技術丨思科的 NVMe-oF 的部署錦囊都在這裡了

技術丨思科的 NVMe-oF 的部署錦囊都在這裡了
思科聯天下
今天就來看看如何選擇合適的 NVMe-oF 技術,以及思科的解決方案和不同金融情境下的建議。

對於計劃升級基礎設施以支援 NVMe-oF 的金融業 IT 架構師來說,主要問題是採用何種技術架構。 自然,答案將取決於他們當前基礎設施的內容,以及他們對未來的計劃和預算。

另一個關鍵因素是時機。 NVMe/RoCEv2 目前顯示出潛力,但在準備好可靠地承擔企業級關鍵工作負載之前,它可能還需要幾年的時間來發展。 當技術成熟時,NVMe/TCP 看起來也可能提供出色的性價比,但這同樣需要幾年的時間。

目前,大多數 IT 架構師得出結論,FC 為企業關鍵任務工作負載提供了最成熟的資料傳輸協議,使 NVMe/FC 成為正確的儲存網路架構選項。

複雜的協定棧不是儲存的最佳選擇

NVMe 協定比 SCSI 協定更有效的原因之一是 NVMe 的協定堆疊明顯更簡單。 協定堆疊的簡化性也非常重要,因此我們可以比較不同的 NVMe 結構的協定堆疊。 光纖通道、RoCEv2 和 TCP 的堆疊在下面的儲存 Fabric 協定全棧圖中可以看到差異。

IP/乙太網路相對於光纖通道的複雜性是顯而易見的。 協定中有幾個關鍵問題導致了這種複雜性:乙太網路和 IP(以及 TCP/UDP)在比光纖通道 FC 更獨立的層中實現傳輸管道。 IP 網路的設計初衷是必須支援具有數十億個節點的全球範圍位址分配和路由,需要多個複雜的層面和演算法支援。 光纖通道 FC 是為資料中心規模設計的,有其自身的複雜性,但比 IP 的全球規模要簡單得多。

乙太網路是在網路早期作為一種最佳共享介質開發的。 該協議演變了多種用於避免環路、快速地址學習等的零碎機制。 多年來,流量控制逐漸加強。 相較之下,光纖通道的開發人員能夠從這些早期的經驗教訓中吸取教訓,從而創建一個整體上更一致的協定。

對協定棧的要求。 光纖通道一直專注於高級資料中心用例,因此沒有朝向更大的規模發展。

在這裡承認TCP 和RoCEv2 堆疊的複雜性並不一定會增加微不足道的延遲;許多堆疊複雜性由啟用RDMA 的專用NIC 或TCP offload 在「硬體」 中處理(儘管通常涉及基於ASIC 的處理器核心)引擎 。 但複雜的堆疊在實際部署中會轉化為配置管理、互通性、故障排除與分析等多方面的挑戰。

IP/乙太網路複雜性的遺留問題代表了優質、無損環境中的挑戰:設備的預設行為以及支援人員的經驗和培訓主要面向主流市場。 雖然應該可以利用一些高級操作來配置乙太網路和 IP 設備,但這種操作不是正常的預設設置,通常也不是網路維運中不同角色的能力所及。 相較之下,光纖通道始終被設計為簡單的高可用網絡,這在 NVMe 環境中和幾十年來在 SCSI 環境中一樣都是如此。

新堆疊建立新的安全目標

在光纖通道 SAN 中維護高價值儲存資產的優勢之一是此類結構難以透過 IP 網路存取。 從 IP 協定到穩定的光纖通道協定棧,根本沒有路徑。 攻擊者無法透過 IP 發送光纖通道訊框來探測 SAN。 因此,經常出現的小安全漏洞不會轉換為儲存卷的零日漏洞。 複雜且相對未經驗證的 RoCEv2 和 TCP 堆疊開闢了新的威脅面,這些威脅面相對可透過 IP 訪問,從而增加了整個組織 IP 網路中安全機制管理的複雜性。

