Программно-определяемые (управляемые) сети
| Процедуры, описанные в этой инструкции актуальны для версии zVirt 4.0 и выше |
1. Общие сведения о программно-определяемых сетях
1.1. Термины и определения
| Термин | Описание |
|---|---|
Управляемая сеть/Программно-определяемая сеть |
Решение zVirt, которое обеспечивает сетевую связь между виртуальными машинами, абстрагируясь от физической топологии сети предприятия. Программно-определяемая сеть включает в себя технологии сегментации, управления адресацией и маршрутизации. |
Физическая сеть |
Существующая сеть предприятия, реализованная с помощью программно-аппаратных решений. Осуществляет связь хостов виртуализации между собой и с физической сетью предприятия. |
Логическая сеть |
Изолированный широковещательный домен. Виртуальные машины (ВМ), подключенные к одной логической сети, находятся в одном широковещательном домене, то есть, широковещательный запрос, отправленный виртуальной машиной через подключение к логической сети, будет доставлен всем ВМ, которые подключены к этой же логической сети. Прямой аналог — VLAN. |
Логическая подсеть |
Набор сетевых опций и адресов, используемый в задачах управления IP-адресами и контроля подключений. Содержит IP-диапазон подсети, адрес шлюза, адрес DNS-сервера. Прикрепляется к объектам логической или внешней сети. Прямой аналог — DHCP-конфигурация. |
Логический порт |
Точка подключения виртуальной сетевой карты (vNIC) к подсистеме управляемых сетей. Является точкой управления IP-адресацией. Присвоение определенного адреса логическому порту приводит к генерации DHCP-запроса на выдачу данного адреса для виртуальной машины. |
Логический маршрутизатор |
Средство обеспечения межсетевой связи. Две логических сети, подключенные к одному маршрутизатору, взаимно достижимы. Маршрутизатор способен осуществлять подключение к физической сети предприятия и выполнять простейшие преобразования трафика. Прямой аналог — традиционный маршрутизатор. |
Хост (в контексте SDN) |
Хост виртуализации, используемый логическим маршрутизатором в качестве точки подключения к физической сети предприятия. Логический маршрутизатор будет использовать соответствующий физический интерфейс хоста виртуализации для отправки и приема пакетов от собственного адреса. |
Внешняя сеть |
Объект, описывающий физическую подсеть предприятия. Создается на базе классической сети zVirt и используется логическим маршрутизатором для осуществления L3-подключения к сети предприятия. Имеет подсеть, которая используется для контроля используемой IP-адресации. |
Сеть zVirt |
Средство обеспечения подключения виртуальной машины к логической сети. Играет роль профиля vNIC и объекта сети, прикрепленного к кластеру. Создается и поддерживается автоматически. |
Полезная нагрузка |
Группа виртуальных машин, использующих сетевые коммуникации между собой для решения поставленных задач. |
Open Virtual Network (OVN) |
Расширение Open vSwitch (OVS), обеспечивающее встроенную поддержку виртуальных сетей (дополняющее существующие возможности OVS, такие как виртуальные наложения L2 и L3 и группы безопасности). Вы также можете подключить сеть OVN к собственной сети oVirt, называемой ovirt-provider-ovn. Работает на уровне L3. OVN работает с двумя базами данных. База данных Northbound содержит логическую структуру сетей: здесь определяются коммутаторы, маршрутизаторы, порты и т. д. База данных Southbound связана с физической структурой вашей сети. Эта база данных содержит информацию о том, какие порты на каких хостах реализованы. |
Open vSwitch (OVS) |
Предоставляет собой виртуальный коммутатор на одном хосте, OVN расширяет эту абстракцию, чтобы охватить несколько хостов. Работает на уровне L2. |
Ovirt-provider-ovn |
внешний сетевой провайдер. |
Правило безопасности |
Совокупность критериев, описывающих сетевой трафик. |
Группа безопасности |
Контейнер для правил безопасности. Используется для присвоения логическим портам наборов правил безопасности. |
Оверлейная сеть (overlay network) |
Логическая сеть создаваемая поверх другой сети. |
1.2. Особенности и ограничения
Этот раздел описывает особенности и ограничения подсистемы управляемых сетей zVirt в текущей реализации.
| Указанные особенности и ограничения будут устранены в дальнейших релизах продукта. |
-
При использовании механизмов микросегментации невозможно внутренними средствами ОС ВМ изменить MAC-адрес контролируемого интерфейса.
-
Управление IP-адресацией интерфейса виртуальной машины возможно только после как минимум однократного запуска ВМ после ее создания.
-
Нельзя редактировать вручную или удалять объект сети zVirt, соответствующего существующей логической сети
-
Не изменяется предварительная конфигурация подсистемы ovirt-provider-ovn ("Только для чтения" и т.п.). Не допускается любая конфигурация провайдера.
-
Средствами оснастки управления IP-адресацией можно присвоить не более одного IPv4-адреса на порт.
-
Ограничено редактирование параметров логической подсети. По умолчанию недоступно редактирование пула IP-адресов и маршрута.
-
Возможности трансляции адресов ограничены преобразованием адреса источника.
-
Максимальное значение MTU — 8942.
-
Доступность хостов виртуализации со стороны виртуальных машин внутри программно-определяемой сети не гарантируется.
-
Применение трансляций типа SNAT ограничивает доступность логических сетей для внешних хостов.
На данном этапе протестирована и гарантирована работоспособность управляемых сетей в пределах следующих ограничений:
-
Количество логических сетей: 500, без поддержки групп безопасности;
-
Количество логических подсетей:500;
-
Количество внешних сетей: 500;
-
Количество маршрутизаторов: 500, каждый из которых имеет 1 подключенную внутреннюю сеть и подключен к 1 внешней сети;
-
Количество портов виртуальных машин подключеных к логическим сетям: 500.
