计算虚拟化驱动网络虚拟化的发展

计算虚拟化驱动网络虚拟化的发展。

传统数据中心,一台服务器运行一个操作系统,通过物理网线与交换机相连,由交换机实现不同的主机的交换、流量控制、安全控制等功能。

在计算虚拟化后,一台服务器虚拟化成多台的虚拟的主机,每个虚拟主机有自己的CPU、内存和网卡。同一服务器上的不同主机之间既需要维持原有的通信,同时由于共享物理设备,引出了新的安全隔离、以及对流控的更高的需求,对虚拟交换技术的诉求由此产生。

  • 为统一和简化对各台主机的虚拟交换机的配置管理,业界引入分布式虚拟交换机。

分布式虚拟交换机一方面可以对多台服务器的虚拟交换机统一配置、管理和监控,另一方面也可以保证虚拟机在服务器之间迁移时网络配置的一致性。

在这里插入图片描述

Linux Bridge

Linux Bridge(网桥)是工作于二层的虚拟网络设备,功能类似于物理的交换机。
Bridge可以绑定其他Linux网络设备作为从设备,并将这些设备虚拟化为端口,当一个从设备被绑定到Bridge上时,就相当于真实网络中的交换机端口插入了一个连接有终端的网线。

在这里插入图片描述

OVS 概述

在这里插入图片描述
在这里插入图片描述

  • Open vSwitch(OVS)是一款基于软件实现的开源虚拟以太网交换机。
  • OVS能够支持多种标准的管理接口和协议,还可以支持跨多个物理服务器的分布式环境。
  • OVS提供了对OpenFlow协议的支持,并且能够与众多开源的虚拟化平台相整合。

主要有两个作用:

  1. 传递虚拟机VM之间的流量
  2. 实现VM和外界网络的通信

开源的一款软件

为什么需要OVS:

  1. 状态可移植
  2. 适应动态网络
  3. 支持逻辑标签的维护
  4. 支持硬件集成

功能:与物理交换机功能相同
支持:VLAN、QoS(服务质量保障/虚拟机限速)、支持协议:Netflow\sFlow、SPAN、RSPAN…

DVS 概述

分布式交换机的功能类似于普通的物理交换机,每台主机都连接到分布式交换机中。

分布式交换机的一端是与虚拟机相连的虚拟端口,另一端是与虚拟机所在主机上的物理以太网适配器相连的上行链路。

通过它可以连接主机和虚拟机,实现系统网络互通。

  • 另外,分布式交换机在所有关联主机之间作为单个虚拟交换机使用。此功能可使虚拟机在跨主机进行迁移时确保其网络配置保持一致。

在这里插入图片描述

分布式虚拟交换机(DVS):
在逻辑上,将很多个OVS整合在一起形成了DVS
仅仅是在逻辑层面上存在,物理层面是不存在的

DVS是二层交换机,反言之OVS也是二层交换机
目的:

  1. 数据交换
  2. 数据隔离
  3. 数据安全

为什么会存在?

  • 因为考虑到很多台虚拟机,使用DVS就统一管理虚拟机例如VLAN,
    我们可以直接在DVS上划分VLAN,可以直接在DVS上用接口等

EVS 概述

在这里插入图片描述

在Host上运行用户态EVS,借助于DPDK的网卡管理API和大页内存,来提升物理网卡收发包性能和处理能力。

  • 基于vhost-user技术,vhost在用户态直接和EVS交互,通过地址偏移获取DPDK大页地址,性能提升30%-40%。
  • 利用批处理和轮询机制提升报文处理能力。
  • 后续会通过ivshm技术以共享内存与VM通信,进一步提升性能。

华为分布式交换方案

在这里插入图片描述

方案特点:

  • 集中的管理:统一Portal和集中的管理,简化用户的管理和配置;
  • 开源Open vSwitch:集成开源Open vSwitch,充分利用和集成了开源社区虚拟交换的能力;
  • 提供丰富的虚拟交换的二层特性,包括交换、QoS、安全隔离等。

