Netzwerkkonzepte & -typen
Verstehen Sie die VergeFabric-SDN-Architektur, die fünf VergeOS-Netzwerktypen, integrierte Netzwerkdienste und wie der Datenverkehr durch das System fließt.
VergeFabric: Integriertes SDN
VergeFabric ist die softwaredefinierte Netzwerkschicht (SDN), die direkt in VergeOS integriert ist. Im Gegensatz zu herkömmlichen Virtualisierungsplattformen, die separate SDN-Produkte erfordern (VMware NSX, Nutanix Flow), ist VergeFabric nativ in die Plattform integriert — es gibt kein zusätzliches Produkt zu lizenzieren, bereitzustellen oder zu verwalten.
VergeFabric bietet:
Virtuelle Netzwerke auf Abruf — Netzwerke sofort über die UI oder API erstellen und löschen, ohne dass Änderungen an physischen Switches erforderlich sind
Integrierte IP-Verwaltung — DHCP-, DNS-, Routing- und Firewall-Funktionen sind in jedes Netzwerk integriert
Mikrosegmentierung — Sicherheit auf Tenant-Ebene oder bis hin zu einzelnen VMs mit dedizierten internen Netzwerken durchsetzen
Verteilte Firewall (DFW) — Granulare Sicherheitsregeln, die innerhalb des Netzwerks angewendet werden, über die herkömmlichen perimeterbasierten Kontrollen hinaus
Dynamisches Routing — BGP- und OSPF-Unterstützung für fortgeschrittene Unternehmensnetzwerke
API-first-Netzwerkbetrieb — Vollständig per REST-APIs und IaC-Tools wie Terraform programmierbar
Self-Service-Netzwerkbetrieb — Tenants und Entwickler können virtuelle Netzwerke ohne Eingreifen des Infrastrukturteams bereitstellen, ändern und verwalten
VPN-Integration — Site-to-Site- und Client-VPN-Zugriff mit WireGuard oder IPsec
Dieser integrierte Ansatz bedeutet, dass jede VergeOS-Bereitstellung — von einem Edge-Cluster mit zwei Knoten bis zu einer MSP-Plattform mit mehreren Standorten — den vollständigen SDN-Stack sofort mitbringt.
Die fünf Netzwerktypen
VergeOS verwendet fünf unterschiedliche Netzwerktypen, die jeweils eine spezifische Rolle in der Systemarchitektur erfüllen. Das Verständnis dieser Typen ist entscheidend für das Entwerfen, Bereitstellen und Fehlerbeheben von VergeOS-Umgebungen.
Physische Netzwerke
Ein physisches Netzwerk repräsentiert eine isolierte Layer-2-Verbindung zur physischen Switch-Infrastruktur. Physische Netzwerke werden während der VergeOS-Installation konfiguriert und ordnen sich direkt den physischen NICs und Switches in Ihrer Umgebung zu.
Wesentliche Merkmale:
Bei der Installation konfiguriert — Physische Netzwerke werden während des VergeOS-Installationsprozesses definiert und stehen für die tatsächliche Verkabelung und die Zuweisung der Switch-Ports
„Switch“-Suffix — Das System hängt automatisch „Switch“ an den vom Benutzer vergebenen Namen an (z. B. wird ein Netzwerk mit dem Namen „PXE“ zu „PXE Switch“).
Eins pro isolierter L2-Domäne — Jedes physische Netzwerk entspricht einer eigenen Layer-2-Broadcast-Domäne in Ihrer Switching-Infrastruktur
Typische Anzahl — Eine Standardbereitstellung mit 4 NICs hat 4 physische Netzwerke: Core Fabric 1, Core Fabric 2, External 1 (Bond-Primär) und External 2 (Bond-Sekundär)
Physische Netzwerke sind das Fundament, auf dem alle anderen Netzwerktypen aufbauen. Sie erstellen VMs nicht direkt auf physischen Netzwerken — sie dienen als Transportschicht für virtuelle Netzwerke.
