全局管理器 进行的所有配置都在策略模式下进行。在 NSX 联合中未提供管理器模式。

有关这两种模式的更多信息,请参见NSX Manager

配置上限

NSX 联合环境具有以下配置上限:
  • 对于大多数配置,本地管理器集群具有与 NSX Manager 集群相同的配置上限。转到 VMware 最高配置工具,然后选择 NSX-T Data Center

    有关例外和其他 NSX 联合特定的值,请在“VMware 最高配置”工具中为 NSX-T Data Center 选择 NSX 联合类别。

  • 对于给定的位置,以下配置会导致配置达到上限:
    • 本地管理器 上创建的对象。
    • 全局管理器 上创建并且该位置包含在其范围内的对象。

    您可以查看每个本地管理器上的容量和使用情况。请参见查看各类别对象的使用情况和容量

功能支持

在部署了 全局管理器 (GM) 的 NSX 联合 环境中,仅在以下情况下支持服务插入(网络侦测):
  • 已通过 本地管理器 (LM) 完成与服务插入相关的所有配置,如合作伙伴服务注册、部署和使用等。
  • 仅 LM 上配置的对象可与服务插入配合使用。这包括组、分段和任何其他构造。服务插入无法应用于连接到从 GM 定义的延伸/全局分段或连接到从 GM 创建的逻辑路由器的任何分段的工作负载。不应在服务插入重定向策略中使用通过全局管理器创建的组。
重要说明:
  • NSX 联合 位置必须在管理员可完全控制底层结构的环境中运行。
  • NSX 联合 不支持在 VMware Cloud on AWS (VMC on AWS)、Azure VMware 解决方案 (AVS)、Google Cloud VMware Engine (GCVE)、Oracle Cloud VMware 解决方案 (OCVS) 或 Alibaba Cloud VMware Service (ACVS) 上托管的本地管理器全局管理器
表 1. NSX 联合中支持的功能
功能 详细信息 相关链接
Tier-0 网关
  • 3.0.1 和更高版本:活动-活动和活动-备用
  • 3.0.0:仅活动-活动
从全局管理器添加 Tier-0 网关
Tier-1 网关 从全局管理器添加 Tier-1 网关
分段 不支持第 2 层网桥。 从全局管理器添加分段
存在一些限制。请参见NSX 联合中的安全性 从全局管理器创建组
分布式防火墙 可以在全局管理器上使用安全策略草稿。这包括支持自动草稿和手动草稿。 在 全局管理器 中创建草稿
网关防火墙 从全局管理器创建网关策略和规则
IPSEC VPN
  • 在 Tier-0 和 Tier-1 网关上受支持。
  • 仅在活动-备用 HA 模式下受支持。同时支持基于策略的 VPN 和基于路由的 VPN。
网络地址转换 (NAT) Tier-0 网关:
  • 活动-活动:您只能配置无状态 NAT,即,操作类型为“反射”。

  • 活动-备用:您可以创建有状态或无状态 NAT 规则。

Tier-1 网关:
  • 您可以创建有状态或无状态 NAT 规则。

无状态 NAT 规则被推送到网关跨度内的所有位置,除非明确限定为一个或多个位置。

有状态 NAT 规则也会被推送到网关跨度内的所有位置或所选的特定位置。不过,仅在主位置上实现并强制实施有状态 NAT 规则。

配置 SNAT/DNAT/无 SNAT/无 DNAT/反射 NAT
DNS 请参见添加 DNS 转发器服务
DHCP 和 SLAAC
  • 分段和网关支持 DHCP 中继。
  • 分段上配置了 DHCP 静态绑定的网关支持 DHCPv4 服务器。
  • 可以使用“RA 通告 DNS 的 SLAAC 模式”来分配 IPv6 地址(DAD 仅检测一个位置中存在的重复项)。
本地管理器配置中使用在全局管理器上创建的对象 支持大多数配置。例如:
  • 本地管理器 Tier-1 网关连接到全局管理器 Tier-0 网关。
  • 本地管理器分布式防火墙规则中使用全局管理器组。
不支持以下配置:
  • 本地管理器分段连接到全局管理器 Tier-0 或 Tier-1 网关。
  • 将负载均衡器连接到全局管理器 Tier-1 网关。
网络监控
  • 扩展了本地管理器和全局管理器之间的通信监控。
  • 跨同一联合中的 NSX 实例跟踪流量。
LDAP 使用目录服务(如 Active Directory over LDAP 或 OpenLDAP)对全局管理器用户进行身份验证。 与 LDAP 集成
备份和还原
  • 支持使用 FQDN 或 IP 进行备份。
在 NSX 联合 中备份和还原
在不同位置之间执行 vMotion
  • 支持跨位置复制标记。