企業儲存架構遷移的考慮

NVMe over Fibre Channel 提供光纖通道傳輸的效能和穩健性,以及在同一基礎架構上同時運作 FCP 和 FC‑NVMe 協定的能力。 這種雙協定方法使 IT組織能夠將其儲存磁碟區從 SCSI 順利過渡到 NVMe,有了 NVMe over Fibre Channel,當組織開始採用 NVMe 時,無需推倒和取代 SAN,也無需創建昂貴的新基礎設施。 雙協定 HBA 和驅動程式堆疊意味著每個儲存應用程式都可以根據需要逐步遷移。 SCSI 資產可以逐卷從 SCSI 遷移到 NVMe。 低風險的效能敏感磁碟區可以先遷移,風險敏感的捲可以保留到以後。 此外,可以在頂級企業陣列上建立和維護關鍵資產的主副本,同時可以將營運副本發佈到相同 SAN 中的低成本陣列,以供其他應用程式使用。

金融業應用可以透過多種方式受益於 NVMe 技術。 所以,建議路線圖應該適用於多種 NVMe 解決方案實施。

決定部署哪種類型的NVMe over Fabrics 協定取決於應用,您的資料中心技術設施能力以及這些應用程式對NVMe over RoCE、NVMe over FC 或NVMe over TCP的準備情況,完善的解決方案將支援所有這些協定 ,

思科針對 NVMe-oF 部署的建議

建議NVMe/FC 協定和SCSI/FC 協定使用相同的光纖通道基礎設施,並使用不同的VSAN 來保持NVMe 和SCSI FC 流量之間的分離, NVMe/FC 提供更高的效能和更好的錯誤復原( SLER),目前光纖通道速度為64G,128G 標準正在研究中。

整體的方案示意如下:

Cisco MDS 提供豐富的基於ASIC 的NVMe/FC 分析功能,以及用於進一步分析NVMe 幀的專用附加NPU,目前基於以太網技術的NVMe over ROCEv2 和NVMe over TCP 還沒有基於晶片級別的可以分析NVMe 幀的 能力。

思科的 MDS SAN 解決方案能提供對 NVMe/FC 完整的支援

這是客戶在涉及 SAN 的對話中最常見且最關心的問題。 Cisco MDS SAN 完全支援 NVMe。

•透明支援 —— 無需額外的硬體/指令
•可與任何目前使用 Cisco NX-OS 8.x 版本的 16G/32G 交換矩陣交換器或目前 Cisco MDS 9700 16G/32G 模組搭配使用
•無需額外許可證
•無需額外功能即可識別 NVMe 指令

針對 NVMe 的整體部署方案,思科提出了 NVMe-Anywhere 整體解決方案

此方案建議通常 NVMe/RoCEv2 使用無損乙太網路部署在機架內, 流量工程透過 DSCP、PFC、ECN、DCQCN、IB/CNP 功能進行管理,以發揮 NVMe/RoCEv2 的最佳效能。 對 NVMe/RoCEv2 進行故障排除需要了解 Infiniband TH 協定。 NVMe/RoCEv2 不能用於長距離(NVMe/TCP 是更好的選擇),因此在一部分場合可以部署 NVMe/TCP 解決方案。 採用思科的N9K 解決方案實現NVMe/RoCEv2和NVMe/TCP的同時,N9K支援FC/FCoE 的特性,配合思科MDS 交換器可以實現全端全連通的NVMe over Fabric 資料中心解決方案,實現真正的NVMe-Anywhere 才是客戶現實環境的最佳選擇,同時相容於現有SAN 環境,實現無縫遷移,多層存儲,新舊設備共存,充分體現投資保護。

在思科 NVMe-Anywhere 整體解決方案下,思科提出針對 NVME-oF 的選擇建議:

•將企業級關鍵任務應用程式部署在 NVMe/FC 光纖通道環境中;
• 關鍵業務的儲存遷移可以在統一的 FC 結構上直接進行,從 SCSI 遷移到 NVMe/FC;
• 對於某些考慮較低成本或較長距離需求的 NVMe 儲存資料流量,可以使用 NVMe/TCP ;
• 針對 cloud native 相容的部分應用場景,可以考慮採用 NVMe/RoCEv2 作為 DAS 替代,目前狀態下流量應盡可能限制在機架層級(低於 TOR 交換器);
• 儲存網路要具備 NVMe 流量的可視分析能力;
• 透過統一的融合管理平台管理混合結構 (Ethernet/FC) 。

綜上,在目前的階段下,針對金融業的應用特點,大部分使用情境以確保關鍵業務的可靠性和安全性為首要目標。 因此,選擇成熟、穩定、安全的 NVMe/FC 技術作為關鍵業務場景的首選,對於非關鍵業務場景可以考慮其他類型的 NVMe-oF 技術。 思科公司憑藉完備的產品線和經驗豐富的技術支援能力,可以幫助金融業客戶採用 NVMe 技術支援各種類型的應用,實現 NVMe-Anywhere。

1V0-21.20:Associate VMware Data Center Virtualization

考試 1V0-21.20:關聯 VMware 數據中心虛擬化
語言:英語

問題數量:51

格式:單項選擇和多項選擇,監考

期間:135 分鐘

及格分數:300

通過分數- VMware 考試的評分範圍為 100-500,確定的原始分數縮放至 300。除了評分問題外,您的考試可能還包含不評分問題,這是標準測試實踐。您不會知道哪些問題不計分,您的考試結果將僅反映您在計分問題上的表現。

價錢:125 美元
考試指南
關聯 VMware 數據
中心虛擬化
考試詳情
VMware 數據中心虛擬化助理考試 (1V0-21.20),獲得 VMware 認證技術助理 –
數據中心虛擬化 2023 (VCTA-DCV 2023) 認證是一項包含 51 項的考試,使用分級考試的及格分數為 300 分
方法。 考試時間為135分鐘。
考試交付
這是通過 Pearson VUE 提供的監考考試。 欲了解更多信息,請訪問 Pearson VUE 網站。
認證信息
有關實現要求和建議的詳細信息以及完整列表,請參閱 VMware
學習服務 – 認證網站。
最低資格候選人
最低資格候選人具有操作 vSphere 的基本實踐經驗。 最低合格候選人也
擁有 vSphere、客戶操作系統以及存儲、網絡和硬件知識的應用知識。
考試部分
VMware 考試藍圖部分現已標準化為以下七個部分,其中一些部分可能不包含在
期末考試藍圖取決於考試目標。
第 1 節 – 架構和技術
第 2 部分 – 產品和解決方案
第 3 節 – 規劃和設計
第 4 部分 – 安裝、配置和設置
第 5 節 – 性能調整、優化和升級
第 6 節 – 故障排除和修復
第 7 節 – 行政和運營任務
如果下面的列表中缺少某個部分,請注意,這是因為考試沒有該部分的可測試目標。 這
測試活動結束時,您的分數報告中可能會引用客觀編號,以便在以下情況下進行進一步準備:
需要重新參加考試。

