VMware NSX-T 디자인
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
VMware NSX-T™는 이기종 엔드포인트와 기술 스택이 있는 애플리케이션 프레임워크 및 아키텍처를 처리하도록 설계되었습니다. VMware vSphere®외에도 이러한 환경에는 다른 하이퍼바이저, KVM, 컨테이너 및 베어메탈 서버가 포함될 수 있습니다. NSX-T는 vSphere 뿐만 아니라 여러 플랫폼에 걸쳐 소프트웨어 정의 네트워크 및 보안 인프라를 포괄하도록 설계되었습니다. vSphere 없이 NSX-T 컴포넌트를 배치할 수 있으나 이 디자인은 vCenter Server vSphere 자동화 배치 내에서 주로 NSX-T 및 해당 통합에 중점을 둡니다.
NSX-T 버전 3 이상은 vSphere 가상 분산 스위치(VDS) 버전 7.0 에서 실행할 수 있습니다. VMware NSX 및 vSphere 의 모든 신규 배포는 VDS에서 NSX-T를 사용합니다(N-VDS는 사용되지 않음). NSX-T 버전 2.4 이상에서는 관리자 VM 및 컨트롤러 VM 기능이 결합되어 있습니다. 결과적으로 세 개의 제어기 또는 관리자 VM이 배치됩니다. 동일한 서브넷에 있으면 내부 네트워크 로드 밸런서를 사용합니다. 다른 서브넷에 있는 경우 외부 로드 밸런서가 필요합니다.
NSX-T는 방화벽 정책, 방화벽 정책 내 게스트 인트로스펙션 포함, 고급 넷플로우 추적 등 다양한 고급 기능을 제공합니다. 이러한 기능에 대한 설명은 이 문서에서 다루지 않습니다. 이 디자인에서 NSX-T 관리 인프라는 초기 vCenter Server® 클러스터 배치 중에 배치됩니다. NSX-T에 대한 자세한 내용은 VMware NSX 설명서를 참조하세요.
리소스 요구사항
이 디자인에서는 NSX-T 제어기 Manager VM이 관리 클러스터에 배치됩니다. 또한 각 컨트롤러 관리자는 개인 휴대용 주소 블록의 VLAN 지원 IP 주소에 할당됩니다. 어드레스 블록은 관리 컴포넌트들을 위해 지정되고, 섹션 0에서 논의되는 DNS 및 NTP 서버들로 구성됩니다. NSX Manager 설치에 대한 요약은 다음 표에 나와 있습니다.
| 속성 | 스펙 |
|---|---|
| NSX Manager 또는 Controller | 3개의 가상 어플라이언스 |
| vCPU 수 | 6 |
| 메모리 | 24GB |
| 디스크 | 300GB |
| 디스크 유형 | 씬 프로비저닝됨 |
| 네트워크 사설 A | 사설 A |
다음 그림에서는 이 아키텍처의 기타 컴포넌트와 연관된 NSX Manager의 배치를 보여줍니다.
배치 고려사항
vSphere VDS 스위치 버전 7.0 의 NSX-T v3.x 를 사용하면 ESXi 호스트에서 더 이상 N-VDS가 필요하지 않습니다. 전송 노드로 구성된 경우 통합 클러스터를 더 최적의 디자인으로 만들 수 있는 v7 VDS를 사용할 수 있습니다.
초기 배치 이후 IBM Cloud® 자동화는 관리 클러스터 내에 3개의 NSX-T Manager 가상 어플라이언스를 배치합니다. 컨트롤러는 관리 구성 요소용으로 지정된 사설 A 휴대용 서브넷의 VLAN 지원 IP 주소에 할당됩니다. 또한 VM–VM 반유사성(anti–affinity) 규칙은 제어기가 클러스터의 호스트 간에 분리되는 방식으로 작성됩니다.
Manager 또는 Controller에 대한 고가용성을 보장할 수 있도록 최소한 3개의 노드로 관리 클러스터를 배치해야 합니다. Manager 외에 IBM Cloud 자동화는 NSX-T 전송 노드로서 배치된 워크로드 클러스터를 준비합니다. ESXi 전송 노드는 VLAN 및 서브넷 요약에서 파생된 NSX IP 풀 범위에서 지정한 프라이빗 A 휴대용 IP 주소 범위의 VLAN 지원 IP 주소에 할당됩니다. 전송 노드 트래픽은 태그가 지정되지 않은 VLAN에 상주하며 프라이빗 NSX-T VDS에 할당됩니다.
