vSphere 管理者向け、 Red Hat OpenShift におけるOpen Virtual Network (OVN) ネットワーク機能

Red Hat OpenShift on IBM Cloud の Open Virtual Networking (OVN) ネットワークが NSX-T とどのように異なるか、また、User-Defined Network (UDN)、Cluster User-Defined Network (CUDN)、および Localnet といったネットワークタイプの使用方法について解説します。

NSX-T を使ったことがある方なら、その基本的な考え方はすでにご理解いただけているはずです。 Open Virtual Networking(OVN)は、 OpenShift に組み込まれているソフトウェア定義ネットワーク(SDN)レイヤーです。 これは、NSX-Tが標準の vSwitches, に取って代わったのと同様に、基盤となる物理ネットワークに依存するのではなく、ネットワークのインテリジェンスをソフトウェアに移行させることで、従来の Calico ネットワークスタックに取って代わるものです。 OVN は、クラスタ内のすべてのネットワーク処理を担当します。具体的には、VM 間の通信、外部ネットワークへの接続、およびテナント間やワークロード間のトラフィックの分離などです。

新しいROKSクラスターを展開する際は、展開時にOVNか Calico のいずれかを選択します。 これら之间には移行パスが存在しません。これは、計画的な移行なしに、稼働中の VM 上で標準の vSwitch と dvSwitch を切り替えることができないのと同じです。

OVNは、 Red Hat OpenShift on IBM Cloud に組み込まれているソフトウェア定義ネットワーク(SDN)レイヤーです。 NSX-Tが標準の vSwitches, に取って代わるのと同様に、OVNは、基盤となる物理ネットワークに依存するのではなく、ネットワークのインテリジェンスをソフトウェアに移行させることで、旧式の Calico ネットワークスタックに取って代わります。 OVNは、仮想マシン間の通信方法、外部ネットワークへの接続方法、テナント間やワークロード間のトラフィックの分離方法など、クラスタ内のすべてのネットワーク処理を管理します。

新しい Red Hat® OpenShift® on IBM Cloud® クラスターをデプロイする際は、OVNと Calico のいずれかを選択する必要があります。これは、両者の間には移行パスが存在しないためです。 ネットワークスタックの切り替えには、稼働中の仮想マシン上で標準の vSwitch と dvSwitch を切り替える場合と同様に、移行計画を立てる必要があります。

ネットワークの種類

次の表は、OVNの概念と、よく知られた vSphere の構文との対応関係を示しています

OVNの概念を、 vSphere の馴染みのあるネットワーク構成にマッピング
OVNのコンセプト vSphere 同等
UDN または CUDN NSXの論理セグメント、または dvPortGroup
クラスタ・インフラストラクチャ・ネットワーク(プライマリ) バックグラウンドのシステム運用 - ヘルスチェック、DNS、 Kubernetes サービス
VM ワークロードネットワーク(セカンダリ) 実際の VM ネットワーク ― アプリケーションが使用するIPアドレス
マスカレード ネットワークアドレス変換(NAT)ネットワーク - 仮想マシンは外部へ通信できるが、外部からの直接的な通信は一切受信しない
第2層 中等教育 独立したNSXオーバーレイセグメント - 静的IPアドレス、完全な制御
レイヤー2 プライマリー 物理ネットワークへのBGPアップリンクを持つ、ルーティングされたNSXセグメント
ローカルネット VLANベースの dvPortGroup- 物理ネットワークへのダイレクトパススルー

UDNおよびCUDN

Red Hat OpenShift ワークロードをネームスペースごとにグループ化します。 名前空間は、あるアプリケーションやチームを別のアプリケーションやチームから分離するためのリソースプールやフォルダのようなものだと考えてください。 ネットワークの定義も同様のパターンに従います:

ユーザー定義ネットワーク(UDN)
単一のネームスペースに限定される - 1つのクラスターまたはフォルダーのみが使用できるポートグループに相当する。
クラスタユーザー定義ネットワーク(CUDN)
複数のネームスペースにまたがって設定可能。これは、複数のクラスターからアクセス可能な共有 dvPortGroup に相当します。

通常、CUDN を設定するのは、柔軟性が高く、同じセグメントへのアクセスを必要とするすべてのネームスペースごとにネットワーク定義を重複して作成する必要がないためです。