Core-Netzwerk
Das Kernnetzwerk ist ein virtuelles Netzwerk, das während der VergeOS-Installation automatisch erstellt wird. Es übernimmt die gesamte vSAN-Replikation und die Kommunikation zwischen den Knoten und läuft zur Redundanz über zwei physische Netzwerke (Core Fabric 1 und Core Fabric 2).
Wesentliche Merkmale:
Automatisch erstellt — Wird während der Installation erzeugt; wird auch automatisch für jeden Tenant erstellt
Redundanz über zwei Pfade — Läuft über zwei unabhängige physische Netzwerke (Core Fabric 1 und Core Fabric 2) auf separaten Layer-2-Domänen
Jumbo-Frames erforderlich — Switch-Ports müssen mindestens auf 9216 (mindestens 9000) konfiguriert sein, wobei die NICs typischerweise auf 9192 gesetzt werden; die MTU des VXLAN-Overlays entspricht der NIC-MTU minus 50 Byte
Keine Switch-Hops — Alle Knoten müssen sich im selben Switching-Fabric befinden, ohne Hops zwischen Switches, mit einer Ziel-Latenz von unter 0,05 ms
Adressbereich — Das Core-Fabric-Overlay verwendet intern verwaltete Adressen, die nicht vom Benutzer konfigurierbar sind
Kein LAG/Bonding — Konfigurieren Sie auf den Core-Fabric-Schnittstellen kein LAG oder Port-Bonding; die Core Fabric implementiert ihre eigene Redundanz auf Anwendungsebene über beide physischen Pfade, und das Hinzufügen von LAG würde diesen Mechanismus beeinträchtigen
Traffic-Typen — vSAN-Replikation, VM-Live-Migration, Clusterkoordination und Steuerungsebene-Kommunikation
Das Kernnetzwerk wird niemals externem Traffic ausgesetzt. Es ist das leistungsrelevanteste Netzwerk in einem VergeOS-System, da der vSAN-Durchsatz direkt von der Geschwindigkeit der Kommunikation zwischen den Knoten abhängt. Einen tieferen Einblick in die Core Fabric finden Sie in Modul 1: Core Fabric & Netzwerke.
DMZ-Netzwerk
Das DMZ-Netzwerk ist ein virtuelles Netzwerk, das während der VergeOS-Installation (und bei der Erstellung eines Tenants) automatisch erstellt wird. Es dient als zentraler Verbindungspunkt — das Layer-3-Routing-Backbone — für alle Netzwerke im System.
Wesentliche Merkmale:
Automatisch erstellt — Auf der physischen Host-Ebene existiert genau ein DMZ-Netzwerk, und jeder Tenant erhält sein eigenes DMZ-Netzwerk
Layer-3-Routing-Hub — Die gesamte Kommunikation zwischen Netzwerken läuft über die DMZ, unabhängig davon, ob sie zwischen internen Netzwerken, von intern zu extern oder zwischen Tenants erfolgt
Firewall-Durchsetzungspunkt — Netzwerkregeln, die auf der DMZ angewendet werden, steuern den Traffic-Fluss zwischen allen verbundenen Netzwerken
Eins pro Cloud — Jede VergeOS-Cloud (Hostsystem oder Tenant) hat genau ein DMZ-Netzwerk
Die DMZ ist das architektonische Rückgrat, das die VergeOS-Netzwerkfunktion ermöglicht. Wenn ein internes Netzwerk ein anderes internes Netzwerk oder ein externes Netzwerk erreichen muss, wird der Traffic über die DMZ geroutet. Dieses zentralisierte Routing-Modell ermöglicht fein granulierte Sicherheitsrichtlinien an der Netzwerkgrenze.
Externe Netzwerke
Ein externen Netzwerk verbindet VergeOS mit Netzwerken außerhalb des Systems — Ihrem Unternehmens-LAN, einer direkten WAN-Verbindung, dem Internet oder einer bereits vorhandenen Netzwerkinfrastruktur.
