版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
VMwareNSX-T解决方案1NSX-T技术框架及其演进VMwareNSX网络虚拟化平台是通过收购Nicira而获得的,但是在收购一年多时间之后,NSX才正式发布。其与早期的NiciraNVP平台还是有很大区别,它增加了很多VMware的基因在里面。 NSX属于VMware提出的overlay网络虚拟化方案,Overlay是在传统网络上虚拟出一个虚拟网络来,传统网络不需要在做任何适配,这样物理层网络只对应物理层的计算(物理机、虚拟化层管理网),虚拟的网络只对应虚拟计算(虚拟机的业务IP)。Overlay的技术路线,其实是从架构上对数据中心的建设模式进行了颠覆,对物理设备的要求降至最低,业务完全定义在层叠网络上。1.1NSX-T的框架演进NSX网络虚拟化分为vSphere环境下的NSX(NSX-V)和多虚拟化环境下的NSX(NSX-MH),无论使用NSX-V还是NSX-MH,其基本逻辑架构都是相同的,不同点仅体现在安装软件和部署方式、配置界面,以及数据平面中的一些组件上(NSX-V中的虚拟交换机为vSphere分布式交换机,而NSX-MH中的虚拟交换机为OVS)。它分为数据平面、控制平面、管理平面。其中数据平面中,又分分布式服务(包括逻辑交换机、逻辑路由器、逻辑防火墙)和NSX网关服务。控制平面的主要组件是NSXController(还会包含DLRControlVM),而管理平面的主要组件是NSXManager(还会包含vCenter)NSX-V的架构和图NSX_HM架构对比如图1.1所示。图1.1NSX-V和NSX_HM架构对比2016年5月,VMware对NSX的多hypervisor版本进行了重大更新,推出NSX-T取代NSX-MH。NSX-T不仅仅是NSX-HM的简单升级,它包含了原有的NSX-V中的一些功能,和NSX-MH相比NSX-T支持更多的hypervisor,同时更新了对OpenStackNewton和Mitaka的支持,并且能够通过容器网络接口(CNI)插件使用NSX和容器。图1.2是NSX-T网络虚拟化架构的基本示意图,它分为数据平面、控制平面、管理平面。图1.2NSX-T架构示意图除了相比NSX-HM架构方面的变化,NSX-T主要进行了以下方面的功能更新:(1)DHCP服务器DHCP服务器功能支持动态IP地址以及静态IP到MAC地址绑定。(2)元数据代理服务器元数据代理服务器功能让虚拟机可以从OpenstackNova服务器中快速检索实例特定的元数据。(2)Geneve常规网络虚拟化封装(Geneve)协议用于在传输节点之间建立隧道以传送覆盖流量。Geneve替代在早期版本中使用的STT协议。(3)MAC发现逻辑交换机上的MAC发现功能提供了到以下部署的网络连接:在一个逻辑交换机端口后面配置多个MAC地址,例如,在嵌套的管理程序部署中。(4)IPFIX精细的IPFIX配置支持。在逻辑交换机或逻辑端口级别启用IPFIX。(5)端口镜像支持捕获传输节点上的流量以进行故障排除。用户可以在传输节点上运行的虚拟机中部署一个嗅探器工具,然后配置端口镜像以将虚拟机或上行链路流量发送到该嗅探器工具以进行故障排除。(6)备份和还原支持自动备份。您可以定义定期备份计划以将备份文件发送到远程服务器。(7)技术支持包在一个集中位置从NSXManager、NSXController和传输节点中收集日志包以进行故障排除。(8)API规范/模式OpenAPI/Swagger规范支持帮助第三方生成语言绑定以及其他工具,例如,PowerShell组件和Postman集合。用户可以使用所选的编程语言基于NSX-T功能构建自动化管理。1.2NSX-T架构分析NSX-T的工作方式是实现三个单独但集成的层面:管理、控制和数据。这三个层面是作为位于三种类型的节点上的一组进程、模块和代理实现的:管理器、控制器和传输节点。1.2.1管理平面管理平面为系统提供了一个API入口点。用户可以通过它维护用户配置,处理用户查询,在所有管理、控制和数据平面节点上执行操作任务。管理层面负责处理查询、修改和永久保留用户配置,而控制层面负责将该配置向下传播到正确的数据层面子集。这意味着,某些数据属于多个层面,具体取决于它处于哪个阶段。管理平面还处理从控制层面和数据层面中查询到的状态和统计信息。NSX-TManager是为NSX-T生态系统实现管理平面的一个虚拟设备也是NSX-T的集中网络管理组件,用于创建、配置和监控NSX-T组件(如逻辑交换机和NSXEdge服务网关)。NSXManager提供了一种方法用于监控连接到NSX-T创建的虚拟网络的工作负载以及进行故障排除。所有安全服务(无论是内置还是第三方服务)都是由NSX-T管理层面部署和配置的。管理层面提供了单个窗口以查看服务可用性,它还简化了基于策略的服务链、上下文共享和服务间事件处理,简化了安全状态审核以及应用的身份控制。它提供了一个聚合的系统视图,并提供以下功能:通过RESTfulAPI或NSX-T用户界面作为用户配置入口;负责在其数据库中存储所需的配置。NSX-TManager存储用户对系统的最终配置请求。这个配置将由NSX-TManager推送到控制平面,主要包括逻辑交换和路由、网络和Edge服务以及安全服务和分布式防火墙的配置;以及除了系统信息之外的一些配置(如统计信息等)。所有的NSX-T组件都运行一个管理平面代理(MPA),MPA保存系统状态,通过在传输节点和管理层面之间传送非流量控制(Non-Flow-Controlling,NFC)消息(例如,配置、统计信息、状态和实时数据)将它们连接到NSX-TManager。此外NSX-T的控制平面还包括一个叫做NSXPolicyManager的虚拟设备,其提供图形用户界面(GUI)和RESTAPI,用于指定与网络连接、安全性和可用性相关的配置,以简化NEX-T的使用。