For the complete documentation index, see llms.txt. This page is also available as Markdown.

Tenant-Layer-2-Netzwerke konfigurieren

So konfigurieren Sie Tenant-Layer-2-Netzwerke in VergeOS, um VLANs direkt an Tenant-Umgebungen durchzureichen, einschließlich Erstellungs-, Prüf-, VM-Zuweisungs- und Entfernungsverfahren.

Übersicht

Mandanten-Layer-2-Netzwerke bieten eine optimierte Methode, um VLANs in VergeOS direkt an Mandantenumgebungen durchzureichen. Diese Funktion erstellt direkte Layer-2-Konnektivität zwischen der Host-Netzwerkinfrastruktur und den Mandanten-Workloads und ermöglicht Mandanten den Zugriff auf bestimmte VLANs ohne komplexe Konfigurationen von Virtual-Switch-Ports.

Wenn Sie ein Mandanten-Layer-2-Netzwerk konfigurieren, erstellt VergeOS im Mandantenumfeld automatisch die entsprechenden externen und physischen Netzwerke und ermöglicht so den virtuellen Maschinen des Mandanten transparenten VLAN-Zugriff.

Zielgruppe: Systemadministratoren und Netzwerkingenieure, die Multi-Tenant-VergeOS-Umgebungen verwalten und Mandanten isolierten Layer-2-Netzwerkzugriff bereitstellen müssen.

Was Sie lernen werden

In diesem Leitfaden lernen Sie Folgendes:

  • Zur Konfiguration der Mandanten-Layer-2-Netzwerke navigieren

  • Layer-2-Netzwerk-Durchleitung für Mandanten erstellen

  • Automatische Netzwerkerstellung innerhalb der Mandanten überprüfen

  • Mandanten-VMs an durchgereichte VLANs anbinden

  • Ein Mandanten-Layer-2-Netzwerk ordnungsgemäß entfernen und die mandantenseitigen Komponenten bereinigen

  • Häufige Layer-2-Konnektivitätsprobleme beheben

Häufige Fragen, die dieser Leitfaden beantwortet:

  • Wie reiche ich in VergeOS ein VLAN direkt an einen Mandanten durch?

  • Was ist der Unterschied zwischen Mandanten-Layer-2-Netzwerken und Virtual-Switch-Ports?

  • Wie gebe ich Mandanten-VMs direkten Zugriff auf VLANs des physischen Netzwerks?

  • Welche Netzwerke werden automatisch erstellt, wenn ich ein Mandanten-Layer-2-Netzwerk konfiguriere?

  • Wie kann ich überprüfen, ob mein Mandant Layer-2-Netzwerkzugriff hat?

  • Wie entferne ich ein Mandanten-Layer-2-Netzwerk ordnungsgemäß und ohne Fehler?

  • Warum sollte ich Mandanten-Layer-2-Netzwerke anstelle einer gerouteten Mandanten-Konnektivität verwenden?

  • Können Mandantenadministratoren die durchgereichten VLANs selbst verwalten?

Voraussetzungen

Stellen Sie vor der Konfiguration von Mandanten-Layer-2-Netzwerken sicher, dass Sie Folgendes haben:

  • VergeOS-Cluster mit Version 26.0 oder höher

  • Zugriffsebene „Cluster-Admin“

  • Eine vorhandene Mandantenumgebung

  • Ein Layer-2-Externnetzwerk im Root-System. Weitere Informationen zum Erstellen eines Layer-2-Externnetzwerks finden Sie unter Erstellen eines Layer-2-Externnetzwerks

  • Physische Switch-Ports mit passendem VLAN-Zugriff konfiguriert

  • Verständnis der VLAN-IDs, die an den Mandanten durchgereicht werden müssen

Zeitaufwand

Geschätzte Dauer: 10–15 Minuten pro VLAN-Konfiguration

Dies umfasst das Erstellen des Mandanten-Layer-2-Netzwerks, die Überprüfung innerhalb des Mandanten und grundlegende Konnektivitätstests.

