NSX-v a NSX-T: kompleksowe porównanie

Wirtualizacja spowodowała rewolucyjne zmiany w sposobie budowania centrów danych. Większość nowoczesnych centrów danych korzysta z wirtualizacji sprzętowej i przeprowadza wdrażanie serwerów fizycznych jako hiperwizorów do uruchamiania maszyn wirtualnych na tych serwerach. Takie podejście poprawia skalowalność, elastyczność i efektywność kosztową centrum danych. VMware jest jednym z czołowych graczy na rynku wirtualizacji, a jego produkty cieszą się dużym uznaniem w branży IT; hiperwizor VMware ESXi oraz VMware vCenter są powszechnie znanymi komponentami rozwiązania wirtualizacyjnego VMware vSphere.

Sieć stanowi kluczowy element każdego centrum danych, w tym centrów danych wirtualnych, a jeśli masz wymagania dotyczące rozległych sieci i złożonych konfiguracji sieciowych dla swojego wirtualnego centrum danych, rozważ zastosowanie sieci definiowanej programowo (SDN). Sieci definiowane programowo to architektura, której celem jest zapewnienie sieciom zwinności i elastyczności. Celem SDN jest poprawa kontroli nad siecią poprzez umożliwienie przedsiębiorstwom i dostawcom usług szybkiego reagowania na zmieniające się wymagania biznesowe. Firma VMware dba o swoich klientów i oferuje rozwiązanie VMware NSX do budowania sieci definiowanych programowo. Dzisiejszy wpis na blogu dotyczy rozwiązania VMware NSX i omawia różnice między VMware NSX-v a VMware NSX-T.

NAKIVO – tworzenie kopii zapasowej dla VMware vSphere

NAKIVO – tworzenie kopii zapasowej dla VMware vSphere

Kompleksowa ochrona danych dla maszyn wirtualnych VMware vSphere oraz opcje natychmiastowego odzyskiwania. Bezpieczne lokalizacje kopii zapasowych na miejscu, zdalnie oraz w chmurze. Funkcje ochrony przed oprogramowaniem wymuszającym okup.

Czym jest VMware NSX i jak można z niego korzystać?

VMware NSX to rozwiązanie do wirtualizacji sieci, które umożliwia tworzenie sieci definiowanych programowo w zwirtualizowanych centrach danych. Podobnie jak maszyny wirtualne są oddzielone od fizycznego sprzętu serwerowego, tak sieci wirtualne – w tym przełączniki, porty, routery, zapory sieciowe itp. – są tworzone w przestrzeni wirtualnej. Sieci wirtualne są udostępniane i zarządzane niezależnie od sprzętu bazowego. Maszyny wirtualne są podłączane do wirtualnych portów przełączniki wirtualne; połączenia między sieciami wirtualnymi realizowane są za pomocą wirtualnych routerów, a reguły dostępu są konfigurowane na wirtualnych zaporach sieciowych. Alternatywnie dostępne jest również równoważenie obciążenia sieciowego. VMware NSX jest następcą VMware vCloud Networking & Security (vCNS) oraz rozwiązania Nicira NVP, które zostało przejęte przez VMware w 2012 roku.

Mikrosegmentacja

W przypadku stosowania tradycyjnego podejścia do konfiguracji dostępu między wieloma sieciami w środowisku wirtualnym zazwyczaj wdraża się fizyczny router lub bramę brzegową działającą na maszynie wirtualnej, choć podejście to nie jest szczególnie szybkie ani wygodne. Firma VMware wdrożyła koncepcję mikrosegmentacji w NSX poprzez wykorzystanie rozproszonej zapory sieciowej, która została wbudowana w rdzeń hiperwizora. W tej rozproszonej zaporze sieciowej ustalane są zasady bezpieczeństwa oraz parametry interakcji sieciowej dla adresów IP, adresów MAC, maszyn wirtualnych, aplikacji i innych obiektów. Reguły można konfigurować przy użyciu takich obiektów, jak użytkownicy i grupy Active Directory, jeśli NSX jest wdrażany w firmie, w której stosowany jest kontroler domeny Active Directory (ADDC). Każdy obiekt można traktować jako mikrosegment w ramach własnego obszaru bezpieczeństwa odpowiedniej sieci, która posiada własną strefę DMZ (strefę zdemilitaryzowaną).

