Sie nichts verpasst haben.

  5. Docker installieren: Wählen Sie eine der folgenden Docker-Versionen zur Installation aus.
    • Docker CE: Wenn Sie Docker CE verwenden möchten, müssen Sie es nicht auf den Cluster-Knoten installieren. Das deploy Skript installiert Docker CE auf den Knoten während der Installation von Paragon Automation.

    • Docker EE: Wenn Sie Docker EE verwenden möchten, müssen Sie Docker EE auf allen Cluster-Knoten installieren. Wenn Sie Docker EE auf den Knoten installieren, verwendet das deploy Skript die installierte Version und versucht nicht, Docker CE an ihrer Stelle zu installieren. Weitere Informationen zu Docker EE und unterstützten Systemen sowie Anweisungen zum Herunterladen und Installieren von Docker EE finden Sie unter https://www.docker.com/blog/docker-enterprise-edition/.

    Die Docker-Version, die Sie in den Cluster-Knoten installieren möchten, ist nicht von der Docker-Version abhängig, die auf dem Steuerungshost installiert ist.

  6. Python installieren: Installieren Sie Python 3, falls es nicht mit Ihrem Betriebssystem vorinstalliert ist, auf den Cluster-Knoten:

    # apt install python3

    Um die installierte Python-Version zu überprüfen, verwenden Sie den # python3 -V Befehl or # python3 --version .

  7. Verwenden Sie den # apt list --installed Befehl und stellen Sie sicher, dass die folgenden Pakete installiert sind:

    apt-transport-https, bash-completion, gdisk, iptables, lvm2, openssl

    Wenn Sie die air-gap-Methode verwenden möchten, um Paragon Automation auf einem Cluster mit Ubuntu Basisbetriebssystem zu installieren, stellen Sie sicher, dass die folgenden Pakete vorinstalliert sind:
    ca-certificates, curl, docker.io, jq, keepalived

    Darüber hinaus wird die Installation der folgenden optionalen Pakete empfohlen, um die Fehlerbehebung zu unterstützen:

    net-tools, tcpdump, traceroute

  8. Wenn Ihr Basisbetriebssystem Ubuntu Version 20.04.4 LTS ist, legen Sie die Option iptables FORWARD Chain-Richtlinie auf ACCEPT allen Cluster-Knoten.
    1. Melden Sie sich bei einem Cluster-Knoten an.

    2. Legen Sie die iptables FORWARD Kettenrichtlinie auf ACCEPTfest.

    3. Installieren Sie das iptables-persistent Paket, um die Änderung über Neustarts hinweg beizubehalten.

      Sie können mit Nein antworten, wenn Sie aufgefordert werden, Regeln zu speichern.

    4. Fügen Sie die folgende Regel hinzu.

    5. Löschen Sie die Datei /etc/iptables/rules.v6 .

    Wiederholen Sie diese Schritte auf allen Cluster-Knoten.
  9. NTP installieren und aktivieren: Auf allen Knoten muss jederzeit das Netzwerkzeitprotokoll (Network Time Protocol, NTP) oder ein anderes Zeitsynchronisationsprotokoll ausgeführt werden. Standardmäßig installiert Paragon Automation den Chrony NTP-Client. Wenn Sie Chrony nicht verwenden möchten, können Sie NTP manuell auf allen Knoten installieren und sicherstellen, dass der timedatectl Befehl meldet, dass die Uhren synchronisiert sind. Wenn Sie jedoch die Air-Gap-Methode zur Installation von Paragon Automation verwenden möchten und Sie Chrony verwenden möchten, müssen Sie Chrony vorinstallieren. Der Installateur installiert Chrony nicht während Air-Gap-Installationen.
    1. Installieren Sie ntpdate, um Datum und Uhrzeit durch Abfragen eines NTP-Servers zu synchronisieren.

      # apt install ntpdate -y

    2. Führen Sie den folgenden Befehl zweimal aus, um den Offset mit dem NTP-Server zu verringern.

      # ntpdate ntp-server

    3. Installieren Sie das NTP-Protokoll.

      # apt install ntp -y

    4. Konfigurieren Sie die NTP-Serverpools.

      # vi /etc/ntp.conf

    5. Ersetzen Sie die standardmäßigen Ubuntu-Pools durch den NTP-Server, der Ihrem Standort in der ntp.conf Datei am nächsten liegt.

      server ntp-server prefer iburst

      Speichern und beenden Sie die Datei.

