언더레이 네트워킹
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
서비스 종료: 2025년 7월 17일부터 신규 고객은 VMware Regulated Workloads 인스턴스를 새로 배포할 수 없습니다. 기존 고객인 경우에도 클러스터를 추가 또는 삭제하고, VMware ESXi™ 서버 또는 NFS 스토리지를 추가 또는 삭제하고, 기존 Regulated Workloads 인스턴스에 대한 서비스를 추가 또는 제거할 수 있습니다. 기존 고객은 Regulated Workloads 인스턴스를 보거나 삭제할 수도 있습니다.
IBM Cloud® VMware® 규제 대상 워크로드의 경우 워크로드 클러스터와 관리 및 게이트웨이 클러스터 간에 격리된 네트워킹이 필요합니다.
관리 클러스터
관리 클러스터에는 관리 기능을 지원하기 위해 두 개의 VLAN이 필요합니다.
하나의 VLAN에는 vCenter Server와 같은 ESXi 관리(vmk0) 및 관리 서비스에 대한 서브넷이 포함됩니다. 게이트웨이 어플라이언스는 서브넷 간 VLAN 내에서 트래픽의 플로우를 제어하도록 보안 구역 및 정책을 설정합니다. ESXi 또는 베어메탈 호스트로부터의 원치 않는 트래픽은 관리 시스템에 도달할 수 없게 됩니다. 경계 게이트웨이는 이 두 서브넷에서 관리 지역 외부의 다른 영역으로의 트래픽 플로우를 제어합니다.
두 번째 VLAN에는 vMotion 및 vSAN 전용인 서브넷이 포함됩니다. 이러한 서브넷 간 라우팅은 허용되지 않으며 단일 영역 배포에서 VLAN은 경계 게이트웨이를 통해 다른 모든 보안 영역 및 네트워크로부터 격리됩니다.
Gateway 클러스터
선택 사항인 게이트웨이 클러스터는 솔루션에 두 개의 전송 네트워크 VLAN을 추가합니다. 이러한 VLAN은 vSRX를 사설 트래픽을 위한 백엔드 고객 라우터(BCR)와 공용(인터넷) 트래픽 플로우를 위한 프론트 엔드 고객 라우트(FCR) 둘 다에 연결합니다. 사설 전용 배치를 원하는 경우에는 공용 전송 VLAN이 주문되지 않습니다. 관리 VLAN은 게이트웨이 클러스터로 트렁크됩니다.
네트워크 디자인은 vSRX가 관리 영역 내, 그리고 관리 영역과 IBM Cloud® 사설 및 공용 네트워크 간의 트래픽 플로우를 제어할 수 있도록 하기 위해 이 방식으로 수행됩니다. FortiGate 어플라이언스 트랜짓 및 VLAN 네트워크 설계는 게이트웨이 클러스터에 사용되는 것과 동일합니다.
게이트웨이 클러스터에서 실행되는 vSRX 은 관리 네트워크를 사설 및 공용 전송 네트워크에 연결합니다. vSRX는 관리 지역에서 환경의 올바른 운영 및 모니터링에 필요한 트래픽만 허용하도록 구성됩니다. 또한 vSRX 은 ESXi 호스트와 vCenter 서버 간의 모든 트래픽을 격리합니다. 클러스터 내의 ESXi 호스트는 서로 통신할 수 있으며 vCenter 서버와 통신할 수 있습니다. 하나의 클러스터(예: 워크로드 또는 관리)의 ESXi 호스트는 다른 클러스터의 호스트와 통신할 수 없습니다. 클러스터 간 트래픽 제한은 vSRX 및 ESXi 호스트의 방화벽 구성에 의해 시행됩니다.
게이트웨이 클러스터는 온프레미스 SaaS 공급자와 Regulated Workloads 간의 트래픽을 위한 피어링 지점입니다. 또한 SaaS 이용자의 트래픽에 대한 경계로 사용됩니다. SaaS 제공자는 VPN에 대한 보안 터널 엔드포인트로 vSRX를 사용합니다.
SaaS 이용자의 트래픽은 암호화된 터널에서 vSRX를 통해 전달되며, 오버레이 네트워크 가상 에지 디바이스에 도달합니다.