Wesentliche Merkmale:
Mindestens eins erforderlich — Jedes VergeOS-System benötigt mindestens ein externes Netzwerk für den Verwaltungszugriff und die Upstream-Konnektivität
Mehrere unterstützt — Ein einzelnes System kann mehrere externe Netzwerke haben, jedes mit eigener physischer Verbindung oder VLAN
VLAN-fähig — Mehrere externe Netzwerke können sich eine einzelne physische Verbindung mithilfe dedizierter VLAN-IDs teilen
Während oder nach der Installation erstellt — Das erste externe Netzwerk wird typischerweise während der Installation konfiguriert; zusätzliche Netzwerke können jederzeit hinzugefügt werden
Optionen für den Layer-2-Typ — VLAN, Bond, Bond Secondary, none oder vxLAN, abhängig von Ihrer Topologie
Optionen für den IP-Adresstyp — Statisch, Dynamisch (DHCP), BGP/OSPF oder Keine (nur Layer 2)
Externe Netzwerke verbinden sich mit der DMZ, die dann den Traffic zu und von internen Netzwerken routet. Diese Architektur bedeutet, dass Workload-Traffic die physische Switch-Infrastruktur niemals direkt berührt — er läuft immer durch die VergeOS-SDN-Schicht, in der Sicherheitsregeln angewendet werden können.
Interne Netzwerke
Ein internes Netzwerk ist ein virtuelles Netzwerk, das innerhalb von VergeOS erstellt wird (über die UI oder per API). In internen Netzwerken leben Ihre Workloads — VMs und Container — tatsächlich.
Wesentliche Merkmale:
Standardmäßig sicher — Standardmäßig kann kein Traffic hinein- oder hinausfließen, bis Netzwerkregeln dies ausdrücklich erlauben; wird bei der Erstellung ein Standard-Gateway ausgewählt, werden automatisch eine Standardroute und eine SNAT-Regel bereitgestellt, sodass in diesem Fall ausgehender Traffic erlaubt ist
Unbegrenzte Anzahl — Erstellen Sie so viele interne Netzwerke wie benötigt, jedes vollständig von den anderen isoliert
Integrierte Dienste — Jedes interne Netzwerk kann seinen eigenen DHCP-Server, DNS-Server, Gateway und seine eigenen Firewall-Regeln haben
Layer 3 oder Layer 2 — Layer-3-Netzwerke umfassen die vollständige IP-Verwaltung durch VergeOS; Layer-2-Netzwerke delegieren die IP-Verwaltung an ein Gerät eines Drittanbieters (z. B. virtuelle Firewall/Router)
Mandanten-Self-Service — Tenants können innerhalb ihres Virtual Data Center (VDC) ihre eigenen internen Netzwerke erstellen und verwalten
Überlappende Subnetze erlaubt — Mehrere interne Netzwerke können dasselbe Subnetz verwenden (z. B.,
192.168.1.0/24) weil jedes Netzwerk standardmäßig isoliert ist
Interne Netzwerke verbinden sich für die Netzwerkrouting-Kommunikation zwischen Netzen und den externen Zugriff mit der DMZ. Das standardmäßig sichere Modell bedeutet, dass ein neu erstelltes internes Netzwerk vollständig isoliert ist — Sie müssen Routing-Regeln hinzufügen, um die Kommunikation mit anderen Netzwerken zu ermöglichen.
Wartungsnetzwerk (optional)
Ein Wartungsnetzwerk ist ein optionales, speziell vorgesehenes externen Netzwerk für Out-of-Band-Verwaltungstraffic vorgesehenes Netzwerk — zum Erreichen von IPMI-/iDRAC-/iLO-Schnittstellen der Knoten — und optional zur Bereitstellung von PXE-Boot. Es hält diesen Verwaltungstraffic auf einem Pfad, der getrennt vom Produktions-Workload- und Tenant-Traffic ist. Ein Wartungsnetzwerk kann während der Installation erstellt oder nachträglich hinzugefügt werden und ist für ein funktionierendes System nicht erforderlich. Es handelt sich um einen Sonderfall eines externen Netzwerks und nicht um einen sechsten gleichrangigen Netzwerktyp.
