VMware [Module 6]: Các khái niệm lưu trữ, Fibre Channel, iSCSI, tạo và quản lý VMFS Datastores, NFS Datastore

I. Mở đầu
Trong hạ tầng ảo hóa, storage luôn là thành phần dễ bị đánh giá thấp nhất nhưng lại chịu trách nhiệm nặng nề nhất. Thiếu vCPU thì máy chạy ì ạch, thiếu RAM thì mở rộng thêm thanh nhớ; nhưng storage cấu hình ẩu thì cái giá phải trả thường là dữ liệu bốc hơi, migration bị treo giữa chừng, hoặc toàn bộ cụm cluster sập dây chuyền.

Báo cáo này hệ thống hóa lại các khái niệm nền tảng về storage trong môi trường ảo hóa, mổ xẻ hai giao thức block-level phổ biến nhất là Fibre Channel và iSCSI, trước khi đi sâu vào bản chất vận hành của hai loại datastore cốt lõi trong vSphere: VMFS và NFS.


II. Nội dung

1. Các khái niệm lưu trữ nền tảng
Bản chất của Datastore: Datastore là lớp trừu tượng hóa gom tài nguyên lưu trữ vật lý thành một không gian logic dùng chung. Toàn bộ vòng đời của một máy ảo (VM) đều nằm gọn trong này: file cấu hình (.vmx), đĩa ảo (.vmdk), ảnh chụp nhanh (snapshot), swap file và log hệ thống. Nhờ có datastore, VM không cần bận tâm phần cứng bên dưới là ổ SAS cục bộ, mảng SAN đắt đỏ hay một hộp NAS. Lớp bọc logic này chính là điều kiện tiên quyết để vSphere chạy được các tính năng kinh điển như vMotion hay Storage vMotion mà không làm gián đoạn dịch vụ.
Block Storage vs. File Storage: Điểm khác biệt mấu chốt nằm ở ranh giới quyền hạn:

  • Block Storage (Fibre Channel, iSCSI): Thiết bị lưu trữ bàn giao các khối dữ liệu thô dưới dạng LUN. Phía client (host ESXi) chịu trách nhiệm tự định dạng và quản lý file system trên LUN đó.
  • File Storage (NFS, SMB): Phía server lưu trữ tự quản lý file system và mở ra một thư mục chia sẻ. Client chỉ việc đọc và ghi tệp trực tiếp qua giao thức mạng.
  • SAN và NAS: SAN (Storage Area Network) là mạng chuyên dụng để truyền tải block storage. Ngược lại, NAS (Network Attached Storage) cung cấp thư mục tệp qua mạng Ethernet tiêu chuẩn. Trên vSphere, SAN thường được format thành VMFS datastore, còn NAS được mount trực tiếp thành NFS datastore.
  • Thin và Thick Provisioning: Đây là bài toán đánh đổi giữa dung lượng và rủi ro:
    • Thick Provision: Cấp phát và giữ chỗ toàn bộ dung lượng ngay từ thời điểm tạo đĩa.
    • Thin Provision: Khởi tạo dung lượng ảo trước, chỉ tiêu thụ dung lượng lưu trữ thật khi VM bắt đầu ghi dữ liệu xuống đĩa. Trên NFS datastore, đĩa ảo luôn mặc định là Thin; còn trên VMFS, quản trị viên được quyền chọn giữa Thin, Thick Lazy Zeroed hoặc Thick Eager Zeroed.

2. Fibre Channel (FC)
Fibre Channel là giao thức mạng sinh ra chỉ phục vụ một mục đích duy nhất: truyền tải storage. Nó thiết lập một môi trường băng thông lớn, độ trễ cực thấp và đặc biệt là không bao giờ làm rơi gói tin. Khác với Ethernet gánh đủ loại lưu lượng từ web, video đến mail nội bộ, FC là "làn đường ưu tiên" tuyệt đối biệt lập.


2.1. Cấu trúc vật lý và Topology​

Một liên kết FC vật lý gồm một cặp sợi quang (sợi phát Tx và sợi thu Rx), hỗ trợ full-duplex tự nhiên.
  • Point-to-Point: Nối trực tiếp máy chủ với storage, cấu hình đơn giản nhưng không mở rộng được.
  • Arbitrated Loop (FC-AL): Tối đa 126 node chia sẻ chung một vòng lặp không cần switch. Cấu trúc này hiện đã lỗi thời.
  • Switched Fabric: Tiêu chuẩn tuyệt đối của các trung tâm dữ liệu hiện nay. Máy chủ gắn card HBA và storage controller cùng cắm vào các switch FC chuyên dụng (như Brocade hay Cisco MDS), tạo thành một fabric có khả năng định tuyến linh hoạt và dự phòng cao.

