Tenant-Layer-2-Netzwerke konfigurieren
So konfigurieren Sie Tenant-Layer-2-Netzwerke in VergeOS, um VLANs direkt an Tenant-Umgebungen durchzureichen, einschließlich Erstellungs-, Prüf-, VM-Zuweisungs- und Entfernungsverfahren.
Übersicht
Mandanten-Layer-2-Netzwerke bieten eine optimierte Methode, um VLANs in VergeOS direkt an Mandantenumgebungen durchzureichen. Diese Funktion erstellt direkte Layer-2-Konnektivität zwischen der Host-Netzwerkinfrastruktur und den Mandanten-Workloads und ermöglicht Mandanten den Zugriff auf bestimmte VLANs ohne komplexe Konfigurationen von Virtual-Switch-Ports.
Wenn Sie ein Mandanten-Layer-2-Netzwerk konfigurieren, erstellt VergeOS im Mandantenumfeld automatisch die entsprechenden externen und physischen Netzwerke und ermöglicht so den virtuellen Maschinen des Mandanten transparenten VLAN-Zugriff.
Zielgruppe: Systemadministratoren und Netzwerkingenieure, die Multi-Tenant-VergeOS-Umgebungen verwalten und Mandanten isolierten Layer-2-Netzwerkzugriff bereitstellen müssen.
Was Sie lernen werden
In diesem Leitfaden lernen Sie Folgendes:
Zur Konfiguration der Mandanten-Layer-2-Netzwerke navigieren
Layer-2-Netzwerk-Durchleitung für Mandanten erstellen
Automatische Netzwerkerstellung innerhalb der Mandanten überprüfen
Mandanten-VMs an durchgereichte VLANs anbinden
Ein Mandanten-Layer-2-Netzwerk ordnungsgemäß entfernen und die mandantenseitigen Komponenten bereinigen
Häufige Layer-2-Konnektivitätsprobleme beheben
Häufige Fragen, die dieser Leitfaden beantwortet:
Wie reiche ich in VergeOS ein VLAN direkt an einen Mandanten durch?
Was ist der Unterschied zwischen Mandanten-Layer-2-Netzwerken und Virtual-Switch-Ports?
Wie gebe ich Mandanten-VMs direkten Zugriff auf VLANs des physischen Netzwerks?
Welche Netzwerke werden automatisch erstellt, wenn ich ein Mandanten-Layer-2-Netzwerk konfiguriere?
Wie kann ich überprüfen, ob mein Mandant Layer-2-Netzwerkzugriff hat?
Wie entferne ich ein Mandanten-Layer-2-Netzwerk ordnungsgemäß und ohne Fehler?
Warum sollte ich Mandanten-Layer-2-Netzwerke anstelle einer gerouteten Mandanten-Konnektivität verwenden?
Können Mandantenadministratoren die durchgereichten VLANs selbst verwalten?
Voraussetzungen
Stellen Sie vor der Konfiguration von Mandanten-Layer-2-Netzwerken sicher, dass Sie Folgendes haben:
VergeOS-Cluster mit Version 26.0 oder höher
Zugriffsebene „Cluster-Admin“
Eine vorhandene Mandantenumgebung
Ein Layer-2-Externnetzwerk im Root-System. Weitere Informationen zum Erstellen eines Layer-2-Externnetzwerks finden Sie unter Erstellen eines Layer-2-Externnetzwerks
Physische Switch-Ports mit passendem VLAN-Zugriff konfiguriert
Verständnis der VLAN-IDs, die an den Mandanten durchgereicht werden müssen
Zeitaufwand
Geschätzte Dauer: 10–15 Minuten pro VLAN-Konfiguration
Dies umfasst das Erstellen des Mandanten-Layer-2-Netzwerks, die Überprüfung innerhalb des Mandanten und grundlegende Konnektivitätstests.
