Khái niệm & loại mạng
Hiểu kiến trúc VergeFabric SDN, năm loại mạng của VergeOS, các dịch vụ mạng tích hợp sẵn và cách lưu lượng đi qua hệ thống.
VergeFabric: SDN tích hợp
VergeFabric là lớp mạng định nghĩa bằng phần mềm (SDN) được tích hợp trực tiếp vào VergeOS. Khác với các nền tảng ảo hóa truyền thống phải dùng sản phẩm SDN riêng biệt (VMware NSX, Nutanix Flow), VergeFabric là thành phần gốc của nền tảng — không có sản phẩm bổ sung nào để cấp phép, triển khai hay quản lý.
VergeFabric cung cấp:
Mạng ảo theo yêu cầu — Tạo và xóa mạng ngay lập tức từ giao diện người dùng hoặc API, không cần thay đổi switch vật lý
Quản trị IP tích hợp — DHCP, DNS, định tuyến và tường lửa được tích hợp sẵn trong mọi mạng
Vi phân đoạn vi mô — Thực thi bảo mật ở cấp tenant hoặc xuống tới từng VM riêng lẻ bằng các mạng nội bộ chuyên biệt
Tường lửa phân tán (DFW) — Các quy tắc bảo mật chi tiết được áp dụng bên trong mạng, vượt ra ngoài các kiểm soát truyền thống dựa trên chu vi
Định tuyến động — Hỗ trợ BGP và OSPF cho mạng doanh nghiệp nâng cao
Mạng ưu tiên API — Có thể lập trình hoàn toàn qua REST API và các công cụ IaC như Terraform
Mạng tự phục vụ — Tenant và nhà phát triển có thể triển khai, chỉnh sửa và quản lý mạng ảo mà không cần đội hạ tầng can thiệp
Tích hợp VPN — Truy cập VPN site-to-site và client bằng WireGuard hoặc IPsec
Cách tiếp cận tích hợp này có nghĩa là mọi triển khai VergeOS — từ cụm biên hai nút đến nền tảng MSP đa địa điểm — đều có đầy đủ ngăn xếp SDN ngay khi sử dụng.
Năm loại mạng
VergeOS sử dụng năm loại mạng riêng biệt, mỗi loại phục vụ một vai trò cụ thể trong kiến trúc hệ thống. Hiểu rõ các loại này là điều cần thiết để thiết kế, triển khai và khắc phục sự cố trong môi trường VergeOS.
Mạng vật lý
Một mạng vật lý đại diện cho một kết nối lớp 2 cô lập tới hạ tầng switch vật lý. Các mạng vật lý được cấu hình trong quá trình cài đặt VergeOS và ánh xạ trực tiếp tới các NIC và switch vật lý trong môi trường của bạn.
Đặc điểm chính:
Được cấu hình khi cài đặt — Các mạng vật lý được định nghĩa trong quá trình cài đặt VergeOS và đại diện cho hệ thống cáp thực tế cùng việc gán cổng switch
hậu tố "Switch" — Hệ thống sẽ tự động thêm "Switch" vào tên do người dùng cung cấp (ví dụ, mạng có tên "PXE" sẽ trở thành "PXE Switch")
Một cho mỗi miền L2 cô lập — Mỗi mạng vật lý tương ứng với một miền quảng bá Layer 2 riêng biệt trên hạ tầng switch của bạn
Số lượng điển hình — Một triển khai tiêu chuẩn với 4 NIC có 4 mạng vật lý: Core Fabric 1, Core Fabric 2, External 1 (bond chính) và External 2 (bond phụ)
Các mạng vật lý là nền tảng để tất cả các loại mạng khác xây dựng trên đó. Bạn không tạo VM trực tiếp trên các mạng vật lý — chúng đóng vai trò là lớp truyền dẫn cho các mạng ảo.
Mạng lõi
Tính năng mạng lõi là một mạng ảo được tạo tự động trong quá trình cài đặt VergeOS. Nó xử lý toàn bộ sao chép vSAN và giao tiếp giữa các nút, chạy trên hai mạng vật lý (Core Fabric 1 và Core Fabric 2) để đảm bảo dự phòng.
