2016年2月6日土曜日

NSX for vSphereを見てみよう(4) NSXの主要コンポーネントを紹介(制御プレーン)

ではでは、次に制御プレーンを見てみましょう。

 制御は、NSX Controllerで行われます。
NSX Controllerは、NSX Managerで登録したvCenter ServerのvSphere Web Clientから、展開をします。

NSX Controllerは、VXLANにおけるVTEPテーブルといった各種テーブルの管理や分散論理ルーター(DLR)といわれるESXiのカーネルモジュールで動作するルーターなどの一部情報を持っています。

さて、このコントローラーは、「Paxos」というアルゴリズムを採用しており、冗長化と負荷の分散を御個なります。そのため、NSX Controllerは3台の展開が必須となっています。
※検証環境の場合は1台でも動作しますが、サポート対象外となります。

NSX Controllerの展開においては、共有ディスクは必須ではありません。ESXiもDASへの配置が可能です。また、NSX for vSphereを利用する際にはvDSが必須と言われていますが、NSX Controllerは、標準スイッチにも展開が可能です。そのため管理ノードは標準スイッチで公正といった環境でもOKです。


ちなみに、NSX Controllerは、VXLANやDLRなどネットワーク仮想化を利用する際に必須のコンポーネントとなりますが、分散ファイアーウォールの機能(マイクロセグメンテーション)単体で利用する際には、NSX Controllerは利用されませんので、その場合は無理して展開をする必要はありません。




NSX for vSphereを見てみよう(3) NSXの主要コンポーネントを紹介(管理プレーン)

では、NSX for vSphereを構成するコンポーネントを見ていきたいと思います。

NSXを説明する上で、よく見かけるこの図をベースに見ていきたいと思います。


では1つずつ見ていきましょう

◆管理プレーン

NSX for vSphereを購入するとNSX Managerの仮想アプライアンスが提供されます。
すべてはここから始まります。
まずは、既存のvSphereにこの仮想アプライアンスを展開します。
展開後、vCenter Serverと紐付ける設定を行います。
NSX Managerは、NSXで構成された仮想ネットワークの設定管理情報を保有しますが、通常の設定オペレーションではNSX Managerは利用しません。通常の設定は、NSX Managerが提供する、vSphere Web Clientのプラグインである「Network and Security」のアイコンから操作を行います。

NSX Managerの画面

細かい設定は、vSphere Web Clientから行います。



では、次回はコントローラーを見ていきたいと思います。



NSX for vSphereを見てみよう(2) NSXは何ができるのか?

さて、NSXの生い立ちはわかりました。
で、何ができるのかというのが、という話をしたいと思います。

NSX for vSphereは、vCloud Network and Security(vCNS)の流れを踏んでいるとお伝えしました。実際、vCNSでできた機能は、すべて機能アップした上で、ほとんどの機能が利用できます。

vCNSというか、vShield時代は管理方法や機能バランスが悪いく、正直あまり導入されているケースは少なかったかと思います。
データーセンター事業者で、vShield Edgeを利用されていたり、DeepSecurityとの連携でvShiled Ednpointを利用していたりと部分部分での利用だったかと思いますが、NSX for vSphereになって、統合的な展開と管理ができるようになり、より実用性になったと思います。

NSX for vSphereを使うメリットを紹介しましょう


1.VXLANの利用で、ネットワークの仮想化とマルチテナントを実現
これは、従来からのVXLANのメリットであるVLAN枯渇問題の対応がまずあげられます。
これ自体は、vCNS時代から提供されていました。
NSX for vSphereでは、VXLANのセグメントを「論理スイッチ(Logical Switch)」という表現を行い、この論理スイッチをどんどん追加したり、消したりできます。
(NSX for vSphereで管理できるVXLANの数は、1万程度です)
VXLANの特徴はまた改めてお話をしたいと思いますが、物理ネットワークにVLANのTRUNK設定やVLANインターフェースの作成など面倒くさいことをせずに、L2のネットワークを自由に作成できることがメリットになります。
物理ネットワークに影響を与えずに、ネットワークをどんどん拡張できることから、マルチテナントにおけるクラウド環境における"自動化"も、仮想マシンの自動展開の時代から、ネットワークを含めた環境が自動展開が可能となります。
自動化には、REST APIを利用するほかに、vRealize Automationを利用することが可能です。
これで、仮想マシンの自動販売機から、インフラ基盤の自動販売機の構築が可能となります。