1.2.2控制层面控制层面是根据管理层面中的配置计算所有瞬间运行时状态,传播数据层面元素报告的拓扑信息以及将无状态配置推送到转发引擎。控制层面在NSX-T中拆分成两个部分:中央控制层面(CentralControlPlane,CCP)和本地控制层面(LocalControlPlane,LCP),前者在NSXController群集节点上运行,后者在它控制的数据层面的相邻传输节点上运行。CCP根据管理层面中的配置对整个网络的状态进行管理;LCP与它控制的数据平面相邻并与CCP相连,它监控本地链路状态,根据数据层面和CCP中的更新计算最新的运行时状态,并将CCP的配置信息推送到转发引擎。NSXController称为中央控制层面(CCP),是一个高级分布式状态管理系统,可控制虚拟网络和覆盖网络传输隧道。NSXController部署为一组高可用性的虚拟设备,它们负责在整个NSX-T架构中以编程方式部署虚拟网络。NSX-TCCP在逻辑上与所有数据层面流量隔离,控制层面中的任何故障都不会影响现有的数据层面操作。流量不通过控制器传输;控制器还会负责为其他NSXController组件提供配置(如逻辑交换机、逻辑路由器和Edge配置)。1.2.3数据层面数据层面根据控制层面控制信息执行数据包转发/转换,也向控制层面报告数据包统计信息以及拓扑和状态物理数据(例如,VIF位置、隧道状态,等等)。数据层面还维护多个链路/隧道的状态并处理它们之间的故障切换,但也仅限于如何处理负载,系统的状态和转发依然由控制平面管理。传输节点不仅是运行LCP守护进程的主机,还是实现NSX-T数据层面的转发引擎。传输节点负责根据可用的网络服务的配置来交换数据包。在NSX-T中有几种类型的传输节点:NSXVirtualDistributedSwitch(N-VDS):N-VDS是独立于虚拟机管理器由软件定义虚拟路由器平台,做为数据平面实现转发的重要组件,N-VDS在传输节点上运行的组件(例如,虚拟机之间)或内部组件和物理网络之间的通信。HypervisorTransportNodes:虚拟机监控程序传输节点为NSX-T准备和配置的虚拟机监控程序。N-VDS为运行在这些虚拟机监控程序上的虚拟机提供网络服务。NSX-T目前支持VMwareESXi和KVM管理程序。为KVM实现的N-VDS基于OpenvSwitch(OVS)。OVS可以被移植到其他虚拟机监控程序中,EdgeNodes:VMwareNSXEdge节点是专用于运行网络服务的服务设备,以从NSX-T域建立外部物理网络连接。此外,NSXEdge还负责支持NSX-T中的网络地址转换(NAT)服务。L2Bridge:L2桥是负责桥接NSX-Toverlay叠加网络和基于VLAN的物理网络的应用。1.2.4模块间通信NSX-T分为3层每个层中又有多个模块,同时NEX-T支持多种虚拟机监视系统又和外界物理网络相连,因此各模块间通需要使用到多种不同的网络协议,图1.3主要标明了各模块间通信所用的端口和协议以及这些端口和协议允许节点到节点通信路径,NSX-T提供保护这些路径并对其进行身份验证,使用凭据的存储位置建立双向身份验证。默认情况下,所有证书是自签名证书。北向GUI和API证书和私钥可以替换为CA签名的证书。图1.3各模块间通信所用的端口和协议管理平面到控制平面,以及管理平面到管理平面代理由TCP5671的RabbitMQ协议承担,在RMQ用户数据库(db)中,密码是使用不可逆的哈希函数进行哈希处理的,CCP到LCP的控制通信都由TCP1234NSXChannel私有协议承担,内部守护进程可以通过环回或UNIX域套接字进行通信包括:KVM和MPA、netcpa、nsx-agent的通信由TLV协议承担如图1.4所示,KVM中NSXAgent与OVS的通信由openflow承担;图1.4KVM中各模块间的通信而在ESX-i和Edgenode中因为无需使用Openflow协议而更加简单。如图1.5所示图1.5在ESXi中各模块间的通信而在NSX-T互联的设备包括虚拟监视器(hypervisors)里的虚拟交换机、物理交换机、中间件或其他器件设备的互联全部交由VxLAN或GENEVE协议承担。如图1.6所示。图1.6GENEVE互联1.3NSX-T近期版本新功能在之后的版本中NSX-T在架构方面并没有大更新,大多是功能方面的更新以及Bug修复更新(1)在NSX-T的2.0中包含以下功能更新:IP发现:自动发现每个虚拟机的IP地址。在规则中使用对象和标记的分布式防火墙:从NSX-T2.0开始,支持使用虚拟机名称和/或标记分组对象的分布式防火墙。分布式防火墙IPFIX:通过分布式防火墙提供精细的IPFIX配置支持。可以在逻辑交换机、逻辑端口或NS组级别从防火墙中直接启用IPFIX。清单收集:收集可用于各种组件的虚拟机信息,例如,分组、标记、跟踪流、IPFIX和端口镜像。Edge防火墙:这是一项新增功能,可对NSX域启用南北向流量筛选。RBAC和vIDM集成:在该版本中,提供6个RBAC角色。可以为用户分配6个角色中的任何角色。NSX还与VMwareIdentityManager集成在一起,可为所有VMware产品提供统一的用户信息。分布式网络加密:为NSX域中的工作负载/虚拟机之间的通信启用加密。容器支持:NSX-T为Kubernetes启用微分段和网络功能。(2)在NSX-T的2.1中包含以下功能更新:负载平衡器:为工作负载提供内嵌和单臂负载平衡器拓扑支持。提供对OpenStack部署以及Kubernetes容器部署中输入的NSX-T负载平衡器支持。PivotalApplicationService集成(PAS/PCF):NSX-T2.1与PivotalApplicationService2.0集成(CNI集成)。