الزامات درگاه

Edge for Private Cloud v4.18.05

نیاز به مدیریت دیوار آتش فراتر از میزبان‌های مجازی است؛ دیوار آتش هم ماشین مجازی و هم میزبان فیزیکی باید به ترافیک درگاه‌های موردنیاز اجزا برای ارتباط با یکدیگر اجازه دهند.

نمودارهای درگاه

تصاویر زیر الزامات درگاه را برای پیکربندی یک مرکز داده و پیکربندی چند مرکز داده نشان می‌دهد:

مرکز داده تکی

تصویر زیر الزامات درگاه را برای هریک از عناصر Edge در پیکربندی مرکز داده واحد نشان می‌دهد:

الزامات درگاه برای هر عنصر Edge در پیکربندی مرکز داده واحد

نکته‌هایی درباره این نمودار:

  • درگاه‌هایی که پیشوند «M» دارند درگاه‌هایی هستند که برای مدیریت عنصر استفاده می‌شوند و باید در عنصر برای دسترسی «سرور مدیریت» باز باشند.
  • «میانای کاربر Edge» برای پشتیبانی از دکمه ارسال در ابزار ردیابی، باید در درگاه‌هایی که ازسوی پراکسی‌های میانای برنامه‌سازی کاربردی نمایان شده‌اند به «مسیریاب» دسترسی داشته باشد.
  • دسترسی به درگاه‌های JMX را می‌توان به‌گونه‌ای پیکربندی کرد که به نام کاربری/گذرواژه نیاز داشته باشد. برای اطلاعات بیشتر، نحوه پایش را ببینید.
  • می‌توانید دسترسی «امنیت لایه انتقال»/SSL را برای اتصالات خاصی به‌صورت اختیاری پیکربندی کنید که می‌توانند از درگاه‌های مختلف استفاده کنند. برای اطلاعات بیشتر، به TLS/SSL مراجعه کنید.
  • می‌توانید «سرور مدیریت» و «میانای کاربر Edge» را پیکربندی کنید تا ایمیل‌ها را ازطریق سرور SMTP برون‌سازمانی ارسال کنند. اگر این کار را انجام می‌دهید، باید مطمئن شوید که «سرور مدیریت» و «واسط کاربر» می‌توانند به درگاه لازم در سرور SMTP (نشان داده نشده است) دسترسی داشته باشند. برای SMTP غیر TLS، شماره درگاه معمولاً ۲۵ است. برای ‫SMTP فعال‌شده با TLS، اغلب ۴۶۵ است، اما با ارائه‌دهنده SMTP خود بررسی کنید.

چندین مرکز داده

اگر پیکربندی خوشه‌ای ۱۲ گره‌ای با دو مرکز داده را نصب می‌کنید، مطمئن شوید گره‌های دو مرکز داده می‌توانند ازطریق درگاه‌های نشان‌داده‌شده در زیر با هم ارتباط برقرار کنند:

الزامات درگاه برای هر گره در پیکربندی خوشه‌ای ۱۲ گره‌ای

توجه داشته باشید که:

  • همه «سرورهای مدیریت» باید بتوانند به همه گره‌های Cassandra در همه مراکز داده دیگر دسترسی داشته باشند.
  • همه «پردازشگرهای پیام» در همه مراکز داده باید بتوانند ازطریق درگاه ۴۵۲۸ به یکدیگر دسترسی داشته باشند.
  • «سرور مدیریت» باید بتواند ازطریق درگاه ۸۰۸۲ به همه «پردازشگرهای پیام» دسترسی داشته باشد.
  • همه «سرورهای مدیریت» و همه گره‌های Qpid باید بتوانند در همه مراکز داده دیگر به Postgres دسترسی داشته باشند.
  • به‌دلایل امنیتی، به‌جز درگاه‌های نشان‌داده‌شده در بالا و هر درگاه دیگری که موردنیاز الزامات شبکه خودتان است، هیچ درگاه دیگری نباید بین مراکز داده باز باشد.