2.2. Định danh và quy trình đăng nhập​

Thiết bị FC nhận diện nhau qua địa chỉ World Wide Name (WWN) 64-bit cố định từ nhà sản xuất, chia thành Node_Name (WWNN) cấp thiết bị và Port_Name (WWPN) cấp cổng giao tiếp. Khi cắm vào switch, switch sẽ cấp cho cổng một địa chỉ tạm thời 24-bit gọi là FCID (hoặc D_ID) để định tuyến khung tin (frames).

Trước khi có thể gửi nhận dữ liệu SCSI, thiết bị bắt buộc phải hoàn tất quy trình bắt tay:

  1. FLOGI (Fabric Login): Cổng HBA kết nối với switch để nhận địa chỉ FCID.
  2. PLOGI (Port Login): Cổng initiator (HBA trên host) bắt tay với cổng target trên storage controller để thương lượng tham số truyền thông.
  3. PRLI (Process Login): Xác nhận vai trò cụ thể giữa hai bên (initiator gửi lệnh SCSI, target nhận và xử lý lệnh). Nếu chưa hoàn tất PRLI, mọi frame gửi đến đều bị hủy bỏ ngay lập tức.

2.3. Kiểm soát luồng bằng Credit (Lossless Mechanism)​

FC đạt được tính chất lossless nhờ cơ chế Buffer-to-Buffer Credit (BB_Credit) dạng cửa sổ trượt. Khi hai cổng bắt tay nhau, cổng nhận sẽ thông báo nó có bao nhiêu ô đệm trống (credit). Cứ mỗi lần cổng gửi bắn đi một frame, số credit giảm đi một đơn vị. Khi credit chạm đáy bằng 0, cổng gửi buộc phải dừng lại.

Chỉ khi cổng nhận giải phóng xong bộ đệm và gửi tín hiệu báo nhận (R_RDY), credit mới được hồi sinh để truyền tiếp. Cơ chế này loại bỏ hoàn toàn hiện tượng tràn bộ đệm – nguyên nhân số một gây rớt gói tin trên mạng Ethernet thông thường.

2.4. Phân vùng truy cập bằng Zoning​

Fabric là mạng mở; nếu không có rào chắn, bất kỳ server nào cũng có thể gửi lệnh vào controller của storage. Zoning trên switch FC giải quyết vấn đề này bằng cách cô lập các cổng thành từng phân vùng riêng:
  • Soft Zoning (Name Server-based): Định nghĩa dựa trên WWPN. Linh hoạt, đổi cổng cắm trên switch vẫn giữ nguyên zone, nhưng lọc ở mức phần mềm name server.
  • Hard Zoning (Port-based): Cố định theo số cổng vật lý trên switch. Bảo mật cấp phần cứng cao nhất, frame nằm ngoài zone bị switch chặn đứng từ cổng vào. Khuyến cáo vận hành luôn là tạo zone dạng Single-Initiator: 1 HBA port đi kèm 1 (hoặc một cụm) storage port trên mỗi zone.

3. iSCSI
iSCSI là giải pháp "bình dân hóa" block storage: nó đóng gói toàn bộ lệnh SCSI vào các gói tin TCP/IP tiêu chuẩn (cổng mặc định TCP 3260). Doanh nghiệp có thể tận dụng toàn bộ switch Ethernet, cáp đồng/cáp quang và card mạng thông thường mà không cần đầu tư hạ tầng SAN đắt đỏ.

Đổi lại, TCP/IP vốn không phải là môi trường lossless. Khi mạng nghẽn, hiện tượng drop gói và truyền lại (retransmission) sẽ xảy ra, kéo độ trễ I/O tăng vọt. Vì vậy, nguyên tắc sống còn khi chạy iSCSI là: bắt buộc phải tách biệt vật lý hoặc chạy trên VLAN riêng, bật Jumbo Frames (MTU 9000) từ host, qua switch tới storage, và tuyệt đối không bao giờ trộn chung lưu lượng iSCSI với mạng ứng dụng hay mạng quản trị.


3.1. Các thành phần chính​

  • iSCSI Initiator: Phía client gửi yêu cầu đọc/ghi. Trên ESXi, sử dụng Software iSCSI Initiator tích hợp sẵn trong kernel, gắn kết trực tiếp với card mạng qua VMkernel port.
  • iSCSI Target: Phía cung cấp tài nguyên lưu trữ, chia sẻ các LUN cho client.
  • IQN (iSCSI Qualified Name): Chuỗi định danh duy nhất toàn cầu cho initiator và target.
  • iSNS (Internet Storage Name Service): Dịch vụ tự động tìm kiếm target trong mạng. Trong môi trường quy mô nhỏ, kỹ sư thường cấu hình Discovery tĩnh hoặc SendTargets trực tiếp bằng IP thay vì dựng thêm server iSNS.