數據表 | 2
關聯 VMware 數據中心虛擬化
本考試包含的部分
第 1 節 – 架構和技術
Objective1.1:確定物理資源如何呈現給多個虛擬機。
目標 1.2:確定如何在多個虛擬機之間共享虛擬資源。
目標 1.3:識別 1 類和 2 類虛擬機管理程序的示例。
目標 1.4:確定 vSphere 解決的業務挑戰。
目標 1.5:識別 vSphere 環境的組件。
目標 1.6:識別 vSphere 虛擬網絡組件和類型。
目標 1.7:確定 vSphere 存儲訪問協議的特徵。
目標 1.8:確定 vSphere 存儲技術的特徵。
目標 1.9:識別不同虛擬機文件的用途。
目標 1.10:確定可以在虛擬機上運行的操作系統類型。
目標 1.11:確定虛擬機快照、克隆和模板的用例。
目標 1.12:了解 vSphere vlVlotion 和 Storage vMotion 技術的功能
目標 1.13:確定 vSphere vMotion 和 Storage vMotion 技術的用例
目標 1.14:確定 vSphere High Availability 和容錯的特徵。
目標 1.15:確定高可用性和災難恢復的用例。
目標 1.16:了解 VMware Distributed Resource Scheduler (DRS) 的功能。
目標 1.17:給定 DRS 分數,確定其含義。
目標 1.18:確定增強型 vMotion 兼容性 (EVC) 的用例。
第 2 部分 – VMware 產品和解決方案 – 本部分沒有可測試的目標
第 3 節 – 規劃和設計 – 本節沒有可測試的目標
第 4 部分 – 安裝、配置和設置
目標 4.1:確定虛擬交換機配置選項。
目標 4.2:確定如何配置不同類型的數據存儲。
目標 4.3:了解如何配置 vSphere HA。
目標 4.4:了解如何配置 vSphere DRS。
目標 4.5:了解如何配置 EVC。
第 5 部分 – 性能調整、優化、升級 – 本部分沒有可測試的目標
第 6 節 – 故障排除和修復 – 本節沒有可測試的目標
第 7 節 – 行政和運營任務
目標 7.1:了解如何創建和管理 VIVI 快照。
目標 7.2:確定如何管理 VIVI 模板和克隆。
目標 7.3:確定配置虛擬機時的注意事項。
目標 7.4:確定可對不同清單對象執行的選項。

數據表 | 3
關聯 VMware 數據中心虛擬化
目標 7.5:識別基於角色的用戶管理的概念
目標 7.6:識別影響 vSphere 的虛擬網絡問題。
目標 7 .7:識別影響 vSphere 的虛擬存儲問題。
目標 7.8:確定監控警報、任務和事件的目的。
“目標 7.9:確定如何監控 vSphere 集群和 SDRS 集群。
目標 7.10:確定如何執行和監控 vMotion。 Storage vMotion 和冷遷移。
目標 7.11:給定 vSphere 環境。 確定如何使用性能圖表來監控環境。
目標 7.12:Identify the purpose for VMware Tools.

VMware SD-WAN 管理指南

VMware SD-WAN 4.0
您可以从 VMware 网站下载最新的技术文档:
https://docs.vmware.com/cn/。
概覽 3
VMware SD-WAN 是一個云網絡服務解決方案,使站點能夠通過專用網絡和 Internet 寬帶快速部署舊應
用程序和雲應用程序的企業級訪問。
雲提供的軟件定義 WAN 確保企業通過 Internet 和混合 WAN 實現雲應用程序性能,同時簡化部署並降低
成本。
下圖顯示了 VMware SD-WAN 解決方案組件。以下幾節更詳細地介紹了這些組件。

