- 概述
- 要求
- 部署模板
- 手动:准备安装
- 手动:准备安装
- 步骤 2:为离线安装配置符合 OCI 的注册表
- 步骤 3:配置外部对象存储
- 步骤 4:配置 High Availability Add-on
- 步骤 5:配置 SQL 数据库
- 可选:配置 L7 负载均衡器
- 步骤 7:配置 DNS
- 步骤 8:配置磁盘
- 步骤 9:配置内核和操作系统级别设置
- 步骤 10:配置节点端口
- 步骤 11:应用其他设置
- 步骤 12:验证并安装所需的 RPM 包
- 步骤 13:生成 cluster_config.json
- Cluster_config.json 示例
- 常规配置
- 配置文件配置
- 证书配置
- 数据库配置
- 外部对象存储配置
- 预签名 URL 配置
- ArgoCD 配置
- Kerberos 身份验证配置
- 符合 OCI 的外部注册表配置
- Disaster Recovery:主动/被动和主动/主动配置
- High Availability Add-on 配置
- 特定于 Orchestrator 的配置
- Insights 特定配置
- Process Mining 特定配置
- Document Understanding 特定配置
- Automation Suite Robot 特定配置
- 监控配置
- 可选:配置代理服务器
- 可选:在多节点 HA 就绪生产集群中启用区域故障恢复
- 可选:传递自定义 resolv.conf
- 可选:提高容错能力
- 添加具有 GPU 支持的专用代理节点
- 为 Automation Suite Robot 添加专用代理节点
- 步骤 15:为离线安装配置临时 Docker 注册表
- 步骤 16:验证安装的先决条件
- 正在运行 uipathctl
- 手动:执行安装
- 安装后
- 集群管理
- 监控和警示
- 迁移和升级
- 特定于产品的配置
- 最佳实践和维护
- 故障排除
- 如何在安装过程中对服务进行故障排除
- 如何减少 NFS 备份目录的权限
- 如何卸载集群
- 如何清理离线工件以改善磁盘空间
- 如何清除 Redis 数据
- 如何启用 Istio 日志记录
- 如何手动清理日志
- 将 Ceph 退出只读模式
- 如何清理存储在 sf-logs 存储桶中的旧日志
- 如何禁用 AI Center 的流日志
- 如何对失败的 Automation Suite 安装进行调试
- 如何在升级后从旧安装程序中删除映像
- 如何禁用 TX 校验和卸载
- 如何手动将 ArgoCD 日志级别设置为 Info
- 如何扩展 AI Center 存储
- 如何为外部注册表生成已编码的 pull_secret_value
- 如何解决 TLS 1.2 中的弱密码问题
- 如何查看 TLS 版本
- 如何使用证书
- 如何计划 Ceph 备份和还原数据
- 如何使用集群内对象存储 (Ceph) 收集 DU 使用情况数据
- 如何在离线环境中安装 RKE2 SELinux
- 如何清理 NFS 服务器上的旧差异备份
- 如何在已启用 FIPS 的集群中部署 Insights
- 如何迁移到 cgroup v2
- 如何在虚拟机重新启动后恢复 Kerberos 身份验证
- 如何将本地 Docker 映像推送到集群内注册表
- 如何从备份中排除存储桶
- 无法获取沙盒映像
- Pod 未显示在 ArgoCD 用户界面中
- Redis 探测器失败
- RKE2 服务器无法启动
- ArgoCD 在首次安装后进入“进行中”状态
- 处于 CrashLoopBackOff 状态的 ArgoCD 存储库服务器 Pod
- 手动 ArgoCD 网络策略缓解措施 (MHSA-47m3-95c7-g2g8)
- 监控仪表板中缺少 Ceph-rook 指标
- 诊断性运行状况检查期间报告的错误不匹配
- 为 uipathctl 创建的工作负载配置资源请求和限制
- 无正常的上游问题
- 杀毒软件阻止了 Redis 启动
- 无法在启用 TLS 证书验证的情况下启动 AI Center 和 Document Understanding Pod
- Fluentd 不会在 IPv6 环境中导出日志
- Studio 桌面版无法加载 Integration Service 连接器和活动
- 使用 Process Mining 运行高可用性
- 使用 Kerberos 登录时 Process Mining 挖掘失败
- 无法使用 pyodbc 格式连接字符串连接到 AutomationSuite_ProcessMining_Warehouse 数据库
- Airflow 安装失败,并显示 sqlalchemy.exc.ArgumentError:无法从字符串“”中解析 rfc1738 URL
- 如何添加 IP 表格规则以使用 SQL Server 端口 1433
- 运行 CData Sync 的服务器不信任 Automation Suite 证书
- Process Mining fails to load after disabling and re-enabling it