Kurzreferenz
Zu Mandanten-Layer-2-Netzwerken navigieren
Mandanten → [Mandantenname] → Netzwerke (linke Navigation) → Layer2 Networks
Auf die Netzwerkkonfiguration des Mandanten zugreifen
Neues Layer-2-Netzwerk erstellen
Klicken Sie Neu
VLAN-Durchleitung initiieren
Netzwerk auswählen
Netzwerk-Dropdown
Wählen Sie aus, welches VLAN durchgereicht werden soll
Netzwerk aktivieren
Umschalter Aktiviert
Layer-2-Durchleitung aktivieren
Im Mandanten überprüfen
Mandanten-UI → Netzwerke
Automatische Netzwerkerstellung bestätigen
VM verbinden
Mandanten-VM → NICs → Externes Netzwerk auswählen
Workload mit dem VLAN verbinden
Mandanten-Layer-2-Netzwerke verstehen
Bevor wir in die Konfiguration eintauchen, ist es wichtig zu verstehen, was Mandanten-Layer-2-Netzwerke sind und wie sie sich von anderen Netzwerkansätzen für Mandanten in VergeOS unterscheiden.
Was sind Mandanten-Layer-2-Netzwerke?
Mandanten-Layer-2-Netzwerke bieten direkte VLAN-Konnektivität von der Host-Infrastruktur zu Mandantenumgebungen. Wenn sie konfiguriert sind, erhält jeder physische Mandantenknoten eine virtuelle NIC, die mit dem angegebenen VLAN verbunden ist, und ermöglicht so transparenten Layer-2-Zugriff für Mandanten-Workloads.
Automatische Netzwerkerstellung
Wenn Sie ein Mandanten-Layer-2-Netzwerk erstellen, stellt VergeOS innerhalb des Mandanten automatisch die folgenden Komponenten bereit:
NIC-Schnittstelle auf dem Mandantenknoten - Dem Mandantenknoten wird eine neue virtuelle NIC hinzugefügt, die mit dem angegebenen VLAN verbunden ist
Physisches Netzwerk - Backend-Netzwerkinfrastruktur, an die die NIC angeschlossen wird. Erscheint in der Netzwerkliste des Mandanten mit dem Namen des Netzwerks, das Sie durchreichen, vorangestellt von "Physisch -"
Externes Netzwerk - Wird in das oben genannte physische Netzwerk eingesteckt. Erscheint in der Netzwerkliste des Mandanten mit dem Namen des Netzwerks, das Sie durchreichen
Das externe Netzwerk nicht taggen
Das im Mandanten erstellte externe Netzwerk wird keinen VLAN-Tag haben. Die Schnittstelle ist für dieses VLAN bereits getaggt. Lassen Sie dieses Netzwerk ungetaggt. Das Hinzufügen eines VLAN-Tags zum mandantenseitigen externen Netzwerk ist eine häufige Fehlkonfiguration, die die Konnektivität unterbricht.
Virtuelle Maschinen des Mandanten können NICs an diese Netzwerke anbinden, um direkten Zugriff auf das durchgereichte VLAN zu erhalten.
Anwendungsfälle
Mandanten-Layer-2-Netzwerke eignen sich ideal für Szenarien, die Folgendes erfordern:
Direkter VLAN-Zugriff: Mandanten benötigen ungefilterten Zugriff auf bestimmte VLANs
Vom Mandanten verwaltetes Netzwerk: Mandantenadministratoren möchten die volle Kontrolle über ihre Netzwerkkonfiguration
Unterstützung für Altsystemanwendungen: Anwendungen, die Layer-2-Nachbarschaft zur physischen Infrastruktur erfordern
Vereinfachte Netzwerkarchitektur: Vermeidung komplexer Routing- und Firewall-Konfigurationen für bestimmte Workloads
Vergleich mit Virtual-Switch-Ports
Konfigurationskomplexität
Einfach – eine einzelne UI-Aktion
Komplexer – mehrere Schritte
Unterstützte VergeOS-Version
26.0 oder höher
Alle Versionen
Automatische Netzwerkerstellung
Ja
Nein – manuelle Konfiguration erforderlich
VLAN-Trunking-Unterstützung
Ein VLAN pro Konfiguration
Kann mehrere VLANs trunken
Typischer Anwendungsfall
Durchleitung eines einzelnen VLANs
Komplexe Multi-VLAN-Szenarien
Konfigurationsschritte
Dieser Abschnitt führt Sie durch das Erstellen eines Mandanten-Layer-2-Netzwerks, um ein VLAN an eine Mandantenumgebung durchzureichen. Der Prozess umfasst die Auswahl des Mandanten, die Auswahl des Netzwerks und die Aktivierung der Durchleitung.