Integrierte Netzwerkdienste
Jedes VergeOS-Netzwerk (intern und extern) kann dieselbe Reihe integrierter Dienste nutzen — DHCP, DNS, Routing, Firewall, NAT und VPN — und ersetzt damit die externen Appliances und Zusatzprodukte, die in herkömmlichen Virtualisierungsumgebungen typischerweise erforderlich sind.
DHCP-Server
Dynamische oder sequentielle IP-Zuweisung mit konfigurierbaren Start-/Stopp-Bereichen, Lease-Verwaltung und Domainnamen-Einstellungen. DHCP-Freigabe/Erneuerung über das Netzwerkdiagnosetool verfügbar.
DNS-Server
Integriertes DNS mit Zonen, Views, Hostregistrierung und Record-Verwaltung. Jedes Netzwerk kann als eigene DNS-Instanz dienen.
Routing
Statische Routing-Regeln leiten den Traffic zwischen VergeOS-Netzwerken und zu externen Netzwerken. Dynamisches Routing über BGP und OSPF ist für Unternehmensumgebungen verfügbar.
Firewall
Pakete auf Basis definierter Kriterien akzeptieren, verwerfen oder ablehnen. Stateful Packet Inspection mit granularen Regeln, die auf jeder Netzwerkebene angewendet werden.
NAT / PAT
Externe und interne sowie interne und interne IP-Adressen und Ports zuordnen. Am häufigsten verwendet, um externe IP-Adressen zu sparen.
QoS & Ratenbegrenzung
Bandbreitenpriorisierung und Ratenbegrenzung, um Ressourcenkonflikte zu verhindern und eine faire Nutzung über Netzwerke und Tenants hinweg sicherzustellen.
Portspiegelung
Replizieren Sie den Traffic eines Netzwerks auf eine VM-NIC für Deep Packet Inspection, Analyse oder Compliance-Überwachung.
VPN
Site-to-Site- und Client-VPN-Zugriff mit WireGuard oder IPsec. Sicherer Remote-Zugriff ohne externe VPN-Appliances.
Wie der Traffic fließt
Das Verständnis des Traffic-Flows durch VergeOS ist entscheidend für Fehlerbehebung und Netzwerkdesign. Traffic folgt einem vorhersehbaren Pfad durch die Hierarchie der Netzwerktypen:
Ausgehender Trafficfluss (VM → Internet):
VM sendet ein Paket an sein Gateway (das interne Netzwerk)
Internes Netzwerk wertet Firewall-Regeln aus und leitet zulässigen Traffic an die DMZ weiter
DMZ wendet Routing-Regeln und NAT an und leitet dann an das entsprechende externe Netzwerk weiter
Externes Netzwerk ordnet sich per VLAN-Tagging oder gebündelten Schnittstellen dem physischen Netzwerk zu
Physisches Netzwerk liefert das Paket an die nachgelagerte Switch-Infrastruktur aus
Eingehender Trafficfluss (Internet → VM):
Der umgekehrte Pfad gilt. Traffic trifft auf dem physischen Netzwerk ein, gelangt in das externe Netzwerk, wird durch die DMZ geroutet (wo NAT das Ziel übersetzt) und erreicht das interne Netzwerk, wo Firewall-Regeln bestimmen, ob das Paket an die VM zugestellt wird.
Traffic zwischen Netzwerken (VM auf Netzwerk A → VM auf Netzwerk B):
Traffic zwischen zwei internen Netzwerken läuft ebenfalls über die DMZ. Netzwerk A routet zur DMZ, die DMZ wertet Regeln aus und routet zu Netzwerk B, und Netzwerk B liefert an die Ziel-VM aus. Dadurch entsteht ein konsistenter Durchsetzungspunkt für alle Kommunikation zwischen Netzwerken.
