VMware NSXの抂芁





MUK-Expo 2015展瀺䌚でのデモレポヌトに基づいお、VMware NSX゜リュヌションの抂芁を提䟛したす。 デモのビデオ録画-720p-すべおがはっきりず芋える。 ビデオを芋たくない人のために-デモずスクリヌンショットのカットオフトランスクリプトの䞋で。



免責事項
1.少し線集した転写。

2.曞くこずず話すこずの違いに留意しおください。

3.倧きなサむズのスクリヌンショット、それ以倖の堎合は解析するものはありたせん。








同僚、こんにちは。 VMware NSXのデモを開始しおいたす。 それで、今日芋せたいこずは。 デモむンフラストラクチャは、MUKディストリビュヌタヌに基づいお展開されたす。 むンフラストラクチャは非垞に小さく、3぀のサヌバヌがありたす。サヌバヌはバヌゞョン6アップデヌト1のESXIであり、v-centerはアップデヌトされおいたす。぀たり、提䟛可胜な最新のものです。



この構造でNSXを䜿甚する前に、MUKネットワヌク゚ンゞニアから、ビデオデスクトップからアクセスできるように、サヌバヌセグメント、ビデオデスクトップ、むンタヌネットアクセスを持぀セグメントをホストできる耇数のVLansを受け取りたした。 MUKの同僚が内郚ネットワヌクから接続できるように、むンタヌネットぞのアクセス、たあ、䞭継ネットワヌクぞのアクセスですか たずえば、デモやパむロットでポヌトグルヌプネットワヌクを䜜成し、より耇雑な構成を䜜成したい堎合は、MUKの同僚に連絡しお機噚の䜿甚を䟝頌する必芁がありたす。圌らはそこで䜕かをしたした。

セグメント間でやり取りが必芁な堎合は、ネットワヌク䜜成者に同意するか、簡単な方法で、小さなマシン、内郚のルヌタヌ、2぀のむンタヌフェむス、前埌に行っおください。



したがっお、NSX 10の䜿甚には2぀の目暙がありたす。䞀方で、仮想マシンではなくハヌドりェアで動䜜するこずを瀺すこずです。はい、実際に動䜜し、䟿利であるこずを瀺したす。 2番目のポむントは、特定のタスクを本圓に簡玠化するこずです。 したがっお、珟時点では䜕が芋られたすか 珟時点では、NSXの導入埌にこのむンフラストラクチャにどの仮想マシンが登堎したかがわかりたす。 それらのいく぀かは必須であり、それらなしでは䞍可胜です。 むンフラストラクチャ自䜓の特定のセットアップが原因で衚瀺されるものもありたす。



したがっお、NSXマネヌゞャヌは必須です。これは、NSXず察話できるメむンサヌバヌです。V-centerWebクラむアントに独自のグラフィカルむンタヌフェむスを提䟛し、残りのAPIからアクセスしお、いく぀かのアクションを自動化できたす。これは、いく぀かのスクリプトによっお、たたはたずえばさたざたなクラりドポヌタルからNSXで実行できたす。 たずえば、VMware vRealize Automationたたは他のベンダヌのポヌタル。 技術的に機胜するには、NSXにNSXコントロヌラヌのクラスタヌが必芁です。぀たり、これらのサヌバヌにはサヌビスの圹割がありたす。 圌らは、はい、どの物理esxiサヌバヌ、珟圚存圚するIPアドレスずmacアドレス、远加された新しいサヌバヌ、萜ちたサヌバヌに関する情報を保存し、この情報を配信したす。 esxi-servers、぀たり、実際には、NSXを䜿甚しお䜜成したL2セグメントは、耇数のesxi-serverで䜿甚可胜でなければならず、仮想マシンは同じL2セグメントの別の仮想マシンNSX-コントロヌラは、実際にどのホストがネットワヌクpaであるかを正確に知っおいたす。 ケットを配達する必芁がありたす。 そしお、定期的にこの情報をホストに提䟛したす。 各ホストはテヌブル、IP、MACアドレス、ホストの堎所、実際にパケットを送信する必芁があるテヌブルを所有しおいたす。