선택한 NSX-T 토폴로지에 따라 NSX-T 게이트웨이 클러스터를 한 쌍의 VM으로 배포하거나 베어 메탈 클러스터 노드에 배포된 소프트웨어로 배포할 수 있습니다. 베어메탈 에지는 IBM Cloud 자동화에서 지원되지 않으며 수동으로 배치하고 구성해야 합니다. 클러스터 쌍이 가상인지 아니면 실제인지에 따라 업링크는 IBM Cloud 사설 및 (있는 경우) 공용 네트워크를 위해 VDS 스위치로 구성됩니다.
다음 표에서는 프로덕션 워크로드의 권장 시작 크기인 중형 환경에 대한 요구사항을 요약합니다.
| 자원 | 관리자 x3 | 에지 서비스 클러스터 x4 |
|---|---|---|
| 중형 | 가상 어플라이언스 | 가상 어플라이언스 |
| vCPU 수 | 6 | 4 |
| 메모리 | 24GB | 8GB |
| 디스크 | 300GB vSAN 또는 관리 NFS | 200GB vSAN 또는 관리 NFS |
| 디스크 유형 | 씬 프로비저닝됨 | 씬 프로비저닝됨 |
| 네트워크 | 사설 A | 사설 A |
분배 스위치 디자인
디자인에서는 최소한의 vDS 스위치를 사용합니다. 관리 클러스터의 호스트는 사설 네트워크 및 공용 네트워크(선택사항)에 연결됩니다. 호스트는 2개의 분배 가상 스위치로 구성되어 있습니다. 2개 스위치의 사용은 공용 및 사설 네트워크를 분리하는 IBM Cloud 네트워크의 사례를 따릅니다. NSX 및 vSphere의 모든 새 배치에서는 통합된 NSX-T 아키텍처를 허용하는 vSphere VDS 스위치 버전 7.0 실행을 활용합니다.
이전 다이어그램에 표시된 대로 공용 vDS *instancename*-*clustername*-public은 공용 네트워크 연결용으로 구성되고 공용 vDS *instancename*-*clustername*-private는 사설 네트워크 연결용으로 구성됩니다. 경합과 대기 시간을 줄이고 보안을 강화하기 위해 서로 다른 유형의 트래픽을 분리해야 합니다.
VLAN은 실제 네트워크 기능을 세그먼트화하는 데 사용됩니다. 이 디자인에서는 3개의 VLAN(사설 네트워크 트래픽용으로 2개와 공용 네트워크 트래픽용으로 1개)을 사용합니다. 다음 표에서는 트래픽 분리를 보여줍니다.
| VLAN | 대상 | 트래픽 유형 |
|---|---|---|
| VLAN 1 | 사설 A | ESXi 관리, 관리, 에지 업링크 |
| VLAN 2 | 사설 B | 제네브 (TEP), vSAN, NFS, 그리고 vMotion |
| VLAN 3 | 공용 | 인터넷 액세스를 위해 사용 가능 |
선택적 두 호스트 게이트웨이 클러스터의 경우 이 디자인에서는 2개의 VLAN(사설 네트워크 트래픽용으로 1개와 공용 네트워크 트래픽용으로 1개)을 사용합니다. 이 클러스터 유형은 로컬 디스크를 데이터 저장소로 사용합니다. 따라서 별도의 스토리지 트래픽이 필요하지 않습니다. 또한 설계에 따라 NSX-T Geneve(TEP) 트래픽은 제외될 수 있습니다. 다음 표에서는 이 클러스터 유형의 VLAN 간 트래픽 분리를 보여줍니다.
| VLAN | 대상 | 트래픽 유형 |
|---|---|---|
| VLAN 1 | 프라이빗 전송 | 사설 전송 VLAN, ESXi 관리 및 vMotion |
| VLAN 2 | 퍼블릭 전송 | 공용 전송 VLAN |
이름 지정 규칙
다음 이름 지정 규칙은 배치에 사용됩니다. 가독성을 위해 특정 이름 지정만 사용됩니다. 예를 들어, instancename-dcname-clustername-tz-edge-private를 tz-edge-private라고 합니다.
