Blog aziendale su Strategie chiave di bilanciamento della visibilità della rete nella virtualizzazione
Con l'accelerazione della trasformazione digitale, la tecnologia di virtualizzazione ha pervaso ogni aspetto dell'architettura di rete, dal core all'edge, dall'infrastruttura ai servizi applicativi. Con la virtualizzazione delle funzioni di rete (NFV) che sta diventando mainstream e la containerizzazione che guadagna terreno, emerge una domanda cruciale: come possono le organizzazioni mantenere una visibilità completa del traffico di rete in questo ambiente altamente virtualizzato? Quali flussi di traffico dovrebbero essere acquisiti virtualmente rispetto a fisicamente? Le risposte influiscono non solo sul monitoraggio delle prestazioni, ma anche sulla postura di cybersecurity.
Mentre la virtualizzazione offre innegabili vantaggi in termini di flessibilità ed efficienza, introduce una complessità senza precedenti. Rispetto alle reti fisiche, il monitoraggio e la protezione del traffico negli ambienti virtuali diventano più critici e più impegnativi, a causa della maggiore apertura e delle configurazioni dinamiche. Ottenere una visibilità chiara e completa del traffico è essenziale per qualsiasi strategia di trasformazione digitale, in particolare per scenari mission-critical come le reti core mobili 5G.
La domanda centrale diventa quindi: anche l'acquisizione del traffico di rete (TAP) e il packet brokering, i componenti fondamentali che abilitano la visibilità, dovrebbero essere virtualizzati?
Molti operatori di rete e sicurezza presumono che le funzioni di rete virtualizzate richiedano strumenti di monitoraggio virtualizzati. Sebbene questo approccio appaia logico, non è assoluto. Sia le funzioni di rete fisiche che quelle virtuali possono essere monitorate utilizzando hardware dedicato o strumenti virtualizzati. La decisione di virtualizzare l'acquisizione del traffico e l'inoltro dei pacchetti richiede una considerazione ancora più attenta rispetto alla virtualizzazione delle funzioni di rete stesse.
La virtualizzazione dell'acquisizione del traffico e del packet brokering negli ambienti NFV ha spesso senso, ma richiede compromessi ponderati. L'esecuzione di queste funzioni all'interno di host virtuali può influire in modo significativo sia sull'host stesso che su altre funzioni di rete virtuali (VNF). Alcune soluzioni come il mirroring della NIC possono ridurre la pressione sulla larghezza di banda del vSwitch, ma dipendono dal supporto di hardware specifico e dall'ambiente di virtualizzazione.
Le organizzazioni dovrebbero adottare un approccio mirato e pragmatico all'acquisizione del traffico virtualizzato analizzando:
Considerare una rete 4G LTE CUPS con più ambienti NFV e posizioni geografiche che richiedono il monitoraggio delle interfacce. Non tutta l'acquisizione del traffico deve essere virtualizzata. Per le VNF del piano di controllo (ad esempio, MME, SGW-C, PGW-C) con volumi di traffico relativamente bassi e tolleranza alla latenza, l'acquisizione virtuale su interfacce logiche (S11, S5-C/S8-C) si rivela ideale. Le interfacce logiche esterne (S1-MME, Sxa, Sxb) potrebbero utilizzare TAP fisici per evitare il consumo di larghezza di banda dell'host virtuale.
I metodi di acquisizione virtuale per i piani di controllo includono:
Per le VNF del piano utente (ad esempio, SGW-U, PGW-U) che gestiscono traffico ad alto volume e sensibile alla latenza come voce/video, i TAP fisici sulle interfacce (S1U, SGi, VxLTE/RCS) funzionano spesso meglio. Le interfacce virtuali intermedie (S5-U/S8-U) potrebbero ancora richiedere l'acquisizione virtuale, dove eccelle il mirroring della NIC a basso overhead. In casi estremi, la separazione delle VNF su host virtuali consente il posizionamento di TAP fisici.
Dopo aver determinato i metodi di acquisizione, le organizzazioni devono decidere se il packet brokering richiede la virtualizzazione. Una soluzione ottimale fornisce una gestione unificata sia per l'acquisizione/inoltro del traffico fisico che virtuale, indipendentemente dalla sorgente.
I broker di pacchetti di rete virtualizzati (vNPB) eccellono nell'aggregare il traffico da più VNF/container. Le loro capacità di filtraggio e bilanciamento del carico riducono la larghezza di banda dello switch e la pressione sugli strumenti di monitoraggio. Tuttavia, ogni istanza di replica del traffico aumenta il consumo del vSwitch, a meno che non venga ottimizzato tramite tecniche come il mirroring della NIC.
Funzionalità avanzate, come la rimozione dell'header del protocollo, la deduplicazione dei pacchetti, la correlazione dei piani di controllo/utente e la generazione di NetFlow, possono richiedere anche il brokering. Poiché queste funzioni hanno esigenze di risorse variabili, gli scenari ad alto traffico beneficiano spesso di broker di pacchetti fisici o virtuali dedicati che scaricano l'elaborazione dalle VNF.
Quando si selezionano soluzioni di acquisizione e inoltro del traffico, dare priorità ai sistemi che unificano la gestione del traffico fisico e virtuale. Come le decisioni di virtualizzazione delle funzioni di rete, la virtualizzazione dei componenti di visibilità richiede strategie misurate. Un approccio pragmatico aiuta le organizzazioni a determinare quale traffico debba essere acquisito virtualmente rispetto a fisicamente, ottimizzando al contempo la pianificazione della capacità degli host virtuali.