流量鏡像的使用限制
更新時間 2024-12-20 17:12:20
最近更新時間: 2024-12-20 17:12:20
分享文章
本文主要介紹流量鏡像的使用限制。
如下圖所示,流量鏡像的報文采用標準的VXLAN報文格式封裝,更多有關VXLAN協議的信息,請參見RFC 7348。當被鏡像的報文長度加上VXLAN報文長度大于鏡像源實例的MTU值時,系統會對報文進行截斷。為了防止報文被截斷,建議您在IPv4場景下,設置彈性網卡的MTU值比鏈路支持的MTU值至少小64字節。
當前流量鏡像支持部分規格云服務器的彈性網卡作為鏡像源,包括c7n、m7n。- 如果一個彈性網卡已被用作鏡像源,則鏡像目的不能使用該彈性網卡。
- 流量鏡像會占用彈性網卡綁定實例的帶寬,并且不做獨立限速。
- 當一個鏡像目的實例需要接收來自多個鏡像源的流量鏡像時,為了確保正常使用,請您根據業務實際需要合理規劃云服務器的規格。
- 根據流量鏡像的匹配規則,同一個鏡像源的同一個報文同時符合多個篩選條件規則,也僅會被匹配一次,并且根據采集策略決定是否鏡像到目的實例。
- 對于鏡像源彈性網卡已被安全組或者網絡ACL攔截丟棄的報文,流量鏡像不會鏡像該部分報文。
- 當鏡像源的報文符合篩選條件被鏡像時,該報文不受鏡像源安全組或者網絡ACL出方向規則約束,即您無需在鏡像源的安全組或者網絡ACL做額外配置。但是如果需要將報文鏡像到鏡像目的實例時,則需要為鏡像目的實例所在的安全組和網絡ACL配置以下規則:
安全組規則:入方向允許來自鏡像源彈性網卡的IP訪問4789端口的UDP協議報文。假如鏡像源彈性網卡的IP地址為192.168.0.27,則安全組規則配置示例如下表所示。
| 規則類別 | 策略 | 類型 | 協議端口 | 源地址 |
|---|---|---|---|---|
| 入方向規則 | 允許 | IPv4 | 自定義UDP: 4789 | IP地址:192.168.0.27/32此處僅為示例,請根據實際情況配置。 |
網絡ACL規則:入方向允許來自鏡像源彈性網卡的IP訪問所有端口的UDP協議報文。假如鏡像源彈性網卡的IP地址為192.168.0.27,則網絡ACL規則配置示例如下表所示。
| 規則類別 | 類型 | 策略 | 協議 | 源地址 | 源端口范圍 | 目的地址 | 目的端口范圍 |
|---|---|---|---|---|---|---|---|
| 入方向規則 | IPv4 | 允許 | UDP | IP地址:192.168.0.27/32此處僅為示例,請根據實際情況配置。 | 此處為空,表示全部端口。 | IP地址:10.10.0.0/24此處僅為示例,請根據實際情況配置。 | 4789必須放通4789端口,其他端口請根據實際情況配置。 |
- 不同的虛擬私有云VPC之間網絡不通,如果鏡像源和鏡像目的實例不在同一個VPC內,則您需要使用VPC對等連接或者企業路由器連通VPC之間的網絡。