VMware [Module 5]: Cấu hình Standard Switches, Distributed Switches và các chính sách mạng (Security, Traffic Shaping, NIC Teaming)

I. Mở đầu
Trong hạ tầng ảo hóa, mạng ảo là cầu nối huyết mạch quyết định tính liên tục của dịch vụ và sự an toàn của dữ liệu. Nếu cấu hình sai ở tầng này, máy ảo không chỉ mất kết nối ra bên ngoài mà các tính năng sống còn như di trú nóng (vMotion), lưu trữ mạng (iSCSI/NFS/vSAN) hay cụm dự phòng (HA) cũng sẽ lập tức tê liệt.

VMware vSphere cung cấp hai mô hình chuyển mạch chính: vSphere Standard Switch (vSS) gắn liền với từng host cục bộ và vSphere Distributed Switch (vDS) mở rộng quản trị tập trung ở quy mô cụm. Báo cáo này đi sâu vào kiến trúc của hai loại switch ảo, cơ chế phân tách luồng qua Port Group/VMkernel, cùng việc áp dụng ba nhóm chính sách mạng cốt lõi: bảo mật (Security), định hình băng thông (Traffic Shaping) và cân bằng tải/dự phòng card mạng (NIC Teaming & Failover).

II. Nội dung

1. Kiến trúc Chuyển Mạch Ảo: Standard Switch (vSS) vs. Distributed Switch (vDS)
Switch ảo trong vSphere hoạt động ở Lớp 2 (Data Link Layer), học địa chỉ MAC và chuyển tiếp khung tin (frames). Tuy nhiên, khác với switch vật lý, switch ảo không hỗ trợ giao thức Spanning Tree Protocol (STP) và không bao giờ chuyển tiếp gói tin từ một card mạng uplink này sang một card mạng uplink khác. Thiết kế này triệt tiêu hoàn toàn nguy cơ lặp vòng mạng (network loop) bên trong máy chủ.

1789996265611.png

vSphere Standard Switch (vSS)​

  • Phạm vi: Tồn tại cục bộ trên duy nhất một máy chủ ESXi. Cả mặt phẳng điều khiển (Control Plane) và mặt phẳng dữ liệu (Data Plane) đều nằm trọn trên host đó.
  • Vận hành: Nếu cụm có 10 host, kỹ sư phải tạo cấu hình switch và port group lặp lại 10 lần. Sai lệch tên Port Group sẽ khiến tính năng vMotion giữa các host thất bại ngay lập tức.
  • Bản quyền: Đi kèm với mọi phiên bản vSphere (kể cả bản quyền Standard).

vSphere Distributed Switch (vDS)​

  • Phạm vi: Trải rộng trên toàn bộ một Datacenter hoặc Cluster, kết nối nhiều host ESXi vào một thực thể chuyển mạch logic duy nhất.
  • Tách biệt hai mặt phẳng:
    • Control Plane: Nằm trên vCenter Server, nơi quản trị viên tạo, cấu hình và gán chính sách tập trung một lần duy nhất.
    • Data Plane (Hidden vSwitch): Nằm trực tiếp trong nhân VMkernel của từng host. Nếu máy chủ vCenter bị tắt hoặc gặp sự cố, các gói tin mạng của máy ảo vẫn được chuyển tiếp bình thường nhờ Data Plane cục bộ.
  • Tính năng cao cấp độc quyền: Hỗ trợ giám sát mạng nâng cao (NetFlow/IPFIX), nhân bản cổng (Port Mirroring), lọc gói L2-L4 (Network Traffic Filtering & Marking), kiểm soát QoS qua LACP (Link Aggregation Control Protocol) và đồng bộ trạng thái cổng khi VM di chuyển giữa các host.
2. Thành phần cấu tạo: Port Group, VMkernel Port và Uplink
Để hiểu cách chuyển tiếp gói tin, hệ thống mạng vSphere chia thành ba thành phần kết nối chính:

  1. Virtual Machine Port Group: Điểm đấu nối mạng dành riêng cho máy ảo. Một Port Group gom nhóm các cổng ảo có cùng thuộc tính: cùng dải VLAN, chung chính sách bảo mật và chung thuật toán phân phối tải. Máy ảo gắn vNIC vào Port Group nào sẽ nhận diện cấu hình mạng của Port Group đó.
  2. VMkernel Adapter (vmknic): Card mạng ảo phục vụ các luồng giao tiếp nội bộ của chính hệ điều hành ESXi. Mỗi VMkernel adapter được gán một địa chỉ IP riêng để đảm nhận các chức năng kỹ thuật chuyên biệt:
    • Management Network: Lưu lượng quản trị từ vCenter và Host Client.
    • vMotion: Kênh truyền dữ liệu bộ nhớ máy ảo khi thực hiện di trú nóng.
    • IP Storage: Lưu lượng kết nối tới kho lưu trữ qua iSCSI hoặc NFS.
    • vSAN: Kênh đồng bộ dữ liệu khối phân tán giữa các host trong cụm vSAN.
    • Fault Tolerance (FT): Kênh đồng bộ trạng thái CPU theo thời gian thực.
  3. Uplink (vmnic): Các card mạng vật lý cắm trên máy chủ. Uplink là cầu nối duy nhất đưa toàn bộ gói tin từ switch ảo đi ra switch vật lý bên ngoài (ToR Switch).
3. Cấu hình các Chính Sách Mạng Cốt Lõi (Network Policies)
Các chính sách mạng có thể được cấu hình ở cấp độ toàn bộ Switch hoặc ghi đè (override) chi tiết tại từng Port Group riêng biệt.