    6. Starten Sie den NTP-Dienst neu.

      # systemctl restart ntp

    7. Vergewissern Sie sich, dass das System mit dem NTP-Server synchronisiert ist.

      # timedatectl

  10. (Optional) Aktualisieren Sie Ihre Ubuntu Linux-Kernel-VersionSo aktualisieren Sie die Kernel-Version Ihres Ubuntu-Servers auf die neueste LTS-Version, um die Anforderungen für die Installation von Paragon Automation zu erfüllen:
    1. Melden Sie sich als Root-Benutzer an.

    2. Überprüfen Sie die vorhandene Kernel-Version.

      root@server# uname -msr

      Wenn die Linux-Kernel-Version älter als 4.15 ist, aktualisieren Sie den Kernel.

    3. Aktualisieren Sie apt-Repositorys:

      root@server# apt update

    4. Aktualisieren Sie bestehende Softwarepakete, einschließlich Kernel-Upgrades:

      root@server# apt upgrade -y

      root@server# apt install --install-recommends linux-generic-hwe-xx.xx

      xx.xx Hier ist Ihre Ubuntu OS-Version.

    5. Starten Sie den Server neu, um den neuen Kernel zu laden:

      root@server# reboot
    6. Überprüfen Sie die neue Kernel-Version:

      root@server# uname -msr

Überlegungen zu virtuellen IP-Adressen

Die Kubernetes-Workerknoten hosten die Pods, die die Arbeitsauslastung der Anwendungen verarbeiten.

Ein Pod ist die kleinste bereitstellbare Recheneinheit, die in Kubernetes erstellt und verwaltet wird. Ein Pod enthält einen oder mehrere Container mit gemeinsam genutzten Speicher- und Netzwerkressourcen und spezifischen Anweisungen zum Ausführen der Anwendungen. Container sind die unterste Verarbeitungsebene, und Sie führen Anwendungen oder Microservices in Containern aus.

Der primäre Knoten im Cluster bestimmt, welcher Workerknoten einen bestimmten Pod und Container hostet.

Sie implementieren alle Funktionen von Paragon Automation über eine Kombination von Microservices. Sie müssen einige dieser Microservices auch außerhalb des Clusters zugänglich machen, da sie Dienste für Endbenutzer (verwaltete Geräte) und Administratoren bereitstellen. Sie müssen z. B. den pceserver-Dienst zugänglich machen, um PCEP-Sitzungen (Path Computation Element Protocol) zwischen PE-Routern (Provider Edge) und Paragon Automation einzurichten.

Sie müssen diese Services außerhalb des Kubernetes-Clusters mit bestimmten Adressen verfügbar machen, die von den externen Geräten aus erreichbar sind. Da ein Dienst auf einem der Workerknoten zu einem bestimmten Zeitpunkt ausgeführt werden kann, müssen Sie virtuelle IP-Adressen (VIPs) als externe Adressen verwenden. Sie dürfen die Adresse eines bestimmten Worker-Knotens nicht als externe Adresse verwenden.

Network architecture diagram with Paragon Automation: two worker nodes labeled compute nodes, each with pods and containers. Control plane network connects worker nodes to PCC. PCEP connection with source 10.1.x.100, destination 10.1.x.200, and port 4189. Clusters, worker nodes, pods, and containers indicated by labels and color codes.

In diesem Beispiel:

  • Betrachten Sie, dass Worker 1 10.1.x.3 und Worker 2 10.1.x.4 ist.

  • SERVICE IP = PCEP VIP ist 10.1.x.200

  • PCC_IP ist 10.1.x.100

Paragon Automation-Services verwenden eine von zwei Methoden, um Services außerhalb des Clusters verfügbar zu machen:

  • Load Balancer: Jeder Load Balancer ist einer bestimmten IP-Adresse zugeordnet und leitet externen Datenverkehr an einen bestimmten Service im Cluster weiter. Dies ist die Standardmethode für viele Kubernetes-Installationen in der Cloud. Die Load Balancer-Methode unterstützt mehrere Protokolle und mehrere Ports pro Dienst. Jeder Dienst hat seinen eigenen Load Balancer und seine eigene IP-Adresse.

