Организация сетевой связности между подсетями Yandex BareMetal и on-premises с помощью Cloud Interconnect
Важно
Часть ресурсов, необходимых для прохождения практического руководства, доступны только в регионе Россия.
В данном руководстве вы установите сетевую связность между сервером BareMetal, расположенным в приватной подсети Yandex BareMetal, и ресурсами, которые развернуты on-premises. Сетевая связность будет организована с помощью сервисов Cloud Interconnect и Cloud Router.
Схема решения:
На схеме выше показана организация сетевого взаимодействия между ресурсами в сегменте Yandex BareMetal и удаленными ресурсами на площадке клиента, которая подключена к Yandex Cloud с помощью сервиса Cloud Interconnect.
Для организации сетевого взаимодействия между такими ресурсами и виртуальной сетью нужно добавить соответствующие IP-префиксы подсетей Virtual Private Cloud в виртуальный маршрутизатор. Подробнее с организацией такого вида сетевого взаимодействия можно ознакомиться в документации.
Примечание
Предполагается, что подключение on-premises к Yandex Cloud с помощью сервиса Cloud Interconnect уже организовано и работает. У вас должны быть действующие транковое и приватное соединения.
Чтобы настроить сетевую связность между приватными подсетями BareMetal и ресурсами в on-premises с помощью Cloud Interconnect, необходимо:
- Подготовьте облако к работе.
- Создайте облачную инфраструктуру.
- Подготовьте виртуальный маршрутизатор.
- Создайте приватное соединение.
- Проверьте сетевую связность.
Если созданные ресурсы вам больше не нужны, удалите их.
Перед началом работы
Зарегистрируйтесь в Yandex Cloud и создайте платежный аккаунт:
- Перейдите в консоль управления
, затем войдите в Yandex Cloud или зарегистрируйтесь. - На странице Yandex Cloud Billing
убедитесь, что у вас подключен платежный аккаунт, и он находится в статусеACTIVEилиTRIAL_ACTIVE. Если платежного аккаунта нет, создайте его и привяжите к нему облако.
Если у вас есть активный платежный аккаунт, вы можете создать или выбрать каталог, в котором будет работать ваша инфраструктура, на странице облака
Подробнее об облаках и каталогах.
Необходимые платные ресурсы
В стоимость инфраструктуры для организации сетевой связности входят:
- плата за аренду сервера BareMetal (тарифы Yandex BareMetal);
- плата за использование Cloud Interconnect (тарифы Cloud Interconnect).
Создайте облачную инфраструктуру
Создайте необходимую инфраструктуру Yandex Cloud, в которой вы будете настраивать сетевую связность.
Для настройки понадобятся приватная маршрутизируемая подсеть и VRF в BareMetal, сервер BareMetal, действующее приватное соединение Cloud Interconnect и виртуальный маршрутизатор Cloud Router.
Создайте VRF и приватную подсеть BareMetal
Создайте виртуальный сегмент сети (VRF) и приватную подсеть в пуле серверов kz1-m3:
-
В консоли управления
выберите каталог, в котором вы будете создавать инфраструктуру. -
В списке сервисов выберите BareMetal.
-
Создайте виртуальный сегмент сети:
- На панели слева выберите
VRF и нажмите кнопку Создать VRF. - В поле Имя задайте имя VRF:
my-vrf. - Нажмите кнопку Создать VRF.
- На панели слева выберите
-
Создайте приватную подсеть:
- На панели слева выберите
Приватные подсети и нажмите кнопку Создать подсеть. - В поле Пул выберите пул серверов
kz1-m3. - В поле Имя задайте имя подсети:
subnet-m3. - Включите опцию IP-адресация и маршрутизация.
- В поле Виртуальный сетевой сегмент (VRF) выберите созданный ранее сегмент
my-vrf. - В поле CIDR укажите
192.168.1.0/24. - В поле Шлюз по умолчанию оставьте значение по умолчанию
192.168.1.1. - Включите опцию Назначение IP-адресов по DHCP и в появившемся поле Диапазон IP-адресов оставьте значения по умолчанию:
192.168.1.1—192.168.1.254. - Нажмите кнопку Создать подсеть.