3.2. Cơ chế xác thực​

Mặc định, iSCSI chỉ dựa vào IP và IQN để cho phép kết nối. Để tránh nguy cơ giả mạo, CHAP (Challenge Handshake Authentication Protocol) được sử dụng:
  • One-way CHAP: Target yêu cầu Initiator cung cấp secret key để xác thực quyền truy cập.
  • Mutual / Reverse CHAP: Cả Initiator và Target đều phải xác thực chéo lẫn nhau. Đây là chuẩn bắt buộc nếu hạ tầng mạng chạy iSCSI không được cô lập vật lý hoàn toàn.

4. VMFS Datastore​

VMFS (Virtual Machine File System) là hệ thống file cluster do VMware phát triển riêng cho block storage. Điểm độc đáo của VMFS là cho phép hàng chục host ESXi cùng đọc/ghi đồng thời trên một LUN duy nhất mà không làm hỏng dữ liệu.

4.1. Quy trình tạo và các lưu ý kỹ thuật​

Thao tác khởi tạo được thực hiện từ vSphere Client: Chuột phải vào Cluster/Host -> Storage -> New Datastore -> chọn kiểu VMFS.
  • Cảnh báo Snapshot Volume: Khi chọn LUN, nếu cột "Snapshot Volume" có giá trị, điều đó chứng minh LUN này là bản clone từ một datastore đã có và đang chứa dữ liệu trùng chữ ký. Format đè lên đây sẽ xóa sạch dữ liệu cũ. Với trường hợp này, ESXi cho phép chọn Assign a new signature hoặc Keep existing signature.
  • Phiên bản VMFS6: Chuẩn mặc định trên các hệ thống hiện đại. Khác với VMFS5, VMFS6 hỗ trợ block size đồng nhất 1 MB cho mọi kích thước file, xử lý tự động thu hồi không gian trống và tương thích hoàn toàn với ổ đĩa chuẩn 4Kn.
  • Mở rộng dung lượng online: Quản trị viên có thể mở rộng LUN bên dưới trên mảng storage, sau đó bấm Increase Datastore Capacity trên vCenter để mở rộng VMFS datastore ngay lập tức mà không cần tắt VM hay unmount ổ đĩa.

4.2. Cơ chế khóa và thu hồi dung lượng​

  • Cluster File Locking (ATS): Để nhiều host cùng ghi vào một datastore mà không va chạm dữ liệu, VMFS sử dụng ATS (Atomic Test and Set) – một lệnh chuẩn SCSI (VAAI - Hardware Accelerated Locking). Thay vì khóa toàn bộ LUN khi một host cần cập nhật file metadata (gây nghẽn I/O cho các host khác như thời SCSI reservation cổ điển), ATS chỉ khóa một sector cụ thể, giúp hàng trăm VM vận hành trơn tru trên cùng một LUN.
  • Space Reclamation (UNMAP tự động): Khi xóa hoặc chuyển một VM dung lượng 100 GB ra khỏi VMFS datastore, mảng storage bên dưới vẫn nghĩ 100 GB đó đang có dữ liệu. VMFS6 tích hợp sẵn cơ chế Automatic UNMAP, liên tục phát các lệnh SCSI UNMAP xuống controller của storage để trả lại các khối trống vào storage pool. Điều này cực kỳ ý nghĩa đối với các hệ thống All-Flash và đĩa mỏng (Thin LUN).

5. NFS Datastore​

NFS Datastore tiếp cận theo hướng hoàn toàn khác: ESXi không cần phân vùng hay format hệ thống file, mà chỉ đơn thuần đóng vai trò là một client mount một thư mục chia sẻ từ máy chủ NAS thông qua giao thức NFS.

5.1. So sánh NFS 3 và NFS 4.1 trên vSphere


Tiêu chíNFS Phiên bản 3NFS Phiên bản 4.1
Cơ chế khóa tệpGiao thức phụ trợ (NLM - Network Lock Manager)Tích hợp sẵn trong giao thức chính (Stateful)
Xác thực bảo mậtDựa trên danh tính IP/Host (AUTH_SYS)Hỗ trợ xác thực và mã hóa Kerberos qua Active Directory
Hỗ trợ Đa đường (Multipathing)Không hỗ trợ; phụ thuộc NIC Teaming thụ độngHỗ trợ Session Trunking (phân tải qua nhiều IP server)
Cấu hình VMkernel BindingHỗ trợ trực tiếp trên giao diện đồ họaChỉ cấu hình được qua dòng lệnh esxcli
Khả năng phối hợpRất phổ biến, cấu hình đơn giảnCấu hình phức tạp hơn, đòi hỏi hỗ trợ chuẩn từ phía NAS
Lưu ý: Toàn bộ các host ESXi kết nối vào cùng một NFS datastore bắt buộc phải sử dụng cùng một phiên bản giao thức (hoặc cùng NFS 3, hoặc cùng NFS 4.1). Tuyệt đối không mount chéo phiên bản vì cơ chế khóa tệp khác nhau sẽ làm hỏng dữ liệu máy ảo ngay tức khắc.

