规划和设计迁移前的准备工作 IBM Cloud VPC
在迁移至 IBM Cloud VPC 之前,请评估 VMware 工作负载、设计 Transit Gateway 连接方案,并选择 VPC 实例配置文件。
工作量评估和分类
在开始迁移之前,您需要了解环境清单之外的情况。 以下章节将帮助您评估迁移环境并对其进行分类。
发现和依赖
要提取 VMware 清单,可以使用 RVTools 等提取工具。 对于每个虚拟服务器,请牢记以下信息。
- 确定依赖关系。 虚拟服务器与什么通信? 虚拟服务器能否独立迁移?
- 网络特性。 该环境使用的是静态IP还是动态主机配置协议(DHCP)? 它有多个网络接口卡(NIC)吗? 该环境对虚拟局域网(VLAN)是否有具体要求?
- 存储布局。 环境有多少磁盘? 当前的 IOPS 使用量是多少? 总容量是多少?
- 性能基准。 使用了哪些 CPU、内存、网络和存储选项?
- 应用特点 你们有数据库吗? 环境中是否有网络服务器? 环境能否支持 冷迁移?
- 合规要求。 数据位置、加密类型、审计记录。
了解这些信息有助于波浪规划、方法选择和时间估算。
解决重新 IP 问题
由于无法扩展子网,而且 VPC 保留了某些地址,因此在迁移规划阶段需要考虑以下选择。
- 您需要额外的子网吗? 如果无法逐个子网迁移,可能需要重新分配某些应用程序的子网。 考虑将应用程序分离到各自的子网中。
- 您需要重新 IP 哪个虚拟服务器? 如果 IP 使用
.0,.1,.2,.3,广播地址,或者需要合并 IP 范围,则需要更改 IP。 - 您需要使用什么策略来更新 DNS 和负载平衡器? 即使您在 VPC 中维护了 IP,也可能需要更新外部 DNS、负载平衡器或防火墙规则,以便指向新环境。
在迁移过程中,请随时提供这些信息。
连接架构
在迁移过程中,您的虚拟服务器可能需要相互对话。 预计每次迁移一个子网,但如果延迟是个问题,则可能需要多个子网。 请参阅以下有关迁移连接性的信息。
IBM Cloud Transit Gateway
Transit Gateway 是将 VMware 环境连接到 VPC 的主要机制。 将其视为连接不同网络域的云路由器。
来自 IBM Cloud Classic ( VMware on Classic infrastructure)
- Transit Gateway 直接连接到您的经典账户
- 在经典 VLAN 和 VPC 子网之间提供路由选择
来自 VMware on NSX(带有 NSX 叠加功能的经典版)
- Transit Gateway 通过 GRE 隧道连接到 NSX 边缘
- 您可以在 NSX 边缘上配置 GRE 端点,并在 Transit Gateway
- 路由在 NSX 网段和 VPC 子网之间传播
摘自“VMware Cloud Foundation as a Service”( VCFaaS )
- Transit Gateway 通过 GRE 隧道连接到 VCFaaS 边缘
- 与 NSX 采用类似模式,但通过 VCFaaS 门户进行管理
设计注意事项
- 在迁移项目初期提供 Transit Gateway
- 仔细规划路由,因为 VMware 和 VPC 之间的 IP 范围重叠可能会导致问题
- 如果需要连接多个 VPC 或 Classic 账户,请考虑使用集线器-辐条拓扑结构
- 在第一次迁移之前彻底测试连接性
实例配置文件选择
实例配置集综合考虑了 CPU 代数、虚拟中央处理器( vCPU )数量、内存、网络带宽以及最大网络接口数量。 这些配置文件与 VMware 不同,vCPUs 和 RAM 是独立设置的。
了解 vCPU 与 pCPU 的比率