2. Планирование инфраструктуры SDN
2.1. Предварительная подготовка инфраструктуры
Решение управляемых сетей устанавливается на Менеджере виртуализации независимо от выбранного способа инсталляции.
Применение SDN-сети предполагает наличие связности между хостами виртуализации для обеспечения передачи трафика логических объектов.
В текущей реализации overlay-подключение осуществляется через сеть управления ovirtmgmt.
При создании сети ovirtmgmt необходимо принять во внимание следующие особенности:
-
Сеть управления ovirtmgmt должна создаваться с учетом необходимости переносить служебный SDN-трафик как между ВМ внутри SDN("запад-восток"), так и трафик, маршрутизируемый в физическую сеть с помощью логических маршрутизаторов("север-юг").
-
Сеть должна иметь соответствующий запас ресурсов по производительности (например, применение агрегированных каналов и т.п.) и надежности.
-
Сеть управления ovirtmgmt будет использоваться для передачи overlay-трафика, что означает увеличение размера передаваемых кадров на 58 байт.
В настройках сети ovirtmgmt следует увеличить размер MTU на 58 Байт от первоначально заданного значения, либо уменьшить значения MTU для логических сетей.
-
На данный момент не гарантируется полноценная работа решения управляемых сетей при передаче роли Сеть управления другой сети, отличной от ovirtmgmt.
Возможность применять сети SDN обеспечивается подключением к кластеру провайдера внешних сетей ovirt-provider-ovn. Виртуальная машина, прикрепленная к кластеру с подключенным провайдером ovirt-provider-ovn может подключаться к логическим и внешним сетям SDN.
-
Подключение SDN-инфраструктуры к физической сети предприятия может выполняться только с применением хостов кластера с типом коммутации Open vSwitch и подключенным провайдером ovirt-provider-ovn.
| Добавление хостов в кластер с поддержкой управляемых сетей осуществляется по стандартному алгоритму. |
|
При планировании инфраструктуры с SDN учитывайте следующее:
|
2.2. Конфигурация управляемых сетей
Базовая установка решения управляемых сетей выполняется стандартным способом при любом выбранном сценарии установки ПО zVirt (Standalone, Hosted Engine) и не требует дополнительной конфигурации.
Возможность создания объектов SDN доступна сразу же после начала работы Менеджера виртуализации.
Возможность применения подсистемы управляемых сетей для связи виртуальных машин зависит от используемой конфигурации вычислительного кластера. Основным фактором применимости является подключение провайдера внешних сетей ovirt-provider-ovn.
Существуют следующие варианты конфигураций кластера:
-
Сети VLAN: возможность ВМ, запущенной на хосте, принадлежащей к кластеру данного типа, использовать классические VLAN-сети для подключения сетевого интерфейса.
-
Сети SDN: возможность ВМ, запущенной на хосте, принадлежащей к кластеру данного типа, использовать логические сети решения управляемых сетех для подключения сетевого интерфейса.
-
L2-подключение SDN: возможность ВМ, запущенной на хосте, принадлежащей к кластеру данного типа, подключаться к существующему VLAN-сегменту физической сети предприятия через механизмы SDN с сохранением функциональных преимуществ SDN. Подробнее см. в разделе L2-подключение к сети предприятия
-
L3-подключение SDN: возможность логического маршрутизатора SDN использовать хост виртуализации из данного кластера для осуществления маршрутизируемого доступа SDN к физической сети предприятия. Подробнее см. в разделе L3-Подключение к сети предприятия
Зависимость типа коммутации, используемого провайдера и вариантов настройки кластера представлена в таблице.
| Тип коммутации | Подключение ovirt-provider-ovn | Сети VLAN | Сети SDN | L-2 Подключение SDN | L-3 Подключение SDN |
|---|---|---|---|---|---|
Мост |
Да |
Да |
Да |
Нет |
Нет |
Open vSwitch |
Да |
Нет |
Да |
Да |
Да |
Мост |
Нет |
Да |
Нет |
Нет |
Нет |
Open vSwitch |
Нет |
Нет |
Нет |
Нет |
Нет |
При проектировании конфигурации программно-определяемой сети необходимо отталкиваться от задач, поставленных перед виртуальными машинами. Для этого:
-
Определите целевые полезные нагрузки — группы взаимосвязанных виртуальных машин, которым требуется обеспечение производительного прямого сетевого обмена.
-
Распределите виртуальные машины каждой группы на изолированные сегменты и определите адресацию для них.
-
Определите тип доступа виртуальной машины этой группы к хостам физической сети.
-
Определите, требуется ли прямой доступ к виртуальной машине этой группы из физической сети.
Примитивы управляемых сетей можно настроить в разделе .
Стандартные сетевые объекты zVirt по прежнему конфигурируются через штатные средства zVirt.
3. Логическая сегментация
3.1. Реализация сегментации
Под сегментацией сети подразумевается разделение на изолированные широковещательные домены, хосты которых находятся в одной подсети и могут взаимодействовать друг с другом без маршрутизатора.
В традиционном подходе сеть делится на VLAN. В программно-определяемой сети понятие VLAN отсутствует. Вместо него используется логические сети или логические коммутаторы. Благодаря наличию оверлейной сети сегментация реализуется без trunk-соединений с коммутаторами инфраструктуры предприятия. Достаточно иметь сетевую связанность между хостами кластера.
Логические сети являются прямыми аналогами VLAN. При этом не требуют специального тэгирования фреймов для передачи между хостами виртуализации. Все операции, связанные с сегментацией и поддержанием изоляции реализуются внутренними механизмами zVirt. Интерфейсы виртуальных машин, подключенные к одной логической сети, должны иметь уникальные MAC-адреса и находиться в одной IP-сети. Нельзя присвоить более одного IP-адреса любого типа интерфейсу, подключенному к логической сети.
3.2. Создание логической сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Сети.