5.2. Chế độ bảo mật Kerberos (trên NFS 4.1)​

Khi yêu cầu an toàn thông tin khắt khe, NFS 4.1 cung cấp ba cấp độ Kerberos:
  • krb5: Chỉ xác thực danh tính người dùng/máy chủ.
  • krb5i: Xác thực danh tính kèm mã băm kiểm tra tính toàn vẹn gói tin (chống tấn công thay đổi nội dung giữa đường).
  • krb5p: Xác thực, kiểm tra toàn vẹn và mã hóa toàn bộ dữ liệu trên đường truyền. Chế độ này bảo mật tuyệt đối nhưng sẽ tiêu hao CPU của ESXi và NAS, đồng thời làm tăng độ trễ I/O.

6. Phân tích đánh đổi: Lựa chọn giải pháp nào?

Tiêu chí kỹ thuậtFibre Channel (FC)iSCSINFS (v3 / v4.1)
Bản chất lưu trữBlock Storage (VMFS)Block Storage (VMFS)File Storage (Native NAS)
Hạ tầng truyền dẫnMạng SAN riêng, switch FC, card HBA quangCáp Ethernet, switch IP thông thườngCáp Ethernet, switch IP thông thường
Độ trễ & Tính ổn địnhCực thấp, ổn định tuyệt đối (Lossless)Khá, nhạy cảm với tình trạng nghẽn mạngPhụ thuộc vào controller và cache của NAS
Chi phí triển khaiRất cao (chi phí phần cứng chuyên dụng)Thấp đến trung bìnhThấp đến trung bình
Độ phức tạp vận hànhĐòi hỏi kỹ năng cấu hình Fabric, ZoningCần tối ưu VLAN, MTU 9000, Flow ControlCực kỳ đơn giản phía ESXi; dồn tải sang NAS
Tính năng vSphereHỗ trợ đầy đủ (vMotion, HA, DRS, FT)Hỗ trợ đầy đủHỗ trợ đầy đủ (vMotion, HA, DRS)

Nguyên tắc lựa chọn thực tế:
  • Chọn Fibre Channel: Khi doanh nghiệp chạy các workload nhạy cảm bậc nhất với I/O (Core Banking, Database lớn cấp Enterprise, hệ thống ERP quy mô khủng) và có ngân sách đầu tư cho hạ tầng SAN chuyên biệt.
  • Chọn iSCSI: Khi muốn tận dụng sức mạnh quản lý file system của VMFS nhưng muốn tiết kiệm chi phí, sử dụng lại hạ tầng switch 10GbE/25GbE sẵn có.
  • Chọn NFS: Khi ưu tiên sự đơn giản tối đa trong quản lý (không cần bận tâm tạo LUN, resize LUN), cần lưu trữ các VM không đòi hỏi I/O quá gắt gao, hoặc sử dụng NAS làm kho chứa file ISO, template và dữ liệu backup.
III. Tổng kết

Mọi bài toán thiết kế storage trong ảo hóa quy tụ về sự đánh đổi giữa ba biến số: Chi phí đầu tư, Độ phức tạp quản trị và Tính xác định của hiệu năng.

Fibre Channel trả lời bài toán bằng phần cứng chuyên biệt và cơ chế quản lý credit chặt chẽ để đổi lấy sự tin cậy tuyệt đối. iSCSI giải quyết bài toán tài chính bằng cách mượn đường truyền Ethernet nhưng đòi hỏi kỹ sư mạng phải cấu hình phân vùng thật chuẩn. Trong khi đó, lựa chọn giữa VMFS và NFS là quyết định đặt quyền kiểm soát hệ thống file vào tay ai: để VMware tự quản lý tập trung từ đầu đến cuối (VMFS) hay bàn giao gánh nặng đó cho thiết bị NAS bên ngoài (NFS).

Hiểu rõ bản chất cơ học của từng giao thức không chỉ giúp dựng hệ thống chạy đúng ngay từ đầu, mà còn là chìa khóa để cô lập điểm nghẽn và xử lý sự cố chuẩn xác khi có biến cố xảy ra trong môi trường sản xuất.
 
Back
Top