vSphere 관리자를 위한 Red Hat OpenShift 의 OVN(Open Virtual Network) 네트워킹
Red Hat OpenShift on IBM Cloud 의 OVN(Open Virtual Networking) 네트워킹이 NSX-T와 어떻게 다른지, 그리고 UDN(User-Defined Network), CUDN(Cluster User-Defined Network), Localnet 네트워크 유형을 사용하는 방법을 알아보세요.
NSX-T를 사용해 본 적이 있다면, 이미 그 핵심 개념을 이해하고 계실 것입니다. OVN(Open Virtual Networking)은 OpenShift 에 내장된 소프트웨어 정의 네트워킹(SDN) 계층입니다. 이는 NSX-T가 표준 vSwitches, 를 대체했던 방식과 마찬가지로, 기본이 되는 물리적 네트워크에 의존하기보다는 네트워크 지능을 소프트웨어로 이전함으로써 기존의 Calico 네트워킹 스택을 대체합니다. OVN은 모든 내부 클러스터 네트워킹을 처리합니다. 즉, 가상 머신(VM)들이 서로 통신하는 방식, 외부 네트워크에 접속하는 방식, 그리고 테넌트나 워크로드 간에 트래픽이 어떻게 격리되는지 등을 관리합니다.
새로운 ROKS 클러스터를 배포할 때는 배포 시점에 OVN 또는 Calico 중 하나를 선택해야 합니다. 이들 간에는 마이그레이션 경로가 없습니다. 이는 계획된 전환 절차 없이는 실행 중인 VM 에서 표준 vSwitch 과 dvSwitch 간에 전환할 수 없는 것과 마찬가지입니다.
OVN은 Red Hat OpenShift on IBM Cloud 에 내장된 소프트웨어 정의 네트워킹(SDN) 계층입니다. NSX-T가 표준 vSwitches, 를 대체하는 것과 마찬가지로, OVN은 기본이 되는 물리적 네트워크에 의존하는 대신 네트워크 지능을 소프트웨어로 이전함으로써 기존의 Calico 네트워킹 스택을 대체합니다. OVN은 가상 머신 간의 통신 방식, 외부 네트워크에 접속하는 방법, 테넌트 또는 워크로드 간 트래픽 격리 방식 등을 포함하여 모든 내부 클러스터 네트워킹을 처리합니다.
새로운 Red Hat® OpenShift® on IBM Cloud® 클러스터를 배포할 때는, 두 서비스 간에 마이그레이션 경로가 없기 때문에 배포 시점에 OVN 또는 Calico 중 하나를 선택해야 합니다. 네트워킹 스택 간 전환을 위해서는, 실행 중인 가상 머신에서 표준 vSwitch 와 dvSwitch 간을 전환할 때와 마찬가지로 전환 계획을 수립해야 합니다.
네트워크 유형
다음 표는 OVN 개념을 익숙한 vSphere 구문과 대응시킨 것입니다:
| OVN 개념 | vSphere 동등한 |
|---|---|
| UDN 또는 CUDN | NSX 논리 세그먼트 또는 dvPortGroup |
| 클러스터 인프라 네트워크 (주) | 백그라운드 시스템 상태 모니터링 - 상태 점검, DNS, Kubernetes 서비스 |
| VM 워크로드 네트워크 (보조) | 사용자의 실제 VM 네트워크 - 애플리케이션이 사용하는 IP 주소 |
| 마스크레이드 | NAT(네트워크 주소 변환) 네트워크 - 가상 머신은 외부로 나갈 수 있지만, 외부에서 직접 들어오는 트래픽은 없음 |
| 2학년 중등부 | 격리된 NSX 오버레이 세그먼트 - 고정 IP, 완전한 제어 권한 |
| 2층 주 교실 | 물리 네트워크로 연결되는 BGP 업링크가 설정된 라우팅된 NSX 세그먼트 |
| 로컬넷 | VLAN 기반 dvPortGroup- 물리적 네트워크로의 직접 패스스루 |
UDN 및 CUDN
Red Hat OpenShift 워크로드를 네임스페이스별로 그룹화합니다. 네임스페이스를 하나의 애플리케이션이나 팀을 다른 애플리케이션이나 팀과 분리해 주는 리소스 풀이나 폴더라고 생각하면 됩니다. 네트워크 정의도 동일한 패턴을 따릅니다:
- 사용자 정의 네트워크(UDN)
- 단일 네임스페이스에 한정됨 - 하나의 클러스터 또는 폴더만 사용할 수 있는 포트 그룹과 동일합니다.
- 클러스터 사용자 정의 네트워크(CUDN)
- 여러 네임스페이스에 걸쳐 구성될 수 있습니다. 이는 여러 클러스터에서 액세스할 수 있는 공유 dvPortGroup 과 동일합니다.
일반적으로 CUDN을 구성하는 이유는, CUDN이 더 유연할 뿐만 아니라 동일한 세그먼트에 대한 액세스가 필요한 모든 네임스페이스마다 네트워크 정의를 중복해서 정의할 필요가 없기 때문입니다.
