VMware [Module 3]: Kiến trúc ESXi, cài đặt máy chủ, cấu hình mạng quản lý, đồng bộ hóa thời gian (NTP/PTP) và quản lý tài khoản

I. Mở đầu
Trong kiến trúc trung tâm dữ liệu hiện đại, hypervisor là lớp nền tảng chịu trách nhiệm phân bổ toàn bộ tài nguyên tính toán cho máy ảo. Mọi sai sót ở tầng này, từ cấu hình sai địa chỉ mạng quản trị, lệch múi giờ đồng bộ cho tới việc buông lỏng kiểm soát tài khoản quản trị, đều dẫn tới rủi ro gián đoạn dịch vụ diện rộng hoặc làm tê liệt các cụm dự phòng phía trên.

VMware ESXi là giải pháp Type-1 Hypervisor phổ biến nhất ở cấp độ doanh nghiệp. Báo cáo này đi sâu vào cấu trúc nội tại của nhân VMkernel, quy trình cài đặt máy chủ vật lý, thiết lập mạng quản trị (Management Network), cơ chế chuẩn hóa thời gian qua giao thức NTP/PTP, và chính sách kiểm soát truy cập nhằm đảm bảo một hệ thống máy chủ vận hành an toàn, chuẩn xác ngay từ bước khởi tạo ban đầu.

II. Nội dung

1. Kiến trúc nội tại của VMware ESXi

Khác với các hệ thống Type-2 Hypervisor vốn phải chạy ký sinh trên một hệ điều hành máy trạm (như Windows hay Linux), ESXi được xếp vào nhóm Bare-metal Hypervisor (Type-1). Nó kiểm soát trực tiếp các linh kiện phần cứng mà không cần hệ điều hành trung gian nào khác.
Kiến trúc nội bộ của ESXi bao gồm các thành phần cốt lõi:
  • VMkernel: Hạt nhân độc quyền dạng POSIX-like của VMware. VMkernel trực tiếp quản lý vi xử lý (lập lịch CPU threads), bộ nhớ RAM (phân bổ trang nhớ, chống phân mảnh, nén bộ nhớ), và kiểm soát các luồng I/O từ thiết bị lưu trữ cũng như mạng truyền tải.
  • Virtual Machine Monitor (VMM): Mỗi máy ảo khi khởi động sẽ có một tiến trình VMM riêng biệt do VMkernel cấp phát. VMM có nhiệm vụ chặn và ảo hóa các chỉ lệnh phần cứng nhạy cảm do hệ điều hành máy ảo (Guest OS) phát ra, đảm bảo tính cô lập tuyệt đối giữa các máy ảo.
  • Direct Console User Interface (DCUI): Giao diện văn bản hiển thị trực tiếp ra màn hình vật lý, dùng cho các thiết lập sơ khởi khi hệ thống chưa có kết nối mạng.
  • Host Daemon (hostd): Tiến trình dịch vụ chạy ngầm trên ESXi, chịu trách nhiệm quản lý máy ảo, lưu trữ và mạng cục bộ. Khi bạn truy cập qua VMware Host Client, bạn đang nói chuyện trực tiếp với hostd.
  • vCenter Agent (vpxa): Tiến trình liên lạc trung gian. Nó đứng giữa hostd của máy chủ ESXi và tiến trình vpxd của máy chủ vCenter Server, giúp vCenter điều khiển được host.
2. Quy trình cài đặt máy chủ ESXi
Cài đặt ESXi là quy trình nạp bản cài đặt trực tiếp lên phần cứng máy chủ. Bản cài có thể được đưa vào qua USB, đĩa quang hoặc phổ biến nhất là thông qua giao diện quản trị từ xa của máy chủ (như Dell iDRAC, HP iLO, Cisco IMC) gắn file .iso ảo.

Các bước triển khai tuần tự:
  1. Kiểm tra phần cứng (HCL): Trước khi cài, kỹ sư phải đối chiếu model máy chủ, dòng CPU, card mạng (NIC) và card lưu trữ (HBA/RAID controller) với danh mục phần cứng tương thích chính thức (VMware Compatibility Guide). ESXi rất khắt khe về driver; nếu card mạng không nằm trong HCL, trình cài đặt sẽ báo lỗi không tìm thấy thiết bị mạng (No Network Adapters).
  2. Khởi động bộ cài (Boot Installer): Máy chủ nạp các module nhân của ESXi vào bộ nhớ RAM tạm thời.
  3. Chấp thuận EULA & Chọn ổ đĩa cài đặt: Lựa chọn ổ đĩa đích để ghi hệ điều hành ESXi. Khuyến cáo hiện nay từ VMware (đặc biệt từ vSphere 7.0 và 8.0 trở đi) là sử dụng ổ đĩa thể rắn (SSD/NVMe chuyên dụng) gắn qua giao tiếp chuẩn máy chủ hoặc volume RAID-1 từ các ổ cứng cục bộ. Hạn chế tối đa việc cài ESXi lên USB flash drive hoặc thẻ nhớ SD giá rẻ do cấu trúc phân vùng mới yêu cầu ghi log liên tục (OSData partition), dễ làm hỏng các loại bộ nhớ flash phổ thông.
  4. Thiết lập bàn phím và Mật khẩu Root: Đặt mật khẩu quản trị cho tài khoản root. Mật khẩu phải đáp ứng độ phức tạp tối thiểu để tránh tấn công vét cạn.
  5. Ghi dữ liệu và Khởi động lại: Trình cài đặt phân vùng đĩa, nạp bootloader và yêu cầu rút thiết bị cài đặt trước khi khởi động lại máy chủ.
3. Cấu hình mạng quản lý (Management Network)
Sau khi máy chủ khởi động thành công, màn hình DCUI xuất hiện. Bước kỹ thuật đầu tiên là cấu hình phân vùng mạng quản trị (Management Network). Nếu bước này sai, máy chủ sẽ bị cô lập hoàn toàn.
Kỹ sư nhấn phím F2, nhập mật khẩu root để vào chế độ System Customization, sau đó truy cập mục Configure Management Network:
  • Network Adapters (Card mạng vật lý - vmnic): Chỉ định card mạng vật lý kết nối vào mạng quản trị. Khuyến nghị cấu hình tối thiểu hai card mạng (vmnic0 và vmnic1) gắn vào hai switch vật lý độc lập để tạo cơ chế dự phòng (NIC Teaming / Failover).
  • VLAN (Tùy chọn): Nếu cổng switch vật lý đang cấu hình ở chế độ Trunking, kỹ sư phải điền chính xác mã VLAN ID dành riêng cho dải mạng quản trị vào mục này. Nếu cổng switch ở chế độ Access, để giá trị này trống hoặc đặt bằng 0.
  • IPv4 Configuration: Tuyệt đối không dùng DHCP cho môi trường sản xuất (Production). Quản trị viên phải gán địa chỉ IP tĩnh (Static IPv4), Subnet Mask và Default Gateway.
  • DNS Configuration & Custom DNS Suffixes: Khai báo địa chỉ Primary/Secondary DNS Server và đặt tên định danh máy chủ (Hostname dạng FQDN). Tên này bắt buộc phải được tạo bản ghi A (Forward Record) và bản ghi PTR (Reverse Record) đồng bộ trên máy chủ DNS nội bộ.
  • Test Management Network: Sau khi lưu cấu hình bằng phím Esc và chọn Yes để khởi động lại dịch vụ mạng, kỹ sư chạy tính năng kiểm tra mạng ngay trong DCUI. Hệ thống sẽ lần lượt ping tới Default Gateway, các máy chủ DNS và phân giải thử Hostname. Cả ba bài kiểm tra báo [OK] nghĩa là kết nối quản trị đã thông suốt.

4. Đồng bộ hóa thời gian: NTP và PTP
Trong môi trường ảo hóa doanh nghiệp, sai lệch thời gian (time drift) giữa các máy chủ không đơn giản chỉ là đồng hồ chạy sai vài giây. Nó là nguyên nhân trực tiếp dẫn tới sụp đổ hệ thống xác thực Kerberos/SSO, làm hỏng chuỗi phân tích log sự kiện và khiến tính năng vCenter HA hoặc vSAN từ chối đồng bộ cụm.

Cấu hình NTP (Network Time Protocol)​

NTP hoạt động trên giao thức UDP cổng 123. Đây là giải pháp tiêu chuẩn cho hầu hết hạ tầng vSphere hiện nay.
  • Cơ chế: ESXi chạy dịch vụ daemon ntpd. Dịch vụ này liên tục gửi gói tin thăm dò tới các máy chủ thời gian máy nguồn (NTP Servers) nội bộ hoặc các máy chủ Stratum-1 bên ngoài để điều chỉnh tốc độ đồng hồ của VMkernel một cách từ từ (tránh nhảy cóc thời gian đột ngột gây lỗi ứng dụng).
  • Chính sách khởi chạy (Startup Policy): Phải đặt dịch vụ NTP ở chế độ Start and stop with host để đảm bảo mỗi khi máy chủ khởi động lại, dịch vụ đồng bộ thời gian luôn được bật tự động.

Cấu hình PTP (Precision Time Protocol - IEEE 1588)​

Trong khi NTP cho độ chính xác ở mức phần nghìn giây (millisecond - ms), PTP cung cấp độ chuẩn xác cực cao ở mức phần triệu giây (microsecond - µs) hoặc nano giây (ns).
  • Phạm vi ứng dụng: Dùng cho các hệ thống tài chính giao dịch tần suất cao (High-Frequency Trading - HFT), mạng viễn thông lõi 5G hoặc hệ thống phát sóng truyền thông kỹ thuật số.
  • Yêu cầu hạ tầng: PTP đòi hỏi switch mạng vật lý phải có tính năng hỗ trợ phần cứng (Boundary Clock hoặc Transparent Clock) cùng với card mạng máy chủ tương thích. Khi chuyển sang PTP trên vSphere Client, ESXi sẽ chỉ định một PTP hardware engine để nhận diện trực tiếp các nhãn thời gian từ gói tin ở tầng vật lý, triệt tiêu độ trễ trôi dạt của phần mềm.
5. Quản lý người dùng, phân quyền và khóa truy cập (Security)
Mặc định sau khi cài đặt, tài khoản duy nhất tồn tại trên ESXi là root. Vận hành một hạ tầng chuyên nghiệp đòi hỏi phải áp dụng các chính sách kiểm soát danh tính nghiêm ngặt.
Mỗi tài khoản được gán một Role (Vai trò) cụ thể trên host: Read-Only (chỉ xem thông số giám sát), Virtual Machine User (thao tác trên máy ảo), hoặc Administrator. Tuyệt đối không chia sẻ chung mật khẩu root cho nhiều thành viên trong đội ngũ kỹ thuật.
Tích hợp xác thực miền (Active Directory Integration): ESXi cho phép gia nhập trực tiếp vào miền Active Directory (AD Domain). Khi gia nhập thành công, các quản trị viên có thể sử dụng chính tài khoản doanh nghiệp của mình để đăng nhập vào máy chủ ESXi, cho phép kiểm soát quyền truy cập tập trung và lưu vết truy vết rõ ràng khi ai đó can thiệp hệ thống.
Chế độ phong tỏa (Lockdown Mode):Khi máy chủ ESXi đã được kết nối và quản lý bởi vCenter Server, kỹ sư cần cân nhắc kích hoạt tính năng Lockdown Mode để bảo vệ host trước các cuộc xâm nhập cục bộ:
  • Normal Lockdown Mode: Chặn toàn bộ kết nối trực tiếp vào ESXi thông qua API hoặc Host Client (trình duyệt). Mọi thao tác cấu hình chỉ được phép đi qua vCenter Server. Người dùng vẫn có thể đăng nhập tài khoản root cục bộ qua màn hình DCUI vật lý.
  • Strict Lockdown Mode: Dịch vụ DCUI bị tắt hoàn toàn. Máy chủ hoàn toàn không cho phép bất kỳ ai thao tác trực tiếp tại màn hình máy tính vật lý. Cách duy nhất để điều khiển máy chủ là thông qua vCenter Server. Nếu vCenter bị sập hoặc host mất mạng hoàn toàn, chỉ những tài khoản nằm trong danh sách ngoại lệ (Exception Users) mới có quyền truy cập để cứu hộ.
III. Kết luận
Một hạ tầng ảo hóa ổn định bắt đầu từ việc chuẩn hóa từng máy chủ ESXi đơn lẻ. Việc hiểu rõ kiến trúc phân lớp của VMkernel giúp kỹ sư đưa ra quyết định đúng đắn về lựa chọn phần cứng tương thích ngay từ đầu, tránh các lỗi hệ thống ngầm sau này.

Bên cạnh đó, việc tuân thủ các quy chuẩn cấu hình mạng quản trị (dự phòng tối thiểu hai card mạng vật lý, đặt IP tĩnh và gán đúng VLAN), thiết lập dịch vụ đồng bộ thời gian (NTP/PTP) nhất quán, và thắt chặt quản lý danh tính (tích hợp Active Directory, áp dụng phân quyền RBAC và kích hoạt Lockdown Mode) tạo nên một lá chắn an ninh hoàn chỉnh. Đây là các điều kiện bắt buộc trước khi kết nối các node tính toán vào cụm vCenter Cluster để vận hành các ứng dụng trọng yếu của doanh nghiệp.
 
Back
Top