- На панели слева выберите
Арендуйте сервер BareMetal
-
В консоли управления
выберите каталог, в котором вы создаете инфраструктуру. -
Перейдите
в сервис BareMetal. -
Нажмите кнопку Заказать сервер и в открывшемся окне выберите вариант
Готовые конфигурациии подходящую конфигурацию сервера BareMetal в пуле серверовkz1-m3.Для этого в фильтре в правой части окна в блоке Пул выберите пул серверов
kz1-m3.Чтобы выбрать подходящую вам конфигурацию сервера, нажмите на блок с именем этой конфигурации в центральной части экрана.
Совет
Вы можете снизить стоимость аренды сервера в некоторых конфигурациях, заказав его сборку.
Чтобы воспользоваться скидкой, в блоке с нужной конфигурацией наведите курсор на Дешевле со сборкой
и во всплывающем окне нажмите Перейти к сборке.При заказе сервера со сборкой воспользуйтесь приведенной ниже инструкцией, чтобы задать необходимые параметры сервера. При этом сервер станет доступен вам не сразу, а после завершения сборки (в течение четырех календарных дней) и по более низкой цене.
-
В открывшемся окне с настройками конфигурации сервера:
-
В поле Период аренды выберите период, на который вы хотите арендовать сервер:
1 день,1 месяц,3 месяца,6 месяцевили1 год.По окончании указанного периода аренда сервера будет автоматически продлена на такой же период. Прервать аренду в течение указанного периода аренды нельзя, но можно отказаться от дальнейшего продления аренды сервера.
-
В блоке Образ выберите образ. Например:
Ubuntu 24.04. -
(Опционально) В блоке Диск настройте разметку дисков:
-
Нажмите кнопку Настроить разделы диска.
-
Укажите параметры разделов. Чтобы создать новый раздел, нажмите кнопку
Добавить раздел.Чтобы самостоятельно собрать RAID-массивы и настроить разделы дисков, нажмите кнопку Разобрать RAID.
-
Нажмите кнопку Сохранить.
-
-
В блоке Сетевые интерфейсы:
- В поле Приватная подсеть выберите созданную ранее подсеть
subnet-m3. - В поле Публичный адрес выберите
Без адреса.
- В поле Приватная подсеть выберите созданную ранее подсеть
-
В блоке Доступ:
-
В поле Пароль воспользуйтесь одним из вариантов создания пароля для root-пользователя:
-
Чтобы сгенерировать пароль для root-пользователя, выберите опцию
Новый парольи нажмите кнопку Сгенерировать.Важно
Этот вариант предусматривает ответственность пользователя за безопасность пароля. Сохраните сгенерированный пароль в надежном месте: он не сохраняется в Yandex Cloud, и после заказа сервера вы не сможете посмотреть его.
-
Чтобы использовать пароль root-пользователя, сохраненный в секрете Yandex Lockbox, выберите опцию
Секрет Lockbox:В полях Имя, Версия и Ключ выберите соответственно секрет, его версию и ключ, в которых сохранен ваш пароль.
Если у вас еще нет секрета Yandex Lockbox, нажмите кнопку Создать, чтобы создать его.
Этот вариант позволяет вам как задать собственный пароль (тип секрета
Пользовательский), так и использовать пароль, сгенерированный автоматически (тип секретаГенерируемый).
-
-
В поле Открытый SSH-ключ выберите SSH-ключ, сохраненный в вашем профиле пользователя организации.
Если в вашем профиле нет сохраненных SSH-ключей или вы хотите добавить новый ключ:
-
Нажмите кнопку Добавить ключ.
-
Задайте имя SSH-ключа.
-
Выберите вариант:
-
Ввести вручную— вставьте содержимое открытого SSH-ключа. Пару SSH-ключей необходимо создать самостоятельно. -
Загрузить из файла— загрузите открытую часть SSH-ключа. Пару SSH-ключей необходимо создать самостоятельно. -
Сгенерировать ключ— автоматическое создание пары SSH-ключей.При добавлении сгенерированного SSH-ключа будет создан и загружен архив с парой ключей. В ОС на базе Linux или macOS распакуйте архив в папку
/home/<имя_пользователя>/.ssh. В ОС Windows распакуйте архив в папкуC:\Users\<имя_пользователя>/.ssh. Дополнительно вводить открытый ключ в консоли управления не требуется.