Kurzreferenz

Aktion
Ort
Zweck

Zu Mandanten-Layer-2-Netzwerken navigieren

Mandanten → [Mandantenname] → Netzwerke (linke Navigation) → Layer2 Networks

Auf die Netzwerkkonfiguration des Mandanten zugreifen

Neues Layer-2-Netzwerk erstellen

Klicken Sie Neu

VLAN-Durchleitung initiieren

Netzwerk auswählen

Netzwerk-Dropdown

Wählen Sie aus, welches VLAN durchgereicht werden soll

Netzwerk aktivieren

Umschalter Aktiviert

Layer-2-Durchleitung aktivieren

Im Mandanten überprüfen

Mandanten-UI → Netzwerke

Automatische Netzwerkerstellung bestätigen

VM verbinden

Mandanten-VM → NICs → Externes Netzwerk auswählen

Workload mit dem VLAN verbinden

Mandanten-Layer-2-Netzwerke verstehen

Bevor wir in die Konfiguration eintauchen, ist es wichtig zu verstehen, was Mandanten-Layer-2-Netzwerke sind und wie sie sich von anderen Netzwerkansätzen für Mandanten in VergeOS unterscheiden.

Was sind Mandanten-Layer-2-Netzwerke?

Mandanten-Layer-2-Netzwerke bieten direkte VLAN-Konnektivität von der Host-Infrastruktur zu Mandantenumgebungen. Wenn sie konfiguriert sind, erhält jeder physische Mandantenknoten eine virtuelle NIC, die mit dem angegebenen VLAN verbunden ist, und ermöglicht so transparenten Layer-2-Zugriff für Mandanten-Workloads.

Automatische Netzwerkerstellung

Wenn Sie ein Mandanten-Layer-2-Netzwerk erstellen, stellt VergeOS innerhalb des Mandanten automatisch die folgenden Komponenten bereit:

  1. NIC-Schnittstelle auf dem Mandantenknoten - Dem Mandantenknoten wird eine neue virtuelle NIC hinzugefügt, die mit dem angegebenen VLAN verbunden ist

  2. Physisches Netzwerk - Backend-Netzwerkinfrastruktur, an die die NIC angeschlossen wird. Erscheint in der Netzwerkliste des Mandanten mit dem Namen des Netzwerks, das Sie durchreichen, vorangestellt von "Physisch -"

  3. Externes Netzwerk - Wird in das oben genannte physische Netzwerk eingesteckt. Erscheint in der Netzwerkliste des Mandanten mit dem Namen des Netzwerks, das Sie durchreichen

Diese Komponenten verstehen

Alle drei Komponenten werden automatisch erstellt und arbeiten zusammen, um Layer-2-Konnektivität bereitzustellen. Wenn Sie das Mandanten-Layer-2-Netzwerk später hostseitig entfernen, wird die NIC automatisch entfernt, aber die physischen und externen Netzwerke innerhalb des Mandanten müssen manuell bereinigt werden. Siehe Ein Mandanten-Layer-2-Netzwerk entfernen für Details.

Virtuelle Maschinen des Mandanten können NICs an diese Netzwerke anbinden, um direkten Zugriff auf das durchgereichte VLAN zu erhalten.

Anwendungsfälle

Mandanten-Layer-2-Netzwerke eignen sich ideal für Szenarien, die Folgendes erfordern:

  • Direkter VLAN-Zugriff: Mandanten benötigen ungefilterten Zugriff auf bestimmte VLANs

  • Vom Mandanten verwaltetes Netzwerk: Mandantenadministratoren möchten die volle Kontrolle über ihre Netzwerkkonfiguration

  • Unterstützung für Altsystemanwendungen: Anwendungen, die Layer-2-Nachbarschaft zur physischen Infrastruktur erfordern

  • Vereinfachte Netzwerkarchitektur: Vermeidung komplexer Routing- und Firewall-Konfigurationen für bestimmte Workloads

Vergleich mit Virtual-Switch-Ports

Funktion
Mandanten-Layer-2-Netzwerke
Virtuelle Switch-Ports

Konfigurationskomplexität

Einfach – eine einzelne UI-Aktion

Komplexer – mehrere Schritte

Unterstützte VergeOS-Version

26.0 oder höher

Alle Versionen

Automatische Netzwerkerstellung

Ja

Nein – manuelle Konfiguration erforderlich

VLAN-Trunking-Unterstützung

Ein VLAN pro Konfiguration

Kann mehrere VLANs trunken

Typischer Anwendungsfall

Durchleitung eines einzelnen VLANs

Komplexe Multi-VLAN-Szenarien

Konfigurationsschritte

Dieser Abschnitt führt Sie durch das Erstellen eines Mandanten-Layer-2-Netzwerks, um ein VLAN an eine Mandantenumgebung durchzureichen. Der Prozess umfasst die Auswahl des Mandanten, die Auswahl des Netzwerks und die Aktivierung der Durchleitung.

