每个群集网络故障的出现都必须独立于所有其他群集网络。也就是说,两个群集网络不能具有可导致两个网络同时出现故障的共用组件。例如,在大多数情况 下,如果使用多端口 NIC 将某个节点连接到两个群集网络就不满足这个要求,因为端口不是独立的。同样地,共用一个交换机的两个网络也有可能出现单点故障。确保您的群集满足这一要求 的最简单的方法就是使用物理上独立的组件来构建群集网络。
目前还不支持在所有群集网络上同时使用 NIC 组。最少会有一个支持群集节点间的内部通信的群集网络不能成组。通常,这个不能成组的网络就是专用于连接这种类型通信的网络。在其他群集网络上使用 NIC 组是可以接受的;但是,如果某个成组网络中出现通信问题,Microsoft Product Support Services 可能会要求禁用该组。如果此操作可以解决问题,那么您必须向成组解决方案的提供商寻求更进一步的帮助。
群集的节点必须属于一个域。域配置必须满足以下要求,以便避免在身份验证过程中出现单点故障:
这个域必须最少具有两个域控制器,如果使用 DNS 解析域中的名称,则最少必须配置两个 DNS Server。DNS 服务器应当支持动态更新,每个域控制器和群集节点必须配置一个主 DNS Server 和最少一个辅助 DNS Server。如果域控制器同时也是 DNS Server,那么对于主 DNS 解析,每个域控制器都应当指向本身,对于辅助解析,则应当指向其他 DNS Server,最少必须有两个域控制器配置为全局编录服务器。
地理位置分散的群集
本节讨论对于地理位置分散的群集附加的一些要求:
群集中的节点可以位于不同的物理网络中;但是群集节点之间专用网络连接和公用网络连接必须是使用类似于虚拟 LAN (VLAN) 技术的单一、非路由的 LAN。
任何两个群集节点间的往返通信延迟都不能超过 500 毫秒。
对于 LAN,每个 VLAN 故障的出现都必须独立于其他所有群集网络。
由于地理位置分散的群集的复杂性,任何问题都需要得到硬件制造商或硬件供应商的帮助。通常,需要提供一些第三方软件和驱动程序群集才能正常工作。 Microsoft Product Support Services 可能不知道这些组件如何与 Windows Clustering 交互。
群集网络最佳做法
本节介绍部署服务器群集的网络最佳做法。
硬件规划建议
在所有群集节点中使用相同的 NIC;也就是说,每个适配器都具有相同的制造商、型号和固件版本。
保留一个网络专用于群集节点之间的内部通信。这是专用网络。使用其他网络与客户端通信。这些是公用网络。不要在专用网络上使用 NIC 组。
网络接口控制器配置建议
人工选择每个群集 NIC 的速度和双工模式。不要使用自动检测。一些适配器丢失数据包时会自动协商网络设置。一个网络中的所有适配器都必须配置为使用相同的速度和双工模式。如果适配器连接到某个交换机,请确保这个交换机的端点配置与这些适配器的端点配置匹配。
对于专用网络,请对所有节点使用静态 IP 地址。请从以下一个范围中选择地址:
10.0.0.0 - 10.255.255.255(A 类网络)
172.16.0.0 - 172.31.255.255(B 类网络)
192.168.0.0 - 192.168.255.255(C 类网络)
对于公用网络,请对所有节点使用静态 IP 地址。不推荐通过 DHCP 进行动态配置。因为无法续订租期会打断群集操作。
不要在专用 NIC 上配置 DNS 服务器、WINS 服务器或默认网关。
应当在公用 NIC 上配置 WINS 或 DNS 服务器。如果网络名称资源将会部署在公用网络上,那么 DNS 服务器就应当支持动态更新;否则系统就会在故障转移时提示进行名称到 IP 地址映射更新。 如果群集节点使用公用 NIC 与远程子网上的客户端或服务通信,则请务必在这些 NIC 上配置默认网关。请注意在具有多个公用网络的群集中,配置多个网络中的节点作为一个默认网关可能会导致路由问题。
请确认“使用以下 DNS Server 地址”框中没有任何值。单击“高级”。在“DNS”选项卡上,确认没有定义任何值。请确保“在 DNS 中注册此连接的地址”和“在 DNS 注册中使用此连接的 DNS 后缀”复选框没有选中。注意,如果群集节点是 DNS 服务器,那么 IP 地址 127.0.0.1 将会出现在列表中,并一直位于列表中。
在安装群集软件时,每个网络都会出现一个“配置群集网络”对话框(以任意顺序)。对于公用网络,请确保名称和 IP 地址匹配公用网络的网络接口。选中复选框“为群集使用启用这个网络”。选中“所有通信(混合网络)”选项。对于专用网络,请确保名称和 IP 地址匹配专用网络的网络接口。选中复选框“为群集使用启用这个网络”。选中“只用于内部群集通信”选项。
在受 IPSec 保护的连接中,会在第一阶段协商时创建一个 IKE SA。在第二阶段中会创建两个 IPSec SA。一个超时值会与 IKE 和 IPSec SA 关联。如果没有使用“主密钥完全向前保密”,则系统就会使用 IKE SA 的密钥资料创建 IPSec SA。在这种情况下,客户端必须等待入站 IPSec SA 的默认超时时间或有效期限结束,然后等待与 IKE SA 有关的超时时间或有效期限。