クラスタ・インフラストラクチャ・ネットワークと VM ワークロード・ネットワークの比較

この用語は直感に反するため、この概念を理解しておくことが重要です。 OVNではネットワークを「プライマリ」または「セカンダリ」に分類していますが、これらの名称は Red Hat OpenShift on IBM Cloud クラスタにおけるネットワークの役割を表すものであり、仮想マシンにとっての重要度を示すものではありません。 対応関係は以下の通りです:

クラスタインフラストラクチャネットワーク(プライマリ)
Kubernetes の内部トラフィック(ヘルスチェック、サービスディスカバリ、ロードバランサーの仮想IPアドレス(VIP)、内部DNSなど)を処理するバックグラウンドのインフラストラクチャ。 通常、仮想マシンでは、アプリケーションのトラフィックにこのネットワークは使用されません。 これを仮装ネットワークとして維持してください。 Red Hat OpenShift on IBM Cloud 内のポッドやサービスが引き続き正常に動作するためには、このネットワークが存在している必要があります。
VM ワークロード・ネットワーク(セカンダリ)
仮想マシンが実行される場所。 アプリケーションはこのネットワークを利用しており、SSHを使ってそのIPアドレスに接続し、そのサブネットを管理しています。 これはセカンダリネットワークであるため、IPアドレスの割り当て(静的割り当てを含む)を完全に制御することができます。 このネットワークは、ほぼすべての仮想マシンのワークロードにとって最適な選択肢です。

仮想マシンの観点から見ると、この命名は直感に反するように思えるかもしれません。 クラスタの観点から言えば、「プライマリ」とは「クラスタ独自のネットワーク」を意味し、「セカンダリ」とは「それに接続するその他のすべて」を意味します 仮想マシンのワークロードにおいて、セカンダリは単なる後付けの要素ではありません。 このネットワークがメインネットワークです。

ネームスペースには、クラスタインフラストラクチャのネットワークは必要ありません。 仮想マシンで Kubernetes サービス、ロードバランサー、または内部DNSが必要ない場合は、これらをスキップして、セカンダリネットワークのみを実行することができます。

ネットワーク・トポロジー

マスカレード - クラスタインフラストラクチャネットワーク(NAT)

このネットワークを、クラスタインフラストラクチャのプライマリネットワークおよびクラスタ内で実行されるポッドの標準的な選択肢として使用してください。 仮想マシンのネットワークとして使用する場合、NSX Edge上のNATルールの背後に配置された仮想マシンのように機能します:

  • 仮想マシンは、外部への接続を開始することができます。
  • 仮想マシンは、外部からの直接の着信接続を受け付けることはできません。 NSX Edge で宛先 NAT(DNAT)ルールを使用してサービスを公開する場合と同様に、トラフィックはロードバランサーまたはサービスを経由する必要があります。
  • 仮想マシンでは、IPアドレスの自動割り当てが使用されます。 あなたはそれを管理していません。
  • 仮想マシンでは、ロードバランサー、サービス、ネットワークポリシー、DNSなど、 Kubernetes のネットワーク機能をすべて利用できます。

仮想マシンが Kubernetes のサービスに直接アクセスする必要がある場合など、一部のエッジユースケースでは、仮想マシンにマスカレードネットワークが必要になることがあります。 ただし、仮想マシンの利用事例のほとんどでは、マスカレードネットワークは使用されません。

レイヤー2プライマリ - 直接ルーティング可能な仮想マシンネットワーク(BGPアップリンク)

このトポロジーは、BGPルート再配布が有効になっている Tier-0 ゲートウェイに接続されたNSXオーバーレイセグメントと同等です。 ロードバランサーやNATを経由せずに、外部ネットワークから仮想マシンに直接アクセスできるようにしたい場合は、このあまり一般的ではないオプションを使用してください:

  • 仮想マシンは、セグメントのサブネットから直接IPアドレスを割り当てられ、ルーティングを通じて外部からアクセス可能な状態を維持します。
  • 外部ネットワークは、各ワーカーノードからのBGPルートアドバタイズメントを通じて、個々の仮想マシンに到達します。 このアプローチは、NSX Edge サービスルーター(SR)が接続された経路を再配布する際の動作と同等です。
  • 仮想マシンはマルチキャストおよびブロードキャストに対応しています。
  • レイヤー2プライマリネットワークを有効にした場合、ネームスペースではマスカレードを使用できません。 この二つは共存できない。

