Présentation du réseau pour Bare Metal Servers on VPC
Les informations suivantes sont une vue d'ensemble des fonctions de mise en réseau de IBM Cloud® Bare Metal Servers for Virtual Private Cloud. Veillez à prendre connaissance de ces informations avant de mettre en place un réseau sur des serveurs « bare metal ». Gardez à l'esprit que ces informations s'adressent aux utilisateurs ayant des connaissances de base du réseau IBM Cloud® VPC. Si vous ne connaissez pas bien la mise en réseau VPC, consultez A propos de la mise en réseau.
-
Bare Metal Servers for VPC offre une prise en charge complète des fonctions réseau VPC. Le réseau est entièrement défini par logiciel; vous pouvez donc le configurer via l'interface utilisateur et l'API.
-
La bande passante dynamique du réseau n'est disponible que sur Bare Metal Servers for VPC. Chaque serveur bare metal dispose d'une bande passante maximale. La bande passante est partagée par toutes les interfaces réseau du serveur. La vitesse de la bande passante du réseau peut être sélectionnée lors de l'approvisionnement ou modifiée après l'approvisionnement. Pour plus d'informations sur les générations de profils, voir x86-64 profils de serveurs bare metal.
-
Pour plus d'informations sur la gestion des interfaces réseau, voir Gestion des interfaces réseau pour un serveur bare metal.
-
Si vous utilisez la mise en réseau de VMWare vSphere, voir Introduction to vSphere Networking.
Interfaces réseau de serveur bare metal
Vous pouvez créer deux types d'interfaces réseau sur un serveur bare metal :
| Interface réseau | Description |
|---|---|
| PCI (peripheral component interconnect) | Interface réseau physique. |
| Interface VLAN (réseau local virtuel) | Interface de réseau virtuel associée à une interface PCI via l'ID de réseau local virtuel. L'interface VLAN marque automatiquement le trafic qui est acheminé par elle avec l'ID du VLAN. Le trafic entrant marqué avec un ID de réseau local virtuel est dirigé vers l'interface VLAN appropriée. |
Caractéristiques de l'interface PCI et VLAN
La liste suivante présente les caractéristiques des interfaces PCI et VLAN.
-
Vous pouvez créer jusqu'à 8 interfaces PCI sur un serveur bare metal. Pour que vous puissiez ajouter ou supprimer des interfaces PCI, le serveur bare metal doit être ARRETE.
-
Le nombre maximal d'interfaces réseau par serveur « bare metal » (PCI et VLAN confondus) est de 25. Vous pouvez toutefois en créer jusqu'à 128 en utilisant l'interface CLI ou l'API, mais cela peut affecter les performances de vMotion. Il est recommandé d'utiliser NSX-T pour les environnements qui nécessitent un grand nombre d'interfaces réseau.
-
Vous pouvez associer des groupes de sécurité aux interfaces PCI et VLAN pour gérer le trafic entrant et sortant de l'interface réseau. L'interface VLAN maintient ses propres règles de groupe de sécurité qui peuvent être différentes de celles de l'interface PCI qui lui est associée.
-
Toutes les interfaces réseau reposent sur deux ports physiques redondants sur le commutateur TOR (haut de l'armoire). Comme IBM Cloud® gère l'agrégation, vous n'avez donc pas besoin de créer plusieurs interfaces PCI pour la redondance.
-
En option, vous pouvez définir les interfaces VLAN sur "flottant" pour prendre en charge vMotion entre les serveurs bare metal sur un réseau compatible VMware.
-
Vous pouvez associer plusieurs adresses IP flottantes à une interface réseau. Le fait de disposer de plusieurs adresses IP flottantes permet au centre de données VMware NSX-T d'attribuer des IP flottantes aux VM de VMware.
-
Vous pouvez identifier l'interface PCI cible dans vSphere grâce à son adresse MAC. Vous pouvez extraire l'adresse MAC de l'interface PCI via l'interface utilisateur, l'interface de ligne de commande ou l'API.
Limites des interfaces réseau
-
Les interfaces de réseau local virtuel avec des ID VLAND différents peuvent être placées dans des sous-réseaux différents. Toutefois, vous devez associer des interfaces de réseau local virtuel avec le même ID de réseau local virtuel dans le même sous-réseau.
Par exemple, vous pouvez créer plusieurs interfaces VLAN avec les identifiants VLAN suivants :
111au sein desubnet A. Toutefois, si vous créez des interfaces de réseau local virtuel avec l'ID de réseau local virtuel111danssubnet Aet danssubnet B, les deux interfaces réseau ne peuvent pas fonctionner comme prévu.Vous devez concevoir votre réseau correctement avant de créer les interfaces réseau. Une bonne pratique consiste à mettre en place une topologie de réseau à mappage un à un "ID VLAN - sous-réseau".