Đặc điểm chính:
Tự động tạo — Được tạo trong quá trình cài đặt; cũng được tạo tự động cho mỗi tenant
Dự phòng hai đường — Chạy trên hai mạng vật lý độc lập (Core Fabric 1 và Core Fabric 2) trên các miền Layer 2 riêng biệt
Yêu cầu jumbo frame — Cổng switch phải được cấu hình tối thiểu 9216 (tối thiểu 9000), với NIC thường đặt 9192; MTU của lớp phủ VXLAN bằng MTU của NIC trừ 50 byte
Không có bước nhảy qua switch — Tất cả các nút phải nằm trên cùng một fabric switch, không có bước nhảy giữa các switch, với mục tiêu độ trễ dưới 0,05 ms
Phạm vi địa chỉ — Lớp phủ core fabric sử dụng các địa chỉ được hệ thống quản lý nội bộ và không thể cấu hình bởi người dùng
Không dùng LAG/bonding — Không cấu hình LAG hoặc ghép cổng trên các giao diện core fabric; core fabric tự triển khai cơ chế dự phòng ở tầng ứng dụng trên cả hai đường vật lý, và việc thêm LAG sẽ can thiệp vào cơ chế này
Các loại lưu lượng — Sao chép vSAN, di chuyển VM trực tiếp, phối hợp cụm và giao tiếp mặt điều khiển
Mạng lõi không bao giờ được lộ ra lưu lượng bên ngoài. Đây là mạng quan trọng nhất về hiệu năng trong hệ thống VergeOS vì thông lượng vSAN phụ thuộc trực tiếp vào tốc độ giao tiếp giữa các nút. Để tìm hiểu sâu về core fabric, xem Mô-đun 1: Core Fabric & Mạng.
Mạng DMZ
Tính năng DMZ là một mạng ảo được tạo tự động trong quá trình cài đặt VergeOS (và trong quá trình tạo tenant). Nó đóng vai trò là điểm kết nối trung tâm — xương sống định tuyến Layer 3 — cho tất cả các mạng trong hệ thống.
Đặc điểm chính:
Tự động tạo — Tồn tại một mạng DMZ ở cấp máy chủ vật lý, và mỗi tenant có một mạng DMZ riêng
trung tâm định tuyến Layer 3 — Mọi giao tiếp giữa các mạng đều đi qua DMZ, dù là giữa các mạng nội bộ, từ nội bộ ra bên ngoài, hay giữa các tenant
Điểm thực thi tường lửa — Các quy tắc mạng áp dụng tại DMZ kiểm soát luồng lưu lượng giữa tất cả các mạng được kết nối
Một cho mỗi cloud — Mỗi cloud VergeOS (hệ thống host hoặc tenant) có đúng một mạng DMZ
DMZ là xương sống kiến trúc giúp mạng VergeOS hoạt động. Khi một mạng nội bộ cần truy cập một mạng nội bộ khác hoặc một mạng bên ngoài, lưu lượng sẽ đi qua DMZ. Mô hình định tuyến tập trung này cho phép áp dụng các chính sách bảo mật chi tiết ở ranh giới mạng.
Mạng bên ngoài
Một mạng ngoài giao diện VergeOS với các mạng bên ngoài hệ thống — LAN công ty của bạn, kết nối WAN trực tiếp, internet hoặc bất kỳ hạ tầng mạng có sẵn nào.
Đặc điểm chính:
Cần ít nhất một — Mỗi hệ thống VergeOS cần ít nhất một mạng ngoài để có quyền truy cập quản trị và kết nối thượng lưu
Hỗ trợ nhiều — Một hệ thống có thể có nhiều mạng ngoài, mỗi mạng có kết nối vật lý hoặc VLAN riêng
Hỗ trợ VLAN — Nhiều mạng ngoài có thể chia sẻ cùng một kết nối vật lý bằng các VLAN ID riêng
Được tạo trong hoặc sau khi cài đặt — Mạng ngoài đầu tiên thường được cấu hình trong quá trình cài đặt; các mạng bổ sung có thể được thêm bất cứ lúc nào
Tùy chọn loại Layer 2 — vLAN, Bond, Bond Secondary, none, hoặc vxLAN tùy theo kiến trúc của bạn
Tùy chọn loại địa chỉ IP — Static, Dynamic (DHCP), BGP/OSPF, hoặc None (chỉ Layer 2)
Các mạng ngoài kết nối với DMZ, sau đó DMZ định tuyến lưu lượng tới và từ các mạng nội bộ. Kiến trúc này có nghĩa là lưu lượng workload không bao giờ chạm trực tiếp vào hạ tầng switch vật lý — nó luôn đi qua lớp SDN VergeOS, nơi các quy tắc bảo mật có thể được áp dụng.
Mạng nội bộ
Một mạng nội bộ là một mạng ảo được tạo trong VergeOS (từ giao diện người dùng hoặc qua API). Các mạng nội bộ là nơi các workload của bạn — VM và container — thực sự tồn tại.
