Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Premiers pas avec le service Amazon Elastic VMware
Utilisez ce guide pour démarrer avec Amazon Elastic VMWare Service (Amazon EVS). Vous allez apprendre à créer un environnement Amazon EVS avec des hôtes au sein de votre propre Amazon Virtual Private Cloud (VPC).
Une fois que vous aurez terminé, vous disposerez d'un environnement Amazon EVS que vous pourrez utiliser pour migrer vos Sphere-based charges de travail VMware v vers le AWS Cloud.
Amazon EVS peut déployer VCF 5.2.x pour vous, ou vous pouvez utiliser le Self-deployed mode pour installer VCF vous-même. Pour les versions VCF prises en charge par Amazon EVS, consultezVersions VCF et types d'instances EC2 fournis par Amazon EVS.
Pour Self-deployed en savoir plus, consultezCréation d'un environnement Amazon EVS avec Self-deployed mode. Les procédures décrites Création d'un environnement Amazon EVS concernent la création d'un environnement dans lequel Amazon EVS déploie VCF pour vous.
Important
Pour démarrer le plus simplement et le plus rapidement possible, cette rubrique décrit les étapes à suivre pour créer un VPC et spécifie les exigences minimales pour la configuration du serveur DNS et la création de l'environnement Amazon EVS. Avant de créer ces ressources, nous vous recommandons de planifier la configuration de votre espace d'adressage IP et de vos enregistrements DNS en fonction de vos besoins. Vous devez également vous familiariser avec les exigences de VCF 5.2.x. Consultez les notes de mise à jour de VCF 5.2.x
Important
Pour plus d'informations sur les versions VCF fournies par Amazon EVS, consultezVersions VCF et types d'instances EC2 fournis par Amazon EVS.
Rubriques
Création d'un VPC avec des sous-réseaux et des tables de routage
Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC
Configurer une instance de VPC Route Server avec des points de terminaison et des homologues
Créez une ACL réseau pour contrôler le trafic du sous-réseau VLAN Amazon EVS
Création d'un environnement Amazon EVS avec Self-deployed mode
Associer explicitement les sous-réseaux VLAN Amazon EVS à une table de routage VPC
Récupérez les informations d'identification VCF et accédez aux appareils de gestion VCF
Conditions préalables
Avant de commencer, vous devez effectuer les tâches préalables requises pour Amazon EVS. Pour de plus amples informations, veuillez consulter Configuration du service Amazon Elastic VMware.
Création d'un VPC avec des sous-réseaux et des tables de routage
Note
Le VPC, les sous-réseaux et l'environnement Amazon EVS doivent tous être créés dans le même compte. Amazon EVS ne prend pas en charge le partage entre comptes de sous-réseaux VPC ou d'environnements Amazon EVS.
Exemple
Choisissez votre option de connectivité HCX
Sélectionnez une option de connectivité pour votre environnement Amazon EVS :
-
Connectivité privée : fournit des voies réseau hautes performances pour HCX, optimisant ainsi la fiabilité et la cohérence. Nécessite l'utilisation de AWS Direct Connect ou d' Site-to-Site un VPN pour la connectivité réseau externe.
-
Connectivité Internet : utilise l'Internet public pour établir un chemin de migration flexible et rapide à configurer. Nécessite l'utilisation du gestionnaire d'adresses IP VPC (IPAM) et des adresses IP élastiques.
Pour une analyse détaillée, voirOptions de connectivité HCX.
Choisissez votre option :
-
Option A : Connectivité privée uniquement → Continuer versConfigurer la table de routage principale du VPC.
-
Option B : Connectivité Internet → Continuer versConfiguration de la connectivité Internet HCX.
Note
Ignorez cette section si vous avez choisi la connectivité privée HCX et continuez. Configurer la table de routage principale du VPC
Pour activer la connectivité Internet HCX pour Amazon EVS, vous devez :
-
Assurez-vous que le quota du gestionnaire d'adresses IP (IPAM) de votre VPC pour les masques de réseau de blocs CIDR IPv4 publics Amazon-provided contigus est égal ou supérieur à /28.
Important
L'utilisation de tout bloc CIDR IPv4 public Amazon-provided contigu avec une longueur de masque réseau inférieure à /28 entraînera des problèmes de connectivité HCX. Pour plus d'informations sur l'augmentation des quotas IPAM, voir Quotas pour votre IPAM.
-
Créez un IPAM et un pool IPAM IPv4 public avec un CIDR dont la longueur de masque réseau minimale est de /28.
-
Allouez au moins deux adresses IP élastiques (EIP) à partir du pool IPAM pour les appliances HCX Manager et HCX Interconnect (). HCX-IX Allouez une adresse IP Elastic supplémentaire pour chaque appliance réseau HCX que vous devez déployer.
-
Ajoutez le bloc CIDR IPv4 public en tant qu'adresse CIDR supplémentaire à votre VPC.
Pour plus d'informations sur la gestion de la connectivité Internet HCX après la création de l'environnement, consultezConfiguration de la connectivité Internet publique HCX.
Création d'un IPAM
Suivez ces étapes pour créer un IPAM.
Note
Vous pouvez utiliser IPAM Free Tier pour créer des ressources IPAM à utiliser avec Amazon EVS. Bien qu'IPAM soit lui-même gratuit avec Free Tier, vous êtes responsable des coûts des autres AWS services utilisés conjointement avec IPAM, tels que les passerelles NAT et toutes les adresses IPv4 publiques que vous utilisez et qui dépassent la limite du niveau gratuit. Pour plus d'informations sur la tarification IPAM, consultez la page de
Note
Amazon EVS ne prend pas en charge les CIDR privés IPv6 Global Unicast Address (GUA) pour le moment.
Création d'un pool IPAM IPv4 public
Suivez ces étapes pour créer un pool IPv4 public.
Allouer des adresses IP élastiques à partir du pool IPAM
Suivez ces étapes pour allouer des adresses IP élastiques (EIP) à partir du pool IPAM pour les appliances HCX Service Mesh.
Ajoutez le bloc CIDR IPv4 public du pool IPAM au VPC pour la connectivité Internet HCX
Pour activer la connectivité Internet HCX, vous devez ajouter le bloc CIDR IPv4 public du pool IPAM à votre VPC en tant que CIDR supplémentaire. Amazon EVS utilise ce bloc d'adresse CIDR pour connecter VMware HCX à votre réseau. Suivez ces étapes pour ajouter le bloc CIDR à votre VPC.
Important
Vous devez saisir manuellement le bloc d'adresse CIDR IPv4 que vous ajoutez à votre VPC. Amazon EVS ne prend pas en charge l'utilisation d'un bloc d' IPAM-allocated adresse CIDR pour le moment. L'utilisation d'un bloc IPAM-allocated CIDR peut entraîner un échec de l'association EIP.
Configurer la table de routage principale du VPC
Les sous-réseaux VLAN Amazon EVS sont implicitement associés à la table de routage principale du VPC. Pour activer la connectivité aux services dépendants tels que le DNS ou les systèmes locaux afin de réussir le déploiement de l'environnement, vous devez configurer la table de routage principale pour autoriser le trafic vers ces systèmes. La table de routage principale doit inclure une route pour le CIDR du VPC. L'utilisation de la table de routage principale n'est requise que pour le déploiement initial de l'environnement Amazon EVS. Après le déploiement de l'environnement, vous pouvez configurer votre environnement pour utiliser une table de routage personnalisée. Pour de plus amples informations, veuillez consulter Configurer une table de routage personnalisée pour les sous-réseaux Amazon EVS.
Après le déploiement de l'environnement, vous devez associer explicitement chacun des sous-réseaux VLAN Amazon EVS à une table de routage dans votre VPC. La connectivité NSX échoue si vos sous-réseaux VLAN ne sont pas explicitement associés à une table de routage VPC. Nous vous recommandons vivement d'associer explicitement vos sous-réseaux à une table de routage personnalisée après le déploiement de l'environnement. Pour de plus amples informations, veuillez consulter Configuration de la table de routage principale du VPC.
Important
Amazon EVS prend en charge l'utilisation d'une table de routage personnalisée uniquement après la création de l'environnement Amazon EVS. Les tables de routage personnalisées ne doivent pas être utilisées lors de la création de l'environnement Amazon EVS, car cela peut entraîner des problèmes de connectivité.
Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC
Important
Le déploiement de votre environnement échoue si vous ne répondez pas aux exigences Amazon EVS suivantes :
-
Incluez une adresse IP de serveur DNS principal et une adresse IP de serveur DNS secondaire dans le jeu d'options DHCP.
-
Incluez une zone de recherche directe DNS avec des enregistrements A pour chaque appliance de gestion VCF et chaque hôte Amazon EVS dans votre déploiement.
-
Incluez une zone de recherche inversée DNS avec des enregistrements PTR pour chaque appliance de gestion VCF et chaque hôte Amazon EVS de votre déploiement.