-
Нажмите Создать сеть и задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Имя
Отображаемое имя сети
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
Центр данных
Центр данных zVirt, в котором будет создана соответствующая сеть zVirt, ассоциированная с создаваемой логической сетью
Центр данных должен существовать и содержать минимум один кластер формата Open vSwitch
MTU
Максимальный размер передаваемого кадра данных
Целое положительное число от 126 до 8942
Поддержка групп безопасности
Включение/отключение поддержки фильтрации трафика для портов в этой сети
Логическое значение
-
-
Нажмите Сохранить.
После создания логическая сеть появится в списке на вкладке Сети.
Также логическую сеть можно создать на вкладке Карта сетей с помощью кнопки Создать.
3.3. Редактирование логической сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Сети.
-
В списке выберите нужную логическую сеть.
-
Нажмите Редактировать и измените параметры:
Параметр Назначение Валидация Имя
Отображаемое имя сети
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
MTU
Максимальный размер передаваемого кадра данных
Целое положительное число от 126 до 8942
Поддержка групп безопасности
Включение/отключение поддержки фильтрации трафика для портов в этой сети
Логическое значение
-
-
Нажмите Сохранить.
3.4. Удаление логической сети
Удаление логической сети может быть выполнено, если сеть не имеет:
-
прикрепленной логической подсети;
-
подключенных портов виртуальных машин;
-
подключенного в качестве шлюза логического маршрутизатора.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Сети.
-
В списке выберите нужную логическую сеть.
-
Нажмите Удалить.
Логическая сеть будет удалена из подсистемы управляемых сетей и из списка сетей zVirt.
3.5. Просмотр информации о логической сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Сети.
-
В списке выберите нужную логическую сеть.
| Поле | Описание |
|---|---|
Общая информация |
|
ID объекта |
Уникальный сгенерированный UUID объекта логической сети |
Имя |
Текстовое имя сети, уникальное в пределах ЦД |
MTU |
Максимальный размера передаваемого кадра данных в этой сети |
Поддержка групп безопасности |
Применение правил распределенного межсетевого экрана к портам виртуальных машин в этой сети |
Подсеть (Если подсеть прикреплена) |
|
Имя |
Имя объекта подсети, прикрепленного к этой логической сети |
Адрес шлюза |
IP-адрес шлюза по умолчанию для этой сети |
CIDR |
Адресное пространство подсети |
DNS-сервер |
Адрес DNS-сервера, используемый в этой подсети |
На вкладке Карта сетей дополнительно реализованы табличные интерфейсы для просмотра информации о логической сети.
3.6. Применение логической сети
Логическую сеть можно применить после ее успешного создания. Применение производится по стандартному алгоритму подключения виртуальной машины к сети.
При создании виртуальной машины убедитесь, что выполнены условия:
-
Виртуальная машина создается в центре данных, который содержит кластеры с поддержкой Open vSwitch.
-
Виртуальная машина создается в рамках кластера с поддержкой Open vSwitch.
-
Профиль виртуальной сетевой карты, осуществляющий подключение к созданной логической сети, будет доступен при создании или редактировании подключения виртуальной машины в разделе конфигурации сетевых интерфейсов.
|
Особенности и ограничения при создании объекта логической сети:
|
В результате вызова сети будет создан объект сети zVirt в указанном центре данных. Сеть будет прикреплена ко всем кластерам центра данных. Аналогично будет создан соответствующий объект vNIC с указанным названием.
В случае изменения объекта логической сети соответствующий ему объект сети zVirt будет изменен автоматически.
3.7. Подключение виртуальных машин к программно-определяемой сети
-
Запустите процесс создания ВМ и настройте необходимые параметры ВМ в соответствии со стандартной процедурой
-
На вкладке Общее:
-
Выберите кластер с поддержкой управляемых сетей (информацию о подготовке инфраструктуры см. в разделе Предварительная подготовка инфраструктуры)
-
В разделе Сетевые интерфейсы выберите созданную ранее логическую сеть (в случае наличия нескольких профилей - выберите нужный)
-
-
Нажмите ОК
4. Управление IP-адресацией
В виду характера функционирования программно-определяемой сети рекомендуется использовать механизмы централизованного управления адресацией из интерфейса управляемых сетей zVirt.
Доступны два способа управления адресацией виртуальных машин:
-
статическое присвоение адресов;
-
динамическое присвоение адресов.
Динамическое присвоение адресов выполняется с помощью DHCP-ответов на DHCP-запросы виртуальной машины, имитируется работа активного DHCP-сервера. Для обеспечения конфигурации имитируемого DHCP-сервера используются объекты логических подсетей. Логическая подсеть прикрепляется к объекту сети (внешней или логической) и выполняет роль источника информации о выдаваемых адресах (для логической сети) и как средство контроля корректности присвоенного адреса (для логических и внешних сетей).
Особенности конфигурации DHCP:
-
Адрес присваивается ВМ на все время её подключения к данной логической сети, независимо от состояния интерфейса или ВМ(выключение ВМ не снимает резервацию адреса).
-
Время жизни DHCP-резервации (формальное) составляет 86400 секунд.
-
Адрес DHCP-сервера совпадает с адресом шлюза данной сети.
-
В случае исчерпания пула доступных адресов новые ВМ не будут получать DHCP-ответов. По мере освобождения адресов (в следствие удаления ВМ или переключения их в другие логические сети) освободившиеся адреса будут немедленно переприсвоены ожидающим ВМ.
Логические подсети используются для:
-
формирования сетевой конфигурации подключенных к логической сети виртуальных машин посредством DHCP-протокола;
-
конфигурации маршрутизатора в качестве шлюза по умолчанию в этой сети;
-
контроля корректности адреса интерфейса маршрутизатора при подключении к внешней сети.
4.1. Создание логической подсети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Подсети.