要熟悉基本配置和 Edge 激活,請參閱激活 Edge。
本章討論了以下主題:
n 解決方案組件
VMware, Inc. 15
n SD-WAN Edge 性能和規模數據
n 功能
n 隧道開銷和 MTU
n 網絡拓撲
n 分支站點拓撲
n 角色和特權級別
n 用戶角色列表
n 重要概念
n 支持的瀏覽器
n 支持的調製解調器
解決方案組件
本節介紹了 VMware 解決方案組件。
VMware SD-WAN Edge
這是一種精簡的“Edge”,它是從雲中以零 IT 接觸方式置備的,可以提供到應用程序和虛擬化服務的安
全且優化的連接。 SD-WAN Edges 是零接觸式企業級設備或虛擬軟件,可以提供到專用、公用和混合應
用、計算和虛擬化服務的安全且優化的連接。除了託管虛擬網絡功能 (VNF) 服務以外,SD-WAN Edges
還執行深入的應用程序識別、應用程序和每個數據包的轉向、按需修復性能衡量指標和端到端服務質量
(QoS)。可以部署 Edge 對以提供高可用性 (HA)。 Edge 可以部署在分支、大型站點和數據中心。所有其
他網絡基礎架構是在雲中按需提供的。
VMware SD-WAN Orchestrator
VMware SD-WAN Orchestrator 提供集中式企業範圍的配置和實時監控,以及協調流入和流經 SDWAN 覆蓋網絡的數據流。此外,它還在集中式和區域企業服務 Hub 和雲中提供在 Edge 之間一鍵式置備
虛擬服務的功能。
VMware SD-WAN Gateways
VMware SD-WAN 網絡包含在頂層網絡存在點和全球雲數據中心部署的網關,從而向 SaaS、IaaS 和雲
網絡服務直接提供 SD-WAN 服務以及訪問專用主幹網絡。多租戶虛擬網關是由 VMware SD-WAN 轉換
和雲服務提供商合作夥伴部署的。這些網關具有按需、可擴展且冗餘的云網絡的優勢,可以優化到雲目標
以及零安裝應用程序的路徑。
VMware SD-WAN 管理指南
VMware, Inc. 16
SD-WAN Edge 性能和規模數據
本節介紹了 VMware SD-WAN Edge 的性能和規模架構。本文根據在配置有特定服務組合的各種 Edge
上執行的測試提供了相應的建議。此外,還介紹了性能和規模數據點以及如何使用這些數據點。
簡介
這些測試代表了常見的部署方案,可提供適用於大多數部署的建議。此處的測試數據並未包含所有衡量指
標,也沒有涉及性能或規模限制。在一些實施中,觀察到的性能超出了測試結果,而在其他一些實施中,
特定服務、極小的數據包大小或其他因素可能會導致性能低於測試結果。
歡迎客戶執行獨立測試,結果可能會有所不同。但是,對於大多數部署,基於測試結果的建議已足夠。
VMware SD-WAN Edge
VMware SD-WAN Edge 是零接觸式企業級設備,可以提供到專用、公用和混合應用程序以及計算和虛擬
化服務的安全且優化的連接。除了支持其他虛擬化網絡服務外,VMware SD-WAN Edge 還通過應用基於
數據包的鏈路轉向和按需應用程序修復,執行對流量的深度應用識別、衡量底層傳輸的性能衡指標,以及
應用端到端服務質量。
吞吐量性能測試拓撲
圖 3-1. 圖 1:1 Gbps 或更低的設備吞吐量性能測試拓撲