  • Paragon Automation verwendet den MetalLB Load Balancer. MetalLB simuliert einen externen Load Balancer, indem es entweder virtuelle IP-Adressen im Layer-2-Modus verwaltet oder im Layer-3-Modus mit externen Routern interagiert. MetalLB stellt die Lastausgleichsinfrastruktur für den Kubernetes-Cluster bereit.

    Services vom Typ "LoadBalancer" interagieren mit der Kubernetes-Load-Balancing-Infrastruktur, um eine extern erreichbare IP-Adresse zuzuweisen. Einige Dienste können eine externe IP-Adresse gemeinsam nutzen.

  • Ingress: Die Ingress-Methode fungiert als Proxy, um den Datenverkehr in den Cluster zu bringen, und leitet den Datenverkehr dann mithilfe des internen Service-Routing an sein Ziel weiter. Unter der Haube verwendet diese Methode auch einen Lastenausgleichsdienst, um sich der Welt auszusetzen, damit sie als dieser Proxy fungieren kann.

    Paragon Automation verwendet die folgenden Eingangsproxys:

    • Botschafter
    • Nginx

Geräte von außerhalb des Clusters müssen auf die folgenden Dienste zugreifen, und daher benötigen diese Dienste eine VIP-Adresse.

Tabelle 1: Services, die VIPs benötigen
Erforderliche VIP-Adresse Beschreibung Load Balancer/Proxy

Ingress-Controller

Wird für den Zugriff auf die GUI von Paragon Automation über das Web verwendet.

Paragon Automation stellt einen gemeinsamen Webserver bereit, der den Zugriff auf die Komponenten und Anwendungen ermöglicht. Der Zugriff auf den Server wird über den Kubernetes Ingress Controller verwaltet.

Botschafter

MetalLB

Paragon Insights Services

Wird für Insights-Services wie Syslog, DHCP-Relay und JTI verwendet.

MetalLB

Paragon Pathfinder PCE-Server

Wird verwendet, um PCEP-Sitzungen mit Geräten im Netzwerk einzurichten.

MetalLB

SNMP-Trap-Empfänger-Proxy (optional)

Benutzer für den SNMP-Trap-Empfänger-Proxy nur, wenn diese Funktionalität erforderlich ist.

MetalLB

Infrastruktur Nginx Ingress Controller

Wird als Proxy für den Paragon Pathfinder Netflowd-Server und optional für den Paragon Pathfinder PCE-Server verwendet.

Der Nginx Ingress Controller benötigt eine VIP innerhalb des MetalLB-Load-Balancer-Pools. Dies bedeutet, dass Sie diese Adresse während des Installationsvorgangs als Teil der LoadBalancer-IP-Adressbereiche angeben müssen, die Sie beim Erstellen der Konfigurationsdatei angeben müssen.

Nginx

MetalLB

Pathfinder Netflowd

Wird für den Netflowd-Server von Paragon Pathfinder verwendet.

Netflowd kann Nginx als Proxy verwenden, in diesem Fall ist keine eigene VIP-Adresse erforderlich.

MetalLB

Registrierung (optional)

Wird für die Verbindung mit mehreren Container-Registries auf den primären Knoten verwendet.

-

PCEP-Server (optional)

Wird für den PCE-Server für die MD5-Authentifizierung verwendet.

-

cRPD (optional)

Wird verwendet, um eine Verbindung zum BGP Monitoring Protocol (BMP)-Pod für die MD5-Authentifizierung herzustellen.

-

Von Ambassador verwendete Ports:

  • HTTP 80 (TCP)-Weiterleitung zu HTTPS

  • HTTPS 443 (TCP)

  • Paragon Planner 7000 (TCP)

  • DCS/NETCONF initiiert 7804 (TCP)

Abbildung 4: Botschafter Kubernetes cluster diagram with 3 worker nodes, each with service and Ambassador pods. Worker3 has an extra Ambassador Agent pod. Ambassador Ingress routes traffic, aided by a load balancer with service IP and port.

