NSX-v a NSX-T: kompleksowe porównanie

Wirtualizacja spowodowała rewolucyjne zmiany w sposobie budowania centrów danych. Większość nowoczesnych centrów danych korzysta z wirtualizacji sprzętowej i przeprowadza wdrażanie serwerów fizycznych jako hiperwizorów do uruchamiania maszyn wirtualnych na tych serwerach. Takie podejście poprawia skalowalność, elastyczność i efektywność kosztową centrum danych. VMware jest jednym z czołowych graczy na rynku wirtualizacji, a jego produkty cieszą się dużym uznaniem w branży IT; hiperwizor VMware ESXi oraz VMware vCenter są powszechnie znanymi komponentami rozwiązania wirtualizacyjnego VMware vSphere.

Sieć stanowi kluczowy element każdego centrum danych, w tym centrów danych wirtualnych, a jeśli masz wymagania dotyczące rozległych sieci i złożonych konfiguracji sieciowych dla swojego wirtualnego centrum danych, rozważ zastosowanie sieci definiowanej programowo (SDN). Sieci definiowane programowo to architektura, której celem jest zapewnienie sieciom zwinności i elastyczności. Celem SDN jest poprawa kontroli nad siecią poprzez umożliwienie przedsiębiorstwom i dostawcom usług szybkiego reagowania na zmieniające się wymagania biznesowe. Firma VMware dba o swoich klientów i oferuje rozwiązanie VMware NSX do budowania sieci definiowanych programowo. Dzisiejszy wpis na blogu dotyczy rozwiązania VMware NSX i omawia różnice między VMware NSX-v a VMware NSX-T.

NAKIVO – tworzenie kopii zapasowej dla VMware vSphere

NAKIVO – tworzenie kopii zapasowej dla VMware vSphere

Kompleksowa ochrona danych dla maszyn wirtualnych VMware vSphere oraz opcje natychmiastowego odzyskiwania. Bezpieczne lokalizacje kopii zapasowych na miejscu, zdalnie oraz w chmurze. Funkcje ochrony przed oprogramowaniem wymuszającym okup.

Czym jest VMware NSX i do czego służy?

VMware NSX to rozwiązanie do wirtualizacji sieci, które umożliwia tworzenie sieci definiowanych programowo w zwirtualizowanych centrach danych. Podobnie jak maszyny wirtualne są oddzielone od fizycznego sprzętu serwerowego, tak sieci wirtualne – w tym przełączniki, porty, routery, zapory sieciowe itp. – są tworzone w przestrzeni wirtualnej. Sieci wirtualne są udostępniane i zarządzane niezależnie od sprzętu bazowego. Maszyny wirtualne są podłączane do wirtualnych portów przełączniki wirtualne; połączenia między sieciami wirtualnymi realizowane są za pomocą wirtualnych routerów, a reguły dostępu konfigurowane są na wirtualnych zaporach sieciowych. Alternatywnie dostępne jest również równoważenie obciążenia sieciowego. VMware NSX jest następcą VMware vCloud Networking & Security (vCNS)oraz rozwiązania Nicira NVP, które zostało przejęte przez VMware w 2012 roku.

Mikrosegmentacja

W przypadku stosowania tradycyjnego podejścia do konfiguracji dostępu między wieloma sieciami w środowisku wirtualnym zazwyczaj odbywa się wdrażanie fizycznego routera lub bramy brzegowej działającej na maszynie wirtualnej, choć podejście to nie jest szczególnie szybkie ani wygodne. Firma VMware wdrożyła koncepcję mikrosegmentacji w rozwiązaniu NSX poprzez wykorzystanie rozproszonej zapory sieciowej wbudowanej w rdzeń hiperwizora. W tej rozproszonej zaporze sieciowej ustalane są zasady bezpieczeństwa oraz parametry interakcji sieciowej dla adresów IP, adresów MAC, maszyn wirtualnych, aplikacji i innych obiektów. Reguły można konfigurować przy użyciu takich obiektów, jak użytkownicy i grupy usługi Active Directory, jeśli rozwiązanie NSX jest wdrażane w firmie korzystającej z kontrolera domeny Active Directory (ADDC). Każdy obiekt można traktować jako mikrosegment w ramach własnego obszaru bezpieczeństwa odpowiedniej sieci, która posiada własną strefę DMZ (strefę zdemilitaryzowaną).

Rozproszona zapora sieciowa umożliwia segmentację elementów wirtualnego centrum danych, takich jak maszyny wirtualne. Segmentacja może opierać się na nazwach i atrybutach maszyn wirtualnych, tożsamości użytkownika, obiektach vCenter, takich jak centra danych i hosty, lub na tradycyjnych atrybutach sieciowych, takich jak adresy IP, grupy portów itp.

