私有网络 VPC | 大装置帮助中心
跳到主要内容

私有网络 VPC

产品概述

私有网络VPC是云上隔离的私有网络空间,商汤VPC提供标准的VPC网络,同时面向AI场景,支持高速RDMA网络。以VPC私有、高性能的网络为基础,结合AI算力,可快速构建云上私有的超算中心。

应用场景

  • 云上私有的网络空间构建,VPC可以提供与其它租户/VPC完全隔离的网络环境,有独立的IP地址规划;
  • 轻松构建基于RDMA技术的大带宽、高IO网络,支撑大模型训练等场景。

产品优势

  • 云上隔离的私有网络空间,不同VPC相互隔离,租户间无相互干扰;
  • 高性能训练专属网络,轻松支持多机多卡,分布式训练网络需求;
  • 独立的存储网络,通过链路直通技术,支撑高IO、低时延数据读写请求。

计费说明

私有网络(VPC)当前不收取费用。

权限说明

25年12月30日之前创建的租户,其下用户自动获得所有eip、vpc的只读权限。

25年12月30日之后创建的租户,需要对其下用户按需授权eip、vpc的只读权限。

当前权限方案

角色权限
私有网络管理员拥有授权范围内所有VPC、子网、NAT网关的完全访问权限。
私有网络操作者拥有VPC、子网、NAT网关的操作权限,允许查看和修改VPC、子网、NAT。
私有网络查看者拥有VPC、子网、NAT网关的查看权限。

操作指南

租户开通账号后,会后台创建私有网络VPC提供初始的网络环境,弹性裸金属服务器(BMS)、高性能AI算力池(ACP)、云容器实例(CCI)等云实例创建时,会指定使用的私有网络VPC。

私有网络VPC列表页面可查看VPC概况;私有网络VPC详情页面可查看和编辑VPC基本信息。

VPC子网

在VPC列表页点击资源显示名称可进入如图的VPC的详情页,可以看到VPC下具有多个子网,说明如下:

  • /20 不带数据/训练标识的子网为普通子网,供容器资源(ACP、CCI)和ECS使用。
  • /27、/27(数据)分别为裸金属的业务子网和数据子网,当您使用数据网BMS时,其从数据子网内获取IP地址,仅数据网BMS支持通过专线接入、IPSec VPN等方式和其他网络路由互通。
  • 其他子网为训练RDMA子网

单AZ仅支持拥有一个VPC,单VPC下仅支持有一个普通子网、一套裸金属子网

VPC内资源与公网互通

私有网络VPC内的实例,分配的均为VPC内的私网地址,若需访问公网,需为VPC绑定EIP。

  1. 未绑定EIP

EIP列为未绑定时,说明当前VPC的Internet网关没有配置弹性公网IP EIP。此时不允许Internet主动访问VPC内的实例,私有网络VPC内的实例可以访问Internet,但无带宽保证,主要用于承载少量的DNS解析等管理服务。

  1. VPC内资源主动出公网

当前VPC仅支持有一个EIP可以供VPC内资源主动访问公网,称之为主EIP,可在VPC详情页查看当前VPC的主EIP或切换主EIP,切换后原本的主动出VPC的公网连接需使用新的主EIP重新建联。

若要解除当前指定的主EIP,需在主EIP修改页面将鼠标悬停在当前的主EIP选择上,并点击右侧浮现出的解除按钮

  1. VPC内资源被公网访问

当对Internet发布服务时,需通过配置 弹性公网IP DNAT 实现。详见弹性公网IP帮助文档。

VPC网关

VPC网关性能规格

VPC网关是负责VPC和外网通信的网关,提供NAT能力。当VPC内资源访问公网(除业务网裸金属)或者某些公共服务时,需经由VPC网关通信。

请您务必注意,如果对网关有更高性能要求请联系您的客户经理,避免由于网络性能不足导致的业务阻塞。

性能项规格采集方法
新建连接数1w/s采集时间段内VPC内资源(除业务网裸金属)访问公网和公共服务时网关上新增加的连接数/时间
并发连接数5w某一时刻VPC内资源(除业务网裸金属)访问公网和公共服务时网关上所有的连接数量
带宽10Gbps/单方向采集时间内VPC内资源(除业务网裸金属)访问公网和公共服务时传输的数据量/时间
包速率10wpps/单方向采集时间内VPC内资源(除业务网裸金属)访问公网和公共服务时传输的包数/时间

