Untuk mendorong atau menarik gambar ke instans Container Registry Edisi Perusahaan dari wilayah berbeda atau dari pusat data, jaringan sumber dan VPC instans tersebut harus terhubung. Topik ini menjelaskan cara mendapatkan alamat IP dan mengonfigurasi rute untuk akses gambar lintas wilayah atau dari lokasi eksternal.
Kasus penggunaan
Skenario | Deskripsi | Tindakan |
Akses instans Edisi Perusahaan dari pusat data | Gunakan VPN Gateway, Express Connect, atau Smart Access Gateway untuk menghubungkan pusat data Anda ke VPC yang menampung instans Edisi Perusahaan. |
|
Akses instans Edisi Perusahaan lintas wilayah | Gunakan Cloud Enterprise Network (CEN) untuk menghubungkan VPC sumber Anda ke VPC instans guna memungkinkan akses lintas wilayah. Catatan Untuk menarik gambar dari beberapa wilayah, buat instans Edisi Perusahaan di setiap wilayah dan gunakan sinkronisasi global. Sinkronkan instans dalam akun yang sama. |
|
Contoh
Contoh ini mengakses instans Edisi Perusahaan di Tiongkok (Hangzhou) dari Tiongkok (Shanghai) dalam Akun Alibaba Cloud yang sama. Detail lingkungan:
VPC1
Wilayah: Tiongkok (Hangzhou)
Blok CIDR IPv4: 10.0.0.0/16
vSwitch 1, berlokasi di Zona J, dengan blok CIDR 10.0.0.0/24
vSwitch 2, berlokasi di Zona K, dengan blok CIDR 10.0.1.0/24 (penerapan multi-zona untuk disaster recovery)
Alamat IP ECS1: 10.0.0.1 (digunakan untuk memverifikasi konektivitas)
VPC2
Wilayah: Tiongkok (Shanghai)
Blok CIDR IPv4: 172.16.0.0/16
vSwitch 1, berlokasi di Zona M, dengan blok CIDR 172.16.0.0/24
vSwitch 2, berlokasi di Zona N, dengan blok CIDR 172.16.1.0/24
Alamat IP ECS2: 172.16.0.1
Alur kerja:
Buat koneksi lintas wilayah: Hubungkan VPC1 dan VPC2 melalui CEN. Hubungkan VPC lintas wilayah.
Di Tiongkok (Hangzhou), dapatkan informasi untuk ketiga domain berikut:
CatatanInstans ECS di wilayah yang sama dengan instans Edisi Perusahaan harus mengaksesnya melalui jaringan internal. Konfigurasikan kontrol akses untuk VPC.
Domain instans Edisi Perusahaan, digunakan untuk akses API guna mendorong dan menarik gambar.
Domain layanan autentikasi, digunakan untuk verifikasi identitas.
Domain bucket OSS terkait, digunakan untuk penyimpanan dan akses gambar.
Konfigurasikan tabel rute: Tambahkan alamat IP atau blok CIDR yang diperoleh ke tabel rute jaringan sumber untuk akses lintas wilayah melalui CEN.
Dari Tiongkok (Shanghai), verifikasi akses ke instans Edisi Perusahaan di Tiongkok (Hangzhou).
Langkah 1: Buat koneksi lintas wilayah
Gunakan CEN untuk menghubungkan VPC1 di Tiongkok (Hangzhou) dan VPC2 di Tiongkok (Shanghai). Hubungkan VPC lintas wilayah.
Langkah 2: Dapatkan informasi domain
Verifikasi bahwa alamat IP untuk ketiga domain berikut tidak bentrok dengan layanan yang ada di jaringan sumber Anda.
Login ke ECS1 di Tiongkok (Hangzhou) dan dapatkan alamat IP VPC untuk instans Edisi Perusahaan, layanan autentikasi, dan bucket OSS.
Dapatkan alamat IP akses VPC instans Edisi Perusahaan.
Login ke Konsol Container Registry.
Di bilah navigasi atas, pilih wilayah.
Di panel navigasi kiri, klik Instances.
Di halaman Instances, klik instans Edisi Perusahaan yang ingin Anda kelola.
Di panel navigasi kiri halaman pengelolaan instans, pilih .
Di tab VPC, salin nama domain akses VPC instans Edisi Perusahaan. Lalu, jalankan perintah
pingpada nama domain tersebut dari instans ECS untuk mendapatkan alamat IP-nya.
Dapatkan alamat IP VPC layanan autentikasi.
CatatanAnda dapat melewati langkah ini dengan mengaktifkan instans untuk mengambil alih domain autentikasi.
