预配 NetScaler 实例
注意
在将 NetScaler SDX 设备安装或升级到 13.1 版本后,NetScaler Console 服务连接默认启用。有关更多详细信息,请参阅数据治理和 NetScaler Console 服务连接。
您可以使用管理服务在 SDX 设备上预配一个或多个 NetScaler 实例。您可以安装的实例数量取决于您购买的许可证。如果添加的实例数量等于许可证中指定的数量,则管理服务不允许预配更多 NetScaler 实例。
注意:
您可以在网络接口上配置最多 20 个 VPX 实例,独立于底层硬件平台。
在 SDX 设备上预配 NetScaler VPX 实例包含以下步骤。
-
定义要附加到 NetScaler 实例的管理员配置文件。此配置文件指定管理服务用于预配 ADC 实例以及稍后与实例通信以检索配置数据的用户凭据。您也可以使用默认管理员配置文件。
-
将 .xva 映像文件上载到管理服务。
-
使用管理服务中的“预配 NetScaler”向导添加 NetScaler 实例。管理服务隐式地将 NetScaler 实例部署到 SDX 设备上,然后下载该实例的配置详细信息。
警告
确保您使用管理服务修改实例的已预配网络接口或 VLAN,而不是直接在实例上执行修改。
创建管理员配置文件
管理员配置文件指定管理服务在预配 NetScaler 实例时使用的用户凭据。这些凭据稍后在与实例通信以检索配置数据时使用。客户端通过 CLI 或 GUI 登录 NetScaler 实例时,也会使用管理员配置文件中指定的用户凭据。
管理员配置文件还允许您指定管理服务和 VPX 实例仅通过安全通道或使用 HTTP 彼此通信。
实例的默认管理员配置文件指定默认管理员用户名。此配置文件无法修改或删除。但是,您必须通过创建用户定义的管理员配置文件并在预配实例时将其附加到实例来覆盖默认配置文件。如果用户定义的管理员配置文件未附加到任何 NetScaler 实例,则管理服务管理员可以将其删除。
重要
不要在 VPX 实例上直接更改密码。如果这样做,实例将无法从管理服务访问。要更改密码,请首先创建管理员配置文件,然后修改 NetScaler 实例,从“管理员配置文件”列表中选择此配置文件。
要更改高可用性设置中 NetScaler 实例的密码,请首先更改指定为辅助节点的实例上的密码。然后更改指定为主节点的实例上的密码。请记住,只能通过管理服务更改密码。
创建管理员配置文件
-
在“配置”选项卡上的导航窗格中,展开“NetScaler 配置”,然后单击“管理员配置文件”。
-
在“管理员配置文件”窗格中,单击“添加”。
-
将显示“创建管理员配置文件”对话框。
管理员配置文件 SNMP(/en-us/sdx/media/admin-profile-snmp-v3-citrix.png)
设置以下参数:
-
配置文件名称:管理员配置文件的名称。默认配置文件名称为
nsroot。您可以创建用户定义的配置文件名称。 -
密码:用于登录 NetScaler 实例的密码。最大长度:31 个字符。
-
SSH 端口:设置 SSH 端口。默认端口为 22。
-
使用全局设置进行 NetScaler 通信: 如果希望在“系统设置”中定义管理服务与 NetScaler 实例之间通信的设置,请选择此项。您可以清除此复选框并将协议更改为 HTTP 或 HTTPS。
-
选择“http”选项以使用 HTTP 协议进行管理服务与 NetScaler 实例之间的通信。
-
选择 https 选项,以便管理服务和 NetScaler 实例之间使用安全通道进行通信。
-
4\. 在 SNMP 下,选择版本。如果选择 v2,请转到步骤 5。如果选择 v3,请转到步骤 6。
5\. 在 SNMP v2 下,添加 SNMP Community 名称。
6\. 在 SNMP v3 下,添加 Security Name 和 Security Level。