Schritt 1: Zu den Mandantennetzwerken navigieren
Rufen Sie zunächst den Bereich der Netzwerkkonfiguration des Mandanten auf, in dem Sie die Layer-2-Netzwerk-Durchleitung erstellen.
Navigieren Sie im oberen Menü zu Mandanten > Liste
Suchen Sie den Zielmandanten in der Mandantenliste
Klicken Sie auf den Mandantennamen um das Mandanten-Dashboard zu öffnen
Erweitern Sie im linken Navigationsmenü Netzwerk und klicken Sie auf Layer2-Netzwerke
Sie sollten nun die Ansicht „Mandanten-Layer2-Netzwerke“ sehen, die alle vorhandenen Layer-2-Netzwerke anzeigt, die für diesen Mandanten konfiguriert sind.
Schritt 2: Neues Mandanten-Layer-2-Netzwerk erstellen
Starten Sie als Nächstes die Erstellung einer neuen Layer-2-Netzwerk-Durchleitung für Ihren Mandanten.
Klicken Sie Neu in der linken Seitenleiste
Das Konfigurationsformular für das Mandanten-Layer2-Netzwerk wird angezeigt
Schritt 3: Netzwerkeinstellungen konfigurieren
Konfigurieren Sie nun, welches Netzwerk (VLAN) Sie an den Mandanten durchreichen möchten, und aktivieren Sie die Verbindung.
Reservierte VLANs
Die VLANs 1, 100, 101 und 102 können nicht für Mandanten-Layer-2-Netzwerke verwendet werden. Diese VLANs sind für internen Datenverkehr reserviert.
In der Netzwerk Wählen Sie im Dropdown-Feld das externe Layer-2-Netzwerk aus, das an das VLAN gebunden ist, das Sie an den Mandanten durchreichen möchten
Das Dropdown enthält alle internen und externen Netzwerke auf dem Host; wählen Sie nur ein externes Layer-2-Netzwerk aus, das an das VLAN gebunden ist, das Sie durchreichen
Stellen Sie den Aktiviert Schalter auf EIN (blau)
Dadurch wird die Layer-2-Durchleitung aktiviert
Wenn sie nach der Erstellung deaktiviert wird, bleibt die Konfiguration bestehen, aber der Mandant kann nicht auf das VLAN zugreifen
Klicken Sie Senden um die Konfiguration zu speichern
Das System verarbeitet die Anfrage und erstellt die erforderliche Netzwerkinfrastruktur innerhalb des Mandanten.
Schritt 4: Automatische Netzwerkerstellung überprüfen
Nachdem Sie die Konfiguration übermittelt haben, erstellt VergeOS die erforderlichen Netzwerke automatisch innerhalb der Mandantenumgebung. Prüfen wir, ob diese erfolgreich erstellt wurden.