| 설명 | 이름 지정 표준 |
|---|---|
| 관리 VM | instancename-nsxt-ctrlmgr0instancename-nsxt-ctrlmgr1instancename-nsxt-ctrlmgr2 |
| 업링크 프로파일 | instancename-esxi-private-profileinstancename-esxi-public-profileinstancename-edge-private-profileinstancename-edge-public-profileinstancename-edge-tep-profileinstancename-mgmt-edge-private-profileinstancename-mgmt-edge-public-profileinstancename-mgmt-edge-tep-profile |
| NIOC 프로파일 | instancename-clustername-nioc-private-profileinstancename-clustername-nioc-public-profile |
| 게이트웨이 클러스터 프로필 | instancename-dcname-clustername-service-edge-cluster-profileinstancename-dcname-clustername-service-edge-cluster-profile |
| 전송 구역 | instancename-tz-esxi-privateinstancename-tz-esxi-publicinstancename-tz-vm-overlayinstancename-tz-edge-privateinstancename-tz-edge-public |
| 세그먼트 | instancename-podname.dcname-customer-t0-172-16-16-0instancename-podname.dcname-customer-t1-192-168-0-0instancename-podname.dcname-customer-t1-192-168-1-0instancename-podname.dcname-customer-to-privateinstancename-podname.dcname-customer-to-publicinstancename-podname.dcname-service-to-privateinstancename-podname.dcname-service-to-publicinstancename-clustername-edge-teps |
| IP 주소 풀 | instancename-clustername-tep-pool |
| 전송 노드 프로파일 | instancename-podname.dcname-clustername-esxi-tpn-profile |
| 티어 0 및 티어 1 게이트웨이 | instancename-podname.dcname-clustername-T0-function (여기에서 function은(는) services, workload, openshift을(를) 포함합니다.)instancename-podname.dcname-clustername-T1-function |
전송 노드
전송 노드는 가상 네트워크 패브릭에 참여하는 실제 서버 오브젝트 또는 VM을 정의합니다. 디자인을 이해하려면 다음 표를 검토하십시오.
| 전송 노드 유형 | 업링크 프로파일 | IP 지정 |
|---|---|---|
| ESXi | esxi-private-profileesxi-public-profile |
tep-pool |
| Gateway 클러스터 | edge-private-profileedge-public-profileedge-tep-profilemgmt-edge-private-profilemgmt-edge-public-profilemgmt-edge-tep-profile |
tep-pool |
업링크 프로파일 및 팀 구성
업링크 프로파일은 하이퍼바이저 호스트에서 NSX-T 논리적 스위치로 또는 NSX 엣지 노드에서 TOR(Top-of-Rack) 스위치로 연결되는 링크에 대한 정책을 정의합니다.
| 업링크 프로파일 이름 | VLAN | 팀 구성 정책 | 활성 업링크 | 대기 링크 | 최대 전송 단위 |
|---|---|---|---|---|---|
esxi-private-profile |
기본 | 기본값 - Loadbalance 소스 | uplink-1 uplink-2 |
vCenter 서버에서 관리 | |
esxi-private-profile |
기본 | TEP - 장애 복구 순서 | uplink-1 | uplink-2 | vCenter 서버에서 관리 |
esxi-public-profile |
기본 | 기본값 - Loadbalance 소스 | uplink-1 uplink-2 |
vCenter 서버에서 관리 | |
edge-private-profile |
기본 | uplink-1 | 9000 | ||
edge-public-profile |
기본 | uplink-1 | 1500 | ||
edge-tep-profile |
기본 | 장애 복구 순서 | uplink-1 | 9000 | |
mgmt-edge-private-profile |
기본 | uplink-1 | 9000 | ||
mgmt-edge-public-profile |
기본 | uplink-1 | 1500 | ||
mgmt-edge-tep-profile |
기본 | 장애 복구 순서 | uplink-1 | 9000 |
VNI 풀
VNI(Virtual Network Identifiers)는 실제 네트워크에 대한 VLAN과 유사합니다. 이는 논리 스위치가 풀 또는 ID 범위에서 작성될 때 자동으로 작성됩니다. 이 디자인은 NSX-T로 배치되는 기본 VNI 풀을 사용합니다.
