VMware [Lý thuyết]: Cấu hình Standard Switches, Distributed Switches và các chính sách mạng

NMQui

Intern
I. Tổng quan:

Trong môi trường ảo hóa VMware vSphere, hệ thống mạng đóng vai trò kết nối giữa các máy ảo, các dịch vụ của ESXi Host và hạ tầng mạng vật lý. Toàn bộ hoạt động trao đổi dữ liệu giữa máy ảo với máy ảo, giữa máy ảo với thiết bị bên ngoài cũng như các dịch vụ như vMotion, Management, iSCSI hay vSAN đều được thực hiện thông qua hệ thống Virtual Switch. Vì vậy, việc xây dựng và quản lý mạng ảo là một trong những thành phần quan trọng nhất khi triển khai hạ tầng VMware vSphere.

VMware vSphere cung cấp hai loại switch ảo gồm Standard Switch (vSS) và Distributed Switch (vDS) nhằm đáp ứng các quy mô triển khai khác nhau. Standard Switch phù hợp với các môi trường nhỏ hoặc chỉ có một vài ESXi Host, trong khi Distributed Switch được thiết kế cho các hệ thống doanh nghiệp có nhiều host cần quản trị tập trung. Bên cạnh việc kết nối mạng, hai loại switch này còn hỗ trợ nhiều chính sách nhằm tối ưu hiệu năng, đảm bảo tính sẵn sàng và tăng cường bảo mật cho toàn bộ hệ thống.

Ngoài việc cấu hình Virtual Switch, quản trị viên còn cần nắm được các chính sách mạng như Security Policy, Traffic Shaping và NIC Teaming & Failover. Các chính sách này giúp kiểm soát lưu lượng mạng, phòng chống giả mạo địa chỉ MAC, cân bằng tải giữa các card mạng vật lý cũng như đảm bảo khả năng dự phòng khi xảy ra sự cố. Đây là những kiến thức nền tảng để xây dựng một hệ thống mạng ảo ổn định, an toàn và có hiệu năng cao trong môi trường VMware vSphere.

II. Nội dung:

1. Virtual Switch trong VMware vSphere:


Virtual Switch (vSwitch) là switch mạng ảo được tích hợp trong ESXi Host, hoạt động tương tự như switch Layer 2 trong mạng vật lý. Nhiệm vụ chính của Virtual Switch là chuyển tiếp các gói tin giữa các máy ảo, giữa máy ảo với VMkernel và giữa ESXi Host với hệ thống mạng vật lý thông qua các card mạng vật lý (vmnic).

1784634067184.png
Một Virtual Switch bao gồm ba thành phần chính:
  • VM Port: Là cổng kết nối dành cho các máy ảo.
  • VMkernel Port: Dùng cho các dịch vụ hệ thống như Management Network, vMotion, iSCSI, NFS, vSAN, Fault Tolerance,...
  • Uplink Port: Là cổng kết nối Virtual Switch với card mạng vật lý của ESXi Host.
Ngoài ra, VMware còn sử dụng Port Group để nhóm các cổng có cùng cấu hình mạng như VLAN, Security Policy hay NIC Teaming. Điều này giúp việc quản lý trở nên đơn giản và đồng nhất hơn.

2. Cấu hình vSphere Standard Switch (vSS):

Standard Switch là loại switch mặc định được tạo khi cài đặt ESXi. Mỗi ESXi Host sẽ quản lý riêng các Standard Switch của mình nên việc cấu hình phải thực hiện trên từng host.

1784634188935.png


Trong bài lab, quá trình cấu hình Standard Switch bao gồm các bước:
  • Kiểm tra các Standard Switch hiện có trên ESXi Host.
  • Tạo thêm một Virtual Switch mới.
  • Thêm Physical Adapter (vmnic) vào Switch.
  • Tạo Port Group mới phục vụ các mục đích khác nhau như VM Network, Storage Network hoặc vMotion Network.
  • Gán VLAN ID cho từng Port Group nếu sử dụng VLAN.
Việc sử dụng VLAN giúp chia mạng vật lý thành nhiều mạng logic khác nhau, tăng cường khả năng quản lý và giảm lưu lượng Broadcast. VMware hỗ trợ chuẩn IEEE 802.1Q VLAN Tagging, trong đó Virtual Switch sẽ tự động gắn hoặc loại bỏ VLAN Tag khi truyền dữ liệu.

Ngoài ra, khi tạo VMkernel Adapter, quản trị viên có thể kích hoạt các dịch vụ như:
  • Management Traffic
  • vMotion
  • Provisioning
  • vSAN
  • vSphere Replication
  • Backup NFC
  • NVMe over TCP/RDMA
Việc tách riêng từng loại lưu lượng mạng giúp tăng hiệu năng và giảm nguy cơ ảnh hưởng lẫn nhau giữa các dịch vụ trong hệ thống.

3. Cấu hình Security Policy:

Security Policy là tập hợp các chính sách giúp bảo vệ hệ thống mạng ảo khỏi các hành vi giả mạo hoặc nghe lén lưu lượng mạng.

Trong VMware, Security Policy gồm ba thành phần chính:

a. Promiscuous Mode

Promiscuous Mode cho phép một Virtual Machine nhận toàn bộ gói tin đi qua Virtual Switch thay vì chỉ nhận các gói tin gửi đến chính nó.

  • Reject (mặc định): Chỉ nhận dữ liệu dành cho VM.
  • Accept: Nhận toàn bộ lưu lượng mạng.
Chế độ này chỉ nên bật khi cần phân tích mạng hoặc triển khai IDS/IPS vì nếu bật thường xuyên sẽ làm giảm mức độ bảo mật.

b. MAC Address Changes

Chính sách này quyết định việc cho phép Guest OS thay đổi địa chỉ MAC của Virtual NIC.

  • Reject giúp ngăn Guest OS tự ý thay đổi địa chỉ MAC.
  • Accept chỉ sử dụng khi ứng dụng yêu cầu thay đổi MAC Address.
Việc giữ ở chế độ Reject giúp hạn chế nguy cơ giả mạo địa chỉ MAC trong hệ thống.

c. Forged Transmits

Forged Transmits kiểm tra địa chỉ MAC nguồn của các gói tin gửi ra ngoài.

Nếu Guest OS gửi gói tin với MAC Address khác MAC đã được VMware cấp phát thì:

  • Reject sẽ từ chối truyền dữ liệu.
  • Accept sẽ cho phép truyền.
Trong hầu hết các môi trường doanh nghiệp, cả ba chính sách Security đều nên để ở chế độ Reject nhằm đảm bảo an toàn cho hệ thống.



4. Cấu hình Traffic Shaping"

Traffic Shaping là cơ chế giới hạn băng thông mạng mà Virtual Machine được phép sử dụng nhằm tránh việc một VM chiếm toàn bộ tài nguyên mạng.

Traffic Shaping thường được áp dụng cho các hệ thống có nhiều máy ảo hoạt động đồng thời nhằm đảm bảo việc phân chia băng thông công bằng giữa các dịch vụ.

Ba thông số chính gồm:
  • Average Bandwidth: Giới hạn tốc độ truyền dữ liệu trung bình của một Virtual NIC.
  • Peak Bandwidth: Giới hạn tốc độ tối đa khi VM cần truyền dữ liệu theo dạng Burst.
  • Burst Size: Dung lượng dữ liệu tối đa được phép truyền vượt mức Average Bandwidth trong một khoảng thời gian ngắn.

1784634590471.png


Trong VMware:
  • Standard Switch chỉ hỗ trợ Outbound Traffic Shaping.
  • Distributed Switch hỗ trợ cả Inbound và Outbound Traffic Shaping.

5. Cấu hình NIC Teaming và Failover

NIC Teaming là kỹ thuật kết hợp nhiều card mạng vật lý thành một nhóm nhằm:
  • Tăng băng thông.
  • Cân bằng tải.
  • Dự phòng khi card mạng gặp sự cố.

Các phương pháp Load Balancing: Trong VMware có bốn phương pháp cân bằng tải phổ biến:

Route based on Originating Virtual Port ID
  • Đơn giản.
  • Không yêu cầu cấu hình Switch vật lý.
  • Được sử dụng phổ biến nhất.
Route based on Source MAC Hash
  • Phân phối lưu lượng dựa trên MAC Address.
  • Không yêu cầu cấu hình Switch vật lý.

Route based on IP Hash
  • Phân phối lưu lượng theo địa chỉ IP nguồn và đích.
  • Yêu cầu Switch vật lý hỗ trợ EtherChannel hoặc LACP.

Route based on Physical NIC Load
  • Chỉ hỗ trợ trên Distributed Switch.
  • VMware tự động theo dõi tải của từng uplink và chuyển VM sang NIC khác khi tải vượt ngưỡng.

Failover Order
VMware cho phép sắp xếp thứ tự hoạt động của các card mạng:
  • Active: Card mạng đang hoạt động.
  • Standby: Card dự phòng.
  • Unused: Không sử dụng.

Khi NIC Active gặp lỗi, hệ thống sẽ tự động chuyển sang NIC Standby nhằm đảm bảo kết nối mạng không bị gián đoạn.

Ngoài ra VMware còn hỗ trợ:
  • Link Status Only và Beacon Probing để phát hiện lỗi mạng.
  • Failback để quyết định có chuyển lại NIC cũ sau khi khôi phục hay không.
  • Notify Switches để cập nhật bảng MAC Address trên Switch vật lý sau khi xảy ra Failover.

6. Cấu hình vSphere Distributed Switch (vDS):

Distributed Switch là loại switch được quản lý tập trung bởi vCenter Server. Một Distributed Switch có thể được chia sẻ giữa nhiều ESXi Host, giúp đồng bộ cấu hình mạng trong toàn bộ Datacenter.

Kiến trúc của vDS gồm:
  • Control Plane: Quản lý cấu hình Distributed Switch trên vCenter.
  • Data Plane (I/O Plane): Chịu trách nhiệm xử lý việc truyền dữ liệu trên từng ESXi Host.

Distributed Switch cung cấp nhiều tính năng nâng cao mà Standard Switch không có như:
  • Quản lý tập trung.
  • Inbound Traffic Shaping.
  • LACP.
  • Network I/O Control.
  • Private VLAN.
  • Port Mirroring.
  • NetFlow.
  • Per-Port Policy.
  • Theo dõi trạng thái Port khi vMotion.

Ngoài ra, vDS còn hỗ trợ:
  • Port Binding (Static và Ephemeral).
  • Discovery Protocol gồm CDP và LLDP.
  • Distributed Port Group giúp đồng bộ cấu hình mạng trên toàn bộ Cluster.
Nhờ những tính năng này, Distributed Switch phù hợp với các hệ thống VMware quy mô lớn, nơi yêu cầu khả năng quản trị tập trung, hiệu năng cao và dễ dàng mở rộng.

III. Kết luận
:

Qua nội dung lý thuyết và bài lab, có thể thấy Virtual Switch là thành phần cốt lõi trong hệ thống mạng của VMware vSphere, đảm nhiệm việc kết nối các máy ảo với nhau và với hạ tầng mạng vật lý. Việc nắm vững cách cấu hình Standard Switch, Distributed Switch cùng các chính sách Security, Traffic Shaping và NIC Teaming giúp quản trị viên xây dựng hệ thống mạng ảo an toàn, ổn định và có khả năng mở rộng. Đồng thời, việc lựa chọn đúng loại Virtual Switch và áp dụng các chính sách mạng phù hợp sẽ góp phần nâng cao hiệu năng, tăng tính sẵn sàng của dịch vụ và đáp ứng tốt yêu cầu vận hành trong các môi trường doanh nghiệp hiện đại.
 

Đính kèm

  • 1784634482910.png
    1784634482910.png
    20.5 KB · Lượt xem: 0
Sửa lần cuối:
Back
Top