PivotalContainerService:为PivotalContainerService提供网络和安全功能支持。策略管理器:策略管理器支持允许基于用途的防火墙策略。(3)在NSX-T的2.2中包含以下功能更新:自动部署NSXController群集:可从NSXManager将NSXController群集自动部署到通过vCenterServer发现的vSphere群集,从而简化vSphere环境中的NSX-T安装。NSX管理Azure中的工作负载:NSXDataCenter和NSXCloud采用单一窗口管理内部部署工作负载和Azure工作负载。跨混合云实施单个安全策略,并提供各种属性,包括虚拟机名称、自定义标记。工作负载部署与安全实施分开。NIOC版本3支持:NetworkIOControl(NIOC)允许根据ESXi主机上的物理适配器容量在系统生成和用户定义的网络资源池的网络上配置限制和份额。提供一种机制,可根据主机上的物理适配器容量为系统流量预留带宽。支持在虚拟机网络适配器级别精细控制资源,以用于分配CPU和内存资源。允许在整个分布式交换机(N-VDS)级别为虚拟机设置带宽分配。客户机VLAN标记:vSwitch(在这种情况下为N-VDS)端口就像一个中继,负责检查入站VLAN标记,以确保与正确的目标虚拟端口相匹配。但是,N-VDS将保持VLAN标记不变。此功能适用于VLAN支持以及覆盖网络支持的流量,且仅针对基于客户机VLAN标记的转发数据包提供桥接支持。不支持管理程序内基于客户机VLAN标记的路由。VPN支持:基于IPsec的第2层VPN和第3层VPN支持只能使用NSX-TAPI配置的站点到站点连接。客户体验提升计划:VMware客户体验提升计划(CEIP)支持收集产品使用情况信息并报告给VMware,以便提高NSX-T的质量。客户可以选择禁用此功能。Terraform支持:支持Terraform提供程序,从而实现NSX-T逻辑对象自动化,例如交换机、路由器、防火墙规则和分组。CiscoVIC1387裸机上支持NSXEdge:支持CiscoUCS系统中使用的网卡。NSXContainerPlug-in(NCP)功能:1)对KubernetesIngress提供TLS支持,通过KubernetesIngress和Secret集成,在NSX-T负载平衡器上支持HTTPS终止。具有TLS配置的所有KubernetesIngress将托管在专用于端口443上HTTPS终止的NSX-T负载平衡器上。2)OpenShift路由器支持:NSX-T负载平衡器可以作为OpenShift路由器通过路由资源向外部第7层流量公开服务。支持HTTP流量和具有Edge终止的HTTPS流量。3)创建标记时支持更长的名称和值:NSX-T对象上的标记现在允许最多30个字符的标记范围,以及最多65个字符的标记值。4)OpenShift安装改进。2关键用户场景使用分析2.1NSX-T的安装部署(1)硬件要求管理程序要求管理程序版本CPU内核内存vSphere416GBRHELKVM7.4416GBUbuntuKVM16.04.2LTS416GBNSXManager
资源要求精简虚拟磁盘大小为3.1GB,厚虚拟磁盘大小为140GB。设备内存vCPU存储硬件版本NSXManager
小型虚拟机8GB2140GB10或更高版本NSXManager
中型虚拟机16GB4140GB10或更高版本NSXManager
大型虚拟机32GB8140GB10或更高版本NSXController
资源要求设备内存vCPU磁盘空间NSXController
小型虚拟机8GB2120GBNSXController
中型虚拟机16GB4120GBNSXController
大型虚拟机32GB8120GBNSXEdge
虚拟机资源要求部署大小内存vCPU磁盘空间虚拟机硬件版本小型4GB2120GB10或更高版本中等8GB4120GB10或更高版本大型16GB8120GB10或更高版本NSXEdge
虚拟机和裸机
NSXEdge
CPU要求硬件类型CPUXeon56xx(Westmere-EP)XeonE7-xxxx(Westmere-EX和更高版本CPU)XeonE5-xxxx(SandyBridge和更高版本CPU)裸机
NSXEdge
特定网卡要求网卡类型说明PCI设备IDIntelX520/Intel82599IXGBE_DEV_ID_82599_KX4IXGBE_DEV_ID_82599_KX4_MEZZIXGBE_DEV_ID_82599_KRIXGBE_DEV_ID_82599_COMBO_BACKPLANEIXGBE_SUBDEV_ID_82599_KX4_KR_MEZZIXGBE_DEV_ID_82599_CX4IXGBE_DEV_ID_82599_SFPIXGBE_SUBDEV_ID_82599_SFPIXGBE_SUBDEV_ID_82599_RNDCIXGBE_SUBDEV_ID_82599_560FLRIXGBE_SUBDEV_ID_82599_ECNA_DPIXGBE_DEV_ID_82599_SFP_EMIXGBE_DEV_ID_82599_SFP_SF2IXGBE_DEV_ID_82599_SFP_SF_QPIXGBE_DEV_ID_82599_QSFP_SF_QPIXGBE_DEV_ID_82599EN_SFPIXGBE_DEV_ID_82599_XAUI_LOMIXGBE_DEV_ID_82599_T3_LOM0x10F70x15140x15170x10F80x000C0x10F90x10FB0x11A90x1F720x17D00x04700x15070x154D0x154A0x15580x15570x10FC0x151CIntelX540IXGBE_DEV_ID_X540TIXGBE_DEV_ID_X540T10x15280x1560IntelX550IXGBE_DEV_ID_X550TIXGBE_DEV_ID_X550T10x15630x15D1IntelX710I40E_DEV_ID_SFP_X710I40E_DEV_ID_KX_CI40E_DEV_ID_10G_BASE_T0x15720x15810x1586IntelXL710I40E_DEV_ID_KX_BI40E_DEV_ID_QSFP_AI40E_DEV_ID_QSFP_BI40E_DEV_ID_QSFP_C0x15800x15830x15840x1585裸机