VPC网关监控

进入“监控信息”后,页面上方用于选择时间范围和粒度,下方分别展示不同的监控指标曲线,数据支持自动刷新与手动刷新。

  • 时间范围:可选择“近1小时”“近1天”“近7天”或自定义起止时间。
  • 时间粒度:决定曲线数据点的聚合间隔;可选项会随时间跨度变化。
  • 数据更新时间:表示当前图表最近一次完成更新的时间;旁边的图标用于手动刷新。
  • 自动刷新:只在“近1小时”下启用,并给出下一次刷新倒计时。

范围与粒度设置

  • 选择不同的预设时间范围或自定义时间范围确定数据的查询范围。
  • 依据所选查询范围支持的时间粒度确定曲线数据点的聚合间隔。

自动刷新

  • 仅“近1小时”启用自动刷新;页面显示“自动刷新中”和刷新倒计时。
  • 倒计时结束后,查询结束时间会同步到当前时间,系统自动获取最新数据,并更新“数据更新时间”。
  • 切换到“近1天”“近7天”或自定义时间后,自动刷新关闭,页面不再显示自动刷新标签;重新选择“近1小时”后自动刷新恢复。

手动刷新

  • 任何时间范围下,都可点击“数据更新时间”旁的刷新图标。
  • 刷新时,查询结束时间会同步到当前时间,图表按更新后的时间范围重新加载。

监控指标

NAT网关支持以下监控指标的查看。

监控指标名称指标语义单位时间粒度
出方向带宽带宽是衡量一个时间段内的流量流速,时间粒度为多大,表示计算的是多长时间内的带宽。Mbps30秒、2分钟、5分钟、30分钟、1小时
入方向带宽带宽是衡量一个时间段内的流量流速,时间粒度为多大,表示计算的是多长时间内的带宽。Mbps30秒、2分钟、5分钟、30分钟、1小时
出方向包速率同带宽是计算某一时间内的平均值。pps30秒、2分钟、5分钟、30分钟、1小时
入方向包速率同带宽是计算某一时间内的平均值。pps30秒、2分钟、5分钟、30分钟、1小时
并发连接数30s时间粒度下展示当时时刻的连接数,更长时间粒度下会取平均值。pps30秒、2分钟、5分钟、30分钟、1小时

时间粒度限制

系统会根据所选时间跨度设置默认粒度,并限制可选粒度,NAT时间粒度规格如下。

时间跨度默认粒度可选粒度
不超过 2 小时30秒30秒、2 分钟、5 分钟、30 分钟、1 小时
超过 2 小时,不超过 18 小时2 分钟2 分钟、5 分钟、30 分钟、1 小时
超过 18 小时,不超过 36 小时5 分钟5 分钟、30 分钟、1 小时
超过 36 小时,不超过 10 天30 分钟30 分钟、1 小时
超过 10 天1 小时1 小时

VPC网关流量情况

VPC网关流量情况可按某段时间VPC内网IP和外网通信的入方向带宽/出方向带宽/入方向包速率/出方向包速率排序最大的Top20个内网IP,帮助了解不同实例对公网带宽的占用情况。

点击“查看趋势”可以查看具体内网IP访问外网的流量情况。

自定义路由

当需要在云上安装IPSec VPN等服务时,可以使用自定义路由功能定义VPC路由,为访问目的网段的流量指定下一跳IP地址。

进入VPC管理页面后,选择对应的VPC,可在“自定义路由”模块中对路由条目进行添加、更新、删除等操作。添加自定义路由时,支持一次性添加最多5条规则,规则配置说明如下:

当前自定义路由仅对容器、云服务器资源生效,裸金属无法使用。

配置说明
显示名称自定义路由的显示名称,可按需设置和修改,作为对该路由的注解说明
(格式要求:由中文字符、英文字母、数字、下划线“_"和连字符"-"组成, 且中文字符、英文字母或数字开头, 0-256个字符)。
目的网段需填写合法的IPv4网段,例如 192.168.0.0/16。
下一跳IP地址仅支持当前VPC的容器子网内的IP地址。若此IP地址被ECS拥有,则路由创建成功后会自动展示关联的ECS信息。

路由优先级

  1. 自定义路由的优先级低于系统默认路由
  2. 若存在多个匹配的路由条目,掩码数字大者路由优先级更高

MTU

当前VPC的默认MTU是1400,如果您使用不允许分片的协议,可能会由于MTU导致丢包,可在client端调低MTU,避免丢包或者调整内核参数配置:“sudo sysctl -w net.ipv4.tcp_mtu_probing=2” 。

如何查询裸金属GPU使用的网卡和RoCE网络配置

SenseCore RoCE按照“轨”进行组网,同一训练网内同序号的GPU卡会在同一轨内,且需使用对应的RoCE子网,整个映射链条为: GPU <==> mlx 设备 <==> 网卡设备 <==> 网段

查询节点各GPU网卡所需使用的RoCE子网方法如下:

  • GPU <==> mlx 设备:nvidia-smi topo -m

  • mlx 设备 <==> 网卡设备:ibdev2netdev
$ ibdev2netdev
mlx5_0 port 1 ==> eth10 (Up)
mlx5_3 port 1 ==> eth11 (Up)
mlx5_4 port 1 ==> eth12 (Up)
mlx5_5 port 1 ==> eth13 (Up)
mlx5_6 port 1 ==> eth14 (Up)
mlx5_7 port 1 ==> eth15 (Up)
mlx5_8 port 1 ==> eth16 (Up)
mlx5_9 port 1 ==> eth17 (Up)
mlx5_bond_0 port 1 ==> bond1 (Up)
  • 网卡设备 <==> 网段:ip a show [if_dev]
$ ip a show eth10
4: eth10: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 9000 qdisc mq state UP group default qlen 1000
link/ether c4:70:bd:22:1f:32 brd ff:ff:ff:ff:ff:ff
altname enp25s0np0
inet 100.124.6.8/19 brd 100.124.31.255 scope global noprefixroute eth10
valid_lft forever preferred_lft forever
$ ip a show eth13
9: eth13: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 9000 qdisc mq state UP group default qlen 1000
link/ether c4:70:bd:21:ac:72 brd ff:ff:ff:ff:ff:ff
altname enp93s0np0
inet 100.124.6.11/19 brd 100.124.31.255 scope global noprefixroute eth13
valid_lft forever preferred_lft forever
$ ip a show eth15
11: eth15: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 9000 qdisc mq state UP group default qlen 1000
link/ether c4:70:bd:22:20:2a brd ff:ff:ff:ff:ff:ff
altname enp187s0np0
inet 100.124.6.13/19 brd 100.124.31.255 scope global noprefixroute eth15
valid_lft forever preferred_lft forever
$ ip a show eth17
13: eth17: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 9000 qdisc mq state UP group default qlen 1000
link/ether c4:70:bd:21:af:42 brd ff:ff:ff:ff:ff:ff
altname enp219s0np0
inet 100.124.6.15/19 brd 100.124.31.255 scope global noprefixroute eth17
valid_lft forever preferred_lft forever

裸金属网关使用规范:例如网卡 IP 100.124.6.8/19

  • 网段网关是 cidr 的第一个有效 IP,例如 100.124.6.1
  • 裸金属网关是 cidr 的最后一个有效 IP,例如 100.124.31.254
  • 系统保留 IP 范围是前 10 个和后 6 个,请勿使用,例如 100.124.6.0~100.124.6.9100.124.31.250~100.124.31.255