vSwitch最佳实践:认识虚拟化网络

数据中心使用虚拟化的服务器越来越多,网络管理员和工程师迫切需要寻找更优的方法实现虚拟机间流量管理。虚拟交换机(vSwitch)旨在管理和转发虚拟环境的流量,
但是网络工程师通常不直接访问这些交换机。如果他们这样做,他们会发现虚拟机管理程序内部的vSwitch通常没有他们所需要的可见性和精细流量管理功能。那就没有办法了么?本文介绍了vSwitch的最佳实践方法,分析了vSwitch支持的功能,它们对网络的影响、潜在的问题,以及有效管理vSwitch和虚拟流量的策略。虚拟交换机如何影响网络数据中心虚拟化有利于提高数据的网络传输速度和使用率,但是也会带来一些网络问题。在虚拟化设置中,网络访问层位于虚拟机管理程序内,内置的vSwitch负责管理流量。但是这些交换机存在一些特殊的问题。传统物理交换机是根据物理设备的MAC地址来确定消息帧的发送目标。vSwitch也采用类似的方式,每一台虚拟宿主都必须连接到一台vSwitch上,方式与物理主机连接物理交换机相同。但是,深入分析之后,我们会发现物理与虚拟交换机有一些显著的区别。在物理交换机上,如果专用的物理线路或交换机端口出现问题,
那么只会有一台服务器受到影响。但是在虚拟化环境中,一条线路可能连接10台以上的虚拟机(VM),出现问题可能会导致多台VM连接中断。而且,连接多台VM需要更多带宽,这都必须由vSwitch进行处理。这些区别在设计
复杂的大型网络中尤为明显,如支持跨数据中心或灾难恢复的VM基础架构。由于vSwitch是手工配置,
然后由各个ESX主机管理,因此,如果管理员或网络工程师不理解虚拟化和ESX管理,就可能出现重大的配置错误或问题。为了实现数据中心虚拟化,思科和VMware开发了两种技术,它们能改进ESX主机内vSwitch功能。VMware
提出了分布式虚拟交换机(DVS)的概念,它是一种将端口和管理分布于集群中所有ESX服务器的vSwitch。思科开发了Nexus 1000V,它是替代ESX的vSwitch,能够将网络交回给网络运营团队管理。虚拟交换技术选择和架构设计问题虚拟交换机(vSwitch)是一个vSphere主机的核心网络组件,它将宿主服务器的物理NIC(pNIC)连接到虚拟机的虚拟NIC(vNIC)。在规划的vSwitch架构中,工程师必须决定他们如何使用物理NIC(pNIC),以分配vSwitch端口组保障冗余、分片和安全。vSphere vSwitch有三种。vNetwork标准交换机(vSS)最适合小型环境使用,其中每一台vSwtich都必须在各个主机上单独配置。第二种是vNetwork分布式vSwitch,它与标准vSwitch类似,不同的是它使用vCentre服务器集中配置。第三种是思科Nexus 1000v,这是由思科和VMware共同开发的一种混合分布式vSwitch,它更智能。vSphere vSwitch的选择取决于您是否有vSphere Enterprise Plus授权。所有这些交换机都支持802.1Q标记技术,它可以在一个物理交换端口上使用多个VLAN(通过在所有网络帧上用标签来确定它们是否属于某个特定VLAN),从而减少一台主机需要的pNIC数量。要在vSphere实现这个功能,我们必须保证模块位于使用标记的位置。安全性对于vSphere vSwitch也很重要。单独使用各种端口和端口组,而不是将它们整合到一个vSwitch上,这样能够实现更高的安全性和更好的管理。这些端口类型包括服务控制台、VMkernel和虚拟机。vSwitch冗余是另一个重要问题。冗余是通过给一台vSwitch分配至少两个pNIC实现的,每一个pNIC分别连接不同的物理交换机。虚拟网络挑战网络团队通常不具备虚拟化环境的管理权限。事实上,虚拟化会带来许多
新的网络问题,包括流量可见性有限、需要实施新的网络策略、手工修复vSwitch和网络配置,VM迁移造成的I/O带宽压力。除了这些技术问题,虚拟化也会引起虚拟化管理和网络管理的冲突。诸如此类的许多问题是由于相同主机VM之间的流量不会流出服务器并进入物理网络,因此网络团队很难监控或管理这些流量。
缺少可见性也意味着网络防火墙、QoS、ACL和IDS/IPS系统无法监控物理网络的数据传输。而且,标准和分布式的vSwitch交换机的管理都不简单。管理员只能控制主机上物理NIC的上行端口,无法控制vSwitch上存在的
诸多虚拟端口。为了解决这些问题,网络团队需要新的网络管理和安全产品,如Reflex System的虚拟管理中心、Altor Networks的虚拟防火墙和Catbird的vSecurity。所有这些产品都有专门设计的主机虚拟网络流量安全、监视、控制功能。使用网络边缘技术改进vSwitch管理网络专业人员在处理网络环境中新的虚拟网络交换机(vSwitch)层时,可能会遇到管理、策略实施、安全性和扩展性问题。网络工程师能在一系列网络边缘虚拟技术中寻找解决方法。这些技术包括分布式虚拟交换(DVS)技术,它可以通过一个外部管理系统来控制多个虚拟交换机的数据。Nexus 1000v交换机就是思科的DVS产品。边缘虚拟桥接技术(EVB)通过虚拟机流量流的vSwitch可见性和紧密策略控制,解决了vSwitch管理问题。最后,EVB提供一种基于标准的解决方案,从而不需要在虚拟机管理程序中调用软件交换技术。将来,可能会出现单根I/O虚拟化(single root I/O virtualisation,SR-IOV)技术,它将基于软件的虚拟交换机转移到PCI NIC硬件上,并为边缘网络技术提供硬件支持,从而解决了vSwitch和虚拟流量管理问题。使用分布式交换机实现控制由于认识到网络团队实现虚拟化就是为了更好的监控和管理虚拟流量,思科开发了Nexus 1000v分布式虚拟交换机(vSwitch)。这种分布式虚拟交换机将对虚拟主机内的虚拟网络管理权交回给网络管理员,从而解决服务器和网络团队之间的冲突,在宿主上实现更严密的安全性和可管理性。思科Nexus 1000v分布式虚拟交换机由虚拟超级管理模块(VSM)和虚拟以太网模块(VEM)组成,它与虚拟环境的其他组件一起保障数据传输流畅。思科还开发了Nexus 1010v,它是VSM虚拟设备的物理版本,可替代在ESX和ESXi主机上运行的VSM。常规VMware vSwitch与思科Nexus 1000v:如何选择?在传统的VMware vSwitch、VMware的vNetwork分布式交换机(顶级Enterprise Plus 版本中有)和第三方的思科Nexus 1000V之间选择,需要考虑很多问题。一方面,基础版vSwitch是免费的,它有一个便捷的管理界面,支持VMware界面的所有基础特性,这个界面对经验
丰富的管理员来说很熟悉。而思科Nexus 1000V需要付费,它的管理界面更复杂,但是它支持一些高级的思科IOS特性,从长远
来看有价格优势,并且能保护更深层次的安全。Open vSwitch为网络管理员提供流量控制和可见性Open vSwitch是一种替代思科Nexus 1000v的开源软件,专门管理多租赁公共云计算环境,为网络管理员提供虚拟VM之间和之内的流量可见性和控制。但是,由Citrix支持的Open vSwitch仍不能在VMware环境中使用。Open vSwitch项目由网络控制软件创业公司Nicira Networks支持,旨在用虚拟化解决网络问题,与控制器软件一起实现分布式虚拟交换技术。这意味着,交换机和控制器软件能够在多个服务器之间创建集群网络配置,从而不需要在每一个VM和物理主机上单独配置网络。这个交换机还支持VLAN中继,通过NetFlow、sFlow和RSPAN实现可见性,通过OpenFlow协议进行管理。它还有其他一些特性:严格流量控制,它由OpenFlow交换协议实现;远程管理功能,它能通过网络策略实现更多控制。现在,OpenFlow和由软件定义的网络技术在网络领域的作用越来越大,分析显示Open vSwitch正获得更多的关注:它在vSphere环境中的应用在增多。

