Nếu bạn đang tìm hiểu NSX và muốn có một lab thực hành nhẹ nhàng nhưng đủ để nắm được tư duy networking kiểu "cloud" trong VCF 9.0, thì HOL-2640-01-VCF-L là một cái tên đáng để thử. Lab này có tên đầy đủ là "Simplified Application Networking with NSX VPC", nằm trên nền tảng VMware Hands-on Labs, tổng thời lượng khoảng 30-40 phút, chia làm 2 module, mức độ Beginner nên ai mới bắt đầu với NSX cũng có thể làm theo được.
Mình viết bài này để chia sẻ lại nội dung và trải nghiệm khi làm lab, kèm vài lưu ý nhỏ để các bạn tiết kiệm thời gian khi tự thực hành. VPC trong NSX là gì, và tại sao lại đáng chú ý?
Điểm hay nhất của lab này không nằm ở việc click chuột theo hướng dẫn, mà ở khái niệm mới: VMware đưa mô hình VPC (Virtual Private Cloud) - vốn quen thuộc với dân AWS/Azure - vào thẳng vCenter, bắt đầu từ VCF 9.0.
Nói đơn giản, VPC là một network riêng, cô lập, nằm trong private cloud lớn hơn của bạn. Điều đặc biệt là VI Admin giờ có thể tự tạo network, subnet, NAT... ngay trong vCenter mà không cần đụng vào NSX Manager hay làm phiền team network. Đây chính là ý tưởng "self-service networking": network admin vẫn giữ quyền kiểm soát tổng thể (IP Block, guardrail, chính sách bảo mật), còn việc tạo network cho từng ứng dụng thì được giao lại cho người vận hành ứng dụng, giúp mọi thứ triển khai nhanh hơn nhiều.
Vài khái niệm cốt lõi cần nắm trước khi vào lab:
Hiểu rõ 3 access mode này là nắm được 80% giá trị của lab, vì phần thực hành sau đó chủ yếu là minh họa lại chính xác 3 hành vi này bằng ping test. Kịch bản của lab: một ứng dụng 3 lớp Web - App - DB
Lab dựng sẵn một topology khá thực tế: bạn đóng vai chủ sở hữu một ứng dụng doanh nghiệp (Corp App) gồm 3 VM là web-01a, app-01a, db-01a. Nhiệm vụ của bạn là tự tay dựng phần network cho ứng dụng này bằng 2 VPC:
Toàn bộ thao tác được làm trong vCenter (mục Networking > Virtual Private Clouds) chứ không cần mở NSX Manager - đúng tinh thần "simplified" mà lab muốn truyền tải. Các bước chính bạn sẽ làm
Về cơ bản lab gồm các bước sau, lặp lại theo pattern khá dễ nhớ:
Thay vì chỉ đọc lý thuyết, lab cho bạn tự tay ping qua lại giữa các VM để cảm nhận rõ ranh giới của từng loại subnet:
Chuỗi test này giúp bạn "chạm tay" vào đúng cái khác biệt giữa Public / Private-VPC / Private-TGW mà lý thuyết ở Module 1 mô tả, thay vì chỉ đọc suông.
Cuối lab, bạn còn thử restart web-01a và mở trình duyệt truy cập vào ứng dụng thật (qua https://web-01a.vcf.lab và endpoint /cgi-bin/app.py) để xác nhận cả chuỗi ứng dụng chạy được end-to-end, không chỉ dừng ở mức ping ICMP. Vài lưu ý khi tự làm lab
HOL-2640-01 không đi sâu vào cấu hình NSX nâng cao (Gateway Firewall, DFW, hay Transit Gateway multi-VPC phức tạp), nhưng lại là điểm khởi đầu rất tốt để hiểu tư duy VPC-first mà VMware đang hướng tới trong VCF 9.0. Nếu bạn đang học NSX và muốn có cảm nhận thực tế về Public/Private-VPC/Private-TGW subnet, thay vì chỉ đọc tài liệu, đây là lab đáng để dành ra nửa tiếng thử qua.