워크로드 클러스터
워크로드 클러스터 네트워크 디자인은 기존 vCenter Server 배치에 가깝게 맞춰져 있습니다. 소프트웨어 정의 네트워킹(SDN) 네트워크 및 워크로드 클러스터 호스트 관리 기능을 위한 vMotion, vSAN, TEP를 지원하도록 VLAN 및 서브넷이 프로비저닝됩니다.
워크로드 클러스터 내에서 NSX®는 애플리케이션 요구 사항을 지원하기 위해 매우 안전하고 유연한 소프트웨어 정의 네트워크를 제공합니다. NSX 관리는 워크로드 클러스터 외부에서 이루어지므로 지정된 관리자 외에는 네트워크 및 보안을 변경할 수 없습니다. 워크로드 클러스터의 모든 클라이언트-서버 간 네트워크 액세스는 IPsec 또는 IBM Direct Link를 사용한 사설 보안 연결을 통해 수행됩니다. 워크로드 클러스터는 관리 플레인을 보호하는 vSRX 또는 물리적 FortiGate 을 통해 동일한 게이트웨이 클러스터로 보호됩니다.
IBM Cloud 네트워킹
IBM Cloud의 실제 네트워크는 2개의 개별 네트워크(공용 및 사설)로 분류됩니다. 사설 네트워크에는 실제 서버에 대한 관리 IPMI(Intelligent Platform Management Interface) 트래픽도 포함되어 있습니다.
공용 네트워크
IBM Cloud 데이터 센터 및 네트워크 PoP(Points of Presence)에는 피어링 네트워크 캐리어 및 최상위 티어 전송에 대한 다중 1Gbps 또는 10Gbps 연결이 있습니다. 전세계 모든 위치에서의 네트워크 트래픽이 최인접 네트워크 PoP에 연결되고 네트워크를 직접 거쳐서 해당 데이터 센터로 이동합니다. 이러한 방식으로 제공업체 간의 네트워크 홉과 핸드오프의 수가 최소화됩니다.
데이터 센터 내에서 IBM Cloud는 별도의 피어 집계 프론트 엔드 고객 스위치(FCS) 쌍을 통해 1Gbps 또는 10Gbps의 네트워크 대역폭을 개별 서버에 제공합니다. 집계된 해당 스위치는 L3 네트워킹을 위해 개별 라우터(FCR) 쌍에 연결됩니다.
이 다중 티어 디자인은 IBM Cloud 데이터 센터 내의 랙, 행 및 팟(Pod)에서 네트워크의 스케일링을 허용합니다.
사설 네트워크
모든 IBM Cloud 데이터 센터 및 PoP는 사설 네트워크 백본에 의해 연결되어 있습니다. 이 사설 네트워크는 공용 네트워크와는 분리되며, 이는 전세계에서 IBM Cloud 데이터 센터의 서비스에 대한 연결을 가능하게 합니다. IBM Cloud 데이터 센터 간의 데이터 이동은 사설 네트워크에 대한 다중 10Gbps 또는 40Gbps 연결을 통해 이루어집니다.
공용 네트워크와 마찬가지로 사설 네트워크는 서버 및 기타 인프라 구성 요소가 통합된 백엔드 고객 스위치(BCS)에 연결된다는 점에서 다계층 구조로 되어 있습니다. 집계된 해당 스위치는 L3 네트워킹을 위해 개별 백엔드 고객 라우터(BCR)에 연결됩니다. 사설 네트워크는 실제 호스트 연결을 위한 점보 프레임(MTU 9000)을 사용하는 기능도 지원합니다.
관리 네트워크
공용 및 사설 네트워크에 추가하여, 각각의 IBM Cloud 서버는 관리를 위해 기본 네트워크 서브넷에 연결되어 있습니다. 이 연결은 유지보수 및 관리 용도로 해당 CPU, 펌웨어 및 운영 체제와 독립적으로 서버에 대한 IPMI(Intelligent Platform Management Interface) 액세스를 허용합니다.
기본 및 포터블 IP 블록
IBM Cloud는 IBM Cloud 인프라 내에서 사용되는 두 가지 유형의 IP 주소를 할당합니다.
- 기본 IP 주소는 디바이스, 베어메탈 및 IBM Cloud에서 프로비저닝하는 가상 서버에 지정됩니다. 이러한 블록에 IP 주소를 직접 지정하지 마십시오.