-
Configurez la table de routage principale du VPC pour vous assurer qu'il existe une route vers vos serveurs DNS.
-
Assurez-vous que l’enregistrement de votre nom de domaine est valide et n’a pas expiré, et qu’il n’existe pas de nom d’hôte ou d’adresse IP en double.
-
Configurez vos groupes de sécurité et vos listes de contrôle d'accès réseau (ACL) pour permettre à Amazon EVS de communiquer avec :
-
Serveurs DNS sur TCP/UDP le port 53.
-
Sous-réseau VLAN de gestion des hôtes via HTTPS et SSH.
-
Sous-réseau VLAN de gestion via HTTPS et SSH.
-
Amazon EVS utilise les options DHCP définies par votre VPC pour récupérer les informations suivantes :
-
Serveurs DNS (Domain Name System) pour la résolution des adresses IP des hôtes.
-
Noms de domaine pour la résolution DNS.
-
Serveurs NTP (Network Time Protocol) pour la synchronisation de l'heure.
Vous pouvez créer un ensemble d'options DHCP à l'aide de la Amazon VPC console ou AWS CLI. Pour plus d'informations, voir Créer un ensemble d'options DHCP dans le Guide de l' Amazon VPC utilisateur.
Configuration des serveurs DNS
La configuration DNS permet la résolution des noms d'hôtes dans votre environnement Amazon EVS. Pour déployer avec succès un environnement Amazon EVS, le jeu d'options DHCP de votre VPC doit disposer des paramètres DNS suivants :
-
Une adresse IP de serveur DNS principal et une adresse IP de serveur DNS secondaire dans le jeu d'options DHCP. Les adresses IP des deux serveurs DNS doivent être accessibles et répondre aux requêtes lors du lancement du connecteur Amazon EVS. Tous les enregistrements DNS requis (enregistrements A directs et enregistrements PTR inversés) doivent pouvoir être résolus via ces serveurs à ce moment-là.
-
Une zone de recherche directe DNS avec des enregistrements A pour chaque appliance de gestion VCF et chaque hôte Amazon EVS de votre déploiement.
-
Une zone de recherche inversée avec des enregistrements PTR pour chaque appliance de gestion VCF et chaque hôte Amazon EVS de votre déploiement. Pour la configuration NTP, vous pouvez utiliser l'adresse Amazon NTP par défaut ou une autre adresse
169.254.169.123IPv4 de votre choix.
Pour plus d'informations sur la configuration des serveurs DNS dans un jeu d'options DHCP, voir Créer un jeu d'options DHCP.
Configurer le DNS pour la connectivité sur site
Pour la connectivité sur site, nous recommandons d'utiliser les zones hébergées privées Route 53 avec des résolveurs entrants. Cette configuration permet une résolution DNS hybride, dans laquelle vous pouvez utiliser Route 53 pour le DNS interne au sein de votre VPC et l'intégrer à votre infrastructure DNS locale existante. Cela permet aux ressources de votre VPC de résoudre les noms de domaine hébergés sur votre réseau local, et vice versa, sans nécessiter de configurations complexes. Si nécessaire, vous pouvez également utiliser votre propre serveur DNS avec les résolveurs sortants Route 53. Pour connaître les étapes de configuration, consultez les sections Création d'une zone hébergée privée et Transfert de requêtes DNS entrantes vers votre VPC dans le guide du développeur Amazon Route 53.
Note
L'utilisation de Route 53 et d'un serveur DNS (Domain Name System) personnalisé dans le jeu d'options DHCP peut entraîner un comportement inattendu.
Note
Si vous utilisez des noms de domaine DNS personnalisés définis dans une zone hébergée privée de Route 53, ou si vous utilisez un DNS privé avec des points de terminaison VPC d'interface (AWS PrivateLink), vous devez définir les enableDnsSupport attributs enableDnsHostnames et sur. true Pour plus d'informations, consultez la section Attributs DNS de votre VPC.
Résoudre les problèmes d'accessibilité du DNS
Amazon EVS nécessite une connexion permanente au gestionnaire SDDC et aux serveurs DNS dans l'option DHCP configurée pour accéder aux enregistrements DNS de votre VPC. Si la connexion permanente à SDDC Manager devient indisponible, Amazon EVS ne sera plus en mesure de valider l'état de l'environnement et vous risquez de perdre l'accès à l'environnement. Pour savoir comment résoudre ce problème, consultezLe contrôle d'accessibilité a échoué.
Configuration des serveurs NTP
Les serveurs NTP fournissent le temps à votre réseau. Une référence temporelle cohérente et précise sur votre instance Amazon EC2 est cruciale pour de nombreuses tâches et processus liés à l'environnement VCF. La synchronisation de l'heure est essentielle pour :
-
Journalisation et audit du système
-
Opérations de sécurité
-
Gestion des systèmes distribués
-
Résolution des problèmes
Vous pouvez saisir les adresses IPv4 de quatre serveurs NTP au maximum dans le jeu d'options DHCP de votre VPC. Vous pouvez spécifier le service Amazon Time Sync à l'adresse 169.254.169.123 IPv4. Par défaut, les instances Amazon EC2 déployées par Amazon EVS utilisent le service Amazon Time Sync à l'adresse IPv4. 169.254.169.123
Pour plus d'informations sur les serveurs NTP, consultez la RFC 2123.
Pour configurer les paramètres NTP
-
Choisissez votre source NTP :
-
Service Amazon Time Sync (recommandé)
-
Serveurs NTP personnalisés
-
-
Ajoutez des serveurs NTP à votre ensemble d'options DHCP. Pour plus d'informations, consultez Créer un ensemble d'options DHCP dans le guide de l'utilisateur Amazon VPC.
-
Vérifiez la synchronisation de l'heure. Pour plus d'informations sur la configuration du jeu d'options DHCP, consultezConfigurez le jeu d'options DHCP de votre VPC.
Vous pouvez configurer la connectivité de votre centre de données sur site à votre AWS infrastructure à l'aide Direct Connect d'une passerelle de transit associée ou à l'aide d'une AWS Site-to-Site connexion VPN à une passerelle de transit.
Pour activer la connectivité aux systèmes locaux afin de réussir le déploiement de l'environnement, vous devez configurer la table de routage principale du VPC afin d'autoriser le trafic vers ces systèmes. Pour de plus amples informations, veuillez consulter Configuration de la table de routage principale du VPC.
Une fois l'environnement Amazon EVS créé, vous devez mettre à jour les tables de routage des passerelles de transit avec les CIDR VPC créés dans l'environnement Amazon EVS. Pour de plus amples informations, veuillez consulter Configurer les tables de routage des passerelles de transit et les préfixes Direct Connect pour la connectivité sur site (facultatif).
Pour plus d'informations sur la configuration d'une Direct Connect connexion, consultez la section Passerelles et associations de Direct Connect passerelles de transit. Pour plus d'informations sur l'utilisation du AWS Site-to-Site VPN avec AWS Transit Gateway, consultez la section Pièces jointes AWS Site-to-Site VPN dans Amazon VPC Transit Gateways dans le Guide de l'utilisateur de Amazon VPC Transit Gateway.
Note
Amazon EVS ne prend pas en charge la connectivité via une interface virtuelle privée (VIF) AWS Direct Connect ou via une connexion AWS Site-to-Site VPN qui se termine directement dans le VPC sous-jacent.
Configurer une instance de VPC Route Server avec des points de terminaison et des homologues
Amazon EVS utilise Amazon VPC Route Server pour activer le routage BGP-based dynamique vers votre réseau sous-jacent VPC. Vous devez spécifier un serveur de routage qui partage des itinéraires vers au moins deux points de terminaison du serveur de routage dans le sous-réseau d'accès au service. L’ASN pair configuré sur les pairs du serveur de routage doit correspondre et les adresses IP des pairs doivent être uniques.
Si vous configurez Route Server pour la connectivité Internet HCX, vous devez configurer les propagations du serveur Route Server pour le sous-réseau d'accès au service et le sous-réseau public que vous avez créés lors de la première étape de cette procédure.
Important
Le déploiement de votre environnement échoue si vous ne répondez pas aux exigences Amazon EVS suivantes pour la configuration du serveur de routage VPC :
-
Vous devez configurer au moins deux points de terminaison du serveur de routage dans le sous-réseau d'accès au service.
-
Lors de la configuration du protocole BGP (Border Gateway Protocol) pour la Tier-0 passerelle, la valeur ASN homologue du serveur de routage VPC doit correspondre à la valeur ASN homologue de NSX Edge.
-
Lorsque vous créez les deux homologues du serveur de routage, vous devez utiliser une adresse IP unique provenant du VLAN NSX Uplink pour chaque point de terminaison. Ces deux adresses IP seront attribuées aux périphériques NSX lors du déploiement de l'environnement Amazon EVS.
-
Lorsque vous activez la propagation du serveur de routage, vous devez vous assurer que toutes les tables de routage propagées possèdent au moins une association de sous-réseau explicite. La publicité des itinéraires BGP échoue si les tables de routage propagées n'ont pas d'association de sous-réseau explicite.