Komponent Edge Firewall pomaga spełnić kluczowe wymagania dotyczące bezpieczeństwa obwodowego, takie jak tworzenie stref DMZ w oparciu o konstrukcje IP/VLAN, izolacja między dzierżawcami w wielodzierżawczych wirtualnych centrach danych, translacja adresów sieciowych (NAT), partnerskie (ekstranetowe) sieci VPN oraz sieci VPN SSL oparte na użytkownikach.

A traditional approach for configuring access between network components and a micro-segmentation approach used in VMware NSX.

W przypadku migracji maszyny wirtualnej z jednego hosta na drugi — z jednej podsieci do drugiej — reguły dostępu i zasady bezpieczeństwa są dostosowywane zgodnie z nową lokalizacją. Jeśli serwer bazy danych działa na przeniesionej maszynie wirtualnej, reguły zdefiniowane dla tej maszyny w zaporze sieciowej będą nadal obowiązywać po zakończeniu migracji na inny host lub do innej sieci, umożliwiając serwerowi bazy danych dostęp do serwera aplikacji działającego na maszynie wirtualnej, która nie została przeniesiona. Jest to przykład zwiększonej elastyczności i automatyzacji w praktyce przy korzystaniu z VMware NSX. Rozwiązanie NSX może być szczególnie przydatne dla dostawców usług w chmurze oraz w przypadku dużych infrastruktur wirtualnych. Firma VMware oferuje dwa rodzaje platformy sieciowej definiowanej programowo NSX – NSX-v i NSX-T.

NSX dla vSphere (NSX-v) jest ściśle zintegrowany z platformą VMware vSphere i wymaga wdrażania VMware vCenter. Rozwiązanie VMware NSX-v jest przeznaczone wyłącznie dla środowisk z hiperwizorem vSphere i zostało opracowane przed pojawieniem się NSX-T.

NSX-T (NSX-Transformers) został zaprojektowany z myślą o różnych platformach wirtualizacyjnych i środowiskach z wieloma hiperwizorami i może być również stosowany w przypadkach użycia, w których NSX-v nie ma zastosowania. Podczas gdy NSX-v obsługuje SDN wyłącznie dla VMware vSphere, NSX-T obsługuje również stos wirtualizacji sieci dla KVM, Docker, Kubernetes i OpenStack, a także natywne obciążenia AWS. VMware NSX-T można wdrożyć bez serwera vCenter Server i jest on dostosowany do heterogenicznych systemów obliczeniowych.

Główne scenariusze wykorzystania NSX-v wymieniono w poniższej tabeli. Tabela jest podzielona na trzy wiersze, z których jeden opisuje kategorię scenariusza. Scenariusze wykorzystania NSX-T są wyróżnione pogrubioną czcionką.

Bezpieczeństwo Automatyzacja Ciągłość działania aplikacji
Mikrosegmentacja Automatyzacja IT Odzyskiwanie awaryjne
Bezpieczeństwo użytkowników końcowych Chmura dla programistów Łączenie wielu centrów danych
DMZ w dowolnym miejscu Infrastruktura wielodostępna Międzychmurowość

Komponenty NSX

Głównymi komponentami VMware NSX są NSX Manager, kontrolery NSX oraz bramy NSX Edge.

NSX Manager to scentralizowany komponent NSX służący do zarządzania sieciami. NSX Manager można wdrożyć jako maszynę wirtualną na jednym z serwerów ESXi zarządzanych przez vCenter (z szablonu OVA). W przypadku korzystania z NSX-v NSX Manager może współpracować tylko z jednym serwerem vCenter, natomiast NSX Manager dla NSX-T można wdrożyć jako maszynę wirtualną ESXi lub KVM i może on współpracować jednocześnie z wieloma serwerami vCenter. NSX Manager dla vSphere opiera się na Photon OS (podobnie jak urządzenie wirtualne vCenter Server).

NSX-T Manager działa w systemie operacyjnym Ubuntu.

Kontrolery NSX . Kontroler NSX to rozproszony system zarządzania stanem, służący do nakładania tuneli transportowych i sterowania sieciami wirtualnymi, który można wdrożyć jako maszynę wirtualną na hiperwizorach ESXi lub KVM. Kontroler NSX steruje wszystkimi przełącznikami logicznymi w sieci oraz obsługuje informacje dotyczące maszyn wirtualnych, hostów, przełączników i sieci VXLAN. Posiadanie trzech węzłów kontrolera zapewnia nadmiarowość danych na wypadek awarii jednego z węzłów kontrolera NSX.

