1. Tổng quan
Trong VMware vSphere, hạ tầng mạng ảo là thành phần chịu trách nhiệm kết nối giữa các máy ảo, các dịch vụ VMkernel và mạng vật lý bên ngoài.Mọi hoạt động của máy ảo như truy cập Internet, kết nối cơ sở dữ liệu, giao tiếp giữa các VM hay sử dụng các dịch vụ vMotion, vSAN, iSCSI và NFS đều phụ thuộc vào hạ tầng mạng ảo.
VMware cung cấp hai loại Virtual Switch là vSphere Standard Switch (vSS) và vSphere Distributed Switch (vDS). Standard Switch phù hợp với môi trường nhỏ hoặc phòng lab, trong khi Distributed Switch được thiết kế cho môi trường doanh nghiệp cần quản lý tập trung nhiều ESXi Host. Ngoài ra, VMware còn tích hợp các chính sách Security Policy, Traffic Shaping và NIC Teaming nhằm đảm bảo tính bảo mật, hiệu năng và khả năng sẵn sàng của hệ thống.
2. Virtual Switch
Virtual Switch là switch ảo hoạt động bên trong ESXi Host và thực hiện chức năng tương tự một switch Layer 2. Virtual Switch chuyển tiếp frame giữa các máy ảo, VMkernel Adapter và card mạng vật lý (vmnic).Một Virtual Switch bao gồm VM Port, VMkernel Port, Uplink Port và Port Group. Port Group cho phép nhiều cổng mạng sử dụng chung cấu hình như VLAN, Security Policy và Traffic Shaping, từ đó đơn giản hóa việc quản trị.
3. vSphere Standard Switch (vSS)
vSphere Standard Switch được cấu hình độc lập trên từng ESXi Host. Khi cài đặt ESXi, hệ thống tự động tạo vSwitch0 cùng các Port Group mặc định là Management Network và VM Network.Ưu điểm của vSS là dễ triển khai, không yêu cầu vCenter và phù hợp với môi trường có ít host. Tuy nhiên, khi số lượng host tăng lên, quản trị viên phải cấu hình thủ công trên từng ESXi nên khó đảm bảo tính đồng nhất.
4. vSphere Distributed Switch (vDS)
Distributed Switch được quản lý tập trung bởi vCenter Server. Cấu hình chỉ cần thực hiện một lần và được đồng bộ xuống toàn bộ ESXi Host tham gia.Kiến trúc vDS gồm Control Plane trên vCenter Server và Data Plane trên ESXi Host. Ngoài các chức năng của Standard Switch, vDS còn hỗ trợ Network I/O Control, LACP, NetFlow, Port Mirroring, Inbound Traffic Shaping và theo dõi trạng thái mạng khi thực hiện vMotion.
5. So sánh Standard Switch và Distributed Switch
Tiêu chí | Standard Switch | Distributed Switch |
Quản lý | Riêng từng ESXi Host | Tập trung qua vCenter |
Yêu cầu vCenter | Không | Có |
Quản trị nhiều Host | Thủ công | Đồng bộ |
Outbound Traffic Shaping | Có | Có |
Inbound Traffic Shaping | Không | Có |
LACP | Không | Có |
NetFlow | Không | Có |
Port Mirroring | Không | Có |
Network I/O Control | Không | Có |
Phù hợp | Lab, SMB | Doanh nghiệp |
6. VLAN và Port Group
VMware hỗ trợ chuẩn IEEE 802.1Q để triển khai VLAN. VLAN được cấu hình tại Port Group thông qua VLAN ID. Khi gói tin đi ra ngoài, Virtual Switch sẽ gắn VLAN Tag; khi nhận gói tin, Tag được loại bỏ trước khi chuyển đến máy ảo. Trong môi trường thực tế, nên tách Management, vMotion, Storage và VM Network thành các VLAN riêng để tăng tính bảo mật và giảm lưu lượng broadcast.7. Security Policy
Security Policy bảo vệ mạng ảo khỏi các cuộc tấn công giả mạo MAC và nghe lén lưu lượng. Ba chính sách quan trọng gồm Promiscuous Mode, MAC Address Changes và Forged Transmits.Chính sách | Mặc định | Chức năng | Khuyến nghị |
Promiscuous Mode | Reject | Kiểm soát việc nhận toàn bộ traffic | Chỉ Accept khi phân tích mạng |
MAC Address Changes | Reject | Kiểm soát thay đổi MAC | Giữ Reject |
Forged Transmits | Reject | Kiểm soát MAC nguồn giả mạo | Giữ Reject |
8. Traffic Shaping
Traffic Shaping giới hạn băng thông mà mỗi Virtual Machine được phép sử dụng nhằm tránh một máy ảo chiếm toàn bộ tài nguyên mạng.Thông số | Ý nghĩa |
Average Bandwidth | Băng thông trung bình |
Peak Bandwidth | Băng thông tối đa |
Burst Size | Dung lượng burst cho phép |
9. NIC Teaming và Failover
NIC Teaming kết hợp nhiều card mạng vật lý để tăng băng thông và đảm bảo dự phòng. VMware hỗ trợ các thuật toán Originating Virtual Port ID, Source MAC Hash, IP Hash và Physical NIC Load (chỉ trên vDS). Khi một NIC gặp sự cố, cơ chế Failover sẽ tự động chuyển lưu lượng sang NIC còn hoạt động. Các tùy chọn như Beacon Probing, Link Status Only, Failback và Notify Switches giúp tăng khả năng phát hiện và xử lý lỗi mạng.10. Best Practices
· Tách riêng Management, vMotion, Storage và VM bằng VLAN.· Sử dụng tối thiểu hai vmnic cho mỗi Virtual Switch.
· Ưu tiên vDS trong môi trường doanh nghiệp.
· Giữ Security Policy ở Reject nếu không có yêu cầu đặc biệt.
· Cấu hình NIC Teaming và Failover phù hợp.
· Theo dõi băng thông định kỳ và áp dụng Traffic Shaping khi cần.
11. Kết luận
Virtual Switch là nền tảng của hạ tầng mạng trong VMware vSphere. Standard Switch thích hợp cho các hệ thống nhỏ nhờ triển khai đơn giản, trong khi Distributed Switch đáp ứng tốt môi trường doanh nghiệp với khả năng quản lý tập trung và nhiều tính năng nâng cao. Việc cấu hình đúng Security Policy, Traffic Shaping và NIC Teaming giúp tăng cường bảo mật, tối ưu hiệu năng và đảm bảo tính sẵn sàng của hệ thống, là nền tảng quan trọng để vận hành hạ tầng ảo hóa ổn định.Bài viết liên quan
Được quan tâm
Bài viết mới