Red subyacente
Fin de la comercialización: A partir del 31 de octubre de 2025, ya no estarán disponibles nuevas implementaciones de las ofertas de « VMware Solutions » para nuevos clientes. Los clientes actuales pueden seguir utilizando y ampliando sus cargas de trabajo activas de « VMware® » en IBM Cloud®. Para más información, consulte Fin de la comercialización de VMware en IBM Cloud.
Fin de la comercialización: A partir del 17 de julio de 2025, ya no estarán disponibles para los nuevos clientes las nuevas implementaciones de instancias de VMware Regulated Workloads. Si ya es cliente, puede seguir añadiendo o eliminando clústeres, añadir o eliminar servidores VMware ESXi™ o almacenamiento NFS, y añadir o eliminar servicios para sus instancias Regulated Workloads existentes. Como cliente existente, también puede ver o eliminar sus instancias de Regulated Workloads.
IBM Cloud® para VMware® Regulated Workloads requiere una red aislada entre los clústeres de carga de trabajo y los clústeres de gestión y pasarela.
Clúster de gestión
El clúster de gestión requiere dos VLAN para dar soporte a las funciones de gestión.
Una VLAN incluye subredes para la gestión de ESXi (vmk0) y para la gestión de servicios como vCenter Server. El dispositivo de pasarela establece zonas de seguridad y políticas para controlar el flujo de tráfico dentro de la VLAN entre las subredes. Se evita que el tráfico no solicitado de los hosts ESXi o nativos llegue a los sistemas de gestión. La pasarela perimetral controla el flujo de tráfico de estas dos subredes y cualquier otra área fuera de la región de gestión.
La segunda VLAN incluye subredes dedicadas a vMotion y vSAN. No se permite el direccionamiento entre estas subredes y la VLAN se aísla mediante la pasarela perimetral de todas las demás zonas y redes de seguridad en un despliegue de una sola zona.
Clúster de pasarela
El clúster de puerta de enlace opcional añade dos VLAN de red de tránsito a la solución. Estas VLAN conectan el vSRX con los direccionadores de fondo del cliente (BCR) para el tráfico privado y con el direccionador de cliente de fondo (FCR - Front-end Customer Router) para los flujos de tráfico públicos (Internet). Cuando se desea un despliegue sólo privado, no se solicita la VLAN de tránsito público. La VLAN de gestión es troncalizada al clúster de pasarelas.
El diseño de red se realiza de esta forma para permitir que vSRX controle los flujos de tráfico dentro de la zona de gestión y entre la zona de gestión y las redes privadas y públicas de IBM Cloud®. El diseño de la red de tránsito y VLAN del dispositivo FortiGate es el mismo que el utilizado con el clúster de puerta de enlace.
El vSRX que se ejecuta en el clúster de pasarela conecta la red de gestión a las redes de tránsito privadas y públicas. El vSRX está configurado para permitir solo el tráfico de entrada o de salida de la región de gestión que sea necesario para el adecuado funcionamiento y la supervisión del entorno. vSRX también aísla todo el tráfico entre los hosts ESXi y vCenter Server. Los hosts ESXi dentro de un clúster pueden comunicarse entre sí y con el vCenter Server. Los hosts ESXi de un clúster (carga de trabajo o gestión por ejemplo) no se pueden comunicar con los hosts de otros clústeres. La limitación del tráfico entre clústeres la aplica vSRX y la configuración de los cortafuegos de los hosts ESXi.
El clúster de puerta de enlace es el punto de interconexión para el tráfico entre el proveedor SaaS local y el Regulated Workloads. También sirve como demarcación para el tráfico procedente del consumidor de SaaS. El proveedor de SaaS utiliza vSRX como punto final de túnel seguro para su VPN.
El tráfico procedente del consumidor de SaaS pasa a través de vSRX en un túnel cifrado, que va a parar al dispositivo de extremo virtual de la red de superposición.
Clúster de carga de trabajo
El diseño de red del clúster de carga de trabajo es muy parecido al de un despliegue de vCenter Server tradicional. Las VLAN y subredes se aprovisionan para admitir vMotion, vSAN, TEP para la red de redes definidas por software (SDN) y las funciones de gestión de host de clúster de carga de trabajo.
Dentro de los clústeres de cargas de trabajo, NSX® proporciona una red definida por software altamente segura y flexible para dar soporte a los requisitos de las aplicaciones. La gestión de NSX es externa al clúster de cargas de trabajo, lo que garantiza que nadie que no sean los administradores designados pueda realizar cambios en la red y la seguridad. Todo el acceso de red norte-sur en el clúster de carga de trabajo se realiza a través de conexiones privadas y seguras mediante IPsec o IBM Direct Link. Los clústeres de carga de trabajo están protegidos por el mismo clúster de puerta de enlace con el vSRX o el FortiGate físico que protege el plano de gestión.