Mình viết bài này để chia sẻ lại nội dung và trải nghiệm khi làm lab, kèm vài lưu ý nhỏ để các bạn tiết kiệm thời gian khi tự thực hành. VPC trong NSX là gì, và tại sao lại đáng chú ý?
Điểm hay nhất của lab này không nằm ở việc click chuột theo hướng dẫn, mà ở khái niệm mới: VMware đưa mô hình VPC (Virtual Private Cloud) - vốn quen thuộc với dân AWS/Azure - vào thẳng vCenter, bắt đầu từ VCF 9.0.
Nói đơn giản, VPC là một network riêng, cô lập, nằm trong private cloud lớn hơn của bạn. Điều đặc biệt là VI Admin giờ có thể tự tạo network, subnet, NAT... ngay trong vCenter mà không cần đụng vào NSX Manager hay làm phiền team network. Đây chính là ý tưởng "self-service networking": network admin vẫn giữ quyền kiểm soát tổng thể (IP Block, guardrail, chính sách bảo mật), còn việc tạo network cho từng ứng dụng thì được giao lại cho người vận hành ứng dụng, giúp mọi thứ triển khai nhanh hơn nhiều.
Vài khái niệm cốt lõi cần nắm trước khi vào lab:
- VPC: một network được cô lập logic, có IP, routing, security policy riêng.
- Subnet: một dải IP trong VPC, nơi các VM gắn network adapter vào.
- Subnet Size: đây là chỗ dễ hiểu lầm nhất - con số này (ví dụ 16) là số lượng IP trong subnet, không phải subnet mask kiểu /16. Một số IP trong đó sẽ bị hệ thống giữ lại cho gateway và các mục đích khác.
- Access Mode của subnet - có 3 loại, đây chính là phần "xương sống" của lab:
- Public: subnet được quảng bá ra ngoài hạ tầng vật lý, không cần NAT vẫn truy cập trực tiếp được (dùng IP RFC 1918, nội bộ data center chứ không phải Internet).
- Private - VPC: chỉ nhìn thấy nhau trong cùng VPC. Muốn ra ngoài phải NAT qua External IP.
- Private - Transit Gateway (TGW): cho phép các VPC khác nhau nhưng cùng nối vào 1 Transit Gateway giao tiếp được với nhau - rất hữu ích cho mô hình shared services.
Hiểu rõ 3 access mode này là nắm được 80% giá trị của lab, vì phần thực hành sau đó chủ yếu là minh họa lại chính xác 3 hành vi này bằng ping test. Kịch bản của lab: một ứng dụng 3 lớp Web - App - DB
Lab dựng sẵn một topology khá thực tế: bạn đóng vai chủ sở hữu một ứng dụng doanh nghiệp (Corp App) gồm 3 VM là web-01a, app-01a, db-01a. Nhiệm vụ của bạn là tự tay dựng phần network cho ứng dụng này bằng 2 VPC:
- Corp - VPC: chứa subnet Web-Subnet-Public (10.1.0.0/28) - nơi đặt web-01a.
- Shared SVC - VPC: chứa 2 subnet là App-Subnet-TGW (172.16.100.0/28) cho app-01a và DB-Subnet-Private (192.168.2.0/28) cho db-01a.
Toàn bộ thao tác được làm trong vCenter (mục Networking > Virtual Private Clouds) chứ không cần mở NSX Manager - đúng tinh thần "simplified" mà lab muốn truyền tải. Các bước chính bạn sẽ làm
Về cơ bản lab gồm các bước sau, lặp lại theo pattern khá dễ nhớ:
- Login vào vCenter (vc-wld01-a) bằng tài khoản administrator@wld.sso.
- Tạo 2 VPC: Corp - VPC và Shared SVC - VPC, qua Networking > Virtual Private Clouds > Actions > New VPC.