Rozproszona zapora sieciowa umożliwia segmentację elementów wirtualnego centrum danych, takich jak maszyny wirtualne. Segmentacja może opierać się na nazwach i atrybutach maszyn wirtualnych, tożsamości użytkownika, obiektach vCenter, takich jak centra danych i hosty, lub na tradycyjnych atrybutach sieciowych, takich jak adresy IP, grupy portów itp.

Komponent Edge Firewall pomaga spełnić kluczowe wymagania dotyczące bezpieczeństwa obwodowego, takie jak tworzenie stref DMZ w oparciu o konstrukcje IP/VLAN, izolacja między dzierżawcami w wielodzierżawczych wirtualnych centrach danych, translacja adresów sieciowych (NAT), sieci VPN partnerów (ekstranet) oraz sieci VPN SSL oparte na użytkownikach.

A traditional approach for configuring access between network components and a micro-segmentation approach used in VMware NSX.

W przypadku migracji maszyny wirtualnej z jednego hosta na drugi — z jednej podsieci do drugiej — reguły dostępu i zasady bezpieczeństwa są dostosowywane zgodnie z nową lokalizacją. Jeśli serwer bazy danych działa na zmigrowanej maszynie wirtualnej, reguły ustanowione dla tej maszyny w zaporze sieciowej będą nadal obowiązywać po migracji do innego hosta lub sieci, umożliwiając serwerowi bazy danych dostęp do pracującego na maszynie wirtualnej serwera aplikacji, który nie został zmigrowany. To przykład zwiększonej elastyczności i automatyzacji w akcji przy użyciu VMware NSX. NSX może być szczególnie przydatny dla dostawców usług w chmurze i dużych infrastruktur wirtualnych. VMware oferuje dwa typy platformy sieciowej określanej programowo NSX – NSX-v i NSX-T.

NSX dla vSphere (NSX-v) jest ściśle zintegrowany z VMware vSphere i wymaga wdrożenia VMware vCenter. VMware NSX-v jest specyficzny dla środowisk hipernadzorcy vSphere i został opracowany przed NSX-T.

NSX-T (NSX-Transformers) został zaprojektowany dla różnych platform wirtualizacji i środowisk wielo-hipernadzorczych i może być również używany w przypadkach, gdy NSX-v nie jest stosowalny. Podczas gdy NSX-v obsługuje SDN tylko dla VMware vSphere, NSX-T wspiera również stos wirtualizacji sieci dla KVM, Docker, Kubernetes, OpenStack oraz natywnych obciążeń AWS. VMware NSX-T może być wdrożony bez vCenter Server i jest dostosowany do heterogenicznych systemów obliczeniowych.

Główne scenariusze użytkowania NSX-v są wymienione w poniższej tabeli. Tabela jest podzielona na trzy wiersze, z których jeden opisuje kategorię scenariusza. Scenariusze użytkowania NSX-T są wyróżnione pogrubioną czcionką.

Bezpieczeństwo Automatyzacja Ciągłość aplikacji
Mikrosegmentacja Automatyzacja IT Odzyskiwanie awaryjne
Bezpieczny użytkownik końcowy Chmura dewelopera Gronowanie w wielu centrach danych
DMZ wszędzie Infrastruktura wielodostępowa Przekraczanie chmury

Komponenty NSX

Główne komponenty VMware NSX to NSX Manager, kontrolery NSX i bramy NSX Edge.

NSX Manager jest centralnym komponentem NSX, który służy do zarządzania sieciami. NSX Manager można wdrożyć jako VM na jednym z serwerów ESXi zarządzanych przez vCenter (z szablonu OVA). W przypadkach, gdy używa się NSX-v, NSX Manager może działać tylko z jednym vCenter Server, podczas gdy NSX Manager dla NSX-T może być wdrożony jako maszyna wirtualna ESXi lub KVM i może pracować z wieloma serwerami vCenter jednocześnie. Menedżer NSX dla vSphere opiera się na Photon OS (podobnie jak urządzenie wirtualne vCenter Server).

Menedżer NSX-T działa na systemie operacyjnym Ubuntu.

Kontrolery NSX . Kontroler NSX jest rozproszonym systemem zarządzania stanem, używanym do nakładania tuneli transportowych i kontrolowania sieci wirtualnych, który może być wdrożony jako maszyna wirtualna na hipernadzorcach ESXi lub KVM. Kontroler NSX zarządza wszystkimi przełącznikami logicznymi w sieci i obsługuje informacje o maszynach wirtualnych, hostach, przełącznikach i VXLAN. Posiadanie trzech węzłów kontrolera zapewnia nadmiarowość danych w przypadku awarii jednego węzła kontrolera NSX.

NSX Edge to usługa bramy, która zapewnia dostęp do sieci fizycznych i wirtualnych dla maszyn wirtualnych. NSX Edge może być zainstalowany jako rozproszony router wirtualny lub jako brama usług. Mogą być świadczone następujące usługi: dynamiczne trasowanie, zapory ogniowe, translacja adresów sieciowych (NAT), protokół dynamicznej konfiguracji hosta (DHCP), wirtualna sieć prywatna (VPN), równoważenie obciążenia i wysoka dostępność.

NSX-v vs NSX-T - architecture (a simplified diagram).

Opcje wdrażania

Koncepcja wdrażania jest dość podobna dla NSX-v i NSX-T. Powinniście wykonać następujące kroki podczas wdrażania NSX:

  • Wdrażaj Menedżera NSX jako maszynę wirtualną na hoście ESXi używając urządzenia wirtualnego. Upewnij się, że zarejestrujesz Menedżera NSX na vSphere vCenter (dla NSX-v). Jeśli używasz NSX-T, Menedżer NSX może być wdrożony jako urządzenie wirtualne na hoście KVM, ponieważ VMware NSX-T pozwala na stworzenie klastra menedżerów NSX.
  • Utwórz trzy kontrolery NSX i stwórz klaster kontrolerów NSX.
  • Zainstaluj VIBs (moduły kernela) na hostach ESXi, aby włączyć rozproszoną zaporę ogniową, rozproszone routingu i VXLAN, jeśli używasz NSX-v. Jeśli używasz NSX-T, moduły kernela muszą być także zainstalowane na hipernadzorcach KVM.
  • Zainstaluj NSX Edge jako maszynę wirtualną na ESXi (dla NSX-v i NSX-T). Jeśli używasz NSX-T i nie ma możliwości zainstalowania Edge jako maszyny wirtualnej na ESXi, Edge może być wdrożony na serwerze fizycznym. Instalowanie Edge jako maszyny wirtualnej na hipernadzorcach KVM nie jest obecnie wspierane (dla NSX-T v.2.3). Jeśli musisz wdrożyć Edge na serwerze fizycznym, przed wykonaniem tego sprawdź listę zgodności sprzętowej (ważne dla procesorów i kart sieciowych).

Wspólne możliwości NSX

Istnieje szereg możliwości dostępnych dla obu typów NSX.

Wspólne możliwości dla NSX-v i NSX-T to:

  • Wirtualizacja sieci oparta o oprogramowanie
  • Nakładka oparta o oprogramowanie
  • Routing rozproszony
  • Rozproszona zapora sieciowa
  • Automatyzacja napędzana przez API
  • Szczegółowe monitorowanie i statystyki

Bądź świadomy, że API różnią się dla NSX-v i NSX-T.

Licencjonowanie

Licencjonowanie jest takie samo dla obu typów NSX, co zapewnia większą elastyczność i uniwersalność. Na przykład, można zamówić licencję na używanie NSX dla vSphere, a jeśli dokonasz zmian w swojej infrastrukturze i będziesz musiał wdrożyć NSX-T, możesz użyć licencji uzyskanej dla ESXi-v. NSX to NSX – nie ma rozróżnienia od strony licencjonowania, ponieważ edycje licencjonowania są również te same.

Enkapsulacja nakładek

Enkapsulacja nakładek dla sieci wirtualnych jest używana do abstrakcji sieci wirtualnych poprzez przenoszenie informacji warstwy 2 nad warstwą 3. Logiczna sieć warstwy 2 jest tworzona nad istniejącymi sieciami warstwy 3 (sieci IP) na istniejącej fizycznej infrastrukturze. W rezultacie, dwie Maszyny wirtualne mogą się komunikować ze sobą poprzez sieć, nawet jeśli ścieżka między Maszynami wirtualnymi musi być routowana. Fizyczna sieć może być nazywana siecią podkładową.

VXLAN vs GENEV

NSX-v używa protokołu enkapsulacji VXLAN, podczas gdy NSX-T używa GENEVE, który jest bardziej nowoczesnym protokołem.