Warten Sie 10–15 Sekunden, bis die Konfiguration übernommen wurde
Melden Sie sich in der Mandanten-UI mit Mandanten-Admin-Anmeldedaten an
Navigieren Sie im Haupt-Dashboard des Mandanten zu Netzwerke → Liste
Vergewissern Sie sich, dass die folgenden Netzwerke in der Netzwerkliste des Mandanten erscheinen:
Externes Netzwerk - Benannt nach dem ausgewählten Netzwerk (z. B. „External VLAN 400“)
Physisches Netzwerk - Backend-Infrastrukturnetzwerk (typischerweise benannt als „Physical - [Network Name]“, z. B. „Physical - External VLAN 400“)
Beide Netzwerke zeigen Status: Gestoppt. Sie können das externe Netzwerk starten, wenn Sie diesen Datenverkehr an einen Untermandanten weiterleiten müssen.
Überprüfungspunkt
An diesem Punkt sollten Sie sowohl das externe als auch das physische Netzwerk in der Netzwerkliste des Mandanten sehen. Diese Netzwerke repräsentieren die Layer-2-Konnektivität zum Host-VLAN.
Mandanten-Layer-2-Netzwerke verwenden
Nachdem das Mandanten-Layer-2-Netzwerk konfiguriert und überprüft wurde, können Mandantenadministratoren nun virtuelle Maschinen-Workloads an das durchgereichte VLAN anbinden. Dieser Abschnitt erklärt, wie Mandanten diese Netzwerke verwenden.
VMs an Layer-2-Netzwerke anbinden
Mandantenadministratoren binden VMs an das durchgereichte VLAN an, indem sie während der NIC-Konfiguration das passende Netzwerk auswählen:
In der Mandanten-UI, navigieren Sie zu der VM, die Sie verbinden möchten
Öffnen Sie den NICs Bereich
Wählen Sie beim Erstellen oder Bearbeiten einer NIC das externe Netzwerk für das durchgereichte VLAN
Speichern Sie die NIC-Konfiguration
Starten Sie die VM oder führen Sie einen Neustart durch, damit die Änderungen wirksam werden
Best Practices für die Netzwerkplatzierung
Setzen Sie das Gateway interner VM-Netzwerke auf das externe Netzwerk. Bei einem neuen VM-Netzwerk befindet sich das Feld Gateway im Assistenten. Bei vorhandenen Netzwerken ist das Gateway ein Standardgateway im Bereich „Regeln“. Siehe Interne Netzwerke für weitere Informationen.
Isolation: Überlegen Sie, welche VMs tatsächlich Layer-2-Zugriff benötigen und welche stattdessen interne Mandantennetzwerke verwenden können
Überlegungen zur Mandantenverwaltung
Nach der Konfiguration haben Mandantenadministratoren die volle Kontrolle über:
Welche VMs mit den Layer-2-Netzwerken verbunden werden
Netzwerkadressierung und DHCP-Konfiguration (falls IP-Verwaltung erforderlich ist)
Internes Routing zwischen Layer-2-Netzwerken und anderen Mandantennetzwerken
Überprüfung und Tests
Überprüfen Sie nach der Konfiguration von Mandanten-Layer-2-Netzwerken mit diesen systematischen Prüfungen die Konnektivität und die ordnungsgemäße Funktion. Diese Tests bestätigen, dass die Layer-2-Durchleitung korrekt funktioniert und dass Mandanten-Workloads wie erwartet kommunizieren können.