Note
Le sous-réseau VLAN NSX Uplink n'existe pas encore lorsque vous créez les homologues du serveur de routage. Amazon EVS le crée lors de la création de l'environnement. Choisissez les deux adresses IP homologues dans le bloc CIDR VLAN NSX Uplink prévu (valeur que vous allez transmettre). initialVlans.nsxUplink Les deux adresses IP doivent se situer dans ce bloc CIDR planifié et rester inutilisées.
Pour plus d'informations sur la configuration de VPC Route Server, consultez le didacticiel de démarrage de Route Server.
Lorsque vous suivez ce didacticiel, utilisez les EVS-specific valeurs Amazon suivantes :
-
Amazon-side ASN : l'ASN BGP du serveur de routage VPC. Utilisez n'importe quel ASN privé (par exemple,
65022). La Tier-0 passerelle NSX Edge utilise cette valeur comme son ASN voisin (distant) BGP. Notez donc la valeur que vous choisissez. Étape 5 : Configuration de la mise en réseau NSX -
Points de terminaison du serveur de routage : créez deux points de terminaison, tous deux dans le sous-réseau d'accès au service.
-
Pairs de serveur de routage : nous vous recommandons de créer quatre homologues de serveur de routage et de configurer un maillage complet, de sorte que chacun des deux nœuds NSX Edge soit compatible avec les deux points de terminaison du serveur de routage. Un maillage complet permet aux routes de se propager si le point de terminaison d'un serveur de routage est en maintenance. Au minimum, vous devez créer deux pairs. Utilisez une adresse IP unique issue du CIDR VLAN NSX Uplink que vous avez prévu pour chaque homologue et définissez l'ASN du pair sur l'ASN NSX Edge dans lequel vous configurez Tier-0 (par exemple,). Étape 5 : Configuration de la mise en réseau NSX
65000 -
Propagation : activez la propagation du serveur de routage sur la table de routage associée à votre sous-réseau d'accès au service. Cette table de routage doit avoir au moins une association de sous-réseau explicite.
Important
Lorsque vous activez la propagation du serveur de routage, assurez-vous que toutes les tables de routage propagées possèdent au moins une association de sous-réseau explicite. La publicité de route BGP échoue si la table de routage n'a pas d'association de sous-réseau explicite.
Note
Pour la détection de la vivacité entre pairs de Route Server, Amazon EVS prend uniquement en charge le mécanisme BGP keepalive par défaut. Amazon EVS ne prend pas en charge la détection de transfert bidirectionnel (BFD) à sauts multiples.
Note
Nous vous recommandons d'activer les itinéraires persistants pour l'instance du serveur de routage avec une durée de persistance comprise entre 1 et 5 minutes. Si cette option est activée, les itinéraires seront conservés dans la base de données de routage du serveur de routage même si toutes les sessions BGP se terminent. Pour plus d'informations, voir Créer un serveur d'itinéraires dans le Guide de Amazon VPC l'utilisateur.
Note
Si vous utilisez une passerelle NAT ou une passerelle de transit, assurez-vous que votre serveur de routage est correctement configuré pour propager les routes NSX vers les tables de routage VPC.
Résolution des problèmes
Si vous rencontrez des problèmes :
-
Vérifiez que chaque table de routage possède une association de sous-réseau explicite.
-
Vérifiez que les valeurs ASN de l'homologue saisies pour le serveur de routage et la Tier-0 passerelle NSX correspondent.
-
Vérifiez que les adresses IP des points de terminaison du serveur de routage sont uniques.
-
Vérifiez l'état de propagation des itinéraires dans vos tables de routage.
-
Utilisez la journalisation par les pairs du serveur VPC Route pour surveiller l'état des sessions BGP et résoudre les problèmes de connexion. Pour plus d'informations, consultez la section Journalisation par les pairs du serveur Route dans le guide de l'utilisateur Amazon VPC.
Créez une ACL réseau pour contrôler le trafic du sous-réseau VLAN Amazon EVS
Amazon EVS utilise une liste de contrôle d'accès au réseau (ACL) pour contrôler le trafic en provenance et à destination des sous-réseaux VLAN Amazon EVS. Vous pouvez utiliser l'ACL réseau par défaut pour votre VPC, ou vous pouvez créer une ACL réseau personnalisée pour votre VPC avec des règles similaires à celles de vos groupes de sécurité afin d'ajouter une couche de sécurité à votre VPC. Pour plus d'informations, consultez Créer une ACL réseau pour votre VPC dans le guide de l'utilisateur Amazon VPC.
Si vous envisagez de configurer la connectivité Internet HCX, assurez-vous que les règles ACL réseau que vous configurez autorisent les connexions entrantes et sortantes nécessaires pour les composants HCX. Pour plus d'informations sur les exigences en matière de port HCX, consultez le Guide de l'utilisateur de VMware HCX.
Important
Si vous vous connectez via Internet, l'association d'une adresse IP Elastic à un VLAN fournit un accès Internet direct à toutes les ressources de ce sous-réseau VLAN. Assurez-vous que les listes de contrôle d'accès au réseau appropriées sont configurées pour restreindre l'accès en fonction de vos exigences de sécurité.
Important
Les groupes de sécurité EC2 ne fonctionnent pas sur les interfaces réseau élastiques connectées aux sous-réseaux VLAN Amazon EVS. Pour contrôler le trafic en provenance et à destination des sous-réseaux VLAN Amazon EVS, vous devez utiliser une liste de contrôle d'accès réseau.
Création d'un environnement Amazon EVS avec Self-deployed mode
Amazon EVS prend en charge un Self-deployed mode qui vous permet de contrôler totalement votre déploiement VCF à l'aide du programme d'installation VCF ou de vos solutions d'infrastructure en tant que code préférées pour automatiser le déploiement. Pour des exemples de scripts qui automatisent votre déploiement VCF, consultez le référentiel
Pour les versions VCF actuellement prises en charge en Self-deployed mode, consultezVersions VCF et types d'instances EC2 fournis par Amazon EVS.
Présentation de
En Self-deployed mode, vous créez un environnement Amazon EVS, vous ajoutez des hôtes, puis vous installez et configurez VCF vous-même. Amazon EVS fournit le AWS réseau et les sous-réseaux VLAN ; vous déployez le VCF avec le programme d'installation VCF (ou votre propre IaC) et vous le reconnectez à Amazon EVS à l'aide de connecteurs.
Avant de commencer, renseignez les prérequis en matière de AWS réseau et de compte pour votre environnement. Pour plus d'informations, consultez Configuration du service Amazon Elastic VMware et la liste de contrôle des prérequis dansListe de contrôle préalable au déploiement d'Amazon EVS.
Effectuez ensuite ces étapes dans l'ordre suivant :
-
Créez l'environnement : Amazon EVS provisionne vos sous-réseaux VLAN.
-
Création d'enregistrements DNS : créez des enregistrements A et PTR pour vos hôtes ESX et vos appliances de gestion VCF.
-
Ajouter des hôtes : ajoutez des hôtes EC2 « bare-metal » à votre environnement.
-
Installation de VCF : installez VCF sur vos hôtes à l'aide du programme d'installation VCF.
-
Configuration du réseau NSX : créez vos réseaux superposés sur NSX Edges et configurez le routage vers votre VPC.
-
Création de connecteurs : créez des connecteurs afin qu'Amazon EVS puisse surveiller votre déploiement et signaler l'utilisation des licences.
-
Vérifiez votre environnement : vérifiez que vos hôtes, vos appareils de gestion et vos connecteurs sont sains.
Facturation
Une fois que vous avez ajouté des hôtes à votre environnement, les instances EC2 bare-metal sont AWS facturées comme vous le feriez pour toute autre instance EC2, que vous y ayez déjà installé VCF ou non.
Si vous avez créé un environnement en Self-deployed mode mais que vous n'avez pas encore ajouté d'hôtes ou installé VCF, AWS vous pouvez vous contacter en utilisant l'adresse e-mail associée à votre Compte AWS, pour vous demander de terminer la configuration ou de supprimer l'environnement.
Pour ne plus facturer de frais aux hôtes que vous n'utilisez plus, supprimez ces hôtes. Pour de plus amples informations, veuillez consulter Nettoyez un environnement Amazon EVS avec Self-deployed le mode.
Étape 1 : Création de l'environnement
En Self-deployed mode, la création d'environnement fournit les sous-réseaux VLAN Amazon EVS que vous spécifiez. Il ne déploie pas de VCF et ne crée pas d'hôtes.
Exemple
Lorsque l'environnement atteint CREATED cet état, vous pouvez passer à l'étape 2.
Étape 2 : Créer des enregistrements DNS
Avant d'ajouter des hôtes et d'installer VCF, créez des entrées DNS directes (enregistrement A) et inverses (enregistrement PTR) pour chaque hôte ESX et pour chaque appliance de gestion VCF que vous envisagez de déployer. Amazon EVS effectue une recherche DNS du nom de domaine complet (FQDN) de chaque hôte lors de la création de l'hôte, et la création de l'hôte échoue si les enregistrements n'existent pas déjà.