NSXEdge
内存、CPU和磁盘要求内存CPU内核磁盘空间32GB8200GB通常,对于初始安装,过程顺序如下所示:安装NSXManager。安装NSXController。将NSXController加入管理层面。初始化控制群集以创建主控制器。即使在您的环境中只有一个NSXController,也需要执行该步骤。将NSXController加入控制群集。在管理程序主机上安装NSX-T模块。在安装NSX-T模块时,将在管理程序主机上创建证书。将管理程序主机加入管理层面。这会导致主机将其主机证书发送到管理层面。安装NSXEdge。将NSXEdge加入管理层面。创建传输区域和传输节点。这会导致在每个主机上创建NSX-T主机交换机。此时,管理层面将主机证书发送到控制层面,并且管理层面将控制层面信息推送到主机。每个主机通过SSL连接到控制层面以提供其证书。控制层面根据管理层面提供的主机证书验证该证书。在成功验证后,控制器将接受该连接。需要注意的是这是建议的顺序,但该顺序不是必需的。用户可以随时安装NSXManager、NSXController并加入管理层面。可以在加入管理层面之前在管理程序主机上安装NSX-T模块,也可以使用架构>主机>添加(Fabric>Hosts>Add)UI或POSTfabric/nodesAPI同时执行这两个过程。NSXController、NSXEdge和具有NSX-T模块的主机也可以随时加入管理层面。安装完成后如果主机是传输节点,您可以随时通过NSXManagerUI或API创建传输区域、逻辑交换机、逻辑路由器和其他网络组件。在NSXController、NSXEdge和主机加入管理层面时,将自动向NSXController、NSXEdge和主机推送NSX-T逻辑实体和配置状态。2.2NSX-T的可视化和运维在NSX-T中网络的可视化功能主要由NSXTraceFlow(跟踪流)和NSXFlowMonitoring(流量监控)两个组件实现。TraceFlow用于追踪虚拟机之间通信的每一跳信息,方便我们排查是什么原因导致的通信问题或者流量路径是否符合我们的预期。图2.1是NSX-T为用户提供的TRACEFLOW工具。图2.1TRACEFLOW工具NSX同时也为系统提供了强大的监控功能,借助FlowMonitoring,就可以实现对于NSX平台的完整监控,FlowMonitoring用于查看虚拟机网卡的实时流量信息方便发现异常流量,这个监控能力既包含了对于历史数据的监控,也包含了对于实时对象的监控诉求的支持。FlowMonitoring也可以通过Openflow和第三方监控工具进行连接,图2.2为FlowMonitoring。NSXFlowMonitoring集流量收集、展示与分析为一体,具体有以下功能:流量统计:展示流量的概况,流量排行榜,流量放行/阻止情况按服务(端口)展示流量的明细,并提供了快捷的防火墙规则创建虚拟机接口实时流量监控通过IPFix(Netflowv9)协议将流量统计信息发送给第三方收集器应用程序规则管理器:收集与业务组相关的流量,帮助管理员根据业务互访关系创建防火墙策略图2.2FlowMonitoring组件NSX自带的流量分析工具FlowMonitoring,在简单监控排错时功能足够,而在稍大规模环境下使用则有些吃力,尤其是在长时间流量收集上。因此VMware提供了一款更专业的流量收集、分析、排错工具vRealizeNetworkInsight,简称vRNI,属于NSX家族的一员。图2.3vRealizeNetworkInsight工具利用vRealizeNetworkInsight,可以对模型安全组和防火墙规则进行全面的网络流评估、为实施微分段提供切实可行的建议以及随时监控合规状况,从而在部署微分段时不必再盲目猜测。另外,通过跨物理和虚拟网络实现融合可见性,vRealizeNetworkInsight可帮助您提高性能和可用性。您还可以通过直观的UI和自然语言搜索功能快速查明问题、进行故障排除,以及获得最佳部署实践和合规性建议,从而简化NSX运维管理,如图2.4所示。图2.4vRealizeNetworkInsight工具流量监控vRealizeNetworkInsight可在本地部署,也可以作为一种名叫VMwareNetworkInsight的VMware云计算服务提供。其主要提供的功能有流量分析(vDSIPFIX)、NSX防火墙微分段规划与运维(NSXIPFIX)、NSX后续运维、虚拟机之间的路径分析、第三方防火墙可见性、公共API、规划AWS的安全性、AWS可见性和故障排除、PCI合规性仪表盘、物理设备的网络流流量分析、可配置的加长数据保留期以及Infoblox集成。2.3NSX的主要功能(1)NSX推动网络系统的软硬件分离。我们以前设计数据中心的网络架构,首先需要考虑市场上的供应商能够提供什么样的技术和产品,然后选择一到两家供应商特定型号的产品来组网。每过五到七年,我们需要重复一次这样的工作,否则我们的数据中心就无法适应业务的发展,另外我们使用的硬件网络产品就无法获得持续的供应,很多产品已经迭代停产了。这种设计方法,我们称之为硬件定义的数据中心(HDDC)。在HDDC模式下,我们被特定的品牌和型号锁定,并为此付出高昂代价。