Chengdu Shuwei Communication Technology Co., Ltd.
Chengdu Shuwei Communication Technology Co., Ltd.
Blog
Casa. / Blog /

Blog aziendale su Strategie chiave di bilanciamento della visibilità della rete nella virtualizzazione

Strategie chiave di bilanciamento della visibilità della rete nella virtualizzazione

2026-08-20
Strategie chiave di bilanciamento della visibilità della rete nella virtualizzazione

Con l'accelerazione della trasformazione digitale, la tecnologia di virtualizzazione ha pervaso ogni aspetto dell'architettura di rete, dal core all'edge, dall'infrastruttura ai servizi applicativi. Con la virtualizzazione delle funzioni di rete (NFV) che sta diventando mainstream e la containerizzazione che guadagna terreno, emerge una domanda cruciale: come possono le organizzazioni mantenere una visibilità completa del traffico di rete in questo ambiente altamente virtualizzato? Quali flussi di traffico dovrebbero essere acquisiti virtualmente rispetto a fisicamente? Le risposte influiscono non solo sul monitoraggio delle prestazioni, ma anche sulla postura di cybersecurity.

La sfida della visibilità nelle reti virtualizzate: opportunità e rischi

Mentre la virtualizzazione offre innegabili vantaggi in termini di flessibilità ed efficienza, introduce una complessità senza precedenti. Rispetto alle reti fisiche, il monitoraggio e la protezione del traffico negli ambienti virtuali diventano più critici e più impegnativi, a causa della maggiore apertura e delle configurazioni dinamiche. Ottenere una visibilità chiara e completa del traffico è essenziale per qualsiasi strategia di trasformazione digitale, in particolare per scenari mission-critical come le reti core mobili 5G.

La domanda centrale diventa quindi: anche l'acquisizione del traffico di rete (TAP) e il packet brokering, i componenti fondamentali che abilitano la visibilità, dovrebbero essere virtualizzati?

Molti operatori di rete e sicurezza presumono che le funzioni di rete virtualizzate richiedano strumenti di monitoraggio virtualizzati. Sebbene questo approccio appaia logico, non è assoluto. Sia le funzioni di rete fisiche che quelle virtuali possono essere monitorate utilizzando hardware dedicato o strumenti virtualizzati. La decisione di virtualizzare l'acquisizione del traffico e l'inoltro dei pacchetti richiede una considerazione ancora più attenta rispetto alla virtualizzazione delle funzioni di rete stesse.

Decisioni strategiche: ponderare le opzioni di acquisizione del traffico virtualizzato

La virtualizzazione dell'acquisizione del traffico e del packet brokering negli ambienti NFV ha spesso senso, ma richiede compromessi ponderati. L'esecuzione di queste funzioni all'interno di host virtuali può influire in modo significativo sia sull'host stesso che su altre funzioni di rete virtuali (VNF). Alcune soluzioni come il mirroring della NIC possono ridurre la pressione sulla larghezza di banda del vSwitch, ma dipendono dal supporto di hardware specifico e dall'ambiente di virtualizzazione.

Le organizzazioni dovrebbero adottare un approccio mirato e pragmatico all'acquisizione del traffico virtualizzato analizzando:

  • Obiettivi di monitoraggio: Quale traffico necessita di monitoraggio? Perché? Quante applicazioni di monitoraggio richiedono accesso? Queste risposte determinano le risorse di elaborazione richieste (CPU, memoria) e la capacità di throughput (bps, pps).
  • Vincoli dell'ambiente virtuale: Molti fornitori di VNF bloccano gli ambienti, potenzialmente impedendo le capacità di mirroring integrate o vietando l'installazione di agenti di terze parti. Anche le limitazioni delle API dell'hypervisor possono ostacolare l'orchestrazione automatizzata dell'acquisizione.
  • Consumo di risorse: La replica interna del traffico aumenta le richieste di capacità del vSwitch. Il tunneling di pacchetti di grandi dimensioni può causare frammentazione se supera i limiti MTU.
  • Gestione del traffico crittografato: I processi di decrittazione consumano risorse considerevoli, fondamentali per la visibilità della sicurezza.
  • Compatibilità degli strumenti: È possibile riutilizzare gli strumenti di monitoraggio o sicurezza esistenti? Sono già virtualizzati?
  • Limitazioni di migrazione: Le istanze virtuali o i container sono limitati a posizioni fisiche specifiche?
  • Architettura di distribuzione: Dovrebbero essere utilizzati host virtuali dedicati per eseguire il packet brokering e gli strumenti di monitoraggio per evitare contese di risorse con le VNF?
Implementazione mirata: scegliere tra acquisizione virtuale e fisica