-
-
Нажмите кнопку Добавить.
SSH-ключ будет добавлен в ваш профиль пользователя организации. Если в организации отключена возможность добавления пользователями SSH-ключей в свои профили, добавленный открытый SSH-ключ будет сохранен только в профиле пользователя внутри создаваемого ресурса.
-
-
-
В блоке Информация о сервере в поле Имя задайте имя сервера:
server-m3. -
Нажмите кнопку Заказать сервер.
-
Примечание
Подготовка сервера и установка на него операционной системы может занять до 45 минут — в это время сервер будет находиться в статусе Provisioning. После завершения установки ОС сервер перейдет в статус Ready.
Подготовьте виртуальный маршрутизатор
- Проверьте, есть ли виртуальный маршрутизатор, через который on-premises подключена к Yandex Cloud.
- Если виртуального маршрутизатора нет, создайте его.
- Убедитесь, что действующее приватное соединение Cloud Interconnect добавлено в выбранный виртуальный маршрутизатор. При необходимости добавьте его.
- Убедитесь, что ваше сетевое оборудование анонсирует в приватное соединение IP-префиксы on-premises по BGP.
IP-префиксы on-premises поступают в виртуальный маршрутизатор по BGP. Добавлять их как префиксы облачной сети не требуется.
Создайте приватное соединение
После того как виртуальный маршрутизатор будет подготовлен, создайте приватное соединение Cloud Interconnect в сервисе BareMetal:
-
В консоли управления
выберите каталог, в котором вы хотите создать приватное соединение. -
Перейдите
в сервис BareMetal. -
На панели слева выберите
VRF и выберите нужный виртуальный сегмент сети. -
В блоке Приватное соединение с облачными сетями нажмите кнопку Настроить соединение и в открывшемся окне:
-
В поле Способ настройки выберите вариант
Указать идентификатори в поле Идентификатор виртуального маршрутизатора вставьте идентификатор виртуального маршрутизатораRouting Instance.Вы также можете выбрать вариант
Выбрать из каталога. В этом случае в появившемся списке выберите нужныйRouting Instance.В результате в форме отобразятся CIDR подсетей Virtual Private Cloud, которые будут анонсироваться в Cloud Interconnect.
Важно
Для успешной настройки сетевой связности между подсетями BareMetal и подсетями VPC/on-prem, их диапазоны адресов, заданные CIDR, не должны совпадать или пересекаться.
-
Чтобы создать приватное соединение с указанными CIDR подсетей, нажмите кнопку Сохранить.
-
В результате на странице с информацией о VRF в блоке Приватное соединение с облачными сетями отобразится идентификатор созданного соединения и его статус.
Чтобы создать приватное соединение с виртуальным маршрутизатором, воспользуйтесь методом REST API PrivateCloudConnection.Create или вызовом gRPC API PrivateCloudConnectionService/Create.
Выполните запрос:
curl -X POST \
-H "Content-Type: application/json" \
-H "Authorization: Bearer <IAM-токен>" \
-d '{
"routingInstanceId":"fokrf2in3c7********",
"vrfId":"ly5uyq2gbxu2********"
}' \
"https://baremetal.api.cloud.yandex.net/baremetal/v1alpha/privateCloudConnections"
Где:
routingInstanceId— идентификатор Routing Instance в Cloud Router.vrfId— идентификатор VRF, который подключается к Routing Instance. Чтобы получить идентификатор VRF, воспользуйтесь методом VrfService.List.
Результат:
{
"done": false,
"id": "arpas4mne3********",
"description": "Create private cloud connection",
"createdAt": "2024-01-01T12:00:00Z",
"createdBy": "user-id",
"modifiedAt": "2024-01-01T12:00:00Z",
"metadata": {
"privateCloudConnectionId": "kor4msi1aqq********"
}
}
Операция создания приватного соединения выполняется асинхронно. Отслеживайте статус операции по полю done.