Le nom de domaine complet de l'hôte <hostName> est le nom que vous allez transmettre CreateEnvironmentHost et <domain> le nom de domaine configuré dans le jeu d'options DHCP de votre VPC (voir). <hostName>.<domain> Configuration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC
Important
Le nom de domaine complet (FQDN) de chaque hôte et appareil de gestion VCF ne doit pas dépasser 62 caractères. Le FQDN est le nom d'hôte combiné au nom de domaine de votre jeu d'options DHCP VPC. Lorsque vous planifiez des noms d'hôte, incluez la longueur de votre nom de domaine afin que le FQDN combiné ne dépasse pas 62 caractères. Un nom de domaine complet de plus de 62 caractères entraîne un message ValidationException lorsque vous appelezCreateEnvironment.
Note
En tant que meilleure pratique NetBIOS, nous vous recommandons de limiter chaque nom d'hôte à 15 caractères ou moins. Il ne s'agit que d'une recommandation. Un nom d'hôte de plus de 15 caractères n'entraîne pas d'échec du déploiement, contrairement à la limite de 62 caractères du FQDN décrite ci-dessus.
Les dossiers de l'hôte doivent :
-
Utilisez l'adresse IP d'enregistrement A dans le CIDR VLAN de gestion de l'hôte (VMKmanagement) que vous avez spécifié dans.
initialVlansAmazon EVS attribue à chaque hôte son adresse IP de gestion à partir de l'enregistrement A que vous créez. -
Disposez d'un enregistrement PTR correspondant dans votre zone de recherche inversée.
-
Peut être résolu via le DNS à partir du sous-réseau d'accès au service Amazon EVS (les recherches directes et inversées doivent réussir).
Les enregistrements des dispositifs de gestion VCF (pour vCenter Server, NSX Manager et les autres dispositifs correspondant à votre version VCF) doivent :
-
Utilisez des noms de domaine complets qui correspondent aux noms d'hôte que vous allez configurer lors de l'installation de VCF.
-
Se situent dans la plage d'adresses IP du sous-réseau VLAN approprié.
-
Résolvez vos problèmes via le DNS depuis le VLAN de gestion Amazon EVS et depuis n'importe quel réseau depuis lequel vous accédez aux appareils de gestion VCF.
Important
Créez les enregistrements A et PTR pour chaque hôte avant d'exécuter CreateEnvironmentHost pour cet hôte. Si les enregistrements ne sont pas résolus, l'hôte passe àCREATE_FAILED.
Pour plus d'informations sur la configuration DNS pour Amazon EVS, consultezConfiguration des serveurs DNS et NTP à l’aide du jeu d’options DHCP du VPC.
Étape 3 : ajouter des hôtes à votre environnement
Ajoutez suffisamment d'hôtes pour répondre à la topologie de votre version VCF cible. Pour connaître le nombre minimum d'hôtes, y compris les exigences relatives à vSAN, consultez la documentation de
Tous les hôtes d'un cluster VCF doivent utiliser le même type d'instance. Pour obtenir la liste des versions ou des types d'instances d'ESX disponibles pour votre compte, consultez Versions VCF et types d'instances EC2 fournis par Amazon EVS ou exécutezaws evs get-versions. Si vous ne le spécifiez pas--esx-version, Amazon EVS utilise la version par défaut actuelle d'ESX pour Self-deployed le mode, qui est signalée defaultEsxVersion paraws evs get-versions. Pour utiliser une version spécifique telle que ESX 9.0.2 ou version ultérieure, transmettez --esx-version explicitement. Vérifiez que la version d'ESX que vous choisissez est compatible avec votre version VCF dans la matrice d'interopérabilité Broadcom.
L'exemple suivant ajoute un hôte exécutant ESX 9.0.2 à un environnement Amazon EVS.
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
Répétez cette commande pour chaque hôte requis par votre topologie VCF.
Étape 4 : installez VCF sur vos hôtes
Une fois que vos hôtes sont en CREATED état et que vos enregistrements DNS ont été résolus, installez VCF à l'aide du programme d'installation de VMware Cloud Foundation.
Suivez les instructions d'installation pour votre version VCF cible dans la documentation du produit Broadcom VCF. Consultez la documentation de VMware Cloud Foundation
Cette section décrit la EVS-specific configuration Amazon que vous fournissez lors de l'installation. Les mécanismes d'installation eux-mêmes (exécution du programme d'installation VCF, flux de travail d'ouverture) suivent le processus VCF standard de Broadcom et sont documentés par Broadcom.
Aperçu de l'installation
À un niveau élevé, l'installation de VCF sur vos hôtes Amazon EVS implique les étapes suivantes. Avant de commencer, vérifiez les paramètres réseau Amazon EVS que vous appliquez tout au long de l'installation.
-
Préparez l'hôte du programme d'installation VCF en définissant l'ID VLAN de gestion des machines virtuelles sur l'hôte ESX sur lequel le programme d'installation VCF sera exécuté.
-
Préparez une banque de données temporaire pour l'appliance VCF Installer. La banque de données vSAN n'existe pas tant que la fenêtre d'installation n'est pas terminée. Le programme d'installation doit donc être exécuté en premier lieu.
-
Déployez l'appliance VCF Installer et téléchargez le logiciel VCF à l'aide d'un jeton de téléchargement Broadcom.
-
Exécutez VCF bringup , qui déploie les appliances de gestion VCF et crée la banque de données vSAN.
-
Récupérez la banque de données temporaire une fois que VCF est complètement installé et que l'appliance d'installation est exécutée sur vSAN.
Vous fournissez les paramètres de EVS-specific réseau, de stockage et d'identification Amazon lors de l'ouverture. Le reste du processus suit l'installation VCF standard de Broadcom.
Note
Amazon EVS fournit des procédures automatisées qui effectuent cette installation de bout en bout, y compris la EVS-specific configuration Amazon décrite dans cette section. Pour un exemple concret, consultez le référentiel
Paramètres réseau Amazon EVS pour VCF
Amazon EVS attribue un ID VLAN à chaque fonction réseau de votre environnement. Pour trouver l'ID VLAN d'une fonction, ouvrez la console Amazon EVS (Environnements → votre environnement → onglet Réseaux et connectivité), ou exécutez aws evs list-environment-vlans et faites correspondre le nom de la fonction (par exemple,vmManagement). Utilisez ces ID de VLAN lorsque vous configurez le commutateur distribué, les groupes de ports et le réseau hôte lors de l'installation de VCF.
| Fonction réseau | MTU | Utilisé pour |
|---|---|---|
|
Gestion des hôtes (VMKmanagement) |
1 500 |
Gestion des hôtes ESX |
|
Gestion des machines virtuelles (VMmanagement) |
1 500 |
Appliances de gestion VCF (vCenter Server, NSX Manager et SDDC Manager ou VCF Operations) |
|
VMotion |
8500 |
Trafic VMotion |
|
vSAN |
8500 |
Trafic de stockage vSAN |
|
Superposition d'hôtes (VTeP) |
8500 |
Points de terminaison du tunnel Host Overlay (Genève) |
|
Superposition des bords (EdgeVtep) |
8500 |
Points de terminaison du tunnel de superposition NSX Edge |
|
Liaison montante NSX (NSXupLink) |
1 500 |
Tier-0 passerelle (liaison montante nord-sud) |
Important
Configurez des trames jumbo (MTU 8500) sur les réseaux vMotion, vSAN et overlay (TEP). Les réseaux de gestion et de liaison montante utilisent le MTU 1500. Le MTU doit être cohérent sur tout le chemin réseau, sinon le trafic vSAN et superposé échouera.
Lorsque vous configurez le cluster de gestion lors de l'ouverture, appliquez également les paramètres Amazon EVS-specific suivants :
-
vSAN : utilisez vSAN ESA (architecture de stockage express) avec un FTT (failures-to-tolerate) défini sur au moins 1.
-
Association de liaisons montantes : utilisez une politique d'association de basculement (liaison montante active avec liaison montante de secours) pour les groupes de ports de commutateurs distribués, plutôt qu'une politique d'équilibrage de charge.
-
Mode EVC : définissez le mode EVC (Enhanced vMotion Compatibility) du cluster en fonction de votre type d'instance :
INTEL_ICELAKEpour ou pouri4i.metal.INTEL_SAPPHIRERAPIDSi7i.metal-24xl
Préparez l'hôte du programme d'installation VCF
Sur l'hôte ESX sur lequel vous allez exécuter l'appliance VCF Installer, définissez le groupe de VM Network ports sur l'ID VLAN de gestion des EVS-assigned machines virtuelles Amazon. Cela garantit que l'appliance VCF Installer peut communiquer sur le VLAN de gestion des machines virtuelles. Le groupe de ports réseau de gestion des hôtes ne Management doit pas être étiqueté avec l'ID VLAN. 0 Le programme d'installation VCF migre le réseau hôte vers un commutateur distribué lors de la mise en service. Il n'est pas nécessaire d'activer SSH sur les hôtes.
