Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Introducción a Amazon Elastic VMware Service
Utilice esta guía para empezar a utilizar Amazon Elastic VMware Service (Amazon EVS). Aprenderá a crear un entorno de Amazon EVS con hosts dentro de su propia Amazon Virtual Private Cloud (VPC).
Cuando haya terminado, dispondrá de un entorno Amazon EVS que podrá utilizar para migrar sus Sphere-based cargas de trabajo de VMware v a. Nube de AWS
Amazon EVS puede implementar VCF por usted o puede usar el Self-deployedmodo para instalar VCF usted mismo. Para ver las versiones de VCF compatibles con Amazon EVS, consulte. Versiones de VCF y tipos de instancias EC2 proporcionados por Amazon EVS
Para ver el Self-deployed modo, consulte. Creación de un entorno Amazon EVS con modo Self-deployed Los procedimientos descritos se Cree un entorno Amazon EVS refieren a la creación de un entorno en el que Amazon EVS implementa VCF por usted.
importante
Para empezar de la forma más sencilla y rápida posible, en este tema se incluyen los pasos para crear una VPC y se especifican los requisitos mínimos para la configuración del servidor DNS y la creación del entorno Amazon EVS. Antes de crear estos recursos, le recomendamos que planifique el espacio de direcciones IP y la configuración de los registros DNS de forma que cumpla sus requisitos. También debería familiarizarse con los requisitos de VCF 5.2.x. Consulte las notas de la versión 5.2.x de VCF para obtener información relevante sobre la versión
importante
Para obtener información sobre las versiones de VCF proporcionadas por Amazon EVS, consulte. Versiones de VCF y tipos de instancias EC2 proporcionados por Amazon EVS
Temas
Configuración de los servidores DNS y NTP mediante el conjunto de opciones de DHCP de la VPC
Configure una instancia de VPC Route Server con puntos finales y pares
Cree una ACL de red para controlar el tráfico de subred de VLAN de Amazon EVS
Asocie de forma explícita las subredes VLAN de Amazon EVS a una tabla de enrutamiento de VPC
Recupere las credenciales de VCF y acceda a los dispositivos de administración de VCF
Requisitos previos
Antes de empezar, debe completar las tareas previas de Amazon EVS. Para obtener más información, consulte Configuración de Amazon Elastic VMware Service.
Cree una VPC con subredes y tablas de enrutamiento
nota
La VPC, las subredes y el entorno de Amazon EVS deben crearse en la misma cuenta. Amazon EVS no admite el uso compartido entre cuentas de subredes de VPC o entornos de Amazon EVS.
ejemplo
Elija su opción de conectividad HCX
Seleccione una opción de conectividad para su entorno Amazon EVS:
-
Conectividad privada: proporciona vías de red de alto rendimiento para HCX, lo que optimiza la fiabilidad y la coherencia. Requiere el uso de AWS Direct Connect o Site-to-Site VPN para la conectividad de red externa.
-
Conectividad a Internet: utiliza la Internet pública para establecer una ruta de migración flexible y rápida de configurar. Requiere el uso del administrador de direcciones IP (IPAM) de VPC y direcciones IP elásticas.
Para obtener un análisis detallado, consulte. Opciones de conectividad HCX
Elija su opción:
-
Opción A: Solo conectividad privada → ContinuarConfigurar la tabla de enrutamiento principal de la VPC.
-
Opción B: Conectividad a Internet → ContinuarConfiguración de conectividad a Internet del HCX.
nota
Omita esta sección si ha elegido la conectividad privada HCX y continúe. Configurar la tabla de enrutamiento principal de la VPC
Para habilitar la conectividad a Internet HCX para Amazon EVS, debe:
-
Asegúrese de que la cuota del administrador de direcciones IP (IPAM) de VPC para la longitud de la máscara de red de bloques CIDR IPv4 públicos Amazon-provided contiguos sea /28 o superior.
importante
El uso de cualquier bloque CIDR de IPv4 público Amazon-provided contiguo con una longitud de máscara de red inferior a /28 provocará problemas de conectividad con el HCX. Para obtener más información sobre cómo aumentar las cuotas de IPAM, consulte Cuotas de su IPAM.
-
Cree un IPAM y un grupo de IPAM IPv4 público con un CIDR que tenga una longitud mínima de máscara de red de /28.
-
Asigne al menos dos direcciones IP elásticas (EIP) del grupo de IPAM para los dispositivos HCX Manager y HCX Interconnect (). HCX-IX Asigne una dirección IP elástica adicional para cada dispositivo de red HCX que necesite implementar.
-
Agregue el bloque CIDR IPv4 público como CIDR adicional a su VPC.
Para obtener más información sobre la administración de la conectividad a Internet de HCX tras la creación del entorno, consulte. Configurar la conectividad a Internet pública de HCX
Cree un IPAM
Siga estos pasos para crear un IPAM.
nota
Puede usar la capa gratuita de IPAM para crear recursos de IPAM para usarlos con Amazon EVS. Si bien el IPAM en sí mismo es gratuito con la capa gratuita, usted es responsable de los costos de otros AWS servicios utilizados junto con la IPAM, como las puertas de enlace NAT y cualquier dirección IPv4 pública que utilice y que supere el límite de la capa gratuita. Para obtener más información sobre los precios del IPAM, consulta la página de precios.Amazon VPC
nota
Amazon EVS no admite CIDR de direcciones unidifusión globales (GUA) IPv6 privadas en este momento.
Cree un grupo de IPAM IPv4 público
Siga estos pasos para crear un grupo IPv4 público.
Asigne direcciones IP elásticas del grupo de IPAM
Siga estos pasos para asignar direcciones IP elásticas (EIP) del grupo de IPAM para los dispositivos HCX Service Mesh.
Agregue el bloque CIDR IPv4 público del grupo de IPAM a la VPC para la conectividad a Internet HX
Para habilitar la conectividad a Internet de HCX, debe agregar el bloque CIDR IPv4 público del grupo de IPAM a su VPC como CIDR adicional. Amazon EVS utiliza este bloque CIDR para conectar VMware HCX a la red. Siga estos pasos para añadir el bloque CIDR a su VPC.
importante
Debe introducir manualmente el bloque CIDR de IPv4 que añada a la VPC. Amazon EVS no admite el uso de un bloque IPAM-allocated CIDR en este momento. El uso de un bloque IPAM-allocated CIDR puede provocar un error en la asociación del EIP.
Configurar la tabla de enrutamiento principal de la VPC
Las subredes VLAN de Amazon EVS están asociadas implícitamente a la tabla de enrutamiento principal de la VPC. Para habilitar la conectividad con los servicios dependientes, como el DNS o los sistemas locales, para una implementación correcta del entorno, debe configurar la tabla de enrutamiento principal para permitir el tráfico a estos sistemas. La tabla de rutas principal debe incluir una ruta para el CIDR de la VPC. El uso de la tabla de rutas principal solo es necesario para la implementación inicial del entorno Amazon EVS. Tras la implementación del entorno, puede configurarlo para que utilice una tabla de rutas personalizada. Para obtener más información, consulte Configurar una tabla de enrutamiento personalizada para las subredes de Amazon EVS.
Tras la implementación del entorno, debe asociar de forma explícita cada una de las subredes de VLAN de Amazon EVS a una tabla de enrutamiento de la VPC. La conectividad de NSX falla si las subredes de la VLAN no están asociadas de forma explícita a una tabla de enrutamiento de la VPC. Le recomendamos encarecidamente que asocie las subredes de forma explícita a una tabla de enrutamiento personalizada después de la implementación del entorno. Para obtener más información, consulte Configurar la tabla de enrutamiento principal de la VPC.
importante
Amazon EVS admite el uso de una tabla de enrutamiento personalizada solo después de crear el entorno de Amazon EVS. No se deben utilizar tablas de enrutamiento personalizadas durante la creación del entorno de Amazon EVS, ya que esto puede provocar problemas de conectividad.