VXLAN . MAC over IP enkapsulacja jest używana dla VXLAN i zasada działania izolacji sieciowej różni się od techniki VLAN. Tradycyjny VLAN ma ograniczoną liczbę sieci, która wynosi 4094 według standardu 802.1q, a izolacja sieci jest realizowana na warstwie 2 fizycznej sieci poprzez dodanie 4 bajtów do nagłówków ramek Ethernet. Maksymalna liczba sieci wirtualnych dla VXLAN to 2^24. Identyfikator sieci VXLAN jest używany do oznaczenia każdej wirtualnej sieci w tym przypadku. Ramki warstwy 2 sieci nakładkowej są enkapsulowane w datagramach UDP przesyłanych przez fizyczną sieć. Numer portu UDP wynosi 4789 w tym przypadku.

VXLAN is used to encapsulate Ethernet frames of software defined VMware NSX-v networks.

Nagłówek VXLAN składa się z następujących części.

  • 8 bitów jest używanych dla flag. Flaga I musi być ustawiona na 1, aby VXLAN Network ID (VNI) był ważny. Pozostałe 7 bitów to pola R, które są zarezerwowane i muszą być ustawione na zero podczas transmisji. Pola R ustawione na zero są ignorowane przy odbiorze.
  • VXLAN Network Identifier (VNI) znane także jako VXLAN Segment ID, to 24-bitowa wartość służąca do określenia indywidualnej sieci nakładkowej wykorzystywanej do komunikacji Maszyn wirtualnych między sobą.
  • Zarezerwowane pola (24-bitowe i 8-bitowe) muszą być ustawione na zero i ignorowane przy odbiorze.

Rozmiar nagłówka VXLAN jest stały i wynosi 8 bajtów. Zaleca się używanie ramek Jumbo z MTU ustawionym na 1600 bajtów lub więcej dla VXLAN.

A VXLAN header that is used for VMware NSX-v overlay encapsulation.

GENEVE. Nagłówek GENEVE wygląda bardzo podobnie do VXLAN i ma następującą strukturę:

  • Kompaktowy nagłówek tunelowy jest kapsułkowany w UDP przez IP.
  • Mały stały nagłówek tunelowy jest używany do dostarczania informacji kontrolnych, a także podstawowej funkcji i współoperacyjności.
  • Opcje o zmiennej długości są dostępne, aby umożliwić wdrażanie przyszłych innowacji.

The GENEVE header that is used for VMware NSX-T overlay encapsulation.

Rozmiar nagłówka GENEVE jest zmienny.

NSX-T używa GENEVE (GEneric NEtwork Virtualization Encapsulation) jako protokołu tunelowego, który zachowuje tradycyjne możliwości odłączania dostępne na Kartach sieciowych (Network Interface Controllers) dla najlepszej Wydajności. Dodatkowe metadane mogą być dodane do nagłówków nakładkowych i pozwalają na poprawę różnicowania kontekstu dla przetwarzania informacji, takich jak telemetryka end-to-end, śledzenie danych, szyfrowanie, bezpieczeństwo itp. na warstwie transferu danych. Dodatkowe informacje w metadanych nazywa się TLV (Typ, Długość, Wartość). GENEVE jest rozwijany przez VMware, Intel, Red Hat i Microsoft. GENEVE jest oparty na najlepszych koncepcjach VXLAN, STT oraz NVGRE protokołów kapsułkowania.

Wartość MTU dla ramek Jumbo musi wynosić co najmniej 1700 bajtów, gdy używane jest kapsułkowanie GENEVE spowodowane jest dodatkowym polem metadanych o zmiennej długości dla nagłówków GENEVE (MTU 1600 lub większe jest używane dla VXLAN, jak się przypominasz).

NSX-v i NSX-T nie są kompatybilne z powodu różnicy w kapsułkowaniu overlay opisanej w tej sekcji.

Sieciowanie warstwy L2

Teraz wiesz, jak ramki Ethernet warstwy wirtualnej 2 są kapsułkowane przez sieci IP, więc nadszedł czas, aby zbadać wdrażanie sieci wirtualnych warstwy 2 dla NSX-v i NSX-T.

Węzły transportowe i przełączniki wirtualne

Węzły transportowe i przełączniki wirtualne reprezentują komponenty przesyłania danych NSX.

Węzeł transportowy (TN) jest zgodnym urządzeniem NSX uczestniczącym w transmisji ruchu i nakładce sieciowej NSX. Węzeł musi zawierać hostswitch, aby móc działać jako węzeł transportowy. NSX-v wymaga użycia rozproszonego przełącznika wirtualnego vSphere (VDS) jak zwykle w vSphere. Standardowe przełączniki wirtualne nie mogą być wykorzystywane dla NSX-v.