-
Dans un environnement « VMware », le trafic entre les interfaces réseau VLAN qui partagent le même identifiant VLAN et se trouvent sur le même serveur physique est généralement acheminé par l' vSwitch e standard intégrée au serveur et n'atteint jamais le réseau VPC.
Par exemple, sur un hôte serveur bare metal, le vSwitch standard par défaut est
vSwitch0. Vous pouvez créer un groupe de ports avec l'ID VLAN111et l'ajouter àvSwitch0. Le trafic entre les interfaces réseau connectées au groupe de ports111est contrôlé parvSwitch0.Ce paramètre a la conséquence suivante :
- Les règles du groupe de sécurité qui contrôlent le trafic entre les interfaces réseau du groupe de ports
111ne sont pas appliquées. Si vous devez utiliser les règles du groupe de sécurité, vous devez utiliser des ID VLAN distincts pour les interfaces VLAN.
- Les règles du groupe de sécurité qui contrôlent le trafic entre les interfaces réseau du groupe de ports
-
Dans une topologie de vSwitches distribués, pour activer vMotion dans un groupe de ports spécifique, vous devez vous assurer que l'ID VLAN de ce groupe de ports est inclus dans la liste d'autorisation de VLAN de tous les serveurs bare metal.
Par exemple, dans une topologie vSwitch distribuée avec deux serveurs bare metal, l'interface PCI de "bare-metal-server-1" a une liste autorisée de VLAN de
[111, 222, 333]et l'interface PCI de "bare-metal-server-2" a une liste autorisée de VLAN de[333, 444, 555]. Seules les machines virtuelles avec l'ID VLAN333peuvent migrer entre les deux serveurs via vMotion.Les interfaces PCI n'ont pas besoin d'être dans le même sous-réseau.
-
Un serveur bare metal ne peut avoir qu'une seule liaison ascendante définie sur un vSwitch standard ou un vSwitch distribué. Sinon, le réseau risque de ne pas fonctionner correctement.
Mise en correspondance des concepts de réseau entre les serveurs « bare metal » et VMware vSphere
Bare Metal Servers for VPC prend entièrement en charge les fonctions de mise en réseau de VMware vSphere. Pour configurer des réseaux dans l'environnement vSphere, vous devez d'abord comprendre la mise en correspondance des concepts de réseau entre votre serveur bare metal et vSphere.
Le tableau suivant décrit la correspondance des concepts de réseau entre Bare Metal Servers for VPC et VMware vSphere.
| Serveur bare metal | VMware vSphere |
|---|---|
| Interface PCI | Liaison ascendante du serveur bare metal sur un vSwitch standard ou un vSwitch distribué. |
| Interface VLAN | Carte réseau virtuelle du VMKernel ou de la machine virtuelle |
| ID de VLAN | ID VLAN pour le groupe de ports |
L'interface PCI du serveur bare metal correspond à la liaison ascendante dans vSphere. Lorsque vous mettez à disposition un serveur bare metal, une interface PCI principale est créée par défaut. Cette interface PCI principale devient automatiquement
la liaison ascendante du serveur bare metal sur vSwitch0. Son adresse IP est également utilisée par l'adaptateur vmk0 dans le groupe de ports Management network sur vSwitch0. L'ID VLAN
du groupe de ports Management network est automatiquement défini sur '0'.
Après avoir ajouté un vSwitch standard ou un vSwitch distribué, vous devez sélectionner l'une des interfaces PCI disponibles comme liaison ascendante sur le nouveau vSwitch. Par conséquent, avant d'ajouter un vSwitch, vous devez vous assurer qu'au moins une interface PCI est utilisée comme liaison ascendante.
Si l'adaptateur VMkernel utilise la même adresse IP que l'interface PCI, l'adresse Mac de l'adaptateur VMkernel doit utiliser la même adresse Mac que l'interface PCI.
Les interfaces PCI créées sur un serveur bare metal sont affichées dans VMware vSphere sous la forme vmnic0, vmnic1, vmnic2 et ainsi de suite. Vous pouvez identifier l'interface PCI cible dans vSphere grâce
à son adresse MAC.
L'interface VLAN correspond à la carte réseau du noyau VM ou à une carte réseau de machine virtuelle VMware dans vSphere. Lorsque vous créez une interface VLAN, vous devez spécifier un ID VLAN pour l'interface VLAN. Cet ID VLAN correspond à l'ID VLAN qui est utilisé pour étiqueter les groupes de ports dans vSphere.
Avant de créer un serveur et un noyau vmKernel dans vSphere, vous devez créer les interfaces VLAN avec l'ID VLAN approprié. Lorsque vous créez la carte réseau « VM » ou « VMKernal », vous devez lui attribuer l'adresse IP de l'interface VLAN correspondante qui a été créée sur le serveur.
Exemple de topologie de réseau vSphere
Pour créer une topologie simple, procédez comme suit :
-
Sur chaque serveur « bare metal », vérifiez que vous avez bien effectué les opérations suivantes.
