По мере ускорения цифровой трансформации технология виртуализации проникла во все аспекты сетевой архитектуры - от ядра до края, от инфраструктуры до приложений.С виртуализацией сетевых функций (NFV) становится основным и контейнеризация набирает обороты, возникает критический вопрос: как организации могут поддерживать всеобъемлющую видимость сетевого трафика в этой высоко виртуализированной среде?Какие потоки трафика должны быть зафиксированы виртуально или физическиОтветы влияют не только на мониторинг производительности, но и на позицию кибербезопасности.
В то время как виртуализация обеспечивает неоспоримую гибкость и повышение эффективности, она вводит беспрецедентную сложность.мониторинг и обеспечение безопасности трафика в виртуальной среде становится все более критичным и сложным из-за повышенной открытости и динамической конфигурацииОбеспечение четкой и всеобъемлющей видимости трафика имеет важное значение для любой стратегии цифровой трансформации, особенно для критически важных сценариев, таких как базовые сети мобильной связи 5G.
Центральным вопросом становится: должны ли сетевое захват трафика (TAP) и пакетное посредничество - основные компоненты, обеспечивающие видимость - также быть виртуализированы?
Многие операторы сетей и безопасности предполагают, что виртуализированные сетевые функции требуют виртуализированных инструментов мониторинга.Как физические, так и виртуальные функции сети могут контролироваться с помощью выделенного оборудования или виртуализированных инструментовРешение о виртуализации захвата трафика и пересылки пакетов требует еще более тщательного рассмотрения, чем виртуализация самих сетевых функций.
Виртуализация захвата трафика и посредничества пакетов в среде NFV часто имеет смысл, но требует продуманных компромиссов.Исполнение этих функций в виртуальных хостах может значительно повлиять как на сам хост, так и на другие виртуальные сетевые функции (VNF)Некоторые решения, такие как зеркальное отображение NIC, могут уменьшить давление на пропускную способность vSwitch, но зависят от поддержки конкретного оборудования и среды виртуализации.
Организациям следует использовать целенаправленный, прагматичный подход к виртуализированному сбору трафика путем анализа:
Рассмотрим сеть 4G LTE CUPS с несколькими средами NFV и географическими местоположениями, требующими мониторинга интерфейса.SGW-C, PGW-C) с относительно низким объемом трафика и терпимостью к задержке, виртуальное захват на логических интерфейсах (S11, S5-C/S8-C) оказывается идеальным.Sxb) может использовать физические TAP, чтобы избежать потребления пропускной способности виртуального хоста.
Методы виртуального захвата для планов управления включают:
Для VNF на уровне пользователя (например, SGW-U, PGW-U), обрабатывающих высокий объем, чувствительный к задержке трафик, такой как голос / видео, физические TAP на интерфейсах (S1U, SGi, VxLTE / RCS) часто работают лучше.Промежуточные виртуальные интерфейсы (S5-U/S8-U) могут по-прежнему требовать виртуального захватаВ экстремальных случаях разделение VNF на виртуальных хостах позволяет размещать физические TAP.
После определения методов захвата организации должны решить, требует ли пакетное посредничество виртуализации.Оптимальное решение обеспечивает единое управление как физическим, так и виртуальным сбором/переадресацией трафика независимо от источника.
Виртуализированные брокеры сетевых пакетов (vNPB) преуспевают в агрегировании трафика из нескольких VNF/контейнеров.Их возможности фильтрации и балансировки нагрузки уменьшают пропускную способность коммутатора и давление инструмента мониторингаОднако каждый случай репликации трафика увеличивает потребление vSwitch, если он не оптимизирован с помощью таких методов, как зеркальное отражение NIC.
Продвинутые функции снятие заголовков протоколов, дедупликация пакетов, корреляция между контрольной и пользовательской плоскостями, генерация NetFlow также могут требовать брокера.Сценарии с высоким трафиком часто выигрывают от выделенных физических или виртуальных брокеров пакетов, которые загружают обработку из VNF.
При выборе решений для захвата и перенаправления трафика, отдавайте приоритет системам, которые объединяют физическое и виртуальное управление трафиком.Визуальность компонента виртуализации требует измеренных стратегийПрагматичный подход помогает организациям определить, какой трафик следует захватывать виртуально или физически, оптимизируя планирование возможностей виртуальных хостов.