- 运行诊断工具
- 使用 Automation Suite 支持捆绑包
- 探索日志
L7 负载均衡器配置选项,作为 L4 的替代方案,适用于 Automation Suite 中的多节点 HA 就绪部署。
概述
第 7 层 (L7) 负载均衡器支持可作为标准第 4 层 (L4) 配置的可选替代方案,适用于多节点 HA 就绪生产部署。与在网络/传输层运行的 L4 负载均衡器不同,L7 负载均衡器提供具有高级流量管理功能的应用程序层智能。
使用 L7 负载均衡器的主要优势包括:
- 针对常见网页漏洞的网页应用程序防火墙 (WAF) 防护
- 在负载均衡器级别终止 SSL/TLS,以减少后端服务器负载
- 用于智能流量分配的基于内容和路径的路由
- 具有应用程序层可见性的高级监控和分析
- RKE2 不支持负载均衡器级别的 TLS 终止。这需要服务的直接 TCP/TLS 直通,例如 Kubernetes API 和 RKE2主管。
- 建议使用 L4 配置;但也支持 L7 配置。
- L7 负载均衡器支持将相同的 x-forwarded-for 标头保留用于客户端 IP 跟踪。
下图显示了 L7 负载均衡器如何处理 HTTPS 流量。
HTTPS 侦听器证书
您必须在负载均衡器的 HTTPS 侦听器上配置客户端验证的 TLS 证书(自定义 SAN 证书)。这可确保所有浏览器和 API 客户端都信任 Automation Suite 端点。客户端与负载均衡器的 SSL 连接需要该证书。
后端 TLS 证书
如果您的服务器端 TLS 证书是自签名证书或不是由公共 CA 颁发,请将相应的根证书上传到负载均衡器的后端配置中。这允许负载均衡器验证并重新加密 Automation Suite 服务器的流量。负载均衡器到服务器的 SSL 连接需要该证书。
Automation Suite 支持两种 L7 负载均衡器配置:
- 具有 L4 功能配置的 L7 负载均衡器(推荐)
- 仅 L7 负载均衡器配置(替代方案)
推荐配置:具有 L4 功能的 L7 负载均衡器
此配置提供完整的 L7 功能,同时保持 RKE2 兼容性。
要求
要使用此配置,负载均衡器必须满足以下要求:
- 同时支持 L7 和 L4 模式(例如 Azure 应用程序网关)
- 允许 Kubernetes 控制平面服务(端口 6443 和 9345)使用 TCP/TLS 直通,这些服务需要直接 TCP/TLS 连接
配置后端池
在配置中,您需要在负载均衡器上设置以下后端池:
- 服务器池:仅限所有服务器节点(无代理节点)
- 节点池:所有服务器节点加上非专业代理节点(无 GPU 或 Attended Robot)
- 临时注册表池: 安装了临时注册表的服务器节点
- 此池仅在安装、节点加入和升级期间使用。完成这些过程后,您可以将其关闭。
在负载均衡器上启用端口
您必须启用负载均衡器上的以下端口。下表列出了所需的端口及其流量处理方式。
| 端口 | 协议 | 图层 | 用途 | 流量处理 |
|---|---|---|---|---|
443 | https | L7 | Automation Suite 网页访问 | 负载均衡器(节点池)处的 SSL 终止 |
300701 | HTTP | L7 | 临时注册表访问权限 | 无 TLS 终止(临时注册表池) |
6443 | TCP | L4 | Kubernetes API 访问权限(加入节点) | TCP/TLS 直通(服务器池) |
9345 | TCP | L4 | Kubernetes API 访问权限(加入节点) | TCP/TLS 直通(服务器池) |
1如果您没有符合 OCI 的外部注册表,则必须在负载均衡器和安装了临时 Docker 注册表的服务器节点上打开端口30070 。
此外,根据上述定义,在负载均衡器中配置侦听器、运行状况探测器、路由规则和后端设置。
下图描述了如何在具有 L4 功能的 L7 负载均衡器中启用和映射端口。
替代配置:仅 L7 负载均衡器
此配置适用于 L4 功能不可用的环境。在这种情况下,节点加入将绕过 L7 负载均衡器,直接连接到服务器节点以获取控制平面流量。
- 如果节点在安装过程中发生故障,则此配置无法提供恢复。
- 如果主服务器已关闭或已删除,则必须更新集群配置。如果在删除后添加新的服务器节点,请在将其添加到服务器节点池之前根据您的要求进行适当配置。
- 必须将主服务器的 FQDN 重新映射到集群中的另一台可用计算机。
配置后端池
在此配置中,您需要在负载均衡器上创建以下后端池:
- 节点池: 包含所有服务器节点和非专业代理节点
- 临时注册表池(如果需要):包含安装了临时注册表的服务器节点
在负载均衡器上启用端口
您必须启用负载均衡器上的以下端口。下表列出了所需的端口及其流量处理方式。
| 端口 | 协议 | 用途 | 流量处理 |
|---|---|---|---|
443 | https | Automation Suite 网页访问 | 将流量转发到节点池 |
下图显示了仅 L7 负载均衡器的端口配置。