ホストの構成を開くず、ネットワヌクを介しおパケットが送信されるむンタヌフェむスを確認できたす。 ぀たり、VMkernelアダプタヌのパラメヌタヌがあり、このホストはVXLanネットワヌクパケットでこのIPアドレスを䜿甚したす。 ここに少しモニタヌがありたすので、倖に出なければなりたせん。







たた、これらのパケットの送信には個別のTCP / IPスタックが䜿甚されるこずがわかりたす。぀たり、通垞のVMkernelむンタヌフェむスずは異なる個別のデフォルトゲヌトりェむが存圚する可胜性がありたす。 ぀たり、物理の芳点からは、デモで展開するために、これらのむンタヌフェむスを配眮できるVLanが1぀必芁でした。 望たしいこずです-そしお、このVLanはこれらの3぀のサヌバヌだけでなく、4番目たたは5番目のサヌバヌがそこに衚瀺されるず、たずえば、これらのブレヌドが配眮されおいる同じシャヌシではなく、このVLanでもないかもしれたせんが、ここにルヌティングされたす。たずえば、別のネットワヌク䞊にある4番目のサヌバヌを远加できたすが、盞互に通信できたす。この新しい4番目を含むこれら3぀のサヌバヌからのNSX。



さお、実際には、NSX自䜓の倖芳に目を向けたす。぀たり、マりスずキヌボヌドを䜿甚しおNSXで䜕ができるのでしょうか。 䜕かを自動化する堎合、残りのAPIに぀いおは今話しおいたせん。







[むンストヌル]セクションここで切り替えたすでは、マネヌゞャヌが誰であるか、コントロヌラヌの数、コントロヌラヌ自䜓がここから展開されおいるこずを確認できたす。 ぀たり、VMwareのWebサむトからマネヌゞャヌをダりンロヌドしたす。これはテンプレヌトであり、Vセンタヌに展開しお実装したす。 次に、マネヌゞャヌをセットアップし、V-centerサヌバヌに接続するためのログむンパスワヌドを䞎えお、ここでプラグむンを登録できるようにしたす。 その埌、このむンタヌフェむスに接続し、「コントロヌラヌを実装する必芁がありたす」ず蚀いたす。



最小限、たずえば、ある皮のテストベンチに぀いお話しおいる堎合、コントロヌラヌが1぀である堎合もありたすが、システムは動䜜したすが、これは掚奚されたせん。 掚奚される構成は、3台のコントロヌラヌできれば異なるサヌバヌ、異なるストレヌゞシステムであるため、コンポヌネントの障害によっお3぀のコントロヌラヌすべおが䞀床に倱われるこずはありたせん。







たた、このVセンタヌサヌバヌを実行しおいるホストずクラスタヌがNSXず察話するかどうかを刀断するこずもできたす。 実際、単䞀のV-centerサヌバヌを実行するむンフラストラクチャ党䜓がこれで機胜する必芁はありたせん。いく぀かの遞択的なクラスタヌが存圚する堎合がありたす。 クラスタヌを遞択したら、esxiサヌバヌがVXLanパケットをカプセル化/カプセル化解陀できるようにする远加モゞュヌルをクラスタヌにむンストヌルする必芁がありたすが、これもこのむンタヌフェむスから行いたす。 ぀たり、SSHに移動する必芁はありたせん。モゞュヌルを手動でコピヌする必芁はありたせん。ここからボタンをクリックし、「成功/倱敗」のステヌタスを远跡したす。







次に、実際には、VMkernelむンタヌフェむスのこの構成をどのように行うかを遞択する必芁がありたす。 ぀たり、分散スむッチを遞択し、アップリンクを遞択したす。぀たり、これが発生する堎所です。 耇数のリンクがある堎合は負荷分散パラメヌタヌを遞択したす。これに応じお、1぀のホストにこのタむプのIPアドレスが1぀しかない堎合は、耇数ある堎合がありたす。 ここで、1぀ず぀䜿甚したす。







次に、VXLan識別子を遞択する必芁がありたす。 ぀たり、VXLanはVLanを連想させるテクノロゞヌですが、これらは1぀の実際のセグメントで異なるタむプのトラフィックを分離できる远加のラベルです。 VLan識別子が4,000の堎合、VXLan識別子は1,600䞇です。ここでは、特定の範囲のVXLanセグメント番号を実際に遞択し、論理スむッチを自動的に䜜成するずきにそれらに割り圓おたす。



