VMware Cloud on AWS 使用 NSX-T 创建和管理内部 SDDC 网络,并为内部部署网络基础架构中的 VPN 连接提供端点。

SDDC 网络拓扑

创建 SDDC 时,将包括管理网络。单主机试用版 SDDC 还包括小型计算网络。创建 SDDC 时,需要指定管理网络 CIDR 块。SDDC 创建后将无法更改。有关详细信息,请参见 从 VMC 控制台部署 SDDC。管理网络具有两个子网:
设备子网
此子网由 SDDC 中的 vCenter、NSX 和 HCX 设备使用。将基于设备的服务(如 SRM)添加到 SDDC 时,它们也会连接到该子网。
基础架构子网
此子网由 SDDC 中的 ESXi 主机使用。

计算网络为工作负载虚拟机包含任意数量的逻辑分段。有关逻辑分段的当前限制,请参见 VMware 最高配置。在单主机 SDDC 起步配置中,将创建包含一个路由分段的计算网络。在具有更多主机的 SDDC 配置中,必须根据您的需求创建计算网络分段。有关适用的限制,请参见 VMware 最高配置

SDDC 网络具有两个概念层:
  • Tier 0 处理南北向流量(进出 SDDC 的流量,或管理网关和计算网关之间的流量)。
  • Tier 1 处理东西向流量(SDDC 内路由网络分段之间的流量)。
图 1. SDDC 网络拓扑
NSX Edge 设备

默认 NSX Edge 设备以活动/待机模式下运行的虚拟机对的形式实现。此设备提供运行默认 Tier 0 和 Tier 1 路由器的平台,以及 IPsec VPN 连接及其 BGP 路由机制。所有南北向流量均通过 Tier 0 路由器。为避免通过 Edge 设备发送东西向流量,每个 Tier 1 路由器都有一个组件在处理 SDDC 中目标路由的每个 ESXi 主机上运行。

如果您需要额外带宽将此流量的一部分路由到 SDDC 组成员、已连接到 SDDC 组的 Direct Connect 网关、HCX Service Mesh 或已连接的 VPC,可以通过创建流量组将 SDDC 重新配置为多 Edge,每个流量组会创建一个额外的 T0 路由器。有关详细信息,请参见《通过流量组配置多 Edge SDDC》。

注:

VPN 流量以及发送到专用 VIF 的 DX 流量必须在默认 T0 上通过,并且无法路由到非默认流量组。此外,因为 NAT 规则始终在默认 T0 路由器上运行,所以其他 T0 路由器无法处理受 SNAT 或 DNAT 规则影响的流量。这包括与 SDDC 本机 Internet 连接之间的流量。它还包含到达 Amazon S3 服务的流量,该服务使用 NAT 规则,必须通过默认 T0。

管理网关 (MGW)
MGW 是 Tier 1 路由器,用于处理 vCenter Server 和 SDDC 中运行的其他管理设备的路由和防火墙。管理网关防火墙规则在 MGW 中运行,控制对管理虚拟机的访问。在默认配置中,这些规则阻止所有到管理网络的入站流量(请参见 添加或修改管理网关防火墙规则)。
计算网关 (CGW)
CGW 是 Tier 1 路由器,用于处理连接到路由计算网络分段的工作负载虚拟机的网络流量。计算网关防火墙规则以及 NAT 规则在 Tier 0 路由器中运行。在默认配置中,这些规则阻止所有与计算网络分段之间的流量(请参见 配置计算网关的网络与安全)。

在 SDDC 与已连接的 VPC 之间路由

重要事项:

AWS 服务或实例与 SDDC 进行通信所使用的任何 VPC 子网都必须与已连接 VPC 的主路由表相关联。不支持使用自定义路由表或替换主路由表。

创建 SDDC 时,将在您创建 SDDC 时指定的 AWS 帐户所拥有的选定 VPC 中预分配 17 个 AWS 弹性网络接口 (ENI)。我们将为每个 ENI 分配创建 SDDC 时指定的子网中的 IP 地址,然后将 SDDC 集群 Cluster-1 中的每个主机台连接到其中一个 ENI。此外,还将向正在运行活动 NSX Edge 设备的 ENI 分配另一个 IP 地址。

此配置(称为“已连接 VPC”)支持 SDDC 中的虚拟机、AWS 实例和已连接 VPC 中的本机 AWS 服务端点之间的网络流量。已连接 VPC 的主路由表包括 VPC 的主子网以及所有 SDDC(NSX-T 网络分段)子网。在 SDDC 上创建或删除路由网络分段时,主路由表将自动更新。将 SDDC 中的 NSX Edge 设备移至另一主机时(无论是为了从故障中恢复还是在 SDDC 维护期间),分配给 Edge 设备的 IP 地址将移动到新的 ENI(位于新主机上),并且主路由表会更新以反映更改。如果替换了主路由表或使用自定义路由表,则更新将失败,且网络流量无法再在 SDDC 网络与已连接的 VPC 之间路由。有关如何使用 VMC 控制台 查看已连接 VPC 的详细信息,请参见查看已连接 VPC 的信息

有关 SDDC 网络架构和支持该架构的 AWS 网络对象的深入讨论,请阅读 VMware Cloud Tech Zone 文章 VMware Cloud on AWS:SDDC 网络架构

预留的网络地址

某些 IPv4 地址范围不适用于 SDDC 计算网络。SDDC 网络组件内部使用了若干个地址。大多数地址则按约定预留在其他网络中。
表 1. SDDC 网络中的预留地址范围
  • 10.0.0.0/15
  • 172.31.0.0/16
这些范围预留在 SDDC 管理子网中,但可以在内部部署网络或 SDDC 计算网络分段中使用。
100.64.0.0/16 依照 RFC 6598 为运营商级 NAT 预留。避免在 SDDC 网络和其他网络中使用此范围中的地址。在 SDDC 内部和外部都不能访问这些地址。请参见 VMware 知识库文章 76022,详细了解 SDDC 网络如何使用此地址范围。
  • 169.254.0.0/19
  • 169.254.64.0/24
  • 169.254.101.0/30
  • 169.254.105.0/24
  • 169.254.106.0/24
根据 RFC 3927,所有 169.254.0.0/16 都是链路本地范围,无法路由到单个子网之外。但是,除了这些 CIDR 块,您可以对虚拟隧道接口使用 169.254.0.0/16 地址。请参见创建基于路由的 VPN
192.168.1.0/24 这是单主机起步 SDDC 的默认计算分段 CIDR,不会在其他配置中预留。
SDDC 网络还遵循 RFC 3330 中枚举的特殊用途 IPv4 地址范围的约定。

SDDC 网络中的多播支持

在 SDDC 网络中,第 2 层多播流量视为生成流量的网络分段上的广播流量。不会在该分段之外路由。不支持第 2 层多播流量优化功能,如 IGMP 侦听。VMware Cloud on AWS 中不支持第 3 层多播(例如,协议无关多播)。

将内部部署 SDDC 连接到云 SDDC

要将内部部署数据中心连接到 VMware Cloud on AWS SDDC,可以创建一个使用公用 Internet 的 VPN 或使用 AWS Direct Connect 的 VPN,也可以单独使用 AWS Direct Connect。此外,还可以利用 SDDC 组来使用 VMware Transit Connect™ 和 AWS Direct Connect 网关在一组 VMware Cloud on AWS SDDC 与内部部署 SDDC 之间建立集中式连接。请参见 《VMware Cloud on AWS 操作指南》中的 创建和管理 SDDC 部署组
图 2. SDDC 到内部部署数据中心的连接
第 3 层 (L3) VPN
第 3 层 VPN 通过公用 Internet 或 AWS Direct Connect 在内部部署数据中心与 VMware Cloud on AWS SDDC 之间建立安全连接。这些 IPsec VPN 可以基于路由,也可以基于策略。每种类型最多可以创建 16 个 VPN,可以使用支持 IPsec VPN 设置参考 中列为内部部署端点的设置的内部部署路由器。
第 2 层 (L2) VPN
第 2 层 VPN 提供扩展网络或延伸网络,具有跨内部部署数据中心和 SDDC 的单个 IP 地址空间,并可将内部部署工作负载热迁移或冷迁移到 SDDC。在任何 SDDC 中都只能创建单个 L2 VPN 隧道。隧道的内部部署端需要 NSX。如果您的内部部署数据中心尚未使用 NSX,则可以下载独立的 NSX Edge 设备以提供所需的功能。L2 VPN 可以通过公用 Internet 或通过 AWS Direct Connect 将内部部署数据中心连接到 SDDC。
AWS Direct Connect (DX)
AWS Direct Connect 是 AWS 提供的一项服务,可以在内部部署数据中心与 AWS 服务之间建立高速且低延迟的连接。配置 AWS Direct Connect 时,VPN 可以使用它,而不是通过公用 Internet 路由流量。由于 Direct Connect 实施边界网关协议 (BGP) 路由,因此在配置 Direct Connect 时,可以选择性地对管理网络使用 L3VPN。通过 Direct Connect 的流量未加密。如果要加密该流量,可以配置使用专用 IP 地址和 Direct Connect 的 IPsec VPN。
VMware HCX
VMware HCX 是一个多云应用程序移动解决方案,免费供所有 SDDC 使用,并可帮助在内部部署数据中心与 SDDC 之间迁移工作负载虚拟机。有关安装、配置和使用 HCX 的详细信息,请参见 使用 HCX 进行混合迁移检查表