NSX Edge to usługa bramy zapewniająca maszynom wirtualnym dostęp do sieci fizycznych i wirtualnych. NSX Edge można zainstalować jako rozproszony router wirtualny lub jako bramę usługową. Można świadczyć następujące usługi: routing dynamiczny, zapory sieciowe, translację adresów sieciowych (NAT), protokół dynamicznej konfiguracji hostów (DHCP), wirtualną sieć prywatną (VPN), równoważenie obciążenia oraz wysoką dostępność.

NSX-v vs NSX-T - architecture (a simplified diagram).

Opcje wdrażania

Koncepcja wdrażania jest dość podobna zarówno w przypadku NSX-v, jak i NSX-T. Aby przeprowadzić wdrażanie NSX, należy wykonać następujące kroki:

  • Wdroż NSX Manager jako maszynę wirtualną na hoście ESXi przy użyciu urządzenia wirtualnego. Pamiętaj, aby zarejestrować NSX Manager w vSphere vCenter (dla NSX-v). Jeśli korzystasz z NSX-T, NSX Manager można wdrożyć jako urządzenie wirtualne na hoście KVM, ponieważ VMware NSX-T umożliwia tworzenie klastra menedżerów NSX.
  • Wdrażaj trzy kontrolery NSX i utwórz klaster kontrolerów NSX.
  • Zainstaluj VIBs (moduły jądra) na hostach ESXi, aby włączyć rozproszoną zaporę sieciową, rozproszone routowanie oraz VXLAN, jeśli korzystasz z NSX-v. Jeśli korzystasz z NSX-T, moduły jądra należy zainstalować również na hiperwizorach KVM.
  • Zainstaluj NSX Edge jako maszynę wirtualną na ESXi (dla NSX-v i NSX-T). Jeśli korzystasz z NSX-T i nie ma możliwości zainstalowania Edge jako maszyny wirtualnej na ESXi, Edge można wdrożyć na serwerze fizycznym. Instalacja Edge jako maszyny wirtualnej na hiperwizorach KVM nie jest obecnie obsługiwana (dla NSX-T w wersji 2.3). Jeśli konieczne jest wdrażanie Edge na serwerze fizycznym, przed wykonaniem tej czynności należy sprawdzić listę zgodności sprzętowej (szczególnie w odniesieniu do procesorów i kart sieciowych).

Wspólne funkcje NSX

Istnieje szereg funkcji dostępnych dla obu typów NSX.

Wspólne funkcje dla NSX-v i NSX-T to:

  • Wirtualizacja sieci oparta na oprogramowaniu
  • Sieć nakładkowa oparta na oprogramowaniu
  • Rozproszone routowanie
  • Rozproszona ochrona ogniowa
  • Automatyzacja oparta na interfejsach API
  • Szczegółowe monitorowanie i statystyki

Należy pamiętać, że interfejsy API różnią się w przypadku NSX-v i NSX-T.

Licencjonowanie

Licencjonowanie jest takie samo dla obu typów NSX, zapewniając większą elastyczność i uniwersalność. Na przykład można zamówić licencję na korzystanie z NSX dla vSphere, a jeśli wprowadzisz pewne zmiany w swojej infrastrukturze i będziesz musiał przeprowadzić wdrażanie NSX-T, możesz wykorzystać licencję uzyskaną dla ESXi-v. NSX to NSX – nie ma rozróżnienia pod względem licencji, ponieważ edycje licencyjne są również takie same.

Kapsulacja nakładkowa

Kapsulacja nakładkowa dla sieci wirtualnych służy do abstrakcji sieci wirtualnych poprzez przenoszenie informacji warstwy 2 przez warstwę 3. Logiczna sieć warstwy 2 jest tworzona na istniejących sieciach warstwy 3 (sieciach IP) w ramach istniejącej infrastruktury fizycznej. W rezultacie dwie maszyny wirtualne mogą komunikować się ze sobą przez sieć, nawet jeśli ścieżka między nimi musi być routowana. Sieć fizyczna może być nazywana siecią bazową.

VXLAN a GENEV

NSX-v wykorzystuje protokół enkapsulacji VXLAN, podczas gdy NSX-T wykorzystuje GENEVE który jest nowocześniejszym protokołem.

