デフォルトでは、Elastic Compute Service (ECS) インスタンスに NAS ファイルシステムをマウントするには、両者が同一の Alibaba Cloud アカウント、リージョン、および Virtual Private Cloud (VPC) に存在する必要があります。VPC 間で NAS ファイルシステムをマウントするには、PrivateLink を使用してプライベート接続を確立できます。この方法では、NAT ゲートウェイや Elastic IP Address (EIP) といったパブリックネットワークエグレスが不要になります。データはインターネットを経由しないため、より高いセキュリティと優れたネットワーク品質が確保されます。このトピックでは、PrivateLink を使用して同一リージョン内の VPC 間で NAS ファイルシステムをマウントし、アクセスする方法について説明します。
はじめに
PrivateLink は、 Alibaba Cloud のプライベートネットワークを介したサービス連携を可能にします。PrivateLink を使用すると、他の VPC にデプロイされたサービスにプライベートネットワーク経由で単方向アクセスできます。これにより、 NAT ゲートウェイや Elastic IP アドレス (EIP) などのパブリックネットワーク出口が不要になります。サービス連携データはインターネットを経由しないため、より高いセキュリティと優れたネットワーク品質が確保されます。
PrivateLink のエンドポイントサービスでは、サービスリソースとして Network Load Balancer (NLB) インスタンスを使用できます。NLB インスタンスは、クライアントからのリクエストを受信し、リスナールールに基づいてバックエンドサーバーにリクエストを分散します。エンドポイントサービスのサービスリソースとして NLB インスタンスを使用する場合、単一の NLB インスタンスを構成して複数のゾーンにサービスを提供できるため、ゾーンごとに個別のサービスリソースを作成する必要がありません。
シナリオ
このトピックでは、VPC1 内の ECS インスタンスが、NFS プロトコルを使用して VPC2 にある汎用型 NAS ファイルシステムにアクセスする例を示します。インスタンスとファイルシステムは、同じアカウントとリージョンに属しています。2 つのゾーンにまたがる NLB インスタンスを VPC2 に作成する必要があります。次に、S1 と S2 という名前の 2 つのバックエンドサーバーグループを作成し、NAS ファイルシステムの 2 つのアクセスポート (111 と 2049) を NLB インスタンスのバックエンドサーバーグループに追加します。次に、エンドポイントサービスを作成し、NLB インスタンスをサービスリソースとして追加します。VPC1 にエンドポイントを作成します。エンドポイントがエンドポイントサービスに接続され、正常に稼働すると、VPC1 内の ECS インスタンスはプライベートネットワーク経由で VPC2 内の NAS ファイルシステムにアクセスできます。
ファイルシステムが SMB プロトコルを使用する場合、バックエンドサーバーグループを 1 つだけ作成し、ポート 445 をそのバックエンドサーバーグループに追加する必要があります。
次の表では、このトピックで説明する 2 つの VPC のネットワーク計画について説明します。VPC1 と VPC2 の CIDR ブロックは、互いに影響を与えることなく重複させることができます。
|
プロパティ |
VPC1 |
VPC2 |
|
ネットワークインスタンスのリージョン |
China (Chengdu) |
China (Chengdu) |
|
ネットワークインスタンスの CIDR ブロック計画 |
|
|
|
vSwitch のゾーン |
|
|
制限
-
エンドポイントサービスを作成する場合、選択したリージョンは PrivateLink と NLB の両方をサポートしている必要があります。これらのサービスをサポートするリージョンの詳細については、「PrivateLink をサポートするリージョンとゾーン」および「NLB をサポートするリージョンとゾーン」をご参照ください。
-
エンドポイントとエンドポイントサービスは、同じゾーンにある場合にのみ接続できます。エンドポイントのゾーンは、サービスリソースのゾーンのサブセットである必要があります。リージョン内のすべてのゾーン、または可能な限り多くのゾーンにサービスリソースをデプロイすることを推奨します。これにより、異なるゾーンのエンドポイントがサービスを呼び出せるようになります。
-