NSX则提供了一种全新的网络架构的设计方法,它只要求连接服务器的网络提供IP可达性,并以此IP传输网络为基础,构建软件层面的虚拟化网络。在IP传输层面,并不需要指定特定的品牌或型号,也不需要随着五至七年的周期而全面更新。这种设计模式,我们称之为软件定义的数据中心(SDDC)。在SDDC模式下,网络架构的设计更灵活、成本更低,并且它可以和服务器虚拟化一样,更容易实现自动化部署。(2)NSX使得传统的网络组建及维护模式发生了变化。基于NSX构建的虚拟化网络中,多个租户/应用之间互相是不可见的,底层的硬件网络和上层的虚拟网络之间也是“不可见”的。这就使得组网模式和运维模式和HDDC模式有了质的变化。在HDDC模式下,每当网络为适应应用的变更而做出相应的变化时,必须使用“变更窗口”,以防止在变更发生时,对其他应用造成影响。随着对运维水平要求的提高,申请“变更窗口”变得越来越难,有些变更窗口往往要占用运维人员宝贵的周末和假期。在NSX组网模式下,则将使用这些变更窗口的要求降到最低,只有改变底层的IP网络结构时,才部分需要申请“变更窗口”。这使得业务部署变得更快,并且大大降低了对运维团队劳动强度的要求。(3)随着服务器部署虚拟化,基于软件容器方式的服务器虚拟化使得虚拟机的创建、备份、删除和恢复等动作都可以以软件调用的方式实现。再加上自服务门户、自动化部署和管理平台的上线,虚拟机将会以自动化模式在数秒之内得以部署。如果这时候网络仍然运行在HDDC模式下,必然会引入“变更窗口”机制,详细的变更计划及回退计划,基于硬件的调配方式使得网络的部署速度永远无法达到虚拟机的部署速度。网络构建和运维就变得IT部门的短板。使用NSX技术之后,所有网络组件(逻辑交换机、逻辑路由器、分布式防火墙、VPN等)都和虚拟机一样,是以软件方式实现,并且提供了软件调用的接口。从此,虚拟网络组件的部署变得和虚拟机一样快。在自服务门户上,虚拟机和网络组件可以同时面向用户提供服务。(4)传统的网络设计中,防火墙一般部署在汇聚层,及PoD的边界上。这种设计是和非虚拟化环境相适应的,随着服务器的虚拟化,原来单纯的南北向流量模式变为更多的东西向流量。东西向流量之间的安全策略,有一些可以变为南北向流量,从而达到使用边界防火墙的目的,比如将网关设置在防火墙上。另一些策略,如同一网段服务器之间的访问限制,因为根本不需要访问网关,因此变得无法实现。在虚拟化环境下,我们希望使用更大的池化资源以提高资源的利用率,但资源池越大,安全策略越难以部署,我们不得不将资源池做得更小,在资源池中间增加硬件防火墙。这和虚拟化环境下的虚拟机之间的“零信任关系”设计策略是相违背的。使用NSX技术之后,在每台HOST上可以自动部署相关的防火墙策略,并且这些策略可以随着虚拟机的移动而自动追随虚拟机。业务流量无须到边界的硬件防火墙即可知道是否被允许。可以容易地实现真正的“零信任关系”。另外,传统的防火墙策略只能使用IP、端口、服务等,而NSX的分布式防火墙则可以使用虚拟化环境下的所有颗粒度,包括数据中心、集群、资源池、虚拟机名、虚网卡名、逻辑交换机、以及各种正则表达式组合等。NSX的分布式防火墙,从根本上改变了虚拟化环境下的安全架构设计。
3性能分析VMwareNSX-T是基于Overly架构的SDN平台,根据起作用不难得知,其主要的性能指标是NSX-T的南北和东西的流量吞吐性能。3.1东-西流量吞吐性能测试测试平台如表3.1,表3.2和表3.3所示表3.1服务器配置服务器OSESXi6.5U1CPUIntel(R)Xeon(R)CPUE5-2699v4@2.20GHzHyper-ThreadingEnabledRAM256GBMTU9000表3.2虚拟机配置虚拟机OSRedHat6vCPU2NetworkVMXNET3RAM2GBMTU9000表3.3网卡配置网卡IntelXL710(40GbE)DriverI40eVersion1.4.3测试的在NSX中的东西流量示意图主要如图3.1所示,是不同的虚拟机监视程序间的吞吐流量性能。图3.1东西流量测试示意图测试结果如图3.2所示,平台逻辑交换机以及Tier0和Tier1的Router在MTU为1500时的吞吐量大约在25Gbps,在9K的MTU下达到了40G线性速度。图3.2东西流量测试结果3.2南-北流量吞吐性能测试NSX-T和物理设备的连接经由Edge节点,Edge节点将虚拟和物理世界打通,因此NSX-T的南北向流量的吞吐性能也就和Edge节点息息相关。(1)基于VM的Edge的南北吞吐量测试测试平台如表3.4,3.5,3.6所示表3.4服务器配置信息服务器ESX6.0.U2/6.5U1NSX6.2/NSX-TServerMake/ModelDellPowerEdgeR720/IntelCPU2xIntel®Xeon®CPUE5-2680v2@2.80GHz/2xE52699v4@2.20GhzHyper-ThreadingEnabled(DisabledonESGNode)RAM128GBMTU1600or9000表3.5服务器配置信息虚拟机OSRedHat6(64bit)vCPU2NetworkVMXNET3RAM2GBMTU1500表3.6网卡配置网卡IntelXL710(40GbE)DriverI40eVersion1.4.26经过流量测试工具iPerf2.0.5的测试基于VM的edge节点可以满足10Gbps网络的吞吐需求,在MTU为9K时可以达到40Gbps线性吞吐。(2)基于裸机的Edge的南北吞吐量测试测试平台如表3.7,3.8,3.9所示表3.7服务器配置信息服务器OSBareMetalEdgeCPUIntel(R)Xeon(R)CPUE5-2699v4@2.20GHzHyper-ThreadingEnabledRAM256GBMTU1500表3.8服务器配置信息虚拟机OSRedHat6(64bit)vCPU2NetworkVMXNET3RAM2GBMTU1500/8900表3.9网卡配置网卡IntelX520DriverixgbeVersionIn-Box裸机环境下的NSXEdge节点的吞吐性能在10Gbps网络下,可以做到在256B的数据包的转发,若将CPU的主频提高到3.3Ghz,那么可以完成对96B大小数据包的转发工作。