VXLAN . W przypadku VXLAN stosowana jest enkapsulacja MAC over IP, a zasada działania izolacji sieci różni się od techniki VLAN. Tradycyjna sieć VLAN ma ograniczoną liczbę sieci, wynoszącą 4094 zgodnie ze standardem 802.1q, a izolacja sieci odbywa się w warstwie 2 sieci fizycznej poprzez dodanie 4 bajtów do nagłówków ramek Ethernet. Maksymalna liczba sieci wirtualnych dla VXLAN wynosi 2^24. W tym przypadku do oznaczenia każdej sieci wirtualnej służy identyfikator sieci VXLAN. Ramki warstwy 2 sieci nakładkowej są enkapsulowane w datagramach UDP przesyłanych przez sieć fizyczną. Numer portu UDP wynosi w tym przypadku 4789.

VXLAN is used to encapsulate Ethernet frames of software defined VMware NSX-v networks.

Nagłówek VXLAN składa się z następujących części.

  • 8 bitów jest wykorzystywanych na flagi. Flaga I musi być ustawiona na 1, aby VXLAN Network ID (VNI) była ważna. Pozostałe 7 bitów to pola R, które są zarezerwowane i muszą być ustawione na zero podczas transmisji. Pola R ustawione na zero są ignorowane po odebraniu.
  • VXLAN Network Identifier (VNI) znany również jako VXLAN Segment ID to 24-bitowa wartość służąca do określenia konkretnej sieci nakładkowej wykorzystywanej do komunikacji między maszynami wirtualnymi.
  • Pola zarezerwowane (24-bitowe i 8-bitowe) muszą być ustawione na zero i ignorowane po odebraniu.

Rozmiar nagłówka VXLAN jest stały i wynosi 8 bajtów. W przypadku sieci VXLAN zaleca się stosowanie ramek typu Jumbo z wartością MTU ustawioną na 1600 bajtów lub więcej.

A VXLAN header that is used for VMware NSX-v overlay encapsulation.

GENEVE. Nagłówek GENEVE wygląda bardzo podobnie do nagłówka VXLAN i ma następującą strukturę:

  • . Zwięzły nagłówek tunelu jest enkapsulowany w protokole UDP nad IP.
  • . Mały, stały nagłówek tunelu służy do przekazywania informacji sterujących, a także zapewnia podstawowy poziom funkcji i interoperacyjności.
  • Dostępne są opcje o zmiennej długości, umożliwiające wdrażanie przyszłych innowacji.

The GENEVE header that is used for VMware NSX-T overlay encapsulation.

Rozmiar nagłówka GENEVE jest zmienny.

NSX-T wykorzystuje GENEVE (GEneric NEtwork Virtualization Encapsulation) jako protokół tunelowania, który zachowuje tradycyjne możliwości odciążania dostępne w kartach sieciowych (NIC – Network Interface Controllers) w celu zapewnienia najlepszej wydajności. Do nagłówków nakładkowych można dodać dodatkowe metadane, co pozwala na lepsze rozróżnianie kontekstów w celu przetwarzania informacji, takich jak telemetria typu end-to-end, śledzenie danych, szyfrowanie, zabezpieczenia itp. na warstwie przesyłania danych. Dodatkowe informacje zawarte w metadanych nazywane są TLV (typ, długość, wartość). GENEVE został opracowany przez firmy VMware, Intel, Red Hat i Microsoft. GENEVE opiera się na najlepszych koncepcjach protokołów enkapsulacji VXLAN, STT i NVGRE .

Wartość MTU dla ramek Jumbo musi wynosić co najmniej 1700 bajtów w przypadku stosowania enkapsulacji GENEVE , co wynika z dodatkowego pola metadanych o zmiennej długości w nagłówkach GENEVE (jak zapewne pamiętacie, w przypadku VXLAN stosuje się MTU wynoszące 1600 lub więcej).

Rozwiązania NSX-v i NSX-T nie są kompatybilne ze względu na różnice w enkapsulacji sieci nakładkowej wyjaśnione w tej sekcji.

Sieci warstwy 2

Teraz już wiesz, w jaki sposób wirtualne ramki Ethernet warstwy 2 są enkapsulowane w sieciach IP, dlatego nadszedł czas, aby przyjrzeć się wdrażaniu wirtualnych sieci warstwy 2 dla NSX-v i NSX-T.

Węzły transportowe i przełączniki wirtualne

Węzły transportowe i przełączniki wirtualne stanowią komponenty NSX odpowiedzialne za przesyłanie danych.

Węzeł transportowy (TN) to urządzenie zgodne z NSX, uczestniczące w transmisji ruchu i nakładkowej sieci NSX. Aby węzeł mógł pełnić funkcję węzła transportowego, musi zawierać przełącznik hostowy. NSX-v ma wymagania, tak jak zwykle w środowisku vSphere, dotyczące użycia rozproszonego przełącznika wirtualnego vSphere (VDS). Standardowe przełączniki wirtualne nie mogą być używane w NSX-v.