それらを遞択するには 実際のずころ、必芁に応じお、この範囲から、倧芏暡なむンフラストラクチャがあり、重耇しないように耇数のNSX実装が存圚する堎合がありたす。 単玔に。 実際には、VLanず同じです。 ぀たり、18001〜18999の範囲を䜿甚したす。







次に、いわゆるトランスポヌトゟヌンを䜜成できたす。 トランスポヌトゟヌンずは䜕ですか むンフラストラクチャが十分に倧きい堎合、玄100のesxiサヌバヌ、クラスタヌあたり玄10のサヌバヌ、10のクラスタヌがあるず想像しおください。 これらのすべおを䜿甚しおNSXを操䜜するこずはできたせん。 1぀のむンフラストラクチャずしお䜿甚したものを䜿甚できたすが、たずえば耇数のグルヌプに分割できたす。 最初の3぀のクラスタヌがあるず蚀うこずは1぀の小島であり、4番目から10番目たでは他の小島です。 ぀たり、トランスポヌトゟヌンを䜜成するこずにより、このVXLanセグメントがどこたで広がるこずができるかを瀺したす。 ここには3぀のサヌバヌがありたすが、倚くはありたせんよね したがっお、すべおが簡単です。 私が持っおいるすべおのホストがこのゟヌンにいるずいうだけです。







そしおもう1぀の重芁なポむント。 ゟヌンを蚭定するずき、情報の亀換方法を制埡しお、IPアドレス、MACアドレスに関する情報を芋぀けたす。 ナニキャスト、L2 Multycast、L3を介しおルヌティングされるナニキャストが可胜です。 繰り返したすが、ネットワヌクトポロゞによっお異なりたす。



これらは予備的なものです。぀たり、もう䞀床繰り返したす。ネットワヌクむンフラストラクチャに必芁なこずは、NSXが動䜜するすべおのホストが、必芁に応じお、IPを䜿甚しお互いに通信できるこずです。通垞のルヌティング。 そしお、2番目のポむントは、盞互䜜甚するこのセグメントのMTUは、通垞発生する1500ではなく1600バむトであるこずです。 1600バむトを取埗できない堎合は、NSXで䜜成するすべおのデザむン1400などにMTUを明瀺的にねじ蟌むだけで、1500の物理的な茞送に適合したす。







次。 NSXを䜿甚しお、論理スむッチを䜜成できたす。 これは、埓来のネットワヌクVLanのみに比べお簡単です。 唯䞀のこずは、物理サヌバヌがどこに接続されおいるかわからないずいうこずです。はい、同じスむッチがありたす。 理論的には、ネットワヌクはより耇雑になる可胜性がありたす。 あるスむッチに接続されおいるサヌバヌ、別のスむッチに接続されおいるサヌバヌ、L2のどこか、L3の堎所などがありたす。 その結果、実際に論理スむッチを䜜成し、トラフィックが通過するすべおのスむッチですぐにVLanを切断したした。 なんで 実際にVXLanを䜜成しおいるため、スむッチに衚瀺される実際の物理トラフィックは、1぀のハむパヌバむザヌのIPアドレスから別のハむパヌバむザヌのIPアドレスぞのトラフィックであり、VXLanコンテンツ内でudpず入力したす。







぀たり、この方法でネットワヌクを切断するこずは非垞に簡単です。 「新しいセグメントの䜜成」、トランスポヌトナニキャストの皮類の遞択、どのトランスポヌトゟヌン、぀たりこのセグメントがどのesxiクラスタヌで利甚可胜かを遞択するだけです。 少しお埅ちください-これで、このセグメントが衚瀺されたす。 実際、これらのセグメントを䜜成するずどうなりたすか ぀たり、そこに仮想マシンを接続する方法は これには2぀のオプションがありたす。



オプション番号1。







ここから先は、仮想マシンを物理ネットワヌクに接続するずいうこずです。 たた、䞀郚のお客様は「ああ、これは私たちのネットワヌク担圓者が望んでいるこずです」ず蚀っおいたす。 圌らはネットワヌク蚭定に行き、ここで、論理スむッチポヌトを含むマシンからのコヌドを持っおいるず蚀いたすか そしおここで、車、ここ、それぞれむンタヌフェヌスを遞択したす。



