Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řešení Azure VMware poskytuje prostředí privátního cloudu VMware přístupné uživatelům a aplikacím z místních prostředí nebo prostředků založených na Azure. Připojení se dodává prostřednictvím síťových služeb, jako jsou Azure ExpressRoute a připojení VPN. K povolení těchto služeb se vyžadují konkrétní rozsahy síťových adres a porty brány firewall. Tento článek vám pomůže nakonfigurovat sítě tak, aby fungovaly se službou Řešení Azure VMware.
V tomto kurzu se seznámíte s následujícími informacemi:
- Důležité informace o virtuální síti a okruhu ExpressRoute
- Požadavky na směrování a podsíť
- Požadované síťové porty pro komunikaci se službami
- Důležité informace o DHCP a DNS v Řešení Azure VMware
Požadavky
Zajistěte, aby všechny brány, včetně služby poskytovatele ExpressRoute, podporovaly 4 bajtové číslo autonomního systému (ASN). Řešení Azure VMware používá pro reklamní trasy 4 bajtové veřejné sítě ASN.
Důležité informace o virtuální síti a okruhu ExpressRoute
Když ve svém předplatném vytvoříte připojení k virtuální síti, okruh ExpressRoute se zřídí prostřednictvím partnerského propojení s použitím autorizačního klíče a ID partnerského propojení, které si vyžádáte na portálu Azure. Peering je soukromé přímé propojení mezi vaším privátním cloudem a virtuální sítí.
Poznámka:
Okruh ExpressRoute není součástí nasazení privátního cloudu. Místní okruh ExpressRoute není předmětem tohoto dokumentu. Pokud potřebujete místní připojení k privátnímu cloudu, použijte některý z vašich stávajících okruhů ExpressRoute nebo si ho kupte na webu Azure Portal.
Při nasazování privátního cloudu obdržíte IP adresy pro vCenter Server a NSX Manager. Pokud chcete získat přístup k těmto rozhraním pro správu, vytvořte ve virtuální síti vašeho předplatného další prostředky. V návodech najdete postupy pro vytvoření těchto prostředků a navázání privátního partnerského vztahu ExpressRoute.
Logické sítě privátního cloudu zahrnují předem zřízenou konfiguraci NSX. Brána úrovně 0 a brána úrovně 1 jsou pro vás předem připraveny. Můžete vytvořit segment a připojit ho k existující bráně vrstvy 1 nebo ho připojit k nové bráně vrstvy 1, kterou definujete. Logické síťové komponenty NSX poskytují konektivitu East-West mezi pracovními zátěžemi a konektivitu North-South k internetu a službám Azure.
Důležité
Pokud plánujete škálovat hostitele řešení Azure VMware pomocí úložišť dat Azure NetApp Files, nasazení virtuální sítě blízko hostitelů s bránou virtuální sítě ExpressRoute je zásadní. Čím blíže je úložiště vašim hostitelům, tím lepší je výkon.
Úvahy o směrování a podsítích
Privátní cloud Řešení Azure VMware se připojuje k virtuální síti Azure pomocí připojení Azure ExpressRoute. Toto připojení s velkou šířkou pásma a nízkou latencí umožňuje přístup ke službám spuštěným ve vašem předplatném Azure z prostředí privátního cloudu. Směrování používá protokol BGP (Border Gateway Protocol), je automaticky zřízený a ve výchozím nastavení je povolený pro každé nasazení privátního cloudu.
Privátní cloudy Řešení Azure VMware vyžadují pro podsítě minimální /22 blok síťových adres CIDR. Tato síť doplňuje vaše místní sítě, takže by se blok adres neměl překrývat s bloky adres používanými v jiných virtuálních sítích ve vašem předplatném a místních sítích. Sítě pro správu, vMotion a Replikaci se v rámci tohoto bloku adres zřizují automaticky.
Poznámka:
Povolené rozsahy pro váš blok adres jsou privátní adresní prostory RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16), s výjimkou 172.17.0.0/16. Replikační síť nelze použít pro uzly AV64 a k budoucímu datu se plánuje její obecné zastarání.