Überprüfung auf Host-Ebene
Bestätigen Sie aus Sicht des Hosts die Konfiguration des Mandanten-Layer-2-Netzwerks:
Navigieren Sie zu Mandanten → [Mandantenname] → Netzwerke
Vergewissern Sie sich, dass das Layer-2-Netzwerk in der Liste erscheint
Bestätigen Sie Aktiviert dass der Schalter EIN (blau) ist
Prüfen Sie, dass keine Fehlermeldungen im Protokoll erscheinen
Überprüfung auf Mandantenebene
Führen Sie in der Mandantenumgebung die folgenden Prüfungen durch:
Vorhandensein des Netzwerks:
Melden Sie sich in der Mandanten-UI an
Navigieren Sie zu Netzwerke → Liste
Vergewissern Sie sich, dass die externen und physischen Netzwerke vorhanden sind
Bestätigen Sie, dass beide Netzwerke vorhanden sind (sie werden angezeigt Status: Gestoppt)
VM-NIC-Konfiguration:
Öffnen Sie die Konfiguration einer Test-VM
Navigieren Sie zu NICs
Vergewissern Sie sich, dass das externe Netzwerk als auswählbare Option erscheint
Konnektivitätstests:
Stellen Sie eine Test-VM bereit, die mit dem Layer-2-Netzwerk verbunden ist
Weisen Sie dem VLAN eine passende IP-Adressierung zu
Testen Sie die Konnektivität zu anderen Geräten im selben VLAN
Überprüfen Sie das erwartete Netzwerkverhalten (DHCP, Routing usw.)
Überprüfung der physischen Infrastruktur
Bestätigen Sie die zugrunde liegende physische Netzwerkkonfiguration:
Stellen Sie sicher, dass die physischen Switch-Ports korrekt konfiguriert sind:
An Mandantenknoten angeschlossene Ports haben VLAN-Zugriff
Das VLAN-Tagging entspricht der VergeOS-Konfiguration
Der Switch-Port-Modus ist passend (Access oder Trunk)
Testen Sie die Konnektivität von physischen Geräten im selben VLAN zu Mandanten-VMs
Bewährte Vorgehensweisen
Befolgen Sie diese Empfehlungen für eine optimale Implementierung und Verwaltung von Mandanten-Layer-2-Netzwerken:
Planung und Design
VLAN-Zuweisungen dokumentieren: Führen Sie eine klare Dokumentation darüber, welche VLANs an welche Mandanten durchgereicht werden
VLAN-Reservierung: Reservieren Sie die VLANs 1 und 100–102 für die interne Nutzung durch VergeOS (sie können nicht für die Durchleitung verwendet werden)
Sicherheitssegmentierung: Reichen Sie Mandanten nur die notwendigen VLANs nach dem Prinzip der geringsten Rechte durch
Namenskonventionen: Verwenden Sie aussagekräftige Namen für Layer-2-Netzwerke, die Zweck und VLAN-ID angeben
Implementierung
Vor dem Produktiveinsatz testen: Erstellen Sie Test-VMs im Mandanten, um die Konnektivität vor der Migration von Produktions-Workloads zu überprüfen
Stufenweiser Rollout: Konfigurieren Sie Layer-2-Netzwerke jeweils für einen Mandanten und überprüfen Sie jedes einzelne, bevor Sie fortfahren
Externes VLAN-Netzwerk im Root: Fügen Sie alle Layer-2-Externnetzwerke im Root-System hinzu und testen Sie dort zunächst die Konnektivität
Zuerst die physische Infrastruktur: Stellen Sie sicher, dass die Konfiguration des physischen Switches abgeschlossen ist, bevor Sie Mandanten-Layer-2-Netzwerke erstellen
Kommunikation mit Mandanten: Informieren Sie Mandantenadministratoren vor der Konfiguration der Layer-2-Durchleitung
Sicherheitsaspekte
VLAN-Isolation: Stellen Sie sicher, dass der physische Switch Mandanten-VLANs ordnungsgemäß isoliert
Zugriffskontrolle: Beschränken Sie, welche Administratoren Mandanten-Layer-2-Netzwerke erstellen und ändern können
Prüfprotokoll: Überprüfen Sie regelmäßig die Protokolle auf nicht autorisierte Änderungen an der Netzwerkkonfiguration
Ein Mandanten-Layer-2-Netzwerk entfernen
Wenn ein Mandanten-Layer-2-Netzwerk nicht mehr benötigt wird, gehen Sie sorgfältig wie folgt vor. Der Versuch, das Netzwerk zu löschen, während es noch aktiviert ist oder der Mandant läuft, führt zu Fehlern.