7\. 在 Timeout Settings 下,指定值。
8\. 单击 Create,然后单击 Close。您创建的管理员配置文件将显示在 Admin Profiles 窗格中。
如果 Default 列中的值为 true,则默认配置文件是管理员配置文件。如果值为 false,则用户定义的配置文件是管理员配置文件。
如果您不想使用用户定义的管理员配置文件,可以将其从管理服务中删除。要删除用户定义的管理员配置文件,请在 Admin Profiles 窗格中,选择要删除的配置文件,然后单击 Delete。
上传 NetScaler .xva 映像
添加 NetScaler VPX 实例需要 .xva 文件。
在预配 VPX 实例之前,将 NetScaler SDX .xva 文件上传到 SDX 设备。您还可以将 .xva 映像文件下载到本地计算机作为备份。.xva 映像文件格式为:
NSVPX-XEN-ReleaseNumber-BuildNumber_nc.xva。
在 NetScaler XVA Files 窗格中,您可以查看以下详细信息。
-
名称: .xva 映像文件的名称。文件名包含版本和内部版本号。例如,文件名
NSVPX-XEN-12.1-56.22.xva.gz指的是版本 12.1 内部版本 56.22。 -
上次修改时间: .xva 映像文件上次修改的日期。
-
大小: .xva 映像文件的大小(以 MB 为单位)。
上传 NetScaler .xva 文件
-
在“配置”选项卡中,在导航窗格中,展开“NetScaler 配置”,然后单击“XVA 文件”。
-
在“NetScaler XVA 文件”窗格中,单击“上传”。
-
在“上传 NetScaler 实例 XVA”对话框中,单击“浏览”并选择要上传的 XVA 映像文件。
-
单击“上传”。上传后,XVA 映像文件将显示在“NetScaler XVA 文件”窗格中。
通过下载 NetScaler .xva 文件创建备份
-
在“NetScaler 构建文件”窗格中,选择要下载的文件,然后单击“下载”。
-
在“文件下载”消息框中,单击“保存”。
-
在“另存为”消息框中,浏览到要保存文件的位置,然后单击“保存”。
添加 NetScaler 实例
从管理服务添加 NetScaler 实例时,需要为某些参数提供值。管理服务会在 NetScaler 实例上隐式配置这些设置。
-
名称:为 NetScaler 实例分配一个名称。
-
选择“通过内部网络管理”以在 SDX 管理服务和 VPX 实例之间启用独立的内部始终在线连接。此功能在 SDX 设备上运行的 13.0-36.27 及更高版本的 VPX 实例中受支持。
-
选择 IPv4 或 IPv6 地址,或同时选择 IPv4 和 IPv6 地址,以用于管理目的访问 NetScaler VPX 实例。一个 NetScaler 实例只能有一个管理 IP (NSIP)。您不能删除 NSIP 地址。
-
为 IP 地址分配子网掩码、默认网关和到管理服务的下一跳。
-
当 VPX 配置版本为 13.0–88.9 或 13.1–37.8 及更高版本时,在以下任一条件下,网关和到管理服务的下一跳字段是可选的:
-
启用通过内部网络管理时。
-
当配置的 IPv4 地址与管理服务 IP 地址在同一子网中时。
-
接下来,添加 XVA 文件、管理员配置文件和实例描述。
注意: 对于高可用性设置(主动-主动或主动-备用),Citrix 建议您在不同的 SDX 设备上配置两个 NetScaler VPX 实例。确保设置中的实例具有相同的资源,例如 CPU、内存、接口、每秒数据包数 (PPS) 和吞吐量。
许可证分配
在本节中,指定您为 NetScaler 采购的许可证。许可证可以是 Standard、Enterprise 和 Platinum。
注意: 星号表示必填字段。
如果您需要带宽突发能力,请在分配模式下选择可突发。有关更多信息,请参阅 SDX 中的带宽计量。
加密分配
从版本 12.1 48.13 开始,管理加密容量的界面已更改。有关更多信息,请参阅 管理加密容量。
资源分配
在 SDX 上运行的 VPX 实例,默认只有一个管理 CPU。从 13.1 build 53.x 版本开始,如果您有两个或更多专用核心,则在预配或编辑 VPX 实例时可以再添加一个管理 CPU。此功能要求 SDX 和 VPX 都运行 13.1-53.x 及更高版本的软件。
在资源分配下,分配总内存、每秒数据包数和 CPU。
要添加额外的管理 CPU:
-
从 CPU 列表中选择“专用 (2 核)”或更多。
-
选择“添加额外的管理 CPU”选项。
CPU: 为实例分配一个或多个专用核心,或者实例与其他实例共享一个核心。如果选择共享,则会为实例分配一个核心,但如果资源短缺,该核心可能会与其他实例共享。如果重新分配了 CPU 核心,请重新启动受影响的实例。重新启动重新分配了 CPU 核心的实例,以避免任何性能下降。从 SDX 11.1.x.x (MR4) 版本开始,如果您使用的是 SDX 25000xx 平台,则最多可以为实例分配 16 个核心。此外,如果您使用的是 SDX 2500xxx 平台,则最多可以为实例分配 11 个核心。
注意:
-
对于一个实例,您可以配置的最大吞吐量为 180 Gbps。
-
为了获得最佳性能,无论许可证如何,建议为每个数据包引擎 (PE) 分配 4 GB 内存。例如,具有 6 个 PE 的 VPX 必须分配 24 GB 内存。
下表列出了支持的 VPX、单一捆绑包映像版本以及您可以分配给实例的核心数:
| 平台名称 | 总核心数 | 可用于 VPX 预配的总核心数 | 可分配给单个实例的最大核心数 |
|---|---|---|---|
| SDX 8015、SDX 8400 和 SDX 8600 | 4 | 3 | 3 |
| SDX 8900 | 8 | 7 | 7 |
| SDX 11500、SDX 13500、SDX 14500、SDX 16500、SDX 18500 和 SDX 20500 | 12 | 10 | 5 |
| SDX 11515、SDX 11520、SDX 11530、SDX 11540 和 SDX 11542 | 12 | 10 | 5 |
| SDX 17500、SDX 19500 和 SDX 21500 | 12 | 10 | 5 |
| SDX 17550、SDX 19550、SDX 20550 和 SDX 21550 | 12 | 10 | 5 |
| SDX 14020、SDX 14030、SDX 14040、SDX 14060、SDX 14080 和 SDX 14100 | 12 | 10 | 5 |
| SDX 22040、SDX 22060、SDX 22080、SDX 22100 和 SDX 22120 | 16 | 14 | 7 |
| SDX 24100 和 SDX 24150 | 16 | 14 | 7 |
| SDX 14020 40G 型号、SDX 14030 40G 型号、SDX 14040 40G 型号、SDX 14060 40G 型号、SDX 14080 40G 型号 以及 SDX 14100 40G 型号 | 12 | 10 | 10 |
| SDX 14020 FIPS、SDX 14030 FIPS、SDX 14040 FIPS、SDX 14060 FIPS、SDX 14080 FIPS 和 SDX 14100 FIPS | 12 | 10 | 5 |
| SDX 14040 40S、SDX 14060 40S、SDX 14080 40S 和 SDX 14100 40S | 12 | 10 | 10 |
| SDX 25100A、25160A、25200A | 20 | 18 | 9 |
| SDX 25100-40G、25160-40G、25200-40G | 20 | 18 | 16(如果版本为 11.1-51.x 或更高);9(如果版本为 11.1-50.x 或更低;所有 11.0 和 10.5 版本) |
| SDX 26100、26160、26200、26250 | 28 | 26 | 16 |
| SDX 26100-50S 型号、SDX 26160-50S 型号、SDX 26200-50S 型号、SDX 26250-50S 型号 | 28 | 26 | 16 |
| SDX 26100-100G,26160-100G,26200-100G,26250-100G | 28 | 26 | 25 |
| SDX 15000 | 16 | 14 | 14 |
| SDX 15000-50G | 16 | 14 | 14 |
| SDX 9100 | 10 | 9 | 9 |
| SDX 16000 | 32 | 30 | 16 |
注意:
专用核心对应于实例上运行的数据包引擎数量。对于使用专用核心创建的 VPX 实例,会分配一个额外的 CPU 用于管理。
在 SDX 上为 NetScaler VPX 启用额外管理 CPU 的推荐做法
在 NetScaler SDX 部署中,每个 VPX 实例都处理数据平面(数据包处理)和管理平面(控制和管理操作)工作负载。在管理活动频繁的环境中,管理平面中可能会发生 CPU 争用,这可能会影响配置更改、监控和 API 操作等任务的响应速度。
为了提高系统性能和稳定性,Citrix 建议为在 SDX 平台上运行的 NetScaler VPX 实例启用额外管理 CPU(也称为额外管理线程)。
概述
默认情况下,管理平面处理分布在可用的超线程上,并与数据包引擎分时共享。从 NetScaler 13.1 版本开始,SDX 支持启用一个专门用于管理平面任务的额外管理超线程。
注意:
从 NetScaler 13.1 版本 63.16 开始,当您为 VPX 实例选择两个或更多专用核心时,默认情况下会分配一个额外的管理 CPU。
一些主要特性如下:
-
额外的管理 CPU 是通过超线程实现的,而不是物理核心。
-
它为管理平面操作提供专用的处理能力。
-
它不同于在其他平台上使用的传统额外管理 CPU 实现。
优点:
-
改进的管理平面响应能力
-
更快地执行 CLI 和 API 命令。
-
降低配置更改的延迟。
-
改进 GUI 和自动化工作流的响应能力。
-
-
增强的稳定性
-
降低负载下管理平面争用的可能性。
-
尽量减少高监控、日志记录或自动化活动的影响。
-
-
对数据平面性能没有影响
-
数据包处理核心(数据包引擎)不会减少或受到影响。
-
数据平面吞吐量保持不变。
-
先决条件:
在启用额外的管理 CPU 之前,请确保满足以下先决条件:
-
NetScaler 版本: SDX 和 VPX 实例上均为 NetScaler 13.1-63.x 或更高版本。
-
VPX 预配: 必须为每个 VPX 实例分配至少 2 个 CPU 核心。
-
平台要求: 必须在 SDX 平台上启用超线程。
何时启用额外的管理 CPU
如果您的环境出现以下任何情况,Citrix 建议启用额外的管理 CPU:
| 高管理活动 | 性能问题 |
|---|---|
| 持续监控和遥测数据收集 | CLI 或 GUI 响应时间慢 |
| 频繁的配置更改或自动化 | 应用配置时出现延迟 |
| 高 API 或编排活动 | 管理 CPU 利用率高 |
注意:
如果您遇到管理 CPU 压力,请启用此功能。
操作注意事项:
-
启用或禁用额外管理 CPU 后,需要重新启动 VPX。
-
额外管理 CPU 的行为与 NetScaler MPX 和在虚拟机管理程序上运行的 NetScaler VPX 不同。
-
此功能专门适用于在 SDX 上运行的 VPX 实例。
建议摘要:
-
启用额外管理 CPU 是一种推荐的低风险配置。
-
它提高了管理平面的性能和可靠性。
-
它不影响数据平面吞吐量或数据包引擎分配。
-