圖 3-2. 圖 2:高於 1 Gbps 的設備吞吐量性能測試拓撲

測試方法
本小節詳細介紹了用於獲取結果的性能和規模測試方法。
性能測試方法
Edge 的測試方法使用行業對標標準 RFC 2544 作為框架來執行吞吐量性能測試。測試期間使用的流量類
型和設置的配置具有特定的變化,如下所述:
1 可以使用完全正常運行的 SD-WAN 網絡覆蓋(DMPO 隧道)測試拓撲來測量性能,以便測試 SDWAN 功能並獲取結果來決策適當 WAN 網絡大小。通過建立多個混合已知應用程序的流(連接),
使用有狀態流量執行測試。流數取決於要測試的平台模型。平台按 1 Gbps 以下和 1 Gbps 以上模型的
預期總性能進行劃分。通常,需要數百個流來充分測試和確定預期在 1 Gbps 以下執行的平台的最大吞
吐量,並使用數千個流來測試 1 Gbps 以上的平台。
流量配置文件將模擬兩個網絡流量條件:
n 大型數據包,1300 字節條件。
n IMIX,數據包大小的混合組合,平均為 417 字節條件。
這些流量配置文件將分別用於測量每個配置文件的最大吞吐量。
VMware SD-WAN 管理指南
VMware, Inc. 18
2 以 0.01% 的數據包丟包率 (Packet Drop Rate, PDR) 記錄性能結果。 PDR 標記可提供更真實的性能
結果,該結果考慮了設備的 SD-WAN 數據包管道中可能發生的正常數據包丟棄。 PDR 為 0.01% 不會
影響應用程序體驗,即使在單個鏈路部署場景中也是如此。
n 所測試的設備配置了以下 DMPO 功能:使用 AES-128 和 SHA1 進行哈希的加密 IPsec、應用程序
識別、鏈路 SLA 測量、每個數據包轉發。業務策略配置為將所有流量匹配為批量/低優先級,以防
止 DMPO NACK 或 FEC 執行以及錯誤地更改流量生成器的數據包計數跟踪。
測試結果
VMware SD-WAN Edge 性能和規模結果
性能衡量指標基於上面詳細描述的測試方法。
交換端口性能:VMware SD-WAN Edge 經過設計,可以在 LAN 和 WAN 之間部署為網關路由器。但
是,Edge 還提供了滿足各種其他部署拓撲的靈活性。例如,SD-WAN Edge 可以將其接口配置為作為交
換端口運行,從而允許在各種 LAN 接口之間切換 LAN 流量,而無需使用外部設備。
將其接口配置為交換端口的 Edge 非常適合不需要高吞吐量的小型辦公室部署,因為處理流量交換所需的
額外一層複雜性會降低系統的整體性能。對於大多數部署,VMware 建議使用所有路由接口。

n Edge 設備的最大吞吐量是所測試的 Edge 的所有接口之間的吞吐量總和。
n “總體流量”是進出 Edge 設備的所有流量的“匯總”。
表 3-1. 物理 Edge 設備