时间: 2024-08-01 09:42:38

vSwitch最佳实践:认识虚拟化网络的相关文章

数据中心网络虚拟化三大优势及最佳实践

IT行业里扑面而来的种种流行词,往往使人产生错觉,认为网络虚拟化不过是是IT业为了虚拟一切而衍生出的附属品,或只是一时的流行.然而,我们可以看到网络虚拟化至少有三点好处,并且有几种最优做法值得我们遵循.那么,就让我们来看一下网络虚拟化的显着优势和它的最佳实践. 网络虚拟化优势 首先,网络虚拟化能够帮助更好的利用网络资源.有时候,这意味着能够提高物理资源的利用率.例如,可以把几台虚拟服务器连在单个物理性网络接口卡(NIC)上.单独一台虚拟服务器也许不能充分利用千兆以太网(GbE)或是10千兆以太网

数据中心节能:绿色IT的十条最佳实践

在过去几年里,"绿色IT"几乎成为了节能硬件的同义词,这些硬件较之之前几代类似的设备或组件更加高效.节能.例如,这些节能硬件设备在设计时具备节能模式或配有高级电源管理技术,这样在设备停机或不工作时可以消耗少量的能源.还有一个例子就是更加智能的数据中心冷却技术,尽管数据中心具有高机架密度,但这一智能冷却技术同样可以减少数据中心的能源消耗.当然,包括服务器.存储设备.打印机.笔记本和台式机等在内的硬件设备目前也都进行了改进,以减少能源的消耗. 尽管,这些硬件设备和组件都逐渐进行了低能耗的改

7项最佳实践助您利用媒体转换不断发展数据中心网络

任何数据中心网络的基础都是物理层;是光纤和铜缆将用户.服务器.存储以及当前物联网时代的各种设备连接起来的.而在这些网络上不断增涨的需求,需要数据中心不断进行升级.本文中,我们将为广大读者诸君介绍7项最佳实践方案,以便为您提供当您所在的数据中心正在增加或扩大媒体转换系统时,除了速度和进给量之外,还可以考虑的其他关键因素一瞥. 任何数据中心网络的基础都是物理层;是光纤和铜缆将用户.服务器.存储以及当前物联网时代的各种设备连接起来的.而在这些网络上不断增涨的需求,需要数据中心不断进行升级他们的网络规模

经典网络迁移VPC最佳实践

摘要:阿里云起步于经典网络,但已经全面转向VPC.专有网络VPC以其在安全.成本和网络功能方面的优势,正受到越来越多用户的欢迎.在9月6日技术直播中,阿里云高级产品专家谭礼铨(李泉)为大家分享了经典网络迁移VPC最佳实践,本次分享介绍三种将ECS从经典网络迁移至VPC网络的途径,并阐述三种类型的迁移分别适合怎样的客户需求和场景. 直播回顾视频地址:https://yq.aliyun.com/webinar/play/287 9月21日,2017阿里云网络技术高峰论坛将独家线上直播,欢迎预约:ht

《iOS网络编程与云端应用最佳实践》微博转发送书了

<iOS网络编程与云端应用最佳实践>微博转发送书了! 新浪微博地址:http://weibo.com/2078101705/zy15U4a5D,转发本条微博即有机会获得<iOS网络编程与云端应用最佳实践>图书一本. 当当预售   亚马逊预售 现拿到出版社样书,应广大粉丝建议,搞一个微博转发送书,随机抽取转发粉丝送书3本. 截止5月30日晚6点. 在30日晚8点,会在多贝公开课<苹果电子商务探讨-iOS6 Passbook解析与开发>现场抽取中奖粉丝,公开课免费的,欢迎大

《iOS网络编程与云端应用最佳实践》上线了-源码下载,样章-正式发售了

我的最新作品:<iOS网络编程与云端应用最佳实践>一书正式发售:(欢迎大家到京东.当当.亚马逊购买)    当当   亚马逊   京东 源码和试读章节和大家分享一下! <iOS网络编程与云端应用最佳实践>书籍源码下载地址(免费下载):   http://download.csdn.net/detail/tonny_guan/5419117 试读章节下载地址   http://download.csdn.net/detail/tonny_guan/5419123    可以通过微博在

VMware vSphere 网络设置最佳实践

正确的 网络配置是VMware vSphere架构的基础.为实现VMware网络,IT管理员需要了解vSphere宿主机的物理接口和虚拟交换机.学习如何规划vSphere的虚拟网络.VMware vSphere网络从正确安装vSphere网络的ESXi宿主机开始,包括对分布式.标准.虚拟或物理交换机的选择.最后还有后配置和部署.对虚拟网络的流量监控.配置虚拟网络的第一步是把vSphere的部署集成到现有架构.您需要确实了解现有架构的状态. 例如,如果网络采用了 iSCSI(Internet sm

云端安全之三:最佳实践

曾经在<游戏云间之六:数据安全>这篇文章中,通过物理底层.网络安全.平台.系统/应用安全等方面框架性介绍过云端安全,本文会进一步细化及深入的跟大家分享云端安全最佳实践经验. 言归正传,怎么样保障我们的业务在云端是高安全的呢.我们要从以下几个方面重点考虑及规划:   最佳实践之一:云平台的选择 云平台的选择,是安全保障的基石.当前在云计算领域,亚马逊算是做的最好的.在国内,阿里云处于绝对领先地位,当然腾讯云.ucloud在行业内也占有一席之地.所以成熟/稳定的云平台,当前是安全保障的基石.值得注

企业安全最佳实践:多层级对抗DDoS攻击

本文讲的是 :  企业安全最佳实践:多层级对抗DDoS攻击  ,  [IT168 编译]最近<纽约时报>报道了反垃圾邮件组织Spamhaus如何深受史上最大型DDoS攻击之害.很少有人会忘记那次针对全球金融机构JP Morgan Chase,Wells Fargo,美国银行和美国运通等的定向攻击,这次攻击让这些公司的业务瘫痪了数小时,造成的损失达数百万美金. 这还没算上其他数以千计没登上新闻头版的DDoS攻击.简而言之,没有人可以置身事外.借助新式的复杂的攻击工具,DDoS威胁变得比以往更为强