4NSX-T的统一纳管以及第三方的整合分析在虚拟网络资源管理方面,可以说是VMware的老本行,NSX可以连接vCenter以实现对多种虚拟资源的管理,同时NSX数据平面的虚拟主机中可以部署分布式防火墙,逻辑交换机等多种虚拟网络设备,并进行统一管理。在NSX-T中更是可以通过容器网络接口CNI完成对容器的虚拟化,NSX-TContainerPlug-in(NCP)提供NSX-T与容器协调器(如Kubernetes)之间的集成以及NSX-T与基于容器的PaaS(平台即服务)产品(如OpenShift和PivotalCloudFoundry)之间的集成。NCP的主要组件在容器中运行,并与NSXManager和Kubernetes控制层面进行通信。NCP调用NSXAPI以监控对容器和其他资源的更改以及管理网络资源,如容器的逻辑端口、交换机、路由器和安全组。NSXCNI插件在每个Kubernetes节点上运行。它监控容器生命周期事件,将容器接口连接到客户机vSwitch,并对客户机vSwitch进行编程以标记和转发容器接口和vNIC之间的容器流量。NSX属于使用了Overlay技术的网络虚拟化平台,因此其实现了逻辑网络和物理网络的解耦,通过将物理设备虚拟化的方式实现对硬件设备管理。NSX不关心底层的物理架构,也不关心底层物理网络的品牌,它只关心服务器虚拟机之间IP是否可达,但是NSX系统同样离不开底层物理网络设备的支持,NSX在NSXController中开放了相关API提供给硬件厂商接入的可能,目前NSXController可以使用OVSDB和Openflow协议,做为物理网络的SDN控制器,硬件设备将做为NSX的一个服务被纳管,设备通过OVSDB与VMwareNSX控制器通信,向VMwareNSX控制器上报动态学习到的服务器的MAC地址,同时接收VMwareNSX控制器下发的配置信息,实现该设备接入VMwareNSX部署的Overlay网络。但是VMware未对这个功能提供官方的配置界面,因此需要开放人员自己通过在API编程实现。表4.1NSX的硬件合作伙伴及其支持的硬件型号合作伙伴名称硬件型号AristaNetworks7050Series,7060Series,7150Series,7280E,7060Series,7280E,7150Series,7250SeriesBrocadeVDX6740Series,VDX6740Series,VDX6940Series,VDX6940SeriesDELLS4048-ON,S6000-ON,S6010-ONHP5930,5940HuaweiTechnologiesCo.Ltd.CE6850HIJuniperNetworksQFX5100NewH3CTechnologiesCo.LtdS6800目前支持这种纳管方式的网络设备厂商主要包括AristaNetworks,Brocade,DELL,HP,JuniperNetworks,华为以及华三,但是支持的网络设备的数量并不多,具体型号如表4.1所示。此外在NSX-T中可以通过在裸机上安装NSXEdge来管理物理裸机,NSX-T提供ISO镜像文件,可以将物理主机部署成为一个NSXEdgenode并将其交由NSXController管理,从而实现对物理主机的纳管。NSX还支持和Openstack的无缝连接,使用VMwareNeutronNSXDriver(Plugin),OpenStack的网络组件能与既有的VMwarevCenter部署环境相整合。将NSXdriver安装在OpenStack的NetworkNode上,NSXDriver可使NSXcontroller能够集中化地管理网络设置信息,并且将之推送到被管理的NetworkNode上。当NetworkNode作为Hypervisor而被添加到NSXController时,它们会被NSXController所管理如图4.1。图4.1Openstack和NSX结合除了使用VMwareNeutronNSXDriver(Plugin)在NSX-T中也可以将OpenStack直接部署在KVM中,而Openstack支持对更多的物理设备的纳管,通过这种方式NSX-T可以纳管更多目前并不能原生支持的物理设备的纳管。5NSX技术的相关专利[1]NiciraInc.Identifier(id)allocationinavirtualizedcomputingenvironment:US,20170371716A1[P]2016-06-24提供了用于第一节点在虚拟化计算环境中执行标识符(ID)分配的示例方法,该虚拟化计算环境包括由第一节点和至少一个第二节点形成的集群。该方法可以包括从与集群相关联的ID池中检索一批ID到与第一节点相关联的高速缓存。可以在集群内共享ID池,并且为第一节点后续ID分配检索该批ID。该方法还可以包括,响应于从ID消费者接收对ID分配的请求,将来自高速缓存中的一批ID的一个或多个ID分配给相应的一个或多个对象,用于跨越所述一个或多个对象的唯一标识。[2]NiciraInc.Troubleshootingvirtualnetworkreachability:US,20170288981A1[P]2016-04-04提供了一种用于对逻辑网络进行故障诊断的新方法,该逻辑网络具有在虚拟网络转发引擎内操作的逻辑转发元件。该方法接收与逻辑网络中的节点相对应的源标识符和目的地标识符,然后从虚拟网络转发引擎检索一组网络数据,并通过检索到的网络数据集遍历逻辑网络来识别逻辑网络中的路径。