NSX-T zakłada, że konieczne jest wdrażanie rozproszonego przełącznika wirtualnego NSX-T (N-VDS). Open vSwitches (OVS) są używane dla hostów KVM, a przełączniki VMware vSwitch dla hostów ESXi mogą być wykorzystywane w tym celu.

N-VDS (wirtualny przełącznik rozproszony, znany wcześniej jako hostswitch) to programowy komponent NSX w węźle transportowym, który realizuje transmisję ruchu. N-VDS jest głównym komponentem płaszczyzny danych węzłów transportowych, który przekazuje ruch i posiada co najmniej jeden fizyczny kontroler interfejsu sieciowego (NIC). NSX Switches (N-VDS) poszczególnych węzłów transportowych są niezależne, ale można je grupować, przypisując im te same nazwy w celu scentralizowanego zarządzania.

W hiperwizorach ESXi N-VDS jest realizowany przy użyciu przełącznika rozproszonego VMware vSphere za pośrednictwem modułu NSX-vSwitch załadowanego do jądra hiperwizora. W hiperwizorach KVM hostswitch jest realizowany przez moduł Open-vSwitch (OVS) .

Strefy transportowe są dostępne zarówno dla NSX-v, jak i NSX-T. Strefy transportowe określają granice rozkładu sieci logicznych. Każda strefa transportowa jest powiązana ze swoim przełącznikiem NSX (N-VDS). Strefy transportowe dla NSX-T nie są powiązane z klastrami.

Ze względu na enkapsulację GENEVE istnieją dwa typy stref transportowych dla VMware NSX-T: nakładkowa (Overlay) lub VLAN. W przypadku VMware NSX-v strefa transportowa określa granice rozkładu wyłącznie sieci VXLAN.

Tryby replikacji przełączników logicznych

Gdy dwie maszyny wirtualne znajdujące się na różnych hostach komunikują się bezpośrednio, ruch unicastowy jest wymieniany w trybie enkapsulowanym między dwoma adresami IP punktów końcowych przypisanymi do hiperwizorów, bez konieczności rozsyłania. Czasami ruch sieciowy warstwy 2 generowany przez maszynę wirtualną musi być rozsyłany podobnie jak ruch warstwy 2 w tradycyjnych sieciach fizycznych, na przykład gdy nadawca nie zna adresu MAC docelowego interfejsu sieciowego. Oznacza to, że ten sam ruch (rozgłoszeniowy, jednokierunkowy, wielokierunkowy) musi zostać wysłany do wszystkich maszyn wirtualnych podłączonych do tego samego przełącznika logicznego. Jeśli maszyny wirtualne znajdują się na różnych hostach, ruch musi zostać zreplikowany na te hosty. Ruch rozgłoszeniowy, jednokierunkowy i wielokierunkowy znany jest również jako ruch BUM.

Przyjrzyjmy się różnicom między trybami replikacji w NSX-v i NSX-T.

NSX-v obsługuje tryb jednokierunkowy, tryb wielokierunkowy oraz tryb hybrydowy.

NSX-T obsługuje tryb jednokierunkowy z dwiema opcjami: Replikacja hierarchiczna dwupoziomowa (zoptymalizowana, taka sama jak w przypadku NSX-v) oraz replikacja typu „Head” (niezoptymalizowana).

Tłumienie żądań ARP ogranicza ilość ruchu rozgłoszeniowego ARP przesyłanego przez sieć i jest dostępne w trybach replikacji ruchu Unicast oraz Hybrid. W ten sposób tłumienie ARP jest dostępne zarówno dla NSX-v, jak i NSX-T.

Gdy maszyna wirtualna VM1 wysyła żądanie ARP w celu ustalenia adresu MAC maszyny wirtualnej VM2, żądanie ARP jest przechwytywane przez przełącznik logiczny. Jeśli przełącznik posiada już wpis ARP dla docelowego interfejsu sieciowego maszyny wirtualnej VM2, przełącznik wysyła odpowiedź ARP do maszyny wirtualnej VM1. W przeciwnym razie przełącznik wysyła żądanie ARP do kontrolera NSX. Jeśli kontroler NSX zawiera informacje o powiązaniu adresu IP maszyny wirtualnej z adresem MAC, wysyła odpowiedź zawierającą to powiązanie, a następnie przełącznik logiczny wysyła odpowiedź ARP do maszyny wirtualnej VM1. Jeśli na kontrolerze NSX nie ma wpisu ARP, żądanie ARP jest ponownie rozgłaszane na przełączniku logicznym.

Mostkowanie warstwy 2 w NSX

Mostkowanie warstwy 2 jest przydatne do migracji obciążeń z sieci nakładkowych do sieci VLAN lub do podziału podsieci między obciążeniami fizycznymi i wirtualnymi.

NSX-v: Ta funkcja działa na poziomie jądra hiperwizora, na którym działa maszyna wirtualna sterująca.

NSX-T : W tym celu tworzony jest oddzielny węzeł mostka NSX. Węzły mostkowe NSX można łączyć w klastry w celu zwiększenia odporności całego rozwiązania na awarie.

W maszynie wirtualnej sterującej NSX-v redundancję zaimplementowano przy użyciu schematu wysokiej dostępności (HA). Jedna kopia maszyny wirtualnej jest aktywna, podczas gdy druga pozostaje w trybie gotowości. W przypadku awarii aktywnej maszyny wirtualnej przełączenie maszyn i uruchomienie maszyny rezerwowej w trybie aktywnym może zająć pewien czas. NSX-T nie ma tej wady, ponieważ zamiast schematu aktywny/rezerwowy dla wysokiej dostępności (HA) wykorzystuje się klaster odporny na awarie.

VMware NSX layer 2 bridging

Model routingu

W przypadku korzystania z VMware NSX stosuje się następujące terminy:

Ruch wschód-zachód odnosi się do przesyłania danych w sieci wewnątrz centrum danych. Nazwa ta jest używana dla tego konkretnego rodzaju ruchu, ponieważ poziome linie na schematach zazwyczaj oznaczają ruch w sieci lokalnej (LAN).

Ruch północ-południe odnosi się do ruchu typu klient-serwer lub ruchu między centrum danych a lokalizacją poza nim (sieci zewnętrzne). Ten rodzaj ruchu sieciowego zazwyczaj przedstawiają pionowe linie na schematach. Rozproszony router logiczny (DLR) to wirtualny router, który może korzystać ze statycznych tras oraz protokołów routingu dynamicznego, takich jak OSPF, IS-IS czy BGP.

Dzierżawca oznacza klienta lub organizację, która uzyskuje dostęp do izolowanego, bezpiecznego środowiska zapewnianego przez dostawcę usług zarządzanych (MSP). Duża organizacja może korzystać z architektury wielodostępnej, traktując każdy dział jako oddzielnego dzierżawcę. Rozwiązanie VMware NSX może być szczególnie przydatne do świadczenia usług typu „Infrastruktura jako usługa” (IaaS).

Routowanie w NSX-v

Rozwiązanie NSX dla vSphere wykorzystuje DLR (rozproszony router logiczny) oraz scentralizowane routowanie. Na każdym hiperwizorze znajduje się moduł jądra odpowiedzialny za routowanie między interfejsami logicznymi (LIF) w routerze rozproszonym.

Rozważmy na przykład typowy schemat routingu dla NSX-v, w którym mamy zestaw trzech segmentów: maszyny wirtualne z bazami danych, maszyny wirtualne z serwerami aplikacji oraz maszyny wirtualne z serwerami WWW. Maszyny wirtualne z tych segmentów (błękitne, zielone i ciemnoniebieskie) są podłączone do rozproszonego routera logicznego (DLR), który z kolei jest połączony z sieciami zewnętrznymi za pośrednictwem bram brzegowych (NSX Edge).

W przypadku pracy z wieloma dzierżawcami można zastosować wielopoziomową architekturę NSX Edge lub zapewnić każdemu dzierżawcy własny, dedykowany router DLR oraz maszynę wirtualną kontrolera, przy czym ta ostatnia znajduje się w klastrze brzegowym. Brama NSX Edge łączy izolowane sieci typu stub z sieciami współdzielonymi (uplink), zapewniając wspólne usługi bramy, takie jak DHCP, VPN, NAT, routing dynamiczny oraz równoważenie obciążenia. Typowe wdrażania NSX Edge obejmują strefę DMZ, ekstranety VPN oraz środowiska chmurowe z wieloma dzierżawcami, w których NSX Edge tworzy wirtualne granice dla każdego dzierżawcy.

Jeśli konieczne jest przesłanie ruchu z maszyny wirtualnej znajdującej się w segmencie A (niebieskim) pierwszego dzierżawcy do segmentu A drugiego dzierżawcy, ruch ten musi przejść przez bramę NSX Edge. W tym przypadku nie ma routingu rozproszonego, ponieważ ruch musi przechodzić przez jeden punkt, którym jest wyznaczona brama NSX Edge.

A path of the network traffic in NSX-v.

Zasady działania można również zaobserwować na schemacie, na którym komponenty są podzielone na klastry: klaster zarządzania, klaster brzegowy i klaster obliczeniowy. W tym przykładzie każdy klaster wykorzystuje 2 hosty ESXi. Jeśli dwie maszyny wirtualne działają na tym samym hoście ESXi, ale należą do różnych segmentów sieci, ruch przechodzi przez bramę NSX Edge znajdującą się na innym hoście ESXi w klastrze brzegowym. Po routingu ruch musi zostać przesłany z powrotem do hosta ESXi, na którym działają maszyny wirtualne źródłowe i docelowe.

A path of the network traffic from one tenant to another in VMware NSX-v.

W tym przypadku trasa transmisji ruchu nie jest optymalna. Nie można wykorzystać zalet routingu rozproszonego w modelu wielodostępnym z bramami Edge, co skutkuje większym opóźnieniem w ruchu sieciowym.

Routowanie w NSX-T

NSX-T wykorzystuje dwupoziomowy model routingu rozproszonego w celu rozwiązania problemów opisanych powyżej. Zarówno Tier0 jak i Tier1 są tworzone na węzłach transportowych; ten drugi nie jest konieczny, ale ma na celu poprawę skalowalności.

Ruch jest przesyłany przy użyciu najbardziej optymalnej ścieżki, ponieważ routowanie odbywa się następnie na hiperwizorze ESXi lub KVM, na którym działają maszyny wirtualne. Jedynym przypadkiem użycia stałego punktu routingu jest połączenie z sieciami zewnętrznymi. Na serwerach z uruchomionymi hiperwizorami wdrażane są oddzielne węzły brzegowe (Edge).

A two-tier routing model used in VMware NSX-T.

Na węzłach brzegowych można włączyć dodatkowe usługi, takie jak BGP, NAT i zapora brzegowa (Edge Firewall), które z kolei można połączyć w klaster w celu poprawy dostępności. Co więcej, NSX-T zapewnia również szybsze wykrywanie awarii. Mówiąc prościej, najlepszym sposobem rozłożenia routingu jest routing wewnątrz infrastruktury wirtualnej.

Adresowanie IP dla sieci wirtualnych

Podczas konfiguracji NSX-v należy opracować plan adresowania IP wewnątrz segmentów NSX. W tym przypadku należy również dodać przełączniki logiczne tranzytowe, które łączą urządzenia DLR i bramy Edge. Jeśli używasz dużej liczby bram Edge, powinieneś opracować schemat adresowania IP dla segmentów połączonych przez te bramy Edge.

NSX-T nie wymaga jednak tych operacji. Wszystkie segmenty sieciowe pomiędzy Tier0 a Tier1 uzyskują adresy IP automatycznie. Nie stosuje się żadnych protokołów routingu dynamicznego — zamiast tego wykorzystuje się trasy statyczne, a system automatycznie łączy komponenty, co ułatwia konfigurację; nie trzeba poświęcać dużo czasu na planowanie adresowania IP dla komponentów sieci usługowej (transitowej).

Integracja w zakresie kontroli ruchu

NSX-v oferuje integrację z usługami innych dostawców, takimi jak programy antywirusowe bez agentów, zaawansowane zapory sieciowe (zapory nowej generacji), systemy wykrywania włamań (IDS), systemy zapobiegania włamaniom (IPS) oraz inne rodzaje usług kontroli ruchu. Integracja z wymienionymi typami kontroli ruchu odbywa się na poziomie jądra hiperwizora przy użyciu chronionej magistrali VMCI (Virtual Machine Communication Interface).

NSX-T nie oferuje obecnie tych funkcji.

Bezpieczeństwo

Rozproszone zapory sieciowe na poziomie jądra można skonfigurować dla NSX-v i NSX-T, działające na poziomie wirtualnych kart sieciowych maszyn wirtualnych. Opcje zabezpieczeń przełączników są dostępne dla obu typów NSX, ale opcja Rate-limit Broadcast & Multicast traffic jest dostępna tylko dla NSX-T.