-
Trouvez l'ID VLAN du réseau de gestion des machines virtuelles. Dans la console Amazon EVS, ouvrez Environnements, choisissez votre environnement, puis choisissez l'onglet Réseaux et connectivité. Vous pouvez également exécuter
aws evs list-environment-vlanset faire correspondre lavmManagementfonction. -
Sur l'hôte VCF Installer, définissez l'ID VLAN du groupe de
VM Networkports sur l'ID VLAN de gestion des machines virtuelles. Laissez le groupe de ports de gestion des hôtesManagementdébalisé avec l'ID VLAN.0
Préparer une banque de données temporaire pour le programme d'installation VCF
Les hôtes Amazon EVS ne disposent d'aucune banque de données VMFS locale, et la banque de données vSAN n'existe pas tant que l'ouverture n'est pas terminée. L'appliance VCF Installer a donc besoin d'une banque de données temporaire à partir de laquelle s'exécuter. Choisissez un hôte pour exécuter le programme d'installation.
-
Dans la console Amazon EC2, créez un volume SSD à usage général (
gp3) Amazon EBS chiffré dans la même zone de disponibilité que l'hôte que vous avez choisi. Dimensionnez-le pour contenir l'appliance VCF Installer et les packs d'installation VCF : au moins 256 Go. -
Reliez le volume EBS nouvellement créé à l'hôte ESX que vous avez choisi précédemment. Pour obtenir des instructions, consultez la section Attacher un volume Amazon EBS à une instance dans le Guide de l'utilisateur Amazon EBS.
-
À l'aide de VMware Host Client ou des API vSphere, créez une banque de données VMFS locale sur le volume EBS connecté.
Déployez le programme d'installation VCF et téléchargez le logiciel VCF
-
Assurez-vous que votre compte Broadcom dispose d'un droit VCF valide afin de pouvoir générer un jeton de téléchargement. Téléchargez le programme d'installation VCF OVA pour votre version VCF cible et générez un jeton de téléchargement Broadcom depuis le portail de support Broadcom.
Vous utilisez ce jeton dans le programme d'installation VCF pour activer le dépôt de logiciels. -
Déployez le programme d'installation VCF OVA sur la banque de données VMFS locale. Attachez-le au groupe de
VM Networkports, définissez son adresse IP de gestion sur l'adresse SDDC Manager de votre plan DNS et définissez le mot de passe de l'appliance. L'appliance VCF Installer devient SDDC Manager lors de l'ouverture, elle utilise donc l'adresse du SDDC Manager. (Sur VCF 9.0.x et 9.1.x, VCF Operations est une appliance distincte.) -
Dans le programme d'installation VCF, activez le dépôt de logiciels à l'aide de votre jeton de téléchargement Broadcom, puis synchronisez la version VCF souhaitée. La synchronisation extrait cette version du logiciel VCF dans le dépôt local de l'installateur.
Note
L'activation du logiciel de dépôt et de synchronisation nécessite un accès Internet sortant depuis le programme d'installation. La passerelle NAT de la base de votre réseau fournit cet accès. Pour de plus amples informations, veuillez consulter Création d'un VPC avec des sous-réseaux et des tables de routage.
Exécutez VCF bringup
Une fois le logiciel synchronisé, créez votre spécification de déploiement VCF, validez-la et exécutez le déploiement.
-
Dans le programme d'installation VCF, créez la spécification de déploiement pour votre domaine de gestion. Appliquez les paramètres de EVS-specific réseau, de stockage, d'association et de validation d'Amazon décrits dans cette étape.
-
Exécutez la validation par rapport à la spécification et corrigez les erreurs signalées.
-
Exécutez le déploiement.
Note
Bringup est la partie la plus longue de l'installation et représente la majeure partie du temps de configuration. Lorsque vous utilisez vSAN, la création de la banque de données et le déploiement des appliances de gestion peuvent prendre plusieurs heures.
Récupérez la banque de données temporaire
Une fois l'affichage terminé, les dispositifs de gestion s'exécutent sur la banque de données vSAN et la banque de données VMFS temporaire est vide. Récupérez la banque de données temporaire :
-
Dans vSphere Client, démontez la banque de données VMFS temporaire de l'hôte.
-
Dans la console Amazon EC2 ou à l'aide de AWS CLI, détachez le volume EBS de l'instance hôte. Pour obtenir des instructions, consultez la section Détacher un volume Amazon EBS d'une instance dans le Guide de l'utilisateur Amazon EBS.
-
Attendez que l'état du volume soit
availableatteint, puis supprimez-le via la console EC2 ou AWS CLI pour arrêter d'accumuler des frais de stockage. Pour vérifier l'état du volume, voir Afficher les informations relatives au volume Amazon EBS. Pour supprimer le volume, voir Supprimer un volume Amazon EBS dans le guide de l'utilisateur Amazon EBS.
Mots de passe de l'appliance VCF
Au cours de l'ouverture, vous définissez des mots de passe pour les appareils de gestion VCF. Chaque appliance applique ses propres exigences en matière de complexité des mots de passe, qui sont définies par VCF. Si une appliance rejette un mot de passe, l'erreur de validation indique les exigences spécifiques auxquelles le mot de passe doit répondre.
Afficher les paramètres de validation pour VCF Installer
Plusieurs contrôles de validation standard de VCF Installer ne s'appliquent pas à l'environnement réseau Amazon EVS. La façon dont vous les gérez varie selon que vous conduisez bringup avec un fichier de spécifications ou avec l'assistant d'installation VCF.
-
Validation du ping de passerelle : les passerelles de sous-réseau VLAN Amazon EVS ne répondent pas au ping ICMP provenant de l'extérieur du sous-réseau, de sorte que le contrôle d'accessibilité de la passerelle échoue sur Amazon EVS même si le routage est correct.
-
Fichier de spécifications : défini
skipGatewayPingValidationsurtrue. -
Assistant : confirmez l'échec de la vérification ping de la passerelle et continuez.
-
-
Validation de l'empreinte numérique de l'hôte ESX
-
Fichier de spécifications : définissez
skipEsxThumbprintValidationtrueou extrayez et entrez les empreintes numériques correctes pour tous les hôtes de la spécification. -
Assistant : la validation de l'empreinte numérique est obligatoire. Vérifiez et acceptez l'empreinte numérique pour continuer à l'étape des hôtes.
-
-
Association de commutateurs distribuée : définissez la politique d'association de NSX sur
FAILOVER_ORDER, conformément à l'association de commutateurs sur incident décrite plus haut dans cette étape.
Note
Lorsque vous exécutez bringup via l'assistant d'installation VCF, utilisez-le pour identifier et corriger les erreurs de spécification. L'assistant identifie les problèmes de validation plus clairement que l'API, dont les erreurs sont moins descriptives.
Note
Pour une spécification de démarrage validée, consultez le référentiel
Note
Amazon EVS ne prend pas en charge l'exécution d'ESX en dehors d'un déploiement VCF complet. Les machines virtuelles VMware Workload doivent être déployées sur des réseaux superposés NSX. La connexion directe d'un grand nombre de machines virtuelles aux réseaux VLAN sous-jacents peut entraîner des problèmes de stabilité et de performances.
Important
En Self-deployed mode, Amazon EVS ne gère pas l'installation de VCF. Si vous avez des VCF-specific demandes, vous pouvez utiliser vos droits d'abonnement VCF actifs pour contacter Broadcom directement via le Broadcom Support Portal. Pour plus d'informations sur les limites de support, consultezRésolution des problèmes.
Étape 5 : Configuration de la mise en réseau NSX
Créez vos réseaux superposés à l'aide de Tier-0/Tier-1 routeurs sur NSX Edges directement ou en configurant des VPC, une passerelle de transit centralisée et des clusters Edge. Une fois le programme d'installation VCF terminé, NSX Manager est opérationnel, mais le cluster NSX Edge et la Tier-0 passerelle ne sont pas entièrement configurés pour la connectivité avec le serveur de routage VPC.
Note
NSX définit ses propres abstractions de VPC et de passerelle de transit, qui sont différentes de Amazon VPC Transit Gateway. AWS Dans ce guide, « VPC » et « passerelle de transit » font référence aux AWS ressources, sauf si elles sont précédées du préfixe « NSX ».
Avant de commencer, vérifiez que les éléments suivants sont en place :
-
L'installation de VCF s'est terminée correctement (NSX Manager et votre dispositif de gestion VCF, Operations Manager pour VCF 9.x ou SDDC Manager pour VCF 5.2.x, sont tous accessibles).
-
Votre serveur de routage VPC est créé avec des points de terminaison, des homologues et des propagations. Pour de plus amples informations, veuillez consulter Configurer une instance de VPC Route Server avec des points de terminaison et des homologues.
