您當(dāng)前的位置是:  首頁(yè) > 新聞 > 國(guó)內(nèi) >
 首頁(yè) > 新聞 > 國(guó)內(nèi) >

VMware:PKS演示—虛擬化網(wǎng)絡(luò)NSX-T

2018-05-30 10:55:33   作者:   來(lái)源:CTI論壇   評(píng)論:0  點(diǎn)擊:


  PKS 內(nèi)置了 VMware 新一代虛擬化網(wǎng)絡(luò)產(chǎn)品 NSX-T,為容器提供微分段、負(fù)載均衡、安全策略等高級(jí)網(wǎng)絡(luò)和安全功能,并且支持除 vSphere 以外的其他 Hypervisor。NSX-T 的項(xiàng)目代號(hào)為“變形金剛 (Transformer)”,所以通常把它稱之為 NSX-T,以區(qū)別于傳統(tǒng)的基于 vSphere 的 NSX。
  NSX-T 可以通過(guò) K8s 的容器網(wǎng)絡(luò)接口 (Container Network Interface) 來(lái)向容器提供虛擬化的網(wǎng)絡(luò)服務(wù),PKS 的用戶可以方便地通過(guò)命令行來(lái)創(chuàng)建和管理由 NSX-T 提供的虛擬網(wǎng)絡(luò)服務(wù)對(duì)象,如:分布式防火墻、邏輯交換機(jī)、網(wǎng)絡(luò)安全策略等等,例如:
  • 創(chuàng)建命名空間 :在創(chuàng)建容器 Namespace 的同時(shí),NSX-T 會(huì)自動(dòng)創(chuàng)建一個(gè)分布式路由器和邏輯交換機(jī),從網(wǎng)絡(luò)層面上把這個(gè) Namespace 隔離開(kāi)來(lái)。
  • 網(wǎng)絡(luò)策略:創(chuàng)建網(wǎng)絡(luò)策略命令會(huì)在分布式防火墻上創(chuàng)建一組對(duì)應(yīng)的安全策略,根據(jù)安全策略定義的規(guī)則來(lái)阻止指定的網(wǎng)絡(luò)流量。
  • 應(yīng)用部署:具體的應(yīng)用部署之后,NSX-T 就會(huì)根據(jù)安全策略中的規(guī)則來(lái)控制對(duì)于應(yīng)用容器的流量訪問(wèn),PKS 自來(lái)的 traceflow 功能可以方便地查看兩個(gè)窗口或服務(wù)之間的流量關(guān)系。
  • 網(wǎng)絡(luò)策略:刪除相關(guān)的網(wǎng)絡(luò)策略后,就會(huì)在相關(guān)的分布式防墻上刪除相應(yīng)的網(wǎng)絡(luò)策略。
  • 負(fù)載均衡器 Ingress:NSX-T 也為容器應(yīng)用提供了負(fù)載均衡服務(wù) Ingress,Ingress 具有層7的網(wǎng)絡(luò)路由功能。
  通過(guò) NSX-T 和 Ingress 負(fù)載均衡器相配合,可以實(shí)現(xiàn)層 7 的路由功能,在演示中我們看到 Ingress 服務(wù)可以通過(guò) URL 的后綴 coffee (10.40.14.35/coffee) 或 tea  (10.40.14.35/tea)來(lái)把訪問(wèn)請(qǐng)求導(dǎo)向具體的容器服務(wù),因?yàn)?Ingress 支持這種基于 HTTP 協(xié)議的負(fù)載均衡服務(wù)。
  接下來(lái)請(qǐng)大家點(diǎn)擊閱讀原文看一段關(guān)于 PKS 中 NSX-T 虛擬化網(wǎng)絡(luò)功能的演示,主要包括了以下幾個(gè)場(chǎng)景:
  • 創(chuàng)建命名空間:在 PKS 集群中創(chuàng)建 namespace bar,可以看到 NSX-T 在后臺(tái)自動(dòng)創(chuàng)建了一個(gè)邏輯路由器和交換機(jī)來(lái)為命名空間 bar 提供一個(gè)獨(dú)立的網(wǎng)段;
  • 利用網(wǎng)絡(luò)策略來(lái)控制網(wǎng)絡(luò)通訊:創(chuàng)建網(wǎng)絡(luò)策略來(lái)阻止帶有  db 和 nginx 標(biāo)簽的 Pod 之間的通訊, NSX-T 提供的 Traceflow 工具可以讓管理員直觀地看到多個(gè) Pod 指定端口之間的通訊被阻止了;
  • 通過(guò) Ingress 控制器來(lái)均衡負(fù)載:部署一個(gè) Ingress 控制器來(lái)分配 coffee 和 tea 服務(wù)之間的工作負(fù)載,Ingress 具有層 7 的網(wǎng)綹路由能力,能夠通過(guò) URL 上的服務(wù)名字 (coffee 或 tea) 來(lái)把網(wǎng)絡(luò)包專遞給相應(yīng)的服務(wù)。
【免責(zé)聲明】本文僅代表作者本人觀點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對(duì)文中陳述、觀點(diǎn)判斷保持中立,不對(duì)所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請(qǐng)讀者僅作參考,并請(qǐng)自行承擔(dān)全部責(zé)任。

專題