Jalankan perintah berikut untuk mendapatkan nama domain VPC layanan autentikasi. Ganti
InstanceNamedengan nama instans Edisi Perusahaan Anda danRegionIddengan ID wilayahnya.curl -vv https://${InstanceName}-registry-vpc.${RegionId}.cr.aliyuncs.com/v2/Perintah ini menghasilkan output seperti berikut. Header respons
www-authenticateberisi nilai Bearer realm, yaitu nama domain VPC layanan autentikasi, misalnyahttps://dockerauth-vpc.cn-hangzhou.aliyuncs.com/auth.* successfully set certificate verify locations: * CAfile: /etc/pki/tls/certs/ca-bundle.crt CApath: none * TLSv1.3 (OUT), TLS handshake, Client hello (1): * TLSv1.3 (IN), TLS handshake, Server hello (2): * TLSv1.2 (IN), TLS handshake, Certificate (11): * TLSv1.2 (IN), TLS handshake, Server key exchange (12): * TLSv1.2 (IN), TLS handshake, Server finished (14): * TLSv1.2 (OUT), TLS handshake, Client key exchange (16): * TLSv1.2 (OUT), TLS change cipher, Change cipher spec (1): * TLSv1.2 (OUT), TLS handshake, Finished (20): * TLSv1.2 (IN), TLS handshake, Finished (20): * SSL connection using TLSv1.2 / ECDHE-RSA-AES128-GCM-SHA256 * ALPN, server accepted to use h2 * Server certificate: * subject: C=CN; ST=ZheJiang; L=HangZhou; O=Alibaba (China) Technology Co., Ltd.; CN=*.cr.aliyuncs.com * start date: Dec 23 03:51:02 2024 GMT * expire date: Jan 24 03:51:01 2026 GMT * subjectAltName: host "xxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com" matched cert's "*.cn-hangzhou.cr.aliyuncs.com" * issuer: C=BE; O=GlobalSign nv-sa; CN=GlobalSign GCC R3 OV TLS CA 2024 * SSL certificate verify ok. * Using HTTP2, server supports multi-use * Connection state changed (HTTP/2 confirmed) * Copying HTTP/2 data in stream buffer to connection buffer after upgrade: len=0 * Using Stream ID: 1 (easy handle 0x560b1b3ce6f0) > GET /v2/ HTTP/2 > Host: xxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com > User-Agent: curl/7.61.1 > Accept: */* > * Connection state changed (MAX_CONCURRENT_STREAMS == 128)! < HTTP/2 401 < date: Thu, 13 Mar 2025 04:05:48 GMT < content-type: application/json; charset=utf-8 < content-length: 87 < docker-distribution-api-version: registry/2.0 < www-authenticate: Bearer realm="https://dockerauth-vpc.cn-hangzhou.aliyuncs.com/auth",service="registry.aliyuncs.com:cn-hangzhou:china:cri-xxx:2a"Jalankan
pinguntuk mendapatkan alamat IP yang sesuai.ping dockerauth-vpc.cn-hangzhou.aliyuncs.com
Dapatkan alamat IP VPC bucket OSS.
CatatanLewati langkah ini jika Anda mengakses sumber daya OSS melalui jaringan pribadi menggunakan PrivateLink dan mengarahkan nama domain OSS ke titik akhir PrivateLink dengan rekaman CNAME.
Jalankan
pinguntuk mendapatkan alamat IP yang sesuai.Dapatkan nama domain VPC untuk bucket OSS di Tiongkok (Hangzhou). Akses OSS menggunakan titik akhir dan nama domain bucket.
Jalankan perintah ping untuk mendapatkan alamat IP.
ping oss-cn-hangzhou-internal.aliyuncs.com
CatatanJika Anda menggunakan bucket OSS kustom, nama domain-nya adalah
${OSSBucketName}.oss-${RegionId}-internal.aliyuncs.com.
Contoh alamat IP untuk domain instans Edisi Perusahaan di Tiongkok (Hangzhou):
Layanan
Nama domain
Alamat IP
Instans Edisi Perusahaan
xxxxxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com
10.94.205.198
Layanan autentikasi
dockerauth-vpc.cn-hangzhou.aliyuncs.com
100.103.7.181/32
Bucket OSS
oss-cn-hangzhou-internal.aliyuncs.com
100.118.28.43/32
Langkah 3: Konfigurasikan tabel rute
Di VPC2 di Tiongkok (Shanghai), tambahkan alamat IP layanan autentikasi dan bucket OSS ke tabel rute.
Login ke Konsol VPC.
Di panel navigasi kiri, klik Route Tables.
Di halaman Route Tables, temukan tabel rute kustom target lalu klik ID-nya.
Di halaman detail tabel rute kustom, pilih , lalu klik Add Route Entry.
Di panel Add Route Entry, konfigurasikan entri rute sebagai berikut, lalu klik Confirm.
Parameter
Deskripsi
Tindakan
Destination CIDR Block
Masukkan blok CIDR tujuan untuk penerusan.
Untuk IPv4 CIDR, masukkan 100.103.7.181/32 dan 100.118.28.43/32. Tambahkan setiap alamat IP sebagai entri terpisah.
Pilih Transit Router untuk Next Hop Type, lalu pilih instans router transit yang sesuai untuk Transit Router.
Next Hop Type
Pilih jenis lompatan berikutnya.
Pilih Transit Router. Lalu lintas ke blok CIDR tujuan akan dirutekan melalui router transit yang dipilih.
Kemudian, pilih Transit Router yang dibuat di Langkah 1: Buat koneksi lintas wilayah.