-
Нажмите Создать подсеть и задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Имя
Отображаемое имя подсети
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
Сеть
Выбор типа сети для прикрепления: Логическая сеть или Внешняя сеть
Выберите сеть
Выбор из списка сетей соответствующего типа, фильтрация по отсутствию прикрепленной подсети
DNS-сервер
IP-адрес DNS-сервера, выдаваемых клиентам сети
Корректный IP-адрес
CIDR
Выбор диапазона IP-адресов сети: Битовая маска или Сетевая маска
Адрес сети должен быть корректным
Адрес шлюза
IP-адрес шлюза этой сети. Используется маршрутизатором при подключении в качестве шлюза сети
Корректный IP-адрес, принадлежит указанному CIDR
-
-
Нажмите Сохранить.
После создания логическая подсеть появится в списке на вкладке Подсети.
Можно также создать логическую подсеть на вкладке Карта сетей с помощью кнопки Создать.
4.2. Редактирование логической подсети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Подсети.
-
В списке выберите нужную логическую подсеть.
-
Нажмите Редактировать и измените параметры:
Параметр Назначение Валидация Имя
Отображаемое имя подсети
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
DNS-сервер
IP-адрес DNS-сервера, выдаваемых клиентам сети
Корректный IP-адрес
Адрес шлюза
IP-адрес шлюза этой сети. Используется маршрутизатором при подключении в качестве шлюза сети
Корректный IP-адрес, принадлежит указанному CIDR
-
-
Нажмите Сохранить.
4.3. Удаление логической подсети
Логическую подсеть можно удалить, если:
-
в логической сети, к которой прикреплена подсеть, отсутствуют порты;
-
логическая сеть, к которой прикреплена подсеть, не имеет шлюза (нет подключенного маршрутизатора);
-
внешняя сеть (к которой подключена подсеть) не подключена к маршрутизатору.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Подсети.
-
В списке выберите нужную логическую подсеть.
-
Нажмите Удалить.
Логическая подсеть удалена.
4.4. Просмотр информации о логической подсети
| В зависимости от типа прикрепления (к логической или к внешней сети) возможны различные варианты отображения информации. |
-
На Портале администрирования перейдите в .
-
Откройте вкладку Подсети.
-
В списке выберите нужную логическую подсеть.
Справа появится информация о подсети.
| Параметр | Описание |
|---|---|
Общая информация |
|
ID объекта |
Уникальный сгенерированный UUID объекта логической подсети |
Имя |
Текстовое имя объекта подсети |
Адрес шлюза |
IP-адрес шлюза этой подсети |
CIDR |
Адрес подсети |
Логическая сеть (Если логическая сеть прикреплена) |
|
Имя |
Текстовое имя сети, уникальное в пределах ЦД |
MTU |
Максимальный размера передаваемого кадра данных в этой сети |
Поддержка групп безопасности |
Применение правил распределенного межсетевого экрана к портам виртуальных машин в этой сети |
Внешняя сеть (Если внешняя сеть прикреплен) |
|
ID объекта |
Уникальный сгенерированный UUID объекта внешней сети |
Имя |
Текстовое имя внешней сети |
MTU |
Максимальный размера передаваемого кадра данных в этой внешней сети |
Поддержка групп безопасности |
Применение правил распределенного межсетевого экрана к трафику в данной внешней сети |
Виртуальная машина, подключенная к логической сети, к которой прикреплена логическая подсеть, получит первый свободный адрес из IP-диапазона этой подсети. Адрес сети и широковещательный адрес являются зарезервированными.
4.5. Редактирование логического порта
После подключения виртуальной машины к логической подсети можно управлять адресацией конкретного интерфейса виртуальной машины. Порту может быть присвоен статический адрес с учетом следующих ограничений:
-
адрес не используется;
-
адрес не является зарезервированным.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Порты.
-
В списке выберите нужный порт.
-
Нажмите Редактировать и измените параметры:
Параметр Назначение Валидация Имя
Отображаемое имя порта
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
DNS-сервер
IP-адрес в стандартном формате
Корректный IP-адрес. Принадлежит логической подсети, подключенной к логической сети, в которой находится этот порт. Не допускаются уже занятые адреса и адрес шлюза подсети
-
-
Нажмите Сохранить.
Применение адреса выполняется с помощью DHCP-ответа на DHCP-запрос виртуальной машины. Может потребоваться форсированный повторный запрос сетевой конфигурации со стороны виртуальной машины.
4.6. Просмотр информации о логическом порте
-
На Портале администрирования перейдите в .
-
Откройте вкладку Порты.
-
В списке выберите нужный порт.
Справа появится информация о порте.
| Поле | Описание |
|---|---|
Общая информация |
|
ID объекта |
Уникальный сгенерированный UUID объекта порта |
Имя |
Текстовое имя логического порта |
MAC-адрес |
Сгенерированный MAC-адрес логического порта |
IP-адрес |
Адрес, присвоенный логическому порту |
Логическая сеть |
|
Имя |
Текстовое имя сети, уникальное в пределах ЦД |
MTU |
Максимальный размера передаваемого кадра данных в этой сети |
Подсеть (Если подсеть прикреплена) |
|
Имя |
Имя объекта подсети, сопоставленного с этой логической сетью |
Адрес шлюза сети |
IP-адрес шлюза по умолчанию для этой сети |
CIDR |
Адресное пространство подсети |
DNS-сервер |
Адрес DNS-сервера, используемый в этой подсети |
Чтобы повторно запросить IP-адрес средствами виртуальной машины, выполните DHCP-запрос с целью получения DHCP-ответа с обновленной информацией.
5. Маршрутизация
5.1. Управление маршрутизацией
Для реализации межсетевого взаимодействия используется объект "логический маршрутизатор", который обеспечивает:
-
связи между всеми подключенными к маршрутизатору логическими сетями;
-
L3-связность подключенных логических сетей с физической сетью предприятия;
-
трансляцию и преобразование трафика.
-
механизм статической маршрутизации.
Реализация маршрутизации между подключенными сетями выполняется по следующему алгоритму, стандартному для IPv4-сетей:
-
При подключении к логической сети маршрутизатор получает роль шлюза данной сети. Интерфейс маршрутизатора в этой логической сети получает IP-адрес, указанный как адрес шлюза в прикрепленной подсети.
