Chengdu Shuwei Communication Technology Co., Ltd.
Chengdu Shuwei Communication Technology Co., Ltd.
le blog
À la maison / le blog /

Blog d'entreprise sur Visibilité réseau équilibrée dans la virtualisation : stratégies clés

Visibilité réseau équilibrée dans la virtualisation : stratégies clés

2026-08-20
Visibilité réseau équilibrée dans la virtualisation : stratégies clés

Alors que la transformation numérique s'accélère, la technologie de virtualisation a imprégné tous les aspects de l'architecture réseau, du cœur à la périphérie, de l'infrastructure aux services applicatifs. Avec la virtualisation des fonctions réseau (NFV) qui devient courante et la conteneurisation qui gagne du terrain, une question cruciale se pose : Comment les organisations peuvent-elles maintenir une visibilité complète du trafic réseau dans cet environnement hautement virtualisé ? Quels flux de trafic doivent être capturés virtuellement par rapport physiquement ? Les réponses ont un impact non seulement sur la surveillance des performances, mais aussi sur la posture de cybersécurité.

Le défi de la visibilité dans les réseaux virtualisés : opportunités et risques

Bien que la virtualisation offre des gains indéniables en flexibilité et en efficacité, elle introduit une complexité sans précédent. Par rapport aux réseaux physiques, la surveillance et la sécurisation du trafic dans les environnements virtuels deviennent plus critiques et plus difficiles, en raison d'une ouverture accrue et de configurations dynamiques. Obtenir une visibilité claire et complète du trafic est essentiel pour toute stratégie de transformation numérique, en particulier pour les scénarios critiques tels que les réseaux centraux mobiles 5G.

La question centrale devient alors : la capture du trafic réseau (TAP) et le courtage de paquets, les composants essentiels permettant la visibilité, doivent-ils également être virtualisés ?

De nombreux opérateurs réseau et sécurité supposent que les fonctions réseau virtualisées nécessitent des outils de surveillance virtualisés. Bien que cette approche semble logique, elle n'est pas absolue. Les fonctions réseau physiques et virtuelles peuvent être surveillées à l'aide d'outils matériels dédiés ou virtualisés. La décision de virtualiser la capture de trafic et le transfert de paquets nécessite une réflexion encore plus approfondie que la virtualisation des fonctions réseau elles-mêmes.

Décisions stratégiques : peser les options de capture de trafic virtualisé

La virtualisation de la capture de trafic et du courtage de paquets dans les environnements NFV est souvent judicieuse, mais elle nécessite des compromis réfléchis. L'exécution de ces fonctions au sein des hôtes virtuels peut avoir un impact significatif à la fois sur l'hôte lui-même et sur d'autres fonctions réseau virtuelles (VNF). Certaines solutions comme la mise en miroir de NIC peuvent réduire la pression sur la bande passante du vSwitch, mais dépendent du matériel spécifique et du support de l'environnement de virtualisation.

Les organisations devraient adopter une approche ciblée et pragmatique de la capture de trafic virtualisé en analysant :

  • Objectifs de surveillance : Quel trafic doit être surveillé ? Pourquoi ? Combien d'applications de surveillance nécessitent un accès ? Ces réponses déterminent les ressources de traitement requises (CPU, mémoire) et la capacité de débit (bps, pps).
  • Contraintes de l'environnement virtuel : De nombreux fournisseurs de VNF verrouillent les environnements, bloquant potentiellement les capacités de mise en miroir intégrées ou interdisant l'installation d'agents tiers. Les limitations des API d'hyperviseur peuvent également entraver l'orchestration automatisée de la capture.
  • Consommation de ressources : La réplication du trafic interne augmente les demandes de capacité du vSwitch. Le tunneling de gros paquets peut provoquer une fragmentation si les limites MTU sont dépassées.
  • Gestion du trafic chiffré : Les processus de déchiffrement consomment des ressources considérables, ce qui est essentiel pour la visibilité de la sécurité.
  • Compatibilité des outils : Les outils de surveillance ou de sécurité existants peuvent-ils être réutilisés ? Sont-ils déjà virtualisés ?
  • Limitations de migration : Les instances virtuelles ou les conteneurs sont-ils limités à des emplacements physiques spécifiques ?
  • Architecture de déploiement : Des hôtes virtuels dédiés devraient-ils exécuter des outils de courtage de paquets et de surveillance pour éviter la contention de ressources des VNF ?
Mise en œuvre ciblée : choisir entre la capture virtuelle et physique

Considérez un réseau 4G LTE CUPS avec plusieurs environnements NFV et des emplacements géographiques nécessitant une surveillance d'interface. Toute la capture de trafic ne doit pas nécessairement être virtualisée. Pour les VNF du plan de contrôle (par exemple, MME, SGW-C, PGW-C) avec des volumes de trafic relativement faibles et une tolérance à la latence, la capture virtuelle aux interfaces logiques (S11, S5-C/S8-C) s'avère idéale. Les interfaces logiques externes (S1-MME, Sxa, Sxb) pourraient utiliser des TAP physiques pour éviter la consommation de bande passante de l'hôte virtuel.

Les méthodes de capture virtuelle pour les plans de contrôle comprennent :

  • Mise en miroir vSwitch
  • Mise en miroir d'agent d'hyperviseur
  • Mise en miroir d'agents co-localisés avec les VNF
  • Agents de mise en miroir de VM/conteneurs indépendants
  • Mise en miroir NIC

Pour les VNF du plan utilisateur (par exemple, SGW-U, PGW-U) gérant un trafic à haut volume et sensible à la latence comme la voix/vidéo, les TAP physiques aux interfaces (S1U, SGi, VxLTE/RCS) fonctionnent souvent mieux. Les interfaces virtuelles intermédiaires (S5-U/S8-U) peuvent encore nécessiter une capture virtuelle, où la mise en miroir NIC à faible surcharge excelle. Dans les cas extrêmes, la séparation des VNF sur différents hôtes virtuels permet le placement de TAP physiques.

Transfert intelligent : considérations sur le courtage de paquets virtualisé

Après avoir déterminé les méthodes de capture, les organisations doivent décider si le courtage de paquets nécessite une virtualisation. Une solution optimale fournit une gestion unifiée de la capture/du transfert de trafic physique et virtuel, quelle que soit la source.

Les courtiers de paquets réseau virtualisés (vNPB) excellent dans l'agrégation de trafic provenant de plusieurs VNF/conteneurs. Leurs capacités de filtrage et d'équilibrage de charge réduisent la bande passante du commutateur et la pression sur les outils de surveillance. Cependant, chaque instance de réplication de trafic augmente la consommation du vSwitch, sauf si elle est optimisée par des techniques telles que la mise en miroir NIC.

Des fonctionnalités avancées, telles que la suppression des en-têtes de protocole, la déduplication des paquets, la corrélation des plans de contrôle/utilisateur, la génération de NetFlow, peuvent également nécessiter un courtage. Étant donné que ces fonctions ont des besoins en ressources variables, les scénarios à trafic élevé bénéficient souvent de courtiers de paquets physiques ou virtuels dédiés qui déchargent le traitement des VNF.

Points clés à retenir

Lors de la sélection de solutions de capture et de transfert de trafic, privilégiez les systèmes qui unifient la gestion du trafic physique et virtuel. Comme pour les décisions de virtualisation des fonctions réseau, la virtualisation des composants de visibilité exige des stratégies mesurées. Une approche pragmatique aide les organisations à déterminer quel trafic doit être capturé virtuellement par rapport physiquement, tout en optimisant la planification des capacités des hôtes virtuels.

Google Analytics -->