本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon Elastic VMware Service 入门
使用本指南开始使用亚马逊 Elastic VMware 服务(亚马逊 EVS)。您将学习如何在自己的亚马逊虚拟私有云 (VPC) 中使用主机创建亚马逊 EVS 环境。
完成后,您将拥有一个亚马逊 EVS 环境,可用于将 VMware v Sphere-based 工作负载迁移到。 AWS Cloud
亚马逊 EVS 可以为您部署 VCF 5.2.x,也可以使用Self-deployed模式自己安装 VCF。有关亚马逊 EVS 支持的 VCF 版本,请参阅。Amazon EVS 提供的 VCF 版本和 EC2 实例类型
有关 Self-deployed 模式,请参阅使用模式创建 Amazon EVS Self-deployed 环境。以下程序创建亚马逊 EVS 环境涵盖了创建 Amazon EVS 为您部署 VCF 的环境。
重要
为了尽可能简单快速地入门,本主题包括创建 VPC 的步骤,并指定了 DNS 服务器配置和 Amazon EVS 环境创建的最低要求。在创建这些资源之前,我们建议您规划符合要求的 IP 地址空间和 DNS 记录设置。你还应该熟悉 VCF 5.2.x 的要求。有关发布信息,请参阅 VCF 5.2.x 发行
重要
有关亚马逊 EVS 提供的 VCF 版本的信息,请参阅。Amazon EVS 提供的 VCF 版本和 EC2 实例类型
主题
先决条件
在开始之前,您必须完成 Amazon EVS 必备任务。有关更多信息,请参阅 设置 Amazon Elastic VMware Service。
使用子网和路由表创建 VPC
注意
VPC、子网和亚马逊 EVS 环境都必须在同一个账户中创建。亚马逊 EVS 不支持 VPC 子网或亚马逊 EVS 环境的跨账户共享。
例
选择您的 HCX 连接选项
为您的亚马逊 EVS 环境选择一个连接选项:
-
私有连接:为 HCX 提供高性能网络路径,优化可靠性和一致性。需要使用 AWS 直接连接或 Site-to-Site VPN 进行外部网络连接。
-
互联网连接:使用公共互联网建立可快速设置的灵活迁移路径。需要使用 VPC IP 地址管理器 (IPAM) 和弹性 IP 地址。
有关详细分析,请参见HCX 连接选项。
选择您的选项:
-
选项 A:仅限私有连接 → 继续配置 VPC 主路由表。
-
选项 B:互联网连接 → 继续HCX 互联网连接设置。
注意
如果您选择 HCX 私有连接,请跳过此部分并继续。配置 VPC 主路由表
要为亚马逊 EVS 启用 HCX 互联网连接,您必须:
-
确保您的 Amazon-provided 连续公有 IPv4 CIDR 区块网络掩码长度的 VPC IP 地址管理器 (IPAM) 配额为 /28 或更大。
重要
使用网络掩码长度小于 /28 的任何 Amazon-provided 连续公有 IPv4 CIDR 块都会导致 HCX 连接问题。有关增加 IPAM 配额的更多信息,请参阅 IP AM 配额。
-
创建 IPAM 和公有 IPv4 IPAM 池,其中 CIDR 的最小网络掩码长度为 /28。
-
从 IPAM 池中为 HCX 管理器和 HCX 互连 () 设备分配至少两个弹性 IP 地址 (EIP)。HCX-IX为您需要部署的每个 HCX 网络设备分配一个额外的弹性 IP 地址。
-
将公有 IPv4 CIDR 区块作为额外 CIDR 添加到您的 VPC 中。
有关在创建环境后管理 HCX 互联网连接的更多信息,请参阅配置 HCX 公共互联网连接。
创建 IPAM
按照以下步骤创建 IPAM 。
注意
您可以使用 IPAM 免费套餐创建 IPAM 资源以用于亚马逊 EVS。虽然 IPAM 本身在免费套餐中是免费的,但您应承担与 IPAM 配合使用的其他 AWS 服务的费用,例如 NAT 网关和您使用的任何超出免费套餐限制的公有 IPv4 地址。有关 IPAM 定价的更多信息,请参阅定Amazon VPC 价页面
注意
亚马逊 EVS 目前不支持私有 IPv6 全球单播地址 (GUA) CIDR。
创建公有 IPv4 IPAM 池
按照以下步骤创建公有 IPv4 池。
从 IPAM 池中分配弹性 IP 地址
按照以下步骤从 IPAM 池中为 HCX 服务网格设备分配弹性 IP 地址 (EIP)。
将 IPAM 池中的公有 IPv4 CIDR 区块添加到 VPC 以实现 HCX 互联网连接
要启用 HCX 互联网连接,您必须将 IPAM 池中的公有 IPv4 CIDR 区块作为额外的 CIDR 添加到您的 VPC 中。亚马逊 EVS 使用此 CIDR 区块将 VMware HCX 连接到您的网络。按照以下步骤将 CIDR 区块添加到您的 VPC。
重要
您必须手动输入添加到 VPC 的 IPv4 CIDR 区块。亚马逊 EVS 目前不支持使用 IPAM-allocated CIDR 区块。使用 IPAM-allocated CIDR 块可能会导致 EIP 关联失败。
配置 VPC 主路由表
亚马逊 EVS VLAN 子网隐式关联到 VPC 主路由表。要启用与 DNS 或本地系统等依赖服务的连接以成功部署环境,必须配置主路由表以允许流向这些系统的流量。主路由表必须包含 VPC CIDR 的路由。只有在初始部署 Amazon EVS 环境时才需要使用主路由表。环境部署后,您可以将环境配置为使用自定义路由表。有关更多信息,请参阅 为 Amazon EVS 子网配置自定义路由表。
环境部署后,您必须明确将每个 Amazon EVS VLAN 子网与 VPC 中的路由表关联起来。如果您的 VLAN 子网未明确与 VPC 路由表关联,则 NSX 连接将失败。我们强烈建议您在部署环境后明确将子网与自定义路由表关联起来。有关更多信息,请参阅 配置 VPC 主路由表。
重要
只有在创建 Amazon EVS 环境后,Amazon EVS 才支持使用自定义路由表。在创建 Amazon EVS 环境期间,不应使用自定义路由表,因为这可能会导致连接问题。
使用 VPC DHCP 选项集配置 DNS 和 NTP 服务器
重要
如果您不满足以下 Amazon EVS 要求,您的环境部署将失败:
-
在 DHCP 选项集中包括主 DNS 服务器 IP 地址和辅助 DNS 服务器 IP 地址。
-
包括一个 DNS 正向查询区域,其中包含部署中每个 VCF 管理设备和 Amazon EVS 主机的 A 记录。
-
为部署中的每个 VCF 管理设备和 Amazon EVS 主机添加一个 DNS 反向查询区域和 PTR 记录。
-
配置 VPC 的主路由表,确保存在指向 DNS 服务器的路由。
-