-
Виртуальные машины, подключенные к этой сети, получают адрес шлюза по умолчанию через динамическую конфигурацию, выполненную с помощью DHCP-протокола.
-
Таблица маршрутизации маршрутизатора автоматически наполняется необходимыми маршрутами для обеспечения связности.
| Маршрутизация возможна только между сетями, имеющие подключенные подсети. |
Обеспечение связи между управляемой и внешней физической сетями предприятия реализуется с помощью объектов внешней сети с применением хоста виртуализации. Эти компоненты решают следующие задачи:
-
Создание поверх существующего объекта сети zVirt объекта внешней сети, который обозначает виртуальный коммутатор, созданный на базе физического подключения хоста виртуализации. Операции с объектом внешней сети транслируются в операции с виртуальным коммутатором, созданным на базе физического интерфейса
-
Контроль присваиваемых маршрутизаторам адресов в этой внешней сети с помощью объекта подсети, прикрепленного к объекту физической сети
Чтобы избежать конфликтов при подключении, адресация прикрепленной подсети должна совпадать с адресацией физической сети. -
Реализация Ethernet-подключения маршрутизатора к физической сети посредством физического интерфейса, на базе которого создан виртуальный коммутатор zVirt, на указанном хосте виртуализации. С этого физического подключения будет осуществляться передача трафика с MAC-адресом внешнего интерфейса маршрутизатора. Весь внешний трафик маршрутизатора будет проходить через интерфейс указанного хоста виртуализации.
Для обеспечения связи между логическими сетями и физической сетью предприятия необходимо соблюдение нескольких правил:
-
Объект внешней сети, описывающий подключение zVirt к физической сети предприятия, должен быть создан и иметь корректную конфигурацию.
-
При подключении внешнего интерфейса маршрутизатора необходимо указать корректный IP-адрес из диапазона прикрепленной к внешней сети подсети. Этот IP-адрес будет использоваться маршрутизатором для осуществления передачи в сети предприятия.
-
При подключении маршрутизатора к физической сети необходимо указать хост виртуализации, который будет использоваться для физического подключения маршрутизатора.
|
5.1.1. Создание логического маршрутизатора
Для создания логического маршрутизатора выполните следующие действия:
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
Нажмите Создать маршрутизатор и задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Имя
Отображаемое имя маршрутизатора
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (
-) -
нижнее подчеркивание (
_)
Регистронезависимая
-
-
Нажмите Сохранить.
После создания маршрутизатор появится в списке на вкладке Маршрутизаторы и будут доступны функции по подключению интерфейсов, таблицы маршрутизации и таблицы трансляции.
Можно также создать маршрутизатор на вкладке Карта сетей с помощью кнопки Создать.
5.1.2. Подключение маршрутизатора к логической сети
-
Должна существовать логическая сеть с подключенной к ней подсетью.
-
Подсеть должна содержать адрес шлюза по умолчанию.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
Нажмите Действия.
-
Выберите из списка Подключить интерфейс и задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Подсеть
Выбор подсети, прикрепленной к целевой логической сети
Подсеть существует, имеет адрес шлюза по умолчанию и прикреплена к логической сети
-
Нажмите Сохранить.
5.1.3. Отключение маршрутизатора от логической сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
На боковой панели справа нажмите Интерфейсы → Удалить.
5.1.4. Удаление логического маршрутизатора
-
Маршрутизатор на содержит записи в таблице трансляций;
-
Маршрутизатор не имеет подключенных к логическим сетям интерфейсов;
-
Маршрутизатор не имеет подключения к внешней сети.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
Нажмите Удалить.
5.1.5. Просмотр информации о логическом маршрутизаторе
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
Справа появится информация о маршрутизаторе.
| Поле | Описание |
|---|---|
Общая информация |
|
ID объекта |
Уникальный сгенерированный UUID объекта логического маршрутизатора |
Имя |
Текстовое имя сети, уникальное в пределах ЦД |
Внешний интерфейс |
|
Сеть |
Имя объекта сети |
Адрес |
Присвоенный интерфейсу адрес во внешней сети |
Маршрут по умолчанию |
Присвоенный маршрут по умолчанию для работы во внешней сети |
Хост |
Используемый в качестве точки доступа к внешней сети хост виртуализации |
Интерфейсы (Повторяется по количеству подключенных интерфейсов) |
|
Сеть |
Имя объекта сети |
Подсеть |
Имя прикрепленной подсети |
Адрес |
Присвоенный интерфейсу адрес в логической сети |
CIDR |
Адресное пространство подсети |
MTU |
Максимальный размер кадра данных, используемый в этой сети |
6. Подключение к сети предприятия
Для организации взаимодействия между подсистемой управляемых сетей и физической сетью предприятия используются специальные объекты типа Внешняя сеть. Внешняя сеть представляет собой надстройку над существующей сетью zVirt, которая позволяет осуществлять подключение к данной физической сети из контура управляемых сетей с сохранением функционала.
Внешняя сеть zVirt может использоваться для подключения виртуальных машин (L2-подключение, "бридж") и логических маршрутизаторов (L3-подключение) управляемых сетей к физической сети предприятия. ВМ, подключенная к внешней сети, может использовать механизмы микросегментации и централизованное управление IP-адресацией.
Для применения в качестве основы внешней сети сеть zVirt должна соответствовать следующим критериям:
-
создана с применением стандартных инструментов управления сетями zVirt. Сеть zVirt может содержать или не содержать тэг VLAN в зависимости от конфигурации физической сети;
-
создан внутри центра данных с поддержкой управляемых сетей;
-
создана в пределах кластера с типом коммутации Open vSwitch и с подключенным провайдером внешних сетей ovirt-provider-ovn;
-
подключена к интерфейсам хостов виртуализации кластера в центре данных;
-
помечена как активная и работоспособная.