IBM Cloud creación de redes
La red física de IBM Cloud está separada en dos redes distintas: pública y privada. La red privada también contiene el tráfico de gestión de Intelligent Platform Management Interface (IPMI) con los servidores físicos.
Red pública
Los centros de datos de IBM Cloud y los puntos de presencia de red (PoPs) tienen múltiples conexiones de 1 Gbps o 10 Gbps al tránsito de nivel superior y a los proveedores de red de interconexión. El tráfico de red procedente de cualquier parte del mundo se conecta a la red más cercana de PoP y viaja directamente a través de la red al centro de datos. De esta forma, se reduce el número de saltos de red y transferencias entre proveedores.
Dentro del centro de datos, IBM Cloud proporciona 1 Gbps o 10 Gbps de ancho de banda de red a servidores individuales a través de un par de conmutadores de cliente frontales (FCS) agregados, separados por pares. Estos conmutadores agregados están conectados a un par de direccionadores de clientes (FCR) independientes para redes L3.
Este diseño de varios niveles permite que la red se escale entre bastidores, filas y pods dentro de un centro de datos de IBM Cloud.
Red privada
Todos los centros de datos de IBM Cloud y los PoP están conectados mediante la red troncal privada. Esta red privada está separada de la red pública, y permite la conectividad a servicios en centros de datos de IBM Cloud alrededor del mundo. El traslado de datos entre centros de datos de IBM Cloud se realiza a través de múltiples conexiones de 10 Gbps o 40 Gbps a la red privada.
Al igual que la red pública, la red privada es multinivel en que los servidores y otros componentes de infraestructura están conectados a conmutadores de cliente de fondo (BCS) agregados. Estos conmutadores agregados están conectados a un par de direccionadores de clientes de fondo (BCR) separados para redes L3. La red privada también da soporte a la capacidad de utilizar tramas Jumbo (MTU 9000) para las conexiones de host físicas.
Red de gestión
Además de las redes públicas y privadas, cada servidor de IBM Cloud se conecta a una subred de la red primaria privada para la gestión. Esta conexión permite el acceso de IPMI (Intelligent Platform Management Interface) al servidor, independientemente de su CPU, firmware y sistema operativo, para fines de mantenimiento y de administración.
Bloques de IP primarios y portátiles
IBM Cloud asigna dos tipos de direcciones IP que se van a utilizar en la infraestructura de IBM Cloud:
- Las direcciones IP primarias se asignan a los dispositivos, a los servidores nativos y virtuales suministrados por IBM Cloud. No asigne manualmente ninguna dirección IP en estos bloques.
- Las direcciones IP portátiles se proporcionan para que asigne y gestione según sea necesario. La automatización de IBM Cloud for VMware Regulated Workloads proporciona varios rangos de IP portátiles para su uso. Utilice únicamente los intervalos de direcciones IP portátiles asignados a componentes específicos de NSX y especificados para el uso de proveedores de SaaS.
Las direcciones IP primarias o portátiles se pueden convertir en direccionables a cualquier VLAN dentro de su cuenta cuando la cuenta esté configurada como una cuenta de Direccionamiento y reenvío virtual (VRF).
Direccionamiento virtual y reenvío
Es necesario configurar la cuenta de IBM Cloud como una cuenta de direccionamiento virtual y reenvío (VRF), que habilita el direccionamiento global automático entre bloques de IP de subred. Todas las cuentas con las conexiones de Direct-Link deben convertirse a, o crearse como, una cuenta de VRF.
Como varias opciones de conectividad y opciones de enrutamiento de red requieren que la cuenta IBM Cloud esté en modo VRF, se recomienda que la cuenta esté en modo VRF antes de aprovisionar Regulated Workloads.
Conexiones de host físico
Cada host físico de este diseño tiene dos pares redundantes de conexiones Ethernet de 10 Gbps en cada conmutador Top of Rack (ToR) de IBM Cloud (público y privado). Los adaptadores se configuran como conexiones individuales (no enlazadas) para un total de conexiones de 4 conexiones de 10 Gbps. Esta configuración permite que las conexiones de tarjeta de interfaz de red (NIC) funcionen de forma independiente entre sí.
No es posible eliminar la conectividad de red física con la red pública o privada para los servidores nativos que se utilizan dentro de la oferta de vCenter Server. Los puertos físicos de la NIC interna del servidor nativo se pueden inhabilitar pero no se da soporte para desenchufar los cables. Esta configuración recibe a veces el nombre de "air-gapped" (entorno aislado), que es una representación de las acciones necesarias para garantizar que los puertos de red de la parte pública de los hosts ESXi están inhabilitados, que los puertos ToR correspondientes a dichas conexiones están inhabilitados y que IBM Cloud IAM está configurado de modo que impida que usuarios sin los suficientes privilegios habiliten las conexiones. Además, la VLAN de la parte de cliente pública se asigna al dispositivo de pasarela perimetral y se protege de modo que impida el tráfico destinado y procedente de la VLAN pública. La pasarela y las conexiones de pasarela a la VLAN de tránsito pública (si existe) también se desactivan de forma administrativa (no se desconectan), lo que permite supervisar cualquier intento de salida o de entrada de tráfico a través de la VLAN de tránsito pública destinado y procedente de FCR.