جزئیات درگاه

جدول زیر درگاه‌هایی را که باید در دیوار آتش باز شوند، براساس عنصر Edge، شرح می‌دهد:

مؤلفه درگاه شرح
درگاه‌های استاندارد HTTP ۴۴۳، ۸۰ ‫HTTP به‌علاوه هر درگاه دیگری که برای میزبان‌های مجازی استفاده می‌کنید
Cassandra ۷۰۰۰، ۹۰۴۲، ۹۱۶۰ درگاه‌های Apache Cassandra برای ارتباط بین گره‌های Cassandra و برای دسترسی توسط دیگر عناصر Edge.
7199 درگاه JMX. باید برای دسترسی «سرور مدیریت» باز باشد.
LDAP 10389 OpenLDAP
سرور مدیریت 1099 درگاه JMX
4526 درگاهی برای تماس‌های مدیریت و حافظه نهان توزیع‌شده. این درگاه پیکربندی‌شدنی است.
8080 درگاه برای فراخوانی‌های Edge management API. این مؤلفه‌ها به درگاه ۸۰۸۰ در «سرور مدیریت» نیاز دارند: «روتر»، «پردازشگر پیام»، «واسط کاربر»، Postgres، و Qpid.
میانای کاربر مدیریت 9000 درگاه دسترسی مرورگر به واسط کاربر مدیریت
پردازشگر پیام 1101 درگاه JMX
4528 برای تماس‌های مدیریت و حافظه نهان توزیع‌شده بین «پردازشگرهای پیام»، و برای ارتباط از «سرور مدیریت» و «رهیاب».

«پردازنده پیام» باید درگاه ۴۵۲۸ را به‌عنوان درگاه مدیریت خود باز کند. اگر چند «پردازنده پیام» دارید، همه آن‌ها باید بتوانند ازطریق درگاه ۴۵۲۸ به یکدیگر دسترسی داشته باشند (که با پیکان حلقه در نمودار بالا برای درگاه ۴۵۲۸ در «پردازنده پیام» نشان داده شده است). اگر چندین مرکز داده دارید، باید از همه «پردازشگرهای پیام» در همه مراکز داده به درگاه دسترسی داشته باشید.

8082

درگاه مدیریت پیش‌فرض برای «پردازشگر پیام» که باید در عنصر برای دسترسی «سرور مدیریت» باز باشد.

اگر TLS/SSL را بین «مسیریاب» و «پردازشگر پیام» پیکربندی کنید، «مسیریاب» از آن برای انجام بررسی‌های سلامت در «پردازشگر پیام» استفاده می‌کند.

وقتی «امنیت لایه انتقال»/SSL را بین «مسیریاب» و «پردازشگر پیام» پیکربندی می‌کنید، درگاه ۸۰۸۲ در «پردازشگر پیام» فقط باید برای دسترسی «مسیریاب» باز باشد. اگر TLS/SSL را بین «مسیریاب» و «پردازشگر پیام» پیکربندی نکنید، پیکربندی پیش‌فرض، درگاه ۸۰۸۲ همچنان باید در «پردازشگر پیام» برای مدیریت مؤلفه باز باشد، اما «مسیریاب» نیازی به دسترسی به آن ندارد.

8443 وقتی «امنیت لایه انتقال» بین «مسیریاب» و «پردازشگر پیام» فعال باشد، باید درگاه ۸۴۴۳ را در «پردازشگر پیام» برای دسترسی «مسیریاب» باز کنید.
8998 درگاه «پردازنده پیام» برای ارتباطات از «مسیریاب»
Postgres 22 اگر دو گره Postgres را برای استفاده از تکثیر اصلی-آماده‌به‌کار پیکربندی می‌کنید، باید درگاه ۲۲ را در هر گره برای دسترسی SSH باز کنید.
1103 درگاه JMX
4530 برای تماس‌های مدیریت و حافظه نهان توزیع‌شده
5432 برای ارتباط از Qpid/سرور مدیریت به Postgres استفاده می‌شود
8084 درگاه مدیریت پیش‌فرض در سرور Postgres و باید در عنصر برای دسترسی توسط «سرور مدیریت» باز باشد.
Qpid 1102 درگاه JMX
4529 برای تماس‌های مدیریت و حافظه نهان توزیع‌شده
5672
  • مرکز داده تکی: برای ارسال تجزیه‌وتحلیل از «مسیریاب» و «پردازشگر پیام» به Qpid استفاده می‌شود.
  • چندین مرکز داده: برای ارتباطات بین گره‌های Qpid در مراکز داده مختلف استفاده می‌شود.
8083 درگاه مدیریت پیش‌فرض در سرور Qpid و باید در عنصر برای دسترسی «سرور مدیریت» باز باشد.
رهیاب 4527 برای تماس‌های مدیریت و حافظه نهان توزیع‌شده.

«مسیریاب» باید درگاه ۴۵۲۷ را به‌عنوان درگاه مدیریت خود باز کند. اگر چند «مسیریاب» دارید، همه آن‌ها باید بتوانند ازطریق درگاه ۴۵۲۷ به یکدیگر دسترسی داشته باشند (که با پیکان حلقه در نمودار بالا برای درگاه ۴۵۲۷ در «مسیریاب» نشان داده شده است).