-
Créer une interface PCI et vérifier que l'ID VLAN
777est inclus dans la liste d'autorisation VLAN de l'interface PCI. -
Créer au moins une interface VLAN avec un ID VLAN défini à
777. -
Enregistrer l'adresse MAC et l'adresse IP des nouvelles interfaces réseau.
-
-
Dans vSphere Client, vérifiez que vous avez effectué les actions suivantes.
-
Activer vMotion sur l'adaptateur VMkernel "vmk0" des 2 hôtes ESXi.
-
Créer un vSwitch distribué et ajouter les deux hôtes ESXi au vSwitch distribué.
-
Identifier les interfaces PCI que vous avez créées parmi la liste vmnic (par adresse MAC).
-
Définir les cartes vmnic identifiées comme les liaisons ascendantes des hôtes. Dans cet exemple, les cartes vmnic identifiées sont nommées "vmnic3".
-
Créer un groupe de ports distribués ("DPortGroup") et définir l'ID VLAN à
777. -
Créer un serveur et définir son adresse IP à l'adresse IP de l'interface VLAN (ID VLAN
777) que vous avez créée précédemment.
-
Vous pouvez maintenant migrer la machine virtuelle en utilisant vMotion.
L'interface VLAN qui est utilisée par la VM est migrée vers l'hôte de destination.
Vous pouvez configurer des topologies de réseau plus complexes que l'exemple, ce qui dépasse le cadre de ces informations. Pour plus d'informations, voir la documentation VMware vSphere.
Conseils de configuration pour les interfaces réseau VMware vSphere
-
Si vous prévoyez d'utiliser vMotion pour déplacer une machine virtuelle entre des serveurs bare metal, vous devez définir les interfaces VLAN avec l'ID VLAN cible sur
floatablesur les serveurs bare metal.Vous ne pouvez pas modifier cette configuration après la création de l'interface VLAN.
-
Un serveur bare metal peut avoir plusieurs vSwitches standard. Le serveur bare metal peut également être ajouté à différents vSwitches distribués. Avant de créer un nouveau vSwitch standard ou d'ajouter un serveur bare metal à un vSwitch distribué, assurez-vous que le serveur bare metal possède au moins une interface PCI disponible.
Remarques spéciales pour Linux
-
Les interfaces PCI s'affichent dans l'arborescence des périphériques PCI et vous pouvez les configurer à l'aide des pratiques de mise en réseau Linux standard.
-
Vous devez créer des interfaces de réseau local virtuel dans le système d'exploitation à l'aide d'une interface
macvlanou d'une interface équivalente.
Apprentissage de l'adresse MAC
Dans le SDN, une interface réseau possède deux propriétés: une adresse IP et une adresse MAC. Normalement, vous devez utiliser cette adresse MAC ou le paquet est supprimé. Mais avec les serveurs bare metal, vous pouvez utiliser une adresse MAC différente et IBM Cloud® 'apprend'l'adresse MAC que vous utilisez et autorise le trafic à circuler.
DHCP ne fonctionne pas avec une adresse MAC personnalisée car une adresse MAC fournie par IBM Cloud® est nécessaire pour répondre à une demande DHCP. Vous devez utiliser une configuration IP statique pour utiliser des adresses MAC personnalisées.
Mise en réseau avancée
Usurpation d'adresse IP et NAT de l'infrastructure
L'activation du NAT d'infrastructure permet à l'infrastructure du VPC d'effectuer toutes les opérations NAT nécessaires. Si le NAT d'infrastructure est désactivé, le paquet est transmis sans modification vers et depuis l'interface réseau,
ce qui permet à la charge de travail d'effectuer des opérations de NAT. La valeur par défaut est on. Vous devez disposer du rôle IAM « Opérateur réseau avancé » pour modifier cette configuration. L'option « Autoriser l'usurpation d'adresse
IP » doit être désactivée si l'option « Enable infrastructure NAT » est désactivée.
Plusieurs adresses IP flottantes
Pour associer plusieurs adresses IP flottantes à une interface réseau, assurez-vous que les options « Autoriser l'usurpation d'adresse IP » et « Activer le NAT d'infrastructure » sont désactivées sur cette interface réseau. Pour plus d'informations, voir Association d'adresses IP flottantes à une interface réseau.
IP virtuelle (VIP)
Une VIP est utilisée pour passer d'une interface à une autre pour obtenir la haute disponibilité. En règle générale, deux interfaces appartiennent à deux serveurs. Chaque interface possède une adresse IP principale et l'adresse IP virtuelle est configurée en tant qu'adresse IP secondaire pouvant flotter entre les serveurs pour la haute disponibilité active-passive. Pour plus d'informations sur la création d'une adresse IP virtuelle, voir Création d'une adresse IP virtuelle(VIP).