- 포터블 IP 주소는 사용자가 필요에 따라 지정 및 관리할 수 있도록 제공됩니다. IBM Cloud for VMware Regulated Workloads 자동화는 사용할 여러 포터블 IP 범위를 프로비저닝합니다. 특정 NSX 구성 요소에 할당되고 SaaS 공급자 용으로 지정된 휴대용 IP 주소 범위만 사용합니다.
기본 및 포터블 IP 주소는 계정이 VRF(virtual Virtual and Forwarding) 계정으로 구성된 경우에 사용자 계정 내에서 임의의 VLAN으로 라우팅 가능합니다.
가상 라우팅 및 전달
IBM Cloud 인프라 계정은 서브넷 IP 블록 간에 자동 글로벌 라우팅을 사용하는 VRF(Virtual Routing and Forwarding) 계정으로 구성되어야 합니다. Direct-Link 연결의 모든 계정은 VRF 계정으로 변환되거나 VRF 계정으로 작성되어야 합니다.
다양한 연결 옵션 및 네트워크 라우팅 옵션을 사용하려면 IBM Cloud 계정이 VRF 모드에 있어야 하므로 Regulated Workloads 을 프로비저닝하기 전에 계정이 VRF 모드에 있는 것이 좋습니다.
실제 호스트 연결
이 디자인에서 각각의 실제 호스트에는 각 IBM Cloud ToR(Top of Rack) 스위치(공용 및 사설)로 유입되는 10Gbps 이더넷 연결의 2개 중복 쌍이 있습니다. 어댑터는 총 4 x 10Gbps 연결을 위해 개별 연결(비부착)로 설정됩니다. 이 설정을 통해 네트워크 인터페이스 카드(NIC) 연결이 서로 간에 독립적으로 작동할 수 있습니다.
vCenter Server 오퍼링에서 사용되는 Bare Metal Server에서 공용 또는 사설 네트워크에 대한 실제 네트워크 연결을 제거할 수는 없습니다. 베어메탈의 내부 NIC에 있는 실제 포트는 사용 안함으로 설정될 수 있으나 케이블 분리는 지원되지 않습니다. 이 구성은 "에어 갭"이라고도 하며, 이는 ESXi 호스트의 공용 네트워크 포트가 사용 안함으로 설정되어 있는지, 해당 연결에 대한 ToR 포트가 사용 안함으로 설정되어 있는지, IBM Cloud IAM이 충분한 권한 없는 사용자가 연결을 사용으로 설정할 수 없도록 구성되었는지 확인하는 데 필요한 조치의 약칭입니다. 또한 공용 클라이언트 측 VLAN은 경계 게이트웨이 디바이스에 지정되고 공용 VLAN로(부터) 들어오고 나가는 트래픽이 발생하지 않도록 보호됩니다. 공용 전송 VLAN(존재하는 경우)에 대한 게이트웨이 및 게이트웨이 연결도 관리 면에서 중단되므로(연결 끊김이 아님), 공용 전송 VLAN에서 FCR로(부터) 들어오고 나가는 트래픽 시도를 모니터할 수 있습니다.
IBM Cloud SSL VPN 옵션을 제공하지만 이 옵션은 권장하지 않으며 규제 대상 워크로드에 대한 대역 외 액세스가 필수적인 상황으로 엄격하게 제한됩니다.
VLAN과 언더레이 - 오버레이 라우팅
VMware Solutions 오퍼링은 배포 시 3개의 VLAN(공용 1개, 사설 2개)이 할당되도록 설계되었습니다. 이전 그림에 표시된 대로, 공용 VLAN은 eth1 및 eth3에 지정되어 있으며 사설 VLAN은 eth0 및 eth2에 지정되어 있습니다.
이 디자인에서 작성되고 지정된 첫 번째 사설 VLAN 및 공용 VLAN은 IBM Cloud 내에서 기본적으로 태그 지정이 없습니다. 그런 다음 추가적인 사설 VLAN은 실제 스위치 포트에서 선택되며 이러한 서브넷을 사용 중인 VMware 포트 내에서 태그 지정됩니다.
사설 네트워크는 이 디자인 내에서 2개의 VLAN으로 구성되어 있습니다. 3개의 서브넷이 이러한 VLAN의 첫 번째에 할당됩니다(여기서는 지정된 사설 VLAN A).