- Tạo 3 subnet, mỗi subnet ứng với 1 access mode (Public, Private-TGW, Private-VPC), có bật thêm DHCP Server để VM tự nhận IP.
- Gắn VM vào subnet tương ứng - việc này làm qua Actions > Connect VMs... trên từng subnet.
- Xem Topology view - đây là phần khá "đã" vì vCenter vẽ ra sơ đồ trực quan cho cả 2 VPC, có thể click vào từng VM để xem chi tiết interface, IP được cấp.
- Gán External IP (NAT) cho app-01a trên App-Subnet-TGW, để VM này có thể được truy cập từ bên ngoài VPC.
- Kiểm chứng bằng ping test - đây là phần mình thấy hay nhất của lab.
Thay vì chỉ đọc lý thuyết, lab cho bạn tự tay ping qua lại giữa các VM để cảm nhận rõ ranh giới của từng loại subnet:
- Từ Console VM (bên ngoài mọi VPC): ping tới web-01a thành công (vì là Public), ping tới app-01a qua external IP cũng thành công (nhờ NAT), nhưng ping thẳng tới db-01a (192.168.2.3) thất bại - đúng như kỳ vọng vì đây là Private-VPC.
- Từ web-01a (trong Corp-VPC): ping app-01a bằng IP nội bộ (172.16.100.3) vẫn thành công vì đây là mạng TGW, nhưng ping db-01a vẫn thất bại vì web-01a và db-01a nằm ở 2 VPC khác nhau, mà db-01a lại là Private-VPC.
- Từ app-01a (trong Shared SVC-VPC): ping được cả web-01a lẫn db-01a, vì app-01a nằm chung TGW với web-01a, và chung VPC với db-01a.
Chuỗi test này giúp bạn "chạm tay" vào đúng cái khác biệt giữa Public / Private-VPC / Private-TGW mà lý thuyết ở Module 1 mô tả, thay vì chỉ đọc suông.
Cuối lab, bạn còn thử restart web-01a và mở trình duyệt truy cập vào ứng dụng thật (qua https://web-01a.vcf.lab và endpoint /cgi-bin/app.py) để xác nhận cả chuỗi ứng dụng chạy được end-to-end, không chỉ dừng ở mức ping ICMP. Vài lưu ý khi tự làm lab
- Đừng nhầm Subnet Size với subnet mask - đây là lỗi rất dễ mắc với người quen làm networking truyền thống.
- IP Block cho Public và Private-TGW được cấp sẵn bởi Network Admin lúc triển khai VCF Workload Domain, bạn không tự chọn dải IP cho 2 loại này - chỉ có Private-VPC là dải IP hoàn toàn do bạn (VI Admin) tự định nghĩa. Việc phân quyền này chính là điểm mấu chốt của mô hình "self-service nhưng vẫn có guardrail".
- Nếu kết quả ping không như mong đợi, thử kiểm tra lại đã gắn đúng VM vào đúng subnet và đã bật DHCP chưa - vì đa số lỗi phát sinh trong lab dạng này là do sai bước cấu hình subnet/VM chứ không phải do NSX.
- Lab được thiết kế để làm đi làm lại nhiều lần, nên nếu lần đầu chưa quen giao diện vCenter VPC, cứ thoải mái chạy lại.
HOL-2640-01 không đi sâu vào cấu hình NSX nâng cao (Gateway Firewall, DFW, hay Transit Gateway multi-VPC phức tạp), nhưng lại là điểm khởi đầu rất tốt để hiểu tư duy VPC-first mà VMware đang hướng tới trong VCF 9.0. Nếu bạn đang học NSX và muốn có cảm nhận thực tế về Public/Private-VPC/Private-TGW subnet, thay vì chỉ đọc tài liệu, đây là lab đáng để dành ra nửa tiếng thử qua.
Comment