它被认为是大多数 SDX 部署的最佳实践。
实例管理
您可以通过在实例管理下选择添加实例管理来为 VPX 实例创建管理员用户。
添加以下详细信息:
用户名: NetScaler 实例管理员的用户名。此用户具有超级用户访问权限,但无权访问网络命令以配置 VLAN 和接口。
密码: 该用户名的密码。
Shell/Sftp/Scp 访问: 允许 NetScaler 实例管理员访问的权限。此选项默认选中。
网络设置
-
允许 L2 模式: 您可以在 NetScaler 实例上允许 L2 模式。在网络设置下选择允许 L2 模式。在您登录实例并启用 L2 模式之前。有关详细信息,请参阅在 NetScaler 实例上允许 L2 模式。
注意:-
如果您从管理服务禁用实例的 L2 模式,则必须登录该实例并从该实例禁用 L2 模式。否则,在您重新启动实例后,所有其他 NetScaler 模式可能会被禁用
-
在 SDX 上预配 ADC 实例后,您无法从 ADC 实例中删除接口或通道。但是,您可以向 ADC 实例添加接口或通道。
-
-
接口 0/1 和 0/2: 默认情况下,接口 0/1 和 0/2 被选为管理 LA。
-
VLAN 标记: 为管理接口指定 VLAN ID。接下来,添加数据接口。注意:您添加到实例的接口 ID 不一定与 SDX 设备上的物理接口编号对应。如果您将实例 1 关联的第一个接口是接口 1/4,则在实例上查看接口设置时,它会显示为接口 1/1。编号之所以更改,是因为它是您与实例 1 关联的第一个接口。
-
允许未标记流量: 选中“允许未标记流量”复选框,以使 NetScaler 实例能够处理未标记流量。注意:当 SDX 设备版本为 13.1-24.x 或更高版本,且 NetScaler 实例版本低于 13.1-24.x 时,即使未选中“允许未标记流量”复选框,ADC 实例也会处理 Mellanox 接口上的未标记流量。
-
允许的 VLAN: 指定可与 NetScaler 实例关联的 VLAN ID 列表。
-
MAC 地址模式: 分配 MAC 地址。从以下选项中选择:
-
默认: Citrix Hypervisor™ 分配 MAC 地址。
-
自定义: 选择此模式可指定一个 MAC 地址,该地址将覆盖生成的 MAC 地址。
-
生成: 使用之前设置的基本 MAC 地址生成 MAC 地址。有关设置基本 MAC 地址的信息,请参阅“将 MAC 地址分配给接口”。
-
-
VMAC 设置(用于配置虚拟 MAC 的 IPv4 和 IPv6 VRID)
-
VRID IPv4: 标识 VMAC 的 IPv4 VRID。可能的值:1–255。有关详细信息,请参阅“在接口上配置 VMAC”。
-
VRID IPv6: 标识 VMAC 的 IPv6 VRID。可能的值:1–255。有关详细信息,请参阅“在接口上配置 VMAC”。
-
管理 VLAN 设置
通常,VPX 实例的管理服务和管理地址 (NSIP) 位于同一子网中,并通过管理接口进行通信。但是,如果管理服务和实例位于不同的子网中,则在预配 VPX 实例时必须指定 VLAN ID。此 ID 是必需的,以便实例启动时可以通过网络访问。如果您的部署要求 NSIP 只能通过预配 VPX 实例时选择的接口访问,请选择 NSVLAN 选项。
如果选择了 NSVLAN 选项,则在预配 NetScaler 实例后无法更改此设置。
VPX 管理 VLAN 设置(/en-us/sdx/media/vpx-mgmnt-vlan-setting-citrix.png)
注意:
-
HA 心跳仅在属于 NSVLAN 的接口上发送。
-
您只能从 VPX XVA build 9.3 53.4 及更高版本配置 NSVLAN。
重要提示: 如果未选择 NSVLAN,则在 VPX 实例上运行“clear config full”命令会删除 VLAN 配置。
单击 Done 以预配 NetScaler VPX 设备。