Von Insights Services, PCE-Server (Path Computation Element) und SNMP verwendete Ports:

  • Insights-Services

    JTI 4000 (UDP)

    DHCP (ZTP) 67 (UDP)

    SYSLOG 514 (UDP)

    SNMP-Proxy 162 (UDP)

  • PCE-Server

    PCEP 4189 (TCP)

  • SNMP

    SNMP-Trap-Empfänger 162 (UDP)

Abbildung 5: Von Services Kubernetes cluster architecture with load balancer distributing traffic to service pods on worker nodes. verwendete Ports

Vom Nginx-Controller verwendete Ports:

  • NetFlow 9000 (UDP)

  • PCEP 4189 (TCP)

Verwendung von Nginx für PCEP

Während des Installationsvorgangs werden Sie gefragt, ob Sie den Eingangsproxy für PCEP aktivieren möchten. Sie können aus None oder Nginx-Ingress als Proxy für den PCE-Server (Path Computation Element) auswählen.

Wenn Sie als Proxy auswählenNginx-Ingress, müssen Sie die VIP für den in Tabelle 1 beschriebenen PCE-Server nicht konfigurieren. In diesem Fall wird die VIP-Adresse für den Infrastructure Nginx Ingress Controller auch für den PCE-Server verwendet. Wenn Sie sich dafür entscheiden, keinen netflowd-Proxy zu verwenden, wird die VIP für den Infrastructure Nginx Ingress Controller auch für netflowd verwendet.

Hinweis:

Der Vorteil der Verwendung von Nginx besteht darin, dass Sie eine einzige IP-Adresse für mehrere Dienste verwenden können.

Abbildung 6: Nginx-Controller Kubernetes cluster architecture with NGINX Ingress managing external traffic. Shows Load Balancer, NGINX Ingress, Service Pods, and Worker Nodes.

VIP-Adresse für die Registrierungen in einer Bereitstellung mit mehreren primären Knoten

Wenn Sie ein Setup mit mehreren primären Knoten bereitstellen und mehrere Containerregistrierungen bereitstellen (eine auf jedem primären Knoten), benötigen Sie eine zusätzliche VIP-Adresse in derselben Broadcast-Domäne wie die Cluster-Knoten. Diese Adresse wird verwendet, um eine Verbindung zu den Containerregistrierungen herzustellen, die auf jedem primären Knoten bereitgestellt werden.

Der Installations-Assistent bezeichnet diese IP-Adresse als virtuelle IP-Adresse für die Registrierung. Der VIP-Adresspool des MetalLB-Load-Balancers darf diese VIP-Adresse nicht enthalten.

VIP-Adressen für MD5-Authentifizierung

Sie können die MD5-Authentifizierung konfigurieren, um PCEP-Sitzungen zwischen dem Router und dem Paragon Pathfinder zu sichern und sicherzustellen, dass der BMP-Dienst ein Peering mit dem richtigen BGP-LS-Router durchführt. Paragon Automation verwendet Multus, um die sekundäre Schnittstelle auf dem PCE-Server und dem BMP-Pod für den direkten Zugriff auf den Router bereitzustellen. Sie benötigen die folgenden VIP-Adressen im selben Subnetz wie Ihre Cluster-Knoten:

  • VIP-Adresse für den PCE-Server im CIDR-Format

  • VIP-Adresse für cRPD im CIDR-Format

Der VIP-Adresspool des MetalLB-Load-Balancers darf diese VIP-Adressen nicht enthalten.

Wenn Sie die MD5-Authentifizierung konfigurieren möchten, müssen Sie zusätzlich den Authentifizierungsschlüssel und die virtuellen IP-Adressen auf den Routern konfigurieren. Sie müssen auch den Authentifizierungsschlüssel in der Benutzeroberfläche von Paragon Automation konfigurieren.

  • MD5 auf PCEP-Sitzungen.– Konfigurieren Sie den MD5-Authentifizierungsschlüssel auf dem Router und die Benutzeroberfläche und VIP-Adresse von Paragon Automation auf dem Router.

    • Konfigurieren Sie Folgendes in der Junos CLI:

      user@pcc# set protocols pcep pce pce-id authentication-key pce-md5-key

      user@pcc# set protocols pcep pce pce-id destination-ipv4-address vip-for-pce

    • Geben Sie den pce-md5-key Authentifizierung-Schlüssel in das Feld MD5-Zeichenfolge im Abschnitt Protokolle:PCEP auf der Seite Konfiguration > Geräte > Bearbeiten Device Name ein.

