Blog d'entreprise sur Visibilité réseau équilibrée dans la virtualisation : stratégies clés
Alors que la transformation numérique s'accélère, la technologie de virtualisation a imprégné tous les aspects de l'architecture réseau, du cœur à la périphérie, de l'infrastructure aux services applicatifs. Avec la virtualisation des fonctions réseau (NFV) qui devient courante et la conteneurisation qui gagne du terrain, une question cruciale se pose : Comment les organisations peuvent-elles maintenir une visibilité complète du trafic réseau dans cet environnement hautement virtualisé ? Quels flux de trafic doivent être capturés virtuellement par rapport physiquement ? Les réponses ont un impact non seulement sur la surveillance des performances, mais aussi sur la posture de cybersécurité.
Bien que la virtualisation offre des gains indéniables en flexibilité et en efficacité, elle introduit une complexité sans précédent. Par rapport aux réseaux physiques, la surveillance et la sécurisation du trafic dans les environnements virtuels deviennent plus critiques et plus difficiles, en raison d'une ouverture accrue et de configurations dynamiques. Obtenir une visibilité claire et complète du trafic est essentiel pour toute stratégie de transformation numérique, en particulier pour les scénarios critiques tels que les réseaux centraux mobiles 5G.
La question centrale devient alors : la capture du trafic réseau (TAP) et le courtage de paquets, les composants essentiels permettant la visibilité, doivent-ils également être virtualisés ?
De nombreux opérateurs réseau et sécurité supposent que les fonctions réseau virtualisées nécessitent des outils de surveillance virtualisés. Bien que cette approche semble logique, elle n'est pas absolue. Les fonctions réseau physiques et virtuelles peuvent être surveillées à l'aide d'outils matériels dédiés ou virtualisés. La décision de virtualiser la capture de trafic et le transfert de paquets nécessite une réflexion encore plus approfondie que la virtualisation des fonctions réseau elles-mêmes.
La virtualisation de la capture de trafic et du courtage de paquets dans les environnements NFV est souvent judicieuse, mais elle nécessite des compromis réfléchis. L'exécution de ces fonctions au sein des hôtes virtuels peut avoir un impact significatif à la fois sur l'hôte lui-même et sur d'autres fonctions réseau virtuelles (VNF). Certaines solutions comme la mise en miroir de NIC peuvent réduire la pression sur la bande passante du vSwitch, mais dépendent du matériel spécifique et du support de l'environnement de virtualisation.
Les organisations devraient adopter une approche ciblée et pragmatique de la capture de trafic virtualisé en analysant :
Considérez un réseau 4G LTE CUPS avec plusieurs environnements NFV et des emplacements géographiques nécessitant une surveillance d'interface. Toute la capture de trafic ne doit pas nécessairement être virtualisée. Pour les VNF du plan de contrôle (par exemple, MME, SGW-C, PGW-C) avec des volumes de trafic relativement faibles et une tolérance à la latence, la capture virtuelle aux interfaces logiques (S11, S5-C/S8-C) s'avère idéale. Les interfaces logiques externes (S1-MME, Sxa, Sxb) pourraient utiliser des TAP physiques pour éviter la consommation de bande passante de l'hôte virtuel.
Les méthodes de capture virtuelle pour les plans de contrôle comprennent :
Pour les VNF du plan utilisateur (par exemple, SGW-U, PGW-U) gérant un trafic à haut volume et sensible à la latence comme la voix/vidéo, les TAP physiques aux interfaces (S1U, SGi, VxLTE/RCS) fonctionnent souvent mieux. Les interfaces virtuelles intermédiaires (S5-U/S8-U) peuvent encore nécessiter une capture virtuelle, où la mise en miroir NIC à faible surcharge excelle. Dans les cas extrêmes, la séparation des VNF sur différents hôtes virtuels permet le placement de TAP physiques.
Après avoir déterminé les méthodes de capture, les organisations doivent décider si le courtage de paquets nécessite une virtualisation. Une solution optimale fournit une gestion unifiée de la capture/du transfert de trafic physique et virtuel, quelle que soit la source.
Les courtiers de paquets réseau virtualisés (vNPB) excellent dans l'agrégation de trafic provenant de plusieurs VNF/conteneurs. Leurs capacités de filtrage et d'équilibrage de charge réduisent la bande passante du commutateur et la pression sur les outils de surveillance. Cependant, chaque instance de réplication de trafic augmente la consommation du vSwitch, sauf si elle est optimisée par des techniques telles que la mise en miroir NIC.
Des fonctionnalités avancées, telles que la suppression des en-têtes de protocole, la déduplication des paquets, la corrélation des plans de contrôle/utilisateur, la génération de NetFlow, peuvent également nécessiter un courtage. Étant donné que ces fonctions ont des besoins en ressources variables, les scénarios à trafic élevé bénéficient souvent de courtiers de paquets physiques ou virtuels dédiés qui déchargent le traitement des VNF.
Lors de la sélection de solutions de capture et de transfert de trafic, privilégiez les systèmes qui unifient la gestion du trafic physique et virtuel. Comme pour les décisions de virtualisation des fonctions réseau, la virtualisation des composants de visibilité exige des stratégies mesurées. Une approche pragmatique aide les organisations à déterminer quel trafic doit être capturé virtuellement par rapport physiquement, tout en optimisant la planification des capacités des hôtes virtuels.