-
Vous disposez des deux adresses IP de point de terminaison du serveur de routage. Les deux points de terminaison se trouvent dans le sous-réseau d'accès au service, qui assure la redondance.
-
Vous choisissez deux ASN BGP privés, qui doivent correspondre aux valeurs que vous avez configurées sur les homologues du VPC Route Server (voir) : Configurer une instance de VPC Route Server avec des points de terminaison et des homologues
-
ASN Tier-0 local NSX Edge (par exemple,)
65000 -
ASN (distant) du serveur de routage VPC (par exemple,)
65022Les ASN privés sont compris entre 64512 et 65534 (16 bits) ou entre 4200000000 et 4294967294 (32 bits).
-
Création d'un profil de liaison ascendante
Avant de déployer le cluster NSX Edge, créez un profil de liaison montante dans NSX Manager. Le profil de liaison montante définit la politique d'association, le VLAN de transport et le MTU que les nœuds de transport Edge utilisent pour le trafic de superposition (Geneve).
Pour les libellés de champs et les captures d'écran spécifiques à chaque version, voir :
-
VCF 9.0.x : créez un profil Uplink
dans la documentation de VMware Cloud Foundation. -
VCF 9.1.x : ajoutez un profil Uplink
dans la documentation de VMware Cloud Foundation.
Configurez le profil avec les EVS-specific valeurs Amazon suivantes :
| Paramètre | Value |
|---|---|
|
Nom |
Par exemple, |
|
Politique en matière de collaboration |
Ordre de basculement. |
|
Uplinks actifs |
|
|
Liaisons montantes en veille |
Laissez le champ vide. Les machines virtuelles NSX Edge ne prennent pas en charge les liaisons montantes de secours. |
|
VLAN de transport |
L'ID VLAN TEP d'Amazon EVS-assigned Edge. Recherchez l'identifiant de votre environnement dans la console Amazon EVS (Environnements → Votre environnement → onglet Réseaux et connectivité), ou en exécutant |
|
MTU |
|
Utilisez le nom de la liaison montante uplink1 lorsque vous configurez chaque nœud de transport Edge lors de l'étape suivante Déployer le cluster NSX Edge.
Déployez le cluster NSX Edge
Déployez deux nœuds de transport Edge et regroupez-les dans un cluster Edge à l'aide de l'interface utilisateur de NSX Manager. L'ordre des flux de travail varie selon la version de VCF. VCF 9.0.x crée des nœuds de transport Edge individuellement, puis crée le cluster Edge en tant qu'action distincte. VCF 9.1.x commence par un flux de travail de cluster Edge et y ajoute des nœuds.
Pour la procédure complète, consultez la documentation Broadcom correspondant à votre version VCF :
-
VCF 9.0.x : créez un nœud de transport Edge
et créez un cluster Edge. -
VCF 9.1.x : créez un cluster NSX Edge et ajoutez des nœuds Edge.
Lorsque vous configurez les nœuds Edge pour votre environnement Amazon EVS, sélectionnez les options suivantes :
| Paramètre | Value |
|---|---|
|
Nom |
Un nom unique pour chaque nœud Edge (par exemple, |
|
Format |
Grand (recommandé). |
|
Calcul et banque de données |
Une ressource de calcul et une banque de données adaptées à votre déploiement. |
|
IP de gestion |
Adresse IP provenant du sous-réseau de gestion des machines virtuelles EVS. |
|
Passerelle par défaut |
Passerelle par défaut pour le sous-réseau de gestion des machines virtuelles EVS. |
|
Interface de gestion |
Le groupe de ports de gestion des machines virtuelles. |
|
Réseau de transport |
Le VLAN EVS-assigned de transport et le profil de liaison montante applicable pour la connectivité des chemins de données. |
Créez la Tier-0 passerelle
-
Dans NSX Manager, accédez à Réseau → Tier-0 Passerelles.
-
Choisissez Ajouter une Tier-0 passerelle et configurez les paramètres suivants :
-
Nom — par exemple,
evs-tier0-gw. -
Mode HA : Active-Standby avec le mode de basculement réglé sur. Non-preemptive
-
Cluster Edge : sélectionnez le cluster Edge que vous avez créé.
-
-
Enregistrez la Tier-0 passerelle.
Note
Assurez-vous que les Tier-1 passerelles Tier-0 et sont toutes deux dotées d'un système de Non-preemptive basculement. Non-preemptive est la valeur par défaut de NSX et évite une interruption inutile de session BGP lorsqu'un nœud Edge restauré reviendrait au nœud préféré.
Configurer BGP
-
Sélectionnez la Tier-0 passerelle et développez BGP.
-
Activez BGP et définissez le numéro AS local sur l' Tier-0 ASN NSX Edge que vous avez choisi (par exemple,).
65000 -
Dans BGP Neighbors, configurez le peering entre les nœuds Edge et les points de terminaison du serveur de routage VPC. Nous recommandons un maillage complet : chacun des deux nœuds Edge est homologue aux deux points de terminaison du serveur de routage, pour quatre sessions BGP au total. Un maillage complet permet aux routes de se propager si un point de terminaison du serveur de routes est en maintenance. Configurez au moins deux sessions, chaque nœud Edge étant connecté à un point de terminaison.
Pour obtenir un maillage complet, ajoutez quatre voisins. Définissez l'AS distant de chaque voisin sur l'ASN du serveur de routage VPC (par exemple
65022) et la famille d'adresses sur IPv4 Unicast.Voisin Adresse du voisin Interface source Edge 1 → point de terminaison 1
<route-server-endpoint-1-ip>Interface Uplink sur le nœud Edge 1
Edge 1 → point de terminaison 2
<route-server-endpoint-2-ip>Interface Uplink sur le nœud Edge 1
Edge 2 → point de terminaison 1
<route-server-endpoint-1-ip>Interface Uplink sur le nœud Edge 2
Edge 2 → point de terminaison 2
<route-server-endpoint-2-ip>Interface Uplink sur le nœud Edge 2
Note
Les interfaces de liaison montante Edge et les points de terminaison du serveur de routage se trouvent dans des sous-réseaux différents. Il s'agit donc de sessions BGP à sauts multiples. Définissez la limite de multisauts BGP sur au moins 2 et assurez-vous que la Tier-0 passerelle peut atteindre chaque adresse IP de point de terminaison du serveur de routage (par exemple, avec une route statique vers le point de terminaison via la passerelle de liaison montante).
-
Choisissez Enregistrer.
-
Attendez que les sessions BGP soient établies.
-
Pour annoncer uniquement les itinéraires du réseau superposé vers le serveur de routage VPC, configurez la redistribution des itinéraires et un filtre d'itinéraires sortants sur la Tier-0 passerelle dans NSX Manager.
-
Sur la Tier-0 passerelle, développez Route Re-Distribution et activez la redistribution dans BGP pour les types de routes de votre réseau superposé, par exemple Tier-1 Connected (sous-réseaux de segments de charge de travail), Tier-1 NAT et Tier-1 Routes statiques.
Ne sélectionnez pas le sous-réseau d'interface externe et ne sélectionnez pas les itinéraires Tier-0 statiques. Le sous-réseau de redistribution de l'interface externe annonce le sous-réseau de liaison montante NSX vers lequel AWS, et Static Routes republie les itinéraires hôtes du point de terminaison du serveur de routage ; aucun des deux n'est souhaité.
-
(Facultatif) Appliquez un filtre d'itinéraire sortant pour les réseaux RFC 1918 afin de limiter les CIDR annoncés à votre VPC. Créez une liste de préfixes IP qui autorise
10.0.0.0/8et192.168.0.0/16(y compris des itinéraires plus spécifiques), refuse tous les autres préfixes et appliquez-la comme filtre de sortie sur chaque voisin BGP.172.16.0.0/12
-
Vérifier le peering BGP
-
Dans NSX Manager, accédez à Réseau → Tier-0 Passerelles → BGP → Voisins BGP et vérifiez que les deux voisins ont le statut Établi.
-
Dans la AWS console, accédez à VPC → Route Server → Routes et vérifiez que les itinéraires NSX Overlay apparaissent.
-
Dans NSX Manager, vérifiez que les routes VPC sont apprises sous Routage → Table de transfert.
