北京3区全面投入运营

北京3区是第一个采纳全新建设的多路环形 BGP 汇聚骨干网的部署区域。与其他区相比,主要有以下几大特点:

跨机房多活架构

北京3区初期建设包含三个独立的机房,依靠高速、高频宽、低延时的多路光纤连接,从网络基础设施层面为用户应用程序提供了良好的多活支撑能力。另外,青云自身提供的 IaaS/PaaS/Orchestration 等层次也将适应此格局以提供更好的工具来支持多活架构。

跨区灾备能力

机房之间、区域之间的全部光纤连接使得资源相互间内网化,频繁的数据跨机房/跨区成为可能,用户可以通过使用自己喜欢的备份方式在不同地理位置之间进行数据容灾备份,同时,青云 IaaS/PaaS/Orchestration 等层次也提供开箱即用的异地容灾备份的可选功能。

长传直连

无论是使用公有云,还是设立自己的私有云,无论机房在相距不远的同城,还是相互距离遥远的异地,青云都将提供长传直连的服务来将这些分散的资源连接在一起,并透过统一的调度平台一致调管。不论服务的形态呈现为公有云、私有云、混合云、托管云,最终都将呈现为一套完整的、非割裂的整合 IT 系统。

物理链路冗余

通过与多家优质链路提供商合作及优秀的架构设计,在同城内实现星型多环物理网络拓扑结构,在实现任意节点内网间400G承载的同时,任何一条物理链路的中断都可在 50 毫秒 内切换至健康链路,为用户的关键业务保驾护航。

SDN 2.0:

北京3区的网络使用的是最新发布的SDN/NFV 2.0 — 领先全球的新一代网络,支持无限水平扩展的基础网络,并保持高可用及高性能。相关介绍请参看:https://log.qingcloud.com/?p=1289

QingStor 对象存储:

QingStor 对象存储服务提供可无限扩展的存储空间、快速的数据存取性能、高度的可靠性和数据的安全性、细粒度的权限控制及简单易用的接口,以向广大用户提供廉价、可靠的存储系统。相关介绍请参看:https://log.qingcloud.com/?p=1271

注:目前北京3区只对部分企业用户开放,使用需求的用户可提工单申请。

新网络:SDN/NFV 2.0 上线

您可以在 QingCloud 环境内预配置出一个专属的大型网络 – VPC 网络。在 VPC 网络内,您可以自定义 IP 地址范围、创建子网,并在子网内创建主机/数据库/大数据等各种云资源。

一个 VPC 网络可以连接 254 个 子网(Vxnet),且最多可以容纳 60,000 台虚拟主机。通过分布式路由器和虚拟直连技术,QingCloud 的 VPC 网络可以在大规模部署的情况下,保障网络集群的高性能和高可用。VPC 网络也可以实现和公网 Internet 的高效互通,任意一台 VPC 网络管理的主机都可以直接绑定公网 IP;同时,负载均衡器也可以直接连接 VPC 网络内的主机。

在 VPC 网络里,管理路由器 只负责 VPN /隧道/ DNS /端口转发等管理功能,以及这些管理流量的转发和路由,不再处理子网之间的转发流量。VPC 网络内的主机可以绑定自己的公网 IP;设置专属的防火墙,这些 IP 、防火墙与管理路由器之间没有隶属关系。

vpc_list

基本属性

  • 地址范围: VPC 网络的地址范围域,通常是一个 B 段地址;为 VPC 网络划分子网的时候,子网必须在这个地址范围内。
  • 类型: VPC 网络的管理路由器类型,不同类型可支持的管理流量转发能力不同,可根据自己的业务特点及需求进行选择,对于已创建好的 VPC 网络来说,也可以在关闭 VPC 网络之后进行修改。
  • 防火墙: VPC 网络的管理路由器的防火墙;每个 VPC 网络有一个管理路由器,这个路由器提供端口转发、隧道服务( GRE 隧道 、IPSec 隧道)、VPN 服务 等管理服务。当访问这些服务时,需要经过这个防火墙。VPC 网络里面的主机缺省没有防火墙,如果需要,也可以为每台主机加载独立的防火墙。

管理路由器

除在创建时指定的管理路由器类型及防火墙之外,管理路由器还包含以下几个属性,分别是:

  • 公网IP: 管理路由器的公网 IP 地址,用于从公网访问端口转发、隧道服务( GRE 隧道 、IPSec 隧道 )、VPN 服务 等管理服务。
  • 内网IP: 管理路由器的内网 IP 地址,用于从青云内网访问管理服务。
  • 内网域名别名: 管理路由器的内网域名别名。

VPC 私有网络

VPC 网络的私有网络指的是一个二层子网网段,通常是一个 C 段地址;你可以根据需要将一个 VPC 网络划分成多个子网,主机必须加入到子网里面使用。

vpc_vxnets

VPC 主机

网络1.0相比,VPC 网络所管理的主机增加了以下几点功能:

