Informationen zu HA-VNF-Implementierungen
Die Unterstützung einer hochverfügbaren, hochausfallsicheren VNF kann durch die Verwendung der Routing-Modus-Funktion des IBM Cloud Network Load Balancer (NLB) für VPC erreicht werden. Die folgenden Anwendungsfälle veranschaulichen die Verwendung dieses Features und enthalten auch andere Ressourcen, wie z. B. ein Transit Gateway oder eine direkte Verbindung (je nach Topologie Ihrer Umgebung).
Die folgenden Anwendungsfälle stellen keine umfassende Liste der unterstützten Topologien dar.
Anwendungsfall 1: Privater Hub und Spoke mit transparentem VNF und Spoke-to-Spoke-Datenverkehr
Abbildung 1 zeigt eine transparente VNF, die in der Transit-VPC (Hub) verwendet wird, um Datenverkehr in den VPC-Spokes zu verarbeiten.
Die folgenden Ressourcen sind konfiguriert:
- Der VPC-Hub enthält die private NLB, die im „Routing-Modus“ konfiguriert ist, und die transparenten VNFs werden zum Pool hinzugefügt, um HA zu aktivieren.
- VPC-spoke#1 enthält eine private IBM Cloud Anwendungs-Lastausgleichsfunktion (ALB) für VPC mit einem Pool, der die Workloadteilnetze für zone1 (
10.174.0.0/24) und zone2 (10.174.4.0/24) enthält. - VPC-spoke#2 enthält eine private ALB mit einem Pool, der das Workloadteilnetz für zone1 (
10.174.2.0/24) enthält. - Ein Transit Gateway verwaltet die Verbindungen zwischen dem Hub und den Spokes.
- IP-Spoofing auf der VNF-Schnittstelle ist der nächste Hop im Hub.
Eine Workload in VPC-spoke#1 zone1, die mit einer Workload in VPC-spoke#2 zone1 kommunizieren muss, muss die VNF in VPC-Hub traversieren. Eine Egress-Route aus dem VPC-spoke#1-Teilnetz
(10.174.0.0/24), die für VPC-spoke#2 (10.174.2.0/24) bestimmt ist und über die VPC-Hub NLB (10.175.0.4) hops, ermöglicht, dass der abgehende Datenverkehr sein Ziel erreicht.
Eine ähnliche Egress-Route wird in VPC-spoke#2 erstellt, sodass die Antwort auch VPC-Hub traversieren kann. Für Workloads in VPC-spoke#1 zone2 wird auch für abgehenden Datenverkehr eine ähnliche
Egress-Route erstellt.
Da die NLB möglicherweise ausfällt und eine Aktualisierung des nächsten Hops erforderlich ist, wird eine Ingress-Route mit der Quelle als Transit-Gateway erstellt, um sicherzustellen, dass die NLB-IP bei einem Failover aktualisiert wird. Die NLB kann angepasste Routen nur innerhalb ihrer VPC (VPC-Hub) aktualisieren und Routen in den Spoke-VPCs nicht automatisch aktualisieren.
Anwendungsfall 2: Aktiv/Aktiv HA transparent VNF (Single, Multi-Zone Region VPC)
Abbildung 2 zeigt eine transparente, hoch verfügbare Aktive / Aktive virtuelle Netzwerk Funktion (VNF). Diese Implementierungstopologie stellt sicher, dass das Netz und seine Services immer aktiv und zugänglich sind und dass aktive Sitzungen immer ohne Unterbrechung verwaltet werden.
Da dieser VNF transparent ist, sendet der Client (Quelle) eine TCP-Anforderung an die virtuelle Zielserverinstanz (Ziel) unter 10.241.66.5 anstelle der Firewall-IP-Adresse.
Es wurde eine angepasste Egress-Route erstellt, um sicherzustellen, dass Clientdatenpakete (10.241.0.6), die für das Ziel (10.241.66.5) bestimmt sind, durch die NLB springen. Da die NLB mit aktiviertem Routing-Modus
konfiguriert ist, werden TCP-Anforderungen an allen Ports automatisch an ihr Ziel weitergeleitet. Da sich die VNFs im NLB-Pool befinden, sind sie der nächste Hop nach der NLB. In diesem Beispiel für eine einzelne Aktiv/Aktiv-Region ist auch
eine Egress-Route erforderlich, um sicherzustellen, dass das vom Ziel zurückgesendete Retourepaket auf dem Rückweg durch den NLB, dann über dieselbe VNF, über die es versendet wurde, und schließlich zurück an den Client gelangt. In diesem
Anwendungsfall befindet sich der Client in einer anderen Zone als das Ziel, aber das Ziel befindet sich in derselben Zone wie die NLB und VNF.
Vorbereitende Schritte
Stellen Sie sicher, dass Sie über die erforderlichen IAM-Berechtigungen verfügen, um angepasstes Routing zu konfigurieren und IP-Spoofing zu aktivieren.
Einführung
Führen Sie die folgenden grundlegenden Schritte aus, um die Hochverfügbarkeit für unterstützte IBM Cloud-VNFs zu konfigurieren:
VNF-Einschränkungen
Hochverfügbare (HA) Virtual Network Function (VNF) Implementierungen haben die folgenden bekannten Einschränkungen:
- Die VNF (Virtual Network Function) muss ein Teilnetz mit der Netzlastausgleichsfunktion (NLB) gemeinsam nutzen.