Le tableau suivant répertorie les problèmes courants de peering BGP.
| Symptôme | Cause probable | Résolution |
|---|---|---|
|
Session BGP bloquée |
Pare-feu ou ACL réseau bloquant le port TCP 179 |
Vérifiez que votre ACL réseau autorise le protocole TCP 179 entre les adresses IP de liaison montante Edge et les adresses IP des points de terminaison du serveur de routage, et que le groupe de sécurité attaché aux points de terminaison du serveur de routage autorise également le TCP 179 entrant. |
|
La session BGP bascule à plusieurs reprises |
Inadéquation du MTU sur le chemin de liaison montante |
Assurez-vous que le MTU est cohérent le long du chemin de liaison montante NSX. Le réseau de liaison montante NSX utilise le MTU 1500 ; les réseaux superposés (TEP) utilisent le MTU 8500. |
|
Les itinéraires n'apparaissent pas dans la table de routage VPC |
La propagation du serveur de routage n'est pas activée |
Vérifiez que la propagation du serveur de routage est activée sur la table de routage cible. |
|
One-sided peering (une seule session est en cours) |
Problème de connectivité du nœud Edge |
Vérifiez que les deux nœuds Edge sont accessibles aux deux points de terminaison du serveur de routage. |
Une fois les sessions BGP établies et les itinéraires propagés, passez à. Étape 6 : Création de connecteurs
Étape 6 : Création de connecteurs
Une fois que VCF est installé et que ses appareils de gestion sont accessibles via votre réseau de gestion VCF, créez des connecteurs afin qu'Amazon EVS puisse surveiller votre déploiement et signaler l'utilisation des licences. Un connecteur est une sous-ressource Amazon EVS qui représente une connexion permanente d'Amazon EVS à une appliance de gestion VCF spécifique. Pour de plus amples informations, veuillez consulter Connecteur.
Important
Avant de créer un connecteur, stockez les informations d'identification de l'appliance de gestion VCF cible dans AWS Secrets Manager. Marquez le secret et la clé AWS KMS avec EvsAccess=true laquelle il est chiffré. Sans cette balise, Amazon EVS ne peut pas accéder au secret et la création du connecteur échoue.
Le type de connecteur que vous créez dépend de votre version de VCF. VCF 9.x nécessite un connecteur Operations Manager (OPERATIONS_MANAGER). VCF 5.2.x nécessite un connecteur SDDC Manager (). SDDC_MANAGER Vous pouvez également créer un connecteur vCenter (VCENTER). Pour les types de connecteurs, les clés secrètes requises et les descriptions, consultezCréation d'un connecteur d'environnement Amazon EVS.
Étape 7 : Vérifiez l'environnement
Après avoir ajouté des hôtes, installé VCF et créé au moins un connecteur, vérifiez que :
-
Vos hôtes sont dans l'
CREATEDÉtat. -
Vos appareils de gestion VCF sont accessibles depuis le VLAN de gestion.
-
Les connecteurs que vous avez créés atteignent l'
ACTIVEétat et l'état de l'environnement sur la page Environnements est agrégé à sain.
Pour obtenir des conseils sur l'interprétation de l'état de l'environnement et de l'état du connecteur, consultezSurveillez l'état et les ressources de votre environnement.
Guide de dimensionnement des sous-réseaux VLAN
Les sous-réseaux VLAN Amazon EVS ne peuvent pas être modifiés après la création de l'environnement. Dimensionnez chaque VLAN en fonction du nombre d'adresses IP que vos composants VCF consomment actuellement et pendant la durée de vie de l'environnement. Tenez compte des points suivants lors du dimensionnement :
-
VLAN de gestion des hôtes (VMKmanagement) : une adresse IP par hôte. Prévoyez le nombre maximum d'hôtes que vous attendez dans cet environnement.
-
VLAN vMotion, vSAN, VTEP : une ou plusieurs adresses IP par hôte en fonction de votre configuration VCF.
-
VLAN de gestion des machines virtuelles (VMmanagement) : adresses IP des dispositifs de gestion VCF que vous prévoyez de déployer : vCenter, cluster NSX Manager, nœuds NSX Edge et SDDC Manager ou Operations Manager.
-
VLAN Edge VTEP, liaison montante HCX, liaison montante NSX : adresses IP pour les liaisons montantes NSX Edge et les appliances HCX, le cas échéant.
-
VLAN d'extension : réservez de l'espace pour les fonctionnalités futures telles que NSX Federation.
Comme point de départ, utilisez /24 pour chaque VLAN, sauf si vous avez une raison spécifique de choisir le contraire. Les sous-réseaux VLAN ont une taille minimale /28 et maximale de. /24
Considérations sur la sécurité
En Self-deployed mode, vous installez et utilisez la pile logicielle VCF, vous êtes donc responsable de sa sécurité. AWS sécurise l' AWS infrastructure sous-jacente mise à disposition par Amazon EVS. Cette répartition des responsabilités s'ajoute au modèle de responsabilité partagée décrit dansLa sécurité dans Amazon Elastic VMware Service.
Votre point de vue sur le modèle de responsabilité partagée inclut :
-
Installation, correction et mise à niveau des composants VCF, notamment vCenter Server, NSX, SDDC Manager ou Operations Manager, et ESX.
-
Configuration de l'authentification VCF, du contrôle d'accès basé sur les rôles et de la rotation des mots de passe pour toutes les appliances de gestion VCF.
-
Renforcer votre réseau de gestion VCF conformément aux directives de Broadcom et aux exigences de sécurité de votre organisation.
-
Dans Secrets Manager, AWS alternez les secrets que les connecteurs Amazon EVS utilisent pour accéder à vos appareils de gestion VCF.
-
Surveillance de votre déploiement VCF pour détecter les événements de sécurité.
-
Maintien de licences VCF valides dans votre appliance de gestion VCF. Pour de plus amples informations, veuillez consulter Abonnements VCF.
Amazon EVS est responsable de :
-
Sécurisation du plan de contrôle Amazon EVS et EVS-provisioned AWS des ressources Amazon.
-
Chiffrer les informations d'identification des clients que vous stockez dans Secrets Manager (via AWS KMS) et restreindre l'accès au service à ces informations d'identification à l'aide de balises de ressources.
-
Surveillance de l'état des connecteurs que vous créez et signalez l'état de santé global de l'environnement.
Résolution des problèmes
| Symptôme | Où obtenir de l'aide |
|---|---|
|
|
Supprimez le paramètre indiqué de votre demande. Ces paramètres ne sont pas pris en charge lorsque |
|
L'environnement reste dans |
Ouvrez un dossier d'assistance auprès de AWS Support. Incluez l'ID d'environnement. |
|
|
Vérifiez la chaîne de version d'ESX à l'aide |
|
Un hôte est bloqué |
Ouvrez un dossier d'assistance auprès de AWS Support. Incluez l'ID d'environnement et l'ID d'hôte. |
|
Le programme d'installation de VCF échoue lors du déploiement de VCF. |
Contactez le AWS support pour tout problème lié à Amazon EVS. Pour les VCF-specific demandes, vous pouvez également contacter Broadcom directement en utilisant vos droits d'abonnement VCF. |
|
|
Vérifiez que votre code secret et sa clé de chiffrement AWS KMS sont tous deux étiquetés avec |
|
Le connecteur est atteint |
Vérifiez que le nom de domaine complet de l'appliance est résolu à partir du plan de contrôle Amazon EVS et que les informations d'identification stockées sont valides. Pour de plus amples informations, veuillez consulter Surveillez l'état et les ressources de votre environnement. |
Nettoyez un environnement Amazon EVS avec Self-deployed le mode
Lorsque vous n'avez plus besoin de votre environnement Amazon EVS :
-
Supprimez tous les connecteurs. Pour de plus amples informations, veuillez consulter Supprimer un connecteur d'environnement Amazon EVS.
-
Supprimez tous les hôtes. Pour de plus amples informations, veuillez consulter Supprimer un hôte Amazon EVS.
-
Supprimez l'environnement. Pour de plus amples informations, veuillez consulter Supprimer les hôtes et l'environnement Amazon EVS.
La suppression de l'environnement entraîne la suppression des sous-réseaux VLAN Amazon EVS créés par Amazon EVS. Il ne supprime pas le VPC, le VPC Route Server ou les autres AWS ressources que vous avez créées en dehors d'Amazon EVS.
Création d'un environnement Amazon EVS
Important
Pour démarrer le plus simplement et le plus rapidement possible, cette rubrique décrit les étapes à suivre pour créer un environnement Amazon EVS avec les paramètres par défaut. Avant de créer un environnement, nous vous recommandons de vous familiariser avec tous les paramètres et de déployer un environnement avec les paramètres qui répondent à vos besoins. Les environnements ne peuvent être configurés que lors de la création initiale de l'environnement. Les environnements ne peuvent pas être modifiés une fois que vous les avez créés. Pour obtenir un aperçu de tous les paramètres d'environnement Amazon EVS possibles, consultez le guide de référence de l'API Amazon EVS.
Note
Votre identifiant d'environnement sera mis à la disposition d'Amazon EVS dans toutes les AWS régions pour répondre aux besoins de conformité des licences VCF.
Note
Les environnements Amazon EVS doivent être déployés dans la même région et la même zone de disponibilité que les sous-réseaux VPC et VPC.
Effectuez cette étape pour créer un environnement Amazon EVS avec des hôtes et des sous-réseaux VLAN.