Tambahkan entri rute untuk 100.0.0.0/8 (mencakup IP layanan autentikasi dan bucket OSS) ke tabel rute router transit di Tiongkok (Shanghai).
Login ke Konsol CEN.
Di halaman CEN Instance, klik ID instans CEN yang ingin Anda kelola.
Di tab , temukan instans router transit di Tiongkok (Shanghai) lalu klik ID-nya.
Di halaman detail router transit, klik tab Route Table.
Di bagian kiri, klik ID tabel rute target. Di halaman detail tabel rute, klik tab Route, lalu klik Create Route Entry.
Di kotak dialog Add Route Entry, konfigurasikan entri rute, lalu klik Confirm.
Parameter
Deskripsi
Tindakan
Destination CIDR
Masukkan blok CIDR tujuan.
Untuk IPV4, masukkan 100.0.0.0/8 (mencakup IP layanan autentikasi dan OSS).
Atur Blackhole Route ke No, dan untuk Next Hop, pilih attachment lintas wilayah bertipe TR (misalnya, sh-hz-attach).
Blackhole Route
Blackhole Route:
No
Next Hop
Next Hop:
Atur tipe attachment ke TR dan pilih instans CEN dari Langkah 1: Buat koneksi lintas wilayah.
Tambahkan entri rute untuk 100.0.0.0/8 (mencakup IP layanan autentikasi dan bucket OSS) ke tabel rute router transit di Tiongkok (Hangzhou).
Di tab , temukan instans router transit di Tiongkok (Hangzhou) lalu klik ID-nya.
Di halaman detail router transit, klik tab Route Table.
Di bagian kiri, klik ID tabel rute target. Di halaman detail tabel rute, klik tab Route, lalu klik Create Route Entry.
Di kotak dialog Add Route Entry, konfigurasikan entri rute, lalu klik Confirm.
Parameter
Deskripsi
Tindakan
Destination CIDR
Masukkan blok CIDR tujuan.
Untuk IPV4, masukkan 100.0.0.0/8 (mencakup IP layanan autentikasi dan OSS).
Atur Blackhole Route ke No, dan untuk Next Hop, pilih instans attachment VPC.
Blackhole Route
Blackhole Route:
No
Next Hop
Next Hop:
Atur tipe attachment ke VPC dan pilih ID instans VPC untuk Tiongkok (Hangzhou).
Langkah 4: Verifikasi akses
Login ke ECS2 di Tiongkok (Shanghai). Jalankan
pinguntuk menguji konektivitas ke ketiga alamat IP dari Langkah 2, lalu konfigurasikan resolusi DNS lokal.vim /etc/hosts 10.94.205.198 xxxxxx-registry-vpc.cn-hangzhou.cr.aliyuncs.com 100.103.7.181 dockerauth-vpc.cn-hangzhou.aliyuncs.com 100.118.28.43 ${OSSBucketName}.oss-cn-hangzhou-internal.aliyuncs.comJalankan
docker loginuntuk login ke repository gambar kontainer, lalu jalankandocker pulluntuk menarik gambar.# docker pull cr-beijing-te .cn-beijing.cr.aliyuncs.com/ns1/repo1 Using default tag: latest latest: Pulling from xxx 6fd26ec95448: Downloading [==============================================> ] 39.56MB/51.34MB 24941909ea54: Download complete 7e605cb95896: Download complete bfb37637326e: Download complete e06ea7d674f7: Download complete 3f1c12f29c08: Download complete 56706d975328: Download complete 3bd3078181d7: Download complete 07b8274e7f7d: Download complete 6d8e5f006ed8: Download complete 2423f24a1409: Download complete 6f7a0e0fd12f: Download complete
Menangani konflik IP 100.0.0.0/8
IP domain autentikasi dan OSS diselesaikan ke blok CIDR 100.0.0.0/8. Jika jaringan internal Anda menggunakan rentang ini, akan terjadi konflik IP.
Konflik IP domain autentikasi
Selesaikan konflik ini dengan mengaktifkan instans untuk mengambil alih domain autentikasi. Hal ini memungkinkan Anda mengakses layanan hanya menggunakan nama domain instans.
Login ke Konsol Container Registry.
Di bilah navigasi atas, pilih wilayah.
Di halaman Instances, klik instans Edisi Perusahaan yang ingin Anda kelola.
Di panel navigasi kiri halaman pengelolaan instans, pilih . Di halaman Domain, aktifkan sakelar Instance Taking over Authentication Domain Name.
PentingUntuk mengaktifkan pengambilalihan domain autentikasi, Anda harus membuat tiket untuk menambahkan instans Edisi Perusahaan Anda ke daftar izin.
Di kotak dialog Confirm to Enable Instance Taking over Authentication Domain Name, klik Confirm.
Konflik IP domain OSS
Untuk menyelesaikan konflik ini, akses sumber daya OSS melalui jaringan pribadi menggunakan PrivateLink, lalu arahkan nama domain OSS ke nama domain PrivateLink dengan rekaman CNAME.