    Der MD5-Authentifizierungsschlüssel muss mindestens 79 Zeichen lang sein.

  • MD5 auf cRPD— Bestimmen Sie den cRPD MD5-Authentifizierungsschlüssel und konfigurieren Sie den Schlüssel und die VIP-Adresse von cRPD auf dem Router.

    1. Bestimmen oder legen Sie den MD5-Authentifizierungsschlüssel auf folgende Weise fest.

      1. Führen Sie das Befehlsskript aus, und aktivieren Sie die conf MD5-Authentifizierung auf cRPD. Suchen Sie in der config.yml Datei nach dem crpd_auth_key Parameter. Wenn ein Schlüssel vorhanden ist, zeigt dies an, dass cRPD für MD5 konfiguriert ist. Zum Beispiel: crpd_auth_key : northstar . Sie können den in der config.yml Datei vorhandenen Schlüssel verwenden (oder auch bearbeiten) und ihn im Router eingeben.

      2. Wenn in der config.yml Datei kein MD5-Authentifizierung Schlüssel vorhanden ist, müssen Sie sich bei cRPD anmelden und den Authentifizierung Schlüssel mit einem der folgenden Befehle festlegen:

        set groups extra protocols bgp group name authentication-key crpd-md5-key

        oder

        set protocols bgp group name authentication-key crpd-md5-key

        Der MD5-Authentifizierungsschlüssel muss mindestens 79 Zeichen lang sein.

    2. Konfigurieren Sie den Router so, dass MD5 für cRPD aktiviert wird.

      user@pcc# set protocols bgp group name neighbor vip-for-crpd authentication-key md5-key
Hinweis:

Sie müssen alle erforderlichen VIP-Adressen identifizieren, bevor Sie mit der Installation von Paragon Automation beginnen. Sie werden im Rahmen des Installationsvorgangs aufgefordert, diese Adressen einzugeben.

Load Balancing konfigurieren

VIPs werden standardmäßig in Layer 2 verwaltet. Wenn sich alle Cluster-Knoten in derselben Broadcast-Domäne befinden, wird jede VIP-Adresse jeweils einem Cluster-Knoten zugewiesen. Der Layer-2-Modus bietet ein Failover der VIP und kein tatsächliches Load Balancing. Für ein echtes Load Balancing zwischen den Cluster-Knoten oder wenn sich die Knoten in verschiedenen Broadcast-Domänen befinden, müssen Sie das Load Balancing in Layer 3 konfigurieren.

Sie müssen einen BGP-Router konfigurieren, um die VIP-Adresse an das Netzwerk anzukündigen. Stellen Sie sicher, dass der BGP-Router ECMP verwendet, um TCP/IP-Sitzungen zwischen verschiedenen Hosts auszugleichen. Verbinden Sie den BGP-Router direkt mit den Cluster-Knoten.

Um Load Balancing auf den Cluster Knoten zu konfigurieren, bearbeiten Sie die config.yml Datei. Zum Beispiel:

In diesem Beispiel ist der BGP-Router unter 192.x.x.1 für die Werbeerreichbarkeit der VIP-Adressen mit dem Präfix 10.x.x.0/24 zum Rest des Netzwerks verantwortlich. Der Cluster weist die VIP-Adresse dieses Bereichs zu und kündigt die Adresse für die Cluster-Knoten an, die die Adresse verarbeiten können.

DNS-Server konfigurieren (optional)

Sie können auf das Hauptwebgateway zugreifen, entweder über die VIP-Adresse des Eingangscontrollers oder über einen Hostnamen, der auf dem DNS-Server (Domain Name System) konfiguriert ist, der in die VIP-Adresse des Eingangscontrollers aufgelöst wird. Sie müssen den DNS-Server nur konfigurieren, wenn Sie einen Hostnamen für den Zugriff auf das Webgateway verwenden möchten.

Fügen Sie den Hostnamen dem DNS als A-, AAAA- oder CNAME-Eintrag hinzu. Für Labor- und Proof of Concept (POC)-Setups können Sie den Hostnamen zur Datei /etc/hosts auf den Cluster-Knoten hinzufügen.