NSX-T zakłada, że trzeba wdrożyć rozproszony przełącznik wirtualny NSX-T (N-VDS). Open vSwitches (OVS) są wykorzystywane dla hostów KVM, a przełączniki VMware vSwitches są wykorzystywane dla hostów ESXi, mogą być wykorzystane do tego celu.

N-VDS (wirtualny przełącznik rozproszony wcześniej znany jako hostswitch) to programowy komponent NSX na węźle transportowym, który realizuje przesyłanie ruchu. N-VDS to główny komponent płaszczyzny danych węzłów transportowych, który przesyła ruch i posiada co najmniej jeden fizyczny interfejs sieciowy (NIC). NSX Switches (N-VDS) różnych węzłów transportowych są niezależne, ale mogą być grupowane poprzez nadawanie tych samych nazw dla scentralizowanego zarządzania.

Na hipernadzorach ESXi N-VDS jest wdrażany przy użyciu VMware vSphere Distributed Switch poprzez NSX-vSwitch moduł, który jest ładowany do jądra hipernadzorcy. Na hipernadzorach KVM hostswitch jest wdrażany przez moduł Open-vSwitch (OVS).

Strefy transportowe są dostępne zarówno dla NSX-v, jak i NSX-T. Strefy transportowe określają limity dystrybucji sieci logicznych. Każda strefa transportowa jest powiązana z jej przełącznikiem NSX (N-VDS). Strefy transportowe dla NSX-T nie są powiązane z klastrami.

Dla VMware NSX-T istnieją dwa typy stref transportowych z powodu enkapsulacji GENEVE: nakładka (Overlay) lub VLAN. Jeśli chodzi o VMware NSX-v, strefa transportowa określa jedynie limity dystrybucji VXLAN.

Tryby replikacji przełącznika logicznego

Gdy dwie maszyny wirtualne znajdujące się na różnych hostach komunikują się bezpośrednio, ruch unicast jest wymieniany w trybie kapsułkowanym między dwoma adresami IP punktów końcowych przypisanymi do hipernadzorców bez potrzeby zalewania sieci. Czasami, ruch sieciowy warstwy 2 generowany przez maszynę wirtualną musi być zalewany podobnie jak ruch warstwy 2 w tradycyjnych sieciach fizycznych, na przykład jeśli nadawca nie zna adresu MAC docelowego interfejsu sieciowego. Oznacza to, że ten sam ruch (broadcast, unicast, multicast) musi zostać wysłany do wszystkich maszyn wirtualnych połączonych z tym samym przełącznikiem logicznym. Jeśli maszyny wirtualne znajdują się na różnych hostach, ruch musi być replikowany do tych hostów. Ruch broadcast, unicast i multicast jest również znany jako ruch BUM.

Zobaczmy różnicę między trybami replikacji dla NSX-v i NSX-T.

NSX-v obsługuje tryb Unicast, Multicast i Hybrydowy.

NSX-T obsługuje tryb Unicast z dwoma opcjami: Hierarchiczna replikacja dwupoziomowa (zoptymalizowana, taka sama jak dla NSX-v) oraz replikacja głowa (niezoptymalizowana).

Tłumienie ARP zmniejsza ilość ruchu rozgłoszeniowego ARP wysyłanego przez sieć i jest dostępne dla trybów replikacji ruchu unicast i hybrydowego. W związku z tym tłumienie ARP jest dostępne zarówno dla NSX-v, jak i NSX-T.

Kiedy Maszyna wirtualna1 wysyła zapytanie ARP, aby poznać adres MAC Maszyny wirtualna2, zapytanie ARP jest przechwytywane przez przełącznik logiczny. Jeśli przełącznik już posiada wpis ARP dla docelowego interfejsu sieciowego Maszyny wirtualna2, odpowiedź ARP jest wysyłana do Maszyny wirtualna1 przez przełącznik. W przeciwnym razie przełącznik wysyła zapytanie ARP do kontrolera NSX. Jeśli kontroler NSX zawiera informacje o powiązaniu IP do MAC Maszyny wirtualna, kontroler wysyła odpowiedź z tym powiązaniem, a następnie przełącznik logiczny przekazuje odpowiedź ARP do Maszyny wirtualnej1. Jeśli na kontrolerze NSX nie ma wpisu ARP, zapytanie ARP jest ponownie rozsyłane na przełączniku logicznym.

Mostkowanie warstwy 2 NSX

Mostkowanie warstwy 2 jest przydatne do migracji obciążeń z sieci nakładkowych do VLAN-ów lub do rozdzielania podsieci pomiędzy obciążeniami fizycznymi i wirtualnymi.

NSX-v: Ta funkcja działa na poziomie jądra hipernadzorcy, na którym działa Maszyna wirtualna kontrolująca.

NSX-T : W tym celu tworzony jest oddzielny węzeł mostkowy NSX. Węzły mostkowe NSX można grupować w klastry w celu poprawy odporności na błędy całego rozwiązania.

W kontrolującej Maszyny wirtualnej NSX-v, nadmiarowość została zaprojektowana przy użyciu schematu wysokiej dostępności (HA). Jedna kopia Maszyny wirtualna jest aktywna, a druga jest w trybie gotowości. Jeśli aktywna Maszyna wirtualna zakończy się niepowodzeniem, może to zająć trochę czasu, aby zamienić Maszyny wirtualne i załadować Maszynę wirtualną w trybie gotowości, czyniąc ją aktywną. NSX-T nie ma tej wady, ponieważ zamiast aktywnego/rezerwowego schematu dla HA wykorzystuje się odporny na błędy klaster.

VMware NSX layer 2 bridging

Model trasowania

W przypadkach, gdy używasz VMware NSX, używane są następujące terminy:

Ruch wschód-zachód odnosi się do transferu danych w sieci wewnątrz centrum danych. Ta nazwa jest używana dla tego rodzaju ruchu, ponieważ poziome linie na diagramach zwykle wskazują ruch sieci lokalnej (LAN).

Ruch północ-południe odnosi się do ruchu klient-serwer lub ruchu przesuwającego się między centrum danych a lokalizacją poza centrum danych (sieci zewnętrzne). Pionowe linie na diagramach zazwyczaj opisują ten rodzaj ruchu sieciowego. Rozproszony router logiczny (DLR) to wirtualny router mogący korzystać z tras statycznych i dynamicznych protokołów routingu, takich jak OSPF, IS-IS lub BGP.

Dzierżawca odnosi się do klienta lub organizacji uzyskującej dostęp do izolowanego, bezpiecznego środowiska zapewnianego przez dostawcę usług zarządzanych (MSP). Duża organizacja może używać architektury wielu dzierżawców, traktując każdy dział jako pojedynczego dzierżawcę. VMware NSX może być szczególnie przydatny do zapewniania infrastruktury jako usługi (IaaS).

Routing w NSX-v

NSX dla vSphere wykorzystuje DLR (rozproszony router logiczny) i routing scentralizowany. Istnieje moduł jądra routingu na każdym hipernadzorcy, na którym wykonywane jest routowanie między interfejsami logicznymi (LIFs) na routerze rozproszonym.

Rozważmy na przykład typowy schemat routingu dla NSX-v, gdy mamy zbiór trzech segmentów: maszyny wirtualne uruchamiające bazy danych, maszyny wirtualne uruchamiające serwery aplikacji oraz maszyny wirtualne uruchamiające serwery WWW. Maszyny wirtualne tych segmentów (błękitne, zielone i ciemnoniebieskie) są połączone z rozproszonym routerem logicznym (DLR), który z kolei jest połączony z zewnętrznymi sieciami przez bramy krawędziowe (NSX Edge).

Jeśli pracujesz z wieloma dzierżawcami, możesz użyć konstrukcji wielopoziomowej NSX Edge, lub każdy dzierżawca może mieć swój dedykowany DLR i maszynę kontrolera, która z kolei znajduje się w klastrze krawędziowym. Brama krawędziowa NSX łączy izolowane sieci typu stub z sieciami współużytkowanymi (uplink) zapewniając wspólne usługi bram, takie jak DHCP, VPN, NAT, routowanie dynamiczne i balansowanie obciążenia. Typowe wdrożenia NSX Edge obejmują DMZ, VPN Extranety i środowiska chmury z wieloma dzierżawcami, w których NSX Edge tworzy wirtualne granice dla każdego dzierżawcy.

Jeśli trzeba przesłać ruch z maszyny wirtualnej znajdującej się w segmencie A (niebieskim) pierwszego dzierżawcy do segmentu A drugiego dzierżawcy, ruch musi przejść przez bramę krawędziową NSX. W tym przypadku nie ma routingu rozproszonego, ponieważ ruch musi przejść przez pojedynczy punkt, jakim jest wyznaczona brama krawędziowa NSX.

A path of the network traffic in NSX-v.

