À propos des déploiements VNF haute disponibilité
Il est possible d’assurer la haute disponibilité et la haute résilience d’une VNF en utilisant la fonctionnalité de mode de routage du Network Load Balancer (NLB) d’ IBM Cloud pour VPC. Les cas d'utilisation suivants illustrent l'utilisation de cette fonction et incluent également d'autres ressources, telles qu'une passerelle de transit ou une liaison directe (selon la topologie de votre environnement).
Les cas d'utilisation suivants ne sont pas une liste complète des topologies prises en charge.
Cas d'utilisation 1 : hub privé et spoke avec un trafic transparent VNF et spoke-spoke
La figure 1 illustre une VNF transparente utilisée dans le VPC de transit pour traiter le trafic de données dans les spokes VPC.
Les ressources suivantes sont configurées :
- Le hub VPC contient le NLB privé, qui est configuré en « mode Routage » et les VNF transparentes sont ajoutés à son pool pour activer HA.
- VPC-spoke#1 contient un IBM Cloud Application Load Balancer (ALB) privé pour VPC avec un pools qui contient les sous-réseaux de charge de travail pour la zone 1 (
10.174.0.0/24) et la zone 2 (10.174.4.0/24). - VPC-spoke#2 contient un ALB privé avec un pool contenant le sous-réseau de charge de travail pour la zone1 (
10.174.2.0/24). - Une passerelle de transit gère les interconnexions entre le hub et les spokes.
- L'usurpation d'adresse IP sur l'interface VNF est le tronçon suivant dans le hub.
Une charge de travail dans VPC-spoke#1 zone 1 qui doit communiquer avec une charge de travail dans VPC-spoke#2 zone 1 doit traverser la VNF dans le hub VPC. Une ligne de sortie à partir du sous-réseau
VPC-spoke#1 (10.174.0.0/24) destiné à VPC-spoke#2 (10.174.2.0/24) qui passe par le NLB du hub VPC (10.175.0.4) permet au trafic sortant d'atteindre sa
destination. Une route de sortie similaire est créée sous VPC-spoke#2, ce qui permet à la réponse de traverser également le hub VPC. Pour les charges de travail dans VPC-spoke#1 zone 2, une
route de sortie similaire est également créée pour le trafic sortant.
Enfin, comme le NLB peut subir un basculement et nécessiter une mise à jour vers le prochain saut, une route d'entrée est créée avec la passerelle de transit comme source afin de garantir que l'adresse IP du NLB soit mise à jour en cas de basculement. Le NLB ne peut mettre à jour les routes personnalisées que dans son VPC (hub VPC) et ne peut pas automatiquement mettre à jour les routes dans les spokes VCP.
Architecture hub and spoke
Cas d'utilisation 2 : VNF transparente HA active/active (VPC unique de région multi-zone)
La figure 2 illustre une fonction de réseau virtuel (VNF) active/active (VNF) transparente et hautement disponible. Cette topologie de déploiement garantit que le réseau et ses services sont toujours disponibles, toujours accessibles, et que les sessions actives sont toujours maintenues sans interruption.
Comme cette VNF est transparente, le client (source) effectue une demande TCP sur l'instance de serveur virtuel cible (destination) à 10.241.66.5 au lieu de l'adresse IP de pare-feu.
Une route personnalisée de sortie a été créée pour que les paquets de données du client (10.241.0.6) destinés à la cible (10.241.66.5) passent par le NLB. Comme le NLB est configuré avec le mode de routage activé, les
demandes TCP sur tous les ports sont automatiquement transmises à leur destination. Lls VNF se trouvant dans le pool NLB, elles sont le prochain tronçon après le NLB. Dans cet exemple de région active/active, une route de sortie est également
requise pour que le paquet de retour de la cible passe par le NLB lors du trajet de retour, puis par la VNF par laquelle il est passé et atteigne le client. Dans ce cas d'utilisation, le client se trouve dans une zone différente de la cible,
mais la cible se trouve dans la même zone que le NLB et la VNF.
Cas d'utilisation n° 3 : haute disponibilité multizone grâce au routage asymétrique
La configuration suivante ne peut être utilisée qu'avec un NLB privé en mode route, utilisant un algorithme de pool de transfert pondéré.
La figure 3 illustre un équilibreur de charge (NLB) en mode routage privé, conçu pour assurer une haute disponibilité multi-zones grâce à un routage asymétrique. Dans cette architecture, le trafic des utilisateurs parvient au VPC central du fournisseur via une liaison directe, une passerelle de transit ou Internet. Le NLB en mode route privé transfère ensuite le trafic via un Transit Gateway vers les instances de serveurs virtuels situées dans le VPC spoke. Lorsque le transfert pondéré est activé, le trafic provenant et aboutissant au sein d'une même zone suit un chemin symétrique. La conception prend également en charge le routage asymétrique, ce qui permet au trafic de retour d'emprunter un chemin différent de celui de la requête d'origine sans dépendre d'un état de connexion existant.
Par exemple, un paquet de requête peut entrer dans le service via un NLB de la zone 1 et être transféré vers un serveur virtuel du VPC 1, tandis que le paquet de réponse revient via le NLB de la zone 2. Le transfert étant indépendant du chemin de connexion d'origine, la réponse est acceptée et transférée correctement. Les pondérations configurées continuent d’influencer la manière dont le trafic est réparti au niveau de chaque NLB, ce qui permet aux opérateurs d’acheminer davantage de trafic vers des backends de plus grande capacité tout en maintenant une haute disponibilité multi-zones.
Cette architecture offre également une haute disponibilité au niveau régional. Les annonces de routage sont automatiquement retirées en cas de panne de zone, de perte de toutes les instances de pare-feu opérationnelles ou d’indisponibilité de tous les appareils NLB opérationnels. Ce comportement permet d'éviter que le trafic ne soit dirigé vers des ressources indisponibles et garantit que le trafic est acheminé uniquement vers des zones opérationnelles.
Haute disponibilité
Avant de commencer
Vérifiez que vous disposez des droits IAM requis pour configurer le routage personnalisé et activer l'usurpation d'adresse IP.
Mise en route
Suivez ces étapes de base pour configurer la haute disponibilité pour les VNF IBM Cloud prises en charge:
Limitations de VNF
Les déploiements de fonctions de réseau virtuel (VNF) à haute disponibilité (HA) présentent les limites connues suivantes :
- La fonction de réseau virtuel (VNF) doit partager un sous-réseau avec l'équilibreur de charge réseau (NLB).