Voraussetzung

Sie müssen vor dem Fortfahren bereits ein Layer-2-Externnetzwerk im Root-System erstellt haben. Siehe Erstellen eines Layer-2-Externnetzwerks für Anweisungen.

Schritt 1: Zu den Mandantennetzwerken navigieren

Rufen Sie zunächst den Bereich der Netzwerkkonfiguration des Mandanten auf, in dem Sie die Layer-2-Netzwerk-Durchleitung erstellen.

  1. Navigieren Sie im oberen Menü zu Mandanten > Liste

  2. Suchen Sie den Zielmandanten in der Mandantenliste

  3. Klicken Sie auf den Mandantennamen um das Mandanten-Dashboard zu öffnen

  4. Erweitern Sie im linken Navigationsmenü Netzwerk und klicken Sie auf Layer2-Netzwerke

Sie sollten nun die Ansicht „Mandanten-Layer2-Netzwerke“ sehen, die alle vorhandenen Layer-2-Netzwerke anzeigt, die für diesen Mandanten konfiguriert sind.

Schritt 2: Neues Mandanten-Layer-2-Netzwerk erstellen

Starten Sie als Nächstes die Erstellung einer neuen Layer-2-Netzwerk-Durchleitung für Ihren Mandanten.

  1. Klicken Sie Neu in der linken Seitenleiste

  2. Das Konfigurationsformular für das Mandanten-Layer2-Netzwerk wird angezeigt

Schritt 3: Netzwerkeinstellungen konfigurieren

Konfigurieren Sie nun, welches Netzwerk (VLAN) Sie an den Mandanten durchreichen möchten, und aktivieren Sie die Verbindung.

  1. In der Netzwerk Wählen Sie im Dropdown-Feld das externe Layer-2-Netzwerk aus, das an das VLAN gebunden ist, das Sie an den Mandanten durchreichen möchten

    • Das Dropdown enthält alle internen und externen Netzwerke auf dem Host; wählen Sie nur ein externes Layer-2-Netzwerk aus, das an das VLAN gebunden ist, das Sie durchreichen

  2. Stellen Sie den Aktiviert Schalter auf EIN (blau)

    • Dadurch wird die Layer-2-Durchleitung aktiviert

    • Wenn sie nach der Erstellung deaktiviert wird, bleibt die Konfiguration bestehen, aber der Mandant kann nicht auf das VLAN zugreifen

  3. Klicken Sie Senden um die Konfiguration zu speichern

Das System verarbeitet die Anfrage und erstellt die erforderliche Netzwerkinfrastruktur innerhalb des Mandanten.

Schritt 4: Automatische Netzwerkerstellung überprüfen

Nachdem Sie die Konfiguration übermittelt haben, erstellt VergeOS die erforderlichen Netzwerke automatisch innerhalb der Mandantenumgebung. Prüfen wir, ob diese erfolgreich erstellt wurden.

  1. Warten Sie 10–15 Sekunden, bis die Konfiguration übernommen wurde

  2. Melden Sie sich in der Mandanten-UI mit Mandanten-Admin-Anmeldedaten an

  3. Navigieren Sie im Haupt-Dashboard des Mandanten zu NetzwerkeListe

  4. Vergewissern Sie sich, dass die folgenden Netzwerke in der Netzwerkliste des Mandanten erscheinen:

    • Externes Netzwerk - Benannt nach dem ausgewählten Netzwerk (z. B. „External VLAN 400“)

    • Physisches Netzwerk - Backend-Infrastrukturnetzwerk (typischerweise benannt als „Physical - [Network Name]“, z. B. „Physical - External VLAN 400“)

Beide Netzwerke zeigen Status: Gestoppt. Sie können das externe Netzwerk starten, wenn Sie diesen Datenverkehr an einen Untermandanten weiterleiten müssen.

Mandanten-Layer-2-Netzwerke verwenden

Nachdem das Mandanten-Layer-2-Netzwerk konfiguriert und überprüft wurde, können Mandantenadministratoren nun virtuelle Maschinen-Workloads an das durchgereichte VLAN anbinden. Dieser Abschnitt erklärt, wie Mandanten diese Netzwerke verwenden.