Chính sách bảo mật (Security Policy)​

Gồm 3 tùy chọn kiểm soát luồng dữ liệu Lớp 2:
1789996495438.png

  • Promiscuous Mode (Mặc định: Reject):
    • Cơ chế: Nếu chọn Reject, switch ảo chỉ chuyển các gói tin có địa chỉ MAC đích trùng khớp với MAC của chính máy ảo đó. Nếu chọn Accept, máy ảo có thể "nghe lén" toàn bộ lưu lượng của tất cả các máy ảo khác đang nằm chung trong Port Group.
    • Thực tế: Bắt buộc phải để Reject. Chỉ chuyển sang Accept khi triển khai các máy ảo giám sát an ninh mạng (IDS/IPS, Sniffer như Wireshark) hoặc các hệ thống ảo hóa lồng nhau (Nested ESXi).
  • MAC Address Changes (Mặc định: Reject):
    • Cơ chế: Kiểm soát lưu lượng chiều vào (Inbound). Khi để Reject, nếu hệ điều hành bên trong máy ảo thay đổi địa chỉ MAC khác với địa chỉ MAC đã được vCenter/ESXi gán trong tệp cấu hình .vmx, switch ảo sẽ chặn đứng toàn bộ các khung tin gửi tới máy ảo này.
    • Thực tế: Giúp ngăn chặn kỹ thuật vượt rào MAC spoofing. Cần chuyển sang Accept nếu chạy các cụm Cluster dạng Microsoft NLB (Network Load Balancing) ở chế độ Unicast.
  • Forged Transmits (Mặc định: Reject):
    • Cơ chế: Kiểm soát lưu lượng chiều ra (Outbound). Khi để Reject, switch ảo sẽ kiểm tra trường "Source MAC" trong từng gói tin do máy ảo phát ra. Nếu Source MAC không trùng với MAC ban đầu của card mạng ảo, gói tin sẽ bị hủy ngay lập tức.
    • Thực tế: Phòng ngừa máy ảo bị chiếm quyền và phát tán các đợt tấn công ARP Spoofing / Man-in-the-Middle vào hạ tầng mạng.

Định hình băng thông (Traffic Shaping Policy)​

Traffic Shaping giúp kiểm soát tốc độ mạng để tránh tình trạng một máy ảo chiếm dụng toàn bộ đường truyền vật lý, gây ảnh hưởng đến các ứng dụng khác.
  • Lưu ý kiến trúc: Trên vSS, Traffic Shaping chỉ hỗ trợ điều tiết lưu lượng chiều đi (Egress - từ VM gửi ra). Trên vDS, hệ thống hỗ trợ cả hai chiều Egress và Ingress (từ ngoài gửi vào VM).
Chính sách này hoạt động dựa trên thuật toán Token Bucket với ba thông số kỹ thuật bắt buộc:
Dung lượng bùng phát (KB) = [Tốc độ bùng phát (Kbit/s) × Thời gian cho phép (s)] / 8

  • Average Bandwidth (Kbit/s): Tốc độ truyền tải trung bình được cam kết cho cổng mạng trong điều kiện hoạt động bình thường.
  • Peak Bandwidth (Kbit/s): Tốc độ tối đa mà cổng mạng được phép "vượt rào" trong một khoảng thời gian ngắn khi có nhu cầu đột xuất.
  • Burst Size (Kbytes): Dung lượng dữ liệu tối đa được phép truyền tải ở mức tốc độ Peak Bandwidth. Khi lượng dữ liệu này truyền hết (bể chứa token cạn kiệt), tốc độ lập tức bị bóp nghẹt trở lại mức Average Bandwidth.

Cân bằng tải và Dự phòng Card Mạng (NIC Teaming & Failover Policy)​

Khi gắn từ 2 card mạng vật lý trở lên vào một switch ảo (Teaming), chính sách này quyết định lưu lượng sẽ phân tải thế nào và xử lý ra sao khi một đường truyền bị đứt.

