View a markdown version of this page

Amazon Elastic VMware Service 入门 - Amazon Elastic VMware Service

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon Elastic VMware Service 入门

使用本指南开始使用亚马逊 Elastic VMware 服务 (Amazon EVS)。您将学习如何使用自己的亚马逊虚拟私有云 (VPC) 中的主机创建亚马逊 EVS 环境。

完成后,您将拥有一个 Amazon EVS 环境,可用于将 VMware v Sphere-based 工作负载迁移到 AWS Cloud。

Amazon EVS 可以为您部署 VCF,也可以使用Self-deployed模式自行安装 VCF。有关 Amazon EVS 支持的 VCF 版本,请参阅。Amazon EVS 提供的 VCF 版本和 EC2 实例类型

有关 Self-deployed 模式,请参阅使用模式创建 Amazon EVS Self-deployed 环境。以下程序创建 Amazon EVS 环境包括 Amazon EVS 为您部署 VCF 的环境创建。

重要

为了尽可能简单快速地入门,本主题包括创建 VPC 的步骤,并指定了 DNS 服务器配置和 Amazon EVS 环境创建的最低要求。在创建这些资源之前,我们建议您规划符合要求的 IP 地址空间和 DNS 记录设置。您还应该熟悉 VCF 5.2.x 的要求。有关相关版本信息,请参阅 VCF 5.2.x 发行说明

重要

有关 Amazon EVS 提供的 VCF 版本的信息,请参阅。Amazon EVS 提供的 VCF 版本和 EC2 实例类型

先决条件

在开始之前,您必须完成 Amazon EVS 的先决任务。有关更多信息,请参阅 设置 Amazon Elastic VMware Service

创建包含子网和路由表的 VPC

注意

VPC、子网和 Amazon EVS 环境都必须在同一个账户中创建。Amazon EVS 不支持 VPC 子网或 Amazon EVS 环境的跨账户共享。

Amazon VPC console
  1. 打开 Amazon VPC 控制台

  2. 在 VPC 控制面板上,选择创建 VPC

  3. 对于要创建的资源,选择 VPC 等

  4. 保持选中自动生成名称标签以为 VPC 资源创建名称标签,或者清除此选项以为 VPC 资源提供您自己的名称标签。

  5. 对于 IPv4 CIDR 块,请输入 IPv4 CIDR 块。VPC 必须具有一个 IPv4 CIDR 块。确保您创建的 VPC 大小足以容纳 Amazon EVS 子网。有关更多信息,请参阅 Amazon EVS 联网注意事项

    注意

    亚马逊 EVS 目前不支持 IPv6。

  6. 租赁保持为. Default 选中此选项后,在此 VPC 中启动的 EC2 实例将使用启动实例时指定的租期属性。Amazon EVS 代表您启动裸机 EC2 实例。

  7. 对于 Number of Availability Zones (AZs) [可用区 (AZ) 数量],选择 1

    注意

    Amazon EVS 目前仅支持 Single-AZ 部署。

  8. 展开 “自定义可用区”,然后为您的子网选择可用区。

    注意

    您必须在支持 Amazon EVS 的 AWS 地区进行部署。有关 Amazon EVS 区域可用性的更多信息,请参阅《 AWS 通用参考指南》中的 Amazon Elastic VMware 服务终端节点和配额

  9. (可选)如果您需要互联网连接,请在 “公有子网数量” 中选择 1

  10. 在 “私有子网数量” 中,选择 1。此私有子网将用作您在环境创建步骤中提供给 Amazon EVS 的服务访问子网。有关更多信息,请参阅 服务访问子网

  11. 要选择子网的 IP 地址范围,请展开自定义子网 CIDR 块

    注意

    还需要从这个 VPC CIDR 空间创建 Amazon EVS VLAN 子网。确保在 VPC CIDR 块中为服务所需的 VLAN 子网留出足够的空间。有关更多信息,请参阅 Amazon EVS 联网注意事项

  12. (可选)要通过 IPv4 向资源授予互联网访问权限,对于 NAT 网关,请选择在 1 个可用区中。请注意,使用 NAT 网关会产生成本。有关更多信息,请参阅 NAT 网关定价

    注意

    Amazon EVS 需要使用 NAT 网关来启用出站互联网连接。

  13. 对于 VPC endpoints(VPC 端点),选择 None(无)。

    注意

    Amazon EVS Amazon S3 目前不支持网关 VPC 终端节点。要启用 Amazon S3 连接,您必须使用 AWS PrivateLink 设置接口 VPC 终端节点 Amazon S3。有关更多信息,AWS PrivateLink 请参阅《Amazon 简单存储服务用户指南》 Amazon S3中的。

  14. 对于 DNS 选项,请保持选中默认值。Amazon EVS 要求您的 VPC 具有所有 VCF 组件的 DNS 解析功能。

  15. (可选)要向 VPC 添加标签,请展开其他标签,选择添加新标签,然后输入标签键和标签值。

  16. 选择创建 VPC

    注意

    在创建 VPC 期间, Amazon VPC 会自动创建主路由表并默认将子网隐式关联到主路由表。

AWS CLI
  1. 打开终端会话。

  2. 在单个可用区中创建具有私有子网和可选公有子网的 VPC。

    aws ec2 create-vpc \ --cidr-block 10.0.0.0/16 \ --instance-tenancy default \ --tag-specifications 'ResourceType=vpc,Tags=[{Key=Name,Value=evs-vpc}]'
  3. 存储 VPC ID,以便在后续命令中使用。

    VPC_ID=$(aws ec2 describe-vpcs \ --filters Name=tag:Name,Values=evs-vpc \ --query 'Vpcs[0].VpcId' \ --output text)
  4. 启用 DNS 主机名和 DNS 支持。

    aws ec2 modify-vpc-attribute \ --vpc-id $VPC_ID \ --enable-dns-hostnames aws ec2 modify-vpc-attribute \ --vpc-id $VPC_ID \ --enable-dns-support
  5. 在 VPC 中创建私有子网。

    aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.1.0/24 \ --availability-zone us-west-2a \ --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=evs-private-subnet}]'
  6. 存储私有子网 ID,以便在后续命令中使用。

    PRIVATE_SUBNET_ID=$(aws ec2 describe-subnets \ --filters Name=tag:Name,Values=evs-private-subnet \ --query 'Subnets[0].SubnetId' \ --output text)
  7. (可选)如果需要互联网连接,请创建公有子网。

    aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.0.0/24 \ --availability-zone us-west-2a \ --tag-specifications 'ResourceType=subnet,Tags=[{Key=Name,Value=evs-public-subnet}]'
  8. (可选)存储公有子网 ID,以便在后续命令中使用。

    PUBLIC_SUBNET_ID=$(aws ec2 describe-subnets \ --filters Name=tag:Name,Values=evs-public-subnet \ --query 'Subnets[0].SubnetId' \ --output text)
  9. (可选)如果已创建公有子网,则创建并连接互联网网关。

    aws ec2 create-internet-gateway \ --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=evs-igw}]' IGW_ID=$(aws ec2 describe-internet-gateways \ --filters Name=tag:Name,Values=evs-igw \ --query 'InternetGateways[0].InternetGatewayId' \ --output text) aws ec2 attach-internet-gateway \ --vpc-id $VPC_ID \ --internet-gateway-id $IGW_ID
  10. (可选)如果需要互联网连接,请创建 NAT 网关。

    aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-nat-eip}]' EIP_ID=$(aws ec2 describe-addresses \ --filters Name=tag:Name,Values=evs-nat-eip \ --query 'Addresses[0].AllocationId' \ --output text) aws ec2 create-nat-gateway \ --subnet-id $PUBLIC_SUBNET_ID \ --allocation-id $EIP_ID \ --tag-specifications 'ResourceType=natgateway,Tags=[{Key=Name,Value=evs-nat}]' NAT_GW_ID=$(aws ec2 describe-nat-gateways \ --filter Name=tag:Name,Values=evs-nat \ --query 'NatGateways[0].NatGatewayId' \ --output text)
    注意

    在创建引用 NAT 网关的路由之前,NAT 网关必须available处于状态。要进行检查,请运行aws ec2 describe-nat-gateways --nat-gateway-ids $NAT_GW_ID --query 'NatGateways[0].State'

  11. 创建和配置必要的路由表。

    aws ec2 create-route-table \ --vpc-id $VPC_ID \ --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=evs-private-rt}]' PRIVATE_RT_ID=$(aws ec2 describe-route-tables \ --filters Name=tag:Name,Values=evs-private-rt \ --query 'RouteTables[0].RouteTableId' \ --output text) aws ec2 create-route-table \ --vpc-id $VPC_ID \ --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=evs-public-rt}]' PUBLIC_RT_ID=$(aws ec2 describe-route-tables \ --filters Name=tag:Name,Values=evs-public-rt \ --query 'RouteTables[0].RouteTableId' \ --output text)
  12. 向路由表中添加必要的路由。

    aws ec2 create-route \ --route-table-id $PUBLIC_RT_ID \ --destination-cidr-block 0.0.0.0/0 \ --gateway-id $IGW_ID aws ec2 create-route \ --route-table-id $PRIVATE_RT_ID \ --destination-cidr-block 0.0.0.0/0 \ --nat-gateway-id $NAT_GW_ID
  13. 将路由表与您的子网关联。

    aws ec2 associate-route-table \ --route-table-id $PRIVATE_RT_ID \ --subnet-id $PRIVATE_SUBNET_ID aws ec2 associate-route-table \ --route-table-id $PUBLIC_RT_ID \ --subnet-id $PUBLIC_SUBNET_ID
    注意

    在创建 VPC 期间, Amazon VPC 会自动创建主路由表并默认将子网隐式关联到主路由表。

选择您的 HCX 连接选项

为您的 Amazon EVS 环境选择一个连接选项:

  • 私有连接:为 HCX 提供高性能网络路径,优化可靠性和一致性。需要使用 AWS Direct Connect 或 Site-to-Site VPN 进行外部网络连接。

  • 互联网连接:使用公共互联网建立可快速设置的灵活迁移路径。需要使用 VPC IP 地址管理器 (IPAM) 和弹性 IP 地址。

有关详细分析,请参阅HCX 连接选项

选择您的选项:

注意

如果您选择了 HCX 私有连接,请跳过本节并继续。配置 VPC 主路由表

要为 Amazon EVS 启用 HCX 互联网连接,您必须:

  • 确保 Amazon-provided 连续公有 IPv4 CIDR 块网络掩码长度的 VPC IP 地址管理器 (IPAM) 配额为 /28 或更大。

    重要

    使用网络掩码长度小于 /28 的任何 Amazon-provided 连续公有 IPv4 CIDR 块都将导致 HCX 连接问题。有关增加 IPAM 配额的更多信息,请参阅 IPAM 配额。

  • 使用最小网络掩码长度为 /28 的 CIDR 创建一个 IPAM 和一个公有 IPv4 IPAM 池。

  • 从 IPAM 池中为 HCX Manager 和 HCX Interconnect () 设备分配至少两个弹性 IP 地址 (EIP)。HCX-IX为需要部署的每台 HCX 网络设备分配额外的弹性 IP 地址。

  • 将公有 IPv4 网段作为其他 CIDR 添加到您的 VPC 中。

有关在创建环境后管理 HCX 互联网连接的更多信息,请参阅配置 HCX 公共互联网连接

创建 IPAM

按照以下步骤创建 IPAM

注意

您可以使用 IPAM 免费套餐创建 IPAM 资源,以便与 Amazon EVS 一起使用。虽然 IPAM 本身在免费套餐中是免费的,但与 IPAM 结合使用的其他 AWS 服务(例如 NAT 网关和任何超出免费套餐限制的公有 IPv4 地址)的费用由您承担。有关 IPAM 定价的更多信息,请参阅定Amazon VPC 价页面。

注意

Amazon EVS 目前不支持私有 IPv6 全球单播地址 (GUA) CIDR。

创建公有 IPv4 IPAM 池

按照以下步骤创建公有 IPv4 池。

IPAM console
  1. 打开 IAM 控制台

  2. 在导航窗格中,选择

  3. 选择公有范围。有关作用域的更多信息,请参阅 IPAM 的工作原理。

  4. 选择创建池。

  5. (可选)添加池的名称标签和池的描述

  6. 地址系列下,选择 IPv4

  7. 资源规划下,保持选中在范围内规划 IP 空间

  8. Locale(区域设置)下,选择池的区域设置。 AWS 区域是您希望此 IPAM 池可用于分配的区域。您选择的区域必须与您的 VPC 部署到的 AWS 区域相匹配。

  9. 在 “服务” 下,选择 EC2 (EIP/VPC)。这将公布从该池中分配给 Amazon EC2 服务(用于弹性 IP 地址)的 CIDR。

  10. 在 “公有 IP 来源” 下,选择Amazon-owned

  11. 在 “要配置的 CIDR” 下,选择添加 Amazon-owned 公用 CID R。

  12. 在 “网络掩码” 下,选择 CIDR 网络掩码长度。/28 是所需的最小网络掩码长度。

  13. 选择创建池

AWS CLI
  1. 打开终端会话。

  2. 从 IPAM 获取公共范围 ID。

    SCOPE_ID=$(aws ec2 describe-ipam-scopes \ --filters Name=ipam-scope-type,Values=public \ --query 'IpamScopes[0].IpamScopeId' \ --output text)
  3. 在公共范围内创建 IPAM 池。

    aws ec2 create-ipam-pool \ --ipam-scope-id $SCOPE_ID \ --address-family ipv4 \ --no-auto-import \ --locale us-east-2 \ --description "Public IPv4 pool for HCX" \ --tag-specifications 'ResourceType=ipam-pool,Tags=[{Key=Name,Value=evs-hcx-public-pool}]' \ --public-ip-source amazon \ --aws-service ec2
  4. 存储池 ID,以便在后续命令中使用。

    POOL_ID=$(aws ec2 describe-ipam-pools \ --filters Name=tag:Name,Values=evs-hcx-public-pool \ --query 'IpamPools[0].IpamPoolId' \ --output text)
  5. 从池中配置一个 CIDR 块,网络掩码的最小长度为 /28。

    aws ec2 provision-ipam-pool-cidr \ --ipam-pool-id $POOL_ID \ --netmask-length 28

从 IPAM 池中分配弹性 IP 地址

按照以下步骤从 IPAM 池中为 HCX 服务网格设备分配弹性 IP 地址 (EIP)。

Amazon VPC console
  1. 打开 Amazon VPC 控制台

  2. 在导航窗格中,选择 Elastic IPs

  3. 选择 Allocate Elastic IP address (分配弹性 IP 地址)

  4. 选择 “使用 IPv4 IPAM 池分配”。

  5. 选择您之前配置的 Amazon-owned 公有 IPv4 池。

  6. 在 “分配 IPAM 方法” 下,选择 “在 IPAM 池中手动输入地址”

    重要

    您无法将公有 IPAM CIDR 块中的前两个 EIP 或最后一个 EIP 关联到 VLAN 子网。这些 EIP 保留为网络地址、默认网关地址和广播地址。如果您尝试将这些 EIP 与 VLAN 子网关联,Amazon EVS 会引发验证错误。

    重要

    在 IPAM 池中手动输入地址,确保不会分配 Amazon EVS 预留的 EIP。如果您允许 IPAM 选择 EIP,IPAM 可能会分配一个 Amazon EVS 保留的 EIP,从而导致在与 VLAN 子网关联的 EIP 期间失败。

  7. 指定要从 IPAM 池中分配的 EIP。

  8. 选择 Allocate

  9. 重复此过程以分配所需的其余 EIP。您需要从 IPAM 池中为 HCX Manager 和 HCX Interconnect () 设备分配至少两个 EIP。HCX-IX为需要部署的每个 HCX 网络设备分配额外的 EIP。

AWS CLI
  1. 打开终端会话。

  2. 获取您之前创建的 IPAM 池 ID。

    POOL_ID=$(aws ec2 describe-ipam-pools \ --filters Name=tag:Name,Values=evs-hcx-public-pool \ --query 'IpamPools[0].IpamPoolId' \ --output text)
  3. 从 IPAM 池中分配弹性 IP 地址。您需要从 IPAM 池中为 HCX Manager 和 HCX Interconnect () 设备分配至少两个 EIP。HCX-IX为需要部署的每个 HCX 网络设备分配额外的 EIP。

    重要

    您不能将公有 IPAM CIDR 块中的前两个 EIP 或最后一个 EIP 与 VLAN 子网关联。这些 EIP 保留为网络地址、默认网关地址和广播地址。如果您尝试将这些 EIP 与 VLAN 子网关联,Amazon EVS 会引发验证错误。

    重要

    在 IPAM 池中手动输入地址,确保不会分配 Amazon EVS 预留的 EIP。如果您允许 IPAM 选择 EIP,IPAM 可能会分配一个 Amazon EVS 保留的 EIP,从而导致在与 VLAN 子网关联的 EIP 期间失败。

    aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-hcx-manager-eip}]' \ --ipam-pool-id $POOL_ID \ --address xx.xx.xxx.3 aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-hcx-ix-eip}]' \ --ipam-pool-id $POOL_ID \ --address xx.xx.xxx.4 aws ec2 allocate-address \ --domain vpc \ --tag-specifications 'ResourceType=elastic-ip,Tags=[{Key=Name,Value=evs-hcx-ne-eip}]' \ --ipam-pool-id $POOL_ID \ --address xx.xx.xxx.5

将来自 IPAM 池的公有 IPv4 CIDR 块添加到 VPC 以实现 HCX 互联网连接

要启用 HCX 互联网连接,您必须将 IPAM 池中的公有 IPv4 CIDR 块作为额外 CIDR 添加到您的 VPC。Amazon EVS 使用此 CIDR 块将 VMware HCX 连接到您的网络。按照以下步骤将 CIDR 块添加到您的 VPC。

重要

您必须手动输入添加到您的 VPC 的 IPv4 CIDR 块。Amazon EVS 目前不支持使用 IPAM-allocated CIDR 块。使用 IPAM-allocated CIDR 块可能会导致 EIP 关联失败。

Amazon VPC console
  1. 打开 Amazon VPC 控制台

  2. 在导航窗格中,选择您的 VPC

  3. 选择您之前创建的 VPC,然后选择操作编辑 CIDR

  4. 选择添加新的 IPV4 CIDR

  5. 选择 IPV4 CIDR 手动输入

  6. 从您之前创建的公共 IPAM 池中指定 CIDR 块。

AWS CLI
  1. 打开终端会话。

  2. 获取 IPAM 池 ID 和已配置的 CIDR 块。

    POOL_ID=$(aws ec2 describe-ipam-pools \ --filters Name=tag:Name,Values=evs-hcx-public-pool \ --query 'IpamPools[0].IpamPoolId' \ --output text) CIDR_BLOCK=$(aws ec2 get-ipam-pool-cidrs \ --ipam-pool-id $POOL_ID \ --query 'IpamPoolCidrs[0].Cidr' \ --output text)
  3. 将 CIDR 块添加到您的 VPC。

    aws ec2 associate-vpc-cidr-block \ --vpc-id $VPC_ID \ --cidr-block $CIDR_BLOCK

配置 VPC 主路由表

Amazon EVS VLAN 子网隐式关联到 VPC 主路由表。要启用与 DNS 或本地系统等依赖服务的连接以成功部署环境,您必须配置主路由表以允许流向这些系统。主路由表必须包含 VPC 的 CIDR 的路由。只有在初始部署 Amazon EVS 环境时才需要使用主路由表。部署环境后,您可以将环境配置为使用自定义路由表。有关更多信息,请参阅 为 Amazon EVS 子网配置自定义路由表

部署环境后,您必须将每个 Amazon EVS VLAN 子网与您的 VPC 中的路由表明确关联。如果您的 VLAN 子网未与 VPC 路由表明确关联,NSX 连接就会失败。我们强烈建议您在部署环境后将您的子网与自定义路由表明确关联。有关更多信息,请参阅 配置 VPC 主路由表

重要

只有在创建 Amazon EVS 环境之后,Amazon EVS 才支持使用自定义路由表。在创建 Amazon EVS 环境期间,不应使用自定义路由表,因为这可能会导致连接问题。

使用 VPC DHCP 选项集配置 DNS 和 NTP 服务器

重要

如果您不满足以下 Amazon EVS 要求,则您的环境部署将失败:

  • 在 DHCP 选项集中包括主 DNS 服务器 IP 地址和辅助 DNS 服务器 IP 地址。

  • 在部署中包括每个 VCF 管理设备和 Amazon EVS 主机的 A 记录的 DNS 正向查找区域。

  • 包括一个 DNS 反向查找区域,其中包含部署中每个 VCF 管理设备和 Amazon EVS 主机的 PTR 记录。

  • 配置 VPC 的主路由表,确保存在通往您的 DNS 服务器的路由。

  • 确保您的域名注册有效且未过期,并且不存在重复的主机名或 IP 地址。

  • 配置您的安全组和网络访问控制列表 (ACL),以允许 Amazon EVS 与以下人员通信:

    • TCP/UDP 端口 53 上的 DNS 服务器。

    • 通过 HTTPS 和 SSH 进行主机管理 VLAN 子网。

    • 通过 HTTPS 和 SSH 管理 VLAN 子网。

Amazon EVS 使用您的 VPC 的 DHCP 选项集来检索以下内容:

  • 用于主机 IP 地址解析的域名系统 (DNS) 服务器。

  • 用于 DNS 解析的域名。

  • 用于时间同步的网络时间协议 (NTP) 服务器。

您可以使用 Amazon VPC 控制台或创建 DHCP 选项集 AWS CLI。有关更多信息,请参阅《 Amazon VPC 用户指南》中的创建 DHCP 选项集

配置 DNS 服务器

DNS 配置可在您的 Amazon EVS 环境中启用主机名解析。要成功部署 Amazon EVS 环境,您的 VPC 的 DHCP 选项集必须具有以下 DNS 设置:

  • DHCP 选项集中的主 DNS 服务器 IP 地址和辅助 DNS 服务器 IP 地址。

  • 一个 DNS 正向查找区域,其中包含部署中每个 VCF 管理设备和 Amazon EVS 主机的 A 记录。

  • 一个反向查找区域,其中包含部署中每个 VCF 管理设备和 Amazon EVS 主机的 PTR 记录。对于 NTP 配置,您可以使用默认的 Amazon NTP 地址或您169.254.169.123喜欢的其他 IPv4 地址。

有关在 DHCP 选项集中配置 DNS 服务器的更多信息,请参阅创建 DHCP 选项集

配置 DNS 以实现本地连接

对于本地连接,我们建议使用带有入站解析器的 Route 53 私有托管区域。此设置支持混合 DNS 解析,在这种解析中,您可以将 Route 53 用于您的 VPC 内的内部 DNS,并将其与您现有的本地 DNS 基础设施集成。这使您的 VPC 中的资源无需复杂配置即可解析本地网络上托管的域名,反之亦然。如果需要,您还可以将自己的 DNS 服务器与 Route 53 出站解析器配合使用。有关配置步骤,请参阅 Amazon Route 53 开发者指南中的创建私有托管区域和将入站 DNS 查询转发到您的 VPC

注意

在 DHCP 选项集中同时使用 Route 53 和自定义域名系统 (DNS) 服务器可能会导致意外行为。

注意

如果您使用在的私有托管区域中定义的自定义 DNS 域名 Route 53,或者将私有 DNS 与接口 VPC 终端节点 (AWS PrivateLink) 一起使用,则必须将enableDnsHostnamesenableDnsSupport属性都设置为true。有关更多信息,请参阅您的 VPC 的 DNS 属性

解决 DNS 可访问性问题

Amazon EVS 需要与 SDDC Manager 和 VPC 的 DHCP 选项集中的 DNS 服务器建立持久连接,才能访问 DNS 记录。如果与 SDDC Manager 的永久连接不可用,Amazon EVS 将无法再验证环境状态,并且您可能会失去对环境的访问权限。有关解决此问题的步骤,请参阅可接通性检查失败

配置 NTP 服务器

NTP 服务器为您的网络提供时间。在 Amazon EC2 实例上提供一致而准确的时间参考对于许多 VCF 环境任务和流程至关重要。时间同步对于以下方面至关重要:

  • 系统日志和审计

  • 安全运营

  • 分布式系统管理

  • 问题排查

您最多可以在您的 VPC 的 DHCP 选项集中输入四台 NTP 服务器的 IPv4 地址。您可以通过 IPv4 地址169.254.169.123指定 Amazon 时间同步服务。默认情况下,亚马逊 EVS 部署的 Amazon EC2 实例使用位于 IPv4 地址的亚马逊时间同步服务。169.254.169.123

有关 NTP 服务器的更多信息,请参阅 RFC 2123。有关亚马逊时间同步服务的更多信息,请参阅 VMware Cloud Foundation 文档中的 EC2 实例中的精确时钟和时间同步和在 VMware Cloud Foundation 主机上配置 NTP

配置 NTP 设置

  1. 选择你的 NTP 来源:

    • Amazon 时间同步服务(推荐)

    • 自定义 NTP 服务器

  2. 将 NTP 服务器添加到您的 DHCP 选项集中。有关更多信息,请参阅 Amazon VPC 用户指南中的创建 DHCP 选项集

  3. 验证时间同步。有关 DHCP 选项集配置的更多信息,请参见配置您的 VPC 的 DHCP 选项集

您可以使用关联的中转网关或使用传输网关的 AWS Site-to-Site VPN 连接来配置本地数据中心 Direct Connect 与 AWS 基础设施的连接。

要启用与本地系统的连接以成功部署环境,您必须配置 VPC 的主路由表以允许流向这些系统。有关更多信息,请参阅 配置 VPC 主路由表

创建 Amazon EVS 环境后,您必须使用在 Amazon EVS 环境中创建的 VPC CIDR 更新传输网关路由表。有关更多信息,请参阅 为本地连接配置传输网关路由表和 Direct Connect 前缀(可选)

有关设置 Direct Connect 连接的更多信息,请参阅Direct Connect 网关和公交网关关联。有关将 AWS Site-to-Site VPN 与 Tr AWS ansit Gateway 配合使用的更多信息,请参阅 T Amazon VPC ransit Gateway 用户指南中 Amazon VPC 传输网关中的AWS Site-to-Site VPN 附件

注意

Amazon EVS 不支持通过 Di AWS rect Connect 私有虚拟接口 (VIF) 或直接终止到底层 VPC 的 AWS Site-to-Site VPN 连接进行连接。

使用终端节点和对等体设置一个 VPC 路由服务器实例

Amazon EVS 使用亚马逊 VPC 路由服务器来启用到您的 VPC 底层网络的 BGP-based 动态路由。您必须指定一个路由服务器,该服务器共享到服务访问子网中至少两个路由服务器端点的路由。在路由服务器对等方上配置的对等 ASN 必须匹配,并且对等 IP 地址必须是唯一的。

如果要为 HCX Internet 连接配置路由服务器,则必须为在此过程的第一步中创建的服务访问子网和公有子网配置路由服务器传播。

重要

如果您不满足 Amazon EVS 对 VPC 路由服务器配置的以下要求,则您的环境部署将失败:

  • 您必须在服务访问子网中配置至少两个路由服务器端点。

  • 为网关配置边界网关协议 (BGP) 时,VPC 路由服务器对等 ASN 值必须与 NSX Edge 对等体 ASN 值匹配。 Tier-0

  • 创建两个路由服务器对等体时,必须为每个端点使用来自 NSX 上行链路 VLAN 的唯一 IP 地址。在部署 Amazon EVS 环境期间,这两个 IP 地址将分配给 NSX 边缘。

  • 启用路由服务器传播时,必须确保所有正在传播的路由表都至少有一个明确的子网关联。如果传播的路由表没有明确的子网关联,BGP 路由通告就会失败。

注意

当您创建路由服务器对等体时,NSX 上行链路 VLAN 子网尚不存在,Amazon EVS 是在创建环境时创建的。从计划的 NSX 上行链路 VLAN CIDR 块(您将传递的值)中选择两个对等 IP 地址。initialVlans.nsxUplink这两个 IP 地址必须位于计划的 CIDR 块内并且保持未使用状态。

有关设置 VPC 路由服务器的更多信息,请参阅路由服务器入门教程

在学习该教程时,请使用以下 Amazon EVS-specific 值:

  • Amazon-side ASN — VPC 路由服务器的 BGP ASN。使用任何私有 ASN(例如65022)。NSX Edge Tier-0 网关使用此值作为其 BGP 邻居(远程)ASN步骤 5:配置 NSX 网络,因此请注意您选择的值。

  • 路由服务器端点-在服务访问子网中创建两个端点。

  • 路由服务器对等体 — 我们建议您创建四个路由服务器对等体并配置一个全网状,以便两个 NSX Edge 节点中的每个节点都与两个路由服务器端点对等。如果路由服务器端点进入维护状态,则全网状会使路由继续传播。您必须至少创建两个对等体。为每个对等体使用计划的 NSX 上行链路 VLAN CIDR 中的唯一 IP 地址,并将对等 ASN 设置为您在中步骤 5:配置 NSX 网络配置的 NSX Edge Tier-0 ASN(例如)。65000

  • 传播-在与您的服务访问子网关联的路由表上启用路由服务器传播。该路由表必须至少有一个明确的子网关联。

重要

启用路由服务器传播时,请确保所有正在传播的路由表都至少有一个明确的子网关联。如果路由表没有明确的子网关联,BGP 路由通告就会失败。

注意

对于路由服务器对等体活性检测,Amazon EVS 仅支持默认 BGP keepalive 机制。Amazon EVS 不支持多跳双向转发检测 (BFD)。

注意

我们建议您为路径服务器实例启用持久路由,持续时间介于 1-5 分钟之间。如果启用,则即使所有 BGP 会话都已结束,路由也将保留在路由服务器的路由数据库中。有关更多信息,请参阅《 Amazon VPC 用户指南》中的创建路由服务器

注意

如果您使用的是 NAT 网关或传输网关,请确保您的路由服务器配置正确,可以将 NSX 路由传播到 VPC 路由表。

问题排查

如果您遇到问题:

  • 确认每个路由表都有明确的子网关联。

  • 检查为路由服务器和 NSX Tier-0 网关输入的对等 ASN 值是否匹配。

  • 确认路由服务器端点 IP 地址是唯一的。

  • 查看路由表中的路由传播状态。

  • 使用 VPC 路由服务器对等日志来监控 BGP 会话运行状况并对连接问题进行故障排除。有关更多信息,请参阅 Amazon VPC 用户指南中的路由服务器对等登录

创建网络 ACL 来控制 Amazon EVS VLAN 子网流量

Amazon EVS 使用网络访问控制列表 (ACL) 来控制进出亚马逊 EVS VLAN 子网的流量。您可以为自己的 VPC 使用默认网络 ACL,也可以使用与安全组规则相似的规则为您的 VPC 创建自定义网络 ACL,从而为您的 VPC 添加一层安全保护。有关更多信息,请参阅 Amazon VPC 用户指南中的为您的 VPC 创建网络 ACL

如果您计划配置 HCX 互联网连接,请确保您配置的网络 ACL 规则允许 HCX 组件所需的入站和出站连接。有关 HCX 端口要求的更多信息,请参阅 VMware HCX 用户指南

重要

如果您通过互联网连接,则将弹性 IP 地址与 VLAN 关联可直接访问该 VLAN 子网上的所有资源。确保配置了适当的网络访问控制列表,以根据您的安全要求限制访问。

重要

EC2 安全组在连接到 Amazon EVS VLAN 子网的弹性网络接口上不起作用。要控制进出 Amazon EVS VLAN 子网的流量,您必须使用网络访问控制列表。

使用模式创建 Amazon EVS Self-deployed 环境

Amazon EVS 支持的 Self-deployed 模式允许您使用 VCF 安装程序或首选的 “基础设施即代码” 解决方案来完全控制您的 VCF 部署,从而实现自动部署。有关自动部署 VCF 的脚本示例,请参阅上的 Amazon EVS 存储库解决方案。 GitHub

有关 Self-deployed 模式下当前支持的 VCF 版本,请参阅Amazon EVS 提供的 VCF 版本和 EC2 实例类型

概述

在 Self-deployed 模式下,您可以创建 Amazon EVS 环境,添加主机,然后自己安装和配置 VCF。Amazon EVS 会配置 AWS 网络和 VLAN 子网;您可以使用 VCF 安装程序(或您自己的 IaC)部署 VCF,然后使用连接器将其连接回 Amazon EVS。

在开始之前,请完成您的环境的 AWS 网络和帐户先决条件。有关更多信息,请参阅设置 Amazon Elastic VMware Service和中的先决条件清单Amazon EVS 部署先决条件清单

然后按顺序完成以下步骤:

  1. 创建环境 — Amazon EVS 会配置您的 VLAN 子网。

  2. 创建 DNS 记录-为您的 ESX 主机和 VCF 管理设备创建 A 和 PTR 记录。

  3. 添加主机-向您的环境中添加裸机 EC2 主机。

  4. 安装 VCF — 使用 VCF 安装程序在主机上安装 VCF。

  5. 配置 NSX 网络-在 NSX Edge 上创建您的覆盖网络并配置到您的 VPC 的路由。

  6. 创建连接器-创建连接器,以便 Amazon EVS 可以监控您的部署并报告许可证使用情况。

  7. 验证您的环境-确认您的主机、管理设备和连接器运行正常。

计费

向环境中添加主机后,无论您是否已在这些实例上安装了 VCF,您都会像对待任何其他 EC2 实例一样累积 EC2 裸机实例的 AWS 费用。

如果您在 Self-deployed 模式下创建了环境,但尚未添加主机或安装 VCF, AWS 则可以使用与您关联的电子邮件地址与您联系 AWS 账户,要求您完成设置或移除环境。

要停止对不再使用的主机产生费用,请删除这些主机。有关更多信息,请参阅 使用模式清理 Amazon EVS Self-deployed 环境

步骤 1:创建环境

在 Self-deployed 模式下,创建环境会配置您指定的 Amazon EVS VLAN 子网。它不部署 VCF 或创建主机。

Amazon EVS console
  1. 前往 Amazon EVS 控制台。

    注意

    确保控制台右上角显示的 AWS 区域是您要在其中创建环境的区域。 AWS

  2. 在导航窗格中,选择环境

  3. 选择创建环境

  4. 在 “配置环境” 步骤中,执行以下操作。

    1. 查看 AWS 账户要求面板,确认您的账户符合 Amazon EVS 先决条件。

    2. (可选)在 “名称” 中,输入环境名称。

    3. 对于 VCF 版本,请选择Self-deployed

    4. 选择下一步

  5. 在 “配置网络和连接” 步骤中,执行以下操作。

    1. 对于 VPC,请选择您之前创建的 VPC。

    2. 对于服务访问子网,请选择您之前创建的私有子网。

    3. (可选)对于服务访问安全组-可选,最多选择两个安全组来控制 Amazon EVS 控制平面与您的 VPC 之间的通信。如果未选择任何安全组,Amazon EVS 将使用默认安全组。

      注意

      确保您选择的安全组提供与 Amazon EVS VLAN 子网的连接。

    4. 在 “管理连接” 下,输入 Amazon EVS VLAN 子网的 CIDR 块。作为环境创建的一部分,Amazon EVS 会创建这些 VLAN 子网。

      重要

      Amazon EVS VLAN 子网只能在创建环境的过程中创建,并且在创建环境后无法修改。在创建环境之前,必须确保正确调整 VLAN 子网 CIDR 块的大小。有关尺寸指南,请参阅VLAN 子网大小调整指南

    5. 在 “扩展 VLAN” 下,输入其他 Amazon EVS VLAN 子网的 CIDR 块,您可以使用这些子网来扩展 VCF 部署。

    6. 在 “Workload/VCF 连接” 下,输入 NSX 上行链路 VLAN 的 CIDR 块。

      注意

      在 Self-deployed 模式下,创建环境时不选择 VPC 路由服务器对等体。安装 VCF 后,您可以自己在 NSX Edge Tier-0 网关和您的 VPC 路由服务器之间配置 BGP 对等关系。有关更多信息,请参阅步骤 5:配置 NSX 网络使用终端节点和对等体设置一个 VPC 路由服务器实例

    7. 选择下一步

  6. (可选)在添加标签步骤中,添加标签并选择下一步。

    注意

    随后添加到该环境的主机将收到以下标记:DoNotDelete-EVS-[<environmentId>]-[<hostname>]。请勿删除、停止或关闭 Amazon EVS 之外的这些主机。这样做会导致 Amazon EVS 失去对主机的可见性,并可能使您的环境处于受损状态。

    注意

    与 Amazon EVS 环境关联的标签不会传播到底层 AWS 资源,例如 EC2 实例。

  7. 在 “查看并创建” 步骤中,查看您的配置并选择创建环境

    查看” 页面上的信息警报确认:“您的环境基础架构将立即配置完毕。创建完成后,从 “环境详细信息” 页面添加主机并部署 VCF。”

AWS CLI
  1. 打开终端会话。

  2. 运行aws evs create-environment命令,指定--vcf-version SELF_DEPLOYED

    在 Self-deployed 模式下,不支持以下参数,应省略。提供它们会导致验证错误:--license-info--hosts--vcf-hostnames--site-id--connectivity-info

    以下示例以 Self-deployed 模式创建一个 Amazon EVS 环境。VLAN CIDR 块就是示例,请使用适合您的 VPC 的大小值。

    aws evs create-environment \ --environment-name my-self-deployed-env \ --vpc-id vpc-0abcdef1234567890 \ --service-access-subnet-id subnet-0fdd7dcd7f1dc0fb4 \ --vcf-version SELF_DEPLOYED \ --terms-accepted \ --initial-vlans '{ "vmkManagement": { "cidr": "10.10.0.0/24" }, "vmManagement": { "cidr": "10.10.1.0/24" }, "vMotion": { "cidr": "10.10.2.0/24" }, "vSan": { "cidr": "10.10.3.0/24" }, "vTep": { "cidr": "10.10.4.0/24" }, "edgeVTep": { "cidr": "10.10.5.0/24" }, "nsxUplink": { "cidr": "10.10.6.0/24" }, "hcx": { "cidr": "10.10.7.0/24" }, "expansionVlan1": { "cidr": "10.10.8.0/24" }, "expansionVlan2": { "cidr": "10.10.9.0/24" } }' \ --region us-west-2

当环境达到CREATED状态时,您可以继续执行步骤 2。

步骤 2:创建 DNS 记录

在添加主机并安装 VCF 之前,请为每台 ESX 主机和计划部署的每台 VCF 管理设备创建正向(A 记录)和反向(PTR 记录)DNS 条目。在创建主机期间,Amazon EVS 会对每台主机的完全限定域名 (FQDN) 执行 DNS 查询,如果记录尚不存在,则主机创建失败。

主机 FQDN 是<hostName>.<domain>,其中<hostName>是您将传递到CreateEnvironmentHost的名称,<domain>是在您的 VPC 的 DHCP 选项集中配置的域名(请参阅使用 VPC DHCP 选项集配置 DNS 和 NTP 服务器)。

主持人记录必须:

  • 使用您在中指定的主机管理 (vmkManagemanagement) VLAN CIDR 中的 A 记录 IP 地址。initialVlansAmazon EVS 根据您创建的 A 记录为每台主机分配其管理 IP。

  • 在您的反向查询区域中有一条匹配的 PTR 记录。

  • 可通过 Amazon EVS 服务访问子网的 DNS 进行解析(正向和反向查找都必须成功)。

VCF 管理设备记录(对于 vCenter Server、NSX Manager 以及适用于您的 VCF 版本的其他设备)必须:

  • 使用与您将在 VCF 安装期间配置的主机名相匹配的 FQDN。

  • 属于相应的 VLAN 子网的 IP 地址范围。

  • 通过 DNS 从 Amazon EVS 管理 VLAN 以及您访问 VCF 管理设备的任何网络进行解析。

重要

在为每台主机运行 A 和 PTR 记录之前,请CreateEnvironmentHost为该主机创建 A 和 PTR 记录。如果记录无法解析,则主机将转换为CREATE_FAILED

有关 Amazon EVS 的 DNS 配置的更多信息,请参阅使用 VPC DHCP 选项集配置 DNS 和 NTP 服务器

步骤 3:向您的环境中添加主机

添加足够的主机来服务您的目标 VCF 版本拓扑。有关最低主机数量(包括 vSAN 要求),请参阅 V Mware Cloud Foundation 文档

VCF 群集中的所有主机都必须使用相同的实例类型。有关您的账户可用的 ESX 版本或实例类型的列表,请参阅Amazon EVS 提供的 VCF 版本和 EC2 实例类型或运行aws evs get-versions。如果您未指定--esx-version,Amazon EVS 将使用当前默认 ESX 版本作为 Self-deployed defaultEsxVersion模式,报告为。aws evs get-versions要使用特定版本,例如 ESX 9.0.2 或更高版本,请显式传递--esx-version。在 B roadcom 互操作性矩阵中确认您选择的 ESX 版本与您的 VCF 版本兼容。

以下示例将运行 ESX 9.0.2 的主机添加到 Amazon EVS 环境中。

aws evs create-environment-host \ --environment-id env-0123456789abcdef0 \ --esx-version ESXi-9.0.2.0.25148076 \ --host '{ "hostName": "esx01", "keyName": "my-ec2-key-pair", "instanceType": "i4i.metal" }' \ --region us-west-2

对您的 VCF 拓扑所需的每台主机重复此命令。

第 4 步:在您的主机上安装 VCF

主机处于该CREATED状态并解析了 DNS 记录后,使用 VMware Cloud Foundation 安装程序安装 VCF。

请按照 Broadcom VCF 产品文档中针对您的目标 VCF 版本的安装指南进行操作。请参阅 VMware 云基础文档

本节介绍您在安装过程中提供的 Amazon EVS-specific 配置。安装机制本身(运行VCF安装程序,启动工作流程)遵循博通的标准VCF流程,并由博通记录。

安装概述

简而言之,在您的 Amazon EVS 主机上安装 VCF 涉及以下内容。在开始之前,请查看您在整个安装过程中应用的 Amazon EVS 网络设置

  1. 通过在每@@ 台主机上设置虚拟机管理 VLAN 来准备 ESX 主机。

  2. 为 VCF 安装程序设备准备临时数据存储。vSAN 数据存储在启动完成之前不存在,因此安装程序需要先在某个地方运行。

  3. 部署 VCF Installer 设备并使用 Broadcom 下载令牌下载 VCF 软件

  4. 运行 VCF bringup,它会部署 VCF 管理设备并形成 vSAN 数据存储库。

  5. 在 VCF 完全安装完毕且安装程序设备在 vSAN 上运行后,回收临时数据存储

在启动过程中,您需要提供 Amazon EVS-specific 网络、存储空间和凭证设置。其余过程遵循博通的标准 VCF 安装。

注意

Amazon EVS 提供了端到端执行此安装的自动程序,包括本节中描述的亚马逊 EVS-specific 配置。有关有效示例,请参阅上 GitHub的 Amazon EVS 存储库解决方案

适用于 VCF 的 Amazon EVS 网络设置

Amazon EVS 会为您环境中的每个网络功能分配一个 VLAN ID。要查找函数的 VLAN ID,请打开 Amazon EVS 控制台(“环境” → “您的环境” → “网络和连接” 选项卡),或者运行aws evs list-environment-vlans并匹配函数名称(例如,vmManagement)。在 VCF 安装期间配置分布式交换机、端口组和主机网络时,请使用这些 VLAN ID。

网络功能 MTU 用于

主机管理(VMK 管理)

1500

ESX 主机管理

虚拟机管理(虚拟机管理)

1500

VCF 管理设备(vCenter Server、NSX Manager 和 SDDC Manager 或 VCF 操作)

vMotion

8500

vMotion 流量

vSAN

8500

vSAN 存储流量

主机叠加层 (vTEP)

8500

主机覆盖 (Geneve) 隧道端点

边缘叠加层 (edgevTep)

8500

NSX Edge 覆盖隧道端点

NSX 上行链路 (nsxuPLink)

1500

Tier-0 网关南北上行链路

重要

在 vMotion、vSAN 和叠加 (TEP) 网络上配置巨型帧 (MTU 8500)。管理和上行链路网络使用 MTU 1500。网络路径上的 MTU 必须一致,否则 vSAN 和叠加流量将失败。

在启动期间配置管理集群时,还要应用以下 Ama EVS-specific zon 设置:

  • vSAN — 使用将容错率 (FTT) 设置为至少 1 的 vSAN ESA(快速存储架构)。

  • 上行链路分组-对分布式交换机端口组使用故障转移绑定策略(带有备用上行链路的主动上行链路),而不是负载平衡策略。

  • EVC 模式 — 将集群增强型 vMotion 兼容性 (EVC) 模式设置i4i.metal为与您的实例类型相匹配INTEL_ICELAKE:for 或 for。INTEL_SAPPHIRERAPIDS i7i.metal-24xl

准备好您的 ESX 主机

在环境中的台 ESX 主机上,将VM Network端口组设置为虚拟机管理 VLAN。VCF 管理设备必须在虚拟机管理 VLAN 上运行,而 VCF 安装程序只能在稍后启动期间将主机网络迁移到分布式交换机。您无需在主机上启用 SSH。

  1. 查找虚拟机管理网络的 VLAN ID。Amazon EVS 为每个网络功能分配一个固定的 VLAN ID。在 Amazon EVS 控制台(“环境” → “您的环境” → “网络和连接” 选项卡)中查找您的环境的 ID,或者在vmManagement函数上运行aws evs list-environment-vlans和匹配。

  2. 在每台主机上,使用 VMware 主机客户端或 vSphere API,将VM Network端口组设置为该虚拟机管理 VLAN ID。在新的 ESX 主机上,此端口组没有标记(VLAN ID0,主机管理网络)。

为 VCF 安装程序准备临时数据存储

Amazon EVS 主机没有本地 VMFS 数据存储,并且在启动完成之前不存在 vSAN 数据存储,因此 VCF Installer 设备需要一个临时数据存储才能运行。选择一台主机来运行安装程序。

  1. 在 Amazon EC2 控制台中,在与您选择的主机相同的可用区内创建一个加密的 Amazon EBS 卷。调整其大小以容纳 VCF Installer 设备和 VCF 安装包 — 至少 256 GB。

  2. 将该卷连接到该主机。

  3. 使用 VMware 主机客户端或 vSphere API 在连接的 EBS 卷上创建本地 VMFS 数据存储库。

部署 VCF 安装程序并下载 VCF 软件

  1. 下载目标 VCF 版本的 VCF Installer OVA,然后从 Broadcom Support Portal 生成博通下载令牌。您可以在 VCF 安装程序中使用此令牌来启用软件库。

  2. 将 VCF 安装程序 OVA 部署到本地 VMFS 数据存储上。将其连接到VM Network端口组,将其管理 IP 地址设置为 DNS 计划中的 SDDC 管理器地址,然后设置设备密码。VCF Installer 设备在启动过程中变成 SDDC 管理器,因此它使用 SDDC 管理器地址。(在 VCF 9.0.x 和 9.1.x 上,VCF Operations 是一个独立的设备。)

  3. 在 VCF 安装程序中,使用您的 Broadcom 下载令牌启用软件库,然后同步所需的 VCF 版本。同步会将该版本的 VCF 软件拉到安装程序的本地仓库中。

    注意

    启用仓库并同步软件需要安装程序的出站互联网访问权限。您的网络基础中的 NAT 网关提供此访问权限。有关更多信息,请参阅 创建包含子网和路由表的 VPC

运行 VCF bringup

软件同步后,创建 VCF 部署规范,对其进行验证,然后运行部署。

  1. 在 VCF 安装程序中,为您的管理域创建部署规范。应用本步骤中描述的 Amazon EVS-specific 网络、存储、分组和验证设置。

  2. 根据规范运行验证,并解决它报告的所有错误。

  3. 运行部署。

    注意

    Bringup 是安装过程中最长的部分,占据了大部分设置时间。使用 vSAN 时,创建数据存储和部署管理设备可能需要几个小时。

回收临时数据存储

启动完成后,管理设备将在 vSAN 数据存储上运行,而临时 VMFS 数据存储为空。从主机上卸载临时 VMFS 数据存储,然后分离并删除 EBS 卷以停止累积存储费用。

VCF 设备密码

在启动期间,您可以为 VCF 管理设备设置密码。每台设备都强制执行自己的密码复杂性要求,这些要求由 VCF 定义。如果设备拒绝密码,则验证错误会说明密码必须满足的特定要求。

VCF 安装程序的启动验证设置

多项 VCF Installer 标准验证检查不适用于 Amazon EVS 网络环境,除非您将其关闭,否则它们会失败。在 VCF 规范文件或相应的 VCF 安装程序向导选项中调整以下值,以便通过验证:

  • 跳过网关 ping 验证 — 设置skipGatewayPingValidationtrue。 AWS VPC 网关不响应 ICMP,因此即使路由正确,Amazon EVS 上的网关可访问性检查也会失败。

  • 跳过 ESX 指纹验证 — 设置为skipEsxThumbprintValidationtrue

  • 分布式交换机分组-将 NSX 分组策略设置为FAILOVER_ORDER,与本步骤前面描述的故障转移分组保持一致。

注意

通过 VCF 安装程序向导运行 bringup 时,使用该向导来识别和更正规范错误。该向导比 API 更清楚地显示验证问题,后者的错误描述性较差。

注意

有关经过验证的启动规范,请参阅上的 Amazon EVS 存储库解决方案。 GitHub

注意

Amazon EVS 不支持在完整 VCF 部署之外运行 ESX。VMware 工作负载虚拟机必须部署到 NSX 覆盖网络上。将大量虚拟机直接连接到底层 VLAN 网络可能会导致稳定性和性能问题。

重要

在 Self-deployed 模式下,Amazon EVS 不管理 VCF 的安装。如果您有 VCF-specific 申请,您可以使用有效的 VCF 订阅权限,通过 Broadcom Support Portal 直接联系 Broadcom。有关支持界限的更多信息,请参阅问题排查

步骤 5:配置 NSX 网络

直接在 NSX Edge 上使用 Tier-0/Tier-1 路由器,或者通过配置 VPC、集中式传输网关和边缘集群来创建您的覆盖网络。VCF 安装程序完成启动后,NSX Manager 可以运行,但是 NSX Edge 群集和 Tier-0 网关尚未完全配置为与 VPC 路由服务器的连接。

注意

NSX 定义了自己的 VPC传输网关抽象,这与 Transit Gateway 不同 Amazon VPC 。 AWS 在本指南中,除非以 “NSX” 为前缀,否则 “VPC” 和 “传输网关” 是指 AWS 资源。

在开始之前,请确认以下内容已准备就绪:

  • VCF 安装已成功完成(NSX Manager 和您的 VCF 管理设备 — VCF 9.0.x 和 9.1.x 的操作管理器或适用于 VCF 5.2.x 的 SDDC Manager — 可以访问)。

  • 您的 VPC 路由服务器是用终端节点和对等体创建的。有关更多信息,请参阅 使用终端节点和对等体设置一个 VPC 路由服务器实例

  • 您有两个路由服务器端点 IP 地址。两个端点都在提供冗余的服务访问子网中。

  • 您可以选择两个私有 BGP ASN,它们必须与您在 VPC 路由服务器对等体上配置的值相匹配(参见使用终端节点和对等体设置一个 VPC 路由服务器实例):

    • NSX Edge Tier-0 本地 ASN(例如,)65000

    • VPC 路由服务器(远程)ASN(例如,65022

      私有 ASN 的范围在 64512—65534(16 位)或 4200000000—4294967294(32 位)之间。

部署 NSX Edge 群集

  1. 登录 NSX Manager 用户界面 (https://<nsx-manager-fqdn>/)。

  2. 导航到 “系统” → “结构” → “节点” → “边缘传输节点”。

  3. 选择添加 Edge 虚拟机并配置以下内容:

    1. 名称-例如,edge-node-01

    2. 外形规格-(建议用于生产)。

    3. 主机交换机 — 使用相应的上行链路配置文件和传输 VLAN 进行配置。

  4. 对第二个 Edge 节点 (edge-node-02) 重复此操作。

  5. 导航到 “系统” → “结构” → “节点” → “边缘集群”。

  6. 选择添加 Edge 集群并将两个 Edge 节点添加为成员。

创建网 Tier-0 关

  1. 在 NSX 管理器中,导航到网络Tier-0 网关

  2. 选择添加 Tier-0 网关并配置以下内容:

    1. 名称-例如,evs-tier0-gw

    2. HA 模式-Active-Standby将故障切换模式设置为Non-preemptive

    3. 边缘集群-选择您创建的 Edge 集群。

  3. 保存网 Tier-0 关。

注意

确保 Tier-0 和 Tier-1 网关都具有Non-preemptive故障转移功能。 Non-preemptive 是 NSX 的默认设置,可避免在恢复的 Edge 节点恢复到首选节点时不必要的 BGP 会话中断。

配置 BGP

  1. 选择 Tier-0 网关并展开 BGP

  2. 启用 BGP 并将本地 AS 编号设置为您选择的 NSX Edge Tier-0 ASN(例如)。65000

  3. BGP 邻居下,配置边缘节点和 VPC 路由服务器终端节点之间的对等关系。我们建议采用全网状:两个 Edge 节点中的每个节点与两个路由服务器端点对等,总共四个 BGP 会话。如果路由服务器端点进入维护状态,则全网状会使路由继续传播。至少配置两个会话,每个 Edge 节点与一个端点对等。

    要获得完整网格,请添加四个相邻网格。将每个邻居的远程 AS 设置为 VPC 路由服务器 ASN(例如65022),将地址系列设置为 IPv4 单播。

    邻居 邻居地址 源接口

    边缘 1 → 终端节点 1

    <route-server-endpoint-1-ip>

    边缘节点 1 上的上行链路接口

    边缘 1 → 终端节点 2

    <route-server-endpoint-2-ip>

    边缘节点 1 上的上行链路接口

    边缘 2 → 终端节点 1

    <route-server-endpoint-1-ip>

    边缘节点 2 上的上行链路接口

    边缘 2 → 终端节点 2

    <route-server-endpoint-2-ip>

    边缘节点 2 上的上行链路接口

    注意

    Edge 上行链路接口和路由服务器端点位于不同的子网中,因此它们是多跳 BGP 会话。将 BGP 多跳限制设置为至少 2,并确保 Tier-0 网关可以到达每个路由服务器端点 IP 地址(例如,通过上行链路网关向终端节点提供静态路由)。

  4. 选择保存并等待 BGP 会话建立。

  5. 在 Tier-0 网关上,展开路由 Re-Distribution,为承载工作负载网络的路由类型启用重新分配到 BGP,例如Tier-1 连接(工作负载分段子网)、Tier-1 NAT 和Tier-1 静态路由。

    请勿重新分配Tier-0 已连接路由或Tier-0 静态路由。重新分发 C Tier-0 on nected 会向 NSX 上行链路子网通告 AWS,Tier-0 静态路由会重新通告路由服务器端点主机路由,两者都不需要。

  6. 应用出站路由过滤器,以便 Tier-0 网关仅向 VPC 路由服务器通告私有 (RFC 1918) 网络。创建一个 IP 前缀列表,允许10.0.0.0/8172.16.0.0/12、和192.168.0.0/16(包括其中更具体的路由)、拒绝所有其他前缀,并将其作为输出过滤器应用于每个 BGP 邻居。

验证 BGP 对等互连

  1. 在 NSX Manager 中,导航到网络Tier-0 网关BGPBGP 邻居,并确认两个邻居都显示已建立状态。

  2. 在 AWS 控制台中,导航到 VPC路由服务器路由,并确认已显示 NSX 覆盖路由。

  3. 在 NSX Manager 中,在 “路由” → “转发表” 下确认已获取 VPC 路由

下表列出了常见的 BGP 对等问题。

症状 可能的原因 解决方案

BGP 会话处于Active停滞状态

防火墙或网络 ACL 阻止 TCP 端口 179

确认您的网络 ACL 允许 Edge 上行链路 IP 地址和路由服务器端点 IP 地址之间的 TCP 179,并且连接到路由服务器端点的安全组也允许入站 TCP 179。

BGP 会话反复跳动

上行链路路径上的 MTU 不匹配

确保 NSX 上行链路路径上的 MTU 保持一致。NSX 上行链路网络使用 MTU 1500;覆盖网络 (TEP) 使用 MTU 8500。

VPC 路由表中未显示路由

未启用路由服务器传播

确认目标路由表上已启用路由服务器传播。

One-sided 对等(只有一个会话已启动)

边缘节点连接问题

确认两个 Edge 节点均可访问两个路由服务器端点。

建立 BGP 会话并传播路由后,继续执行。步骤 6:创建连接器

步骤 6:创建连接器

安装 VCF 且其管理设备可通过 VCF 管理网络访问后,创建连接器,以便 Amazon EVS 可以监控您的部署并报告许可证使用情况。连接器是 Amazon EVS 子资源,代表从 Amazon EVS 到特定 VCF 管理设备的持久连接。有关更多信息,请参阅 Connector

重要

在创建连接器之前,请将目标 VCF 管理设备的凭据存储在 S AWS ecrets Manager 中。标记密钥和对其进行加密的 AWS KMS 密钥。EvsAccess=true如果没有此标签,Amazon EVS 将无法访问密钥,连接器创建将失败。

您创建的连接器类型取决于您的 VCF 版本:VCF 9.0.x 和 9.1.x 的操作管理器 (OPERATIONS_MANAGER) 或适用于 VCF 5.2.x 的 SDDC 管理器 ()。SDDC_MANAGER您也可以创建 vCenter 连接器 () VCENTER。有关连接器类型、所需的密钥和说明,请参阅创建 Amazon EVS 环境连接器

步骤 7:验证环境

添加主机、安装 VCF 并创建至少一个连接器后,请验证:

  • 您的房东处于该CREATED州。

  • 您可以从管理 VLAN 访问您的 VCF 管理设备。

  • 您创建的连接器已进入ACTIVE状态,“环境” 页面上的环境状态将聚合为正常。

有关解释环境状态和连接器运行状况的指导,请参阅监控环境的状态和资源

VLAN 子网大小调整指南

创建环境后,无法修改 Amazon EVS VLAN 子网。根据您的 VCF 组件现在和环境生命周期内消耗的 IP 地址数量来调整每个 VLAN 的大小。调整尺寸时请考虑以下几点:

  • 主机管理 (vmkManagemanagement) VLAN — 每台主机一个 IP。计划在此环境中您期望的最大主机数量。

  • vMotion、vSAN、VTEP VLAN — 每台主机一个或多个 IP,具体取决于你的 VCF 配置。

  • 管理虚拟机 (vmManagemanagement) VLAN — 您计划部署的 VCF 管理设备的 IP:vCenter、NSX Manager 群集、NSX Edge 节点以及 SDDC Manager 或操作管理器。

  • Edge VTEP、HCX 上行链路、NSX 上行链路 VLAN — NSX Edge 上行链路和 HCX 设备的 IP(如果使用)。

  • 扩展 VLAN — 为未来的功能(例如 NSX Federation)预留空间。

首先,/24对每个 VLAN 都要使用,除非您有特别的理由要另行选择。VLAN 子网的最小大小为/28,最大为。/24

安全注意事项

在 Self-deployed 模式下,您需要安装和操作 VCF 软件堆栈,因此您应对其安全负责。 AWS 保护 Amazon EVS AWS 配置的底层基础设施。这种责任分工是对中描述的分担责任模型的补充Amazon 弹性 VMware 服务中的安全

您对分担责任模式的看法包括:

  • 安装、修补和升级 VCF 组件,包括 vCenter Server、NSX、SDDC Manager 或操作管理器以及 ESX。

  • 为所有 VCF 管理设备配置 VCF 身份验证、基于角色的访问控制和密码轮换。

  • 根据 Broadcom 的指导方针和贵组织的安全要求强化您的 VCF 管理网络。

  • 在 Secrets Manager 中轮换 Amazon EVS 连接器用于访问您的 VCF 管理设备的 AWS 密钥。

  • 监控您的 VCF 部署是否存在安全事件。

  • 在您的 VCF 管理设备中维护有效的 VCF 许可证。有关更多信息,请参阅 VCF 订阅

Amazon EVS 负责:

  • 保护 Amazon EVS 控制平面和亚马逊 EVS-provisioned AWS 资源。

  • 加密您存储在 Secrets Manager 中的客户凭证(通过 AWS KMS),并使用资源标签限制对这些凭证的服务访问。

  • 监控您创建的连接器的运行状况并报告聚合环境的运行状况。

问题排查

症状 在哪里可以获得帮助

aws evs create-environment返回ValidationException提及诸如licenseInfo、、hostsvcfHostnamessiteId、或之类的参数connectivityInfo

从您的请求中删除指定的参数。在以下情况下不支持这些参数vcfVersion=SELF_DEPLOYED

环境保持CREATING状态的时间比预期的要长。

向 Support 提交 AWS 支持案例。包括环境 ID。

aws evs create-environment-host失败并出现 ESX 版本错误。

使用aws evs get-versions --region <region>验证 ESX 版本字符串。您的账户可能无法访问所请求的版本。有关更多信息,请参阅 Amazon EVS 提供的 VCF 版本和 EC2 实例类型

主机被卡住CREATING或移至CREATE_FAILED状态。

向 Support 提交 AWS 支持案例。包括环境 ID 和主机 ID。

VCF 安装程序在 VCF 部署期间失败。

如有任何亚马逊 EVS 问题,请联系 AWS Support。如需 VCF-specific 申请,您也可以使用 VCF 订阅权直接与 Broadcom 联系。

aws evs create-environment-connector失败并出现 Secrets Manager 访问错误。

确认您的密钥及其 AWS KMS 加密密钥均使用标记EvsAccess=true。有关更多信息,请参阅 创建 Amazon EVS 环境连接器

连接器已到达ACTIVE,但其可接通性检查仍然存在。FAILED

确认设备 FQDN 已从 Amazon EVS 控制平面解析,并且存储的凭证有效。有关更多信息,请参阅 监控环境的状态和资源

使用模式清理 Amazon EVS Self-deployed 环境

当您不再需要您的 Amazon EVS 环境时:

  1. 删除所有连接器。有关更多信息,请参阅 删除 Amazon EVS 环境连接器

  2. 删除所有主机。有关更多信息,请参阅 删除 Amazon EVS 主机

  3. 删除环境。有关更多信息,请参阅 删除 Amazon EVS 主机和环境

删除环境会移除 Amazon EVS 创建的 Amazon EVS VLAN 子网。它不会删除您在 Amazon EVS 之外创建的 VPC、VPC 路由服务器或其他 AWS 资源。

创建 Amazon EVS 环境

重要

为了尽可能简单快速地入门,本主题包括使用默认设置创建 Amazon EVS 环境的步骤。在创建环境之前,我们建议您熟悉所有设置,并使用符合您要求的设置部署环境。只能在初始环境创建期间配置环境。创建环境后,就无法对其进行修改。有关所有可能的亚马逊 EVS 环境设置的概述,请参阅亚马逊 EVS API 参考指南

注意

您的环境 ID 将提供给所有 AWS 区域的 Amazon EVS,以满足 VCF 许可合规需求。

注意

Amazon EVS 环境必须部署到与 VPC 和 VPC 子网相同的区域和可用区。

完成此步骤即可创建包含主机和 VLAN 子网的 Amazon EVS 环境。

Amazon EVS console
  1. 前往 Amazon EVS 控制台。

    注意

    确保控制台右上角显示的 AWS 区域是您要在其中创建环境的区域。 AWS 如果不是,请选择 AWS 区域名称旁边的下拉列表并选择要使用的 AWS 区域。

  2. 在导航窗格中,选择环境

  3. 选择创建环境

  4. 验证 Amazon EVS 要求页面上,检查是否满足了服务要求。有关更多信息,请参阅 设置 Amazon Elastic VMware Service

    1. (可选)在 “名称” 中,输入环境名称。

    2. 对于环境版本,请选择您的 VCF 版本。有关 Amazon EVS 提供的 VCF 版本的信息,请参阅。Amazon EVS 提供的 VCF 版本和 EC2 实例类型

      注意

      VCF 版本下拉列表中还包含一个Self-deployed选项。如果选择此选项,向导将使用 Self-deployed 流程而不是以下步骤。有关更多信息,请参阅 使用模式创建 Amazon EVS Self-deployed 环境

    3. 对于站点 ID,请输入您的博通网站 ID。

    4. 对于 VCF 解决方案密钥,请输入 VCF 解决方案密钥(适用于 VCF 的 VMware vSphere 8 Enterprise Plus)。现有环境无法使用此许可证密钥。

      注意

      VCF 解决方案密钥必须有足够的内核。有关更多信息,请参阅 VCF 订阅

      注意

      您的 VCF 许可证将适用于所有 AWS 地区的 Amazon EVS,以满足许可证合规性要求。Amazon EVS 不验证许可证密钥。要验证许可证密钥,请访问 Broadcom 支持部门

      注意

      Amazon EVS 要求您在 SDDC 管理器中保留有效的 VCF 解决方案密钥,服务才能正常运行。如果您在部署后使用 vSphere Client 管理 VCF 解决方案密钥,则必须确保密钥也显示在 SDDC Manager 用户界面的许可屏幕上。

    5. 对于 vSAN 许可密钥,请输入 vSAN 许可密钥。现有环境无法使用此许可证密钥。

      注意

      vSAN 许可密钥必须具有足够的 vSAN 容量。有关更多信息,请参阅 VCF 订阅

      注意

      您的 VCF 许可证将适用于所有 AWS 地区的 Amazon EVS,以满足许可证合规性要求。Amazon EVS 不验证许可证密钥。要验证许可证密钥,请访问 Broadcom 支持部门

      注意

      Amazon EVS 要求您在 SDDC Manager 中保留有效的 vSAN 许可密钥,服务才能正常运行。如果您在部署后使用 vSphere Client 管理 vSAN 许可密钥,则必须确保密钥也显示在 SDDC Manager 用户界面的许可屏幕上。

    6. 对于 VCF 许可条款,请选中复选框以确认您已购买并将继续保持所需数量的 VCF 软件许可,以涵盖 Amazon EVS 环境中的所有物理处理器内核。有关您在亚马逊 EVS 中的 VCF 软件的信息将与 Broadcom 共享,以验证许可证合规性。

    7. 选择下一步

  5. 在 “指定主机详细信息” 页面上,完成以下步骤四次,向环境中添加四台主机。Amazon EVS 环境需要四台主机进行初始部署。

    1. 选择添加主机详细信息

    2. 对于 DNS 主机名,输入主机的主机名。

    3. 对于实例类型,请选择 EC2 实例类型。

    4. 对于 ESX 主机版本,在创建环境期间,将使用所选 VCF 版本的默认 ESX 版本。请参阅Amazon EVS 提供的 VCF 版本和 EC2 实例类型了解更多信息。

      重要

      请勿停止或终止 Amazon EVS 部署的 EC2 实例。此操作会导致数据丢失。

    5. 对于 SSH 密钥对,请选择一个 SSH 密钥对,以便通过 SSH 访问主机。

    6. 选择添加主机

  6. 在 “配置网络和连接” 页面上,执行以下操作。

    1. 对于 HCX 连接要求,请选择是通过私有连接还是通过互联网使用 HCX。

    2. 对于 VPC,请选择您之前创建的 VPC。

    3. (仅适用于 HCX 互联网连接)对于 HCX 网络 ACL,请选择您的 HCX VLAN 将与哪个网络 ACL 关联。

      重要

      我们强烈建议您创建专用 HCX VLAN 的自定义网络 ACL。有关更多信息,请参阅 配置网络访问控制列表以控制 Amazon EVS VLAN 子网流量

    4. 对于服务访问子网,请选择在创建 VPC 时创建的私有子网。

    5. 对于安全组-可选,您最多可以选择两个安全组来控制 Amazon EVS 控制平面和 VPC 之间的通信。如果未选择任何安全组,Amazon EVS 将使用默认安全组。

      注意

      确保您选择的安全组提供与您的 DNS 服务器和 Amazon EVS VLAN 子网的连接。

    6. 在 “管理连接” 下,输入要用于 Amazon EVS VLAN 子网的 CIDR 块。对于 HCX 上行链路 VLAN CIDR 块,如果配置公用 HCX VLAN,则必须指定网络掩码长度恰好为 /28 的 CIDR 块。如果为公共 HCX VLAN 指定了任何其他 CIDR 块大小,Amazon EVS 将引发验证错误。对于专用 HCX VLAN 和所有其他 VLAN 的 CIDR 块,您可以使用的最小网络掩码长度为 /28,最大值为 /24。

      重要

      Amazon EVS VLAN 子网只能在创建 Amazon EVS 环境的过程中创建,并且在创建环境后无法修改。在创建环境之前,必须确保正确调整 VLAN 子网 CIDR 块的大小。部署环境后,您将无法添加 VLAN 子网。有关更多信息,请参阅 Amazon EVS 联网注意事项

    7. 在 “扩展 VLAN” 下,输入其他 Amazon EVS VLAN 子网的 CIDR 块,这些子网可用于扩展 Amazon EVS 中的 VCF 功能,例如启用 NSX Federation。

    8. 在 “Workload/VCF 连接” 下,输入 NSX 上行链路 VLAN 的 CIDR 块,然后选择两个通过 NSX 上行链路与路由服务器端点对等的 VPC 路由服务器对等 ID。

      注意

      在部署 EVS 之前,Amazon EVS 需要一个与两个路由服务器终端节点和两个路由服务器对等体关联的 VPC 路由服务器实例。此配置允许通过 NSX 上行链路进行动态路 BGP-based 由。有关更多信息,请参阅 使用终端节点和对等体设置一个 VPC 路由服务器实例

    9. 选择下一步

  7. 在 “指定管理 DNS 主机名” 页面上,执行以下操作。

    1. 管理设备 DNS 主机名下,输入托管 VCF 管理设备的虚拟机的 DNS 主机名。如果使用 Route 53 作为 DNS 提供商,还要选择包含您的 DNS 记录的托管区域。

    2. 在 “凭证” 下,选择是要使用 Secrets Manager 的 AWS 托管 KMS 密钥还是要使用您提供的客户托管 KMS 密钥。此密钥用于加密使用 SDDC Manager、NSX Manager 和 vCenter 设备所需的 VCF 凭据。

      注意

      客户托管的 KMS 密钥会产生使用成本。有关更多信息,请参阅 AWS KMS 定价页面

    3. 选择下一步

  8. (可选)在添加标签页面上,添加要分配给此环境的所有标签,然后选择下一步

    注意

    作为该环境的一部分创建的主机将收到以下标记:DoNotDelete-EVS-[<environmentId>]-[<hostname>]

    注意

    与 Amazon EVS 环境关联的标签不会传播到底层 AWS 资源,例如 EC2 实例。您可以使用相应的服务控制台或在底层 AWS 资源上创建标签 AWS CLI。

  9. 查看并创建页面上,查看您的配置并选择创建环境

    重要

    在环境部署期间,Amazon EVS 会创建 EVS VLAN 子网并将其隐式关联到主路由表。部署完成后,您必须明确将 Amazon EVS VLAN 子网与路由表关联,以便 NSX 连接。有关更多信息,请参阅 将 Amazon EVS VLAN 子网明确关联到 VPC 路由表

    注意

    Amazon EVS 部署了 VMware Cloud Foundation 的最新捆绑版本,其中可能不包括单个产品更新,即异步补丁。部署完成后,我们强烈建议您使用 Broadcom 的异步补丁工具 (AP 工具) 或 SDDC Manager 产品内 LCM 自动化来检查和更新各个产品。NSX 升级必须在 SDDC 管理器之外完成。

    注意

    创建环境可能需要几个小时。

AWS CLI
  1. 打开终端会话。

  2. 创建 Amazon EVS 环境。以下是aws evs create-environment请求示例。

    重要

    在运行aws evs create-environment命令之前,请检查是否已满足所有 Amazon EVS 先决条件。如果未满足先决条件,则环境部署将失败。有关更多信息,请参阅 设置 Amazon Elastic VMware Service

    重要

    在环境部署期间,Amazon EVS 会创建 EVS VLAN 子网并将其隐式关联到主路由表。部署完成后,您必须明确将 Amazon EVS VLAN 子网与路由表关联,以便 NSX 连接。有关更多信息,请参阅 将 Amazon EVS VLAN 子网明确关联到 VPC 路由表

    注意

    Amazon EVS 部署了 VMware Cloud Foundation 的最新捆绑版本,其中可能不包括单个产品更新,即异步补丁。部署完成后,我们强烈建议您使用 Broadcom 的异步补丁工具(AP 工具)或 SDDC Manager 产品内 LCM 自动化来检查和更新各个产品。NSX 升级必须在 SDDC 管理器之外完成。

    注意

    环境部署可能需要几个小时。

    • 对于--vpc-id,请指定您之前创建的、最小 IPv4 CIDR 范围为 /22 的 VPC。

    • 对于--service-access-subnet-id,请指定在创建 VPC 时创建的私有子网的唯一 ID。

    • 有关--vcf-versionAmazon EVS 提供的 VCF 版本和 EC2 实例类型请参阅 Amazon EVS 提供的 VCF 版本,

    • 使用--terms-accepted,您确认已购买并将继续保持所需数量的 VCF 软件许可证,以涵盖 Amazon EVS 环境中的所有物理处理器内核。有关您在亚马逊 EVS 中的 VCF 软件的信息将与 Broadcom 共享,以验证许可证合规性。

    • 对于--license-info,请输入您的 VCF 解决方案密钥(适用于 VCF 的 VMware vSphere 8 Enterprise Plus)和 vSAN 许可密钥。

      注意

      VCF 解决方案密钥(包括最低核心数量)和 vSAN 许可密钥(包括最低 vSAN 容量)的要求因实例类型而异。有关您的配置的具体阈值,请参阅VCF 订阅

      注意

      Amazon EVS 要求您在 SDDC 管理器中保留有效的 VCF 解决方案密钥和 vSAN 许可密钥,服务才能正常运行。如果您在部署后使用 vSphere Client 管理这些许可密钥,则必须确保它们也显示在 SDDC Manager 用户界面的许可屏幕上。

      注意

      现有的 Amazon EVS 环境无法使用 VCF 解决方案密钥和 vSAN 许可密钥。

    • 有关--initial-vlans指定 Amazon EVS 代表您创建的 Amazon EVS VLAN 子网的 CIDR 范围。这些 VLAN 用于部署 VCF 管理设备。如果配置公用 HCX VLAN,则必须指定网络掩码长度恰好为 /28 的 CIDR 块。如果为公共 HCX VLAN 指定了任何其他 CIDR 块大小,Amazon EVS 将引发验证错误。对于专用 HCX VLAN 和所有其他 VLAN 的 CIDR 块,您可以使用的最小网络掩码长度为 /28,最大值为 /24。

    • hcxNetworkAclId用于配置 HCX 互联网连接。为公共 HCX VLAN 指定自定义网络 ACL。

      重要

      我们强烈建议您创建专用 HCX VLAN 的自定义网络 ACL。有关更多信息,请参阅 配置网络访问控制列表以控制 Amazon EVS VLAN 子网流量

      重要

      Amazon EVS VLAN 子网只能在创建 Amazon EVS 环境的过程中创建,并且在创建环境后无法修改。在创建环境之前,必须确保正确调整 VLAN 子网 CIDR 块的大小。部署环境后,您将无法添加 VLAN 子网。有关更多信息,请参阅 Amazon EVS 联网注意事项

    • 对于--hosts,指定 Amazon EVS 部署环境所需的主机的主机详细信息。包括每台主机的 DNS 主机名、EC2 SSH 密钥名称和 EC2 实例类型。专用主机 ID 是可选的。

      重要

      请勿停止或终止 Amazon EVS 部署的 EC2 实例。此操作会导致数据丢失。

    • 对于--connectivity-info,请指定您在上一步中创建的 2 个 VPC 路由服务器对等 ID。

      注意

      在部署 EVS 之前,Amazon EVS 需要一个与两个路由服务器终端节点和两个路由服务器对等体关联的 VPC 路由服务器实例。此配置允许通过 NSX 上行链路进行动态路 BGP-based 由。有关更多信息,请参阅 使用终端节点和对等体设置一个 VPC 路由服务器实例

    • 对于--vcf-hostnames,输入用于托管 VCF 管理设备的虚拟机的 DNS 主机名。

    • 对于--site-id,请输入您唯一的 Broadcom 网站 ID。此 ID 支持访问 Broadcom 门户,由 Broadcom 在软件合同结束或合同续订时提供给您。

    • (可选)对于--region,请输入您的环境将部署到的区域。如果未指定区域,则使用您的默认区域。

      aws evs create-environment \ --environment-name testEnv \ --vpc-id vpc-1234567890abcdef0 \ --service-access-subnet-id subnet-01234a1b2cde1234f \ --vcf-version VCF-5.2.2 \ --terms-accepted \ --license-info "{ \"solutionKey\": \"00000-00000-00000-abcde-11111\", \"vsanKey\": \"00000-00000-00000-abcde-22222\" }" \ --initial-vlans "{ \"isHcxPublic\": true, \"hcxNetworkAclId\": \"nacl-abcd1234\", \"vmkManagement\": { \"cidr\": \"10.10.0.0/24\" }, \"vmManagement\": { \"cidr\": \"10.10.1.0/24\" }, \"vMotion\": { \"cidr\": \"10.10.2.0/24\" }, \"vSan\": { \"cidr\": \"10.10.3.0/24\" }, \"vTep\": { \"cidr\": \"10.10.4.0/24\" }, \"edgeVTep\": { \"cidr\": \"10.10.5.0/24\" }, \"nsxUplink\": { \"cidr\": \"10.10.6.0/24\" }, \"hcx\": { \"cidr\": \"10.10.7.0/24\" }, \"expansionVlan1\": { \"cidr\": \"10.10.8.0/24\" }, \"expansionVlan2\": { \"cidr\": \"10.10.9.0/24\" } }" \ --hosts "[ { \"hostName\": \"esx01\", \"keyName\": \"sshKey-04-05-45\”, \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07879acf49EXAMPLE\" }, { \"hostName\": \"esx02\", \"keyName\": \"sshKey-04-05-45\", \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07878bde50EXAMPLE\" }, { \"hostName\": \"esx03\", \"keyName\": \"sshKey-04-05-45\", \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07877eio51EXAMPLE\" }, { \"hostName\": \"esx04\", \"keyName\": \"sshKey-04-05-45\", \"instanceType\": \"i4i.metal\", \"dedicatedHostId\": \"h-07863ghi52EXAMPLE\" } ]" \ --connectivity-info "{ \"privateRouteServerPeerings\": [\"rsp-1234567890abcdef0\",\"rsp-abcdef01234567890\"] }" \ --vcf-hostnames "{ \"vCenter\": \"vcf-vc01\", \"nsx\": \"vcf-nsx\", \"nsxManager1\": \"vcf-nsxm01\", \"nsxManager2\": \"vcf-nsxm02\", \"nsxManager3\": \"vcf-nsxm03\", \"nsxEdge1\": \"vcf-edge01\", \"nsxEdge2\": \"vcf-edge02\", \"sddcManager\": \"vcf-sddcm01\", \"cloudBuilder\": \"vcf-cb01\" }" \ --site-id my-site-id \ --region us-east-2

      以下为示例响应。

      { "environment": { "environmentId": "env-abcde12345", "environmentState": "CREATING", "stateDetails": "The environment is being initialized, this operation may take some time to complete.", "createdAt": "2025-04-13T12:03:39.718000+00:00", "modifiedAt": "2025-04-13T12:03:39.718000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-abcde12345", "environmentName": "testEnv", "vpcId": "vpc-1234567890abcdef0", "serviceAccessSubnetId": "subnet-01234a1b2cde1234f", "vcfVersion": "VCF-5.2.2", "termsAccepted": true, "licenseInfo": [ { "solutionKey": "00000-00000-00000-abcde-11111", "vsanKey": "00000-00000-00000-abcde-22222" } ], "siteId": "my-site-id", "connectivityInfo": { "privateRouteServerPeerings": [ "rsp-1234567890abcdef0", "rsp-abcdef01234567890" ] }, "vcfHostnames": { "vCenter": "vcf-vc01", "nsx": "vcf-nsx", "nsxManager1": "vcf-nsxm01", "nsxManager2": "vcf-nsxm02", "nsxManager3": "vcf-nsxm03", "nsxEdge1": "vcf-edge01", "nsxEdge2": "vcf-edge02", "sddcManager": "vcf-sddcm01", "cloudBuilder": "vcf-cb01" } } }

验证 Amazon EVS 环境的创建

Amazon EVS console
  1. 前往 Amazon EVS 控制台。

  2. 在导航窗格中,选择环境

  3. 选择环境。

  4. 选择 “详细信息” 选项卡。

  5. 检查环境状态是否为 “已通过”,环境状态是否为 “已创建”。这可以让你知道环境已准备就绪。

    注意

    创建环境可能需要几个小时。如果 “环境” 状态仍显示 “正在创建”,请刷新页面。

AWS CLI
  1. 打开终端会话。

  2. 使用您的环境的环境 ID 和包含您的资源的区域名称运行以下命令。当环境处于可用状态时,环境就可以使用environmentStateCREATED

    注意

    创建环境可能需要几个小时。如果environmentState仍然显示CREATING,请再次运行命令以刷新输出。

    aws evs get-environment --environment-id env-abcde12345 --region us-east-2

    以下为示例响应。

    { "environment": { "environmentId": "env-abcde12345", "environmentState": "CREATED", "createdAt": "2025-04-13T13:39:49.546000+00:00", "modifiedAt": "2025-04-13T13:40:39.355000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-abcde12345", "environmentName": "testEnv", "vpcId": "vpc-0c6def5b7b61c9f41", "serviceAccessSubnetId": "subnet-06a3c3b74d36b7d5e", "vcfVersion": "VCF-5.2.2", "termsAccepted": true, "licenseInfo": [ { "solutionKey": "00000-00000-00000-abcde-11111", "vsanKey": "00000-00000-00000-abcde-22222" } ], "siteId": "my-site-id", "checks": [], "connectivityInfo": { "privateRouteServerPeerings": [ "rsp-056b2b1727a51e956", "rsp-07f636c5150f171c3" ] }, "vcfHostnames": { "vCenter": "vcf-vc01", "nsx": "vcf-nsx", "nsxManager1": "vcf-nsxm01", "nsxManager2": "vcf-nsxm02", "nsxManager3": "vcf-nsxm03", "nsxEdge1": "vcf-edge01", "nsxEdge2": "vcf-edge02", "sddcManager": "vcf-sddcm01", "cloudBuilder": "vcf-cb01" }, "credentials": [] } }

将 Amazon EVS VLAN 子网明确关联到 VPC 路由表

将每个 Amazon EVS VLAN 子网与您的 VPC 中的路由表明确关联。此路由表用于允许 AWS 资源与运行 Amazon EVS 的 NSX 网段上的虚拟机进行通信。如果您创建了公有 HCX VLAN,请务必将公有 HCX VLAN 子网与您的 VPC 中路由到互联网网关的公共路由表明确关联。

Amazon VPC console
  1. 前往 VPC 控制台

  2. 在导航窗格中,选择 Route tables(路由表)。

  3. 选择要与 Amazon EVS VLAN 子网关联的路由表。

  4. 选择子网关联选项卡。

  5. 在 “显式子网关联” 下,选择 “编辑子网关联”。

  6. 选择所有 Amazon EVS VLAN 子网。

  7. 选择 Save associations (保存关联)

AWS CLI
  1. 打开终端会话。

  2. 识别 Amazon EVS VLAN 子网 ID。

    aws ec2 describe-subnets
  3. 将您的 Amazon EVS VLAN 子网与您的 VPC 中的路由表相关联。

    aws ec2 associate-route-table \ --route-table-id rtb-0123456789abcdef0 \ --subnet-id subnet-01234a1b2cde1234f

按照以下步骤将弹性 IP 地址 (EIP) 从 IPAM 池关联到 HCX 公共 VLAN,以实现 HCX 互联网连接。您需要为 HCX Manager 和 HCX Interconnect () 设备关联至少两个 EIP。HCX-IX为需要部署的每个 HCX 网络设备关联一个额外的 EIP。在 IPAM 池中,您最多可以有 13 个 EIP 与 HCX 公共 VLAN 相关联。

重要

如果您没有将 IPAM 池中的至少两个 EIP 与 HCX 公有 VLAN 子网关联,HCX 公共互联网连接就会失败。

注意

Amazon EVS 目前仅支持将 EIP 与 HCX VLAN 关联。

注意

您无法将公有 IPAM CIDR 块中的前两个 EIP 或最后一个 EIP 与 VLAN 子网关联。这些 EIP 保留为网络地址、默认网关地址和广播地址。如果您尝试将这些 EIP 与 VLAN 子网关联,Amazon EVS 会引发验证错误。

Amazon EVS console
  1. 前往 Amazon EVS 控制台。

  2. 在导航菜单上,选择环境

  3. 选择环境。

  4. 在 “网络和连接” 选项卡下,选择 HCX 公共 VLAN。

  5. 选择将 EIP 关联到 VLAN。

  6. 选择要与 HCX 公共 VLAN 关联的弹性 IP 地址。

  7. 选择 “关联 EIP”。

  8. 检查 EIP 关联以确认 EIP 已与 HCX 公共 VLAN 关联。

AWS CLI
  1. 要将弹性 IP 地址与 VLAN 相关联,请使用示例associate-eip-to-vlan命令。

    • environment-id-您的亚马逊 EVS 环境的 ID。

    • vlan-name-要与弹性 IP 地址关联的 VLAN 的名称。

    • allocation-id-弹性 IP 地址的分配 ID。

      aws evs associate-eip-to-vlan \ --environment-id "env-605uove256" \ --vlan-name "hcx" \ --allocation-id "eipalloc-0429268f30c4a34f7"

      该命令返回有关 VLAN 的详细信息,包括新的 EIP 关联:

      { "vlan": { "vlanId": 80, "cidr": "18.97.137.0/28", "availabilityZone": "us-east-2c", "functionName": "hcx", "subnetId": "subnet-02f9a4ee9e1208cfc", "createdAt": "2025-08-22T23:42:16.200000+00:00", "modifiedAt": "2025-08-23T13:42:28.155000+00:00", "vlanState": "CREATED", "stateDetails": "VLAN successfully created", "eipAssociations": [ { "associationId": "eipassoc-09e966faad7ecc58a", "allocationId": "eipalloc-0429268f30c4a34f7", "ipAddress": "18.97.137.2" } ], "isPublic": true, "networkAclId": "acl-02fa8ab4ad3ddfb00" } }

      eipAssociations数组显示了新的关联,包括:

      • associationId-此 EIP 关联的唯一 ID,用于取消关联。

      • allocationId-关联弹性 IP 地址的分配 ID。

      • ipAddress-分配给 VLAN 的 IP 地址。

  2. 重复该步骤以关联其他 EIP。

如果您使用传输网关 Direct Connect 或 AWS Site-to-Site VPN 配置本地网络连接,则必须使用在 Amazon EVS 环境中创建的 VPC CIDR 更新传输网关路由表。有关更多信息,请参阅 Amazon VPC 传输网关中的公交网关路由表

如果您使用的是 AWS Direct Connect,则可能还需要更新 Direct Connect 前缀,以便从 VPC 发送和接收更新的路由。有关更多信息,请参阅允许 Dire AWS ct Connect 网关进行前缀交互

检索 VCF 凭证并访问 VCF 管理设备

Amazon EVS 使用 S AWS ecrets Manager 在您的账户中创建、加密和存储托管密钥。这些密钥包含安装和访问 vCenter Server、NSX 和 SDDC Manager 等 VCF 管理设备所需的 VCF 凭据以及 ESX 根密码。有关检索密钥的更多信息,请参阅 Secrets Manager 用户指南中的从 S AWS ecrets Manager 获取 AWS 密钥

注意

Amazon EVS 不提供密钥的托管式轮换。我们建议您在设定的轮换时段内定期轮换密钥,以确保密钥不会长期有效。

从 S AWS ecrets Manager 检索 VCF 凭证后,您可以使用它们登录您的 VCF 管理设备。有关更多信息,请参阅 VMware 产品文档中的登录 SDDC Manager 用户界面以及如何使用和配置 vSpher e 客户端。

默认情况下,Amazon EVS 在新部署的亚马逊 EVS 主机上启用 ESX Shell。此配置允许通过 EC2 串行控制台访问 Amazon EC2 实例的串行端口,您可以使用该控制台对启动、网络配置和其他问题进行故障排除。串行控制台不要求您的实例拥有任何联网功能。使用串行控制台,您可以向正在运行的 EC2 实例输入命令,就像键盘和显示器直接连接到实例的串行端口一样。

可以使用 EC2 控制台或使用 EC2 串行控制台进行访问 AWS CLI。有关更多信息,请参阅 Amazon EC2 用户指南中的 EC2 实例串行控制台

注意

EC2 串行控制台是 Amazon EVS 支持的唯一一种访问直接控制台用户界面 (DCUI) 以在本地与 ESX 主机交互的机制。

注意

默认情况下,Amazon EVS 会禁用远程 SSH。有关启用 SSH 访问远程 ESX 命令行管理程序的更多信息,请参阅 VMware vSphere 产品文档中的使用 SSH 进行远程 ESX 外壳访问

连接到 EC2 串行控制台

要连接到 EC2 串行控制台并使用您选择的工具进行故障排除,必须完成某些先决任务。有关更多信息,请参阅 Amazon EC2 用户指南中的 EC2 串行控制台和连接 EC2 串行控制台的先决条件。

注意

要连接到 EC2 串行控制台,您的 EC2 实例状态必须为running。如果实例处于、、、或terminated状态 pending stopping stoppedshutting-down,则无法连接到串行控制台。有关实例状态变化的更多信息,请参阅 Amazon EC2 用户指南中的 Amazon EC2 实例状态更改

配置对 EC2 串行控制台的访问权限

要配置对 EC2 串行控制台的访问权限,您或您的管理员必须在账户级别授予串行控制台访问权限,然后配置 IAM 策略以向您的用户授予访问权限。对于 Linux 实例,您还必须在每个实例上配置一个基于密码的用户,以便您的用户可以使用串行控制台进行故障排除。有关更多信息,请参阅 A mazon EC2 用户指南中的配置对 EC2 串行控制台的访问权限

清理

按照以下步骤删除已创建的 AWS 资源。

删除 Amazon EVS 主机和环境

按照以下步骤删除 Amazon EVS 主机和环境。此操作将删除在您的亚马逊 EVS 环境中运行的 VMware VCF 安装。

注意

要删除 Amazon EVS 环境,必须先删除该环境中的所有主机。如果存在与环境关联的主机,则无法删除该环境。

Amazon EVS console
  1. 前往 Amazon EVS 控制台。

  2. 在导航窗格中,选择环境

  3. 选择包含要删除的主机的环境。

  4. 选择 “主机” 选项卡。

  5. 选择主机,然后在 “主机” 选项卡中选择 “删除”。对环境中的每台主机重复此步骤。

  6. 在 “环境” 页面的顶部,选择删除,然后选择删除环境

    注意

    删除环境还会删除亚马逊 EVS 创建的 Amazon EVS VLAN 子网和 Secrets Manager AWS 密钥。 AWS 您创建的资源不会被删除。这些资源可能会继续产生费用。

  7. 如果您已有不再需要的 Amazon EC2 容量预留,请确保已将其取消。有关更多信息,请参阅《Amazon EC2 用户指南》中的取消容量预留

AWS CLI
  1. 打开终端会话。

  2. 确定包含要删除的主机的环境。

    aws evs list-environments

    以下为示例响应。

    { "environmentSummaries": [ { "environmentId": "env-abcde12345", "environmentName": "testEnv", "vcfVersion": "VCF-5.2.2", "environmentState": "CREATED", "createdAt": "2025-04-13T14:42:41.430000+00:00", "modifiedAt": "2025-04-13T14:43:33.412000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-abcde12345" }, { "environmentId": "env-edcba54321", "environmentName": "testEnv2", "vcfVersion": "VCF-5.2.2", "environmentState": "CREATED", "createdAt": "2025-04-13T13:39:49.546000+00:00", "modifiedAt": "2025-04-13T13:52:13.342000+00:00", "environmentArn": "arn:aws:evs:us-east-2:111122223333:environment/env-edcba54321" } ] }
  3. 从环境中删除主机。以下是aws evs delete-environment-host请求示例。

    注意

    要删除环境,必须先删除该环境中包含的所有主机。

    aws evs delete-environment-host \ --environment-id env-abcde12345 \ --host esx01
  4. 重复前面的步骤,删除环境中剩余的主机。

  5. 删除环境。

    aws evs delete-environment --environment-id env-abcde12345
    注意

    删除环境还会删除亚马逊 EVS 创建的 Amazon EVS VLAN 子网和 Secrets Manager AWS 密钥。您创建的其他 AWS 资源不会被删除。这些资源可能会继续产生费用。

  6. 如果您已有不再需要的 Amazon EC2 容量预留,请确保已将其取消。有关更多信息,请参阅《Amazon EC2 用户指南》中的取消容量预留

如果您已配置 HCX 互联网连接,请按照以下步骤删除您的 IPAM 资源。

  1. 从公共 IPAM 池中释放 EIP 分配。有关更多信息,请参阅《VPC IP 地址管理器用户指南》中的释放分配

  2. 从 IPAM 池中取消配置公有 IPv4 CIDR。有关更多信息,请参阅《VP C IP 地址管理器用户指南》中的从池中取消配置 CIDR

  3. 删除公共 IPAM 池。有关更多信息,请参阅《VPC IP 地址管理器用户指南》中的删除池

  4. 删除 IPAM。有关更多信息,请参阅 V P C IP 地址管理器用户指南中的删除 IP AM

删除 VPC 路由服务器组件

有关删除您创建的 Amazon VPC 路由服务器组件的步骤,请参阅 Amazon VPC 用户指南中的路由服务器清理

删除网络访问控制列表 (ACL)

有关删除网络访问控制列表的步骤,请参阅 Amazon VPC 用户指南中的删除 VPC 的网络 ACL

取消关联并删除子网路由表

有关取消关联和删除子网路由表的步骤,请参阅 Amazon VPC 用户指南中的子网路由表

删除子网

删除 VPC 子网,包括服务访问子网。有关删除 VPC 子网的步骤,请参阅 Amazon VPC 用户指南中的删除子网

注意

如果您将 Route 53 用于 DNS,请在尝试删除服务访问子网之前移除入站终端节点。否则,您将无法删除服务访问子网。

注意

删除环境后,Amazon EVS 会代表您删除 VLAN 子网。只有删除环境后,才能删除 Amazon EVS VLAN 子网。

删除 VPC

有关删除 VPC 的步骤,请参阅 Amazon VPC 用户指南中的删除您的 VPC

后续步骤

使用 VMware 混合云扩展 (VMware HCX) 将您的工作负载迁移到亚马逊 EVS。有关更多信息,请参阅 使用 HCX 将工作负载迁移到 Amazon EVS VMware