Đặc điểm chính:
An toàn mặc định — Theo mặc định, không có lưu lượng nào có thể đi vào hoặc đi ra cho đến khi các quy tắc mạng cho phép rõ ràng; việc chọn Default Gateway khi tạo sẽ tự động cấp phát tuyến mặc định và quy tắc SNAT, vì vậy trong trường hợp đó lưu lượng outbound được cho phép
Số lượng không giới hạn — Tạo bao nhiêu mạng nội bộ tùy ý, mỗi mạng đều được cô lập hoàn toàn với các mạng khác
Dịch vụ tích hợp sẵn — Mỗi mạng nội bộ có thể có DHCP server, DNS server, gateway và quy tắc tường lửa riêng
Layer 3 hoặc Layer 2 — Mạng Layer 3 bao gồm toàn bộ quản trị IP từ VergeOS; mạng Layer 2 giao việc quản lý IP cho một thiết bị bên thứ ba (ví dụ: tường lửa/router ảo)
Tự phục vụ tenant — Tenant có thể tự tạo và quản lý các mạng nội bộ của riêng mình trong Virtual Data Center (VDC)
Cho phép subnet chồng lấp — Nhiều mạng nội bộ có thể sử dụng cùng một subnet (ví dụ,
192.168.1.0/24) vì mỗi mạng được cô lập theo mặc định
Các mạng nội bộ kết nối với DMZ để định tuyến giữa các mạng và truy cập ra bên ngoài. Mô hình an toàn theo mặc định có nghĩa là một mạng nội bộ mới tạo hoàn toàn bị cô lập — bạn phải thêm quy tắc định tuyến để cho phép giao tiếp với các mạng khác.
Mạng bảo trì (Tùy chọn)
Một mạng bảo trì là một mạng ngoài tùy chọn, phục vụ mục đích đặc biệt
Dịch vụ mạng tích hợp sẵn
Mọi mạng VergeOS (nội bộ và ngoài) đều có thể tận dụng cùng một bộ dịch vụ tích hợp sẵn — DHCP, DNS, định tuyến, tường lửa, NAT và VPN — thay thế cho các thiết bị bên ngoài và sản phẩm bổ sung vốn thường cần trong môi trường ảo hóa truyền thống.
DHCP Server
Gán IP động hoặc tuần tự với phạm vi bắt đầu/kết thúc có thể cấu hình, quản lý lease và thiết lập tên miền. Có thể release/renew DHCP từ công cụ chẩn đoán mạng.
Máy chủ DNS
DNS tích hợp với zones, views, đăng ký host và quản lý bản ghi. Mỗi mạng có thể đóng vai trò là thẩm quyền DNS riêng của nó.
Định tuyến
Các quy tắc tuyến tĩnh điều hướng lưu lượng giữa các mạng VergeOS và ra các mạng ngoài. Hỗ trợ định tuyến động qua BGP và OSPF cho môi trường doanh nghiệp.
Tường lửa
Chấp nhận, loại bỏ hoặc từ chối gói tin dựa trên các tiêu chí đã định nghĩa. Kiểm tra gói tin có trạng thái với các quy tắc chi tiết được áp dụng ở bất kỳ cấp mạng nào.
NAT / PAT
Ánh xạ địa chỉ và cổng IP từ bên ngoài vào bên trong và giữa các mạng nội bộ. Thường được dùng nhất để tiết kiệm địa chỉ IP bên ngoài.
QoS & Giới hạn tốc độ
Ưu tiên băng thông và giới hạn tốc độ để ngăn tranh chấp tài nguyên và đảm bảo sử dụng công bằng giữa các mạng và tenant.
Sao chép cổng
Nhân bản lưu lượng của một mạng tới NIC của VM để kiểm tra gói tin sâu, phân tích hoặc giám sát tuân thủ.
VPN
Truy cập VPN site-to-site và client bằng WireGuard hoặc IPsec. Truy cập từ xa an toàn mà không cần thiết bị VPN bên ngoài.
Cách lưu lượng di chuyển
Hiểu luồng lưu lượng qua VergeOS là rất quan trọng để khắc phục sự cố và thiết kế mạng. Lưu lượng đi theo một đường đi có thể dự đoán được qua thứ bậc các loại mạng:
Luồng lưu lượng đi ra (VM → Internet):
VM gửi một gói tin tới gateway của nó (mạng nội bộ)
Mạng nội bộ đánh giá các quy tắc tường lửa và chuyển tiếp lưu lượng được phép tới DMZ
DMZ áp dụng các quy tắc định tuyến và NAT, sau đó chuyển tiếp tới mạng ngoài phù hợp
mạng bên ngoài ánh xạ tới mạng vật lý thông qua gắn thẻ VLAN hoặc các giao diện bonded
Mạng vật lý gửi gói tin tới hạ tầng switch thượng lưu
Luồng lưu lượng đi vào (Internet → VM):
Đường đi ngược lại được áp dụng. Lưu lượng đến mạng vật lý, đi vào mạng ngoài, được định tuyến qua DMZ (nơi NAT dịch địa chỉ đích) và đến mạng nội bộ, nơi các quy tắc tường lửa quyết định gói tin có được chuyển tới VM hay không.