PrivateLink は、デフォルトでは IPv6 アクセスをサポートしていません。この機能を使用するには、アカウントマネージャーにお問い合わせください。
-
PrivateLink を使用して同一リージョンの VPC 間でマウントできるのは、汎用 NAS ファイルシステムのみです。
前提条件
-
China (Chengdu) リージョンに VPC1 と VPC2 が作成されています。VPC1 には、ゾーン A の vSwitch とゾーン B の vSwitch が作成されています。VPC2 にも、ゾーン A の vSwitch とゾーン B の vSwitch が作成されています。詳細については、「IPv4 CIDR ブロックを持つ VPC の作成」をご参照ください。
-
マウントクライアントとして機能する ECS インスタンスが VPC1 のゾーン A に作成されています。VPC2 のゾーン A に汎用型 NAS が作成されています。詳細については、「ウィザードを使用したインスタンスの作成」および「ファイルシステムの作成」をご参照ください。
-
VPC1 にセキュリティグループが作成されています。ビジネスおよびセキュリティの要件に基づいて、セキュリティグループルールを設定できます。詳細については、「セキュリティグループの作成」をご参照ください。
ステップ 1: 内部向け Network Load Balancer (NLB) インスタンスの作成
-
NLB コンソールにログインします。
上部のナビゲーションバーで、NLBインスタンスがデプロイされています。
-
インスタンス ページで、NLB の作成 をクリックします。
-
[NLB (従量課金) 国際サイト] ページで、次のパラメーターを使用して NLB インスタンスを設定し、今すぐ購入 をクリックします。
パラメーター
説明
リージョン
インスタンスをデプロイするリージョンを選択します。 この例では、China (Chengdu) を選択します。
インスタンスネットワークタイプ
インスタンスのネットワークタイプを選択します。 この例では、プライベート のみがサポートされています。
VPC
インスタンスをデプロイする VPC を選択します。 この例では、VPC2 を選択します。
ゾーン
インスタンスをデプロイするゾーンを選択します。 少なくとも 2 つのゾーンを選択する必要があります。 この例では、Chengdu Zone A と Zone A 内の vSwitch、および Chengdu Zone B と Zone B 内の vSwitch を選択します。
[IP バージョン]
インスタンスの IP バージョンを選択します。
-
IPv4: NLB インスタンスには IPv4 アドレスでのみアクセスできます。
-
デュアルスタック: NLB インスタンスには IPv4 と IPv6 の両方のアドレスでアクセスできます。
[インスタンス名]
インスタンスの名前を入力します。
リソースグループ
NLB インスタンスのリソースグループを選択します。 この例では、デフォルトリソースグループ を選択します。
サービスリンクロール
初めて NLB インスタンスを作成する場合、[サービスリンクロールの作成] をクリックしてサービスリンクロールを作成します。
-
ステップ 2:バックエンドサーバーグループの作成
-
左側のナビゲーションペインで、NLB > [サーバーグループ] を選択します。
-
上部メニューで、リージョンを選択します。
-
[サーバーグループ] ページで、[サーバーグループの作成] をクリックします。
-
[サーバーグループの作成] ダイアログボックスで、次のパラメーターを設定し、[作成] をクリックします。
パラメーター
説明
[サーバーグループタイプ]
サーバーグループのタイプを選択します。この例では、[IP] を選択します。
[サーバーグループ名]
サーバーグループの名前を入力します。この例では、
S1と入力します。VPC
バックエンドサーバーグループの VPC を選択します。この例では、VPC2 を選択します。
[バックエンドサーバープロトコル]
バックエンドプロトコルを選択します。この例では、[TCP] を選択します。
[スケジューリングアルゴリズム]
スケジューリングアルゴリズムを選択します。この例では、デフォルトの [加重ラウンドロビン] を使用します。
IPv6 の有効化
IPv6 を有効にするかどうかを指定します。
-
IPv6 を有効にすると、IPv4 と IPv6 の両方のバックエンドサーバーをサーバーグループに追加できます。
-
IPv6 を有効にしない場合は、IPv4 バックエンドサーバーのみを追加できます。
説明選択した VPC で IPv6 が無効になっている場合、この機能はデフォルトで無効です。
[接続ドレイン]