  1. 可以直接绑定公网 IP。(注意 :当主机绑定公网 IP 时, VPC 网络上到此主机的端口转发规则自动失效。)
  2. 可以直接绑定基础网络 IP。
  3. 可以绑定/解绑防火墙规则。
  4. 可以作为负载均衡器的后端服务器。 详情请参看 负载均衡器使用指南 。

更多详情请阅读 网络2.0 用户指南

注:目前仅北京3区支持网络2.0

QingStor 对象存储服务正式上线,并启动免费公测

qingstor

QingStor 对象存储服务提供可无限扩展的存储空间、快速的数据存取性能、高度的可靠性和数据安全性、细粒度的权限控制及简单易用的接口,以向广大用户提供廉价、可靠的存储系统。

  • 无限水平扩展:系统可无限水平扩展,且在存储容量水平扩展时,数据存取的性能线性提升。
  • 多区域:和 QingCloud IaaS 一样,QingStor 亦为多区域部署的服务。用户可根据自己的业务需求在不同区域创建存储空间(Bucket)。
  • 高可靠:无单点故障,支持实时多副本,具备无条件的数据恢复能力。
  • 通用数据存储:每个用户可拥有多个存储空间。单个存储空间(Bucket)容量不限,可存对象(Object)数量不限,可存对象(Object)类型不限。普通对象(Object)最大可达 5G ,通过分段上传 API 上传的单个对象(Object)大小最大可达 50T ,每个分段最大 5G 。
  • 与计算资源紧密结合:与 QingCloud IaaS 资源可通过内网进行数据传输,保证高效的数据传输与处理,并节省用户的成本。
  • 标准用户接口:向用户提供标准、规范且简单的 API 接口和 SDK 工具包,并提供详尽的 API 文档
  • 分段上传:支持对文件进行分段上传,最大支持 10000 段,每段大小最大可达 5G 。以允许用户将大文件在尽可能短的时间内上传。
  • 断点续传:下载支持断点续传,以允许用户在网络质量较差的环境中仍能够下载资源。
  • 安全认证模式:基于对称加密的请求认证方式;存储空间(Bucket)级别的访问控制,用户可将存储空间的读或写权限开放给单个或多个 QingCloud 用户,或所有人;支持通过 SSL 加密数据传输。
  • 多维度监控:监控条目包括内网出/入流量、外网出/入流量、容量、内网 API 调用次数、外网 API 调用次数,及容量。各条目监控最小粒度均为 1 小时。
更多功能介绍请参看对象存储使用指南
TIPS
  • 公测期间服务免费;
  • 目前仅在北京 3 区支持此服务,如果需要开通权限及提高配额请提工单申请;
  • 为防止恶意用户注册大量存储空间(Bucket),我们限制了每个用户的存储空间默认配额,如有额外需求,请提工单申请;
  • 我们建议您使用带有区域(Zone)的域名或 URL 路径来访问存储空间(Bucket),如:https://mybucket.pek3a.qingstor.com。

青云 RDS 服务全面升级,支持 MySQL 5.6,一主多从,读写分离等

rdb

青云 QingCloud 全面升级 RDS 服务,并支持 MySQL 5.6,升级后的 RDS 服务主要有以下几方面更新:

主从结构:提供了一主多从的功能,一个主节点最多可以带4个从节点,主节点可读可写,从节点是只读实例,只支持读操作。

高可用:青云 RDS 服务默认开启了读写的高可用功能。新增了两个高可用的读写IP,分别对应于数据的读和写。 读IP可将请求在多个从节点之间进行负载分担,提高读取性能,消除单点故障。 写IP可以在主库发生故障时自动切换到新的备选主库上,减少故障时间。

读写分离:青云 RDS 服务新增了读写分离功能。 通过读写分离的代理节点访问数据库,能自动将读写请求分发到高可用的读写IP上。 读写分离支持事务操作,目前不支持自动分库分表的功能。

(关于 MySQL 5.6 本身的更多新特性请前往官方网站进行了解。)

除以上主要特性外,具体功能方面还有如下更新:

create_rdb_step1

create_rdb_step2

  1. 创建: 可以指定节点的数量,默认是2个节点,最多可以配置5个节点, 新建时可以选择是否开启读写分离功能,也可以后续有需要时添加读写分离节点来开启该功能。
  2. 扩容:可以手动设置高可用的读写IP。如果开启了读写分离功能,也可以手动设置读写分离节点的代理IP。
  3. 同步账号:如果创建时没有开启读写分离的功能,后续开启该功能时,需要将使用的数据库帐号信息同步更新到读写分离节点中。 如果数据库帐号信息有变化,也要同步更新到读写分离节点中。
  4. 主从切换:默认开启了主从的故障切换功能。高可用的写IP可以在主库发生故障时自动切换到新的备选主库上。 也可以根据自身需求选择关闭这个故障时自动切换的功能,等待主库恢复。