Można także zobaczyć zasadę działania na schemacie, na którym komponenty są podzielone na klastry: klaster zarządzania, klaster krawędziowy, i klaster obliczeniowy. W tym przykładzie każdy klaster korzysta z dwóch hostów ESXi. Jeśli dwie maszyny wirtualne działają na tym samym hoście ESXi, ale należą do różnych segmentów sieciowych, ruch przechodzi przez bramę krawędziową NSX, która znajduje się na innym hoście ESXi klastra krawędziowego. Po routingu, ten ruch musi być przekazywany z powrotem na serwerze ESXi, na którym działają maszyny wirtualne źródłowe i docelowe.

A path of the network traffic from one tenant to another in VMware NSX-v.

Trasa transmisji ruchu nie jest optymalna w tym przypadku. Nie można wykorzystać zalet dostępnych dla dystrybucji routingu w trybie multi-tenant z użyciem bramek Edge, co skutkuje większymi opóźnieniami dla ruchu sieciowego.

Routing w NSX-T

NSX-T wykorzystuje dwupoziomowy model dystrybucji routingu do rozwiązywania opisanych powyżej problemów. Zarówno Tier0, jak i Tier1 są tworzone na węzłach transportowych, z których ten drugi nie jest konieczny, ale ma na celu poprawę skalowalności.

Ruch jest transmitowany najoptymalniejszą ścieżką, gdyż routing odbywa się wówczas na hypervisorze ESXi lub KVM, na którym działają maszyny wirtualne. Jedyny przypadek, gdy musi być użyty stały punkt routingu, to połączenie z sieciami zewnętrznymi. Na serwerach działających na hypervisorach wdrażane są oddzielne węzły Edge.

A two-tier routing model used in VMware NSX-T.

Dodatkowe usługi, takie jak BGP, NAT i zapora Edge, mogą być włączane na węzłach Edge, które z kolei mogą być łączone w klaster, aby zwiększyć dostępność. Co więcej, NSX-T zapewnia szybsze wykrywanie awarii. W prostych słowach, najlepszym sposobem na dystrybucję routingu jest routing wewnętrzny wewnątrz zirtualizowanej infrastruktury.

Adresowanie IP dla sieci wirtualnych

Podczas konfigurowania NSX-v , należy przygotować plan adresowania IP w segmentach NSX. W tym przypadku trzeba również dodać logiczne przełączniki tranzytowe łączące sterowniki DLR i bramki Edge. Jeśli używasz dużej liczby bramek Edge, powinieneś utworzyć schemat adresowania IP dla segmentów, które są połączone przez te bramki Edge.

NSX-T , jednak nie wymaga tych operacji. Wszystkie segmenty sieci między Tier0 a Tier1 otrzymują adresy IP automatycznie. Nie są używane dynamiczne protokoły routingu – zamiast tego używane są trasy statyczne, a system łączy komponenty automatycznie, ułatwiając konfigurację; nie musisz spędzać dużo czasu na planowaniu adresowania IP dla komponentów sieci (tranzytowych).

Integracja dla inspekcji ruchu

NSX-v oferuje integrację z usługami zewnętrznymi, takimi jak oprogramowanie antywirusowe bezagentowe, zaawansowane firewallowanie (zapory następnej generacji), IDS (System wykrywania włamań), IPS (System zapobiegania włamaniom) i inne typy usług inspekcji ruchu. Integracja z wymienionymi typami kontroli ruchu odbywa się na poziomie jądra hiperwizora przy użyciu chronionej magistrali VMCI (Virtual Machine Communication Interface).

NSX-T nie oferuje obecnie tych funkcji.

Bezpieczeństwo

Rozproszone zapory sieciowe na poziomie jądra można skonfigurować dla NSX-v i NSX-T, działające na poziomie wirtualnych kart sieciowych maszyn wirtualnych. Opcje zabezpieczeń przełączników są dostępne dla obu typów NSX, ale opcja Rate-limit Broadcast & Multicast traffic jest dostępna tylko dla NSX-T.

NSX-T pozwala na stosowanie reguł w sposób bardziej szczegółowy, co skutkuje bardziej racjonalnym wykorzystaniem węzłów transportowych. Na przykład można stosować reguły w oparciu o następujące obiekty: przełącznik logiczny, port logiczny, NSGroup. Funkcja ta może służyć do ograniczenia konfiguracji zestawów reguł na przełącznikach logicznych, portach logicznych lub instancjach NSGroup w celu osiągnięcia wyższego poziomu wydajności i optymalizacji. Oprócz obsługi wdrażania wielodostępnego można również zaoszczędzić miejsce na skalowaniu i skrócić cykle wyszukiwania reguł, a także stosować reguły specyficzne dla dzierżawców (reguły stosowane do obciążeń odpowiedniego dzierżawcy).