コネクションドレイニングを有効にすると、バックエンドサーバーを削除したときやヘルスチェックが失敗したときに、既存の接続が一定期間データを送信し続けることができます。
[接続ドレインタイムアウト期間]:コネクションドレイニングを有効にする場合は、タイムアウト期間を指定する必要があります。
この例では、この機能はデフォルトで無効です。
クライアント IP の保持
クライアント IP アドレスを保持するかどうかを指定します。IP タイプのサーバーグループは、クライアントのソース IP アドレスを自動的に転送しません。クライアント IP アドレスを取得するには、リスナー設定で PROXY プロトコルを使用します。
全ポート転送
全ポート転送を有効にするかどうかを指定します。この機能を有効にすると、バックエンドサーバーを追加する際にポートを指定する必要がなくなります。NLB は、フロントエンドのリクエストポートと一致するバックエンドサーバーのポートにトラフィックを転送します。
説明リスナーで全ポート転送を有効にするには、バックエンドサーバーグループでもこの機能を有効にする必要があります。
この例では、この機能はデフォルトで無効です。
[ヘルスチェックの設定]
ヘルスチェックを有効にするかどうかを指定します。この例では、この機能はデフォルトで有効です。
ヘルスチェックを有効にした後、編集 をクリックしてヘルスチェックの設定を変更できます。この例では、デフォルトの設定を使用します。
-
-
サーバーグループが作成されたら、S1 を探し、その ID をクリックします。
-
[バックエンドサーバー] タブをクリックし、IP アドレスの追加 をクリックします。
-
[バックエンドサーバーの追加] パネルで、NAS マウントターゲットの仮想 IP アドレス (VIP) を入力し、次へ をクリックします。
ECS インスタンスで
pingコマンドを実行して、マウントターゲットの VIP を取得できます。以下にコード例を示します:-
次のコマンドを実行します:
ping 19f04a4****-i****.cn-chengdu.nas.aliyuncs.com -
次のコードは出力例です:
[root@xxx ~]# ping 19f04a4****-i****.cn-chengdu.nas.aliyuncs.com PING 19f04a4****-i****.cn-chengdu.nas.aliyuncs.com (192.168.2.168) 56(84) bytes of data.
-
-
追加した NAS インスタンスのポートと重みを設定し、OK をクリックします。
ポートを
111に設定し、重みはデフォルト値のままにします。作成が完了したら、上記の手順を繰り返してバックエンドサーバーグループ S2 を作成し、バックエンドサーバーを追加する際にポートを
2049に設定します。説明SMB ファイルシステムの場合、バックエンドサーバーグループを 1 つだけ作成し、ポートを
445に設定するだけで十分です。
ステップ 3:リスナーの設定
-
左側メニューで、NLB > [インスタンス] の順に選択します。
-
[インスタンス] ページで、NLB インスタンスを見つけてその ID をクリックします。
-
リスナー タブをクリックし、リスナー タブで リスナーの作成 をクリックします。
-
リスナーの設定 ウィザードで、次の設定を完了し、次へ をクリックします。
パラメータ
説明
ロードバランサープロトコル
リスナーのプロトコルを選択します。この例では、TCP を選択します。
[ポート範囲ごとにリッスン]
全ポート機能を有効にするかどうかを指定します。この機能を有効にすると、NLB インスタンスは指定されたポート範囲内のすべてのポートでリッスンし、リクエストをバックエンドサーバーの対応するポートに転送します。この例では、この機能はデフォルトで無効になっています。
[リスナーポート範囲]
リスナーポートは、リクエストを受信して処理するために使用します。
111を選択します。説明ファイルシステムが SMB プロトコルを使用する場合は、
445を選択します。リスナー名
リスナーの名前を入力します。
詳細設定
このセクションを展開して詳細設定を構成します。この例では、デフォルト値を使用します。
-
サーバーグループを選択 ステップで、ステップ 2 で作成したバックエンドサーバーグループ S1 を選択し、次へ をクリックします。
重要選択したバックエンドサーバーグループは、リスナーポートに対応している必要があります。対応していない場合、NAS ファイルシステムをマウントまたはアクセスすることはできません。
-
確定 ステップで、リスナーの設定を確認し、送信 をクリックします。
-
[ロードバランサービジネス設定ウィザード] ダイアログボックスで、OK をクリックして [インスタンス管理] ページに戻ります。