2.EAST - WESTの通信におけるヘアピーニングを削減
これだけ聞くと意味がわからないのですが、いわゆるL3スイッチの上り下り問題です。
同じESXiにVLAN10に属する仮想マシンとVLAN20に属する仮想マシンがいたとしましょう。
同じESXiの中ですのが、VLAN10の仮想マシンがVLAN20に通信をしようとすると、ESXiのvSwitchを経由しますが、このvSwitchは、標準スイッチ(VSS)、分散スイッチ(vDS)は、良くも悪くもL2スイッチですので、ルーティングができません。そのため、vSwitchから上位に接続されるL3スイッチでルーティングされることになります。そのため同じホストで繋がっているにもかかわらず、かならず外に出てルーティングされてまた戻ってくると言う通信のヘアピンが発生することになります。
これは、無駄ですね。ということで、ESXiのvSwitchをL3スイッチにしてしまうという考え方が、分散論理ルーター(DLR)になります。この分散論理ルーターは、ESXiカーネルモジュールとして提供され、各ESXiホストでパケットをルーティングしていわゆるヘアピン処理をなくすことが可能です。
これにより、上位のL3スイッチに莫大な投資をすることが不要となります。



3.分散ファイアーウォールによるマイクロセグメンテーション
いままでのFirewallは、ゲートウェイとして動作し、いわゆるネットワークの境界として動作をしていました。これはL3ネットワークにおける、セグメントを跨いだ場合において有効ですが、同じセグメントにある端末において細かい通信セキュリティを設定することはできません。
この場合は、Windows Firewallやiptables(firewalld)のようなOSベースの機能を利用するか、トランスペアレントの設定が施されたアプライアンスを展開するしか方法がありません。しかしいずれの方法も台数が増えると一括管理をする仕組みがないため、管理コストが膨大になります。
しかし、NSX for vSphereを利用すると、仮想マシンの手前にファイアーウォールが展開され、 L2ネットワークにおいても通信セキュリティの設定が可能となります。
この機能とサードパーティーのセキュリティ製品を組み合わせることで、たとえばマルウェア感染した仮想マシンだけを動的に一切の通信を不可にするといったダイナミックなL2ファイアーウォールによるマルウェアの拡散も可能となります。


4.Edge Security gatewayによる、VPNやADCの提供
プライベートクラウド基盤を企業や組織において構成した場合、サーバーリソースの仮想化による共同利用は可能となりました。
例えばある企業で、営業向けのCRMを導入することになったとしましょう。立てる仮想マシンは共通のプライベートクラウド基盤に構築しました。システムの冗長構成を組むために、WEBロードバランサーと、営業だけがアクセスできるSSL-VPNの構築が別途必要となりました。
こうなると、情報システム部で基盤のロードバランサーやVPN装置を貸すことはできないので、結果部門でロードバランサーアプライアンスやVPNアプライアンスの導入をすることとなりました。
こんな話し、結構あるあるな話しなのですが、実際これはせっかくのプライベート基盤であるにもかかわらず、部門負担のネットワーク装置が設置されるという、すべてをクラウド基盤から提供するというポリシーを守れない結果となります。(かといって、部門ごとに必要な台数のロードバランサーを都度情報システム部で購入するわけにも、必要なリソースが読めないのに大規模なロードバランサーをあらかじめ購入することも現実的ではありません)
こんな時、NSX for vSphereを導入すれば、仮想化基盤と同じようにロードバランサーやSSL-VPNなどのネットワークアプライアンス(仮想アプライアンス)を展開、提供することが可能です。


5.VXLANによるL2延伸
これは、言わずと知れずです。サイトをまたいでネットワークを構成した場合、どうしてもL3で違うセグメントになってしまいます。VXLANは、L2フレームをL3パケットに包んで通信をしますので、L3越しのネットワーク環境下で、同じL2ネットワークを利用することができます。
DRサイトを構築した際には、DRサイトで稼働したときにIPアドレスが変わることに対する対応は大変です。仮想マシンのIP変更はもちろん、DNSへの反映、内部で利用為ているDBなどのアプリケーションの接続をFQDNへの変更等々。こんな課題もVXLANを利用すればなくなります!



さあ、NSX for vSphereの魅力はわかりましたのでしょうか?
ネットワークの仮想化は、魅力が満載ですし、サーバー仮想化による課題事項が解決できる製品だと思います。これが、SDDC(Software Defined Data Center)を実現する大きな役割を施す成否であることも是非認識をしていただければと思います。




NSX for vSphereを見てみよう(1) NSXとはなんぞや?

最近VMware NSXというキーワードをよく聞きます。
そもそもVMware NSXとは、なにものなのか?
何が凄いのかを改めて見てみたいと思います。

さて1回目は、NSXとはなにかを見ていきたいと思います。

NSXというキーワードを聞くとホンダを思い出す方もいるかと思いますが、HONDA NSXとの関連性はおよそ無いと思います。
(ただ、Project EnzoみたいなものVMwareで走っていますので、ひょっとしたらその走りで名前がついた?)

そもそもNSXとは、ネットワーク関連の製品であることはまず押さえておいていただきたいと思います。

NSXを語る上でまず、2つの事項をおさらいしておきたいと思います。


◆VMwareが取り組んだネットワーク仮想化

これは、言わずと知れたvCloud Network and Security(旧vShiledシリーズ)ですね。仮想化基盤にvShieldを入れてネットワークコンポーネントを仮想化環境で動作させるものです。


vShield Zones仮想マシン間のトラフィックに対するセキュリティ機能を搭載
(ESXiホストをまたいでの管理ができない)
vShield App仮想データセンターを単位としたファイアウォールとして機能する。
vShield Zonesの上位版のイメージ
vShield Edgeロードバランサー、ファイアウォール、SSL/IPSEC VPN、NAT、DHCPサービスなどを提供する仮想アプライアイアンス。vCloud AirのEdge Gatewayはこのアプライアンスのことである。
vShield Endpoint仮想データセンター上に配置される仮想マシンにウイルス対策機能を提供。
Deep Security、Sophos、カスペルスキーなどのサードパーティー製ウイルス対策ソフトと連携
vShield Manager vShieldファミリすべての管理を行う仮想アプライアンス
上記の機能は、このManagerより展開される。

さて、このvShield Managerでもう一つある機能が「VXLAN」です。
VXLANは、VMwareとCiscoが中心となって提案する、現在のVLANを拡張する技術である。2011年8月に、VMware、Cisco、Arista、Broadcom、Citrix、Red Hatの共著で、IEEEへ申請が行われ、現行はRFC7348として制定されています。

VXLANの細かい話しはまた改めてお話をしますが、データーセンター事業者において、VLAN4096の制限は、マルチテナントにおいて大きなハードルでした。これを4096×4096の1677万のセグメントが作成できるのがVXLANの特徴です。

さて、NSXを語るに当たってはもう一つ重要なコンポーネントがあります。


◆Niciraが取り組んだネットワークの仮想化

Niciraは2007年に、OpenFlowの開発者であるマーティン・カサド氏が設立したITベンダー会社です。 2011年にOpenFlowをベースとしたネットワーク仮想化を提供する「NVP(Network Visualization Platform)」の出荷を開始。
Niciraの思いは、KVMやXen、ESXiなど、各社違うハイパーバイザーで構築されたクラウド基盤を、ハイパーバイザーに関係なく、L2ネットワークでつないでしまうという壮大な構成です。
ネットワークの仮想化(SDN)の中心にあった会社で、2012年7月に米VMware社によって買収することが発表された。