确保您的域名注册有效且未过期,并且不存在重复的主机名或 IP 地址。
-
配置您的安全组和网络访问控制列表 (ACL) 以允许 Amazon EVS 与以下人员通信:
-
TCP/UDP 端口 53 上的 DNS 服务器。
-
通过 HTTPS 和 SSH 进行主机管理 VLAN 子网。
-
通过 HTTPS 和 SSH 管理 VLAN 子网。
-
亚马逊 EVS 使用您的 VPC 的 DHCP 选项设置来检索以下内容:
-
用于主机 IP 地址解析的域名系统 (DNS) 服务器。
-
用于 DNS 解析的域名。
-
用于时间同步的网络时间协议 (NTP) 服务器。
您可以使用 Amazon VPC 控制台创建 DHCP 选项集,或者 AWS CLI。有关更多信息,请参阅《 Amazon VPC 用户指南》中的创建 DHCP 选项集。
配置 DNS 服务器
DNS 配置支持在您的亚马逊 EVS 环境中解析主机名。要成功部署亚马逊 EVS 环境,您的 VPC 的 DHCP 选项集必须具有以下 DNS 设置:
-
DHCP 选项集中的主 DNS 服务器 IP 地址和辅助 DNS 服务器 IP 地址。当亚马逊 EVS 连接器启动时,这两个 DNS 服务器 IP 都必须可访问并响应查询。当时,所有必需的 DNS 记录(正向 A 记录和反向 PTR 记录)都必须可通过这些服务器解析。
-
一个 DNS 正向查询区域,其中包含部署中每个 VCF 管理设备和 Amazon EVS 主机的 A 记录。
-
一个反向查询区域,其中包含部署中每个 VCF 管理设备和 Amazon EVS 主机的 PTR 记录。对于 NTP 配置,您可以使用默认的亚马逊 NTP 地址
169.254.169.123或您首选的其他 IPv4 地址。
有关在 DHCP 选项集中配置 DNS 服务器的更多信息,请参阅创建 DHCP 选项集。
为本地连接配置 DNS
对于本地连接,我们建议使用带有入站解析器的 Route 53 私有托管区域。此设置支持混合 DNS 解析,您可以在 VPC 内使用 Route 53 进行内部 DNS,并将其与现有的本地 DNS 基础设施集成。这允许您的 VPC 中的资源解析本地网络上托管的域名,反之亦然,无需复杂的配置。如果需要,您还可以将自己的 DNS 服务器与 Route 53 出站解析器一起使用。有关配置步骤,请参阅 Amazon Route 53 开发者指南中的创建私有托管区域和将入站 DNS 查询转发到您的 VPC 。
注意
在 DHCP 选项集中同时使用 Route 53 和自定义域名系统 (DNS) 服务器可能会导致意外行为。
注意
如果您使用在私有托管区域中定义的自定义 DNS 域名 Route 53,或者使用带有接口 VPC 终端节点 (AWS PrivateLink) 的私有 DNS,则必须将enableDnsHostnames和enableDnsSupport属性都设置为true。有关更多信息,请参阅 VPC 的 DNS 属性。
排除 DNS 可访问性问题
亚马逊 EVS 需要持续连接到 VPC 的 DHCP 选项设置中的 SDDC 管理器和 DNS 服务器才能获得 DNS 记录。如果与 SDDC Manager 的永久连接不可用,Amazon EVS 将无法再验证环境状态,您可能会失去环境访问权限。有关解决此问题的步骤,请参阅可接通性检查失败。
配置 NTP 服务器
NTP 服务器为您的网络提供时间。在 Amazon EC2 实例上提供一致而准确的时间参考对于许多 VCF 环境任务和流程至关重要。时间同步对以下方面至关重要:
-
系统记录和审计
-
安全运营
-
分布式系统管理
-
问题排查
您可以在 VPC 的 DHCP 选项集中输入最多四个 NTP 服务器的 IPv4 地址。您可以在 IPv4 地址169.254.169.123指定亚马逊时间同步服务。默认情况下,亚马逊 EVS 部署的 Amazon EC2 实例在 IPv4 地址使用亚马逊时间同步服务。169.254.169.123
有关 NTP 服务器的更多信息,请参阅 RFC 2123。
配置 NTP 设置
-
选择你的 NTP 来源:
-
亚马逊时间同步服务(推荐)
-
自定义 NTP 服务器
-
-
将 NTP 服务器添加到您的 DHCP 选项集中。有关更多信息,请参阅 Amazon VPC 用户指南中的创建 DHCP 选项集。
-
验证时间同步。有关 DHCP 选项集配置的更多信息,请参阅配置您的 VPC 的 DHCP 选项集。
您可以使用关联的传输网关或使用 Direct Connect 与传输网关的 AWS Site-to-Site VPN 连接来配置本地数据中心与 AWS 基础设施的连接。
要启用与本地系统的连接以成功部署环境,必须配置 VPC 的主路由表以允许流向这些系统的流量。有关更多信息,请参阅 配置 VPC 主路由表。
创建亚马逊 EVS 环境后,您必须使用在亚马逊 EVS 环境中创建的 VPC CIDR 更新传输网关路由表。有关更多信息,请参阅 为本地连接配置中转网关路由表和专线前缀(可选)。
有关设置 Direct Connect 连接的更多信息,请参阅Direct Connect 网关和传输网关关联。有关将 AWS Site-to-Site VPN 与 AWS 传输网关结合使用的更多信息,请参阅《公交网关用户指南》中 Amazon VPC 传输网关中的 AWS Site-to-Site Amazon VPC VPN 附件。
注意
亚马逊 EVS 不支持通过 AWS 直接连接私有虚拟接口 (VIF) 或通过直接终止到底层 VPC 的 AWS Site-to-Site VPN 连接进行连接。
使用终端节点和对等体设置 VPC 路由服务器实例
亚马逊 EVS 使用亚马逊 VPC 路由服务器来启用到您的 VPC 底层网络的 BGP-based 动态路由。必须指定一个路由服务器,该服务器共享指向服务访问子网中至少两个路由服务器端点的路由。在路由服务器对等方上配置的对等 ASN 必须匹配,并且对等 IP 地址必须是唯一的。
如果要为 HCX 互联网连接配置路由服务器,则必须为在本过程的第一步中创建的服务访问子网和公有子网配置路由服务器传播。
重要
如果您不满足以下 Amazon EVS 对 VPC 路由服务器配置的要求,您的环境部署将失败:
-
必须在服务访问子网中配置至少两个路由服务器端点。
-
为网关配置边界网关协议 (BGP) 时,VPC 路由服务器对等 ASN 值必须与 NSX Edge 对等 ASN 值相匹配。 Tier-0
-
创建两个路由服务器对等体时,必须为每个端点使用 NSX 上行链路 VLAN 中的唯一 IP 地址。这两个 IP 地址将在亚马逊 EVS 环境部署期间分配给 NSX 边缘。
-