基准测试

在2核4G规格的数据库下,50个 TPC-C 仓库,暖机10分钟,运行测试1小时的结果是,性能型:10798.884 TpmC,超高性能型:12927.684 TpmC。 而8核32G规格的数据库,50个 TPC-C 仓库,同样暖机10分钟,运行测试1小时的结果是,性能型:18537.750 TpmC,超高性能型:26134.883 TpmC。 可以从 性能型c2m4 超高性能型c2m4 性能型c8m32 超高性能型c8m32 下载到这些测试的详细测试报告。

关于青云 QingCloud RDS服务的更多详情请参看用户指南

Hadoop 服务上线

Hadoop 服务

Hadoop 是一个在大数据领域应用最广泛的、稳定可靠的、可扩展的用于分布式并行计算的开源软件。Hadoop 使用简洁的 MapReduce 编程模型来分布式的处理跨集群的大型数据集,集群规模可以扩展到几千甚至几万。相比于依赖昂贵的 硬件来实现高可用性,Hadoop是在假设每台机器都会出错的情况下,从软件层面来实现错误的检测和处理。青云提供的 Hadoop 集群服务包含:HDFS 分布式文件系统、Yarn 任务调度和集群资源管理系统以及 MapReduce 并行 分析计算系统。关于Hadoop 更多的详细信息,可参阅 Hadoop 官方网站 。

create hadoop

系统部署架构

Hadoop 集群采用的是 master/slave 架构,青云提供的 Hadoop 集群服务还包括在线伸缩、监控和告警等功能,帮助您更好地管理集群。 如下图所示,青云的 Hadoop 集群分三种节点类型:主节点 (Yarn Resource Manager 和 HDFS Name Node),从节点 (Yarn Node Manager 和 HDFS Data Node) 和客户端节点 (Hadoop Client Node)。 用户在客户端节点发起Map Reduce 任务,通过与 HDFS 和 Yarn 集群中各节点的交互存取文件和执行 MapReduce 任务,获取结果。

hadoop

另外,为了让用户更好的管理集群服务,我们提供了在线伸缩和监控告警功能。其中,

在线伸缩:

  • 增加节点:可以对每个新增节点指定 IP 或选择自动分配。
  • 删除节点:对集成 HDFS 的 Hadoop,删除节点是一个比较危险的操作,要仔细阅读相关文档
  • 纵向伸缩:由于不同类节点压力并不同,所以青云 Hadoop 支持对 Yarn Resource Manager 主节点、HDFS Name Node 主节点 和 Hadoop 从节点分别进行纵向伸缩。

监控与告警:

Hadoop HDFS, Yarn 和 MapReduce 提供了丰富的监控信息。如果需要通过公网访问这些信息您需要先在路由器上设置端口转发,同时打开防火墙相应的下行端口。详情请参看文档

同时我们还提供了对每个节点资源的监控和告警服务,包括 CPU 使用率、内存使用率、硬盘使用率等,以帮助用户更好的管理和维护 Hadoop 集群。

关于 Hadoop 服务的更多详情请参看使用指南

防火墙支持备份、跨区复制;自动伸缩功能升级等

1. 防火墙备份

我们对青云平台上的防火墙规则进行了优化,提供了备份功能,用户可以在防火墙的详情页,随时根据当前的防火墙规则创建一个新的备份点,并且可以随时删除不需要的备份,防火墙备份是免费资源。

snapshot

用户可以随时用一个备份点来回滚防火墙的规则,在回滚之前,可以对比备份点和当前防火墙规则之间的差异,另外,防火墙回滚之后,您需要『应用修改』把规则应用到主机和路由器上才生效。

rollback

2. 防火墙与 SSH 密钥复制

我们提供了防火墙与 SSH 密钥的复制功能(跨区),您可以在防火墙或者 SSH 密钥的列表选中等待复制的项目,然后复制到目的区域,此项功能主要目的是为了方便用户做跨区资源的迁移。

copy

3. 消费记录导出

新提供了用户的消费记录和当前计费资源的导出功能,在控制台的右上-消费记录-查询-导出,填写您需要导出记录的月份和邮箱即可以导出相关数据(导出当前计费资源不需要填月份),数据导出之后会生成一个 csv 文件发送到您指定的邮箱,然后您可以用 Excel 等软件对自己的消费情况进行各种纬度的统计和分析,(如果您需要导出的消费数据比较多,我们会把数据拆分成几个文件分批发送到您的邮箱)。

export

4. 自动伸缩功能更新

自动伸缩策略除支持动态调整后端数量外,还新增支持了固定后端数量:

  • 动态浮动的后端数量:基于负载均衡器监听器的多种压力监控项,自动增加或减少其下的后端服务器。 并支持设置后端服务器集群的最大、最小数,在可控的范围内自动调节。
  • 固定的后端数量:基于负载均衡器监听器的健康检查机制,维持一个固定数量的后端集群。 当健康的后端数量不等于所设置的值时,会自动创建或删除后端服务器。

create as

路由器 OpenVPN 功能支持多种验证方式

路由器 OpenVPN 功能支持多种验证方式

为了更好的满足用户使用路由器 OpenVPN 功能的需求,我们在原有 “证书验证” 基础上,新增了 “用户名/密码” 和 “证书” + “用户名/密码” 组合等验证方式。
用户可以根据实际需求选择不同验证方式,更好地对登录授权进行管理。详情请参看 VPN 隧道指南

enable vpn open vpn accounts

Redis Cluster (集群)服务上线

Redis cluster

Redis Cluster (集群)

青云 Redis 集群提供原生的开源 Redis 3.x,除了继续支持以前的一主多从外,还支持多主多从,每个主所在分片 (shard) 平均分摊 16384 个 slots, 增加或删除主节点系统会自动平衡 slots。并且集群支持 HA, 即当某个主节点异常,它的从节点会自动切换成主节点。更多详情请参看用户指南

create_basic

在线伸缩 文档

在缓存服务运行过程中,会出现服务能力不足或者容量不够的情况,可以通过扩容来解决,或者服务能力过剩时可以删除节点。在纵向扩容中, 服务需要重启,所以这个时候业务需要停止。在横向伸缩中,数据会发生迁移,但并影响业务的正常运行。支持的伸缩操作包括以下几种:

  • 增加集群分片 (shard)
  • 增加集群从节点
  • 删除集群分片 (shard)
  • 删除集群从节点
  • 增加缓存容量

add_node_group

图形化操作 文档

用户可以在图形中进行以下操作:

  • 查看节点的监控信息
  • 查看节点的基本信息
  • 绑定节点的监控告警策略,并查看监控告警历史
  • 添加、删除从节点
  • 添加、删除节点组

graphnode_graph

迁移与升级

迁移数据既包括 Redis standalone 之间也包括从 Redis Standalone 到 Redis Cluster。具体步骤请参考 文档

监控
Redis 集群的监控提供与 Redis standalone 完全一样的监控信息,详情请见 文档

【安全公告】Redis Crackit 入侵事件通告

近日曝出大规模利用 Redis 漏洞进行入侵的事件,会给用户的 Redis 运行环境以及 Linux 主机造成安全风险,请可能被漏洞影响的用户仔细阅读本文,并做相应的处理。

容易遭受入侵的环境:

用户自建的运行了 Redis 服务的 Linux 主机,并在公网上开放了 Redis 端口,例如 6379

入侵现象:

  • Redis 可能被执行过 flushall 命令
  • Redis 内建了名为 crackit 的 key
  • Redis 的 dir 参数指向了 /root/.ssh
  • /root/.ssh/authorized_keys 被覆盖或者包含 Redis 相关的内容

修复办法:

  • 以非 root 权限启动 Redis
  • 增加 Redis 密码验证
  • 禁止公网开放 Redis 端口, 例如可以在青云防火墙上禁用 Redis 的端口,例如 6379
  • 检查 authorized_keys 是否非法

温馨提示:

青云提供的 Redis 服务是运行在私有网络中的,并且已经考虑了安全加固措施,同时提供密钥验证的配置,不会受到该漏洞的影响,请用户放心使用。

关于入侵事件的更多详情还可以参见: https://nosec.org/bobao/redis_crackit

另外,有任何其他问题可以工单与我们联系。

QingCloud 技术团队

用户注册流程升级并增加认证机制

注册流程

为了更好的服务用户,青云升级了用户注册流程,增加了“认证机制”,通过认证的用户可以获得更多的测试费用、资源配额以及更专业的咨询服务。具体流程如下:

1. 选择用户类型

青云用户在注册时可以根据自身情况及需求选择不同的注册类型,目前分为个人”企业”两种。

2. 提交认证资料及申请

注册完成后用户可以前往认证页面完善相关信息并提交认证申请。

3. 等待审核

审核需要1-2个工作日,审核完成后系统会将结果及时以邮件的形式通知到用户。若需要加紧审核可以提交工单。审核期间以及审核失败都不会影响用户的正常使用。

4. 审核通过

审核通过后系统会自动在资源配额以及测试费用上做追加,以满足不同类型用户的测试及使用需求。

注:青云用户可以自主选择是否提交认证申请及信息,没有通过认证的用户并不影响其使用青云服务,只是在资源配额上会有所限制。用户可以在使用青云过程中随时提交认证申请,也可以从个人用户升级为企业用户。