Configuración de los servidores DNS y NTP mediante el conjunto de opciones de DHCP de la VPC
importante
La implementación de su entorno falla si no cumple estos requisitos de Amazon EVS:
-
Incluya una dirección IP del servidor DNS principal y una dirección IP del servidor DNS secundario en el conjunto de opciones de DHCP.
-
Incluya una zona de búsqueda directa de DNS con registros A para cada dispositivo de administración de VCF y host de Amazon EVS de su implementación.
-
Incluya una zona de búsqueda inversa de DNS con registros PTR para cada dispositivo de administración de VCF y host de Amazon EVS de su implementación.
-
Configure la tabla de rutas principal de la VPC para garantizar que exista una ruta a sus servidores DNS.
-
Asegúrese de que el registro del nombre de dominio sea válido y no haya caducado, y de que no existan nombres de host o direcciones IP duplicados.
-
Configure sus grupos de seguridad y listas de control de acceso a la red (ACL) para permitir que Amazon EVS se comunique con:
-
Servidores DNS a través del TCP/UDP puerto 53.
-
Subred VLAN de administración de hosts a través de HTTPS y SSH.
-
Subred de VLAN de administración a través de HTTPS y SSH.
-
Amazon EVS utiliza el conjunto de opciones de DHCP de la VPC para recuperar lo siguiente:
-
Servidores del sistema de nombres de dominio (DNS) para la resolución de direcciones IP del host.
-
Nombres de dominio para la resolución de DNS.
-
Servidores de protocolo de tiempo de red (NTP) para la sincronización horaria.
Puede crear un conjunto de opciones de DHCP mediante la Amazon VPC consola o. AWS CLI Para obtener más información, consulte Crear un conjunto de opciones de DHCP en la Guía del Amazon VPC usuario.
Configure los servidores DNS
La configuración de DNS permite la resolución de nombres de host en su entorno Amazon EVS. Para implementar correctamente un entorno Amazon EVS, el conjunto de opciones de DHCP de su VPC debe tener la siguiente configuración de DNS:
-
Una dirección IP del servidor DNS principal y una dirección IP del servidor DNS secundario en el conjunto de opciones de DHCP.
-
Una zona de búsqueda directa de DNS con registros A para cada dispositivo de administración de VCF y host de Amazon EVS de la implementación.
-
Una zona de búsqueda inversa con registros PTR para cada dispositivo de administración de VCF y host de Amazon EVS de la implementación. Para la configuración de NTP, puede utilizar la dirección Amazon NTP predeterminada u otra dirección
169.254.169.123IPv4 que prefiera.
Para obtener más información sobre la configuración de los servidores DNS en un conjunto de opciones de DHCP, consulte Crear un conjunto de opciones de DHCP.
Configure el DNS para la conectividad local
Para la conectividad local, recomendamos el uso de zonas alojadas privadas de Route 53 con resolutores entrantes. Esta configuración permite la resolución de DNS híbrida, en la que puede usar Route 53 para el DNS interno de su VPC e integrarlo con su infraestructura de DNS local existente. Esto permite que los recursos de la VPC resuelvan los nombres de dominio alojados en la red local y viceversa, sin necesidad de configuraciones complejas. Si es necesario, también puede usar su propio servidor DNS con los resolutores de salida de Route 53. Para ver los pasos de configuración, consulte Creación de una zona alojada privada y Reenvío de consultas de DNS entrantes a la VPC en la Guía para desarrolladores de Amazon Route 53.
nota
El uso de Route 53 y un servidor de sistema de nombres de dominio (DNS) personalizado en el conjunto de opciones de DHCP puede provocar un comportamiento inesperado.
nota
Si utilizas nombres de dominio DNS personalizados definidos en una zona alojada privada o utilizas un DNS privado con puntos de enlace de VPC de interfaz (AWS PrivateLink), debes establecer enableDnsHostnames tanto enableDnsSupport los atributos como en. Route 53true Para obtener más información, consulte Atributos de DNS para su VPC.
Solucione los problemas de accesibilidad del DNS
Amazon EVS requiere una conexión persistente con el administrador del SDDC y los servidores DNS del conjunto de opciones de DHCP de la VPC para acceder a los registros de DNS. Si la conexión persistente con SDDC Manager deja de estar disponible, Amazon EVS ya no podrá validar el estado del entorno y es posible que pierda el acceso al entorno. Para obtener información sobre los pasos para solucionar este problema, consulte. Falló la comprobación de accesibilidad
Configure los servidores NTP
Los servidores NTP proporcionan el tiempo a la red. Una referencia de tiempo coherente y precisa en su instancia de Amazon EC2 es fundamental para muchas tareas y procesos del entorno de VCF. La sincronización horaria es esencial para:
-
Registro y auditoría del sistema
-
Operaciones de seguridad
-
Administración de sistemas distribuidos
-
Resolución de problemas
Puede introducir las direcciones IPv4 de hasta cuatro servidores NTP en el conjunto de opciones de DHCP de su VPC. Puede especificar el Amazon Time Sync Service en la dirección IPv4. 169.254.169.123 De forma predeterminada, las instancias Amazon EC2 que despliega Amazon EVS utilizan el servicio Amazon Time Sync en la dirección IPv4. 169.254.169.123
Para obtener más información sobre los servidores NTP, consulte la RFC 2123.
Para configurar los ajustes de NTP
-
Elija su fuente de NTP:
-
Amazon Time Sync Service (recomendado)
-
Servidores NTP personalizados
-
-
Agregue servidores NTP a su conjunto de opciones de DHCP. Para obtener más información, consulte Crear un conjunto de opciones de DHCP en la Guía del usuario de Amazon VPC.
-
Verifique la sincronización horaria. Para obtener más información sobre la configuración del conjunto de opciones de DHCP, consulteConfigure el conjunto de opciones de DHCP de su VPC.
Puede configurar la conectividad de su centro de datos local Direct Connect con su AWS infraestructura mediante una puerta de enlace de tránsito asociada o mediante un adjunto de AWS Site-to-Site VPN a una puerta de enlace de tránsito.
Para habilitar la conectividad con los sistemas locales para una implementación correcta en el entorno, debe configurar la tabla de rutas principal de la VPC para permitir el tráfico a estos sistemas. Para obtener más información, consulte Configurar la tabla de enrutamiento principal de la VPC.
Una vez creado el entorno de Amazon EVS, debe actualizar las tablas de rutas de la puerta de enlace de tránsito con los CIDR de VPC creados en el entorno de Amazon EVS. Para obtener más información, consulte Configure las tablas de rutas de las pasarelas de tránsito y los prefijos de Direct Connect para la conectividad local (opcional).
Para obtener más información sobre cómo configurar una Direct Connect conexión, consulte Direct Connect pasarelas y asociaciones de pasarelas de tránsito. Para obtener más información sobre el uso de la AWS Site-to-Site VPN con AWS Transit Gateway, consulte los adjuntos de AWS Site-to-Site VPN en Amazon VPC Transit Gateways en la Guía del usuario de Amazon VPC Transit Gateway.
nota
Amazon EVS no admite la conectividad a través de una interfaz virtual privada (VIF) de AWS Direct Connect ni a través de una conexión AWS Site-to-Site VPN que termine directamente en la VPC subyacente.
Configure una instancia de VPC Route Server con puntos finales y pares
Amazon EVS utiliza Amazon VPC Route Server para BGP-based habilitar el enrutamiento dinámico a la red subyacente de VPC. Debe especificar un servidor de rutas que comparta rutas con al menos dos puntos finales del servidor de rutas en la subred de acceso al servicio. El ASN del par configurado en los pares del servidor de rutas debe coincidir y las direcciones IP del par deben ser únicas.
importante
La implementación de su entorno falla si no cumple estos requisitos de Amazon EVS para la configuración del servidor de rutas de VPC:
-
Debe configurar al menos dos puntos finales del servidor de rutas en la subred de acceso al servicio.