Befolgen Sie diese Reihenfolge
Sie müssen müssen das Layer-2-Netzwerk vor dem Löschen deaktivieren. Wenn Sie den Deaktivierungsschritt überspringen oder mandantenseitige Komponenten zurücklassen, führt das beim Löschen zu Fehlern oder verhindert eine erfolgreiche Neuerstellung.
Schritt 1: Das Layer-2-Netzwerk deaktivieren
Navigieren Sie im oberen Menü zu Mandanten > Liste
Doppelklicken Sie auf den Mandantennamen um das Mandanten-Dashboard zu öffnen
Erweitern Sie im linken Navigationsmenü Netzwerk und klicken Sie auf Layer2-Netzwerke
Aktivieren Sie das Kontrollkästchen neben dem Layer-2-Netzwerk, das Sie entfernen möchten
Klicken Sie Deaktivieren in der linken Seitenleiste
Bestätigen Sie die Deaktivierung, wenn Sie dazu aufgefordert werden
Schritt 2: Das Layer-2-Netzwerk löschen
Klicken Sie bei weiterhin ausgewähltem Layer-2-Netzwerk auf Löschen in der linken Seitenleiste
Bestätigen Sie das Löschen, wenn Sie dazu aufgefordert werden
Schritt 3: mandantenseitige Netzwerke bereinigen
Die automatisch erstellten Netzwerke innerhalb des Mandanten werden nicht automatisch entfernt, wenn Sie das Layer-2-Netzwerk hostseitig löschen. Sie müssen sie manuell innerhalb des Mandanten entfernen.
Melden Sie sich in der Mandanten-UI mit Mandanten-Admin-Anmeldedaten an
Navigieren Sie zu Netzwerke → Liste
Löschen Sie zuerst das externe Netzwerk (benannt passend zum Netzwerk auf der Root-Seite)
Löschen Sie dann das physische Netzwerk (mit dem Präfix „Physical -“)
Die Löschreihenfolge ist wichtig
Sie müssen das externe Netzwerk löschen bevor Sie das physische Netzwerk löschen. Das externe Netzwerk verweist auf das physische Netzwerk als sein Schnittstellennetzwerk; wenn Sie versuchen, zuerst das physische Netzwerk zu löschen, führt das zu einem Fehler.
Bereinigung überprüfen
Nachdem Sie alle Komponenten entfernt haben, stellen Sie sicher, dass keine verwaisten Netzwerke übrig bleiben. Verbleibende Netzwerke können Fehler verursachen, wenn Sie später versuchen, das Layer-2-Netzwerk neu zu erstellen.
Nächste Schritte
Nachdem Sie Mandanten-Layer-2-Netzwerke erfolgreich konfiguriert haben, sollten Sie diese verwandten Themen in Betracht ziehen:
Erweiterte Mandantennetzwerke: Erkunden Sie das Routing zwischen Mandanten-Layer-2- und internen Netzwerken
Virtual-Switch-Ports: Erfahren Sie, wann Virtual-Switch-Ports für komplexere Multi-VLAN-Szenarien verwendet werden sollten
Netzwerküberwachung: Richten Sie Überwachung und Warnmeldungen für den Zustand des Mandantennetzwerks ein
Zugehörige Dokumentation
Einem Mandanten Layer-2-Zugriff bereitstellen (Virtual-Switch-Ports) - Alternative Methode für Multi-VLAN-Szenarien
VLANs konfigurieren - VLAN-Netzwerke auf Host-Ebene erstellen
Netzwerkkonzepte - Die grundlegenden Netzwerkfunktionen von VergeOS verstehen
Mandantenübersicht - Umfassender Leitfaden zum Mandantennetzwerk
Netzwerk-Fehlerbehebung - Erweiterte Verfahren zur Netzwerkdiagnose
Zuletzt aktualisiert
War das hilfreich?