VMware 针对 vCPU 到物理核心的配置,采用4:1或8:1的超额订阅比( pCore )。 VPC 标准实例配置文件保证虚拟 CPU 与超线程内核的比例为 1:1。 这种超量订阅意味着 VPC 中的 8 vCPU 实例有 8 个专用超线程(而不是 8 个可能共享较少内核的 vCPUs )。
IBM Cloud 提供可突发的虚拟服务器,您可以将其用于 2:1、4:1 和 10:1 的超额认购比率,最高可突发 2x 保证分配的虚拟服务器。 有关可突发虚拟服务器的更多信息,请参阅可突发 虚拟服务器。
网络带宽分配
每个实例配置文件指定总网络带宽。 默认情况下,网络流量和存储 I/O 之间的带宽分配比例为 3:1,但您可以在服务器配置后调整这一分配。
有关带宽分配的更多信息,请参阅关于 实例配置文件的带宽分配。
如果您的配置文件支持,请选择集中分配选项。 池化分配可在所有卷之间动态共享存储带宽(基于使用情况),而不是平均分配带宽。 您的启动卷仍能获得最低保证。
存储配置文件
VPC 提供两代存储配置文件。
第一代存储档案
第一代存储配置文件在以下情况下可用。
- 通用:启动卷所需,每 GB 3 IOPS
- 5iops-tier: 每 GB 5 IOPS
- 10iops-tier: 每GB 10 IOPS
- 自定义:指定准确的 IOPS,目前每个卷最多 48,000 IOPS
第一代存储配置文件具有以下优势。
- 快照一致性组可自动创建多个卷的快照
- 检测启动卷的 GPT 和 UEFI
- 适用于所有地区
将第一代配置文件用于启动卷和需要快照一致性组的生产工作负载。
第二代 (sdp) 配置文件
sdp 配置文件可提供更高的性能和细粒度 IOPS 控制。
请注意以下限制:
- 不支持快照一致性组
sdp配置文件可能检测不到 GPT 格式的卷,这会导致系统启动到 BIOS 而不是 UEFI- 不支持安全启动
由于这些限制,请勿将 sdp 用于启动卷。sdp 最适合用于具有高性能并能承受单个快照的辅助数据卷。
安全组和加密
IBM Cloud VPC 提供安全组和加密选项。
安全组
如果使用 VMware 分布式防火墙 (DFW) 或 NSX 微分割,则需要将这些规则迁移到 VPC 安全组。
VPC 安全组详细信息:
- 安全组是有状态的,会自动允许返回流量。
- 在允许流量通过的情况下,您可以将多个安全组分配给一个虚拟网络接口(VNI)。
- 规则可以引用安全组作为源或目标,这意味着该组的成员可以在这些端口上互相对话。
- 没有明确的拒绝规则。 安全组只允许
迁移战略:
- 记录当前的 DFW 或防火墙规则
- 按安全等级(网络层、应用程序层、数据库层)对虚拟服务器进行分组
- 创建反映这些层级的安全组
- 尽可能使用组对组引用,以避免枚举 IP
- 首先在非生产迁移中进行彻底测试
加密
如果使用 vSAN 加密、加密 VMDK 或客户操作系统加密,则需要迁移这些选项。
VPC 加密详细信息:
- 所有卷均支持通过 Key Protect 或 Hyper Protect Crypto Services (HPCS)使用服务商管理或用户管理的密钥对静止数据进行加密。
- 保密计算配置文件通过英特尔 SGX 和 TDX 以及安全启动提供额外的安全性。
- 虚拟服务器和存储之间传输的数据由 IBM Cloud 基础设施加密。
迁移考虑因素:
- 对于大多数工作负载,IBM Cloud 管理加密就足够了,不需要进行特定的迁移工作。
- 对于合规性要求的加密,可使用 Key Protect 或 HPCS 以及用户管理密钥。
- 如果需要安全启动,请使用保密计算配置文件,并避免使用
sdp存储。
许可选项
IBM Cloud 为操作系统提供不同的许可选项。
许可方面的考虑:
- BYOL 需要自定义图像
- 许可证可移植性规则因供应商而异--验证合规性
- IBM Cloud-提供的许可证包括操作系统支持