Aunque IBM Cloud ofrece la opción SSL VPN, esta opción se desaconseja y se limita estrictamente a situaciones en las que sea esencial el acceso fuera de banda a las cargas de trabajo reguladas.
VLAN y direccionamiento entre red subyacente y de superposición
Las ofertas de VMware Solutions están diseñadas con tres VLAN, una pública y dos privadas, asignadas en el momento de la implantación. Como se muestra en la figura anterior, la VLAN pública se asigna a eth1 y eth3,
y las VLAN privadas se asignan a eth0 y eth2.
La VLAN pública y la primera VLAN privada creadas y asignadas en este diseño se descodifican de forma predeterminada en la IBM Cloud. A continuación, la VLAN privada adicional se trunca en los puertos de conmutador físico y se etiqueta dentro de los grupos de puertos de VMware que están utilizando estas subredes.
La red privada consta de dos VLAN dentro de este diseño. Se asignan tres subredes a la primera de estas VLAN (aquí designada como VLAN privada A):
- La primera subred es un rango de subred de IP privado primario que IBM Cloud asigna a los hosts físicos.
- La segunda subred se utiliza para las máquinas virtuales (VM) de gestión, como vCenter Server Appliance y Platform Services Controller (PSC).
- La tercera subred se utiliza para los puntos finales de túnel (TEP) de red superpuesta encapsulada asignados a cada host a través de NSX Manager.
Además de la VLAN privada A, existe una segunda VLAN privada (aquí designada como VLAN privada B) para dar soporte a características de VMware como vSAN y vMotion. Como tal, la VLAN se divide en dos o más subredes portátiles:
- La primera subred se asigna a un grupo de puertos de kernel para el tráfico de vMotion.
- La subred o subredes restantes se utilizan para el tráfico de almacenamiento. Cuando se utiliza vSAN, se asigna una subred a grupos de puertos del núcleo que se utilizan para el tráfico de vSAN.
La red pública consta de una VLAN dentro de este diseño. Se asignan las subredes siguientes a la VLAN:
- La primera subred es un rango de subred IP pública primaria que IBM Cloud asigna a los hosts físicos.
- Los hosts se asignan a una dirección IP pública pero dicha dirección IP no está configurada en hosts, por lo que no son directamente accesibles en la red pública.
- La segunda subred se utiliza para el acceso público de componentes como un dispositivo de pasarela virtual.
- La VLAN pública está pensada para proporcionar acceso a Internet público.
Todas las subredes que se configuran como parte de la implantación automatizada de cargas de trabajo reguladas utilizan rangos gestionados por IBM Cloud para garantizar que cualquier dirección IP pueda enrutarse a cualquier centro de datos dentro de IBM Cloud.
Revise la tabla siguiente para obtener un resumen.
| VLAN | Tipo | Descripción |
|---|---|---|
| Pública C | Primario | Asignada a hosts físicos para el acceso de red pública. |
| Privada A | Primario | Subred única asignada a hosts físicos asignados por IBM Cloud. La utiliza la interfaz de gestión para el tráfico de gestión de vSphere. |
| Privada A | Portátil | Subred única asignada a máquinas virtuales que funcionan como componentes de gestión |
| Privada A | Portátil | Una única subred asignada a NSX TEP |
| Privada B | Portátil | Subred única asignada para vSAN, si está en uso |
| Privada B | Portátil | Subred única asignada para NAS, si está en uso |
| Privada B | Portátil | Subred única asignada para vMotion |
En este diseño, todos los hosts y máquinas virtuales respaldados por VLAN se configuran de modo que apunten a la pasarela perimetral como ruta predeterminada. Aunque las instancias de Regulated Workloads permiten el uso de SDN, las superposiciones de red creadas dentro de una instancia de VMware que incluyen enrutamiento a subredes internas no son conocidas por la puerta de enlace perimetral a menos que se configuren protocolos de enrutamiento dinámico o rutas estáticas.
Las conexiones de red privada están configuradas para utilizar un tamaño de MTU de trama Jumbo de 9000 para mejorar el rendimiento de las grandes transferencias de datos, como el almacenamiento y vMotion. Este valor es la MTU máxima permitida dentro de VMware y por IBM Cloud. Las conexiones de red pública utilizan una MTU ethernet estándar de 1500, que se deben mantener ya que cualquier cambio puede provocar la fragmentación de paquetes a través de Internet.