リスナーの [ヘルスチェックステータス] が [正常] になると、バックエンドサーバー (NAS インスタンスの VIP) は NLB インスタンスによって転送されたリクエストを処理できます。
-
ステップ 4 からステップ 7 を繰り返し、リスナーポートを
2049に設定し、サーバーグループを選択 ステップでサーバーグループを S2 に設定します。説明SMB プロトコルを使用するファイルシステムの場合、ポート 445 のリスナーを設定するだけで済みます。
ステップ 4:エンドポイントサービスの作成
-
エンドポイントサービスコンソールにログインします。
-
上部ナビゲーションバーで、エンドポイントサービスを作成するリージョンを選択します。この例では、China (Chengdu) を選択します。
-
エンドポイントサービス ページで、エンドポイントサービスの作成 をクリックします。
-
エンドポイントサービスの作成 ページで、次のパラメーターを設定し、OK をクリックします。
パラメーター
説明
[サービスリソースタイプ]
サービスリソースのタイプを選択します。この例では、[NLB] を選択します。
[サービスリソースの選択]
ゾーンと、そのゾーン内のサービスリソースを選択します。
この例では、Chengdu Zone A を選択し、次に [+ サービスリソースの追加] をクリックして Chengdu Zone B を選択します。両方のゾーンで、サービスリソースとして ステップ 1 で作成した NLB インスタンスを選択します。
[エンドポイント接続を自動で許可]
エンドポイントからの接続リクエストを自動的に承諾するかどうかを設定します。この例では、[いいえ] を選択します。
[ゾーンアフィニティの利用可否]
ゾーンアフィニティを有効にするかどうかを設定します。この例では、[いいえ] を選択します。
[リソースグループ]
エンドポイントサービスが属するリソースグループを選択します。
[説明]
エンドポイントサービスの説明を入力します。
ステップ 5:エンドポイントの作成
-
エンドポイントコンソール にログインします。
-
上部メニューで、エンドポイントを作成するリージョンを選択します。この例では、 中国 (成都) を選択します。
-
エンドポイント ページで、インターフェース タブをクリックし、次に エンドポイントの作成 をクリックします。
-
エンドポイントの作成 ページで、以下のパラメーターでエンドポイントを設定し、OK をクリックします。
パラメーター
説明
[エンドポイント名]
エンドポイントの名前を入力します。
[エンドポイントタイプ]
エンドポイントのタイプを選択します。この例では、インターフェースを選択します。
[エンドポイントサービス]
接続先のエンドポイントサービスを選択します。
この例では、利用可能なサービスの選択 をクリックし、ステップ 4: エンドポイントサービスを作成する で作成したエンドポイントサービスを選択します。
VPC
エンドポイントが属する VPC を選択します。この例では、 VPC1 を選択します。
[セキュリティグループ]
エンドポイント ENI に関連付けるセキュリティグループを選択します。セキュリティグループは、VPC1 からエンドポイント ENI へのデータトラフィックを制御します。
説明セキュリティグループルールがクライアントからエンドポイント ENI へのアクセスを許可していることを確認してください。
[ゾーンと vSwitch]
エンドポイントサービスに対応するゾーンと、そのゾーン内の vSwitch を選択します。システムは自動的に vSwitch 内にエンドポイント ENI を作成します。
この例では、 [成都ゾーン A] とゾーン A の vSwitch を選択し、 [+ vSwitch の追加] をクリックして [成都ゾーン B] とゾーン B の vSwitch を選択します。
[リソースグループ]
エンドポイントが属するリソースグループを選択します。
[説明]
エンドポイントの説明を入力します。
エンドポイントが作成されると、各ゾーンのエンドポイントのドメイン名と IP アドレスを表示できます。
エンドポイントの詳細ページで [ゾーンと ENI] タブをクリックすると、各ゾーンに対応する ENI と IP アドレスが表示されます。各 ENI のステータスは [接続済み] です。
ステップ 6:接続リクエストの承諾
エンドポイントサービスで、エンドポイントからの接続リクエストを承諾する必要があります。リクエストが承諾されると、VPC1 はエンドポイントを通じてエンドポイントサービスにアクセスできるようになります。
ステップ 4 で接続リクエストを自動的に承諾するようにエンドポイントサービスを設定した場合、このステップは省略できます。
-
エンドポイントサービスコンソールにログインします。
-
上部メニューで、エンドポイントサービスを作成したリージョンを選択します。この例では、China (Chengdu) を選択します。
-
エンドポイントサービス ページで、ステップ 4 で作成したエンドポイントサービスを見つけ、その ID をクリックします。
-
エンドポイントサービスの詳細ページで、エンドポイント接続 タブをクリックします。宛先エンドポイントを見つけ、操作 列の 許可 をクリックします。
接続リクエストを承諾すると、エンドポイントの接続ステータスが 未接続 から 接続済み に変わります。これにより、エンドポイントサービスはエンドポイントから送信されたリクエストを処理できるようになります。ステップ 5 で取得したエンドポイントのドメイン名または IP アドレスを使用して、エンドポイントサービスにアクセスできます。
ステップ 7:ファイルシステムのマウント
-
ECS インスタンスに接続します。詳細については、「接続方法」をご参照ください。
-
VPC1 と VPC2 間のネットワーク接続性をテストします。
この例では、Telnet を使用して接続性をテストします。テストを開始する前に、Telnet がインストールされていることを確認してください。ステップ 5 で生成されたエンドポイントの IP アドレスへの接続性を確認してください。次のコマンドはテストの例です。ビジネス要件に基づいて、エンドポイントの IP アドレスとポート番号を置き換えてください。
telnet 10.0.23.151 2049コマンドの実行後にエラーが返されなかった場合、VPC1 と VPC2 間のネットワーク接続は確立されています。
-
ファイルシステムをマウントします。
-
NFS クライアントをインストールします。詳細については、「NFS クライアントのインストール」をご参照ください。
説明Windows オペレーティングシステムを使用している場合は、「SMB ファイルシステムのマウント」をご参照ください。
-
ファイルシステムをマウントします。
ステップ 5 で取得したエンドポイントのいずれかの IP アドレスを使用して、ファイルシステムをマウントします。以下にマウントコマンドの例を示します。
sudo mount -t nfs -o vers=3,nolock,proto=tcp,rsize=1048576,wsize=1048576,hard,timeo=600,retrans=2,noresvport 10.0.23.151:/ /mnt説明Windows オペレーティングシステムでは、次のコマンドを実行してください。
net use Z: \\10.0.23.151\myshare
-
次のステップ
ECS インスタンスで NAS ファイルシステムが不要になった場合は、NLB インスタンス、エンドポイント、およびその他の関連リソースをリリースする前に、ファイルシステムをアンマウントしてください。ファイルシステムをアンマウントする前にこれらのリソースをリリースすると、コマンドの実行時にオペレーティングシステムの動作が遅くなったり、応答しなくなったりする可能性があります。
-
ファイルシステムリソースのリリース
-
ファイルシステムをアンマウントするには、「コマンドによるファイルシステムのアンマウント」をご参照ください。
-
NAS にデータを保存する必要がなくなった場合、またはサービスを停止する場合は、「ファイルシステムのリリース」をご参照ください。
-
-
NLB リソースのリリース
詳細については、「インスタンスのリリース」をご参照ください。
-
エンドポイントリソースのリリース
詳細については、「エンドポイントサービスのリリース」をご参照ください。
関連ドキュメント
-
Cloud Enterprise Network (CEN) を使用して、同一リージョン内の VPC 間でファイルシステムをマウントすることもできます。 詳細については、「CEN を使用して同一リージョン内の VPC 間で NAS ファイルシステムをマウントする」をご参照ください。
-
リージョンやアカウントをまたいでファイルシステムをマウントする必要がある場合は、「CEN を使用してアカウントとリージョンをまたいで NAS ファイルシステムをマウントする」をご参照ください。
-
オンプレミスデータセンターからファイルシステムをマウントする必要がある場合は、「オンプレミスデータセンターからファイルシステムにアクセスする」をご参照ください。
-
オンプレミスデータセンター、ローカル NAS、または OSS から Alibaba Cloud 上の NAS ファイルシステムにデータを移行する必要がある場合は、「データ移行」をご参照ください。