规划和设计迁移前的准备工作 IBM Cloud VPC

在迁移至 IBM Cloud VPC 之前,请评估 VMware 工作负载、设计 Transit Gateway 连接方案,并选择 VPC 实例配置文件。

工作量评估和分类

在开始迁移之前,您需要了解环境清单之外的情况。 以下章节将帮助您评估迁移环境并对其进行分类。

发现和依赖

要提取 VMware 清单,可以使用 RVTools 等提取工具。 对于每个虚拟服务器,请牢记以下信息。

  • 确定依赖关系。 虚拟服务器与什么通信? 虚拟服务器能否独立迁移?
  • 网络特性。 该环境使用的是静态IP还是动态主机配置协议(DHCP)? 它有多个网络接口卡(NIC)吗? 该环境对虚拟局域网(VLAN)是否有具体要求?
  • 存储布局。 环境有多少磁盘? 当前的 IOPS 使用量是多少? 总容量是多少?
  • 性能基准。 使用了哪些 CPU、内存、网络和存储选项?
  • 应用特点 你们有数据库吗? 环境中是否有网络服务器? 环境能否支持 冷迁移?
  • 合规要求。 数据位置、加密类型、审计记录。

了解这些信息有助于波浪规划、方法选择和时间估算。

解决重新 IP 问题

由于无法扩展子网,而且 VPC 保留了某些地址,因此在迁移规划阶段需要考虑以下选择。

  • 您需要额外的子网吗? 如果无法逐个子网迁移,可能需要重新分配某些应用程序的子网。 考虑将应用程序分离到各自的子网中。
  • 您需要重新 IP 哪个虚拟服务器? 如果 IP 使用 .0, .1, .2, .3,广播地址,或者需要合并 IP 范围,则需要更改 IP。
  • 您需要使用什么策略来更新 DNS 和负载平衡器? 即使您在 VPC 中维护了 IP,也可能需要更新外部 DNS、负载平衡器或防火墙规则,以便指向新环境。

在迁移过程中,请随时提供这些信息。

连接架构

在迁移过程中,您的虚拟服务器可能需要相互对话。 预计每次迁移一个子网,但如果延迟是个问题,则可能需要多个子网。 请参阅以下有关迁移连接性的信息。

IBM Cloud Transit Gateway

Transit Gateway 是将 VMware 环境连接到 VPC 的主要机制。 将其视为连接不同网络域的云路由器。

来自 IBM Cloud Classic ( VMware on Classic infrastructure)

  • Transit Gateway 直接连接到您的经典账户
  • 在经典 VLAN 和 VPC 子网之间提供路由选择

来自 VMware on NSX(带有 NSX 叠加功能的经典版)

  • Transit Gateway 通过 GRE 隧道连接到 NSX 边缘
  • 您可以在 NSX 边缘上配置 GRE 端点,并在 Transit Gateway
  • 路由在 NSX 网段和 VPC 子网之间传播

摘自“VMware Cloud Foundation as a Service”( VCFaaS )

  • Transit Gateway 通过 GRE 隧道连接到 VCFaaS 边缘
  • 与 NSX 采用类似模式,但通过 VCFaaS 门户进行管理

设计注意事项

  • 在迁移项目初期提供 Transit Gateway
  • 仔细规划路由,因为 VMware 和 VPC 之间的 IP 范围重叠可能会导致问题
  • 如果需要连接多个 VPC 或 Classic 账户,请考虑使用集线器-辐条拓扑结构
  • 在第一次迁移之前彻底测试连接性

实例配置文件选择

实例配置集综合考虑了 CPU 代数、虚拟中央处理器( vCPU )数量、内存、网络带宽以及最大网络接口数量。 这些配置文件与 VMware 不同,vCPUs 和 RAM 是独立设置的。

了解 vCPU 与 pCPU 的比率

VMware 针对 vCPU 到物理核心的配置,采用4:1或8:1的超额订阅比( pCore )。 VPC 标准实例配置文件保证虚拟 CPU 与超线程内核的比例为 1:1。 这种超量订阅意味着 VPC 中的 8 vCPU 实例有 8 个专用超线程(而不是 8 个可能共享较少内核的 vCPUs )。