遍历从初始网络节点处开始,初始网络节点由源标识符标识并且继续到下一跳网络节点,每个网络节点基于目的地标识符被识别。至少一些网络节点是与由虚拟网络转发引擎实现的逻辑转发元件相关联的逻辑端口。最后,报告遍历的逻辑节点集。[3]NiciraInc.Virtualnetworkabstraction:US,20170093754A1[P]2015-09-30提供了一种跨多个物理主机定义虚拟网络的方法。至少有两台主机使用两个不同供应商提供的网络虚拟化软件。每个主机为一个或多个租户托管一组数据计算节点(DCN)。该方法在主机代理处的网络控制器接收命令,该命令包括(i)租户逻辑网络上的资源标识(ii)对所标识资源执行的动作。该代理处的方法确定主机使用的网络虚拟化软件。该代理在该代理处将所接收的动作转换为与主机使用的网络虚拟化软件兼容的一组配置命令。该方法将配置命令发送到主机上的网络配置接口,以对所识别的资源执行操作。[4]NiciraInc.Usingphysicallocationtomodifybehaviorofadistributedvirtualnetworkelement:US,20160094396A1[P]2014-09-30一种用于网络虚拟化的系统,将其中不同的物理网络资源配置为一个或多个分布式逻辑网络元件。至少有一些物理网络资源将根据它们物理配置的分布式逻辑网络元素进行组合。此类修改基于分配给物理区域设置的区域设置标识符。一些系统使用特定于区域的信息来修改下一跳的偏好。某些系统使用本地修改的配置来确定VM的位置。[5]NiciraInc.Routeconfigurationforlogicalrouter:US,20170048130A1[P]2015-08-11提供了一种用于在逻辑网络中实现逻辑路由器(LR)的方法。该方法接收将第一LR连接到第二LR的配置数据,其包括具有单独路由表的若干逻辑路由组件。对于为第一LR配置的一个或多个路由,该方法将路由添加到第二LR的分布式路由组件的路由表。添加的路由具有第一LR的接口的下一跳地址。该方法还为第一LR配置的一个或多个路由添加到第二LR的一个或多个集中式路由组件中的每一个的路由表路由。添加的路由的下一跳地址是第二LR内部的分布式路由组件的接口地址。[6]NiciraInc.Providingqualityofserviceforcontainersinavirtualizedcomputingenvironment:US,20160380909A1[P]2015-06-26提供了一种用于计算设备的示例方法,以为虚拟化计算环境中的容器提供服务质量(QoS)。该方法可以包括:从虚拟机接收分组的业务流,并基于所接收的分组业务流的内容来识别业务流源自的容器。容器可以由虚拟机支持。该方法还包括检索为所识别的容器配置的QoS策略。例如,QoS策略可以分配指定容器的网络带宽。该方法还包括根据QoS策略转发所接收的分组业务流。[7]NiciraInc.Logicalrouterwithmultipleroutingcomponents:US,9787605B2[P]2015-01-30提供了一种用于在网络中实现逻辑路由器的方法。该方法接收用于在一组网络元件上实现的逻辑路由器的定义。该方法为逻辑路由器定义了几个路由组件。每个定义的路由组件包括一组单独的路由和单独的逻辑接口集。该方法实现网络中的多个路由组件。在一些实例中,若干路由组件包括一个分布式路由组件和若干集中式路由组件。[8]VMwareInc.Upgradeanalysisofacomputersystem:US,20170371650A1[P]2016-06-24在计算机实现的计算机系统升级分析中,访问定义了计算机系统的多个已安装组件的版本依赖兼容性无环图。接收针对多个已安装组件的可升级组件的升级分析请求。基于版本依赖性兼容性无环图确定受可升级组件的升级影响的已安装组件。[9]VMwareInc.Recoverysystemandmethodforperformingsiterecoveryusingreplicatedrecovery-specificmetadata:US,9547563B2[P]2014-06-30用于执行站点恢复的恢复系统和方法,利用主站点处的受保护客户端的特定恢复的元数据和文件来在辅助站点重新创建受保护的客户端。恢复的元数据从主站点的至少一个组件处收集,并与主站点上受保护客户端的文件一起存储。特定恢复的元数据和受保护客户端的文件将复制到辅助站点,以便可以使用复制的信息在辅助站点上重新创建受保护的客户端。[10]VMwareInc.Systemsandmethodsforflippingnicteamingconfigurationwithoutinterferinglivetraffic:US,20170147522A1[P]2015-11-24本文描述的系统和方法促进对NIC成组设备的配置,同时使多个I/O线程能够在不中断的情况下同时继续通过NIC成组设备运行。在给定时间内,NIC成组设备的多个配置(例如,NIC成组设备的当前配置和NIC成组设备的新配置)可以共存。在一次迭代的持续时间内,特定I/O线程使用的NIC绑定设备的当前配置不会更改,并且I/O线程不会采用新的NIC绑定设备配置,直到下一次开始迭代。一旦所有I/O线程完成当前迭代,NIC组合设备的配置就会从当前配置变成新配置,并删除当前配置。[11]VMwareInc.On-demandsubscribedcontentlibrary:US,20170220661A1[P]2016-02-01用于在分布式计算机系统内同步内容库的集群管理系统和方法,允许按需订阅发布内容库中发布的内容,该发布内容库至少包括软件和软件的元数据。作为订阅发布内容库中发布的结果,软件的元数据从发布内容库下载到订阅内容库,而无需下载软件。