اگرچه الزامی نیست، می‌توانید در «مسیریاب» درگاه ۴۵۲۷ را برای دسترسی توسط هر «پردازشگر پیام» باز کنید. درغیراین‌صورت، ممکن است پیام‌های خطا را در فایل‌های گزارش «پردازشگر پیام» ببینید.

8081 درگاه مدیریت پیش‌فرض برای «مسیریاب» و باید در عنصر برای دسترسی توسط «سرور مدیریت» باز باشد.
15999

درگاه بررسی سلامت. توزیع‌کننده بار از این درگاه برای تعیین اینکه «رهیاب» دردسترس است یا نه استفاده می‌کند.

برای دریافت وضعیت «مسیریاب»، ترازکننده بار در درگاه ۱۵۹۹۹ در «مسیریاب» درخواست می‌کند: «مسیریاب»:

curl -v http://routerIP:15999/v1/servers/self/reachable

اگر «رهیاب» دردسترس باشد، درخواست HTTP 200 برمی‌گرداند.

59001 درگاهی که ابزار apigee-validate برای آزمایش نصب Edge استفاده می‌کند. این ابزار کمکی باید به درگاه ۵۹۰۰۱ در «مسیریاب» دسترسی داشته باشد. برای اطلاعات بیشتر درباره درگاه ۵۹۰۰۱، آزمایش نصب را ببینید.
SmartDocs 59002 درگاهی در روتر Edge که درخواست‌های صفحه SmartDocs به آن ارسال می‌شود.
ZooKeeper 2181 مورد استفاده سایر عناصر مانند «سرور مدیریت»، «مسیریاب»، «پردازشگر پیام»، و غیره
۲۸۸۸،‏ ۳۸۸۸ به‌صورت داخلی توسط ZooKeeper برای ارتباط خوشه ZooKeeper (معروف به گروه ZooKeeper) استفاده می‌شود

جدول بعدی همان درگاه‌ها را به‌ترتیب عددی با مؤلفه‌های منبع و مقصد نشان می‌دهد:

شماره درگاه هدف عنصر منبع  عنصر مقصد
virtual_host_port ‫HTTP به‌علاوه هر درگاه دیگری که برای ترافیک تماس API میزبان مجازی استفاده می‌کنید. پورت‌های ۸۰ و ۴۴۳ بیشترین استفاده را دارند؛ «مسیریاب پیام» می‌تواند اتصالات «امنیت لایه انتقال»/SSL را خاتمه دهد. کارخواه خارجی (یا ترازکننده بار) شنونده در «رهیاب پیام»
‫۱۰۹۹ تا ۱۱۰۳ مدیریت JMX کارخواه JMX سرور مدیریت (۱۰۹۹)
پردازشگر پیام (۱۱۰۱)
سرور Qpid (۱۱۰۲)
سرور Postgres (۱۱۰۳)
2181 ارتباط کارخواه Zookeeper سرور مدیریت
مسیریاب
پردازشگر پیام
سرور Qpid
سرور Postgres
نگهبان باغ‌وحش
‫۲۸۸۸ و ۳۸۸۸ مدیریت بین‌گره‌ای Zookeeper نگهبان باغ‌وحش نگهبان باغ‌وحش
4526 درگاه مدیریت RPC سرور مدیریت سرور مدیریت
4527 درگاه مدیریت RPC برای حافظه نهان توزیع‌شده و تماس‌های مدیریتی، و برای ارتباطات بین «مسیریاب‌ها» سرور مدیریت
رهیاب
رهیاب
4528 برای تماس‌های حافظه نهان توزیع‌شده بین «پردازشگرهای پیام»، و برای ارتباط از «مسیریاب» سرور مدیریت
رهیاب
پردازشگر پیام
پردازشگر پیام
4529 درگاه مدیریت RPC برای تماس‌های مدیریت و حافظه نهان توزیع‌شده سرور مدیریت سرور Qpid
4530 درگاه مدیریت RPC برای تماس‌های مدیریت و حافظه نهان توزیع‌شده سرور مدیریت سرور Postgres
5432 کارخواه Postgres سرور Qpid Postgres
5672
  • مرکز داده تکی: برای ارسال تجزیه‌وتحلیل از «مسیریاب» و «پردازشگر پیام» به Qpid استفاده می‌شود.
  • چندین مرکز داده: برای ارتباطات بین گره‌های Qpid در مراکز داده مختلف استفاده می‌شود.
سرور Qpid سرور Qpid
7000 ارتباطات بین گرهی Cassandra Cassandra گره Cassandra دیگر
7199 مدیریت JMX. «سرور مدیریت» باید آن را در گره Cassandra برای دسترسی باز کند. کارخواه JMX Cassandra
8080 درگاه Management API کارخواهان Management API سرور مدیریت
‫۸۰۸۱ تا ۸۰۸۴

