在 VMware 产品组合中,vDS(vSphere分布式交换机)和 NSX 提供了网络虚拟化的核心能力。特别是,NSX 所代表的网络虚拟化和分布式安全(如微分段和分布式防火墙)通常被视为一个平台是否具备完全取代 VMware 能力的关键指标之一。
在行业趋势方面,越来越多的企业正在转向更开放、可组合的架构:在数据平面层采用开源虚拟交换技术,如 Linux Bridge 或 OVS(Open vSwitch),并通过 OVN、OpenStack Neutron、Kubernetes CNI(包括 eBPF)或专有控制器在控制和策略层实现网络自动化和安全策略执行。这种转变使企业能够减少对单一供应商闭源实现的依赖,以更可控的方式构建云网络能力,并在满足性能和安全要求的同时支持东西向流量治理和零信任实践。
本文将讨论从 vDS/NSX 迁移到开源虚拟网络和安全生态系统的典型技术路径,重点关注网络演进、数据平面性能(包括 OVS-DPDK)以及微分段的实现方法和界限。
云网络的演进:从 vDS 到 OVS 和 Linux Bridge
虚拟交换机是云基础设施的核心组件之一。虽然 VMware vDS 提供了集中和一致的管理体验,但其实现和运营框架与 VMware 生态系统深度绑定:与第三方控制系统和异构云平台的集成通常需要额外的适应,跨平台迁移策略和运营难以直接重用。随着对多云/混合云和开放基础设施的需求日益增长,越来越多的数据中心选择采用开源虚拟交换和开放接口,以增强可移植性和集成灵活性。
专有 vDS 架构的限制
在以 vDS/NSX 为中心的专有网络架构中,企业通常面临以下现实约束:
控制平面和运维工具链绑定:网络对象模型、策略表达、可视化和故障定位方法与特定平台紧密耦合,导致替换或跨域协调的成本高昂。
有限的可编程性和外部集成:在数据包处理流水线(如封装、标记、ACL/QoS、镜像/采样)和与外部控制系统的集成方面,通常依赖于供应商特定的接口和版本演进节奏。
迁移和混合云实施的困难:当工作负载跨集群或云迁移时,需要额外处理策略一致性、身份/标签系统映射、可观察性和审计循环;否则,很难确保“策略跟随业务”。
Linux Bridge:标准工作负载的稳定性
对于优先考虑简单性的环境,Linux 桥是基础的替代方案。它直接集成在 Linux 内核中,是最成熟的虚拟化网络后端。它作为标准第 2 层交换机,根据 MAC 地址转发数据包。对于静态网络拓扑,如内部企业应用程序,Linux 桥提供了更低的开销和使用标准 Linux 命令更容易的故障排除。
OVS:云平台的可编程虚拟交换机(数据平面能力)
共享用户的云需要 OVS(Open vSwitch)的控制端。它与桥的简单传递不同。OVS 作为 SDN 驱动程序工作。它支持新的隧道方式,如 VXLAN。这让 IT 团队可以在真实站点之间创建覆盖网络。它将虚拟网络从硬件中分离出来。转向 OVS 设置为自动运行流量路径提供了空间。它还与不同的云控制系统兼容。
OVS-DPDK:高性能场景的数据平面加速
在迁移过程中,速度是人们非常关心的问题。对延迟敏感的应用程序无法承受旧内核网络的额外负载。领域标准解决方案是 OVS-DPDK(数据平面开发套件)。
打破内核瓶颈
标准 OVS 在操作系统内核空间中运行,处理数据包会触发 CPU 中断和上下文切换。这在高速时会造成瓶颈。OVS-DPDK 通过“内核旁路”解决这个问题,使用用户空间轮询模式驱动程序(PMD)将特定 CPU 核心固定在数据包处理上。这消除了中断开销,允许数据路径完全在用户空间运行。
AI 和数据密集型工作负载的高性能网络
对 OVS-DPDK 的推动对 AI 和大型数据作业非常重要。模型训练需要跨节点的大量带宽。虚拟交换机中的阻塞可能会切断 GPU 与数据的连接。部署 OVS-DPDK 设置确保网络符合计算能力。它通常带来基本内核运行的 10 倍流量。
实现零信任安全:不使用 NSX 实现微分段
微分段作为坚持 VMware NSX 的关键原因。然而,重要的是要理解零信任安全跳过了封闭许可。
在数据中心保护东西向流量
旧的边界安全缺乏应对当今威胁的能力。VMware NSX 通过在 vNIC 级别设置防火墙来保护东西向流量。但开放的云基础架构通过从真实硬件中提取规则达到了相同的安全标准。这使得安全与虚拟机
返回列表