現在、VPCではダイナミックルーティングサービス(BGP)がサポートされていないため、ネクストホップを指定したカスタムVPCルートを使用する必要があります。

IPアドレスの割り当てには、先着順のDHCP方式が採用されています。 仮想マシンの稼働期間中、IPアドレスは変更されませんが、特定の仮想マシンに特定のIPアドレスを事前に割り当てることはできません。 静的IPアドレスが必要な場合は、代わりにレイヤー2のセカンダリネットワークを使用してください。

仮想マシンが Kubernetes サービスに直接アクセスする必要がある場合など、一部のエッジユースケースでは、仮想マシン用のプライマリネットワークが必要になることがあります。 しかし、仮想マシンの利用事例のほとんどでは、プライマリネットワークは使用されません。

レイヤー2セカンダリ - 仮想マシンのワークロード用ネットワーク(隔離されたセグメント)

ほぼすべての仮想マシンの利用シナリオで、このネットワークタイプを使用してください。 このトポロジーは、外部アップリンクを持たないNSXオーバーレイセグメントと同等であり、ユーザーが完全に制御できる専用のセグメントです。

  • このネットワークでは、静的IPアドレスの割り当てに対応しています。 IPアドレスの割り当てを管理します。これは、仮想マシンのワークロードにおいて当然期待される機能です。
  • このネットワークは、外部と自動的に接続されることはありません。 外部からのアクセスを可能にするには、 vSphere でNSX Edgeや pfSense の仮想マシンをセグメントに接続するのと同じように、仮想ファイアウォールまたはルーターをそのセグメントに接続してください。
  • マルチキャストおよびブロードキャストに対応しています。
  • 1台の仮想マシンに、複数のレイヤー2セカンダリネットワークを接続することができます。 この構成は、アプリケーション、管理、およびストレージのトラフィックを別々のセグメントに分離するのに役立ちます。
  • ネットワークは、CUDNとして構成されている場合、ネームスペースをまたぐことができます。

このネットワークは、 Red Hat OpenShift Virtualizationにおけるほとんどの仮想マシン・ワークロードにとって最適な選択肢です。

Localnet - VLANのダイレクトパススルー

このトポロジーは、NSXオーバーレイを使用しない、VLANを基盤とする標準ポートグループまたは分散仮想ポートグループ( dvPortGroup )に最も近いものです。 仮想マシンは、物理ホストが接続されているネットワークに直接接続されます:

  • このトポロジーでは、ソフトウェア定義ネットワーク(SDN)オーバーレイは使用されません。 トラフィックは、OVNソフトウェアスイッチングを完全に迂回します。
  • このトポロジーでは、負荷分散、ネットワークポリシー、内部DNSなどの Red Hat OpenShift on IBM Cloud ネットワークサービスは提供されません。
  • このトポロジーには、組み込みのIPアドレス管理機能は含まれていません。 IPアドレスの割り当ては、VPCの仮想ネットワークインターフェース(VNI)を使用して行います。
  • このトポロジーは、アベイラビリティゾーンごとに設定します。
  • このトポロジーでは、同じ仮想マシン上で複数のローカルネットワークをサポートしています。

既存のVPCサブネットへの直接アクセスが必要な仮想マシンには、localnetを使用してください。 たとえば、特定のVLANを介してオンプレミスシステムと通信するレガシーワークロードを移行したり、クラスター外に存在するストレージネットワークに接続したりする場合が考えられます。

要約

仮想マシンワークロードにおけるOVNネットワークトポロジの選択肢の比較
ネットワーク・タイプ 役割 外部からのアクセス 固定IPアドレス Kubernetes サービス ブロードキャスト/マルチキャスト
マスカレード クラスタインフラストラクチャ NATを経由したアウトバウンド通信 いいえ ある いいえ
レイヤー2(プライマリ) 直接ルーティング可能な仮想マシン はい、BGPルーティングを通じてです いいえ(DHCPのみ) ある ある
第2層(中等) 仮想マシンのワークロードネットワーク 接続されたルーターまたはファイアウォールを経由して ある ある ある
ローカルネット 物理VLANのパススルー VLANへの直接アクセス 手動 いいえ ある

次のステップ

特定の OVN ネットワークオプションに関する詳細については、以下の関連トピックをご確認ください: