2017年4月1日土曜日

VCP6-NV 取得の薦め その2

前回は、VCP6-NVを取得するためのプロセスをご紹介しました。


では、実際にVCP6-NVを取得するためにはどのような勉強をすればよいのでしょうか?

一応ですが私もVCP6-NVホルダーですので、資格取得までのことをお伝えしたいと思います。


私自身も当然ながら仕事の中でVMware NSXを扱うことが多く、さすがに無免許では・・・と思いながら取得したのが、私の受験の理由だったりしますが。
(昔からそうですが試験というのはあまりうれしいものではないので)


さて、まず問題の傾向ですがVMware NSX for vSphereという製品自体が、かなり多くの機能が実装されているので、その基本機能や機能実装についてはある程度頭に入れておく必要があるでしょう。また、NSXの特徴でもあるネットワーク仮想化機能はしっかりと押さえておきましょう。
VXLANについては詳細に動きを把握することや、DLRによるルーティングの動作なども押さえておきましょう。

ここで大事なことは、NSXは、vSphere上で動作するネットワーク仮想化製品であるということです。NSXを利用する上で必要不可欠な分散スイッチ(vDS)やvmkernelなどのvSphereの基本を押さえておかないと、うわべだけの机上だけのVXLANスキルだけだと、おそらく難しいのではないかと思います。

ネットワーク全体の設計スキルも問われますが、NSXにおける制限事項等も押さえておく必要があります。

とはいえ、実際に触る機器もないケースが多いでしょうから、是非VMwareのHands On Laboを利用して、思いっきりさわり倒すことがまず大事だと思います。


では、VCP6-NVを取得するまでの押さえておきたいプロセスをまとめておきます。

<その1>
Hands On Laboをさわりたおして、動きや操作手順、感覚を学ぶ
おすすめコース
HOL-1703-SDC-1 - VMware NSX: Introduction and Feature Tour


<その2>
リリースノートとドキュメントを読んで、制限事項やアップグレードの制限、操作手順などの条件を確認する


<その3>
基本的なネットワークのスキルを身につける。
スイッチ+ルーティングはもちろん、ダイナミックルーティングやVPNの仕組み(特にIPSEC)、ネットワークの基本設計(Leaf & Spineの考え方や、North - South通信とEast - West通信など)

<その4>
もし、VMware Partner Network(VPN)に加盟している会社に所属している場合は、Partner Centralから、VSP-NVとVTSP-NVをあらかじめ取得しておく。(ここで結構基本的なスキルが取得できます)

<その5>
体調を整えて、試験に臨む。



ちなみに試験は500万点中300点合格(6割)です。
問題ごとに点数が異なるため1問何点という配分は、わかりません。
問題は選択式で、複数の回答を求めるもののほうが得点配分が高く、制限事項等をもとめるような単一の回答は得点配分が低いという話を聞いたことがあります。

上記の手順をしっかり行っておけば、すくなからず合格点には行けると思います。


新年度で新しいことを始めたりチャレンジしたいと思う時期ですので、是非、VCP6-NVにチャレンジしてみてください!









VCP6-NV 取得の薦め その1

4月に入り新入社員が入ることもあり、インフラ系のSEさんにとっては資格という一つのチャレンジに向かう人も増える季節かと思います。
以前に、VMwareの資格試験についてご紹介をしました。

(参考)VMwareにおける認定資格について(1)
http://infratraining.blogspot.jp/2015/12/vmware1.html

VMwareにおける資格として、一般的に登竜門的な扱いになっているのが「VCP」です。
VCPホルダーであれば、仮想化に対して、頭でっかちの机上だけのスキルではなく、手を動かしている実践的なスキルを持ったエンジニアと見られるのが、世間一般のSE会社から見た扱いになると思います。

このVCPには、プロダクトごとにジャンルが分かれています。
そこで、私のお勧めするジャンルは「Network Virtualization」です。

通常VCPの試験を受けるためには、Install, Configure, Managerd(ICM)のトレーニング(1週間で約40万円程度)を受講後、2段階の試験受ける必要があり、コスト的にも少々ハードルが高い側面があります。


しかし、CCNA、CCNP、CCIEをすでにお持ちであれば、 ICMのトレーニングをスキップすることが可能になります。ネットワークの勉強をするために、CCNAを取得される方も多くいるかと思いますが、CCNAを持っておけば、VCP-NVの取得もハードルが下がるという事実があります。

詳細はこちらを参考にしてください。
https://mylearn.vmware.com/mgrReg/plan.cfm?plan=64294&ui=www_cert

では、取得のプロセスもまとめておきましょう。


 ◆新規でVCP-NVを取得する場合
順序条件コース・試験名日数価格(1名)
1必須NSX Install, Configure, Managed[6.2]5$4,125
2必須vSphere6 Foundation Exam-¥10,560
3必須VCP6-NV (VCP6-Network Virtualization 試験)-¥20,120



◆すでに有効なCiscoの資格を保有している場合
順序条件コース・試験名日数価格(1名)
1必須CCNA Data Center / CCNA Routing & Switching
CCNP Data Center / CCNP Routing & Switching
CCIE Data Center / CCIE Routing & Switching
--
2必須vSphere6 Foundation Exam-¥10,560
3必須VCP6-NV (VCP6-Network Virtualization試験)-¥20,120


次回は、VCP-NVの勉強のコツなどをお伝えしたいと思います。




2017年2月12日日曜日

NSX for vSphere 6.3リリース

ついにNSX for vSphere6.3(以下NSX)がリリースされました。
今回のリリース最大の魅力はなんと言っても、vSphere6.5の対応ですが、それ以外にもなにげに凄い機能がいろいろ入っています。

リリースノートをベースにご紹介をしたいと思います。

<機能強化>
・ コントローラー切断操作(CDO)モード:コントローラー切断操作(CDO)モード
NSXコントローラーとの接続が失われても、VXLAN等のデータープレーンに影響を与えない機能強化となるようです。

・Closs vCenter NSXアクティブ - スタンバイDFWの拡張機能
Closs vCenter NSXにおける分散FWの機能が強化されています。

・コントロールプレーンエージェント(netcpa)自動回復
netcpaのプロセス監視を行い、自動起動処理を行います。また、再起動時はsyslogにてログの出力が行われます。

・vSphere6.5の対応
これは、見たままですね。


<準拠>
・FIPSへの対応
REST APIをコールすることで、、FIPSおよびCommon Criteria標準に準拠した暗号スイートのみを使用する可能。

・NSXはEAL2 +保証レベルに準拠、ICSAに準拠
セキュリティ製品でよく見るICSAにNSXは対応したようです。また、ICSAに準拠するため、分散FWのログ出力形式が変更になったと記載があります。



<サービスとルーティングの強化>
・BGPの4バイトASNサポート

・NAT機能の拡張
一致基準は、プロトコル、送信元IP、送信元ポート、宛先IP、宛先ポートの5つのパラメータに基づくように変更。それに伴いUIも変更。(これは、NSX Edge Service Gateway(ESG)に適用されます)

・レイヤ2 VPNのパフォーマンスの向上
1つのEdgeアプライアンスで最大1.5 Gb/sのスループットをサポートできます。これは、以前の750 Mb/sからの改善となります。(これは大きいですね)

・OSPFの改善
OSPFを設定する際、NSSAはすべてのタイプ7 LSAをタイプ5 LSAに変換できます


<セキュリリティ強化>
・分散ファイアーウォールにおけるセッションタイムアウト
セッションタイマーがNSX6.3から導入されます。これは、利用するアプリケーションによっては注意が必要です。

・マイクロセグメンテーションの強化
アプリケーションマネージャーを利用した自動ファイアーウォールルールの作成、エンドポイントモニタリングによるネットワーク接続プロセスの特定

・ゲストイントロスペクションのLinuxサポート
エージェントレスのウイルス対策に、なんとLinux OSがサポート!!
ただし、利用できるOSは、「RHEL7 / Suse ES 12 / Ubunts 14.0.4」に制限されています。

・Service Composerのステータス情報の表示

・NSX6.3が、vCloud Director 8.2に対応


<インストールとアップグレード>
・NSXカーネルモジュールはESXiバージョンとは無関係になりました。
これで、今後バージョンアップ時にはESXi再起動の回数が減ると思います。

・ホスト上での再起動なしのアップグレードとアンインストール
vSphere 6.0以降では、NSX 6.3.0にアップグレードすると、それ以降のNSX VIBの変更は再起動する必要はありません。

・OVFパラメータがカンマ区切りに対応
DNSサーバー、ドメイン検索リスト、NTPサーバリストが、カンマ区切りで複数のパラメーターを入れられるようになりました。

・NSX6.3の対応ESXi
ESXi5.5 Update3、 ESXi6.0 Update2、ESXi6.5がサポートになります。
どのESXiも最新パッチが適用されていることが条件になっていますので注意が必要です。


アップグレード時の注意事項もかなりたくさん記載されていますので、是非NSX6.3を利用する前にリリースノートを読まれるとよいかと思います。

(参考)
NSX for vSphere 6.3 リリースノート










2017年2月11日土曜日

vRealize Operationsで、OSIライセンスを上手に(節約)使う方法

vRealize Opeations(vROps)は、vSOMやCPUライセンスで購入していない場合、25OSI(OS Instance)単位での購入となります。
仮想環境内だけで、vROpsをOSIライセンスで利用する場合、管理監視対象にしたい仮想マシンとしたくない仮想マシンが同じvCenter Serverで管理されている場合、不要にOSIライセンスが消費されるといった問題が生じます。


vROpsのライセンスの画面を見ると保有ライセンスに対してvROpsで監視されている仮想マシン台数が表示されています。

では、管理監視をvROpsで行う必要がない仮想マシンまでもライセンスを手配するとなるとコスト的な問題が出てくることがあります。

vROpsは、きちんとこのあたりのことを考えており、vROpsの監視対象から外す機能が存在しています。それは、関連ライセンスグループの機能を利用します。

まずは、ライセンスのメニューから「ライセンスグループ」を選択し、既存のライセンスグループを編集するか新規で作成します。

適用するフィルターを入れたいライセンスキーを選択します。

ここで、仮想マシン名の条件を設定することができます。

この後サマリーが表示されますので確認後、完了をクリックします。
これで、条件に入れたオブジェクトが除外されるはずです。

OSIライセンスを上手に使いたい場合、この方法をうまく使うことでライセンスを節約することが可能です。







2017年1月28日土曜日

vSOMとvRealize Operationsのライセンス改定について

vSphereとvRealize Operations(vROps)がセットになったvSOMというライセンス製品は、すでにご存知の方も多いと思います。
昨年に、この辺りのライセンス体系が変更になっていますので、今日はこの辺りを改めてご紹介したいと思います。

■vSOMについて
従来、vSOMには、Standard、Enterprise、Enterprise Plusという選択肢がありました
このエディションは、vSphereのエディションであり、どのエディションを手配してもvRealize OperationsのライセンスはStandardであるというのが従来までの注意点でした。ただ、vSpehreのライセンス改定が行われ、StandardとEnterprise Plusだけになったこともあり、vSOMは、vSphere Enterprise Plus と vRealize Operations Standardの一択になりました。
この点は、注意が必要です。


■vRealize Operations単体のライセンス体系増加
vSOMは、CPU単位での手配となるため、利用できるvRealize Operationsも、そのESXiが稼働する物理CPUに紐づくライセンスでした。
一方で、vRealize Operationsは、25OSI(OS Instanceの略で物理もしくは仮想マシンを1とカウント)単位であり、CPUライセンスとして手配することができないという特徴がありました。
この場合、vRealize Operations Standardを利用したいケースで高集約な環境の場合、vSOMの方が割安になるケースがありましたが、昨年のライセンス体系変更で、vRealize Operations Standardおよび、Advancedは、CPUライセンスでの提供が開始されました。
VMwareのホームページ上には、「Standard」のみがCPUライセンスで販売されるような記載がありますが、そののち、「Advanced」もその対象になったようです。

実際に、VMwareのサイトでダウンロードできるデーターシートには、ライセンスの形態として、vRealize OperationsのStandardとAdvancedにて、CPUライセンスが提供される記載があります。


(参考)vRealize Operationsのデーターシート


今まで、vRealize Operationsの良さは理解していても、OSI単位のライセンスで手が届かなかった方にもこの機会に、検討してみるのもよいかもしれません。





2017年1月14日土曜日

NSX for vSphereを利用する際に必要なリソース

NSX for vSphereを利用するには、NSX ManagerやNSX Controllerなどの様々なコンポーネントが必要となり、リソースもそれなりに必要になります。

導入をする際には、あらかじめサーバーリソースのサイジングが必要になります。

実際にNSX for vSphereで必要なリソースの一覧を紹介したいと思います。

■NSX Manager + NSX Controller (必須コンポーネント)
名称vCPURAMHDD備考
NSX Manager41660NSX適用サイズによっては、8vCPUを適用
NSX Controller 14420
1環境に最低3台必要
NSX Controller 24420
NSX Controller 34420


■NSX Edge (Edge Service Gateway)

名称vCPURAMHDD備考
NSX Edge Service Gateway 小10.50.5
HA構成にする場合は、2台分のリソースが必要
一般利用用途の場合は、サイズは大以上
NSX Edge Service Gateway 大211
NSX Edge Service Gateway 特大411
NSX Edge Service Gateway 超特大682.5

  • Edge Service Gatewayは必須コンポーネントではありませんが、VPN機能などを利用する場合に必要になります。
  •  HA構成を組む場合、VM-HAとは別にEdge Service Gateway独自の機能を利用しますので、VAが2台稼働することなります。そのため、HA構成の場合は、VAのリソースを×2で積算しておく必要があります。
  • Edge Service Gatewayは、1つの環境に複数立てることができます。その場合、その数量分のVAが稼働するため、Edge Service Gatwayのサイズに応じたリソースがVAの数分、必要となります。

■その他サービスVA

名称vCPURAMHDD備考
Guest Introspection20.54vShield Ednpoint及びアージェントレスアンチウイルス機能利用時に必要なVA。
ESXiホストの台数分だけ積算が必要
NSX Data Security10.56ESXiホストの台数分だけ積算が必要

  • Trend Micro Deep Securityなどを利用して、エージェントレスアンチウイルス機能を利用する場合、Guest Introspectionが必要となります。
  • 上記のVAは、有効にするクラスターのESXiホストの台数分だけVAが展開されます。
■vCenter Server 6.5
・PSC組み込みの場合・vCenter Server単独の場合

名称vCPURAMHDD備考
極 小
(ESXi10台 / VM100台)
210250
小規模
(ESXi100台 / VM1000台)
416290
中規模
(ESXi400台 / VM4000台)
824425
大規模
(ESXi1000台 / VM10000台)
1632640
超大規模
(ESXi2000台 / VM35000台)
2448980

・PSC

名称vCPURAMHDD備考
PSC2460

  • vCenter Serverは、PSCが必ず1つ必要です。複数のvCenter Serverを設置せず1台のvCenter Serverで運用を行う場合、PSC+vCenter Serverの構成で問題ありません。
  • vCenter Serverは、管理するESXiホストと仮想マシンの数によって利用するリソースが異なります。

■おまけ・TrendMicro Deep Security

名称vCPURAMHDD備考
Deep Security Manager48100SQL Serverの別途手配が必要です
Deep Security VA
(〜32VM)
4420
Guest Introspection VAと同じ台数分だけ展開が必要
Deep Security VA
(〜64VM)
4620
Deep Security VA
(65〜VM)
41020

  • Relayサーバーを別建てする場合は、Relayサーバーの リソースが別途必要となります。
  • DeepSecurity VAは、稼働するESXiホストで稼働する仮想マシンの台数によってリソースのサイズが異なります。
  • Deep Security VAは、機能を有効にするクラスターのESXiホスト分だけVAが展開されます。

※NSX for vSheildを利用する場合のリソースについて
NSX for vShieldについては、NSX ManagerとGuest Introspectionが利用するリソースになります。NSX ControllerやNSX Edgeは、利用しませんのでリソースに含む必要はありません。


サイジングをする際には、これを見てExcelに入れていただければ、あとからのリソース不足に陥ることはないと思います。

(参考)
NSX for vSphere のシステム要件
http://pubs.vmware.com/NSX-62/index.jsp#com.vmware.nsx.admin.doc/GUID-311BBB9F-32CC-4633-9F91-26A39296381A.html

vCenter Server Applianceのシステム要件
http://pubs.vmware.com/vsphere-65/index.jsp#com.vmware.vsphere.install.doc/GUID-88571D8A-46E1-464D-A349-4DC43DCAF320.html



2017年1月8日日曜日

HW-VTEPを活用したVX-LAN

NSXにおけるネットワーク仮想化において、非常に重要な役割を果たすのが、VXLANです。
そのVXLANの通信を行うために必要なものが「VTEP」(VXLAN Tunnel End Point)です。

VTEPは、VXLAN通信のL2フレームをUDPパケットにカプセル化し、L3ネットワークに通信を流し、受取先で、UDPのカプセルを外し、元のL2フレームに戻す役割があります。

このVTEPは、通常NSX-vを利用する場合、NSXを有効化した各ESXiホストにvibモジュールとしてカーネルにインストールされ、ESXiホストでVTEPが動作します。

しかし、ネットワークアプライアンス機器など物理層のネットワークとの接続においては、NSXのVXLANと直接通信をする方法がなく、VXLAN - VLANブリッジを行う必要がありますが、この場合特定のESXiホストに通信が寄ってしまうという問題もあります。

そこで、登場するのがHW-VTEP(ハードウェアヴイテップ)というものがあります。
HW-VTEPとは、物理的な機器でVTEPが動作する機器のことになります。

現状、NSX for vSphereに対応しているHW-VTEPは、

  • Arista Network 7050/7060/7150/7250/7280E
  • HPE 5930 / 5940
  • Brocade VDX6740 / VDX6940
  • DELL S4048 / S6000
  • Juniper QFX5100
になります。


これらの機器を使えば、VXLANを物理ネットワークとの接続に利用できるようになり、NSXにおけるネットワーク設計時にも、シンプルかつ融通のきく構成ができるようになるかと思います。

尚、NSX for vSphereで対応するHW-VTEPは、コンパチビリティリストから確認することができます。

VMware Compatibility Guide Hardware VXLAN Gateway