Construye la idea primero y luego usa la siguiente actividad para comprobarla.
Máquinas virtuales, contenedores y VRFs
Tres formas de "varias cosas compartiendo una sola cosa", y qué aísla realmente cada una.
Lo que podrás hacer
- Distinguir una máquina virtual de un contenedor por lo que incluye cada uno
- Explicar qué hace un hipervisor y dónde encaja un switch virtual
- Describir qué separa una VRF y en qué se diferencia de una VLAN
- Decir en qué capa opera cada forma de aislamiento
Antes de esto: Necesitas las VLANs y los dominios de difusión de "Dominios de difusión y VLANs", y la tabla de enrutamiento de "Cómo un router elige una ruta".
Por qué importa: Casi todo servidor que vas a encontrar es virtual y casi todo dispositivo de red transporta tráfico de más de una red lógica. Ambos exámenes evalúan el vocabulario, y la pregunta organizadora útil - qué es exactamente lo que se mantiene separado - también resulta ser la que importa cuando algo se filtra.
La virtualización es una sola idea aplicada en varias capas: hacer que una cosa física se comporte como varias independientes. Lo que cambia entre las formas es dónde se traza la línea divisoria, y por lo tanto qué está realmente separado y qué se comparte en silencio.
Virtualización de servidores
Un hipervisor presenta hardware virtual a cada invitado, de modo que varios sistemas operativos completos corren en una sola máquina física. Cada invitado cree que tiene su propio procesador, memoria, disco y tarjeta de red, y ninguno sabe de los demás.
| Tipo | Corre sobre | Uso típico |
|---|---|---|
| Tipo 1, bare metal | Directamente sobre el hardware | Servidores - nada entre el hipervisor y la máquina |
| Tipo 2, hospedado | Sobre un sistema operativo común | Escritorios y laboratorios - conveniente más que eficiente |
Como cada invitado tiene una tarjeta de red virtual, el host necesita algo donde esas tarjetas se conecten. Eso es un switch virtual, y se comporta como uno físico: aprende direcciones MAC, puede transportar VLANs y puede hacer trunk hacia la red física.
Contenedores
Un contenedor comparte el kernel del host en vez de virtualizar hardware. Empaqueta una aplicación y sus dependencias, y el aislamiento proviene de funciones del kernel que le dan su propia vista del sistema de archivos, la lista de procesos y la red - no de hardware emulado.
| Propiedad | Máquina virtual | Contenedor |
|---|---|---|
| Incluye un kernel de sistema operativo | Sí, el propio | No, comparte el del host |
| Tiempo de arranque | Segundos a minutos | Muy por debajo de un segundo |
| Tamaño | Gigabytes | Megabytes |
| Fuerza del aislamiento | Más fuerte - un kernel separado | Más débil - un kernel compartido es una superficie compartida |
| Puede correr un kernel de sistema operativo distinto | Sí | No |
Ninguna es mejor en general. Un contenedor arranca más rápido y cuesta menos porque omite el sistema operativo; una máquina virtual aísla de forma más completa por esa misma razón. Qué intercambio conviene depende de si las cosas que comparten el host confían entre sí.
Qué es esta plataforma
Los laboratorios que has estado ejecutando son contenedores. Cada nodo es un proceso con su propio espacio de nombres de red, unido a los demás mediante pares de interfaces virtuales. Por eso un laboratorio arranca en segundos - y también por eso no hay capa física que falle, ni dúplex que desajustar ni conexión inalámbrica que configurar, porque nada de eso está emulado.
VRFs
Una VLAN divide un switch en varios dominios de difusión. Una VRF - una instancia virtual de enrutamiento y reenvío - hace el equivalente una capa más arriba: divide un router en varias tablas de enrutamiento independientes.
Cada VRF tiene su propia tabla, sus propias interfaces y sus propias rutas. El tráfico no se mueve entre ellas a menos que algo se configure explícitamente para filtrar rutas entre ellas, así que dos VRFs pueden transportar espacios de direcciones superpuestos en un mismo dispositivo sin conflicto.
| Mecanismo | Divide | Capa | Dos de ellos pueden compartir un rango de direcciones |
|---|---|---|---|
| VLAN | Un switch en varios dominios de difusión | 2 | No - son dominios separados, no tablas separadas |
| VRF | Un router en varias tablas de enrutamiento | 3 | Sí |
| Máquina virtual | Un servidor físico en varias máquinas completas | Debajo de todo | Sí |
Qué sigue compartido
Toda forma de virtualización comparte algo, y saber qué es la habilidad práctica aquí.
- Las máquinas virtuales comparten el host físico - su ancho de banda de memoria, sus tarjetas de red y su falla.
- Los contenedores además comparten el kernel, así que un compromiso a nivel de kernel no queda contenido por ellos.
- Las VRFs comparten el router - su procesador, y cualquier error en el código que mantiene las tablas separadas.
- Todos comparten el enlace físico de salida, por más separados que parezcan en la configuración.
Por eso "esto está separado" necesita una pregunta de seguimiento sobre de qué está hecha la separación. El aislamiento lógico es real y útil, y no es lo mismo que dos dispositivos sin ningún cable entre ellos.
Terminología
- Hipervisor
- Software que presenta hardware virtual a sistemas operativos invitados. El tipo 1 corre sobre el hardware, el tipo 2 sobre un sistema operativo host.
- Switch virtual
- Un switch por software dentro de un host, que conecta las interfaces de red de los invitados entre sí y con la red física.
- Contenedor
- Un entorno de aplicación aislado que comparte el kernel del host en vez de virtualizar hardware.
- VRF
- Enrutamiento y reenvío virtual - una tabla de enrutamiento independiente en un router compartido, que permite espacios de direcciones superpuestos.
Puntos clave
- Una máquina virtual trae su propio kernel; un contenedor comparte el del host.
- Los contenedores arrancan más rápido y aíslan menos, por la misma razón subyacente.
- El tráfico entre invitados en un mismo switch virtual puede no tocar nunca la red física.
- Una VRF divide un router en tablas de enrutamiento independientes, como una VLAN divide un switch en dominios de difusión.
- Dos VRFs pueden transportar espacios de direcciones superpuestos; dos VLANs en un mismo switch no.
- Toda forma de virtualización comparte algo - pregunta qué, antes de llamarla aislada.
¿Listo para seguir avanzando?
Crea una cuenta gratuita para guardar tu progreso y realizar la verificación de conocimiento.