Luồng lưu lượng giữa các mạng (VM trên Mạng A → VM trên Mạng B):
Lưu lượng giữa hai mạng nội bộ cũng đi qua DMZ. Mạng A định tuyến tới DMZ, DMZ đánh giá các quy tắc và định tuyến tới Mạng B, và Mạng B chuyển tới VM đích. Điều này cung cấp một điểm thực thi bảo mật nhất quán cho mọi giao tiếp giữa các mạng.
Mạng Layer 2 vs. Layer 3
VergeOS hỗ trợ cả mạng ảo Layer 2 và Layer 3, mỗi loại phù hợp với các trường hợp sử dụng khác nhau:
Quản lý IP
VergeOS quản lý DHCP, DNS, định tuyến, tường lửa
Thiết bị bên thứ ba quản lý các dịch vụ cấp IP
Dịch vụ mạng
Đầy đủ bộ tích hợp sẵn (DHCP, DNS, định tuyến, FW)
Định tuyến giữa các nút chỉ qua DMZ
Trường hợp sử dụng
Workload VM tiêu chuẩn, mạng tenant
Thiết bị tường lửa/router ảo, thiết bị vật lý được bridge
Bảo mật
Quy tắc tường lửa VergeOS
Được chuyển giao cho thiết bị bên thứ ba
Cấu hình
Địa chỉ IP, subnet, gateway được định nghĩa trong VergeOS
Không có cấu hình IP trong VergeOS
Hầu hết các triển khai sử dụng mạng Layer 3 cho phần lớn workload, vì chúng mang lại đầy đủ lợi ích của các dịch vụ tích hợp của VergeFabric. Mạng Layer 2 được dùng khi bạn cần cầu nối tới hạ tầng vật lý hoặc khi một thiết bị ảo bên thứ ba phải xử lý các chức năng ở cấp IP.
Mạng tenant
Mạng của VergeOS mở rộng trực tiếp vào mô hình đa tenant. Khi một tenant mới được tạo:
Một mạng vật lý ảo được tạo tự động để bao bọc toàn bộ lưu lượng của tenant — từ góc nhìn của tenant, đây là mạng vật lý của họ
Một mạng lõi được tạo cho lưu lượng vSAN và lưu lượng giữa các nút của tenant
Một DMZ được tạo làm xương sống định tuyến của tenant
Tenant được cấp một hoặc nhiều địa chỉ IP bên ngoàivới lưu lượng được định tuyến qua một mạng ngoài trên host
Từ đó, tenant có thể tạo một số lượng gần như không giới hạn các mạng nội bộ trong môi trường của riêng họ. Họ có toàn quyền tự phục vụ đối với DHCP, DNS, định tuyến, quy tắc tường lửa và phân đoạn mạng — mà không cần quyền truy cập cấp host.
Truy cập bên ngoài Layer 2 cũng có thể được cấu hình để tenant có kết nối WAN riêng hoặc một VLAN riêng trên kết nối ngoài của host.
Điểm chính
VergeFabric
SDN tích hợp — không có sản phẩm riêng để cấp phép hay triển khai. Toàn bộ ngăn xếp mạng được tích hợp trong mọi lần cài đặt VergeOS.
Mạng vật lý
Biểu diễn Layer 2 của các kết nối switch vật lý, được cấu hình khi cài đặt, đặt tên với hậu tố "Switch"
Mạng lõi
Mạng ảo tự động tạo cho vSAN và lưu lượng giữa các nút, chạy trên hai fabric vật lý để dự phòng
DMZ
Xương sống định tuyến Layer 3 tự động tạo, một cho mỗi cloud/tenant, điểm trung tâm cho mọi giao tiếp giữa các mạng
Mạng ngoài
Giao diện với LAN/WAN/Internet thượng lưu, hỗ trợ VLAN, hỗ trợ địa chỉ static/DHCP/BGP
Mạng nội bộ
Mạng ảo do người dùng tạo cho workload, an toàn theo mặc định, số lượng không giới hạn, DHCP/DNS/FW tích hợp sẵn
Luồng lưu lượng
VM → Nội bộ → DMZ → Ngoài → Vật lý → Thượng lưu (đường đi nhất quán cho mọi lưu lượng)
Mạng tenant
Ngăn xếp mạng tự phục vụ đầy đủ cho từng tenant với DMZ cô lập, mạng nội bộ và quy tắc tường lửa
Các bước tiếp theo
Bây giờ bạn đã hiểu các loại mạng VergeOS và cách lưu lượng đi qua hệ thống, chủ đề tiếp theo sẽ đề cập cách kết nối VergeOS với hạ tầng thượng lưu của bạn: Mạng ngoài →
Cập nhật lần cuối
Nội dung này có hữu ích không?