6.1. Управление внешними сетями
6.1.1. Создание внешней сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Внешние сети.
-
Нажмите Создать внешнюю сеть и задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Имя
Отображаемое имя сети
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
Центр данных
Центр данных zVirt, в котором находится целевая сеть zVirt
Центр данных должен существовать
Сеть zVirt
Имя сети zVirt, на базе которой будет создана внешняя сеть
Сеть должна существовать и быть подключенной к физической сети предприятия через хосты виртуализации
Тэг VLAN
Номер VLAN. В случае, если используемая внешняя сеть является тэгированной
Импортируется из объекта внешней сети
MTU
Максимальный размер передаваемого кадра данных
Целое положительное число от 126 до 8942
Поддержка групп безопасности
Включение/отключение поддержки фильтрации трафика для портов в этой сети
Логическое значение
-
-
Нажмите Сохранить.
После создания внешняя сеть появится в списке на вкладке Внешние сети.
Можно также создать внешнюю сеть на вкладке Карта сетей с помощью кнопки Создать.
6.1.2. Редактирование внешней сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Внешние сети.
-
В списке выберите нужную внешнюю сеть.
-
Нажмите Редактировать и измените параметры:
Параметр Назначение Валидация Имя
Отображаемое имя сети
Строка. Может содержать:
-
от 3 до 15 символов
-
цифры
-
латинские буквы
Не может содержать:
-
пробелы
-
спецсимволы
-
дефисы (-)
-
нижнее подчеркивание (_)
Регистронезависимая
Центр данных
Центр данных zVirt, в котором находится целевая сеть zVirt
Центр данных должен существовать
Сеть zVirt
Имя сети zVirt, на базе которой будет создана внешняя сеть
Сеть должна существовать, быть подключенной к физической сети предприятия через хосты виртуализации
Тэг VLAN
Номер VLAN. В случае, если используемая внешняя сеть является тэгированной
Импортируется из объекта внешней сети
MTU
Максимальный размер передаваемого кадра данных
Целое положительное число от 126 до 8942
Поддержка групп безопасности
Включение/отключение поддержки фильтрации трафика для портов в этой сети
Логическое значение
-
-
Нажмите Сохранить.
6.1.3. Удаление внешней сети
-
Внешняя сеть не должна иметь прикрепленной подсети;
-
Внешняя сеть не должна иметь подключенных к ней логических маршрутизаторов.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Внешние сети.
-
В списке выберите нужную внешнюю сеть.
-
Нажмите Удалить.
Внешняя сеть будет удалена из подсистемы управляемых сетей и из списка сетей zVirt.
6.2. L2-подключение к сети предприятия
L2-подключение, Ethernet-подключение или "бриджинг" подразумевает подключение виртуальных машин, находящихся в контуре управляемых сетей, к существующему в физической сети предприятия широковещательному домену Ethernet. Такое подключение подразумевает:
-
Получение широковещательных запросов, передаваемых в физической сети, интерфейсом ВМ, подключенной к контуру управляемых сетей.
-
Возможность хостов физической сети и ВМ в контуре управляемых сетей участвовать в работе протоколов, подразумевающих нахождение участников в одном широковещательном домене (DHCP, VRRP и т.п.)
Подключение ВМ через контур управляемых сетей к существующей Ethernet-сети обеспечивает сохранение преимуществ управляемых сетей, таких как:
-
В отношении ВМ могут использоваться механизмы централизованного управления адресацией (через механизм подсетей и их прикрепление к внешней сети);
-
Порт ВМ может быть защищен с помощью механизмов микросегментации.
|
Так же формат L2-подключения подразумевает следующие ограничения:
|
Возможность применения внешней сети в качестве сети для виртуальных машин определяется специальным флагом.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Внешние сети.
-
В списке выберите необходимую внешнюю сеть.
-
Нажмите Редактировать
-
Активируйте опцию Сеть ВМ
-
Нажмите Сохранить.
Включение данного флага подразумевает импорт в основной интерфейс zVirt объекта сетевого подключения, по аналогии с применением логических сетей. Логика подключения ВМ к внешним сетям аналогична подключению к логическим.
6.3. L3-Подключение к сети предприятия
Для функционирования объекта внешней сети в качестве внешнего подключения для логического маршрутизатора необходимо прикрепить подсеть к объекту внешней сети. Подсеть для внешней сети должна содержать параметры физической сети предприятия, подключение к которой обеспечивается указанным при создании объектом сети zVirt: CIDR сети, маршрут по умолчанию, предпочитаемый адрес DNS-сервера.
Подсеть для внешней сети решает следующие задачи:
-
контроль адресации на внешнем интерфейсе. Выбранный для внешнего интерфейса маршрутизатора адрес должен соответствовать указанному в подсетях CIDR, не может занимать зарезервированные адреса;
-
конфигурация маршрутизации. Указанный в конфигурации подсети адрес шлюза будет использован как маршрут по умолчанию для маршрутизатора.
6.3.1. Подключение маршрутизатора к внешней сети
-
Должна существовать внешняя сеть с прикрепленной к ней подсетью.
-
Выбранный IP-адрес внешнего интерфейса маршрутизатора должен соответствовать прикрепленной к внешней сети подсети.
-
Выбранный IP-адрес внешнего интерфейса маршрутизатора должен быть корректным для применения во внешней сети: отсутствие дублей, допустимая маска и т.п. Вопрос корректности решается администратором виртуализации самостоятельно.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
Нажмите Действия.
-
Выберите из списка Подключение маршрутизатора к внешней сети и задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Тип маршрутизатора
Режим работы маршрутизатора
При выборе стандартного режима подключение к внешней сети выполняется через один выбранный хост и в случае отказа хоста не работоспособно. Высокодоступный режим создает отказоустойчивое подключение маршрутизатора к внешней сети. Отказ хоста не приводит к остановке сетевого трафика Север-Юг.