启用 Route Server 传播时,必须确保所有传播的路由表都至少有一个明确的子网关联。如果传播的路由表没有明确的子网关联,BGP 路由通告会失败。
注意
当您创建路由服务器对等体时,NSX 上行链路 VLAN 子网尚不存在,Amazon EVS 是在环境创建期间创建的。从计划的 NSX 上行链路 VLAN CIDR 区块(您将作为传递的值)中选择两个对等 IP 地址。initialVlans.nsxUplink这两个 IP 地址必须位于计划的 CIDR 区块内,并且保持未使用状态。
有关设置 VPC 路由服务器的更多信息,请参阅路由服务器入门教程。
当您学习该教程时,请使用以下亚马逊 EVS-specific 值:
-
Amazon-side ASN — VPC 路由服务器的 BGP ASN。使用任何私有 ASN(例如
65022)。NSX Edge Tier-0 网关使用此值作为其 BGP 邻居(远程)ASN步骤 5:配置 NSX 网络,因此请注意您选择的值。 -
路由服务器端点 — 在服务访问子网中创建两个端点。
-
路由服务器对等体 — 我们建议您创建四个路由服务器对等体并配置全网状网络,以便两个 NSX Edge 节点中的每个节点都与两个路由服务器端点对等。如果路由服务器端点进入维护状态,则全网格会保持路由传播。你至少必须创建两个对等体。为每个对等体使用计划的 NSX 上行链路 VLAN CIDR 中的唯一 IP 地址,并将对等 ASN 设置为您在中步骤 5:配置 NSX 网络配置的 NSX Edge Tier-0 ASN(例如)。
65000 -
传播 — 在与您的服务访问子网关联的路由表上启用路由服务器传播。该路由表必须至少有一个明确的子网关联。
重要
启用路由服务器传播时,请确保传播的所有路由表都至少有一个明确的子网关联。如果路由表没有明确的子网关联,BGP 路由通告会失败。
注意
对于路由服务器对等活跃度检测,Amazon EVS 仅支持默认的 BGP 保持活跃机制。亚马逊 EVS 不支持多跳双向转发检测 (BFD)。
注意
我们建议您为路由服务器实例启用持续时间在 1-5 分钟之间的永久路由。如果启用,即使所有 BGP 会话都结束,路由也会保留在路由服务器的路由数据库中。有关更多信息,请参阅《 Amazon VPC 用户指南》中的创建路由服务器。
注意
如果您使用的是 NAT 网关或中转网关,请确保您的路由服务器配置正确,可以将 NSX 路由传播到 VPC 路由表。
问题排查
如果你遇到问题:
-
确认每个路由表都有明确的子网关联。
-
检查为路由服务器和 NSX Tier-0 网关输入的对等 ASN 值是否匹配。
-
确认路由服务器端点 IP 地址是唯一的。
-
查看路由表中的路由传播状态。
-
使用 VPC 路由服务器对等日志来监控 BGP 会话运行状况并解决连接问题。有关更多信息,请参阅 Amazon VPC 用户指南中的路由服务器对等登录。
创建网络 ACL 来控制 Amazon EVS VLAN 子网流量
亚马逊 EVS 使用网络访问控制列表 (ACL) 来控制进出亚马逊 EVS VLAN 子网的流量。您可以使用 VPC 的默认网络 ACL,也可以使用与安全组规则类似的规则为您的 VPC 创建自定义网络 ACL,从而为您的 VPC 增加一层安全保护。有关更多信息,请参阅 Amazon VPC 用户指南中的为您的 VPC 创建网络 ACL 。
如果您计划配置 HCX 互联网连接,请确保您配置的网络 ACL 规则允许 HCX 组件进行必要的入站和出站连接。有关 HCX 端口要求的更多信息,请参阅 VMware HCX 用户指南。
重要
如果您通过互联网连接,则将弹性 IP 地址与 VLAN 关联可直接访问该 VLAN 子网上的所有资源。确保配置了适当的网络访问控制列表,以根据安全要求限制访问。
重要
EC2 安全组无法在连接到亚马逊 EVS VLAN 子网的弹性网络接口上运行。要控制进出 Amazon EVS VLAN 子网的流量,必须使用网络访问控制列表。
使用模式创建 Amazon EVS Self-deployed 环境
Amazon EVS 支持的 Self-deployed 模式使您可以使用 VCF 安装程序或首选的基础设施即代码解决方案来完全控制 VCF 部署,从而实现部署自动化。有关自动部署 VCF 的脚本示例,请参阅上的 Amazon EVS 解决方案
有关 Self-deployed 模式下当前支持的 VCF 版本,请参阅Amazon EVS 提供的 VCF 版本和 EC2 实例类型。
概述
在 Self-deployed 模式下,您可以创建 Amazon EVS 环境,添加主机,然后自己安装和配置 VCF。亚马逊 EVS 预置 AWS 网络和 VLAN 子网;您可以使用 VCF 安装程序(或您自己的 IaC)部署 VCF,然后使用连接器将其连接回亚马逊 EVS。
在开始之前,请完成环境的 AWS 联网和帐户先决条件。有关更多信息设置 Amazon Elastic VMware Service,请参阅中的先决条件清单亚马逊 EVS 部署先决条件清单。
然后按顺序完成以下步骤:
计费
在将主机添加到环境后,无论您是否已在 EC2 裸机实例上安装了 VCF,您都会像为任何其他 EC2 实例一样累积 AWS 费用。
如果您已在 Self-deployed 模式下创建了环境,但尚未添加主机或安装 VCF, AWS 则可以使用与您关联的电子邮件地址与您联系 AWS 账户,要求您完成设置或删除该环境。
要停止为您不再使用的主机累积费用,请删除这些主机。有关更多信息,请参阅 使用模式清理亚马逊 EVS Self-deployed 环境。
步骤 1:创建环境
在 Self-deployed 模式下,环境创建会预置您指定的 Amazon EVS VLAN 子网。它不部署 VCF 或创建主机。
例
当环境达到该CREATED状态时,您可以继续执行步骤 2。
步骤 2:创建 DNS 记录
在添加主机并安装 VCF 之前,请为每台 ESX 主机和计划部署的每台 VCF 管理设备创建正向(A 记录)和反向(PTR 记录)DNS 条目。Amazon EVS 在主机创建期间对每台主机的完全限定域名 (FQDN) 执行 DNS 查询,如果记录不存在,则主机创建失败。
主机 FQDN 是<hostName>.<domain>,其中<hostName>是您将传递给CreateEnvironmentHost的名称,<domain>也是在您的 VPC 的 DHCP 选项集中配置的域名(请参阅使用 VPC DHCP 选项集配置 DNS 和 NTP 服务器)。
重要
每台主机和 VCF 管理设备的完全限定域名 (FQDN) 不得超过 62 个字符。FQDN 是主机名与您的 VPC DHCP 选项集中的域名相结合。规划主机名时,请包括域名的长度,以使合并的 FQDN 保持在 62 个字符以内。ValidationException当您拨打电话CreateEnvironment时,长于 62 个字符的 FQDN 会导致。