درگاه‌های API مؤلفه، که برای صدور درخواست‌های API مستقیماً به مؤلفه‌های فردی استفاده می‌شود. هر مؤلفه درگاه متفاوتی را باز می‌کند؛ درگاه دقیق مورد استفاده به پیکربندی بستگی دارد اما باید در مؤلفه برای دسترسی «سرور مدیریت» باز باشد

کارخواهان Management API روتر (۸۰۸۱)
پردازشگر پیام (۸۰۸۲)
سرور Qpid (۸۰۸۳)
سرور Postgres (۸۰۸۴)
8443 ارتباط بین «مسیریاب» و «پردازشگر پیام» وقتی «امنیت لایه انتقال» فعال است رهیاب پردازشگر پیام
8998 ارتباط بین «مسیریاب» و «پردازشگر پیام» رهیاب پردازشگر پیام
9000 درگاه پیش‌فرض واسط کاربر مدیریت Edge مرورگر سرور میانای کاربر مدیریت
9042 انتقال بومی CQL رهیاب
پردازشگر پیام
سرور مدیریت
Cassandra
9160 کارخواه Cassandra thrift رهیاب
پردازشگر پیام
سرور مدیریت
Cassandra
10389 درگاه LDAP سرور مدیریت OpenLDAP
15999 درگاه بررسی سلامت. توزیع‌کننده بار از این درگاه برای تعیین اینکه «رهیاب» دردسترس است یا نه استفاده می‌کند. ترازکننده بار رهیاب
59001 درگاه مورد استفاده ابزار apigee-validate برای آزمایش نصب Edge apigee-validate رهیاب
59002 درگاه مسیریاب که درخواست‌های صفحه SmartDocs به آن ارسال می‌شود SmartDocs رهیاب

«پردازشگر پیام» استخر اتصال اختصاصی را برای Cassandra باز نگه می‌دارد که به‌گونه‌ای پیکربندی شده است که هرگز زمان آن به‌پایان نرسد. وقتی دیوار آتش بین «پردازشگر پیام» و سرور Cassandra قرار دارد، دیوار آتش می‌تواند اتصال را زمان‌بندی کند. بااین‌حال، «پردازشگر پیام» برای برقراری مجدد اتصال به Cassandra طراحی نشده است.

برای جلوگیری از این وضعیت، Apigee توصیه می‌کند که سرور Cassandra، «پردازشگر پیام»، و «مسیریاب‌ها» در یک زیرشبکه باشند تا دیوار آتش در استقرار این عناصر دخیل نباشد.

اگر دیوار آتش بین «رهیاب» و «پردازشگرهای پیام» باشد و زمان اتمام TCP در حالت آماده به‌کار تنظیم شده باشد، توصیه ما این است که موارد زیر را انجام دهید:

  1. ‫net.ipv4.tcp_keepalive_time = 1800 را در تنظیمات sysctl در سیستم‌عامل Linux تنظیم کنید، درحالی‌که ‫۱۸۰۰ باید کمتر از مهلت زمانی TCP غیرفعال دیوار آتش باشد. این تنظیم باید اتصال را در وضعیت برقرار نگه دارد تا دیوار آتش اتصال را قطع نکند.
  2. در همه «پردازشگرهای پیام»، /opt/apigee/customer/application/message-processor.properties را ویرایش کنید تا دارایی زیر را اضافه کنید. اگر فایل وجود ندارد، آن را ایجاد کنید.
    conf_system_cassandra.maxconnecttimeinmillis=-1
  3. بازراه‌اندازی «پردازشگر پیام»:
    /opt/apigee/apigee-service/bin/apigee-service edge-message-processor restart
  4. در همه «مسیریاب‌ها»، /opt/apigee/customer/application/router.properties را ویرایش کنید تا دارایی زیر را اضافه کنید. اگر فایل وجود ندارد، آن را ایجاد کنید.
    conf_system_cassandra.maxconnecttimeinmillis=-1
  5. بازراه‌اندازی رهیاب:
    /opt/apigee/apigee-service/bin/apigee-service edge-router restart