デジタル変革が加速するにつれて 仮想化技術は ネットワークアーキテクチャのあらゆる側面に浸透しました 核心から端末,インフラストラクチャからアプリケーションサービスまでですネットワーク機能仮想化 (NFV) が主流になり,コンテナ化が普及するにつれてこの高度仮想化された環境でネットワークトラフィックの包括的な可視性を維持するにはどうすればよいのか?物理的に捕捉すべきか,仮想的に捕捉すべきか回答はパフォーマンスモニタリングだけでなく サイバーセキュリティの姿勢にも影響を与えます
仮想化によって 柔軟性や効率が 確実に向上する一方で かつてない複雑さももたらします仮想環境でのトラフィック監視とセキュリティは,よりオープンでダイナミックな構成により,より重要になり,より挑戦的になります.デジタル変革の戦略において 明確で包括的なトラフィック可視性を達成することは 特に5Gモバイルコアネットワークのような 重要なシナリオにおいて不可欠です
ネットワークトラフィックキャプチャ (TAP) とパケットブローカリング (可視性を可能にするコアコンポーネント) も仮想化されるべきか?
多くのネットワークおよびセキュリティオペレーターは,仮想化されたネットワーク機能は仮想化された監視ツールを必要とします.このアプローチは論理的に見えるが,絶対的ではありません.物理的および仮想的ネットワーク機能の両方を専用ハードウェアまたは仮想化ツールを使用して監視することができます.トラフィックキャプチャとパケット転送を仮想化するという決定は,ネットワーク機能そのものを仮想化するよりも,さらに慎重に検討する必要があります.
NFV 環境でトラフィックキャプチャとパケットブローカリングを仮想化することはしばしば意味がありますが,慎重なトレードオフが必要です.これらの機能を仮想ホスト内で実行すると,ホスト自身と他の仮想ネットワーク機能 (VNFs) に大きく影響するNIC ミラーリングのようないくつかのソリューションは,vSwitch 帯域幅圧力を減らすことができますが,特定のハードウェアと仮想化環境のサポートに依存します.
組織は,次の分析をすることで,仮想化されたトラフィックキャプチャに目標的で実用的なアプローチを採用すべきです.
4G LTE CUPS ネットワークを考慮すると,複数の NFV 環境と地理的位置がインターフェースモニタリングを必要とする.すべてのトラフィックキャプチャは仮想化する必要はありません.制御平面 VNF (例えば,MME,SGW-C,PGW-C) の比較的低いトラフィック量と遅延容量により,論理インターフェース (S11,S5-C/S8-C) の仮想キャプチャが理想的であることが証明されています.Sxb) は,仮想ホストの帯域幅消費を避けるために物理的なTAPを使用することができます..
制御平面の仮想捕捉方法には以下のものがある.
ユーザー平面のVNF (例えば,SGW-U,PGW-U) の場合,音声/ビデオなどの大量,レイテンシーに敏感なトラフィックを処理するには,インターフェース (S1U,SGi,VxLTE/RCS) の物理TAPがよりよく機能する.中間仮想インターフェイス (S5-U/S8-U) は,仮想キャプチャが必要になる可能性があります.極限の場合,仮想ホストの間でVNFを分離することで物理的なTAP配置が可能になります.
キャプチャ方法を決定した後,組織はパケットブローカリングに仮想化が必要かどうかを決定する必要があります.最適なソリューションは,ソースに関係なく,物理的および仮想的なトラフィックキャプチャ/転送の両方の統一管理を提供します..
仮想化されたネットワークパケットブローカー (vNPB) は,複数のVNF/コンテナからのトラフィックを集約することに優れている.フィルタリングと負荷バランス機能により,スイッチ帯域幅とモニタリングツール圧力が減少します.しかし,トラフィックレプリケーションインスタンスは,NICミラーリングなどの技術によって最適化されない限り,vSwitchの消費量を増加させます.
先進的な機能は,プロトコルのヘッダの剥離,パケットのデデュプリケーション,制御/ユーザ平面の相関,NetFlow生成も仲介を必要とする可能性があります.これらの機能には異なるリソースの必要性があるため,高トラフィックシナリオでは,VNFから処理をオフロードする専用物理的または仮想パケットブローカーがしばしば利用されます..
ネットワーク機能の仮想化など, ネットワーク機能の仮想化や視力コンポーネントの仮想化には 測定された戦略が必要です. 実用的なアプローチは,仮想ホスト容量計画を最適化しながら,どのトラフィックが仮想的に物理的に捕捉されるべきかを組織が決定するのに役立ちます.