修改 NetScaler 实例
要修改已预配的 ADC 实例的参数值,请在 NetScaler instances 窗格中,选择要修改的实例,然后单击 Modify。在“修改 ADC 向导”中,修改参数。
注意:
-
仅当您有两个或更多专用核心,并且 VPX 和 SDX 均在版本 13.1 和 build 53.x 及更高版本时,才能编辑 VPX 实例并添加一个管理 CPU。
-
为版本早于 13.1-53.x 的 VPX 选择 Add an extra management CPU 选项会导致错误。请将 VPX 实例升级到 13.1-53.x 及更高版本才能使用此功能。
-
在将 VPX 实例降级到早于 13.1-53.x 的版本之前,必须禁用 Add an extra management CPU 选项。否则,VPX 实例的性能会受到影响。
-
如果未禁用 Add an extra management CPU 选项,并且 VPX 实例降级到早于 13.1-53.x 的版本,则会生成警报。
注意事项:
-
如果您修改以下参数:SSL 芯片数量、接口、内存和功能许可证,NetScaler 实例将隐式停止并重新启动以使这些参数生效。
-
您无法修改“映像”和“用户名”参数。
-
无法从 ADC 实例中删除接口或通道。但是,可以向 ADC 实例添加新的接口或通道。
-
要删除在 SDX 设备上预置的 ADC 实例,请在“NetScaler 实例”窗格中,选择要删除的实例,然后单击“删除”。在“确认”消息框中,单击“是”以删除 NetScaler 实例。
将 VLAN 限制到特定的虚拟接口
SDX 设备管理员可以在与 NetScaler 实例关联的虚拟接口上强制执行特定的 802.1Q VLAN。此功能在限制实例管理员使用 802.1Q VLAN 方面特别有用。如果属于两家不同公司的两个实例托管在 SDX 设备上,您可以限制这两家公司使用相同的 VLAN ID。这样,一家公司就不会看到另一家公司的流量。如果实例管理员尝试将接口分配给 802.1Q VLAN,则会执行验证以确认指定的 VLAN ID 是否在允许列表中。
默认情况下,任何 VLAN ID 都可以在接口上使用。要限制接口上的标记 VLAN,请在预置 NetScaler 实例时在“网络设置”中指定 VLAN ID。您也可以稍后通过修改实例来指定。要指定范围,请使用连字符分隔 ID(例如 10–12)。如果您最初指定了一些 VLAN ID,但后来从允许列表中删除了所有这些 ID,则可以在该接口上使用任何 VLAN ID。实际上,您已恢复默认设置。
创建允许的 VLAN 列表后,SDX 管理员无需登录实例即可创建 VLAN。管理员可以从管理服务中为特定实例添加和删除 VLAN。
重要提示:如果启用了 L2 模式,管理员必须注意不同 NetScaler 实例上的 VLAN ID 不会重叠。
指定允许的 VLAN ID
-
在“预置 ADC 向导”或“修改 ADC 向导”中,在“网络设置”页面上,在“允许的 VLAN”中,指定此接口上允许的一个或多个 VLAN ID。使用连字符指定范围。例如,2–4094。
-
按照向导中的说明进行操作。
-
单击“完成”,然后单击“关闭”。
从管理服务为实例配置 VLAN
-
在配置选项卡上,导航到 NetScaler > 实例。
-
选择一个实例,然后单击VLAN。
-
在详细信息窗格中,单击添加。
-
在创建 NetScaler VLAN对话框中,指定以下参数:
-
VLAN ID — 唯一标识特定帧所属 VLAN 的整数。NetScaler 最多支持 4094 个 VLAN。ID 1 保留给默认 VLAN。
-
IPv6 动态路由 — 在此 VLAN 上启用所有 IPv6 动态路由协议。
注意:要使已启用设置生效,您必须登录实例并从 VTYSH 命令行配置 IPv6 动态路由协议。 -
-
选择必须属于此 VLAN 的接口。
-
单击创建,然后单击关闭。