NSXは、vCloud Network and SecurityとNicira NVPの融合によりできた製品ですが、その2つの系統は引き継がれ、2つの製品群
  • NSX for vSphere
  • NSX for MultiHypervisor
の2製品としてリリースされています。


最近では一般的に「NSX」というキーワードが出た場合、「VMware NSX for vSphere」を指すことが多いです。(2014年ぐらいまでは、for vSphereシリーズがなかったため、NSXというと現在のNSX for Multi Hypervisorを指していました。そのため文献を見るときは、年代を確認する必要があります)



2016年1月25日月曜日

Oracle SE2へのマイグレーション (保守契約がない場合)

さて、番外的に記載をさせていただいた、Oracle SE/SE Oneの販売終了とマイグレーションについてです。こちら、かなりの反響を頂き多くの質問を頂きました。
一度マイグレーションについてご紹介を致しましたが、紹介できていなかった質問を今日はお答えしたいと思います。

Q.現在Oracle SE Oneを10NUPで利用しています。部門個別ステムで動作しており、コストの関係から保守は購入時に1年分だけ購入し、2年目以降は保守契約をしていません。そのままで、導入後3年が経過しています。バージョンはOracle 11.2で、特にバージョンを上げる予定もありませんので保守契約は行わない予定でいます。このシステムにアクセスするユーザーが増えることになり、5NUPほど追加購入したいのですが、2016年3月以降は、Oracle SE Oneを購入することができないと聞いたのですが、この場合は、SE2のNUPを購入すればよいのでしょうか?

A.答えから行くとこの場合、既存Oracleの保守契約がないまま、SE2のNUPを追加して利用することはできません。SE/SE Oneに2016年3月以降にNUPを追加する場合、既存ライセンスがSE/SE Oneの場合は、まずSE2へのマイグレーションを行いマイグレーション後にSE2のNUPを追加することが可能です。
ということは、既存の11gは、12c(12.1.0.2)へアップグレードしないと行けないのでしょうか?いえ、そんなことはありません。SE2へマイグレーション後、ダウングレード権を行使して、11gを利用する形のライセンス体系が適用できます。
こうすれば、SE2のNUPを、既存11g環境に追加することができます。(実質。現行稼働しているOracleがマイグレーションされSE2のライセンス適用になっているため)

では、ここで問題になるのが、保守契約が継続されていないという点です。

さて、保守契約がない場合、まずSE2へのマイグレーションパスは一切存在しません。
つまりこのリクエストの場合、保守契約を復活させないのであれば、NUP追加はできませんので、すべてSE2でのライセンスに買い直してもらう形になります。(上記と同じく、SE2で既存分である10NUPと追加で必要な15NUPを購入する形で、既存DBは、再構築するかもしくはSE2のダウングレード権を行使して既存のものをSE2ライセンス適用として利用する形となります)

さて、買い直すという方法もありますが、保守復活という方法もあります。
ただ、保守復活の場合、保守切れから20日以内であれば、何とか通常の保守金額で手続きができるようですが、今回の場合、保守が切れて2年経過していることとなりますので、いわゆる保守遡りが発生します。つまり、保守が切れた2年目と3年目の保守金額を支払った上で保守契約を復活させることとなります。じゃあ2年分払えばいいのねと言う話しではありません。当然ながら遡りにはペナルティがあります。それは「1.5倍(150%)」という話しです。

