Construa a ideia primeiro, depois use a próxima atividade para verificá-la.
Máquinas virtuais, contêineres e VRFs
Três tipos de "várias coisas compartilhando uma coisa", e o que cada um realmente isola.
O que você será capaz de fazer
- Distinguir uma máquina virtual de um contêiner pelo que cada um inclui
- Explicar o que um hypervisor faz e onde um switch virtual se encaixa
- Descrever o que uma VRF separa e como difere de uma VLAN
- Dizer em que camada cada forma de isolamento opera
Antes disso: Você precisa de VLANs e domínios de broadcast de "Domínios de broadcast e VLANs", e da tabela de roteamento de "Como um roteador escolhe um caminho".
Por que isso importa: Quase todo servidor que você encontra é virtual e quase todo dispositivo de rede carrega tráfego de mais de uma rede lógica. Ambos os exames testam o vocabulário, e a pergunta organizadora útil - o que exatamente está sendo mantido separado - também é a que importa quando algo vaza.
Virtualização é uma única ideia aplicada em várias camadas: fazer com que uma coisa física se comporte como várias independentes. O que muda entre as formas é onde a linha divisória é traçada e, portanto, o que é genuinamente separado e o que é silenciosamente compartilhado.
Virtualização de servidor
Um hypervisor apresenta hardware virtual a cada convidado, de modo que vários sistemas operacionais completos rodam em uma única máquina física. Cada convidado acredita ter seu próprio processador, memória, disco e placa de rede, e nenhum deles tem consciência dos outros.
| Tipo | Roda sobre | Uso típico |
|---|---|---|
| Tipo 1, bare metal | Diretamente sobre o hardware | Servidores - nada entre o hypervisor e a máquina |
| Tipo 2, hospedado | Sobre um sistema operacional comum | Desktops e laboratórios - conveniente em vez de eficiente |
Como cada convidado tem uma placa de rede virtual, o host precisa de algo para essas placas se conectarem. Isso é um switch virtual, e ele se comporta como um físico: aprende endereços MAC, pode carregar VLANs e pode formar trunk com a rede física.
Contêineres
Um contêiner compartilha o kernel do host em vez de virtualizar hardware. Ele empacota uma aplicação e suas dependências, e o isolamento vem de recursos do kernel que dão a ele sua própria visão do sistema de arquivos, da lista de processos e da rede - não de hardware emulado.
| Propriedade | Máquina virtual | Contêiner |
|---|---|---|
| Inclui um kernel de sistema operacional | Sim, o seu próprio | Não, compartilha o do host |
| Tempo de inicialização | Segundos a minutos | Bem menos de um segundo |
| Tamanho | Gigabytes | Megabytes |
| Força do isolamento | Mais forte - um kernel separado | Mais fraca - um kernel compartilhado é uma superfície compartilhada |
| Pode rodar um kernel de SO diferente | Sim | Não |
Nenhum dos dois é melhor em geral. Um contêiner inicia mais rápido e custa menos porque deixa de fora o sistema operacional; uma máquina virtual isola mais completamente pelo mesmo motivo exato. Qual troca você quer depende de as coisas que compartilham o host confiarem umas nas outras.
O que esta plataforma é
Os laboratórios que você vem executando são contêineres. Cada nó é um processo com seu próprio namespace de rede, unido aos outros por pares de interfaces virtuais. É por isso que um laboratório inicia em segundos - e também é por isso que não há camada física para falhar, nenhum duplex para desencontrar e nenhum wireless para configurar, porque nada disso é emulado.
VRFs
Uma VLAN divide um switch em vários domínios de broadcast. Uma VRF - uma instância de roteamento e encaminhamento virtual - faz o equivalente uma camada acima: divide um roteador em várias tabelas de roteamento independentes.
Cada VRF tem sua própria tabela, suas próprias interfaces e suas próprias rotas. O tráfego não se move entre elas a menos que algo seja explicitamente configurado para vazar rotas entre elas, então duas VRFs podem carregar espaços de endereçamento sobrepostos em um mesmo dispositivo sem conflito.
| Mecanismo | Divide | Camada | Duas delas podem compartilhar uma faixa de endereços |
|---|---|---|---|
| VLAN | Um switch em vários domínios de broadcast | 2 | Não - são domínios separados, não tabelas separadas |
| VRF | Um roteador em várias tabelas de roteamento | 3 | Sim |
| Máquina virtual | Um servidor físico em várias máquinas completas | Abaixo de tudo | Sim |
O que ainda é compartilhado
Toda forma de virtualização compartilha algo, e saber o quê é a habilidade prática aqui.
- Máquinas virtuais compartilham o host físico - sua largura de banda de memória, suas placas de rede e sua falha.
- Contêineres compartilham adicionalmente o kernel, então um comprometimento no nível do kernel não é contido por eles.
- VRFs compartilham o roteador - seu processador, e qualquer bug no código que mantém as tabelas separadas.
- Todos eles compartilham o enlace físico de saída, por mais separados que pareçam na configuração.
É por isso que "estes estão separados" precisa de uma pergunta de acompanhamento sobre do que é feita essa separação. O isolamento lógico é real e útil, e não é o mesmo que dois dispositivos sem cabo entre eles.
Terminologia
- Hypervisor
- Software que apresenta hardware virtual a sistemas operacionais convidados. O tipo 1 roda sobre o hardware, o tipo 2 sobre um SO hospedeiro.
- Switch virtual
- Um switch em software dentro de um host, conectando interfaces de rede de convidados entre si e à rede física.
- Contêiner
- Um ambiente de aplicação isolado que compartilha o kernel do host em vez de virtualizar hardware.
- VRF
- Roteamento e encaminhamento virtual - uma tabela de roteamento independente em um roteador compartilhado, permitindo espaço de endereçamento sobreposto.
Principais pontos
- Uma máquina virtual traz seu próprio kernel; um contêiner compartilha o do host.
- Contêineres iniciam mais rápido e isolam menos, pelo mesmo motivo subjacente.
- O tráfego entre convidados em um único switch virtual pode nunca tocar a rede física.
- Uma VRF divide um roteador em tabelas de roteamento independentes, assim como uma VLAN divide um switch em domínios de broadcast.
- Duas VRFs podem carregar espaço de endereçamento sobreposto; duas VLANs em um switch não podem.
- Toda forma de virtualização compartilha algo - pergunte o quê, antes de chamá-la de isolada.
Pronto para continuar?
Crie uma conta gratuita para salvar seu progresso e fazer a verificação de conhecimento.