Exemple
Vérifier la création de l'environnement Amazon EVS
Exemple
Associer explicitement les sous-réseaux VLAN Amazon EVS à une table de routage VPC
Associez explicitement chacun des sous-réseaux VLAN Amazon EVS à une table de routage dans votre VPC. Cette table de routage est utilisée pour permettre aux AWS ressources de communiquer avec des machines virtuelles sur des segments de réseau NSX, exécutés avec Amazon EVS. Si vous avez créé un VLAN HCX public, veillez à associer explicitement le sous-réseau VLAN HCX public à une table de routage publique de votre VPC qui achemine vers une passerelle Internet.
Exemple
Suivez ces étapes pour associer l'adresse IP élastique (EIP) du pool IPAM au VLAN public HCX pour la connectivité Internet HCX. Vous devez associer au moins deux EIP aux appliances HCX Manager et HCX Interconnect (). HCX-IX Associez une EIP supplémentaire à chaque appliance réseau HCX que vous devez déployer. Vous pouvez avoir jusqu'à 13 EIP du pool IPAM associé au VLAN public HCX.
Important
La connectivité Internet publique HCX échoue si vous n'associez pas au moins deux EIP du pool IPAM à un sous-réseau VLAN public HCX.
Note
Amazon EVS prend uniquement en charge l'association d'EIP au VLAN HCX pour le moment.
Note
Vous ne pouvez pas associer les deux premiers EIP ou le dernier EIP du bloc CIDR IPAM public au sous-réseau VLAN. Ces EIP sont réservées en tant qu'adresses réseau, passerelle par défaut et de diffusion. Amazon EVS génère une erreur de validation si vous tentez d'associer ces EIP au sous-réseau VLAN.
Si vous configurez la connectivité réseau sur site à l'aide d'une passerelle de transit Direct Connect ou d'un AWS Site-to-Site VPN, vous devez mettre à jour les tables de routage des passerelles de transit avec les CIDR VPC créés dans l'environnement Amazon EVS. Pour plus d'informations, consultez les tables de routage des passerelles de transit dans Amazon VPC Transit Gateways.
Si vous utilisez AWS Direct Connect, vous devrez peut-être également mettre à jour vos préfixes Direct Connect pour envoyer et recevoir des itinéraires mis à jour depuis le VPC. Pour plus d'informations, voir Autoriser les interactions entre préfixes pour les passerelles AWS Direct Connect.
Récupérez les informations d'identification VCF et accédez aux appareils de gestion VCF
Amazon EVS utilise AWS Secrets Manager pour créer, chiffrer et stocker des secrets gérés sur votre compte. Ces secrets contiennent les informations d'identification VCF nécessaires pour installer et accéder à des dispositifs de gestion VCF tels que vCenter Server, NSX et SDDC Manager, ainsi que le mot de passe root ESX. Pour plus d'informations sur la récupération de secrets, voir Obtenir des AWS secrets depuis Secrets Manager dans le guide de l'utilisateur de AWS Secrets Manager.
Note
Amazon EVS ne gère pas la rotation de vos secrets. Nous vous recommandons de faire tourner vos secrets régulièrement selon une fenêtre de rotation définie afin que vos secrets ne restent pas en circulation trop longtemps.
Après avoir récupéré vos informations d'identification VCF depuis AWS Secrets Manager, vous pouvez les utiliser pour vous connecter à vos appareils de gestion VCF. Pour plus d'informations, consultez les sections Connexion à l'interface utilisateur de SDDC Manager
Par défaut, Amazon EVS active l'ESX Shell sur les hôtes Amazon EVS récemment déployés. Cette configuration permet d'accéder au port série de l'instance Amazon EC2 via la console série EC2, que vous pouvez utiliser pour résoudre les problèmes de démarrage, de configuration réseau et autres. La console série ne requiert pas que votre instance possède des capacités de mise en réseau. La console série vous permet de saisir des commandes pour une instance EC2 en cours d'exécution comme si votre clavier et votre écran étaient directement connectés au port série de l'instance.
La console série EC2 est accessible à l'aide de la console EC2 ou du. AWS CLI Pour plus d'informations, consultez la section Console série EC2 pour les instances dans le guide de l'utilisateur Amazon EC2.
Note
La console série EC2 est le seul mécanisme pris en charge par Amazon EVS pour accéder à l'interface utilisateur directe de la console (DCUI) afin d'interagir localement avec un hôte ESX.
Note
Amazon EVS désactive le SSH distant par défaut. Pour plus d'informations sur l'activation de SSH pour accéder à l'ESX Shell distant, consultez la section Accès à distance à ESX Shell via SSH
Connexion à la console série EC2
Pour vous connecter à la console série EC2 et utiliser l'outil de dépannage de votre choix, certaines tâches préalables doivent être effectuées. Pour plus d'informations, consultez les sections Conditions requises pour la console série EC2 et Connexion à la console série EC2 dans le guide de l'utilisateur Amazon EC2.
Note
Pour vous connecter à la console série EC2, l'état de votre instance EC2 doit être. running Vous ne pouvez pas vous connecter à la console série si l'instance est dans l'terminatedétat pending stopping stoppedshutting-down,, ou. Pour plus d'informations sur les changements d'état des instances, consultez la section Modification de l'état des instances Amazon EC2 dans le guide de l'utilisateur Amazon EC2.
Configuration de l'accès à la console série EC2
Pour configurer l'accès à la console série EC2, vous ou votre administrateur devez accorder l'accès à la console série au niveau du compte, puis configurer des politiques IAM pour accorder l'accès à vos utilisateurs. Pour les instances Linux, vous devez également configurer un utilisateur basé sur un mot de passe sur chaque instance afin que vos utilisateurs puissent utiliser la console série pour résoudre les problèmes. Pour plus d'informations, consultez la section Configuration de l'accès à la console série EC2 dans le guide de l'utilisateur Amazon EC2.
Nettoyage
Suivez ces étapes pour supprimer les AWS ressources qui ont été créées.
Supprimer les hôtes et l'environnement Amazon EVS
Suivez ces étapes pour supprimer les hôtes et l'environnement Amazon EVS. Cette action supprime l'installation VMware VCF qui s'exécute dans votre environnement Amazon EVS.
Note
Pour supprimer un environnement Amazon EVS, vous devez d'abord supprimer tous les hôtes de cet environnement. Un environnement ne peut pas être supprimé si des hôtes y sont associés.
Exemple
Si vous avez configuré la connectivité Internet HCX, procédez comme suit pour supprimer vos ressources IPAM.
-
Libérez les allocations EIP du pool IPAM public. Pour plus d'informations, consultez la section Libérer une allocation dans le Guide de l'utilisateur du gestionnaire d'adresses IP VPC.
-
Déprovisionnez le CIDR IPv4 public du pool IPAM. Pour plus d'informations, consultez Déprovisionner les CIDR d'un pool dans le Guide de l'utilisateur du gestionnaire d'adresses IP VPC.
-
Supprimez le pool IPAM public. Pour plus d'informations, consultez la section Supprimer un pool dans le Guide de l'utilisateur du gestionnaire d'adresses IP VPC.
-
Supprimez l'IPAM. Pour plus d'informations, consultez Supprimer un IPAM dans le Guide de l'utilisateur du gestionnaire d'adresses IP VPC.
Supprimer les composants du serveur de routage VPC
Pour savoir comment supprimer les composants du serveur de routage Amazon VPC que vous avez créés, consultez la section Nettoyage du serveur de routage dans le guide de l'utilisateur Amazon VPC.
Supprimer la liste de contrôle d'accès au réseau (ACL)
Pour savoir comment supprimer une liste de contrôle d'accès réseau, voir Supprimer une ACL réseau pour votre VPC dans le guide de l'utilisateur Amazon VPC.
Dissocier et supprimer les tables de routage des sous-réseaux
Pour savoir comment dissocier et supprimer des tables de routage de sous-réseaux, consultez la section Tables de routage de sous-réseaux dans le guide de l'utilisateur Amazon VPC.
Suppression des sous-réseaux
Supprimez les sous-réseaux VPC, y compris le sous-réseau d'accès aux services. Pour savoir comment supprimer des sous-réseaux VPC, consultez la section Supprimer un sous-réseau dans le guide de l'utilisateur Amazon VPC.
Note
Si vous utilisez Route 53 pour le DNS, supprimez les points de terminaison entrants avant de tenter de supprimer le sous-réseau d'accès au service. Dans le cas contraire, vous ne pourrez pas supprimer le sous-réseau d'accès au service.
Note
Amazon EVS supprime les sous-réseaux VLAN en votre nom lorsque l'environnement est supprimé. Les sous-réseaux VLAN Amazon EVS ne peuvent être supprimés que lorsque l'environnement est supprimé.
Suppression du VPC
Pour savoir comment supprimer le VPC, consultez Supprimer votre VPC dans le guide de l'utilisateur Amazon VPC.
Étapes suivantes
Migrez vos charges de travail vers Amazon EVS à l'aide de VMware Hybrid Cloud Extension (VMware HCX). Pour de plus amples informations, veuillez consulter Migrer les charges de travail vers Amazon EVS à l'aide de HCX VMware.