(参考)
※但しOracleの保守は年数により保守料が異なります。そのため、2年目の保守金額と3年目の保守金額は異なります。

Oracleは、毎年保守金額があがる仕組みになっていますが、その金額に対してさらに1.5倍をかけた金額を遡り金額として支払い、はじめて保守復活となります。

この場合ですと、買い換えるのとどちらが安いのかがちょっと微妙ですが、保守契約を継続しないとこういった際に困ることが出てきます。
一時的なコストダウンにとらわれず、保守をきちんと支払うことでメーカーのサポート(トラブル対応やパッチ提供だけではなく)を受けることが必要だと思います。

さあ、これで疑問は晴れましたでしょうか...。

(参考)Oracle FAQより/一度解約した後、再契約する際にかかる料金を教えてください。
http://faq.oracle.co.jp/app/answers/detail/a_id/2822/p/387


2016年1月15日金曜日

トライアル環境にいかがですか?期限付きの仮想マシンでオペレーションを削減

最近、ソフトウェアパッケージメーカーさんのSaaSによるクラウド参入相談をよく受けます。
いままで、オンプレのソフトウェアをSaaS化するという目的とデモ環境を貸し出すために、今までPC事貸し出していたのをやめて、クラウドで提供したといという目的が多いです。

パッケージソフトによっては、今までユーザーさんへPCを貸し出していたため、ソフトウェアに利用期限による制限そのものがないのですが、オンラインでそのまま公開すると、管理者がサービスを止めるまでずっと使えてしまう問題があり、毎日台帳を見比べながら主導オペレーションをおkなうのは面倒だけどなんかいい方法ないですかと相談を受けました!

こんな時こそ、vCloud Airです!

vCloud Airには、vAppという仮想マシングループに対して、有効期限をつけることができます。


この機能を使えば、仮想マシンをリリース後、自動的に設定した機関で自動的に仮想マシンを止めることが可能です。

トライアル版のリリース以外にも開発環境で一定期間だけ動かしたい場合など、利用方法は様々です。
スクリプトで回すのではなく、GUIで簡単にできるのもvCloud Airの便利なところです。






VMware vSphewre 6.0 Update1b が公開されました

少し前の話ですが、2016/1/7に、vSphere(厳密には、ESXiと、vCenter Server、vSphere Client)がアップデートされています。

2015年秋に発表されたUpdate1aに対してパッチが当たりUpdate1bになっているようです。

今回の大きなアップデートは、TLSの1.1、1.2のサポートがなされているようです。
ただし、
  • vSphere Client
  • Virtual SAN Observer on vCenter Server Appliance (vCSA)
  • Syslog on vCSA
  • Auto Deploy on vCSA
  • Auto Deploy/iPXE
は、未対応とのことです。
ESXiにおいては、NFS4.1でAES128/256のRPCヘッダー認証に対応したと記載があります。

気になるところとしては、


  • This release of vCenter Server 6.0 Update 1b supports URL-based patching using the zipped update bundle. For more information, see KB 2142009.
  • The user preferences for Client Integration Plugin or VMware-csd guard dialog box in vSphere Web Client can be configured. For more information, see KB 2142218.
の2つですね。
1つ目は、どうやらURLベースでパッチの場所を指定することでパッチが適用できる機能が搭載されたそうです。ESXi Embeded Host Clientにも同様の機能が搭載されていましたが、この機能は確かに便利です。オンラインからダウンロードして転送する必要がないのは楽ですね。
(パッチ適用に失敗した際にリカバリしてくれる機能があるかはわかりませんが)

もう一つは、vSphere Web Clientでの統合プラグインに関する設定変更が可能とのことです。
少々謎ですが、KBも出ています。

ESXiにおいては、VMware ToolsがVersion 10となったこともありますので、頃合いを見てバージョンアップするのが望ましそうですね。

(参考)
VMware vCenter Server 6.0 Update 1b Release Notes
http://pubs.vmware.com/Release_Notes/en/vsphere/60/vsphere-vcenter-server-60u1b-release-notes.html

VMware ESXi 6.0 Update 1b Release Notes
http://pubs.vmware.com/Release_Notes/en/vsphere/60/vsphere-esxi-60u1b-release-notes.html