-
Al configurar el Border Gateway Protocol (BGP) para la Tier-0 puerta de enlace, el valor de ASN del mismo nivel del servidor de rutas de VPC debe coincidir con el valor del ASN del mismo nivel de NSX Edge.
-
Al crear los dos servidores de rutas homólogos, debe utilizar una dirección IP única de la VLAN de enlace superior de NSX para cada punto final. Estas dos direcciones IP se asignarán a los bordes de NSX durante la implementación del entorno Amazon EVS.
-
Al habilitar la propagación del servidor de rutas, debe asegurarse de que todas las tablas de rutas que se propaguen tengan al menos una asociación de subred explícita. El anuncio de rutas BGP falla si las tablas de rutas propagadas no tienen una asociación de subred explícita.
nota
La subred VLAN de enlace ascendente de NSX aún no existe cuando se crean los pares del servidor de rutas; Amazon EVS la crea durante la creación del entorno. Elija las dos direcciones IP homólogas del bloque CIDR de VLAN de enlace superior de NSX planificado (el valor por el que pasará). initialVlans.nsxUplink Las dos direcciones IP deben estar dentro del bloque CIDR planificado y no utilizarse.
Para obtener más información sobre la configuración del servidor de rutas de VPC, consulte el tutorial de introducción a Route Server.
Cuando sigas ese tutorial, usa los siguientes EVS-specific valores de Amazon:
-
Amazon-side ASN: el ASN BGP del servidor de rutas de VPC. Utilice cualquier ASN privado (por ejemplo,).
65022La Tier-0 puerta de enlace de NSX Edge usa este valor como su ASN vecino (remoto) de BGPPaso 5: Configurar las redes de NSX, así que anote el valor que elija. -
Enrute los puntos de conexión del servidor: cree dos puntos de conexión, ambos en la subred de acceso al servicio.
-
Iguales de servidor de enrutamiento: se recomienda crear cuatro pares de servidor de enrutamiento y configurar una malla completa, de modo que cada uno de los dos nodos de NSX Edge sea igual a ambos extremos del servidor de enrutamiento. Una malla completa hace que las rutas se propaguen si un punto final del servidor de rutas pasa a ser sometido a mantenimiento. Como mínimo, debe crear dos pares. Utilice una dirección IP única del CIDR de VLAN de enlace superior de NSX planificado para cada par y establezca el ASN del mismo nivel en el ASN de NSX Edge Tier-0 en el que haya configurado (por ejemplo,). Paso 5: Configurar las redes de NSX
65000 -
Propagación: habilite la propagación del servidor de rutas en la tabla de rutas asociada a la subred de acceso al servicio. Esa tabla de enrutamiento debe tener al menos una asociación de subred explícita.
importante
Al habilitar la propagación del servidor de rutas, asegúrese de que todas las tablas de rutas que se propaguen tengan al menos una asociación de subred explícita. El anuncio de rutas BGP falla si la tabla de enrutamiento no tiene una asociación de subred explícita.
nota
Para la detección de actividad entre pares de Route Server, Amazon EVS solo admite el mecanismo BGP keepalive predeterminado. Amazon EVS no admite la detección de reenvío bidireccional (BFD) de varios saltos.
nota
Le recomendamos que habilite las rutas persistentes para la instancia del servidor de rutas con una duración de persistencia de entre 1 y 5 minutos. Si está habilitada, las rutas se conservarán en la base de datos de enrutamiento del servidor de rutas incluso si finalizan todas las sesiones de BGP. Para obtener más información, consulte Crear un servidor de rutas en la Guía del Amazon VPC usuario.
nota
Si utiliza una puerta de enlace NAT o una puerta de enlace de tránsito, asegúrese de que el servidor de rutas esté configurado correctamente para propagar las rutas de NSX a las tablas de rutas de la VPC.
Resolución de problemas
Si tiene problemas:
-
Compruebe que cada tabla de enrutamiento tenga una asociación de subred explícita.
-
Compruebe que los valores de ASN homólogos introducidos para el servidor de rutas y la puerta de enlace de NSX Tier-0 coincidan.
-
Confirme que las direcciones IP de los puntos finales de Route Server sean únicas.
-
Revise el estado de propagación de la ruta en sus tablas de rutas.
-
Utilice el registro de pares de VPC Route Server para supervisar el estado de la sesión de BGP y solucionar problemas de conexión. Para obtener más información, consulte el registro entre pares del servidor de rutas en la Guía del usuario de Amazon VPC.
Cree una ACL de red para controlar el tráfico de subred de VLAN de Amazon EVS
Amazon EVS utiliza una lista de control de acceso a la red (ACL) para controlar el tráfico hacia y desde las subredes VLAN de Amazon EVS. Puede usar la ACL de red predeterminada para su VPC o puede crear una ACL de red personalizada para su VPC con reglas similares a las reglas de sus grupos de seguridad para agregar una capa de seguridad a su VPC. Para obtener más información, consulte Crear una ACL de red para su VPC en la Guía del usuario de Amazon VPC.
Si planea configurar la conectividad a Internet de HCX, asegúrese de que las reglas de ACL de red que configure permitan las conexiones entrantes y salientes necesarias para los componentes de HCX. Para obtener más información sobre los requisitos de los puertos HCX, consulte la Guía del usuario de HCX de VMware.
importante
Si se conecta a través de Internet, la asociación de una dirección IP elástica a una VLAN proporciona acceso directo a Internet a todos los recursos de esa subred de la VLAN. Asegúrese de tener las listas de control de acceso a la red adecuadas configuradas para restringir el acceso según sea necesario según sus requisitos de seguridad.
importante
Los grupos de seguridad de EC2 no funcionan en las interfaces de red elásticas que están conectadas a las subredes de VLAN de Amazon EVS. Para controlar el tráfico hacia y desde las subredes VLAN de Amazon EVS, debe usar una lista de control de acceso a la red.
Creación de un entorno Amazon EVS con modo Self-deployed
Amazon EVS admite un Self-deployed modo que le proporciona un control total sobre la implementación de VCF mediante el instalador de VCF o las soluciones de infraestructura como código que prefiera para automatizar la implementación. Para ver ejemplos de scripts que automatizan la implementación de VCF, consulte el repositorio Solutions for Amazon EVS
Para ver las versiones de VCF compatibles actualmente en este Self-deployed modo, consulte. Versiones de VCF y tipos de instancias EC2 proporcionados por Amazon EVS
Descripción general de
En Self-deployed el modo, crea un entorno Amazon EVS, añade hosts y, a continuación, instala y configura VCF usted mismo. Amazon EVS aprovisiona las AWS subredes de redes y VLAN; usted implementa VCF con el instalador de VCF (o su propio IAC) y lo vuelve a conectar a Amazon EVS con conectores.
Antes de empezar, complete los requisitos previos de AWS red y cuenta para su entorno. Para obtener más información, consulte Configuración de Amazon Elastic VMware Service y la lista de verificación de requisitos previos en. Lista de verificación de requisitos previos para el despliegue de Amazon EVS
A continuación, complete estos pasos en orden:
-
Cree el entorno: Amazon EVS aprovisiona las subredes de VLAN.
-
Cree registros DNS: cree registros A y PTR para sus hosts ESX y dispositivos de administración VCF.
-
Añada hosts: añada hosts EC2 completos a su entorno.
-
Instale VCF: instale VCF en sus hosts mediante el instalador de VCF.
-
Configure las redes de NSX: cree sus redes superpuestas en los NSX Edge y configure el enrutamiento a su VPC.
-
Crear conectores: cree conectores para que Amazon EVS pueda supervisar la implementación e informar sobre el uso de las licencias.
-
Verifique su entorno: confirme que sus hosts, dispositivos de administración y conectores estén en buen estado.
Facturación
Una vez que haya agregado hosts a su entorno, acumulará AWS cargos por las instancias de EC2 basadas en hardware como lo haría por cualquier otra instancia de EC2, independientemente de si ya ha instalado o no el VCF en ellas.
Si ha creado un entorno en Self-deployed modo, pero aún no ha agregado hosts ni ha instalado VCF, AWS puede ponerse en contacto con usted utilizando la dirección de correo electrónico asociada al suyo y solicitarle que complete la Cuenta de AWS configuración o elimine el entorno.
Para dejar de acumular cargos por los hosts que ya no usa, elimínelos. Para obtener más información, consulte Limpie un entorno de Amazon EVS con el modo Self-deployed.
Paso 1: Crea el entorno
En el Self-deployed modo, la creación del entorno aprovisiona las subredes VLAN de Amazon EVS que especifique. No implementa VCF ni crea hosts.
ejemplo
Cuando el entorno alcance el CREATED estado, puede continuar con el paso 2.
Paso 2: Cree registros DNS
Antes de agregar hosts e instalar VCF, cree entradas DNS directas (registro A) e inversas (registro PTR) para cada host ESX y para cada dispositivo de administración VCF que vaya a implementar. Amazon EVS realiza una búsqueda de DNS del nombre de dominio completo (FQDN) de cada host durante la creación del host, y la creación del host falla si los registros aún no existen.
El FQDN del host es<hostName>.<domain>, donde <hostName> está el nombre al que se realizará la transferencia CreateEnvironmentHost y <domain> es el nombre de dominio configurado en el conjunto de opciones de DHCP de la VPC (consulte). Configuración de los servidores DNS y NTP mediante el conjunto de opciones de DHCP de la VPC
Los registros del host deben:
-
Utilice la dirección IP del registro A en el CIDR de VLAN de administración de hosts (VMKManagement) que especificó.
initialVlansAmazon EVS asigna a cada host su IP de administración a partir del registro A que cree. -
Tenga un registro PTR coincidente en su zona de búsqueda inversa.
-
Se puede resolver mediante DNS desde la subred de acceso al servicio Amazon EVS (las búsquedas directas e inversas deben realizarse correctamente).
Los registros del dispositivo de administración de VCF (para vCenter Server, NSX Manager y los demás dispositivos de la versión de VCF) deben:
-
Utilice los FQDN que coincidan con los nombres de host que configurará durante la instalación de VCF.
-
Se encuentren dentro del rango de direcciones IP de la subred de VLAN correspondiente.
-
Resuelva mediante DNS desde la VLAN de administración de Amazon EVS y desde cualquier red desde la que llegue a los dispositivos de administración de VCF.
importante
Cree los registros A y PTR de cada host antes de utilizar ese host. CreateEnvironmentHost Si los registros no se resuelven, el anfitrión pasa aCREATE_FAILED.
Para obtener más información sobre la configuración de DNS para Amazon EVS, consulteConfiguración de los servidores DNS y NTP mediante el conjunto de opciones de DHCP de la VPC.
Paso 3: Añada hosts a su entorno
Agregue suficientes hosts para atender la topología de la versión de VCF de destino. Para conocer el número mínimo de hosts, incluidos los requisitos de vSAN, consulte la documentación de VMware Cloud Foundation
Todos los hosts de un clúster de VCF deben usar el mismo tipo de instancia. Para ver la lista de versiones o tipos de instancias de ESX disponibles en su cuenta, consulte Versiones de VCF y tipos de instancias EC2 proporcionados por Amazon EVS o ejecute. aws evs get-versions Si no lo especifica--esx-version, Amazon EVS utilizará la versión ESX predeterminada actual para el Self-deployed modo, según defaultEsxVersion se informa mediante. aws evs get-versions Para usar una versión específica, como ESX 9.0.2 o posterior, pásela de forma explícita. --esx-version Confirme que la versión de ESX que elija sea compatible con su versión de VCF en la matriz de interoperabilidad de Broadcom.
El siguiente ejemplo agrega un host que ejecuta ESX 9.0.2 a un entorno Amazon EVS.
aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2
Repita este comando para cada host que requiera la topología de VCF.
Paso 4: Instale VCF en sus hosts
Una vez que sus hosts estén en ese CREATED estado y sus registros de DNS se hayan resuelto, instale VCF mediante el instalador de VMware Cloud Foundation.
Siga las instrucciones de instalación para la versión de VCF de destino que figuran en la documentación del producto Broadcom VCF. Consulte la documentación de VMware Cloud Foundation
En esta sección se describe la EVS-specific configuración de Amazon que proporcionas durante la instalación. La mecánica de instalación propiamente dicha (ejecución del instalador de VCF, flujo de trabajo previo) sigue el proceso VCF estándar de Broadcom y Broadcom la documenta.
Descripción general de la instalación
A un nivel superior, la instalación de VCF en los hosts de Amazon EVS implica lo siguiente. Antes de empezar, revise la configuración de red de Amazon EVS que aplica durante la instalación.
-
Prepare sus hosts ESX configurando la VLAN de administración de máquinas virtuales en cada host.
-
Prepare un almacén de datos temporal para el dispositivo VCF Installer. El almacén de datos de vSAN no existe hasta que finalice el proceso de creación, por lo que el instalador necesita un lugar donde ejecutarse primero.
-
Ejecute VCF bringup, que implementa los dispositivos de administración de VCF y forma el almacén de datos de vSAN.
-
Recupere el almacén de datos temporal una vez que VCF esté completamente instalado y el dispositivo instalador se ejecute en vSAN.
Proporcionas la configuración EVS-specific de red, almacenamiento y credenciales de Amazon durante la puesta en marcha. El resto del proceso sigue la instalación VCF estándar de Broadcom.
nota
Amazon EVS proporciona procedimientos automatizados que realizan esta instalación de principio a fin, incluida la EVS-specific configuración de Amazon que se describe en esta sección. Para ver un ejemplo práctico, consulte el repositorio Solutions for Amazon EVS
Configuración de red de Amazon EVS para VCF
Amazon EVS asigna un ID de VLAN a cada función de red de su entorno. Para encontrar el ID de VLAN de una función, abra la consola de Amazon EVS (pestaña Entornos → su entorno → Redes y conectividad) o ejecute aws evs list-environment-vlans y haga coincidir el nombre de la función (por ejemplo,vmManagement). Utilice estos ID de VLAN al configurar el conmutador distribuido, los grupos de puertos y las redes de hosts durante la instalación del VCF.
| Función de red | MTU | Utilizado para |
|---|---|---|
|
Administración de hosts (VMKManagement) |
1500 |
Administración de hosts de ESX |
|
Administración de máquinas virtuales (administración de máquinas virtuales) |
1500 |
Dispositivos de administración de VCF (vCenter Server, NSX Manager y SDDC Manager o VCF Operations) |
|
vMotion |
8500 |
Tráfico de VMotion |
|
vSAN |
8500 |
Tráfico de almacenamiento de vSAN |
|
Superposición de hosts (vTEP) |
8500 |
Puntos finales del túnel Host Overlay (Geneve) |
|
Superposición de bordes (EdgeVTEP) |
8500 |
Puntos finales de túnel superpuestos de NSX Edge |
|
Enlace ascendente de NSX (NSXUplink) |
1500 |
Tier-0 puerta de enlace ascendente norte-sur |
importante
Configure las tramas gigantes (MTU 8500) en las redes vMotion, vSAN y overlay (TEP). Las redes de administración y enlace ascendente utilizan la MTU 1500. La MTU debe ser coherente en toda la ruta de la red; de lo contrario, se producirá un error en vSAN y en el tráfico superpuesto.
Cuando configures el clúster de administración durante la apertura, aplica también estos ajustes de Amazon EVS-specific :
-
vSAN: utilice vSAN ESA (arquitectura de almacenamiento express) con los errores de tolerancia (FTT) establecidos como mínimo en 1.
-
Formación de equipos de enlace superior: utilice una política de formación de equipos de conmutación por error (enlace superior activo con enlace superior en espera) para los grupos de puertos de los conmutadores distribuidos, en lugar de una política de equilibrio de carga.
-
Modo EVC: configure el modo de compatibilidad mejorada con VMotion (EVC) del clúster para que coincida con el tipo de instancia
INTEL_ICELAKE:i4i.metalpara o para.INTEL_SAPPHIRERAPIDSi7i.metal-24xl
Prepare sus hosts ESX
En cada host ESX de su entorno, configure el grupo de VM Network puertos en la VLAN de administración de máquinas virtuales. Los dispositivos de administración de VCF deben ejecutarse en la VLAN de administración de máquinas virtuales, y el instalador de VCF migra la red del host a un conmutador distribuido solo más adelante, durante la puesta en marcha. No es necesario habilitar SSH en los hosts.
-
Busque el ID de VLAN de la red de administración de máquinas virtuales. Amazon EVS asigna un ID de VLAN fijo a cada función de red. Busque el ID de su entorno en la consola de Amazon EVS (pestaña Entornos → su entorno → Redes y conectividad) o ejecute
aws evs list-environment-vlansy haga coincidir lavmManagementfunción. -
En cada host, mediante las API VMware Host Client o vSphere, configure el grupo de
VM Networkpuertos con ese ID de VLAN de administración de máquinas virtuales. En un host ESX nuevo, este grupo de puertos no está etiquetado (ID de VLAN0, red de administración del host).
Prepare un almacén de datos temporal para el instalador de VCF
Los hosts de Amazon EVS no tienen almacenes de datos VMFS locales y el almacén de datos de vSAN no existe hasta que finaliza la puesta en marcha, por lo que el dispositivo de instalación de VCF necesita un almacén de datos temporal desde el que ejecutarse. Elija un host para ejecutar el instalador.
-
En la consola Amazon EC2, cree un volumen de Amazon EBS cifrado en la misma zona de disponibilidad que el host que haya elegido. Acomódelo de forma que quepa el dispositivo de instalación de VCF y los paquetes de instalación de VCF (256 GB como mínimo).
-
Conecte el volumen a ese host.
-
Con VMware Host Client o las API de vSphere, cree un almacén de datos VMFS local en el volumen de EBS adjunto.
Implemente el instalador de VCF y descargue el software VCF
-
Descargue el OVA del instalador de VCF para la versión de VCF de destino y genere un token de descarga de Broadcom desde el portal de soporte de Broadcom.
Este token se utiliza en el instalador de VCF para activar el almacén de software. -
Implemente el OVA del instalador de VCF en el almacén de datos de VMFS local. Conéctelo al grupo de
VM Networkpuertos, establezca su dirección IP de administración en la dirección del SDDC Manager de su plan de DNS y establezca la contraseña del dispositivo. El dispositivo de instalación de VCF se convierte en administrador del SDDC durante la activación, por lo que utiliza la dirección del administrador del SDDC. (En las versiones 9.0.x y 9.1.x de VCF, VCF Operations es un dispositivo independiente). -
En el instalador de VCF, active el almacén de software con su token de descarga de Broadcom y, a continuación, sincronice la versión de VCF que desee. La sincronización lleva esa versión del software VCF al depósito local del instalador.
nota
La activación del almacén y la sincronización del software requieren un acceso saliente a Internet desde el instalador. La puerta de enlace NAT de la base de su red proporciona este acceso. Para obtener más información, consulte Cree una VPC con subredes y tablas de enrutamiento.
Ejecute VCF bringup
Con el software sincronizado, cree su especificación de implementación de VCF, valídela y ejecute la implementación.
-
En el instalador de VCF, cree la especificación de implementación para su dominio de administración. Aplica los ajustes EVS-specific de red, almacenamiento, formación de equipos y validación de Amazon descritos en este paso.
-
Ejecute la validación según la especificación y resuelva cualquier error que notifique.
-
Ejecute la implementación.
nota
Bringup es la parte más larga de la instalación y representa la mayor parte del tiempo de configuración. Cuando utiliza vSAN, la creación del almacén de datos y la implementación de los dispositivos de administración pueden tardar varias horas.
Recupere el almacén de datos temporal
Cuando finaliza la presentación, los dispositivos de administración se ejecutan en el almacén de datos de vSAN y el almacén de datos temporal de VMFS está vacío. Desmonte el almacén de datos VMFS temporal del host y, a continuación, separe y elimine el volumen de EBS para dejar de acumular cargos por almacenamiento.
Contraseñas del dispositivo VCF
Durante el proceso de creación, se configuran las contraseñas para los dispositivos de administración del VCF. Cada dispositivo impone sus propios requisitos de complejidad de contraseñas, que se definen en VCF. Si un dispositivo rechaza una contraseña, el error de validación indica el requisito específico que debe cumplir la contraseña.
Aparece la configuración de validación del instalador de VCF
Varias comprobaciones de validación estándar de VCF Installer no se aplican al entorno de red de Amazon EVS y fallan a menos que las desactive. Ajuste los siguientes valores en el archivo de especificaciones del VCF o en las opciones correspondientes del asistente del instalador de VCF para que la validación se lleve a cabo correctamente:
-
Omitir la validación del ping de la puerta de enlace: se establece en.
skipGatewayPingValidationtrueAWS Las puertas de enlace de VPC no responden al ICMP, por lo que la comprobación de accesibilidad de la puerta de enlace falla en Amazon EVS incluso cuando el enrutamiento es correcto. -
Omita la validación por huella digital de ESX: configúrelo en.
skipEsxThumbprintValidationtrue -
Formación de equipos de conmutadores distribuidos: defina la política de formación de equipos de NSX de forma coherente con la
FAILOVER_ORDERformación de equipos de conmutación por error descrita anteriormente en este paso.
nota
Cuando ejecute Bringup mediante el asistente de instalación de VCF, utilícelo para identificar y corregir los errores de especificación. El asistente muestra los problemas de validación con mayor claridad que la API, cuyos errores son menos descriptivos.
nota
Para obtener una especificación de bringup validada, consulte el repositorio de Solutions for Amazon EVS
nota
Amazon EVS no admite la ejecución de ESX fuera de una implementación de VCF completa. Las máquinas virtuales de carga de trabajo de VMware deben implementarse en las redes superpuestas de NSX. La conexión de una gran cantidad de máquinas virtuales directamente a las redes VLAN subyacentes puede provocar problemas de estabilidad y rendimiento.
importante
En Self-deployed el modo, Amazon EVS no gestiona la instalación de VCF. Si tiene alguna VCF-specific solicitud, puede utilizar sus derechos de suscripción a VCF activos para ponerse en contacto directamente con Broadcom a través del portal de soporte de Broadcom. Para obtener más información sobre los límites de soporte, consulte. Resolución de problemas
Paso 5: Configurar las redes de NSX
Cree sus redes superpuestas utilizando Tier-0/Tier-1 enrutadores directamente en los NSX Edge o configurando las VPC, una puerta de enlace de tránsito centralizada y clústeres perimetrales. Cuando el instalador de VCF finalice la activación, NSX Manager estará operativo, pero el clúster y la Tier-0 puerta de enlace de NSX Edge no estarán completamente configurados para la conectividad con el servidor de rutas de VPC.
nota
NSX define sus propias abstracciones de VPC y Transit Gateway, que son diferentes de Amazon VPC Transit AWS Gateway. En esta guía, «VPC» y «puerta de enlace de tránsito» hacen referencia a AWS los recursos, a menos que tengan el prefijo «NSX».
Antes de empezar, confirme que se cuenta con lo siguiente:
-
La instalación de VCF se completó correctamente (se puede acceder a NSX Manager y su dispositivo de administración de VCF (Operations Manager para VCF 9.0.x y 9.1.x o SDDC Manager para VCF 5.2.x).
-
Su servidor de rutas de VPC se crea con puntos finales y pares. Para obtener más información, consulte Configure una instancia de VPC Route Server con puntos finales y pares.
-
Tiene las dos direcciones IP de punto final de Route Server. Ambos puntos finales se encuentran en la subred de acceso al servicio, lo que proporciona redundancia.
-
Elija dos ASN de BGP privados, que deben coincidir con los valores que configuró en los pares del servidor de rutas de VPC (consulte): Configure una instancia de VPC Route Server con puntos finales y pares
-
ASN Tier-0 local de NSX Edge (por ejemplo,)
65000 -
ASN de VPC Route Server (remoto) (por ejemplo,)
65022Los ASN privados están entre 64512 y 65534 (16 bits) o 4200000000—4294967294 (32 bits).
-
Implemente el clúster de NSX Edge
-
Inicie sesión en la interfaz de usuario de NSX Manager ()
https://<nsx-manager-fqdn>/. -
Vaya a Sistema → Estructura → Nodos → Nodos de transporte perimetral.
-
Elija Agregar máquina virtual perimetral y configure lo siguiente:
-
Nombre: por ejemplo,
edge-node-01. -
Factor de forma: grande (recomendado para producción).
-
Conmutador host: se configura con el perfil de enlace ascendente y la VLAN de transporte adecuados.
-
-
Repita el procedimiento para el segundo nodo perimetral ()
edge-node-02. -
Vaya a Sistema → Estructura → Nodos → Clústeres perimetrales.
-
Seleccione Añadir clúster perimetral y añada ambos nodos perimetrales como miembros.
Cree la Tier-0 puerta de enlace
-
En NSX Manager, vaya a Redes → Tier-0 Puertas de enlace.
-
Elija Agregar Tier-0 puerta de enlace y configure lo siguiente:
-
Nombre: por ejemplo,
evs-tier0-gw. -
Modo HA: Active-Standbycon el modo de conmutación por error configurado en. Non-preemptive
-
Clúster de Edge: seleccione el clúster de Edge que creó.
-
-
Guarde la Tier-0 puerta de enlace.
nota
Asegúrese de que tanto la Tier-0 puerta de enlace como la Tier-1 puerta de enlace tengan Non-preemptiveconmutación por error. Non-preemptive es el valor predeterminado de NSX y evita una interrupción innecesaria de la sesión de BGP cuando, de lo contrario, un nodo de Edge recuperado regresaría por error al nodo preferido.
Configure el BGP
-
Seleccione la Tier-0 puerta de enlace y amplíe el BGP.
-
Habilite el BGP y establezca el número de AS local en el Tier-0 ASN de NSX Edge que haya elegido (por ejemplo,).
65000 -
En Vecinos de BGP, configure el emparejamiento entre los nodos Edge y los puntos finales del servidor de rutas de VPC. Recomendamos una malla completa: cada uno de los dos nodos de Edge es igual a los dos puntos finales del servidor de rutas, para un total de cuatro sesiones de BGP. Una malla completa hace que las rutas se propaguen si un punto final de Route Server pasa por tareas de mantenimiento. Como mínimo, configure dos sesiones, en las que cada nodo de Edge esté conectado a un punto final.
Para obtener una malla completa, agregue cuatro vecinos. Establezca el AS remoto de cada vecino en el ASN del servidor de rutas de VPC (por ejemplo
65022) y la familia de direcciones en IPv4 Unicast.Vecino Dirección del vecino Interfaz de origen Edge 1 → punto final 1
<route-server-endpoint-1-ip>Interfaz de enlace ascendente en el nodo Edge 1
Edge 1 → punto final 2
<route-server-endpoint-2-ip>Interfaz de enlace ascendente en el nodo Edge 1
Edge 2 → punto final 1
<route-server-endpoint-1-ip>Interfaz de enlace ascendente en el nodo Edge 2
Edge 2 → punto final 2
<route-server-endpoint-2-ip>Interfaz de enlace ascendente en el nodo Edge 2
nota
Las interfaces de enlace ascendente de Edge y los puntos finales del servidor de rutas se encuentran en subredes diferentes, por lo que se trata de sesiones BGP de varios saltos. Establezca el límite de saltos múltiples de BGP en al menos 2 y asegúrese de que la Tier-0 puerta de enlace pueda llegar a la dirección IP de cada punto final de Route Server (por ejemplo, con una ruta estática al punto final a través de la puerta de enlace superior).
-
Seleccione Guardar y espere a que se establezcan las sesiones de BGP.
-
En la Tier-0 puerta de enlace, expanda Ruta Re-Distribution y habilite la redistribución en BGP para los tipos de rutas que transportan sus redes de carga de trabajo, por ejemplo, Tier-1 Conectadas (subredes de segmentos de carga de trabajo), Tier-1 NAT y Rutas estáticas. Tier-1
No redistribuya las rutas Tier-0 conectadas o estáticas. Tier-0 Al redistribuir Tier-0 Connected, se anuncia la subred de enlace ascendente de NSX y Tier-0 Static Routes vuelve a AWS anunciar las rutas del host del punto final de Route Server; no es deseable.
-
Aplique un filtro de ruta de salida para que la Tier-0 puerta de enlace anuncie solo redes privadas (RFC 1918) al servidor de rutas de VPC. Cree una lista de prefijos de IP que permita
10.0.0.0/8y192.168.0.0/16(incluidas las rutas más específicas que contengan) deniegue todos los demás prefijos y aplíquela como filtro de salida en cada vecino de BGP.172.16.0.0/12
Verifique la interconexión BGP
-
En NSX Manager, vaya a Redes → Tier-0 Puertas de enlace → BGP → Vecinos de BGP y confirme que ambos vecinos muestran el estado Establecido.
-
En la AWS consola, vaya a VPC → Servidor de rutas → Rutas y confirme que aparecen las rutas superpuestas de NSX.
-
En NSX Manager, compruebe que las rutas de VPC se conocen en Enrutamiento → Tabla de reenvío.
En la siguiente tabla se enumeran los problemas comunes de emparejamiento de BGP.
| Síntoma | Causa probable | Resolución |
|---|---|---|
|
La sesión de BGP está atascada |
El firewall o la ACL de red bloquean el puerto TCP 179 |
Compruebe que la ACL de su red permita el TCP 179 entre las direcciones IP de enlace ascendente de Edge y las direcciones IP de punto final de Route Server, y que el grupo de seguridad adjunto a los puntos finales de Route Server también permita el TCP 179 entrante. |
|
La sesión de BGP se interrumpe repetidamente |
La MTU no coincide en la ruta del enlace ascendente |
Asegúrese de que la MTU sea coherente a lo largo de la ruta de enlace superior del NSX. La red de enlace ascendente de NSX utiliza la MTU 1500; las redes superpuestas (TEP) utilizan la MTU 8500. |
|
Las rutas no aparecen en la tabla de enrutamiento de la VPC |
La propagación del servidor de rutas no está habilitada |
Compruebe que la propagación del servidor de rutas esté habilitada en la tabla de rutas de destino. |
|
One-sided interconexión (solo hay una sesión activa) |
Problema de conectividad del nodo perimetral |
Compruebe que ambos nodos de Edge tengan acceso a ambos puntos finales de Route Server. |
Una vez que se hayan establecido las sesiones de BGP y las rutas se estén propagando, continúe con. Paso 6: Crear conectores
Paso 6: Crear conectores
Una vez que VCF esté instalado y se pueda acceder a sus dispositivos de administración a través de la red de administración de VCF, cree conectores para que Amazon EVS pueda supervisar la implementación e informar sobre el uso de las licencias. Un conector es un subrecurso de Amazon EVS que representa una conexión persistente de Amazon EVS a un dispositivo de administración de VCF específico. Para obtener más información, consulte Connector.
importante
Antes de crear un conector, guarde las credenciales del dispositivo de administración VCF de destino en AWS Secrets Manager. Etiquete el secreto y la clave AWS KMS con la que se cifra. EvsAccess=true Sin esta etiqueta, Amazon EVS no puede acceder al secreto y se produce un error al crear el conector.
El tipo de conector que cree depende de la versión de VCF: Operations Manager (OPERATIONS_MANAGER) para VCF 9.0.x y 9.1.x, o SDDC Manager () para VCF 5.2.x. SDDC_MANAGER También puede crear un conector vCenter ()VCENTER. Para ver los tipos de conectores, las claves secretas requeridas y las descripciones, consulteCree un conector de entorno Amazon EVS.
Paso 7: Verificar el entorno
Una vez que haya agregado los hosts, instalado VCF y creado al menos un conector, compruebe que:
-
Sus hosts se encuentran en el
CREATEDestado. -
Se puede acceder a los dispositivos de administración de VCF desde la VLAN de administración.
-
Los conectores que creó alcanzan el
ACTIVEestado y el estado del entorno de la página Entornos se agrega como correcto.
Para obtener información sobre cómo interpretar el estado del entorno y el estado de los conectores, consulteSupervise el estado y los recursos de su entorno.
Guía de dimensionamiento de subredes de VLAN
Las subredes VLAN de Amazon EVS no se pueden modificar tras la creación del entorno. Ajuste el tamaño de cada VLAN en función de la cantidad de direcciones IP que consumen sus componentes de VCF en la actualidad y durante la vida útil del entorno. Tenga en cuenta lo siguiente a la hora de dimensionar:
-
VLAN de administración de hosts (VMKManagement): una IP por host. Planifique la cantidad máxima de hosts que espera en este entorno.
-
VLAN de VMotion, vSAN y VTEP: una o más IP por host, según la configuración de VCF.
-
VLAN de máquinas virtuales de administración (VMManagement): direcciones IP de los dispositivos de administración de VCF que planea implementar: vCenter, clúster de NSX Manager, nodos de NSX Edge y SDDC Manager o Operations Manager.
-
VLAN Edge VTEP, enlace ascendente HCX y enlace ascendente NSX: IP para enlaces ascendentes NSX Edge y dispositivos HCX, si se utilizan.
-
Ampliación de VLAN: reserve espacio para futuras funciones, como NSX Federation.
Como punto de partida, úselo /24 para cada VLAN, a menos que tenga un motivo específico para elegir lo contrario. Las subredes de VLAN tienen un tamaño mínimo /28 y un máximo de. /24
Consideraciones de seguridad
En Self-deployed el modo, usted instala y opera la pila de software VCF, por lo que es responsable de su seguridad. AWS protege la AWS infraestructura subyacente que Amazon EVS aprovisiona. Esta división de responsabilidades se suma al modelo de responsabilidad compartida descrito en. Seguridad en Amazon Elastic VMware Service
Su versión del modelo de responsabilidad compartida incluye:
-
Instalación, aplicación de parches y actualización de componentes de VCF, incluidos vCenter Server, NSX, SDDC Manager o Operations Manager y ESX.
-
Configuración de la autenticación de VCF, el control de acceso basado en funciones y la rotación de contraseñas para todos los dispositivos de administración de VCF.
-
Reforzar su red de administración de VCF de acuerdo con las directrices de Broadcom y los requisitos de seguridad de su organización.
-
Rotación de los AWS secretos de Secrets Manager que utilizan los conectores de Amazon EVS para acceder a los dispositivos de administración de VCF.
-
Supervise su implementación de VCF para detectar eventos de seguridad.
-
Mantener las licencias de VCF válidas en su dispositivo de administración de VCF. Para obtener más información, consulte Suscripciones a VCF.
Amazon EVS es responsable de:
-
Asegurar el plano de control de Amazon EVS y EVS-provisioned AWS los recursos de Amazon.
-
Cifrar las credenciales de los clientes que almacene en Secrets Manager (mediante AWS KMS) y restringir el acceso del servicio a esas credenciales mediante etiquetas de recursos.
-
Supervisar el estado de los conectores que cree e informar del estado agregado del entorno.
Resolución de problemas
| Síntoma | ¿Dónde obtener ayuda |
|---|---|
|
|
Elimine el parámetro indicado de su solicitud. Estos parámetros no son compatibles cuando |
|
El entorno permanece en el |
Abra un caso de soporte con AWS Support. Incluya el ID del entorno. |
|
|
Compruebe la cadena de la versión de ESX mediante. |
|
Un anfitrión se queda atrapado en un |
Abra un caso de soporte con AWS Support. Incluya el ID del entorno y el ID del host. |
|
El instalador de VCF falla durante la implementación de VCF. |
Ponte en contacto con el AWS servicio de asistencia para cualquier problema con Amazon EVS. Si tiene VCF-specific alguna solicitud, también puede ponerse en contacto directamente con Broadcom utilizando sus derechos de suscripción a VCF. |
|
|
Confirme que su secreto y su clave de cifrado AWS KMS estén etiquetados con |
|
El conector llega |
Confirme que el FQDN del dispositivo se resuelve desde el plano de control de Amazon EVS y que las credenciales almacenadas son válidas. Para obtener más información, consulte Supervise el estado y los recursos de su entorno. |
Limpie un entorno de Amazon EVS con el modo Self-deployed
Cuando ya no necesite su entorno Amazon EVS:
-
Elimine todos los conectores. Para obtener más información, consulte Eliminar un conector de entorno Amazon EVS.
-
Elimine todos los hosts. Para obtener más información, consulte Eliminar un host de Amazon EVS.
-
Elimine el entorno. Para obtener más información, consulte Eliminar los hosts y el entorno de Amazon EVS.
Al eliminar el entorno, se eliminan las subredes de VLAN de Amazon EVS que creó Amazon EVS. No elimina la VPC, el servidor de rutas de VPC ni otros AWS recursos que haya creado fuera de Amazon EVS.
Cree un entorno Amazon EVS
importante
Para empezar de la forma más sencilla y rápida posible, en este tema se incluyen los pasos para crear un entorno de Amazon EVS con la configuración predeterminada. Antes de crear un entorno, le recomendamos que se familiarice con todos los ajustes e implemente un entorno con los ajustes que se ajusten a sus requisitos. Los entornos solo se pueden configurar durante la creación inicial del entorno. Los entornos no se pueden modificar después de haberlos creado. Para obtener una descripción general de todas las posibles configuraciones del entorno de Amazon EVS, consulte la Guía de referencia de la API de Amazon EVS.
nota
Su ID de entorno estará disponible para Amazon EVS en todas AWS las regiones para satisfacer las necesidades de conformidad con las licencias VCF.
nota
Los entornos de Amazon EVS se deben implementar en la misma región y zona de disponibilidad que las subredes de VPC y VPC.
Complete este paso para crear un entorno Amazon EVS con hosts y subredes de VLAN.
ejemplo
Verificar la creación del entorno Amazon EVS
ejemplo
Asocie de forma explícita las subredes VLAN de Amazon EVS a una tabla de enrutamiento de VPC
Asocie de forma explícita cada una de las subredes de VLAN de Amazon EVS a una tabla de enrutamiento de la VPC. Esta tabla de enrutamiento se utiliza para permitir que AWS los recursos se comuniquen con máquinas virtuales en los segmentos de red de NSX que se ejecutan con Amazon EVS. Si ha creado una VLAN HCX pública, asegúrese de asociar explícitamente la subred HCX VLAN pública a una tabla de enrutamiento pública en su VPC que enrute a una puerta de enlace de Internet.
ejemplo
Siga estos pasos para asociar la dirección IP elástica (eIP) del grupo de IPAM a la VLAN pública de HCX para la conectividad a Internet de HCX. Debe asociar al menos dos EIP para los dispositivos HCX Manager y HCX Interconnect (). HCX-IX Asocie un EIP adicional a cada dispositivo de red HCX que necesite implementar. Puede tener hasta 13 EIP del grupo de IPAM asociado a la VLAN pública de HCX.
importante
La conectividad a Internet pública de HCX falla si no se asocian al menos dos EIP del grupo de IPAM a una subred de VLAN pública de HCX.
nota
Por el momento, Amazon EVS solo admite la asociación de eIP con la VLAN HCX.
nota
No puede asociar los dos primeros EIP ni el último EIP del bloque CIDR de IPAM público a la subred de la VLAN. Estas EIP están reservadas como direcciones de red, puerta de enlace predeterminada y direcciones de transmisión. Amazon EVS arroja un error de validación si intenta asociar estas EIP a la subred de la VLAN.
Si está configurando la conectividad de red local mediante Direct Connect una AWS Site-to-Site VPN con una puerta de enlace de tránsito, debe actualizar las tablas de rutas de la puerta de enlace de tránsito con los CIDR de VPC creados en el entorno de Amazon EVS. Para obtener más información, consulte las tablas de rutas de Transit Gateways en Amazon VPC Transit Gateways.
Si utiliza AWS Direct Connect, es posible que también deba actualizar los prefijos de Direct Connect para enviar y recibir rutas actualizadas desde la VPC. Para obtener más información, consulte Permite interacciones de prefijos para las puertas de enlace AWS Direct Connect.
Recupere las credenciales de VCF y acceda a los dispositivos de administración de VCF
Amazon EVS usa AWS Secrets Manager para crear, cifrar y almacenar los secretos gestionados en su cuenta. Estos secretos contienen las credenciales de VCF necesarias para instalar y acceder a los dispositivos de administración de VCF, como vCenter Server, NSX y SDDC Manager, así como la contraseña raíz de ESX. Para obtener más información sobre cómo recuperar secretos, consulte Obtener AWS secretos de Secrets Manager en la Guía del usuario de AWS Secrets Manager.
nota
Amazon EVS no ofrece una rotación administrada de los secretos. Recomendamos que se roten los secretos con regularidad en una ventana de rotación establecida para asegurar que los secretos no duren mucho.
Una vez que haya recuperado sus credenciales de VCF de AWS Secrets Manager, podrá utilizarlas para iniciar sesión en sus dispositivos de administración de VCF. Para obtener más información, consulte Inicio de sesión en la interfaz de usuario de SDDC Manager
De forma predeterminada, Amazon EVS habilita el ESX Shell en los hosts Amazon EVS recién implementados. Esta configuración permite el acceso al puerto serie de la instancia Amazon EC2 a través de la consola serie EC2, que puede utilizar para solucionar problemas de arranque, configuración de red y otros problemas. La consola serie no requiere que la instancia tenga ninguna capacidad de red. Con la consola en serie, puede introducir comandos en una instancia EC2 en ejecución como si el teclado y el monitor estuvieran conectados directamente al puerto serie de la instancia.
Se puede acceder a la consola serie EC2 mediante la consola EC2 o el. AWS CLI Para obtener más información, consulte EC2 Serial Console para las instancias en la Guía del usuario de Amazon EC2.
nota
La consola serie EC2 es el único mecanismo compatible con Amazon EVS para acceder a la interfaz de usuario de la consola directa (DCUI) e interactuar con un host ESX de forma local.
nota
Amazon EVS desactiva el SSH remoto de forma predeterminada. Para obtener más información sobre cómo habilitar SSH para acceder al ESX Shell remoto, consulte Acceso remoto al ESX Shell con SSH en la documentación del producto VMware vSphere
Conéctese a la consola serie EC2
Para conectarse a la consola serie EC2 y utilizar la herramienta que elija para la resolución de problemas, debe completar algunas tareas previas. Para obtener más información, consulte Requisitos previos para la consola serie EC2 y Connect to the EC2 Serial Console en la Guía del usuario de Amazon EC2.
nota
Para conectarse a la consola serie EC2, el estado de su instancia EC2 debe ser. running No puede conectarse a la consola en serie si la instancia está en el estadopending,stopping, stoppedshutting-down, oterminated. Para obtener más información sobre los cambios de estado de la instancia, consulte el cambio de estado de la instancia de Amazon EC2 en la Guía del usuario de Amazon EC2.
Configure el acceso a la consola serie EC2
Para configurar el acceso a la consola serie de EC2, usted o su administrador deben conceder el acceso a la consola en serie a nivel de cuenta y, a continuación, configurar las políticas de IAM para conceder el acceso a sus usuarios. En el caso de las instancias de Linux, también debe configurar un usuario basado en una contraseña en cada instancia para que los usuarios puedan utilizar la consola en serie para solucionar problemas. Para obtener más información, consulte Configurar el acceso a la consola serie EC2 en la Guía del usuario de Amazon EC2.
Limpieza
Siga estos pasos para eliminar los AWS recursos que se crearon.
Eliminar los hosts y el entorno de Amazon EVS
Siga estos pasos para eliminar los hosts y el entorno de Amazon EVS. Esta acción elimina la instalación de VMware VCF que se ejecuta en su entorno Amazon EVS.
nota
Para eliminar un entorno de Amazon EVS, primero debe eliminar todos los hosts del entorno. No se puede eliminar un entorno si hay hosts asociados al entorno.
ejemplo
Si ha configurado la conectividad a Internet de HCX, siga estos pasos para eliminar sus recursos de IPAM.
-
Libera las asignaciones de EIP del grupo público de IPAM. Para obtener más información, consulte Publicar una asignación en la Guía del usuario del administrador de direcciones IP de VPC.
-
Desaprovisione el CIDR IPv4 público del grupo de IPAM. Para obtener más información, consulte Desaprovisionar los CIDR de un grupo en la Guía del usuario del administrador de direcciones IP de VPC.
-
Elimine el grupo de IPAM público. Para obtener más información, consulte Eliminar un grupo en la Guía del usuario del administrador de direcciones IP de VPC.
-
Elimine el IPAM. Para obtener más información, consulte Eliminar un IPAM en la Guía del usuario del administrador de direcciones IP de VPC.
Eliminar los componentes del servidor de rutas de VPC
Para conocer los pasos para eliminar los componentes del servidor de rutas de Amazon VPC que ha creado, consulte la limpieza del servidor de rutas en la Guía del usuario de Amazon VPC.
Elimine la lista de control de acceso a la red (ACL)
Para ver los pasos para eliminar una lista de control de acceso a la red, consulte Eliminar una ACL de red para su VPC en la Guía del usuario de Amazon VPC.
Desasocie y elimine las tablas de enrutamiento de subred
Para ver los pasos para desasociar y eliminar las tablas de enrutamiento de subred, consulte las tablas de enrutamiento de subred en la Guía del usuario de Amazon VPC.
Elimine las subredes
Elimine las subredes de VPC, incluida la subred de acceso al servicio. Para ver los pasos para eliminar subredes de VPC, consulte Eliminar una subred en la Guía del usuario de Amazon VPC.
nota
Si usa Route 53 para DNS, elimine los puntos finales entrantes antes de intentar eliminar la subred de acceso al servicio. De lo contrario, no podrá eliminar la subred de acceso al servicio.
nota
Amazon EVS elimina las subredes de VLAN en su nombre cuando se elimina el entorno. Las subredes VLAN de Amazon EVS solo se pueden eliminar cuando se elimina el entorno.
Elimine la VPC
Para ver los pasos para eliminar la VPC, consulte Eliminar la VPC en la Guía del usuario de Amazon VPC.
Siguientes pasos
Migre sus cargas de trabajo a Amazon EVS mediante VMware Hybrid Cloud Extension (VMware HCX). Para obtener más información, consulte Migre las cargas de trabajo a Amazon EVS mediante HCX VMware.