- 첫 번째 서브넷은 IBM Cloud가 실제 호스트에 지정하는 기본 사설 IP 서브넷 범위입니다.
- 두 번째 서브넷은 vCenter 서버 어플라이언스 및 플랫폼 서비스 컨트롤러(PSC)와 같은 관리 가상 머신(VM)에 사용됩니다.
- 세 번째 서브넷은 NSX 관리자를 통해 각 호스트에 할당된 캡슐화된 오버레이 네트워크 TEP(터널 엔드포인트)에 사용됩니다.
사설 VLAN A 외에도, 두 번째 사설 VLAN(여기서는 지정된 사설 VLAN B)은 vSAN 및 vMotion과 같은 VMware 기능을 지원하기 위해 존재합니다. 이와 같이 VLAN은 둘 이상의 포터블 서브넷으로 분리됩니다.
- 첫 번째 서브넷은 vMotion 트래픽을 위해 커널 포트 그룹에 지정됩니다.
- 나머지 서브넷은 스토리지 트래픽에 사용됩니다. vSAN, 을 사용하면 vSAN 트래픽에 사용되는 커널 포트 그룹에 서브넷이 할당됩니다.
공용 네트워크는 이 디자인 내에서 하나의 VLAN으로 구성되어 있습니다. 다음 서브넷은 VLAN에 할당됩니다.
- 첫 번째 서브넷은 IBM Cloud이(가) 실제 호스트에 지정하는 기본 공용 IP 서브넷 범위입니다.
- 호스트에 공인 IP 주소가 지정되지만 이 IP 주소는 호스트에서 구성되지 않습니다. 그러므로 공용 네트워크에서 직접 액세스할 수 없습니다.
- 두 번째 서브넷은 가상 게이트웨이 어플라이언스와 같은 컴포넌트의 공용 액세스에 사용됩니다.
- 공용 VLAN은 공용 인터넷 액세스를 제공하는 데 사용됩니다.
레귤레이티드 워크로드 자동 배포의 일부로 구성된 모든 서브넷은 IBM Cloud-관리 범위를 사용하여 모든 IP 주소가 IBM Cloud 내의 모든 데이터 센터로 라우팅될 수 있도록 합니다.
요약을 보려면 다음 표를 검토하십시오.
| VLAN | 유형 | 설명 |
|---|---|---|
| 공용 C | 기본 | 공용 네트워크 액세스를 위해 실제 호스트에 지정됩니다. |
| 사설 A | 기본 | IBM Cloud에 의해 지정된 실제 호스트에 지정된 단일 서브넷입니다. vSphere 관리 트래픽에 대한 관리 인터페이스에 의해 사용됩니다. |
| 사설 A | 휴대용 | 관리 컴포넌트로서 작동하는 VM에 지정된 단일 서브넷 |
| 사설 A | 휴대용 | NSX TEP에 할당된 단일 서브넷 |
| 사설 B | 휴대용 | vSAN용으로 지정된 단일 서브넷(사용 중인 경우) |
| 사설 B | 휴대용 | NAS용으로 지정된 단일 서브넷(사용 중인 경우) |
| 사설 B | 휴대용 | vMotion용으로 지정된 단일 서브넷 |
이 디자인에서 모든 VLAN-백엔드 호스트 및 VM은 경계 게이트웨이를 기본 라우트로 지정하도록 구성됩니다. Regulated Workloads 인스턴스는 SDN을 사용할 수 있지만 내부 서브넷에 대한 라우팅을 포함하는 VMware 인스턴스 내에서 생성된 네트워크 오버레이는 동적 라우팅 프로토콜 또는 정적 경로가 구성되지 않은 경우 경계 게이트웨이에서 알 수 없습니다.
사설 네트워크 연결은 스토리지 및 vMotion 등의 대형 데이터 전송의 성능 개선을 위해 9000의 점보 프레임 MTU 크기를 사용하도록 구성되어 있습니다. 이 값은 IBM Cloud에 의해 VMware 내에서 허용되는 최대 MTU입니다. 공용 네트워크 연결은 표준 이더넷 MTU 1500을 사용하며, 변경하면 인터넷에서 패킷 단편화가 발생할 수 있으므로 이 설정을 유지해야 합니다.