VMs an Layer-2-Netzwerke anbinden

Mandantenadministratoren binden VMs an das durchgereichte VLAN an, indem sie während der NIC-Konfiguration das passende Netzwerk auswählen:

  1. In der Mandanten-UI, navigieren Sie zu der VM, die Sie verbinden möchten

  2. Öffnen Sie den NICs Bereich

  3. Wählen Sie beim Erstellen oder Bearbeiten einer NIC das externe Netzwerk für das durchgereichte VLAN

  4. Speichern Sie die NIC-Konfiguration

  5. Starten Sie die VM oder führen Sie einen Neustart durch, damit die Änderungen wirksam werden

Best Practices für die Netzwerkplatzierung

Setzen Sie das Gateway interner VM-Netzwerke auf das externe Netzwerk. Bei einem neuen VM-Netzwerk befindet sich das Feld Gateway im Assistenten. Bei vorhandenen Netzwerken ist das Gateway ein Standardgateway im Bereich „Regeln“. Siehe Interne Netzwerke für weitere Informationen.

  • Isolation: Überlegen Sie, welche VMs tatsächlich Layer-2-Zugriff benötigen und welche stattdessen interne Mandantennetzwerke verwenden können

Überlegungen zur Mandantenverwaltung

Nach der Konfiguration haben Mandantenadministratoren die volle Kontrolle über:

  • Welche VMs mit den Layer-2-Netzwerken verbunden werden

  • Netzwerkadressierung und DHCP-Konfiguration (falls IP-Verwaltung erforderlich ist)

  • Internes Routing zwischen Layer-2-Netzwerken und anderen Mandantennetzwerken

Überprüfung und Tests

Überprüfen Sie nach der Konfiguration von Mandanten-Layer-2-Netzwerken mit diesen systematischen Prüfungen die Konnektivität und die ordnungsgemäße Funktion. Diese Tests bestätigen, dass die Layer-2-Durchleitung korrekt funktioniert und dass Mandanten-Workloads wie erwartet kommunizieren können.

Überprüfung auf Host-Ebene

Bestätigen Sie aus Sicht des Hosts die Konfiguration des Mandanten-Layer-2-Netzwerks:

  1. Navigieren Sie zu Mandanten → [Mandantenname] → Netzwerke

  2. Vergewissern Sie sich, dass das Layer-2-Netzwerk in der Liste erscheint

  3. Bestätigen Sie Aktiviert dass der Schalter EIN (blau) ist

  4. Prüfen Sie, dass keine Fehlermeldungen im Protokoll erscheinen

Überprüfung auf Mandantenebene

Führen Sie in der Mandantenumgebung die folgenden Prüfungen durch:

  1. Vorhandensein des Netzwerks:

    • Melden Sie sich in der Mandanten-UI an

    • Navigieren Sie zu NetzwerkeListe

    • Vergewissern Sie sich, dass die externen und physischen Netzwerke vorhanden sind

    • Bestätigen Sie, dass beide Netzwerke vorhanden sind (sie werden angezeigt Status: Gestoppt)

  2. VM-NIC-Konfiguration:

    • Öffnen Sie die Konfiguration einer Test-VM

    • Navigieren Sie zu NICs

    • Vergewissern Sie sich, dass das externe Netzwerk als auswählbare Option erscheint

  3. Konnektivitätstests:

    • Stellen Sie eine Test-VM bereit, die mit dem Layer-2-Netzwerk verbunden ist

    • Weisen Sie dem VLAN eine passende IP-Adressierung zu

    • Testen Sie die Konnektivität zu anderen Geräten im selben VLAN

    • Überprüfen Sie das erwartete Netzwerkverhalten (DHCP, Routing usw.)

Überprüfung der physischen Infrastruktur

Bestätigen Sie die zugrunde liegende physische Netzwerkkonfiguration:

  1. Stellen Sie sicher, dass die physischen Switch-Ports korrekt konfiguriert sind:

    • An Mandantenknoten angeschlossene Ports haben VLAN-Zugriff

    • Das VLAN-Tagging entspricht der VergeOS-Konfiguration

    • Der Switch-Port-Modus ist passend (Access oder Trunk)

  2. Testen Sie die Konnektivität von physischen Geräten im selben VLAN zu Mandanten-VMs

Bewährte Vorgehensweisen

Befolgen Sie diese Empfehlungen für eine optimale Implementierung und Verwaltung von Mandanten-Layer-2-Netzwerken:

Planung und Design

  • VLAN-Zuweisungen dokumentieren: Führen Sie eine klare Dokumentation darüber, welche VLANs an welche Mandanten durchgereicht werden

  • VLAN-Reservierung: Reservieren Sie die VLANs 1 und 100–102 für die interne Nutzung durch VergeOS (sie können nicht für die Durchleitung verwendet werden)

  • Sicherheitssegmentierung: Reichen Sie Mandanten nur die notwendigen VLANs nach dem Prinzip der geringsten Rechte durch