Хосты
Хост или хосты виртуализации, используемые как физическая точка подключения маршрутизатора к физической сети предприятия
Выбор из списка хостов виртуализации в составе центра данных с поддержкой управляемых сетей, через которые может выполнятся подключение маршрутизатора к внешней сети. При выборе типа маршрутизатора Высокодоступный подключение осуществляется через один хост из списка по приоритету (чем выше хост в списке, тем выше приоритет). Отказ хоста приводит к переключению маршрутизатора к внешней сети через следующий работающий хост.
Сеть
Внешняя сеть, через интерфейс которой маршрутизатор будет осуществлять подключение к физической сети предприятия
Внешняя сеть должна существовать и иметь прикрепленную подсеть
Подсеть
Выбор подсети, прикрепленной к внешней сети, для контроля выбора IP-адреса внешнего интерфейса маршрутизатора
Подсеть должна существовать и быть прикрепленной к внешней сети
IP-адрес
IP-адрес, присваиваемый внешнему интерфейсу маршрутизатора, используется для передачи трафика в физической сети предприятия
IP-адрес должен быть корректным с техническим заданием конфигурации физической сети и соответствовать ограничениям подсети, прикрепленной к внешней сети
-
Нажмите Сохранить.
6.3.2. Отключение маршрутизатора от внешней сети
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
На боковой панели справа нажмите Внешний интерфейс → Удалить.
| Отключение маршрутизатора от внешней сети может быть выполнено, если отсутствуют активные трансляции адресов, выполняемые на этом маршрутизаторе. |
6.4. Управление трансляциями
Объект маршрутизатора может быть использован для преобразования трафика между логическими сетями и внешней сетью. Преобразование трафика между логическими сетями не производится.
Трансляция адресов выполняется с помощью правил трансляции, устанавливаемых на маршрутизаторе. Эти правила применяются, если маршрутизатор:
-
имеет корректно настроенный внешний интерфейс;
-
подключен к хосту виртуализации.
Таблица трансляций содержит полный список активных трансляций маршрутизатора.
6.4.1. Изменение таблицы трансляций маршрутизатора
Таблица трансляций маршрутизатора определяет выполняемые преобразования трафика, выходящего за пределы подключенных логических сетей в сторону физической сети через подключенный внешний интерфейс.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
Нажмите Действия.
-
Выберите из списка Таблица трансляций.
-
С помощью кнопок:
-
Добавить правило — можно добавить правила в таблицу в модальном окне редактирования таблицы трансляций.
-
Удалить — можно удалить правила. Кнопка расположена рядом с удаляемым правилом трансляций.
-
Применить — можно сохранить актуальное состояние таблицы трансляций.
-
Отмена — можно сбросить все несохраненные изменения и закрыть модальное окно редактирования таблицы трансляций.
-
-
Задайте параметры согласно таблице ниже:
Параметр Назначение Валидация Внешний адрес
Внешний адрес маршрутизатора, в который будет проходить трансляция
Автоматическая подстановка внешнего адреса маршрутизатора
Тип
Тип трансляции
Только SNAT, подстановка автоматически
Внутренняя подсеть
Шаблон адреса источника пакетов, подлежащих трансляции
Корректный CIDR
Правило трансляции типа SNAT осуществляет преобразование исходящего из логической сети во внешнюю сеть трафика — производится замена IPv4 поля адреса источника пакетов на указанный адрес внешнего интерфейса. Таким образом, пакет для внешней сети выглядит как отправленный самим маршрутизатором. Для поддержания связности производится так же модификация поля порта источника. Обратное преобразование ответных пакетов производится автоматически.
6.5. Статическая маршрутизация
Данный функционал предназначен для редактирования таблицы маршрутизации логического маршрутизатора и организации связи между сетями различных логических маршрутизаторов.
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
Нажмите Действия.
-
Выберите из списка Таблица маршрутизации.
-
Нажмите Добавить маршрут.
-
Укажите адрес и маску необходимой сети в окне Направление
-
Укажите адрес шлюза в окне Шлюз
Шлюз должен быть в одной подсети с внешним интерфейсом роутера.
-
Нажмите Сохранить.
7. Обеспечение отказоустойчивости маршрутизации
Построение отказоустойчивой инфраструктуры базируется на использовании шасси.
Шасси(chassis) - хост виртуализации, на котором развернут open vSwitch, выделенный для использования OVN.
В системе может существовать несколько шасси и ввиду то что логический маршрутизатор распределен и присутствует на всех шасси,реализуется два подхода для организации L3 подключения к внешней сети:
-
Стандартный
Данный вариант требуют жесткой привязки маршрутизатора к точке подключения к физической сети и реализуется через 1 выбранный хост.
В случае отказа хоста, сетевое подключение недоступно.
-
Высокодоступный
Данный вариант предполагает что при подключении логического порта маршрутизатора к внешней сети, он прикрепляется к шасси с наибольшим приоритетом. В случае отказа выбирается следующее по приоритету шасси.
Принцип работы реализуется следующим образом:
-
Для внешнего порта роутера создаются несколько шасси (gateway_chassis) с различными приоритетами.
-
Сервис производит поиск среди зарегистрированных шасси и выбирает активным зарегистрированное шасси с максимальным приоритетом, создает для него сущность port_binding, которая осуществляет привязку логического порта к шасси.
-
Все остальные доступные шасси выполняют пересылку трафика на активное в данный момент шасси.
-
При наличии 2-х и более шасси для одного порта включается механизм мониторинга состояния шасси.
-
При отказе одного из шасси регистрируется его отказ на других шасси, пересчитывается топология и порт назначается на следующее по списку приоритетов шасси.
-
При восстановлении работы шасси с большим приоритетом, чем у активного, порт будет переключен на восстановленное шасси.
Ограничения отказоустойчивого подключения:
-
Все шасси должны находиться к кластере с типом коммутатором Open vSwitch.