Примечание
Создание приватного соединения может занять до двух рабочих дней — в это время соединение будет находиться в статусе Creating. После создания статус соединения изменится на Ready.
Приватное соединение c облачными сетями может находиться в одном из следующих статусов:
CREATING— соединение создается.READY— соединение сконфигурировано и готово к работе.ERROR— возникла проблема с приватным соединением, для устранения необходимо обратиться в поддержку.DELETING— соединение удаляется.UPDATING— настройки приватного соединения обновляются.
Проверьте сетевую связность
После того как статус созданного приватного соединения изменится на Ready, сетевая связность между подсетью BareMetal и on-premises будет установлена и вы сможете приступить к ее проверке.
Проверка сетевой связности предполагает, что:
- настройка приватного соединения успешно завершена, а его статус изменился на
Ready; - локальный файрвол на сервере BareMetal разрешает прохождение трафика ICMP
; - маршрутная таблица в операционной системе сервера BareMetal содержит маршрут до IP-префикса on-premises;
- файрвол на on-premises-ресурсе разрешает прохождение ICMP-трафика из подсети BareMetal.
Проверьте сетевую связность из приватной подсети BareMetal к ресурсам в on-premises
-
В консоли управления
выберите каталог, в котором вы создали инфраструктуру. -
В списке сервисов выберите BareMetal.
-
В строке с сервером
server-m3нажмите значок и выберите KVM-консоль.Откроется окно с терминалом KVM-консоли, в котором вы увидите строку аутентификации:
server-m3 login:Если вы не видите этой строки, попробуйте перезапустить сервер.
-
В терминале KVM-консоли введите имя пользователя
rootи нажмите ENTER. -
В строке для ввода пароля вставьте сгенерированный при аренде сервера пароль и нажмите ENTER. Обратите внимание, что при наборе или вставке пароля в ОС Linux введенные символы не отображаются на экране.
Совет
Чтобы в KVM-консоли вставить текст из буфера обмена, воспользуйтесь полем Paste text here в правом верхнем углу.
Результат:
Welcome to Ubuntu 24.04.2 LTS (GNU/Linux 6.8.0-53-generic x86_64) ... root@server-m3:~# _Если вы не сохранили пароль администратора к серверу, вы можете создать новый пароль по инструкции или переустановить на сервере операционную систему.
-
В терминале KVM-консоли выполните команду
ping, чтобы убедиться в доступности ресурса в on-premises:ping <IP-адрес_on-premises-ресурса> -c 5Если пакеты передаются без потерь, сетевая связность от сервера BareMetal к on-premises работает.
Проверьте сетевую связность от ресурса в on-premises к приватной подсети BareMetal
На ресурсе в on-premises выполните команду ping, чтобы убедиться в доступности сервера server-m3 по его приватному IP-адресу:
ping <приватный_IP-адрес_сервера> -c 5
Узнать приватный IP-адрес сервера BareMetal можно в консоли управления в блоке Сетевые настройки на странице с информацией о сервере.
Если пакеты передаются без потерь, сетевая связность от on-premises к серверу BareMetal работает.
Как удалить созданные ресурсы
Чтобы перестать платить за созданные ресурсы:
-
Удалить сервер BareMetal нельзя. Вместо этого откажитесь от продления аренды сервера.
-
При необходимости удалите приватное соединение:
Консоль управления- В консоли управления
выберите каталог, в котором вы создали инфраструктуру. - В списке сервисов выберите BareMetal.
- На панели слева выберите
VRF и выберите виртуальный сегмент сетиmy-vrf. - В блоке Приватное соединение с облачными сетями нажмите
и выберите Отключить соединение. - В открывшемся окне подтвердите удаление.
В результате статус соединения сменится на
Deleting. После того как все связи будут удалены, соединение пропадет из списка. - В консоли управления
-
Если вы создавали виртуальный маршрутизатор специально для этого руководства, удалите из него приватное соединение, а затем удалите маршрутизатор.