Considerare una rete 4G LTE CUPS con più ambienti NFV e posizioni geografiche che richiedono il monitoraggio delle interfacce. Non tutta l'acquisizione del traffico deve essere virtualizzata. Per le VNF del piano di controllo (ad esempio, MME, SGW-C, PGW-C) con volumi di traffico relativamente bassi e tolleranza alla latenza, l'acquisizione virtuale su interfacce logiche (S11, S5-C/S8-C) si rivela ideale. Le interfacce logiche esterne (S1-MME, Sxa, Sxb) potrebbero utilizzare TAP fisici per evitare il consumo di larghezza di banda dell'host virtuale.

I metodi di acquisizione virtuale per i piani di controllo includono:

  • Mirroring del vSwitch
  • Mirroring dell'agente hypervisor
  • Agenti di mirroring co-locati con le VNF
  • Agenti di mirroring VM/container indipendenti
  • Mirroring della NIC

Per le VNF del piano utente (ad esempio, SGW-U, PGW-U) che gestiscono traffico ad alto volume e sensibile alla latenza come voce/video, i TAP fisici sulle interfacce (S1U, SGi, VxLTE/RCS) funzionano spesso meglio. Le interfacce virtuali intermedie (S5-U/S8-U) potrebbero ancora richiedere l'acquisizione virtuale, dove eccelle il mirroring della NIC a basso overhead. In casi estremi, la separazione delle VNF su host virtuali consente il posizionamento di TAP fisici.

Inoltro intelligente: considerazioni sul packet brokering virtualizzato

Dopo aver determinato i metodi di acquisizione, le organizzazioni devono decidere se il packet brokering richiede la virtualizzazione. Una soluzione ottimale fornisce una gestione unificata sia per l'acquisizione/inoltro del traffico fisico che virtuale, indipendentemente dalla sorgente.

I broker di pacchetti di rete virtualizzati (vNPB) eccellono nell'aggregare il traffico da più VNF/container. Le loro capacità di filtraggio e bilanciamento del carico riducono la larghezza di banda dello switch e la pressione sugli strumenti di monitoraggio. Tuttavia, ogni istanza di replica del traffico aumenta il consumo del vSwitch, a meno che non venga ottimizzato tramite tecniche come il mirroring della NIC.

Funzionalità avanzate, come la rimozione dell'header del protocollo, la deduplicazione dei pacchetti, la correlazione dei piani di controllo/utente e la generazione di NetFlow, possono richiedere anche il brokering. Poiché queste funzioni hanno esigenze di risorse variabili, gli scenari ad alto traffico beneficiano spesso di broker di pacchetti fisici o virtuali dedicati che scaricano l'elaborazione dalle VNF.

Punti chiave

Quando si selezionano soluzioni di acquisizione e inoltro del traffico, dare priorità ai sistemi che unificano la gestione del traffico fisico e virtuale. Come le decisioni di virtualizzazione delle funzioni di rete, la virtualizzazione dei componenti di visibilità richiede strategie misurate. Un approccio pragmatico aiuta le organizzazioni a determinare quale traffico debba essere acquisito virtualmente rispetto a fisicamente, ottimizzando al contempo la pianificazione della capacità degli host virtuali.

Google Analytics -->