注意
作为 NetBIOS 最佳实践,我们建议您将每个主机名保持在 15 个字符以内。这仅是一项建议。与上述 62 个字符的 FQDN 限制不同,长于 15 个字符的主机名不会导致部署失败。
主机记录必须:
-
使用您在中指定的主机管理 (VMK管理) VLAN CIDR 中的 A 记录 IP 地址。
initialVlansAmazon EVS 根据您创建的 A 记录为每台主机分配其管理 IP。 -
在您的反向查询区域中有一条匹配的 PTR 记录。
-
可通过 Amazon EVS 服务访问子网中的 DNS 进行解析(正向和反向查询都必须成功)。
VCF 管理设备记录(适用于 vCenter Server、NSX Manager 和 VCF 版本的其他设备)必须:
-
使用与您将在 VCF 安装期间配置的主机名相匹配的 FQDN。
-
属于相应 VLAN 子网的 IP 地址范围。
-
通过 DNS 从亚马逊 EVS 管理 VLAN 以及从任何网络访问 VCF 管理设备进行解析。
重要
在为每台主机运行CreateEnvironmentHost之前,为该主机创建 A 和 PTR 记录。如果记录无法解析,则主机将转换到CREATE_FAILED。
有关亚马逊 EVS 的 DNS 配置的更多信息,请参阅使用 VPC DHCP 选项集配置 DNS 和 NTP 服务器。
第 3 步:向您的环境添加主机
添加足够的主机来为你的目标 VCF 版本拓扑提供服务。有关最低主机数量,包括 vSAN 要求,请参阅 V Mware 云基金会文档
VCF 集群中的所有主机都必须使用相同的实例类型。有关您的账户可用的 ESX 版本或实例类型的列表,请参阅Amazon EVS 提供的 VCF 版本和 EC2 实例类型或运行aws evs get-versions。如果您未指定--esx-version,Amazon EVS 将使用当前默认 ESX 版本作为 Self-deployed defaultEsxVersion模式,报告为。aws evs get-versions要使用特定版本,例如 ESX 9.0.2 或更高版本,请明确传递--esx-version。确认您选择的 ESX 版本与 Broadcom 互操作性表中的 VCF 版本兼容。
以下示例将运行 ESX 9.0.2 的主机添加到亚马逊 EVS 环境中。
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
对您的 VCF 拓扑所需的每台主机重复此命令。
第 4 步:在主机上安装 VCF
在主机处于CREATED状态且解析了 DNS 记录后,使用 VMware Cloud Foundation 安装程序安装 VCF。
按照博通VCF产品文档中目标VCF版本的安装指南进行操作。请参阅 VMware 云基金会文档
本节介绍您在安装期间提供的亚马逊 EVS-specific 配置。安装机制本身(运行VCF安装程序,启动工作流程)遵循博通的标准VCF流程,并由博通记录在案。
安装概述
总体而言,在您的亚马逊 EVS 主机上安装 VCF 涉及以下内容。在开始之前,请查看您在整个安装过程中应用的 Amazon EVS 网络设置。
-
准备 VCF 安装程序主机通过在运行 VCF 安装程序的 ESX 主机上设置虚拟机管理 VLAN ID 来准备 VCF 安装程序主机。
-
为 VCF 安装程序设备准备一个临时数据存储库。vSAN 数据存储在启动完成之前不存在,因此安装程序需要先运行某个地方。
-
部署 VCF 安装程序设备并使用 Broadcom 下载令牌下载 VCF 软件。
-
运行 VCF 启动 ,它部署 VCF 管理设备并创建 vSAN 数据存储库。
-
在 VCF 完全安装且安装程序设备在 vSAN 上运行后,回收临时数据存储。
您在启动期间提供亚马逊 EVS-specific 网络、存储和凭证设置。其余过程遵循博通的标准 VCF 安装。
注意
Amazon EVS 提供端到端执行此安装的自动化程序,包括本节中描述的亚马逊 EVS-specific 配置。有关有效的示例,请参阅上 GitHub的 Amazon EVS 解决方案
VCF 的亚马逊 EVS 网络设置
亚马逊 EVS 为您环境中的每个网络功能分配一个 VLAN ID。要查找函数的 VLAN ID,请打开 Amazon EVS 控制台(环境 → 您的环境 → 网络和连接选项卡),或者运行aws evs list-environment-vlans并匹配函数名称(例如,vmManagement)。在 VCF 安装期间配置分布式交换机、端口组和主机网络时,使用这些 VLAN ID。
| 网络功能 | MTU | 用于 |
|---|---|---|
|
主机管理 (vmkManagement) |
1500 |
ESX 主机管理 |
|
虚拟机管理 (VMManagement) |
1500 |
VCF 管理设备(vCenter Server、NSX 管理器和 SDDC 管理器或 VCF 操作) |
|
vMotion |
8500 |
vMotion 流量 |
|
vSAN |
8500 |
vSAN 存储流量 |
|
主机叠加 (vTEP) |
8500 |
主机叠加(日内瓦)隧道端点 |
|
边缘叠加 (edgeVTep) |
8500 |
NSX Edge 重叠隧道端点 |
|
NSX 上行链路 (NSXupLink) |
1500 |
Tier-0 网关南北上行链路 |
重要
在 vMotion、vSAN 和叠加 (TEP) 网络上配置巨型帧 (MTU 8500)。管理和上行链路网络使用 MTU 1500。网络路径上的 MTU 必须保持一致,否则 vSAN 和叠加流量将失败。
在启动期间配置管理集群时,还要应用以下 Amazon EVS-specific 设置:
-
vSAN — 使用 vSAN ESA(快速存储架构),容错率 (FTT) 设置为至少 1。
-
上行链路组合 -对分布式交换机端口组使用故障转移绑定策略(活动上行链路和备用上行链路),而不是负载平衡策略。
-
EVC 模式 — 将集群增强 vMotion 兼容性 (EVC) 模式设置为与您的实例类型相匹配:
INTEL_ICELAKEfor 或 fori4i.metal。INTEL_SAPPHIRERAPIDSi7i.metal-24xl
准备 VCF 安装程序主机
在您将运行 VCF 安装程序设备的 ESX 主机上,将VM Network端口组设置为亚马逊 EVS-assigned 虚拟机管理 VLAN ID。这可确保 VCF 安装程序设备可以在虚拟机管理 VLAN 上通信。主机管理网络端口组Management必须保持未标记 VLAN ID 0。VCF 安装程序在启动期间将主机网络迁移到分布式交换机。您无需在主机上启用 SSH。
-
查找 VM 管理网络的 VLAN ID。在 Amazon EVS 控制台中,打开环境,选择您的环境,然后选择网络和连接选项卡。或者,运行
aws evs list-environment-vlans并匹配该vmManagement函数。 -
在 VCF 安装程序主机上,将
VM Network端口组 VLAN ID 设置为虚拟机管理 VLAN ID。Management不使用 VLAN ID0标记主机管理端口组。
为 VCF 安装程序准备一个临时数据存储库
Amazon EVS 主机没有本地 VMFS 数据存储,而且 vSAN 数据存储在启动完成之前不存在,因此 VCF 安装程序设备需要一个临时数据存储来运行。选择一台主机来运行安装程序。
-
在亚马逊 EC2 控制台中,在与您选择的主机相同的可用区域中创建加密的通用固态硬盘 (
gp3) 亚马逊 EBS 卷。调整其大小以容纳 VCF 安装程序设备和 VCF 安装包:至少 256 GB。 -
将新创建的 EBS 卷连接到您之前选择的 ESX 主机。有关说明,请参阅《亚马逊 EBS 用户指南》中的将亚马逊 EBS 卷连接到实例。
-
使用 VMware Host Client 或 vSphere API,在连接的 EBS 卷上创建本地 VMFS 数据存储库。
部署 VCF 安装程序并下载 VCF 软件
-
确保您的 Broadcom 账户拥有有效的 VCF 权限,这样您就可以生成下载令牌。下载目标 VCF 版本的 VCF 安装程序 OVA,然后从博通支持门户生成博通下载令牌。https://support.broadcom.com/
您可以在 VCF 安装程序中使用此令牌来启用软件库。 -
将 VCF 安装程序 OVA 部署到本地 VMFS 数据存储区。将其连接到
VM Network端口组,将其管理 IP 地址设置为 DNS 计划中的 SDDC 管理器地址,然后设置设备密码。VCF 安装程序设备在启动期间变成 SDDC 管理器,因此它使用 SDDC 管理器地址。(在 VCF 9.0.x 和 9.1.x 上,VCF 操作是一个单独的设备。) -
在 VCF 安装程序中,使用您的 Broadcom 下载令牌启用软件库,然后同步所需的 VCF 版本。同步会将该版本的 VCF 软件拖放到安装程序的本地仓库中。
注意
启用仓库和同步软件需要安装程序的出站互联网访问。您的网络基础中的 NAT 网关提供此访问权限。有关更多信息,请参阅 使用子网和路由表创建 VPC。
运行 VCF bringup
软件同步后,创建 VCF 部署规范,对其进行验证并运行部署。
-
在 VCF 安装程序中,为您的管理域创建部署规范。应用此步骤中描述的 Amazon EVS-specific 网络、存储、分组和验证设置。
-
对规范进行验证,并解决其报告的所有错误。
-
运行部署。
注意
Bringup 是安装中最长的部分,占了安装时间的大部分。使用 vSAN 时,组建数据存储库和部署管理设备可能需要几个小时。
回收临时数据存储
启动完成后,管理设备将在 vSAN 数据存储上运行,临时 VMFS 数据存储为空。回收临时数据存储:
-
在 vSphere 客户端中,从主机上卸载临时 VMFS 数据存储库。
-
在 Amazon EC2 控制台中或使用 AWS CLI,将 EBS 卷与主机实例分离。有关说明,请参阅《亚马逊 EBS 用户指南》中的将亚马逊 EBS 卷与实例分离。
-
等到卷状态变为
available,然后通过 EC2 控制台删除该卷或 AWS CLI 停止累积存储费用。要检查音量状态,请参阅查看 Amazon EBS 卷信息。要删除该卷,请参阅亚马逊 EBS 用户指南中的删除亚马逊 EBS 卷。
VCF 设备密码
在启动期间,您可以为 VCF 管理设备设置密码。每个设备都强制执行自己的密码复杂性要求,这些要求由 VCF 定义。如果设备拒绝密码,则验证错误表明该密码必须满足的特定要求。
启动 VCF 安装程序的验证设置
一些 VCF 安装程序标准验证检查不适用于亚马逊 EVS 网络环境。如何处理它们取决于您是使用规格文件还是使用 VCF 安装程序向导启动驱动器。
-
网关 ping 验证 — 亚马逊 EVS VLAN 子网网关不响应子网外的 ICMP ping,因此即使路由正确,Amazon EVS 上的网关可访问性检查也会失败。
-
规格文件 — 设置
skipGatewayPingValidation为true。 -
向导 — 确认网关 ping 检查失败并继续。
-
-
ESX 主机指纹验证
-
规格文件 — 设置
skipEsxThumbprintValidation为规范中所有主机的指纹true或提取并输入正确的指纹。 -
向导 — 必须进行指纹验证。查看并接受指纹以继续执行主机步骤。
-
-
分布式交换机组合 -将 NSX 绑定策略设置为
FAILOVER_ORDER,与本步骤前面描述的故障转移绑定一致。
注意
当你通过 VCF 安装程序向导运行 bringup 时,使用该向导来识别和更正规格错误。该向导比 API 更清楚地显示验证问题,因为后者的错误不那么具有描述性。
注意
有关经过验证的启动规范,请参阅上的 Amazon EVS https://github.com/aws/solutions-for-amazon-evs
注意
亚马逊 EVS 不支持在完整 VCF 部署之外运行 ESX。VMware 工作负载虚拟机必须部署到 NSX 重叠网络上。将大量虚拟机直接连接到底层 VLAN 网络可能会导致稳定性和性能问题。
重要
在 Self-deployed 模式下,亚马逊 EVS 不管理 VCF 的安装。如果您有任何 VCF-specific 请求,可以使用有效的VCF订阅权限直接通过博通支持门户网站联系博通。有关支撑边界的更多信息,请参阅问题排查。
步骤 5:配置 NSX 网络
直接在 NSX Edge 上使用 Tier-0/Tier-1 路由器,或者通过配置 VPC、集中式传输网关和边缘集群来创建您的重叠网络。VCF 安装程序完成启动后,NSX 管理器可以运行,但是 NSX Edge 集群和 Tier-0 网关尚未完全配置为与 VPC 路由服务器的连接。
注意
NSX 定义了自己的 VPC 和传输网关抽象,这 Amazon VPC 与 AWS 传输网关不同。在本指南中,除非以 “NSX” 为前缀,否则 “VPC” 和 “传输网关” 是指 AWS 资源。
在开始之前,请确认以下内容已准备就绪:
-
VCF 安装成功完成(NSX Manager 和您的 VCF 管理设备、适用于 VCF 9.x 的操作管理器或适用于 VCF 5.2.x 的 SDDC 管理器均可访问)。
-
您的 VPC 路由服务器是使用终端节点、对等节点和传播创建的。有关更多信息,请参阅 使用终端节点和对等体设置 VPC 路由服务器实例。
-
您有两个路由服务器端点 IP 地址。两个端点都在服务访问子网中,该子网提供冗余。
-
您可以选择两个私有 BGP ASN,它们必须与您在 VPC 路由服务器对等体上配置的值相匹配(参见使用终端节点和对等体设置 VPC 路由服务器实例):
-
NSX Edge Tier-0 本地 ASN(例如,)
65000 -
VPC 路由服务器(远程)ASN(例如)
65022私有 ASN 介于 64512—65534(16 位)或 4200000000—4294967294(32 位)范围内。
-
创建上行链路配置文件
在部署 NSX Edge 集群之前,请在 NSX Manager 中创建上行链路配置文件。上行链路配置文件定义了边缘传输节点用于叠加(Geneve)流量的组队策略、传输 VLAN 和 MTU。
有关特定版本的字段标签和屏幕截图,请参阅:
-
VCF 9.0.x:在 VMware Cloud Foundation 文档
中创建上行链路配置文件。 -
VCF 9.1.x:在 VMware Cloud Foundation 文档中
添加上行链路配置文件。
使用以下亚马逊 EVS-specific 值配置个人资料:
| 参数 | 值 |
|---|---|
|
Name |
例如 |
|
组队政策 |
故障转移顺序。 |
|
活跃的上行链路 |
|
|
待机上行链路 |
留空。NSX Edge 虚拟机不支持备用上行链路。 |
|
传输 VLAN |
亚马逊 EVS-assigned Edge TEP VLAN ID。在 Amazon EVS 控制台(环境 → 您的环境 → 网络和连接选项卡)中查找您的环境的 ID,或者在 |
|
MTU |
|
在以下 “部署 NSX Edge 集群” 步骤中配置每个 Edge 传输节点uplink1时使用上行链路名称。
部署 NSX Edge 集群
使用 NSX Manager 用户界面部署两个边缘传输节点并将它们分组到一个 Edge 集群中。工作流程顺序因 VCF 版本而异。VCF 9.0.x 分别创建边缘传输节点,然后作为单独的操作创建 Edge 集群。VCF 9.1.x 从 Edge 集群工作流程开始,并在其中添加节点。
有关完整程序,请参阅您的 VCF 版本的 Broadcom 文档:
-
VCF 9.1.x:创建 NSX Edge 集群并添加边缘节点。
为您的亚马逊 EVS 环境配置边缘节点时,请选择以下选项:
| 参数 | 值 |
|---|---|
|
Name |
每个 Edge 节点的唯一名称(例如, |
|
外形规格 |
大号(推荐)。 |
|
计算和数据存储 |
适用于您的部署的计算资源和数据存储库。 |
|
管理知识产权 |
来自 EVS 虚拟机管理子网的 IP 地址。 |
|
默认网关 |
EVS 虚拟机管理子网的默认网关。 |
|
管理界面 |
虚拟机管理端口组。 |
|
传输网络 |
用于数据路径连接的 EVS-assigned 传输 VLAN 和适用的上行链路配置文件。 |
创建网 Tier-0 关
-
在 NSX 管理器中,导航到网络 → Tier-0 网关。
-
选择添加 Tier-0 网关并配置以下内容:
-
名称 — 例如,
evs-tier0-gw. -
HA 模式 — Active-Standby 故障转移模式设置为Non-preemptive。
-
边缘集群 — 选择您创建的 Edge 集群。
-
-
保存网 Tier-0 关。
注意
确保 Tier-0 和 Tier-1 网关均具有Non-preemptive故障转移功能。 Non-preemptive 是 NSX 的默认设置,可避免在恢复的 Edge 节点回切到首选节点时出现不必要的 BGP 会话中断。
配置 BGP
-
选择 Tier-0 网关并展开 BGP 。
-
启用 BGP 并将本地 AS 编号设置为您选择的 NSX Edge Tier-0 ASN(例如,)。
65000 -
在 BGP 邻居下,配置边缘节点和 VPC 路由服务器终端节点之间的对等。我们建议采用全网状结构:两个 Edge 节点均与两个路由服务器端点对等,总共四个 BGP 会话。如果路由服务器端点进入维护状态,则全网格会保持路由传播。至少配置两个会话,每个 Edge 节点与一个端点对等。
要获得完整网格,请添加四个邻域。将每个邻居的远程 AS 设置为 VPC 路由服务器 ASN(例如
65022),将地址系列设置为 IPv4 单播。邻居 邻居地址 源接口 边缘 1 → 端点 1
<route-server-endpoint-1-ip>Edge 节点 1 上的上行链路接口
边缘 1 → 端点 2
<route-server-endpoint-2-ip>Edge 节点 1 上的上行链路接口
边缘 2 → 端点 1
<route-server-endpoint-1-ip>Edge 节点 2 上的上行链路接口
边缘 2 → 端点 2
<route-server-endpoint-2-ip>Edge 节点 2 上的上行链路接口
注意
Edge 上行链路接口和路由服务器端点位于不同的子网中,因此它们是多跳 BGP 会话。将 BGP 多跳限制设置为至少 2,并确保 Tier-0 网关可以到达每个路由服务器端点 IP 地址(例如,通过上行链路网关到端点的静态路由)。
-
选择保存。
-
等待 BGP 会话建立。
-
要仅向 VPC 路由服务器通告覆盖网络路由,请在 NSX Manager 的 Tier-0 网关上配置路由再分配和出站路由过滤器。
-
在 Tier-0 网关上,展开路由 Re-Distribution并为您的重叠网络路由类型(例如Tier-1 连接(工作负载分段子网)、 Tier-1 NAT 和Tier-1 静态路由)启用向 BGP 的再分配。
不要选择外部接口子网,也不要选择 Tier-0 静态路由。重分配外部接口子网将 NSX 上行链路子网通告给 AWS,静态路由会重新通告路由服务器端点主机路由;两者都不需要。
-
(可选)为 RFC 1918 网络应用出站路由过滤器,以限制向您的 VPC 通告的 CIDR。创建一个 IP 前缀列表,允许
10.0.0.0/8172.16.0.0/12、和192.168.0.0/16(包括其中更具体的路由)拒绝所有其他前缀,并将其用作每个 BGP 邻居的输出过滤器。
-
验证 BGP 对等关系
-
在 NSX Manager 中,导航到网络 → Tier-0 网关 → BGP → BGP 邻居,并确认两个邻居都显示已建立状态。
-
在 AWS 控制台中,导航到 VPC → 路由服务器 → 路由,并确认出现 NSX 覆盖路由。
-
在 NSX Manager 中,在路由 → 转发表下验证是否已获知 VPC 路由。
下表列出了常见的 BGP 对等问题。
| 症状 | 可能原因 | 解决方案 |
|---|---|---|
|
BGP 会话处于停滞状态 |
防火墙或网络 ACL 阻止 TCP 端口 179 |
确认您的网络 ACL 允许在 Edge 上行链路 IP 地址和路由服务器端点 IP 地址之间使用 TCP 179,并且连接到路由服务器端点的安全组也允许入站 TCP 179。 |
|
BGP 会话反复跳动 |
上行链路径上的 MTU 不匹配 |
确保 NSX 上行链路路径上的 MTU 保持一致。NSX 上行链路网络使用 MTU 1500;叠加 (TEP) 网络使用 MTU 8500。 |
|
路由未出现在 VPC 路由表中 |
未启用路由服务器传播 |
验证目标路由表上是否启用了路由服务器传播。 |
|
One-sided 对等(只有一个会话已启动) |
边缘节点连接问题 |
验证两个 Edge 节点是否可以访问两个路由服务器端点。 |
建立 BGP 会话并传播路由后,继续执行。步骤 6:创建连接器
步骤 6:创建连接器
安装 VCF 且可通过 VCF 管理网络访问其管理设备后,创建连接器,这样 Amazon EVS 就可以监控您的部署并报告许可证使用情况。连接器是亚马逊 EVS 子资源,代表从亚马逊 EVS 到特定 VCF 管理设备的持久连接。有关更多信息,请参阅 Connector。
重要
在创建连接器之前,将目标 VCF 管理设备的凭据存储在 S AWS ecrets Manager 中。标记机密和用于加密密 AWS 钥的 KMS 密钥。EvsAccess=true没有此标签,Amazon EVS 将无法访问密钥,连接器创建失败。
您创建的连接器类型取决于您的 VCF 版本。VCF 9.x 需要操作管理器 (OPERATIONS_MANAGER) 连接器。VCF 5.2.x 需要 SDDC 管理器 () 连接器。SDDC_MANAGER您也可以创建 vCenter 连接器 (VCENTER)。有关连接器类型、所需的密钥和描述,请参见创建亚马逊 EVS 环境连接器。
第 7 步:验证环境
添加主机、安装 VCF 并创建至少一个连接器后,请验证:
-
您的房东在该
CREATED州。 -
您可以从管理 VLAN 访问您的 VCF 管理设备。
-
您创建的连接器达到该
ACTIVE状态,环境页面上的环境状态聚合为运行状况良好。
有关解释环境状态和连接器运行状况的指导,请参阅监控环境的状态和资源。
VLAN 子网大小调整指南
创建环境后无法修改亚马逊 EVS VLAN 子网。根据您的 VCF 组件现在和环境生命周期内消耗的 IP 地址数量来确定每个 VLAN 的大小。调整大小时请考虑以下几点:
-
主机管理 (VMKManagement) VLAN — 每台主机一个 IP。规划在此环境中预期的最大主机数量。
-
vMotion、vSAN、VTEP VLAN — 每台主机一个或多个 IP,具体取决于您的 VCF 配置。
-
管理虚拟机 (VMManagement) VLAN — 您计划部署的 VCF 管理设备的 IP:vCenter、NSX Manager 集群、NSX Edge 节点以及 SDDC 管理器或运营管理器。
-
Edge VTEP、HCX 上行链路、NSX 上行链路 VLAN — NSX Edge 上行链路和 HCX 设备的 IP(如果使用)。
-
扩展 VLAN — 为 NSX 联合会等未来功能预留空间。
首先,使用/24每个 VLAN,除非您有特殊的理由另行选择。VLAN 子网的最小大小为/28,最大值为。/24
安全注意事项
在 Self-deployed 模式下,您可以安装和操作 VCF 软件堆栈,因此您应对其安全性负责。 AWS 保护亚马逊 EVS AWS 提供的底层基础设施。这种责任分工是对中描述的分担责任模型的补充Amazon 弹性 VMware 服务中的安全。
您在分担责任模式中的一方包括:
-
安装、修补和升级 VCF 组件,包括 vCenter Server、NSX、SDDC 管理器或操作管理器以及 ESX。
-
为所有 VCF 管理设备配置 VCF 身份验证、基于角色的访问控制和密码轮换。
-
根据博通指南和贵组织的安全要求强化您的 VCF 管理网络。
-
轮换 Amazon EVS 连接器用于访问您的 VCF 管理设备的 S AWS ecrets Manager 中的密钥。
-
监控您的 VCF 部署中是否存在安全事件。
-
在 VCF 管理设备中维护有效的 VCF 许可证。有关更多信息,请参阅 VCF 订阅。
亚马逊 EVS 负责:
-
保护亚马逊 EVS 控制平面和亚马逊 EVS-provisioned AWS 资源。
-
加密您存储在 Secrets Manager 中的客户凭证(通过 AWS KMS),并使用资源标签限制对这些证书的服务访问权限。
-
监控您创建的连接器的运行状况并报告聚合环境运行状况。
问题排查
| 症状 | 在哪里获得帮助 |
|---|---|
|
|
从您的请求中删除指定的参数。在以下情况下不支持这些参数 |
|
该 |
向支持部门提交支持案例。 AWS 包括环境 ID。 |
|
|
使用 |
|
主机停滞 |
向支持部门提交支持案例。 AWS 包括环境 ID 和主机 ID。 |
|
VCF 安装程序在 VCF 部署期间失败。 |
如有任何亚马逊 EVS 问题,请联系 AWS 支持部门。对于 VCF-specific 申请,您也可以使用您的VCF订阅权直接联系博通。 |
|
|
确认您的密钥及其 AWS KMS 加密密钥均已标记 |
|
连接器已到达 |
确认设备的 FQDN 是从 Amazon EVS 控制平面解析的,并且存储的凭证有效。有关更多信息,请参阅 监控环境的状态和资源。 |
使用模式清理亚马逊 EVS Self-deployed 环境
当您不再需要亚马逊 EVS 环境时:
-
删除所有连接器。有关更多信息,请参阅 删除 Amazon EVS 环境连接器。
-
删除所有主机。有关更多信息,请参阅 删除 Amazon EVS 主机。
-
删除环境。有关更多信息,请参阅 删除 Amazon EVS 主机和环境。
删除环境会移除亚马逊 EVS 创建的亚马逊 EVS VLAN 子网。它不会删除您在亚马逊 EVS 之外创建的 VPC、VPC 路由服务器或其他 AWS 资源。
创建亚马逊 EVS 环境
重要
为了尽可能简单快速地入门,本主题包括使用默认设置创建 Amazon EVS 环境的步骤。在创建环境之前,我们建议您熟悉所有设置,并使用符合要求的设置部署环境。只能在初始环境创建期间配置环境。创建环境后无法对其进行修改。有关所有可能的亚马逊 EVS 环境设置的概述,请参阅亚马逊 EVS API 参考指南。
注意
您的环境 ID 将可供所有 AWS 区域的 Amazon EVS 使用,以满足 VCF 许可证合规性需求。
注意
Amazon EVS 环境必须部署到与 VPC 和 VPC 子网相同的区域和可用区。
完成此步骤以创建包含主机和 VLAN 子网的 Amazon EVS 环境。
例
验证亚马逊 EVS 环境的创建
例
明确将 Amazon EVS VLAN 子网关联到 VPC 路由表
将每个 Amazon EVS VLAN 子网明确关联到您的 VPC 中的路由表。此路由表用于允许 AWS 资源与运行在 Amazon EVS 上的 NSX 网段上的虚拟机进行通信。如果您创建了公有 HCX VLAN,请务必将公有 HCX VLAN 子网明确关联到您的 VPC 中路由到互联网网关的公有路由表。
例
按照以下步骤将 IPAM 池中的弹性 IP 地址 (EIP) 关联到 HCX 公共 VLAN 以实现 HCX 互联网连接。您需要为 HCX 管理器和 HCX 互连 () 设备关联至少两个 EIP。HCX-IX为需要部署的每个 HCX 网络设备关联一个额外的 EIP。您可以从与 HCX 公共 VLAN 关联的 IPAM 池中拥有最多 13 个 EIP。
重要
如果您没有将 IPAM 池中的至少两个 EIP 与 HCX 公有 VLAN 子网相关联,HCX 公共互联网连接将失败。
注意
目前,亚马逊 EVS 仅支持将 EIP 与 HCX VLAN 关联。
注意
您无法将公有 IPAM CIDR 块中的前两个 EIP 或最后一个 EIP 与 VLAN 子网相关联。这些 EIP 被保留为网络、默认网关和广播地址。如果您尝试将这些 EIP 与 VLAN 子网关联起来,Amazon EVS 会引发验证错误。
如果您使用传输网关 Direct Connect 或 AWS Site-to-Site VPN 配置本地网络连接,则必须使用在 Amazon EVS 环境中创建的 VPC CIDR 更新传输网关路由表。有关更多信息,请参阅 Amazon VPC 过境网关中的公交网关路由表。
如果您使用的是 AWS 直接连接,则可能还需要更新您的直接连接前缀以发送和接收来自 VPC 的更新路由。有关更多信息,请参阅允许 AWS 专线网关使用前缀进行交互。
检索 VCF 凭据并访问 VCF 管理设备
Amazon EVS 使用 AWS 密钥管理器在您的账户中创建、加密和存储托管密钥。这些密钥包含安装和访问 VCF 管理设备(例如 vCenter Server、NSX 和 SDDC 管理器)所需的 VCF 凭据,以及 ESX 根密码。有关检索密钥的更多信息,请参阅凭据管理器用户指南中的从 AWS 密AWS 钥管理器获取密钥。
注意
Amazon EVS 不提供密钥的托管式轮换。我们建议您在设定的轮换时段内定期轮换密钥,以确保密钥不会长期有效。
在您从 AWS 密钥管理器检索 VCF 凭据后,您可以使用它们登录您的 VCF 管理设备。有关更多信息,请参见 VMware 产品文档中的登录 SDDC 管理器用户界面
默认情况下,亚马逊 EVS 在新部署的亚马逊 EVS 主机上启用 ESX Shell。此配置允许通过 EC2 串行控制台访问 Amazon EC2 实例的串行端口,您可以使用该控制台对启动、网络配置和其他问题进行故障排除。串行控制台不要求您的实例拥有任何联网功能。使用串行控制台,您可以向正在运行的 EC2 实例输入命令,就好像您的键盘和显示器直接连接到该实例的串行端口一样。
可以使用 EC2 控制台或 EC2 串行控制台进行访问 AWS CLI。有关更多信息,请参阅 Amazon EC2 用户指南中的实例的 EC2 串行控制台。
注意
EC2 串行控制台是唯一支持亚马逊 EVS 的机制,它可以访问直接控制台用户界面 (DCUI),在本地与 ESX 主机进行交互。
注意
Amazon EVS 默认禁用远程 SSH。有关启用 SSH 访问远程 ESX Shell 的更多信息,请参见 VMware vSphere 产品文档中的使用 SSH 进行
连接到 EC2 串行控制台
要连接到 EC2 串行控制台并使用您选择的工具进行故障排除,必须完成某些必备任务。有关更多信息,请参阅 Amazon EC2 用户指南中的 EC2 串行控制台的先决条件和连接 EC2 串行控制台。
注意
要连接到 EC2 串行控制台,您的 EC2 实例状态必须为running。如果实例处于、、、或terminated状态 pending stopping stoppedshutting-down,则无法连接到串行控制台。有关实例状态更改的更多信息,请参阅 Amazon EC2 用户指南中的 Amazon EC2 实例状态更改。
配置对 EC2 串行控制台的访问权限
要配置对 EC2 串行控制台的访问权限,您或您的管理员必须在账户级别授予串行控制台访问权限,然后配置 IAM 策略以向您的用户授予访问权限。对于 Linux 实例,您还必须在每个实例上配置一个基于密码的用户,以便您的用户可以使用串行控制台进行故障排除。有关更多信息,请参阅 A mazon EC2 用户指南中的配置 EC2 串行控制台的访问权限。
清理
按照以下步骤删除已创建的 AWS 资源。
删除 Amazon EVS 主机和环境
按照以下步骤删除 Amazon EVS 主机和环境。此操作会删除在您的亚马逊 EVS 环境中运行的 VMware VCF 安装。
注意
要删除 Amazon EVS 环境,必须先删除该环境中的所有主机。如果存在与环境关联的主机,则无法删除该环境。
例
如果您已配置 HCX 互联网连接,请按照以下步骤删除您的 IPAM 资源。
删除 VPC 路由服务器组件
有关删除您创建的亚马逊 VPC 路由服务器组件的步骤,请参阅亚马逊 VPC 用户指南中的路由服务器清理。
删除网络访问控制列表 (ACL)
有关删除网络访问控制列表的步骤,请参阅 Amazon VPC 用户指南中的删除您的 VPC 的网络 ACL 。
取消关联并删除子网路由表
有关取消关联和删除子网路由表的步骤,请参阅 Amazon VPC 用户指南中的子网路由表。
删除子网
删除 VPC 子网,包括服务访问子网。有关删除 VPC 子网的步骤,请参阅 Amazon VPC 用户指南中的删除子网。
注意
如果您使用的是 Route 53 用于 DNS,请在尝试删除服务访问子网之前移除入站终端节点。否则,您将无法删除服务访问子网。
注意
删除环境后,亚马逊 EVS 会代表您删除 VLAN 子网。只有删除环境后,才能删除亚马逊 EVS VLAN 子网。
删除 VPC
有关删除 VPC 的步骤,请参阅亚马逊 VPC 用户指南中的删除您的 VPC 。
后续步骤
使用 VMware 混合云扩展 (VMware HCX) 将您的工作负载迁移到亚马逊 EVS。有关更多信息,请参阅 使用 HCX 将工作负载迁移到 Amazon EVS VMware。