Layer-2- vs. Layer-3-Netzwerke
VergeOS unterstützt sowohl Layer-2- als auch Layer-3-virtuelle Netzwerke, die jeweils für unterschiedliche Anwendungsfälle geeignet sind:
IP-Verwaltung
VergeOS verwaltet DHCP, DNS, Routing, Firewall
Drittanbieter-Appliance verwaltet IP-Ebene-Dienste
Netzwerkdienste
Vollständiger integrierter Stack (DHCP, DNS, Routing, FW)
Knotenübergreifendes Routing nur über die DMZ
Anwendungsfall
Standard-VM-Workloads, Tenant-Netzwerke
Virtuelle Firewall/Router-Appliances, gebridgte physische Geräte
Sicherheit
VergeOS-Firewall-Regeln
An eine Appliance eines Drittanbieters delegiert
Konfiguration
IP-Adresse, Subnetz, Gateway in VergeOS definiert
Keine IP-Konfiguration in VergeOS
Die meisten Bereitstellungen verwenden Layer-3-Netzwerke für den Großteil der Workloads, da sie den vollen Nutzen der integrierten Dienste von VergeFabric bieten. Layer-2-Netzwerke werden verwendet, wenn Sie eine Brücke zur physischen Infrastruktur benötigen oder wenn eine virtuelle Appliance eines Drittanbieters IP-Funktionen übernehmen muss.
Tenant-Netzwerk
Das VergeOS-Netzwerk erstreckt sich direkt in das Multi-Tenant-Modell. Wenn ein neuer Tenant erstellt wird:
Ein virtuelles physisches Netzwerk wird automatisch erstellt, um den gesamten Traffic des Tenants zu kapseln — aus Sicht des Tenants ist dies sein physisches Netzwerk
Ein Kernnetzwerk wird für den vSAN- und Inter-Knoten-Traffic des Tenants erstellt
Ein DMZ-Netzwerk wird als Routing-Backbone des Tenants erstellt
Dem Tenant werden ein oder mehrere externe IP-Adressenzugewiesen, wobei der Traffic über ein externes Netzwerk auf dem Host geroutet wird
Von dort aus können Tenants eine nahezu unbegrenzte Anzahl interner Netzwerke in ihrer eigenen Umgebung erstellen. Sie haben vollständige Self-Service-Kontrolle über DHCP, DNS, Routing, Firewall-Regeln und Netzwerksegmentierung — ohne Host-Level-Zugriff zu benötigen.
Layer-2-Externer Zugriff kann ebenfalls konfiguriert werden, sodass ein Tenant seine eigene dedizierte WAN-Verbindung oder ein dediziertes VLAN auf der externen Verbindung des Hosts hat.
Wichtige Erkenntnisse
VergeFabric
Integriertes SDN — kein separates Produkt zu lizenzieren oder bereitzustellen. Vollständiger Netzwerk-Stack in jede VergeOS-Installation integriert.
Physische Netzwerke
Layer-2-Darstellungen physischer Switch-Verbindungen, bei der Installation konfiguriert, mit dem Suffix „Switch“ benannt
Kernnetzwerk
Automatisch erstelltes virtuelles Netzwerk für vSAN- und Inter-Knoten-Traffic, läuft zur Redundanz über zwei physische Fabrics
DMZ-Netzwerk
Automatisch erstelltes Layer-3-Routing-Backbone, eins pro Cloud/Tenant, zentraler Punkt für die gesamte Kommunikation zwischen Netzwerken
Externe Netzwerke
Schnittstelle zu Upstream-LAN/WAN/Internet, VLAN-fähig, unterstützt statische/DHCP/BGP-Adressierung
Interne Netzwerke
Vom Benutzer erstellte virtuelle Netzwerke für Workloads, standardmäßig sicher, unbegrenzte Anzahl, integriertes DHCP/DNS/FW
Trafficfluss
VM → Intern → DMZ → Extern → Physisch → Upstream (konsistenter Pfad für den gesamten Traffic)
Tenant-Netzwerk
Vollständiger Self-Service-Netzwerk-Stack pro Tenant mit isolierter DMZ, internen Netzwerken und Firewall-Regeln
Nächste Schritte
Jetzt, da Sie die VergeOS-Netzwerktypen und den Trafficfluss durch das System verstanden haben, behandelt das nächste Thema, wie Sie VergeOS mit Ihrer Upstream-Infrastruktur verbinden: Externe Netzwerke →
Zuletzt aktualisiert
War das hilfreich?