响应于用户在订阅的内容库处选择软件,将可消费软件项从发布内容库下载到订阅的内容库。[12]VMwareInc.Systemandmethodforprocessingcommandlineinterfacecommands:US,20170270091A1[P]2016-03-18用于处理基于应用程序的命令行界面(CLI)的CLI命令的系统和方法,其包括用于公开CLI命令的使用信息的类似帮助的功能,使用CLI使用信息的数据库来搜索至少部分匹配到没有用户输入的用户查询来调用CLI命令的类似功能。选择对应于至少部分匹配的CLI命令中的至少一个候选CLI命令结果并将其呈现在用户界面上以供用户选择以执行CLI命令。[13]VMwareInc.Validatinginteroperabilityofinstalledcomponentsofacomputersystem:US,20170371649A1[P]2016-06-24用于验证计算机系统的已安装组件的互操作性的计算机实现的方法中,接收识别计算机系统的已安装组件的站点数据和每个已安装组件的版本,识别已安装组件的至少一个组件的组件依赖性数据接收需要安装所安装组件的另一组件的组件,并且接收识别所安装组件的版本的组件互操作性数据,所述组件可与所安装组件的另一组件的版本互操作。基于版本依赖性兼容性非循环图确定所安装的组件是否可互操作。[14]VMwareInc.Systemandmethodforperformingresourceallocationforahostcomputercluster:US,20160380905A1[P]2015-06-26用于执行主计算机集群的资源分配的系统和基于资源节点中的通电客户端的数量的方法,使用主计算机集群的集群资源分配层级中的资源节点的资源分配权重。[15]VMwareInc.Methodsandapparatustomanageworkloaddomainsinvirtualserverracks:US,20170149931A1[P]2015-11-24管理公开虚拟服务器机架中的工作负载域的方法和装置。示例装置包括策略实施器,用于评估多个工作负载域的容量是否符合针对多个工作负载域的相应用户定义策略的策略容量级别;资源管理器,当第一工作负载域具有第一数量时超过第一个用户定义策略的第一个策略容量级别的资源时,识别请求第二数量资源的第二个工作负载域,当第二个数量的资源等于第一个资源数量时,分配第一个数量的资源从第一工作负载域到第二工作负载域以满足第一个策略容量级别,当第二个资源数量小于第一个资源数量时,将第二个数量的资源从第一个工作负载域分配到第二个工作负载域,并将剩余资源从第一个工作负载域解除分配到共享资源池以满足第一个容量策略水平。[16]VMwareInc.Methodsandapparatustotransferphysicalhardwareresourcesbetweenvirtualrackdomainsinavirtualizedserverrack:US,9705974B2[P]2014-07-11在公开虚拟化服务器机架中的虚拟机架域之间传送物理硬件资源的方法和装置。示例方法包括使用处理器确定候选主机的子集,其包括满足第一阈值的主机容量,候选主机属于第一虚拟机架域;如果从第一虚拟机架域移除候选主机的子集,则确定第一虚拟机架域是否将满足第一虚拟机架域的操作要求;如果从第一虚拟机架域中移除候选主机的子集,若第一虚拟机架域将满足操作要求,将候选主机的子集从第一虚拟机架域传送到第二虚拟机架域。[17]VMwareInc.Clientdeploymentwithdisasterrecoveryconsiderations:US,20160203060A1[P]2015-01-09用于在具有灾难恢复需求目标站点处部署客户端的系统和方法,需要使用多恢复参数的恢复配置文件并使其与要部署的客户端相关联。与客户端关联的恢复配置文件用于使用与恢复配置文件中定义的恢复参数设置自动为客户端启动与恢复相关的操作。[18]VMwareInc.Cross-cloudpolicymanagementforhybridclouddeployments:U
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026 甘肃起重指挥高阶实操提升考试参考题库-含答案
- 2026广西南宁市青秀区津头街道办事处招聘1人笔试参考题库及答案详解
- 2026年裕民县事业单位人员招聘考试参考题库及答案解析
- 2026年蕲春县网格员招聘考试备考试题及答案解析
- 2026年南澳县中小学幼儿园教师招聘考试模拟试题及答案解析
- 2026年青川县网格员招聘笔试备考试题及答案解析
- 内江市2026年市县增量政策性岗位招募的(454人)考试备考题库及答案详解
- 2026年仙游县网格员招聘笔试参考题库及答案解析
- 2026巧家县老店镇中心卫生院公开招聘乡村医生2人笔试参考题库及答案详解
- 2026年龙江县网格员招聘考试备考试题及答案解析
- 2026年电工低压特种作业考试题库(附含答案)
- 2026年职业健康培训考试题【含答案】
- 达州万源市增量政策性岗位招募笔试真题2025
- 《数控加工工艺与编程》高职全套教学课件
- 2026年心内科患者睡眠护理干预专项科普
- 2026年河南信阳市中考英语试卷及答案
- 2026年秋人教PEP版新教材小学英语五年级上册教学计划及进度表
- 2026秋学期小学苏教版数学四年级上册教学计划含进度表
- 2026江苏宿迁文化旅游发展集团有限公司招聘10人(第二批次)笔试参考题库及答案详解
- 2026秋新教材统编版四年级上册语文第六单元教案(17-19课)
- SYT 0612-2025《高含硫化氢气田地面集输系统设计规范》
评论
0/150
提交评论