功能
本節介紹了 VMware SD-WAN 功能。
動態多路徑優化
VMware 動態多路徑優化包括自動鏈路監控、動態鏈路轉向和按需修復。
鏈路轉向和修復
根據應用程序的業務優先級、嵌入的應用程序網絡要求信息以及每個鏈路的實時容量和性能,將自動執行
每個數據包的動態應用程序感知鏈路轉向。在通過前向糾錯、抖動緩沖和否定確認代理對各種鏈路性能下
降問題進行按需緩解時,也會保護優先級和網絡敏感應用程序的性能。每個數據包的動態鏈路轉向和按需
緩解組合使用以提供強大的亞秒級阻止和限制保護,從而提高應用程序可用性和性能並改善最終用戶體
驗。
VMware SD-WAN 管理指南
VMware, Inc. 23
雲 VPN
雲 VPN 是用於連接 VMware 和 Non VMware SD-WAN Sites 的一鍵式站點到站點 VPNC 兼容 IPSec
VPN,同時提供站點的實時狀態和運行狀況。根據服務級別目標和應用程序性能,雲 VPN 為所有分支建
立動態 Edge 到 Edge 通信。雲 VPN 還使用 PKI 可擴展密鑰管理在所有分支之間提供安全連接。新分支
自動加入 VPN 網絡,並且可以訪問其他分支、企業數據中心和第三方數據中心(如 Amazon AWS)中的
所有資源。
多源入站 QoS
VMware 對超過 3000 種應用程序進行分類以實現智能控制。即時可用的默認設置為不同的應用程序類型
設置多源入站服務質量 (QoS) 參數,IT 人員僅需確定應用程序優先級。通過了解不同應用程序類型的網絡
要求、自動鏈路容量測量和動態流量監控,可以自動完成 QoS 配置和帶寬分配。
防火牆
VMware 提供有狀態的上下文感知(應用程序、用戶、設備)集成應用程序感知防火牆,可以精細控制子
應用程序並支持協議跳變應用程序,例如 Skype 和其他 P2P 應用程序(例如,禁用 Skype 視頻和聊天,
但允許 Skype 音頻)。安全防火牆服務可識別用戶和設備操作系統,並且能夠分隔語音、視頻、數據和合
規性流量。可以輕鬆控制企業網絡上的 BYOD 設備(如 Apple iOS、Android、Windows 和 Mac OS)
的策略。
網絡服務插入
VMware 解決方案支持在一個平台中託管多個虛擬化網絡功能,從而消除單一功能設備並降低分支 IT 複雜
性。 VMware 服務將從分支到基於雲的服務和企業區域 Hub 服務的流量鏈在一起,以提供有保證的性能、
安全性和可管理性。分支利用整合的安全和網絡服務,包括來自 Zscaler 和 Websense 等合作夥伴的服
務。通過使用簡單的即點即用界面,可以使用應用程序特定的策略在雲和本地插入服務。
激活
在 SD-WAN Edge 設備在零接觸部署中連接到 Internet 後,它們自動進行身份驗證,進行連接和接收配
置指令。它們使用 SD-WAN Edge 冗餘協議提供了高可用性部署,並與現有網絡集成以支持 OSPF 路由
協議,並且可以利用動態發現和自動化。
覆蓋網絡流量控制
SD-WAN Edge 通過 OSPF 和 BGP 從相鄰路由器中發現路由。它將發現的路由發送到網關/控制器。網
關/控制器充當路由反射器,並將發現的路由發送到其他 SD-WAN Edges。覆蓋網絡流量控制實現企業範
圍的路由可見性和控制,以簡化編排以及控制全部和部分覆蓋網絡。
OSPF
VMware 支持針對 OSPF 鄰居、OE1/OE2 路由類型和 MD5 身份驗證的入站/出站篩選器。通過 OSPF 發
現的路由將自動重新分發給雲或本地託管的控制器。
VMware SD-WAN 管理指南
VMware, Inc. 24
BGP
VMware 支持入站/出站篩選器,並且可以將篩選器設置為“拒絕”(Deny),或者選擇添加/更改 BGP 屬
性以影響路徑選擇,即,RFC 1998 社區、MED、AS 路徑附加和本地首選項。
分段
網絡分段是一項用於企業和服務提供商的重要功能。對於最基本的形式,分段出於管理和安全原因提供網
絡隔離。最常見的分段形式是適用於 L2 的 VLAN 和適用於 L3 的 VRF。
典型的分段用例:
n 業務部門隔離:工程、人力資源等以保護安全/進行審核
n 用戶數據隔離:客戶機、PCI、企業流量隔離
n 企業在不同的 VRF 中使用重疊的 IP 地址
不過,傳統方法僅限於單個設備或兩個物理連接的設備。要擴展該功能,必須在網絡中傳輸分段信息。
VMware 啟用端到端的分段。在數據包穿過 Edge 時,將在數據包中添加分段 ID 並將其轉發到 Hub 和雲
網關,從而在 Edge 與雲和數據中心之間隔離網絡服務。這提供了將前綴劃分到唯一路由表的功能,從而
使業務策略能夠識別分段。
路由
在動態路由中,SD-WAN Edge 通過 OSPF 或 BGP 從相鄰路由器中發現路由。 SD-WAN Orchestrator
在名為“覆蓋網絡流量控制”的全局路由表中維護所有動態發現的路由。覆蓋網絡流量控制允許在“同步
覆蓋網絡流量控制”和“更改入站/出站篩選配置”時管理動態路由。如果將前綴的入站篩選從 IGNORE
更改為 LEARN,則會從覆蓋網絡流量控制中提取前綴並將其安裝到統一路由表中。
有關更多信息,請參閱第 20 章 為動態路由配置 OSPF 或 BGP。
業務策略框架
服務質量 (QoS)、資源分配、鏈路/路徑轉向和糾錯是根據業務策略和應用程序優先級自動應用的。可以根
據專用和公用鏈路、策略定義和鏈路特性定義的傳輸組來編排流量。