세그먼트
NSX-T 세그먼트는 기본 하드웨어에서 분리되는 가상 환경에서 기능, 브로드캐스트, 알 수 없는 유니캐스트, 멀티캐스트(BUM) 트래픽 전환을 재현합니다.
| 세그먼트 이름 | VLAN | 전송 구역 | 업링크 팀 구성 정책 |
|---|---|---|---|
edge-teps |
기본 | tz-esxi-private |
TEP - 장애 복구 순서 |
service-to-private |
기본 | tz-edge-private |
|
service-to-public |
기본 | tz-edge-public |
|
customer-to-private |
기본 | tz-edge-private |
|
customer-to-public |
기본 | tz-edge-public |
|
customer-t0-172-16-16-0 |
tz-vm-overlay |
||
customer-t1-192-168-0-0 |
tz-vm-overlay |
||
customer-t1-192-168-1-0 |
tz-vm-overlay |
Gateway 클러스터
이 디자인에서는 두 개의 가상 에지 노드 클러스터가 프로비저닝됩니다. 하나는 관리용이고 다른 하나는 고객 워크로드용입니다. 에지 전송 노드당 하나의 T0로 제한됩니다. 즉, 단일 에지 노드 클러스터에서 1개의 T0 게이트웨이(활성-대기 또는 활성-활성)를 지원할 수 있습니다.
다음 그림은 NSX-T 게이트웨이 클러스터의 기능 구성 요소를 보여줍니다.
티어 0 논리 게이트웨이
NSX-T 티어-0 논리 게이트웨이는 논리 네트워크와 실제 네트워크 간의 게이트웨이 서비스를 제공합니다(북쪽-남쪽 트래픽의 경우 ). 이 설계에서는 두 개의 고가용성 게이트웨이( T0 )가 고객용과 서비스 또는 관리 요구 사항을 위한 두 개의 개별 NSX-T 게이트웨이 클러스터에 배포됩니다. 고객이 선택한 토폴로지에 대해 더 많은 서비스와 제품이 옵션으로 제공되며, 인바운드 또는 아웃바운드 연결 요구 사항에 대해 T0 서비스를 사용합니다. 각 T0 논리 게이트웨이는 사설용 업링크 두 개와 공용용 업링크 두 개로 구성됩니다. 추가적으로 VIP는 공용 및 사설 업링크 둘 다에 지정됩니다.
티어 1 논리 게이트웨이
NSX-T 티어 1 논리 게이트웨이에는 NSX-T 데이터 센터 논리 스위치에 연결할 다운링크 포트와 NSX-T 데이터 센터 티어 0 논리 게이트웨이에 연결할 업링크 포트만 있습니다. 이들은 구성된 하이퍼바이저의 커널 수준에서 실행되며 NSX-T 게이트웨이 클러스터의 가상 라우터 인스턴스(vrf)입니다. 이 설계에서는 고객이 선택한 토폴로지의 필요에 따라 하나 이상의 T1 논리적 게이트웨이를 생성할 수 있습니다.
티어 1 대 티어 0의 라우트 알림
다른 티어 1 논리 게이트웨이에 연결되는 논리 스위치에 연결된 VM 간의 티어 3 연결을 제공하려면 티어 0에 대한 티어 1 라우트 알림을 사용으로 설정해야 합니다. 티어 1 및 티어 0 논리 라우터 간의 라우팅 프로토콜 또는 정적 라우트를 구성할 필요가 없습니다. NSX-T는 라우트 알림을 사용으로 설정할 때 정적 라우트를 자동으로 작성합니다. 이 디자인의 경우, 라우트 알림은 IBM Cloud® for VMware Solutions 자동화에 의해 작성된 T1 게이트웨이에 대해 항상 사용으로 설정됩니다.
사전 구성된 토폴로지
T1 ~ T0 게이트웨이로 워크로드 - 가상 게이트웨이 클러스터
NSX-T를 사용하면 T1과 T0 간의 동적 라우팅 프로토콜 구성이 없습니다. RFC-1891 IP 주소 공간은 워크로드 오버레이 네트워크와 전송 오버레이 네트워크에 사용됩니다. 고객 사설 및 공용 포터블 IP 공간은 고객 사용을 위해 지정됩니다. 고객이 지정한 IBM Cloud 사설 및 공용 포터블 IP 공간은 고객 사용을 위해 T0에 지정됩니다.