Proces tworzenia i stosowania reguł jest dość podobny zarówno w przypadku NSX-v, jak i NSX-T. Różnica polega na tym, że polityki utworzone dla NSX-T są wysyłane do wszystkich kontrolerów, gdzie reguły są konwertowane na adresy IP, podczas gdy w NSX-v polityki są natychmiast przekazywane do vShield Firewall Daemon (VSFWD).

NSX-v a NSX-T – tabela porównawcza

Teraz, gdy zapoznałeś się już z najciekawszymi funkcjami VMware NSX, podsumujmy główne funkcje NSX-v i NSX-T omówione w tym wpisie na blogu, a także porównajmy je w tabeli.

NSX-v NSX-T
Ścisła integracja z vSphere Tak Nie
Działa bez vCenter Nie Tak
Wsparcie dla wielu instancji vCenter przez NSX Manager Nie Tak
Zapewnia wirtualną sieć dla następujących platform wirtualizacyjnych VMware vSphere VMware vSphere, KVM, Docker, Kubernetes, OpenStack, natywne obciążenia AWS
Wdrażanie NSX Edge Maszyna wirtualna ESXi Maszyna wirtualna ESXi lub serwer fizyczny
Protokoły enkapsulacji nakładkowej VXLAN GENEVE
Wirtualne przełączniki (N-VDS) używane Przełącznik rozproszony vSphere (VDS) Open vSwitch (OVS) lub VDS
Tryby replikacji przełączników logicznych Unicast, Multicast, Hybrid Unicast (dwupoziomowy lub główny)
Tłumienie ARP Tak Tak
Dwupoziomowe routowanie rozproszone Nie Tak
Konfiguracja schematu adresowania IP dla segmentów sieci Ręczna Automatyczna (między Tier 0 a Tier 1)
Integracja w celu kontroli ruchu Tak Nie
Rozproszona zapora sieciowa na poziomie jądra Tak Tak

Wnioski

NSX-v jest optymalnym rozwiązaniem w przypadku korzystania wyłącznie ze środowiska vSphere, natomiast NSX-T może być wykorzystywany nie tylko w vSphere, ale również na platformach wirtualizacyjnych KVM, Docker, Kubernetes i OpenStack w ramach tworzenia sieci wirtualnych. Nie ma jednej odpowiedzi na pytanie, który typ NSX jest lepszy. To, czy należy używać NSX-v, czy NSX-T, zależy od potrzeb użytkownika oraz funkcji oferowanych przez każdy z tych typów NSX.

Polityka licencyjna NSX jest przyjazna dla użytkownika – wystarczy zakupić jedną licencję NSX, niezależnie od typu NSX, z którego zamierzasz korzystać. Później można zainstalować NSX-T w środowisku NSX-v lub odwrotnie, w zależności od potrzeb, i nadal korzystać z tej samej licencji NSX.

Korzystając z rozwiązania NSX, można zbudować własne centrum danych definiowane programowo (SDDC) z wykorzystaniem technologii VMware. VMware zapewnia funkcje klastrowania w celu zagwarantowania ciągłości działania, wysokiej dostępności i odporności na awarie, jednak nie należy wykonać kopii zapasowej maszyn wirtualnych.

Aby chronić swoje dane, należy regularnie wykonać kopię zapasową maszyn wirtualnych produkcyjnych związanych z różnymi projektami oraz maszyn wirtualnych działających jako komponenty VMware vSphere i VMware NSX (takich jak vCenter, NSX Manager, NSX Controller, NSX Edge). NAKIVO Backup & Replication może pomóc w wykonywaniu Wykonać kopię zapasową VMware w niezawodny i wydajny sposób, nawet w przypadku korzystania z klastrów.

Wypróbuj NAKIVO Backup & Replication

Wypróbuj NAKIVO Backup & Replication

Skorzystaj z bezpłatnej wersji próbnej, aby zapoznać się ze wszystkimi funkcjami rozwiązania w zakresie ochrony danych. 15 dni za darmo. Bez żadnych ograniczeń dotyczących funkcji ani pojemności. Nie jest wymagana karta kredytowa.

People also read