클러스터 인프라 네트워크 대 VM 워크로드 네트워크
이 용어는 직관적이지 않으므로, 이 개념을 이해하는 것이 중요합니다. OVN은 네트워크를 ‘1차’ 또는 ‘2차’로 분류하지만, 이러한 명칭은 Red Hat OpenShift on IBM Cloud 클러스터 내에서 해당 네트워크가 수행하는 역할을 나타낼 뿐, 가상 머신에 대한 중요도를 나타내는 것은 아닙니다. 맵핑은 다음과 같습니다.
- 클러스터 인프라 네트워크 (주 네트워크)
- Kubernetes 의 내부 트래픽(예: 상태 확인, 서비스 검색, 로드 밸런서의 가상 IP 주소(VIP), 내부 DNS 등)을 처리하는 백그라운드 인프라. 일반적으로 가상 머신은 애플리케이션 트래픽에 이 네트워크를 사용하지 않습니다. 이 네트워크를 마스커레이드 네트워크로 유지하십시오. Red Hat OpenShift on IBM Cloud 내부의 포드와 서비스가 계속 작동하려면 이 네트워크가 반드시 존재해야 합니다.
- VM 워크로드 네트워크 (보조)
- 가상 머신이 실행되는 곳. 귀하의 애플리케이션은 이 네트워크를 사용하며, SSH를 통해 해당 IP 주소에 연결하고, 해당 서브넷을 관리합니다. 이 네트워크는 보조 네트워크이므로, 고정 IP 할당을 포함하여 IP 주소 지정에 대한 완전한 제어권을 갖게 됩니다. 이 네트워크는 거의 모든 가상 머신 워크로드에 적합한 선택입니다.
가상 머신의 관점에서 볼 때, 이러한 명명 방식은 직관적이지 않게 보일 수도 있습니다. 클러스터의 관점에서 볼 때, ‘1차’는 “클러스터 자체의 네트워크”를 의미하고, ‘2차’는 “그 외에 연결된 모든 것”을 의미합니다 가상 머신 워크로드의 경우, 보조 저장소는 단순히 부수적인 고려 사항이 아닙니다. 이 네트워크는 주 네트워크입니다.
네임스페이스에는 클러스터 인프라 네트워크가 필요하지 않습니다. 가상 머신에 Kubernetes 서비스, 부하 분산 장치 또는 내부 DNS가 필요하지 않은 경우, 해당 설정을 건너뛰고 보조 네트워크만 실행할 수 있습니다.
네트워크 토폴로지
마스커레이드 - 클러스터 인프라 네트워크 (NAT)
이 네트워크를 클러스터 인프라의 기본 네트워크 및 클러스터 내에서 실행되는 파드에 대한 표준 선택으로 사용하십시오. 가상 머신 네트워크에 이 기능을 사용하면, NSX Edge의 NAT 규칙 뒤에 위치한 가상 머신처럼 작동합니다:
- 가상 머신은 외부 세계로 나가는 연결을 시작할 수 있습니다.
- 가상 머신은 외부 소스로부터의 직접적인 인바운드 연결을 수신할 수 없습니다. NSX Edge에서 서비스를 노출하기 위해 목적지 NAT(DNAT) 규칙을 사용하는 것과 마찬가지로, 트래픽은 로드 밸런서나 서비스를 반드시 거쳐야 합니다.
- 가상 머신은 자동 IP 할당 기능을 사용합니다. 당신은 그것을 관리하지 않습니다.
- 가상 머신은 로드 밸런서, 서비스, 네트워크 정책, DNS 등을 포함한 Kubernetes 의 모든 네트워크 기능을 사용할 수 있습니다.
일부 엣지 사용 사례에서는 가상 머신이 Kubernetes 서비스에 직접 액세스해야 하는 경우와 같이, 가상 머신에 마스커레이드 네트워크가 필요할 수 있습니다. 그러나 대부분의 가상 머신 사용 사례에서는 마스커레이드 네트워크를 사용하지 않습니다.
레이어 2 기본 네트워크 - 직접 라우팅 가능한 가상 머신 네트워크 (BGP 업링크)
이 토폴로지는 BGP 경로 재분배가 활성화된 Tier-0 게이트웨이에 연결된 NSX 오버레이 세그먼트와 동일합니다. 로드 밸런서나 NAT를 거치지 않고 외부 네트워크에서 가상 머신에 직접 접속할 수 있도록 해야 할 때는 이 덜 일반적인 옵션을 사용하십시오:
- 가상 머신은 해당 세그먼트의 서브넷에서 직접 IP 주소를 할당받으며, 라우팅을 통해 외부에서도 접근이 가능합니다.
- 외부 네트워크는 각 워커 노드에서 전송되는 BGP 경로 광고를 통해 개별 가상 머신에 연결됩니다. 이 방식은 NSX Edge 서비스 라우터(SR)가 연결된 경로를 재분배할 때 수행하는 작업과 동일합니다.
- 가상 머신은 멀티캐스트와 브로드캐스트를 지원합니다.