-
Количество шассси не менее 3 и не более 100.
-
Шасси имеют приоритет, целое число от 0 до 32767. Чем больше число, тем выше приоритет шасси.
-
В один момент времени работает 1 шасси.
-
Отказ шасси (некорректное отключение сервисов) занимает несколько секунд на перестройку топологии трафика в зависимости от нагрузки и производительности инфраструктуры.
-
-
На Портале администрирования перейдите в .
-
Откройте вкладку Маршрутизаторы.
-
В списке выберите нужный маршрутизатор.
-
Нажмите Действия > выберите из списка Подключить внешний интерфейс
-
Выберите тип маршрутизатора Высокодоступный
-
Перенести хосты из списка доступных хостов в окно Приоритет загрузки. В случае необходимости при помощи стрелок можно выстроить приоритет в окне Приоритет загрузки
-
Выберите внешнюю сеть и подсеть
-
Укажите IP-адрес для интерфейса из выбранной подсети.
8. Микросегментация
Микросегментация - это технология сетевой безопасности,которая позволяет логически разделить объекты системы виртуализации на сегменты безопасности на основании набора правил для сетевого трафика. Такой подход позволяет определить границы зон сетевой безопасности для каждого хоста.
8.1. Замечания о работе групп безопасности в zVirt
-
По умолчанию правила безопасности наследуются от настройки поддержки безопасности портов логической сети, но могут быть переопределены.
-
В случае включения поддержки безопасности сетевого порта механизм работает как "белый список" - разрешается трафик, который описан в правилах безопасности. В случае, если механизм безопасности сетевого порта включен, но ни одной группы безопасности(с правилами безопасности) не зарегистрировано для логического порта - весь трафик логического порта отбрасывается.
-
Механизмы безопасности работают c L3 и L4 заголовками сетевых пакетов.
-
Всем портам созданным в сети с включенной поддержкой механизмов безопасности назначается группа безопасности Default
-
Группа безопасности по умолчанию содержит правила безопасности, разрешающие исходящий трафик в любом направлении и входящий трафик от хостов, принадлежащими к группе безопасности по умолчанию.
-
При применении правил микросегментации на L2-подключенных портах нет возможности использовать другие группы безопасности в качестве источника или назначения трафика, поскольку в передаваемом и получаемом напрямую в L2 трафике отсутствуют необходимые метаданные.
|
Микросегментация на порту работает при следующих условиях:
|
8.2. Создание групп безопасности
-
На Портале администрирования перейдите в .
-
Откройте вкладку Микросегментация.
-
На боковой панели слева нажмите +.
-
Введите название и описание группы безопасности
-
Нажмите Сохранить
8.3. Удаление групп безопасности
-
На Портале администрирования перейдите в .
-
Откройте вкладку Микросегментация.
-
На боковой панели слева выберите необходимую группу безопасности.
-
Нажмите Удалить
| Удаление группы безопасности невозможно до тех пор пока к ней подключены порты. |
8.4. Структура правила безопасности
Правило безопасности представляет из себя набор критериев, ориентированных на проверку полей заголовка пакета различного уровня. Пакет, попадающий под все установленные критерии, принимается к передаче. Пакет, не попавший под все критерии любого правила(в том числе и ввиду отсутствия правил) - отбрасывается. Ниже описана структура критериев правила безопасности:
-
Группа - позволяет выбрать заранее созданную группу безопасности,в рамках которой будет выполняться правило.
-
Адрес - позволяет выбрать IP адрес хоста или интерфейса, для которых будет выполняться правило. Указывается в формате IP-адрес/число бит в маске подсети.
-
Входящее - указывает, что правило будет применено для входящего трафика.
-
Исходящее - указывает, что правило будет применено для исходящего трафика.
-
Протокол - служит для идентификации протокола семейства IP. Используются текстовые обозначения протокола.
Для одного протокола в одной группе безопасности можно создать одно входящее и одно исходящее правило. При выборе в качестве протокола TCP или UDP появляется возможность указать номер порта или диапазон портов.
8.5. Cоздание правила безопасности
-
На Портале администрирования перейдите в .
-
Откройте вкладку Микросегментация.
-
На бокой панели слева выберите необходимую группу безопасности.
-
На верхней панели нажмите Добавить правило в группу.
-
Далее выберите направление Входящее или Исходящее
-
Укажите Группа или Адрес
-
Выберите протокол из выпадающего списка
-
Нажмите Сохранить
Для создания набора правил используется Генератор правил. Алгоритм работы генератора правил отображен ниже:
-
На Портале администрирования перейдите в .
-
Откройте вкладку Микросегментация.
-
На верхней панели нажмите Генератор правил.
-
Далее выберите направление Входящее или Исходящее.
-
Выберите Группы-источники из выпадающего списка .
-
Дополнительно можно указать Адреса источников назначения.
-
Выберите Протоколы из выпадающего списка.
-
Если выбран протокол TCP или UDP, можно указать определенный порт или весь диапазон в пунктах Порты TCP или Порты UDP.
-
Для просмотра созданных правил нажмите Предпросмотр.
-
Нажмите Сохранить.
8.6. Применение правил и групп безопасности
-
В параметрах сети включите поддержку групп безопасности:
-
Нажмите .
-
На вкладке Сети выделите нужную сеть и нажмите Редактировать .
-
В открывшемся окне редактирования сети активируйте опцию Поддержка групп безопасности.
-
Нажмите Сохранить.
-
-
В параметрах порта выберите необходимую группу безопасности:
-
Нажмите
-
Перейдите на вкладку Порты выберите нужный порт и нажмите Редактировать
-
В открывшемся окне редактирования порта в поле Группы безопасности выберите нужные группы.
-
Сохранить.
-
-
Проверить добавление виртуальной машины и порта к группе безопасности:
-
Нажмите .
-
Откройте вкладку Микросегментация.
-
Выберите нужную группу безопасности и откройте вкладку Виртуальные машины
-