  • Namenskonventionen: Verwenden Sie aussagekräftige Namen für Layer-2-Netzwerke, die Zweck und VLAN-ID angeben

Implementierung

  • Vor dem Produktiveinsatz testen: Erstellen Sie Test-VMs im Mandanten, um die Konnektivität vor der Migration von Produktions-Workloads zu überprüfen

  • Stufenweiser Rollout: Konfigurieren Sie Layer-2-Netzwerke jeweils für einen Mandanten und überprüfen Sie jedes einzelne, bevor Sie fortfahren

  • Externes VLAN-Netzwerk im Root: Fügen Sie alle Layer-2-Externnetzwerke im Root-System hinzu und testen Sie dort zunächst die Konnektivität

  • Zuerst die physische Infrastruktur: Stellen Sie sicher, dass die Konfiguration des physischen Switches abgeschlossen ist, bevor Sie Mandanten-Layer-2-Netzwerke erstellen

  • Kommunikation mit Mandanten: Informieren Sie Mandantenadministratoren vor der Konfiguration der Layer-2-Durchleitung

Sicherheitsaspekte

  • VLAN-Isolation: Stellen Sie sicher, dass der physische Switch Mandanten-VLANs ordnungsgemäß isoliert

  • Zugriffskontrolle: Beschränken Sie, welche Administratoren Mandanten-Layer-2-Netzwerke erstellen und ändern können

  • Prüfprotokoll: Überprüfen Sie regelmäßig die Protokolle auf nicht autorisierte Änderungen an der Netzwerkkonfiguration

Ein Mandanten-Layer-2-Netzwerk entfernen

Wenn ein Mandanten-Layer-2-Netzwerk nicht mehr benötigt wird, gehen Sie sorgfältig wie folgt vor. Der Versuch, das Netzwerk zu löschen, während es noch aktiviert ist oder der Mandant läuft, führt zu Fehlern.

Schritt 1: Das Layer-2-Netzwerk deaktivieren

  1. Navigieren Sie im oberen Menü zu Mandanten > Liste

  2. Doppelklicken Sie auf den Mandantennamen um das Mandanten-Dashboard zu öffnen

  3. Erweitern Sie im linken Navigationsmenü Netzwerk und klicken Sie auf Layer2-Netzwerke

  4. Aktivieren Sie das Kontrollkästchen neben dem Layer-2-Netzwerk, das Sie entfernen möchten

  5. Klicken Sie Deaktivieren in der linken Seitenleiste

  6. Bestätigen Sie die Deaktivierung, wenn Sie dazu aufgefordert werden

Schritt 2: Das Layer-2-Netzwerk löschen

  1. Klicken Sie bei weiterhin ausgewähltem Layer-2-Netzwerk auf Löschen in der linken Seitenleiste

  2. Bestätigen Sie das Löschen, wenn Sie dazu aufgefordert werden

Entfernen der NIC

Die NIC-Schnittstelle, die dem Mandantenknoten hinzugefügt wurde, wird automatisch entfernt, wenn das Layer-2-Netzwerk deaktiviert und hostseitig gelöscht wird.

Schritt 3: mandantenseitige Netzwerke bereinigen

Die automatisch erstellten Netzwerke innerhalb des Mandanten werden nicht automatisch entfernt, wenn Sie das Layer-2-Netzwerk hostseitig löschen. Sie müssen sie manuell innerhalb des Mandanten entfernen.

  1. Melden Sie sich in der Mandanten-UI mit Mandanten-Admin-Anmeldedaten an

  2. Navigieren Sie zu NetzwerkeListe

  3. Löschen Sie zuerst das externe Netzwerk (benannt passend zum Netzwerk auf der Root-Seite)

  4. Löschen Sie dann das physische Netzwerk (mit dem Präfix „Physical -“)

Nächste Schritte

Nachdem Sie Mandanten-Layer-2-Netzwerke erfolgreich konfiguriert haben, sollten Sie diese verwandten Themen in Betracht ziehen:

  • Erweiterte Mandantennetzwerke: Erkunden Sie das Routing zwischen Mandanten-Layer-2- und internen Netzwerken

  • Virtual-Switch-Ports: Erfahren Sie, wann Virtual-Switch-Ports für komplexere Multi-VLAN-Szenarien verwendet werden sollten

  • Netzwerküberwachung: Richten Sie Überwachung und Warnmeldungen für den Zustand des Mandantennetzwerks ein

Zugehörige Dokumentation

Zuletzt aktualisiert

War das hilfreich?