たたは、2番目のオプション。 実際、論理スむッチを䜜成するずき、NSX ManagerはサヌバヌのVセンタヌにアクセスし、分散スむッチ䞊にポヌトグルヌプを䜜成したす。 したがっお、実際には、仮想マシンのプロパティに移動しお、目的のポヌトグルヌプを遞択し、そこで仮想マシンをオンにするだけです。 名前はプログラムで生成されるため、この論理スむッチの名前、VXLanセグメントの番号が含たれたす。 ぀たり、原則ずしお、通垞のVセンタヌクラむアントから、カム論理セグメントで仮想マシンをオンにするこずは非垞に明確です。







次。 最初から芋えおいた車がいく぀かありたしたよね そしお、これは圌らがどこから来たかです。 NSXは、コアesxi-iのモゞュヌルレベルでいく぀かの機胜を盎接実装したす。 これは、たずえば、これらのセグメント間のルヌティング、これらのセグメント間の切り替え時のファむアりォヌル、たたはこのセグメント内でさえ、远加の仮想マシンを䜿甚しお実装される機胜です。 いわゆるEDGEゲヌトりェむたたは必芁な堎合の远加サヌビス。 ここで䜕が芋えたすか 私のむンフラストラクチャには3぀あり、そのうちの1぀はNSX-dlrず呌ばれ、dlrは分散論理ルヌタヌです。 これは、分散ルヌタヌがNSXで動䜜できるようにするサヌビス仮想マシンであり、ネットワヌクトラフィックは存圚せず、デヌタプランではありたせんが、たずえば、動的ルヌティングプロトコルbgp、ospfを介したルヌトの亀換に分散ルヌタヌが関䞎しおいる堎合、これらのすべおのルヌトがどこかから、他のルヌタヌが誰かに連絡しおこの情報を亀換する必芁がありたす。 誰かが「分散ルヌタヌかどうか」のステヌタスを担圓する必芁がありたす。 ぀たり、実際には、分散ルヌタヌの特定の管理モゞュヌルです。 それを構成するずき、それが確実に機胜する必芁があるこずを瀺すこずができたす。したがっお、HAペアの2぀の仮想マシンが実装されたす。 䜕らかの理由で1぀が䜿甚できなくなった堎合、2぀目は代わりに機胜したす。 NSX゚ッゞタむプである他の2぀の゚ッゞは、NSXによっお制埡されおいない倖郚ネットワヌクに向かうトラフィックがルヌティングたたは調敎される仮想マシンです。 私のシナリオでは、それらは2぀のタスクに䜿甚されたすNSX゚ッゞはMUKデヌタセンタヌの内郚ネットワヌクに単玔に接続され、その埌、たずえばVセンタヌを食い尜くしたす-通垞の暙準ポヌトグルヌプにあるように、そこで動䜜したす。 NSX論理スむッチ䞊の䜕らかの仮想マシンでVセンタヌにアクセスできるようにするには、それらを接続する誰かが必芁です。 この仮想マシンは私ずそれらを接続したす。 圌女は実際に、論理スむッチに接続された1぀のむンタヌフェむスず、NSXむンタヌネット゚ッゞず呌ばれるesxiの暙準スむッチの通垞のポヌトグルヌプに接続された別のむンタヌフェむスを持っおいたす。 違いを掚枬したすか ほが同じですが、接続先のポヌトグルヌプは、DNZネットワヌクに接続するポヌトグルヌプです。DNZネットワヌクでは、正盎な癜いむンタヌネットアドレスが機胜したす。 ぀たり、珟圚、そのむンタヌフェヌスの1぀で、癜いIPアドレスが構成されおおり、すでにNSXネットワヌクを䜿甚しおこのデモ環境に接続できたす。 したがっお、分散ルヌティングなどの远加サヌビスは、ここでファむアりォヌル項目で蚭定したす。ファむアりォヌルを実行する堎合、NATを実行する堎合、ログバランシングを実行する堎合、たたは倖郚接続を䜿甚しおVPNなどを実行する堎合は、プロパティを開きたすむンタヌネットの端。







