如果您的Nutanix基础架构位于包括HTTP代理的环境中,则需要了解Prism中的HTTP代理和代理白名单配置。如果您的集群已注册到Prism Central,这一点尤其重要。如果将代理设置和代理白名单配置不正确,则PE和PC之间的通信可能是不可靠的或完全无法使用的。
澄清说明:在本文中,我们讨论了环境内部和外部的网络通信。为了防止任何混乱,“环境”是指内部网络,即物理本地LAN,VLAN或VPN,这些网络与其他系统分开,并由防火墙和代理分开。环境中的任何东西都是“本地”,而防火墙过去的任何东西都是“外部”。
那么,为什么这很重要?
如果您的环境具有HTTP代理,则可能还有一条防火墙规则阻止任何未通过代理的HTTP流量。在这种环境中,没有代理配置,外部HTTP通信将被阻止。1键升级UI无法显示或下载新的AOS,Foundation和NCC版本。生命周期经理(LCM)可以运行库存,但是固件和软件更新将需要使用深色站点捆绑包托管环境中。通常通过HTTPS发送的脉冲高清数据将被防火墙阻止。为了获得这些功能,需要在Prism中添加代理配置。
设置代理配置后,Prism发起的所有HTTP通信将通过代理服务器发送。这不会影响CVM到CVM通信,但是PRISM的任何HTTP连接都将通过代理路由,直到白名单入口表示否则,即使目标IP在本地子网中,这可能导致PE/PC通信失败,因此为此,我们需要白名单配置。
首先,让我们回顾一下HTTP代理设置。
此设置仅影响Nutanix群集或Prism Central实例上的棱镜服务。此设置的更改不会影响Nutanix集群上托管的VM,数据服务或其他服务。
要在Prism元素或Prism Central上配置HTTP代理,请转到设置,然后单击左侧栏中的网络标题下方的HTTP代理,然后单击“+ New Proxy”。出现创建HTTP代理UI。
填写所提供的字段中的信息。除非您的代理需要身份验证,否则可以跳过用户名和密码。单击保存以完成此步骤。
现在进入白名单的设置。
如果您的Prism元素群集未在Prism Central注册,则可能不需要添加任何白名单。对于Prism元素,为任何主机Prism添加白名单条目都需要使用HTTP(S)内部到达。
如果我们正在研究Prism Central或注册到Prism Central的集群,那么我们几乎肯定需要添加白名单。一个例外是,如果只能通过代理副主义来达到棱镜中心。
白名单条目是由IP地址标识的单个主机或网络地址和子网掩码标识的网络。添加白名单条目意味着“忽略此地址或网络的代理设置”。
我通常建议添加子网而不是主机记录。这样可以节省时间,提供可靠性,并且在功能上是防止的,以防您添加新节点,扩展Prism Central或以后添加另一个群集。
要添加Whitelist条目,请在您添加的代理条目旁边找到编辑图标。在更新的HTTP代理UI中,您将看到您最近输入的设置以及底部的新部分,即白名单。单击创建以添加第一个白名单条目。
如果您想白名单单个IP地址,只需输入该地址。例如,您可以输入“ 10.20.30.123”,然后单击“保存”,然后将任何HTTP(S)流量直接发送到该IP地址,而不是通过代理发送。
要白名单整个子网,请提供网络地址和子网掩码。您想要的格式就是这样:“ 10.20.30.0/255.255.255.0”。添加此条目并保存配置后,将直接发送到10.20.30.0/24子网的所有通信,而不是通过代理进行路由。
从棱镜元素添加了Prism Central拥有的所有IPS。从Prism Central添加了每个注册群集的群集虚拟IP的条目,以及集群中每个CVM的条目。同样,您可以将网络白名单节省时间,并确保以后添加到网络中的任何节点也将被列入白名单。