IBM Cloud 提供可突发的虚拟服务器,您可以将其用于 2:1、4:1 和 10:1 的超额认购比率,最高可突发 2x 保证分配的虚拟服务器。 有关可突发虚拟服务器的更多信息,请参阅可突发 虚拟服务器。

网络带宽分配

每个实例配置文件指定总网络带宽。 默认情况下,网络流量和存储 I/O 之间的带宽分配比例为 3:1,但您可以在服务器配置后调整这一分配。

有关带宽分配的更多信息,请参阅关于 实例配置文件的带宽分配。

如果您的配置文件支持,请选择集中分配选项。 池化分配可在所有卷之间动态共享存储带宽(基于使用情况),而不是平均分配带宽。 您的启动卷仍能获得最低保证。

存储配置文件

VPC 提供两代存储配置文件。

第一代存储档案

第一代存储配置文件在以下情况下可用。

  • 通用:启动卷所需,每 GB 3 IOPS
  • 5iops-tier: 每 GB 5 IOPS
  • 10iops-tier: 每GB 10 IOPS
  • 自定义:指定准确的 IOPS,目前每个卷最多 48,000 IOPS

第一代存储配置文件具有以下优势。

  • 快照一致性组可自动创建多个卷的快照
  • 检测启动卷的 GPT 和 UEFI
  • 适用于所有地区

将第一代配置文件用于启动卷和需要快照一致性组的生产工作负载。

第二代 (sdp) 配置文件

sdp 配置文件可提供更高的性能和细粒度 IOPS 控制。

请注意以下限制:

  • 不支持快照一致性组
  • sdp 配置文件可能检测不到 GPT 格式的卷,这会导致系统启动到 BIOS 而不是 UEFI
  • 不支持安全启动

由于这些限制,请勿将 sdp 用于启动卷。sdp 最适合用于具有高性能并能承受单个快照的辅助数据卷。

安全组和加密

IBM Cloud VPC 提供安全组和加密选项。

安全组

如果使用 VMware 分布式防火墙 (DFW) 或 NSX 微分割,则需要将这些规则迁移到 VPC 安全组。

VPC 安全组详细信息:

  • 安全组是有状态的,会自动允许返回流量。
  • 在允许流量通过的情况下,您可以将多个安全组分配给一个虚拟网络接口(VNI)。
  • 规则可以引用安全组作为源或目标,这意味着该组的成员可以在这些端口上互相对话。
  • 没有明确的拒绝规则。 安全组只允许

迁移战略:

  • 记录当前的 DFW 或防火墙规则
  • 按安全等级(网络层、应用程序层、数据库层)对虚拟服务器进行分组
  • 创建反映这些层级的安全组
  • 尽可能使用组对组引用,以避免枚举 IP
  • 首先在非生产迁移中进行彻底测试

加密

如果使用 vSAN 加密、加密 VMDK 或客户操作系统加密,则需要迁移这些选项。

VPC 加密详细信息:

  • 所有卷均支持通过 Key Protect 或 Hyper Protect Crypto Services (HPCS)使用服务商管理或用户管理的密钥对静止数据进行加密。
  • 保密计算配置文件通过英特尔 SGX 和 TDX 以及安全启动提供额外的安全性。
  • 虚拟服务器和存储之间传输的数据由 IBM Cloud 基础设施加密。

迁移考虑因素:

  • 对于大多数工作负载,IBM Cloud 管理加密就足够了,不需要进行特定的迁移工作。
  • 对于合规性要求的加密,可使用 Key Protect 或 HPCS 以及用户管理密钥。
  • 如果需要安全启动,请使用保密计算配置文件,并避免使用 sdp 存储。

许可选项

IBM Cloud 为操作系统提供不同的许可选项。

许可方面的考虑:

  • BYOL 需要自定义图像
  • 许可证可移植性规则因供应商而异--验证合规性
  • IBM Cloud-提供的许可证包括操作系统支持