3.1. Các thuật toán cân bằng tải (Load Balancing Methods)​

Thuật toánCơ chế kỹ thuậtYêu cầu switch vật lýTrường hợp sử dụng
Route based on originating virtual port ID (Mặc định)Gán cố định một cổng ảo (vNIC) của máy ảo vào một uplink vật lý cụ thể theo thuật toán xoay vòng (Round-robin).Không yêu cầu cấu hình gì trên switch vật lý.Đơn giản, tin cậy cao, phù hợp cho hầu hết môi trường thông thường.
Route based on source MAC hashBăm địa chỉ MAC nguồn của máy ảo để chọn uplink.Không yêu cầu.Ít dùng, cách thức tương tự như Port ID.
Route based on IP hashBăm cặp địa chỉ (IP nguồn + IP đích) của từng phiên kết nối để chọn uplink. Một máy ảo có thể dùng nhiều uplink cùng lúc nếu nói chuyện với nhiều IP khác nhau.Bắt buộc cấu hình Static EtherChannel hoặc LACP trên switch vật lý.Môi trường đòi hỏi băng thông cực lớn từ một máy ảo đơn lẻ ra ngoài.
Route based on physical NIC load (Chỉ có trên vDS)Tự động theo dõi mức tải của các uplink. Khi một uplink vượt ngưỡng 75% tải trong 30 giây liên tục, nó tự động dời bớt một số VM sang uplink khác còn rảnh.Không yêu cầu.Thuật toán tối ưu nhất trong doanh nghiệp, cân bằng tải động thực tế mà không cần cấu hình switch phức tạp.

3.2. Cơ chế phát hiện lỗi mạng (Network Failure Detection)​

  • Link status only: Chỉ nhận biết lỗi khi cáp mạng cắm vào server bị rút hoặc cổng switch vật lý kết nối trực tiếp bị sập link. Nếu sự cố đứt mạng nằm ở switch tầng trên (upstream switch), ESXi hoàn toàn không biết và vẫn tiếp tục đẩy gói tin vào đường chết đó.
  • Beacon probing: ESXi định kỳ phát các gói tin quảng bá (beacon packets) giữa các card mạng trong nhóm team. Nếu một card không nhận được gói beacon từ các card khác, hệ thống xác định đường truyền vật lý phía sau đã bị đứt và lập tức cô lập card mạng đó. Yêu cầu tối thiểu phải có 3 card mạng vật lý trở lên trong một team để bầu chọn chuẩn xác card nào bị lỗi.

3.3. Phân cấp trạng thái card mạng (Failover Order)​

  • Active Adapters: Các card mạng tham gia truyền tải dữ liệu bình thường.
  • Standby Adapters: Các card mạng chỉ đứng chờ. Nó không chuyển tiếp bất kỳ gói tin nào cho đến khi một card trong nhóm Active gặp sự cố.
  • Unused Adapters: Các card mạng bị loại hoàn toàn khỏi nhóm, không bao giờ dùng tới kể cả khi các card khác bị hỏng.

Bảng tóm tắt so sánh vSS và vDS trong quản trị thực tế​

Tiêu chí kỹ thuậtvSphere Standard Switch (vSS)vSphere Distributed Switch (vDS)
Cấp độ quản lýCục bộ trên từng ESXi HostTập trung trên vCenter Server
Data PlaneNhân VMkernel của HostModule kernel trên từng Host
Yêu cầu bản quyềnStandard / Enterprise PlusEnterprise Plus / vSAN / vSphere+
Chuyển vùng vMotionDễ lỗi nếu lệch cấu hình Port GroupĐồng bộ trạng thái cổng mạng liền mạch
Định hình băng thôngChỉ hỗ trợ chiều đi (Egress)Hỗ trợ cả hai chiều (Ingress & Egress)
LACP (802.3ad)Không hỗ trợHỗ trợ cấu hình Link Aggregation tập trung
Giám sát nâng caoKhông hỗ trợNetFlow, Port Mirroring, LLDP/CDP

III. Kết luận

Hạ tầng mạng ảo là nền móng trực tiếp định hình hiệu năng và mức độ an toàn của toàn bộ trung tâm dữ liệu VMware. Nếu vSphere Standard Switch (vSS) cung cấp sự đơn giản, độc lập và phù hợp cho các cụm máy chủ quy mô nhỏ, thì vSphere Distributed Switch (vDS) là lựa chọn chuẩn mực cho các hệ thống lớn nhờ tính đồng nhất cấu hình và khả năng giám sát sâu.

Để một hệ sinh thái ảo hóa vận hành tối ưu, việc am hiểu các thông số kỹ thuật là bắt buộc. Kỹ sư hệ thống phải thiết lập tách biệt các luồng mạng vật lý (hoặc chia VLAN nghiêm ngặt) giữa lưu lượng máy ảo, lưu lượng quản trị, kênh vMotion và hạ tầng lưu trữ. Kết hợp chuẩn xác chính sách bảo mật chống giả mạo MAC, thuật toán cân bằng tải phù hợp (như Route based on physical NIC load) cùng cơ chế kiểm tra đứt đường truyền sẽ triệt tiêu tối đa các điểm nghẽn và duy trì hệ thống ở trạng thái sẵn sàng cao nhất.
 
Back
Top