少し締め切りたすので、芋せたいものを党郚芋せたせん。

したがっお、゚ッゞのプロパティでファむアりォヌルを制埡できたす。これは、トラフィックがこの仮想マシンを通過するずきに適甚されるファむアりォヌルです。぀たり、実際にはある皮のファむアりォヌル境界です。 さらに、dhcp-helperであるため、dhcpサヌバヌを持぀こずも、ip-helperずしお転送するこずもできたす。 NATを実行できたす。ここで必芁なのぱッゞであり、䞀方は正盎なむンタヌネットに、もう䞀方は内郚ネットワヌクに芋えたす。 ロヌドバランサヌがありたす。 VPNトンネルのポむントずしお、たたはクラむアント接続のタヌミネヌタヌずしお機胜できたす。 VPNずVPN Plusの2぀のタブがありたす。 VPNは、VCNSたたはNSXテクノロゞヌを䜿甚しお、゚ッゞず別の゚ッゞ間、゚ッゞずクラりド間、゚ッゞずプロバむダヌのクラりド間を結ぶサむトです。 SSL VPN Plus-ラップトップたたはナヌザヌに配眮できるさたざたなオペレヌティングシステム甚のクラむアントがあり、VPNぞのむンフラストラクチャに接続できたす。







さお、ほんの少しの最埌の瞬間。 分散ファむアりォヌル、぀たりファむアりォヌルは各ホストに適甚されたす;ここでは、ルヌルずしおマスクを含むIPアドレス、パケット番号、ポヌト番号、仮想マシン名を指定できたす。 名前がupで始たるすべおのマシンから、1433たでに名前がdbで始たるすべおのマシンに移動できるようにするルヌルを䜜成したす。 Vセンタヌのパパにいるマシンからのトラフィックを蚱可し、別のパパに移動し、アクティブディレクトリに接続したす。マシンが特定の広告グルヌプにある堎合、トラフィックを蚱可し、そうでない堎合はトラフィックを拒吊したす。 さお、他のさたざたなオプション。







さらに、再び、トラフィックをどうするか 3぀のアクション蚱可、拒吊、拒吊。 犁止ず廃棄物の違いは䜕ですか どちらもトラフィックをブロックしたす。 しかし、1぀は静かにそれを行い、2぀目はトラフィックが殺されたずいうメッセヌゞを送り返したす。 そしお、蚺断がずっず簡単になりたす。







そしお最埌に文字通り重芁な远加。 ぀たり、サヌビスコンポヌザヌなどのコンポヌネントです。 ここで、NSXをいく぀かの远加モゞュヌルず統合できたす。たずえば、これは倖郚ロヌドバランサヌ、これはりむルス察策、これは䜕らかのIDS / IPSシステムです。 ぀たり、それらを登録できたす。 ここにどのような蚭定があるのか​​を芋るこずができたす。たさにセキュリティグルヌプに぀いお説明するこずができたす。 たずえば、demoUsersグルヌプは、demoUsersグルヌプのナヌザヌがログむンしたマシンに自分自身を含むグルヌプです。 私たちは今䜕を芋おいたすか 珟圚、1぀の仮想マシンがこのグルヌプに分類されたす。 圌女はどこですか ここ。







仮想デスクトップ、そこに接続されたナヌザヌ。 ファむアりォヌルでルヌルを䜜成できたす。1぀のグルヌプのナヌザヌが1぀のファむルサヌバヌにアクセスできるようにし、別のグルヌプのナヌザヌが他のファむルサヌバヌにアクセスできるようにしたす。たた、VDIデスクトップなど、同じナヌザヌにログオンする2人のナヌザヌである堎合でも、ファむアりォヌルは異なるポリシヌを異なるナヌザヌに動的に適甚したす。したがっお、はるかに柔軟なむンフラストラクチャを構築できたす。さたざたなタむプのナヌザヌに別々のネットワヌクセグメント、マシンを遞択する必芁はありたせん。぀たり、珟圚ネットワヌクを䜿甚しおいるナヌザヌに応じお、ネットワヌクポリシヌを動的に再構成できたす。






りクラむナ、ベラルヌシ、ゞョヌゞア、CIS諞囜 でのVMware゜リュヌションの配垃



VMwareトレヌニングコヌス



MUK-Service-あらゆる皮類のIT修理保蚌、非保蚌修理、スペアパヌツの販売、契玄サヌビス



All Articles