FusionCompute分布式交换机

FusionCompute具备支持分布式虚拟交换,可以向虚拟机提供独立的网络平面。

像物理交换机一样,不同的网络平面间通过VLAN进行隔离。

在这里插入图片描述

虚拟交换模型

在这里插入图片描述

FusionCompute 虚拟通信

在这里插入图片描述

华为虚拟交换模式

华为虚拟交换机提供三种虚拟交换模式:普通模式SR-IOV直通模式用户态交换模式

在这里插入图片描述

网络安全策略

二层网络安全策略

二层网络安全策略主要包括:防止用户虚拟机IP和MAC地址仿冒,防止用户虚拟机DHCP Server仿冒。
在这里插入图片描述

广播报文抑制

在服务器整合、桌面云等企业应用场景,如果发生网络攻击或病毒发作等引起的广播报文攻击,可能造成网络通信异常,

  • 此时可以开启虚拟交换机的广播报文抑制功能。

虚拟交换机提供虚拟机虚端口发送方向的广播报文抑制开关,以及抑制阈值设置功能。

  • 可以通过开启虚拟机网卡所在端口组的广播包抑制开关设置阈值,减少过量广播报文对二层网络带宽的消耗。

管理员可以通过系统Portal,基于虚拟交换机端口组对象配置报文抑制开关报文抑制带宽阈值

广播和单播:

广播:

  • 一对多关系,例如:某人大声说话,很多人都听到了

广播域:

  • 单方面说话造成的影响范围叫做广播域
    只要处于在这个广播域内,就可以听见消息
    像人一样,虽然可以听见消息,但是会对消息进行筛选

  • 广播域过大,需要的通讯信息强度就要加大,
    某些边缘设备可能会接收不良或者接收不到

  • 在同一个广播域中,通讯源发送信号,其他主机可以接收,
    但其他主机会审查该信号是否是发送给本机的,
    如果不是,主机是可以拒绝接收的

单播:

  • 一对一关系,例如:某个人与某个人的对话,别人听不见

组播:

  • 多对多关系,例如:某个组内,组内的人说话,组外的人听不见

VLAN:虚拟局域网

  • 在逻辑上将大网络划分成多个小的广播域的通信技术

跨VLAN通信也需要默认网关

作用:

  1. 限制广播域
  2. 增强局域网的安全性
  3. 提高网络的健壮性
  4. 使网络更灵活

安全组

用户根据虚拟机安全需求创建安全组,每个安全组可以设定一组访问规则。

当虚拟机加入安全组后,即受到该访问规则组的保护。

用户通过在创建虚拟机时选定要加入的安全组来对自身的虚拟机进行安全隔离和访问控制。

在这里插入图片描述

Trunk口

在这里插入图片描述

  • 虚拟机网卡通过虚端口接入虚拟交换机进行网络数据包的收发。
  • 虚拟交换机虚端口支持配置为Trunk类型,并允许设置Trunk的VLAN ID范围,之后虚端口便具备了同时收发携带不同VLAN标签的网络数据包的功能,从而满足了虚拟网卡支持Trunk类型端口的需求。

Access接口:用于连接主机,它只允许一个VLAN通过Access
Trunk接口:用于交换机设备相连,它允许多个VLAN通过Trunk

网络QoS

网络QoS策略提供带宽配置控制能力

  • 基于端口组成员接口发送方向与接收方向的带宽控制。
  • 基于端口组的每个成员接口提供流量整形、带宽优先级的控制能力。

网口绑定

在这里插入图片描述

  • 管理员可以通过FusionCompute绑定CNA主机的网口,以提高网络的可靠性。
  • 针对普通网卡和DPDK驱动的物理网卡均可以设置端口绑定。

其他知识

网络OSI模型

在这里插入图片描述

ISO:国际标准化组织
OSI:网络通信标准(参考模型)

OSI将网络分成了7层:
应用层 )
表示层 } 软件该考虑的,不与网络工程相关
会话层 )

传输层 : 定义数据传输的协议和端口
网络层

  1. 进行逻辑地址寻址(根据IP地址寻找对应主机)
  2. 实现不同的网络之间的路径选择(在不同网段中建立路径,选择路径连接)

数据链路层

  1. 建立逻辑连接
  2. 硬件地址寻址
  3. 差错校验

物理层 : 建立和维护物理连接

OSI中的网络协议

在这里插入图片描述

TCP/IP:协议栈,将网络分成了4层
应用层(各种应用):

  • 将OSI模型中的应用层、表示层、会话层整合成了一个应用层

传输层(TCP/UPD):
网络层(IP):
网络接口层(物理连线和接口):

  • 将OSI模型中的物理层跟数据链路层整合成了一个网路接口层

物理网络包含的设备:

  • 路由器:
    可以完成网络层的工作
    出现场景:网络出口

  • 三层交换机:
    可以完成网络层的工作
    它拥有一部分路由器的功能和一些二层交换机的功能

  • 作用:用于连接不同的网段
    连接存储设备、虚拟机、物理服务器、用户设备

  • 二层交换机:
    作用:用于连接上网设备,将许多上网设备连接至二层交换机中,
    二层交换机也可以相互连接

  • 物理网卡(NIC):
    虚拟网卡代称为:VNIC
    唯一地址:MAC地址

负载与流量

有线网卡(以太网)
无线网卡(WLAN)

链路聚合

  • 多张网卡绑定成一张网卡

优势:

  1. 性能高的网卡可以带动性能低的网卡
  2. 某张网卡挂了,另外的网卡还可以继续使用
  3. 流量的负载分担,将流量分成多份给不同的网卡运行

流量走向

服务器与交换机的连接方式:

  1. TOR —— 柜顶接入
    在机柜的最上方(放哪都行),会放置一个交换机,该机柜中的服务器都会连接上这台交换机
  2. EOR —— 列头接入
    在一个机柜中全部放置交换机,其他机柜的服务器都往该机柜中的交换机 连接

在虚拟化网络架构中,分有两种流量:

  1. 南北向流量:以路由为界,经过路由器【出去/进来】数据中心的流量
  2. 东西向流量:在数据中心内部里运转的流量,不会经过路由的流量

虚拟化网络:

让虚拟机能够上网

桥接网桥TAP接口CAN表
生成虚拟设备:网桥虚拟机都可以连接上网桥 物理机也连接上网桥
当物理机和虚拟机都连接上网桥后,
虚拟机发送的信号就可以连接物理机的网络
虚拟机网卡对接的接口记录对应TAP接口对应的MAC地址

NAT:
网桥:

  • 地址转换

将物理机的IP地址转换成很多个IP地址发放给不同的虚拟机
虚拟机通过被分配的IP地址在网桥中进行【地址转换】,
转换成物理机的IP地址,从而连接上外网(因特网)

好处:

  1. 省事,一个地址就可以定义成很多个地址去用,
    这些地址虽然不能上网,但是可以通过网桥进行地址转换,
    转换成物理机的IP地址,那么这样就可以上网了
  2. 起到内部虚拟机的保护作用,1个地址就可能有无数台虚拟机,
    除非能就获得到网桥转换后的虚拟机ip地址
  3. 负载均衡,将网络流量,平均分给不同的虚拟机进行运转

华为的虚拟化产品(FusionCompute)的网络特性

将物理机虚拟化,在虚拟化平台上创建需要的虚拟机

  1. 一个集群可以容纳:128台虚拟机
  2. 一台物理机只能拥有一个网卡

如何判断DVS连接了多少台主机:

  • 当DVS连接了多少个上行链路,那么上行链路所对应的主机就是DVS连接的主机

端口组 —— DVS中连接虚拟机的接口

  • 网络属性相同的一组端口的集合

  • 端口组拥有很多个接口

  • 一个端口组就可以对应一个VLAN

不同类型的端口组:

  1. 中继:Trunk
    端口号可以是多个组成为一起
    不同的端口组可以通过这些端口号访问到这个中继型端口组中
  2. 普通:Access
    端口号唯一,只能通过端口号进入到普通型端口组中

上行链路:

  • DVS通过网卡连接到物理机网口的一条路
  • 直接连接到物理交换机也可以称为上行链路

华为产品下的DVS特点

  1. 集中管理:通过统一的Portal页面进行集中管理,简化用户配置
    Portal页面:可以在浏览器打开的网页
  2. 基于开源的OVS设计:充分继承了OVS的优势
  3. 丰富的二层特性:交换QoS(限速)安全隔离(VLAN)

流量走向

虚拟机运行在相同的主机上,端口组不同:

  • 访问流量从主机内部出到物理的接入交换机,经过三层设备的转发然后再进入到主机内部

虚拟机运行在相同的主机上,端口组相同:

  • 属于同一个广播域,二层通信,DVS支持二层通信的,可以直接在DVS内部完成流量的转发

虚拟机运行在不同的主机上,端口组相同:

  • 使用相同的端口组,应该有DVS内部转发流量,但是主机不同,所以这个时候需要借助外部的物理交换机进行流量转发

虚拟机运行在相同的主机上,但是DVS不同:

  • 使用不同的DVS的目的就是为了隔离,所以是不同通信的,如果确实需要通信,需要借助外部的三层设备进行通信

交换模式:

  1. 普通
  2. SR-IOV
  3. 用户态交换模式

安全组:

  • 设置多条规则

虚拟机流量通过安全组时,如果有一个规则阻止,那么流量就无法通行
安全组的规则有一个顺序,例(虚拟机之间流量交换)

在这里插入图片描述

如果规则3不通过,那么规则3前面的规则即使通过了也无法通行
如果规则2不通过,即使规则3通过了也无法通行
但凡三个规则中,有一个规则通行失败,那么流量就无法通过

❤️HCIP专栏——前文链接

💕👉博客专栏

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