Důležité
Nepoužívejte následující schémata PROTOKOLU IP vyhrazená pro použití NSX:
- 169.254.0.0/24 – používá se pro interní tranzitní síť
- 169.254.2.0/23 – používá se pro tranzitní síť inter-VRF
- 100.64.0.0/16 – slouží k internímu připojení bran T1 a T0
Příklad /22 bloku síťových adres CIDR: 10.10.0.0/22
Podsítě:
| Využití sítě | Popis | Podsíť | Příklad |
|---|---|---|---|
| Správa privátního cloudu | Síť pro správu (například vCenter, NSX) | /26 |
10.10.0.0/26 |
| Migrace HCX Mgmt | Místní připojení pro zařízení HCX (downlinky) | /26 |
10.10.0.64/26 |
| Rezervovaná služba Global Reach | Odchozí rozhraní pro ExpressRoute | /26 |
10.10.0.128/26 |
| Služba DNS NSX | Integrovaná služba DNS serveru NSX | /32 |
10.10.0.192/32 |
| Rezervováno | Rezervováno | /32 |
10.10.0.193/32 |
| Rezervováno | Rezervováno | /32 |
10.10.0.194/32 |
| Rezervováno | Rezervováno | /32 |
10.10.0.195/32 |
| Rezervováno | Rezervováno | /30 |
10.10.0.196/30 |
| Rezervováno | Rezervováno | /29 |
10.10.0.200/29 |
| Rezervováno | Rezervováno | /28 |
10.10.0.208/28 |
| Partnerské vztahy ExpressRoute | Peering ExpressRoute | /27 |
10.10.0.224/27 |
| ESXi Management | Rozhraní VMkernel pro správu ESXi | /25 |
10.10.1.0/25 |
| vMotion Network | Rozhraní VMkernel pro vMotion | /25 |
10.10.1.128/25 |
| Síť replikace | Rozhraní replikace vSphere | /25 |
10.10.2.0/25 |
| vSAN | Rozhraní vSAN VMkernel a komunikace uzlů | /25 |
10.10.2.128/25 |
| Odchozí připojení HCX | Uplinky pro zařízení HCX IX a NE ke vzdáleným protějškům | /26 |
10.10.3.0/26 |
| Rezervováno | Rezervováno | /26 |
10.10.3.64/26 |
| Rezervováno | Rezervováno | /26 |
10.10.3.128/26 |
| Rezervováno | Rezervováno | /26 |
10.10.3.192/26 |
Poznámka:
Sítě ESXi pro správu/vMotion/replikaci jsou technicky schopné podporovat až 125 hostitelů, maximální podporovaný počet je však 96, protože 29 je vyhrazeno pro náhrady/údržbu (19) a HCX (10).
Požadované síťové porty
| Zdroj | Cíl | Protokol | Port | Popis |
|---|---|---|---|---|
| Server DNS privátního cloudu | Místní server DNS | UDP | 53 | Klient DNS – Předávání požadavků ze serveru vCenter privátního cloudu pro všechny místní dotazy DNS (viz část DNS). |
| Místní server DNS | Server DNS privátního cloudu | UDP | 53 | Klient DNS – Předávání požadavků z místních služeb na servery DNS privátního cloudu (viz část DNS) |
| Místní síť | Server vCenter privátního cloudu | TCP (HTTP) | 80 | VCenter Server vyžaduje port 80 pro přímá připojení HTTP. Port 80 přesměruje požadavky na port HTTPS 443. Toto přesměrování vám pomůže, pokud používáte http://server místo https://server. |
| Síť pro správu privátního cloudu | Místní služby služba Active Directory | protokol TCP | 389/636 | Povolte serveru Azure VMware Solutions vCenter komunikaci se servery místní Active Directory/LDAP. Volitelné pro konfiguraci místní služby Active Directory jako zdroje identit ve vCenteru privátního cloudu. Pro účely zabezpečení se doporučuje port 636. |
| Síť pro správu privátního cloudu | Místní globální katalog služby služba Active Directory | protokol TCP | 3268/3269 | Povolte serveru vCenter služby Azure VMware Solution komunikovat se serverem/servery globálního katalogu místního Active Directory/LDAP. Volitelné pro konfiguraci místní služby AD jako zdroje identity na serveru vCenter privátního cloudu. Pro zabezpečení použijte port 3269. |
| Místní síť | Server vCenter privátního cloudu | TCP (HTTPS) | 443 | Přístup k vCenter Serveru z místní sítě Výchozí port pro vCenter Server pro naslouchání připojení klienta vSphere. Pokud chcete systému vCenter Server povolit příjem dat z klienta vSphere, otevřete port 443 v bráně firewall. Systém vCenter Serveru také používá port 443 k monitorování přenosu dat z klientů sady SDK. |
| Místní síť | HCX Cloud Manager | TCP (HTTPS) | 9443 | Rozhraní pro správu virtuálních zařízení HCX Cloud Manager pro konfiguraci systému HCX |
| Místní síť pro správu | HCX Cloud Manager | SSH | 22 | Přístup SSH správce k virtuálnímu zařízení HCX Cloud Manager. |
| Správce HCX | Interconnect (HCX-IX) | TCP (HTTPS) | 8123 | Řízení hromadné migrace HCX |
| Správce HCX | Interconnect (HCX-IX), síťové rozšíření (HCX-NE) | TCP (HTTPS) | 9443 | Pomocí rozhraní REST API odešlete pokyny ke správě místnímu propojení HCX. |
| Interconnect (HCX-IX) | L2C | TCP (HTTPS) | 443 | Odesílat pokyny ke správě z Interconnect do L2C, když L2C používá stejnou cestu jako Interconnect. |
| HCX Manager, Interconnect (HCX-IX) | Hostitelé ESXi | protokol TCP | 80,443,902 | Správa a nasazení OVF |
| Interconnect (HCX-IX), síťové rozšíření (HCX-NE) ve zdroji | Interconnect (HCX-IX), síťové rozšíření (HCX-NE) v cíli | UDP | 4500 | Požadováno pro protokol IPSEC Protokol Internet Key Exchange (IKEv2) pro zapouzdření pracovních zátěží v obousměrném tunelu. Podporuje průchod přes překlad síťových adres (NAT-T). |
| Interconnect (HCX-IX) / Rozšíření sítě (HCX-NE) | Vzdálené propojení (HCX-IX) / Rozšíření sítě (HCX-NE) | TCP, UDP | 5201 | Vyžaduje se pro diagnostiku systému Service Mesh pro test uplinku perftest. (Přesunuto z portu 4500 s HCX 4.8). |
| Propojení v místním prostředí (HCX-IX) | Propojení cloudu (HCX-IX) | UDP | 4500 | Požadováno pro protokol IPSEC Internet Key Exchange (ISAKMP) pro obousměrný tunel. |
| Místní síť vCenter Serveru | Síť pro správu privátního cloudu | protokol TCP | 8000 | VMotion virtuálních počítačů z místního vCenter Serveru do privátního cloudu vCenter Server |
| Konektor HCX | connect.hcx.vmware.com hybridity.depot.vmware.com |
protokol TCP | 443 |
connect je potřeba k ověření licenčního klíče.hybridity je potřeba pro aktualizace. |
Tato tabulka obsahuje běžná pravidla brány firewall pro typické scénáře. Při konfiguraci pravidel brány firewall ale možná budete muset zvážit další položky. Všimněte si, že pokud je u zdroje a cíle uvedeno „on-premises“, jsou tyto informace relevantní pouze tehdy, pokud má vaše datacentrum firewall, který inspektuje síťové toky. Pokud vaše místní komponenty nemají bránu firewall pro kontrolu, můžete tato pravidla ignorovat.
Další informace najdete v úplném seznamu požadavků na porty VMware HCX.
Aspekty DHCP a překladu adres DNS
Aplikace a úlohy spuštěné v prostředí privátního cloudu vyžadují překlad názvů a služby DHCP pro přiřazování vyhledávacích a IP adres. K poskytování těchto služeb se vyžaduje správná infrastruktura DHCP a DNS. Virtuální počítač můžete nakonfigurovat tak, aby tyto služby poskytoval ve vašem prostředí privátního cloudu.
Použijte integrovanou službu DHCP k datovému centru NSX-T nebo použijte místní server DHCP v privátním cloudu místo směrování přenosů DHCP přes síť WAN zpět do místního prostředí.
Důležité
Pokud oznamujete výchozí trasu do Řešení Azure VMware, musíte zajistit, aby se předávač DNS mohl připojit k nakonfigurovaným serverům DNS a aby tyto servery podporovaly překládání veřejných názvů.
Určené rozsahy IP adres pro AVS s podporou Arc
Pokud plánujete ve svém prostředí Řešení Azure VMware povolit službu Arc, vaše SDDC a rozsahy CIDR pro správu se nesmějí překrývat s rozsahy IP adres vyhrazenými prostředkem Arc Resource Bridge. Jakmile službu SDDC nasadíte, nemůžete změnit její CIDR, takže se před nasazením ujistěte, že se nepřekrývá. Rezervované rozsahy IP adres najdete v části Určené rozsahy IP adres pro most prostředků Arc.
Další kroky
V tomto kurzu jste se dozvěděli o aspektech a požadavcích pro nasazení privátního cloudu Řešení Azure VMware. Jakmile budete mít správné sítě, pokračujte dalším kurzem a vytvořte privátní cloud Řešení Azure VMware.