- 레이어 2 기본 네트워크를 활성화하면 네임스페이스에서 마스커레이드 기능을 사용할 수 없습니다. 이 두 가지는 공존할 수 없다.
현재 VPC는 동적 라우팅 서비스(BGP, Border Gateway Protocol)를 지원하지 않으므로, 다음 홉이 지정된 사용자 정의 VPC 경로를 사용해야 합니다.
IP 주소 할당은 선착순 방식의 DHCP 시스템을 사용합니다. 가상 머신의 수명 기간 동안 IP 주소는 변경되지 않지만, 특정 가상 머신에 특정 IP 주소를 미리 할당할 수는 없습니다. 고정 IP 주소가 필요한 경우, 대신 레이어 2 보조 네트워크를 사용하십시오.
가상 머신이 Kubernetes 서비스에 직접 액세스해야 하는 경우와 같이, 일부 엣지 사용 사례에서는 가상 머신을 위한 기본 네트워크가 필요할 수 있습니다. 그러나 대부분의 가상 머신 사용 사례에서는 기본 네트워크를 사용하지 않습니다.
레이어 2 보조 - 가상 머신 워크로드 네트워크 (격리된 세그먼트)
거의 모든 가상 머신 사용 사례에 이 네트워크 유형을 사용하십시오. 이 토폴로지는 외부 업링크가 없는 NSX 오버레이 세그먼트와 동일하며, 사용자가 완전히 제어할 수 있는 전용 세그먼트입니다.
- 이 네트워크는 고정 IP 할당을 지원합니다. 가상 머신 워크로드에서 일반적으로 기대되는 바와 같이 IP 주소 할당을 관리합니다.
- 이 네트워크는 외부와 자동으로 연결되지 않습니다. 외부 액세스를 제공하려면, vSphere 에서 NSX Edge 또는 pfSense 가상 머신을 세그먼트에 연결하는 것과 동일한 방식으로 가상 방화벽이나 라우터를 해당 세그먼트에 연결하십시오.
- 멀티캐스트 및 브로드캐스트를 지원합니다.
- 동일한 가상 머신에 여러 개의 레이어 2 보조 네트워크를 연결할 수 있습니다. 이 구성은 애플리케이션, 관리 및 스토리지 트래픽을 서로 다른 세그먼트로 분리하는 데 유용합니다.
- 네트워크가 CUDN으로 구성되면 네임스페이스를 가로질러 확장될 수 있습니다.
이 네트워크는 ‘ Red Hat OpenShift Virtualization’의 대부분의 가상 머신 워크로드에 적합한 선택입니다.
Localnet - 직접 VLAN 통과
이 토폴로지는 NSX 오버레이가 없는 VLAN 기반 표준 포트 그룹 또는 분산 가상 포트 그룹( dvPortGroup )과 가장 유사한 구성입니다. 가상 머신은 물리적 호스트가 연결된 네트워크에 직접 연결됩니다:
- 이 토폴로지는 소프트웨어 정의 네트워킹(SDN) 오버레이를 사용하지 않습니다. 트래픽은 OVN 소프트웨어 스위칭을 완전히 우회합니다.
- 이 토폴로지는 부하 분산, 네트워크 정책, 내부 DNS와 같은 Red Hat OpenShift on IBM Cloud 네트워크 서비스를 제공하지 않습니다.
- 이 토폴로지에는 기본 제공되는 IP 주소 관리 기능이 포함되어 있지 않습니다. VPC 가상 네트워크 인터페이스(VNI)를 사용하여 IP 주소를 할당합니다.
- 이 토폴로지는 가용성 영역별로 구성합니다.
- 이 토폴로지는 동일한 가상 머신에서 여러 개의 로컬넷을 지원합니다.
기존 VPC 서브넷에 직접 액세스해야 하는 가상 머신에는 localnet을 사용하십시오. 예를 들어, 특정 VLAN을 통해 온프레미스 시스템과 통신하는 레거시 워크로드를 마이그레이션하거나, 클러스터 외부에 존재하는 스토리지 네트워크에 연결할 수 있습니다.
요약
| 네트워크 유형 | 역할 | 외부 접속 | 고정 IP 주소 | Kubernetes 서비스 | 방송 / 멀티캐스트 |
|---|---|---|---|---|---|
| 마스크레이드 | 클러스터 인프라 | NAT를 통한 아웃바운드 트래픽 | 아니오 | 예 | 아니오 |
| 레이어 2 기본 | 직접 라우팅 가능한 가상 머신 | 네, BGP 라우팅을 통해 | 아니요 (DHCP 전용) | 예 | 예 |
| 2층 중학교 | 가상 머신 워크로드 네트워크 | 연결된 라우터 또는 방화벽을 통해 | 예 | 예 | 예 |
| 로컬넷 | 물리적 VLAN 패스스루 | VLAN 직접 접속 | 수동 | 아니오 | 예 |
다음 단계
특정 OVN 네트워크 옵션에 대한 자세한 내용을 확인하려면 다음 관련 주제를 살펴보세요: