Cześć, Habr! Na początku lipca Solarwinds ogłosił wydanie — 2020.2. Jednym z nowości w module Network Traffic Analyzer (NTA) jest wsparcie dla rozpoznawania ruchu IPFIX z VMware VDS.

Analiza ruchu w środowisku wirtualnego przełącznika jest ważna dla zrozumienia rozkładu obciążenia na wirtualnej infrastrukturze. Analizując ruch, można również wykryć migrację maszyn wirtualnych. W tym artykule opowiemy o ustawieniach eksportu IPFIX po stronie wirtualnego przełącznika VMware oraz możliwościach Solarwinds w tym zakresie. Na końcu artykułu znajduje się link do online-demo Solarwinds (dostęp bez rejestracji, i to nie jest metafora). Szczegóły poniżej.
Aby poprawnie rozpoznać ruch od VDS, najpierw należy skonfigurować połączenie przez interfejs vCenter, a następnie analizować ruch i wyświetlać punkty wymiany ruchu otrzymanego od hypervisorów. W razie potrzeby przełącznik może być skonfigurowany do odbierania wszystkich wpisów IPFIX z jednego adresu IP przypisanego do VDS, jednak w większości przypadków bardziej informacyjne jest widzieć dane wydobywane z ruchu otrzymywanym od każdego hypervisora. Ruch, który przychodzi, będzie przedstawiać połączenia od lub do maszyn wirtualnych znajdujących się na hypervisorach.
Kolejną dostępną opcją konfiguracji jest eksport tylko wewnętrznych strumieni danych. Ta opcja wyklucza strumienie, które są przetwarzane na zewnętrznym fizycznym przełączniku, i zapobiega duplikowaniu zapisów ruchu dla połączeń od i do VDS. Ale lepiej wyłączyć tę opcję i obserwować wszystkie strumienie widoczne w VDS.
Konfiguracja ruchu od VDS
Zacznijmy od dodania instancji vCenter do Solarwinds. Po tym NTA będzie posiadać informacje o konfiguracji platformy wirtualizacji.
Przejdź do menu „Zarządzaj węzłami”, następnie „Ustawienia” i wybierz „Dodaj węzeł”. Następnie musisz wprowadzić adres IP lub pełną nazwę domenową instancji vCenter i wybrać „Jednostki VMware, Hyper-V lub Nutanix” jako metodę sondowania.

Przejdź do okna dialogowego dodawania węzła, dodaj dane logowania instancji vCenter i przetestuj je, aby zakończyć konfigurację.

W ciągu pewnego czasu będzie wykonywane początkowe sondowanie instancji vCenter, zwykle zajmuje to 10-20 minut. Należy poczekać na jego zakończenie, a następnie włączyć eksport IPFIX na VDS.
Po skonfigurowaniu monitorowania vCenter i uzyskaniu danych inwentarzowych dotyczących konfiguracji platformy wirtualizacji, włączmy eksport rekordów IPFIX na przełączniku. Najszybszym sposobem na to jest użycie klienta vSphere. Przejdźmy do zakładki „Networking”, wybierzmy VDS, a na zakładce „Configure” znajdźmy aktualne ustawienia dla NetFlow. VMware używa terminu „NetFlow” w odniesieniu do eksportu strumienia, ale faktyczny protokół, który jest używany, to IPFIX.

Aby włączyć eksport strumienia, wybierz „Settings” w menu „Actions” u góry i przejdź do „Edit NetFlow”.

W tym oknie dialogowym wprowadź adres IP kolektora, który jest jednocześnie instancją Orion. Domyślnie używany jest zazwyczaj port 2055. Zalecamy pozostawienie pola „Switch IP Address” pustym, co spowoduje uzyskanie rekordów strumieniowych bezpośrednio od hypervisorów. Daje to elastyczność w późniejszym filtrowaniu strumienia danych od hypervisorów.
Pozostaw pole „Process internal flows only” wyłączone, co pozwoli zobaczyć wszystkie komunikacje: zarówno wewnętrzne, jak i zewnętrzne.
Gdy włączysz eksport strumienia dla VDS, będziesz musiał również włączyć go dla rozproszonych grup portów, z których chcesz uzyskiwać dane. Najprostszym sposobem na to jest kliknięcie prawym przyciskiem myszy na panelu nawigacyjnym VDS i wybranie „Distributed Port Group”, a następnie „Manage Distributed Port Groups”.


Otworzy się okno dialogowe, w którym należy zaznaczyć pole „Monitoring” i kliknąć „Next”.
Na następnym kroku możesz wybrać konkretne lub wszystkie grupy portów.

Na następnym kroku przełącz NetFlow na „Enabled”.

Gdy eksport strumienia jest włączony zarówno dla VDS, jak i dla rozproszonych grup portów, zobaczysz, że rekordy strumieni dla hypervisorów zaczynają napływać do instancji NTA.

Hypervisory można zobaczyć na liście źródeł danych strumienia na stronie „Manage Flow Sources” w NTA. Przełącz się na „Nodes”.

Wyniki konfiguracji możesz zobaczyć . Zauważ możliwość przejścia na poziom węzła, protokół interakcji itp.

Integracja z innymi modułami Solarwinds w jednym interfejsie umożliwia prowadzenie dochodzeń w różnych perspektywach: sprawdzenie, którzy użytkownicy logowali się na maszynie wirtualnej, wydajność serwera , i aplikacji na nim, zobaczyć powiązane urządzenia sieciowe i wiele więcej. Na przykład, jeśli w twojej infrastrukturze sieciowej używany jest protokół NBAR2, Solarwinds NTA może skutecznie rozpoznawać ruch z , lub .
Głównym celem artykułu jest pokazanie prostoty konfiguracji monitorowania w Solarwinds oraz pełni zbieranych danych. W Solarwinds masz szansę zobaczyć pełny obraz tego, co się dzieje. Jeśli chcesz prezentacji rozwiązania lub przetestować wszystko u siebie — zostaw zgłoszenie w lub zadzwoń.
Na Habrze mamy również artykuł o .
Śledź naszą .
Źródło: habr.com