NSX-T pozwala na stosowanie reguł w sposób bardziej szczegółowy, co skutkuje bardziej racjonalnym wykorzystaniem węzłów transportowych. Na przykład można stosować reguły w oparciu o następujące obiekty: przełącznik logiczny, port logiczny, NSGroup. Funkcja ta może służyć do ograniczenia konfiguracji zestawów reguł na przełącznikach logicznych, portach logicznych lub instancjach NSGroup w celu osiągnięcia wyższego poziomu wydajności i optymalizacji. Oprócz obsługi wdrażania wielodostępnego można również zaoszczędzić miejsce na skalowaniu i skrócić cykle wyszukiwania reguł, a także stosować reguły specyficzne dla dzierżawców (reguły stosowane do obciążeń odpowiedniego dzierżawcy).

Proces tworzenia i stosowania reguł jest dość podobny zarówno w przypadku NSX-v, jak i NSX-T. Różnica polega na tym, że polityki utworzone dla NSX-T są wysyłane do wszystkich kontrolerów, gdzie reguły są konwertowane na adresy IP, podczas gdy w NSX-v polityki są natychmiast przekazywane do vShield Firewall Daemon (VSFWD).

NSX-v a NSX-T – tabela porównawcza

Teraz, gdy zapoznałeś się już z najciekawszymi funkcjami VMware NSX, podsumujmy główne funkcje NSX-v i NSX-T omówione w tym wpisie na blogu, a także porównajmy je w tabeli.

NSX-v NSX-T
Ścisła integracja z vSphere Tak Nie
Działa bez vCenter Nie Tak
Wsparcie dla wielu instancji vCenter przez NSX Manager Nie Tak
Zapewnia wirtualną sieć dla następujących platform wirtualizacyjnych VMware vSphere VMware vSphere, KVM, Docker, Kubernetes, OpenStack, natywne obciążenia AWS
Wdrażanie NSX Edge Maszyna wirtualna ESXi Maszyna wirtualna ESXi lub serwer fizyczny
Protokoły enkapsulacji nakładkowej VXLAN GENEVE
Wirtualne przełączniki (N-VDS) używane Przełącznik rozproszony vSphere (VDS) Open vSwitch (OVS) lub VDS
Tryby replikacji przełączników logicznych Unicast, Multicast, Hybrid Unicast (dwupoziomowy lub główny)
Tłumienie ARP Tak Tak
Dwupoziomowe routowanie rozproszone Nie Tak
Konfiguracja schematu adresowania IP dla segmentów sieci Ręczna Automatyczna (między Tier 0 a Tier 1)
Integracja w celu kontroli ruchu Tak Nie
Rozproszona zapora sieciowa na poziomie jądra Tak Tak

Wnioski

NSX-v jest optymalnym rozwiązaniem w przypadku korzystania wyłącznie ze środowiska vSphere, natomiast NSX-T może być wykorzystywany nie tylko w vSphere, ale również na platformach wirtualizacyjnych KVM, Docker, Kubernetes i OpenStack w ramach tworzenia sieci wirtualnych. Nie ma jednej odpowiedzi na pytanie, który typ NSX jest lepszy. To, czy należy używać NSX-v, czy NSX-T, zależy od potrzeb użytkownika oraz funkcji oferowanych przez każdy z tych typów NSX.

Polityka licencyjna NSX jest przyjazna dla użytkownika – wystarczy zakupić jedną licencję NSX, niezależnie od typu NSX, z którego zamierzasz korzystać. Później można zainstalować NSX-T w środowisku NSX-v lub odwrotnie, w zależności od potrzeb, i nadal korzystać z tej samej licencji NSX.

Korzystając z rozwiązania NSX, można zbudować własne centrum danych definiowane programowo (SDDC) z wykorzystaniem technologii VMware. VMware zapewnia funkcje klastrowania w celu zagwarantowania ciągłości działania, wysokiej dostępności i odporności na awarie, jednak nie należy wykonać kopii zapasowej maszyn wirtualnych.

Aby chronić swoje dane, należy regularnie wykonać kopię zapasową maszyn wirtualnych produkcyjnych związanych z różnymi projektami oraz maszyn wirtualnych działających jako komponenty VMware vSphere i VMware NSX (takich jak vCenter, NSX Manager, NSX Controller, NSX Edge). NAKIVO Backup & Replication może pomóc w wykonywaniu Wykonać kopię zapasową VMware w niezawodny i wydajny sposób, nawet w przypadku korzystania z klastrów.

Wypróbuj NAKIVO Backup & Replication

Wypróbuj NAKIVO Backup & Replication

Skorzystaj z bezpłatnej wersji próbnej, aby zapoznać się ze wszystkimi funkcjami rozwiązania w zakresie ochrony danych. 15 dni za darmo. Bez żadnych ograniczeń dotyczących funkcji ani pojemności. Nie jest wymagana karta kredytowa.

People also read