VMware [Lý thuyết]: Cấu hình Standard Switches, Distributed Switches và các chính sách mạng

NMQui

Intern

1. Tổng quan​

Trong VMware vSphere, hạ tầng mạng ảo là thành phần chịu trách nhiệm kết nối giữa các máy ảo, các dịch vụ VMkernel và mạng vật lý bên ngoài.
Mọi hoạt động của máy ảo như truy cập Internet, kết nối cơ sở dữ liệu, giao tiếp giữa các VM hay sử dụng các dịch vụ vMotion, vSAN, iSCSI và NFS đều phụ thuộc vào hạ tầng mạng ảo.
VMware cung cấp hai loại Virtual Switch là vSphere Standard Switch (vSS) và vSphere Distributed Switch (vDS). Standard Switch phù hợp với môi trường nhỏ hoặc phòng lab, trong khi Distributed Switch được thiết kế cho môi trường doanh nghiệp cần quản lý tập trung nhiều ESXi Host. Ngoài ra, VMware còn tích hợp các chính sách Security Policy, Traffic Shaping và NIC Teaming nhằm đảm bảo tính bảo mật, hiệu năng và khả năng sẵn sàng của hệ thống.

2. Virtual Switch​

Virtual Switch là switch ảo hoạt động bên trong ESXi Host và thực hiện chức năng tương tự một switch Layer 2. Virtual Switch chuyển tiếp frame giữa các máy ảo, VMkernel Adapter và card mạng vật lý (vmnic).
Một Virtual Switch bao gồm VM Port, VMkernel Port, Uplink Port và Port Group. Port Group cho phép nhiều cổng mạng sử dụng chung cấu hình như VLAN, Security Policy và Traffic Shaping, từ đó đơn giản hóa việc quản trị.

3. vSphere Standard Switch (vSS)​

vSphere Standard Switch được cấu hình độc lập trên từng ESXi Host. Khi cài đặt ESXi, hệ thống tự động tạo vSwitch0 cùng các Port Group mặc định là Management Network và VM Network.
Ưu điểm của vSS là dễ triển khai, không yêu cầu vCenter và phù hợp với môi trường có ít host. Tuy nhiên, khi số lượng host tăng lên, quản trị viên phải cấu hình thủ công trên từng ESXi nên khó đảm bảo tính đồng nhất.

4. vSphere Distributed Switch (vDS)​

Distributed Switch được quản lý tập trung bởi vCenter Server. Cấu hình chỉ cần thực hiện một lần và được đồng bộ xuống toàn bộ ESXi Host tham gia.
Kiến trúc vDS gồm Control Plane trên vCenter Server và Data Plane trên ESXi Host. Ngoài các chức năng của Standard Switch, vDS còn hỗ trợ Network I/O Control, LACP, NetFlow, Port Mirroring, Inbound Traffic Shaping và theo dõi trạng thái mạng khi thực hiện vMotion.

5. So sánh Standard Switch và Distributed Switch​


Tiêu chí

Standard Switch

Distributed Switch

Quản lý

Riêng từng ESXi Host

Tập trung qua vCenter

Yêu cầu vCenter

Không


Quản trị nhiều Host

Thủ công

Đồng bộ

Outbound Traffic Shaping



Inbound Traffic Shaping

Không


LACP

Không


NetFlow

Không


Port Mirroring

Không


Network I/O Control

Không


Phù hợp

Lab, SMB

Doanh nghiệp

6. VLAN và Port Group​

VMware hỗ trợ chuẩn IEEE 802.1Q để triển khai VLAN. VLAN được cấu hình tại Port Group thông qua VLAN ID. Khi gói tin đi ra ngoài, Virtual Switch sẽ gắn VLAN Tag; khi nhận gói tin, Tag được loại bỏ trước khi chuyển đến máy ảo. Trong môi trường thực tế, nên tách Management, vMotion, Storage và VM Network thành các VLAN riêng để tăng tính bảo mật và giảm lưu lượng broadcast.

7. Security Policy​

Security Policy bảo vệ mạng ảo khỏi các cuộc tấn công giả mạo MAC và nghe lén lưu lượng. Ba chính sách quan trọng gồm Promiscuous Mode, MAC Address Changes và Forged Transmits.

Chính sách

Mặc định

Chức năng

Khuyến nghị

Promiscuous Mode

Reject

Kiểm soát việc nhận toàn bộ traffic

Chỉ Accept khi phân tích mạng

MAC Address Changes

Reject

Kiểm soát thay đổi MAC

Giữ Reject

Forged Transmits

Reject

Kiểm soát MAC nguồn giả mạo

Giữ Reject

8. Traffic Shaping​

Traffic Shaping giới hạn băng thông mà mỗi Virtual Machine được phép sử dụng nhằm tránh một máy ảo chiếm toàn bộ tài nguyên mạng.

Thông số

Ý nghĩa

Average Bandwidth

Băng thông trung bình

Peak Bandwidth

Băng thông tối đa

Burst Size

Dung lượng burst cho phép

9. NIC Teaming và Failover​

NIC Teaming kết hợp nhiều card mạng vật lý để tăng băng thông và đảm bảo dự phòng. VMware hỗ trợ các thuật toán Originating Virtual Port ID, Source MAC Hash, IP Hash và Physical NIC Load (chỉ trên vDS). Khi một NIC gặp sự cố, cơ chế Failover sẽ tự động chuyển lưu lượng sang NIC còn hoạt động. Các tùy chọn như Beacon Probing, Link Status Only, Failback và Notify Switches giúp tăng khả năng phát hiện và xử lý lỗi mạng.

10. Best Practices​

· Tách riêng Management, vMotion, Storage và VM bằng VLAN.
· Sử dụng tối thiểu hai vmnic cho mỗi Virtual Switch.
· Ưu tiên vDS trong môi trường doanh nghiệp.
· Giữ Security Policy ở Reject nếu không có yêu cầu đặc biệt.
· Cấu hình NIC Teaming và Failover phù hợp.
· Theo dõi băng thông định kỳ và áp dụng Traffic Shaping khi cần.

11. Kết luận​

Virtual Switch là nền tảng của hạ tầng mạng trong VMware vSphere. Standard Switch thích hợp cho các hệ thống nhỏ nhờ triển khai đơn giản, trong khi Distributed Switch đáp ứng tốt môi trường doanh nghiệp với khả năng quản lý tập trung và nhiều tính năng nâng cao. Việc cấu hình đúng Security Policy, Traffic Shaping và NIC Teaming giúp tăng cường bảo mật, tối ưu hiệu năng và đảm bảo tính sẵn sàng của hệ thống, là nền tảng quan trọng để vận hành hạ tầng ảo hóa ổn định.
 
Back
Top