如何规划建设虚拟化环境的网络流量镜像?

目前,公司正在建设基于网络流量镜像的相关系统,如npm、bpc、数据库sql语句审计等。并已初步搭建了type交换机网络。但虚拟化平台中,部分虚拟机的网络流量可能在物理机内部的虚拟交换机中完成交互,无法从物理交换机上获取流量镜像。我们了解到了虚拟化环境的网络流量镜像的以...显示全部

目前,公司正在建设基于网络流量镜像的相关系统,如npm、bpc、数据库sql语句审计等。并已初步搭建了type交换机网络。
但虚拟化平台中,部分虚拟机的网络流量可能在物理机内部的虚拟交换机中完成交互,无法从物理交换机上获取流量镜像。
我们了解到了虚拟化环境的网络流量镜像的以下三种方式:
1、使用vmware VDS分布式交换机的端口镜像功能
2、在每台宿主机上安装第三方的虚拟机,用于收集这台宿主机内部的虚拟机网络流量
3、在需要镜像流量镜像的虚拟机上安装第三方agent,收集自身的网络流量
三种方式都将通过区别业务网卡的单独网卡将镜像流量传送至type网络。
本人目前倾向于选择第一种方案,但是对于vmware的端口镜像功能是否会影响宿主机的整体性能存在担忧。
想向各位金融行业的前辈们请教下三种方案的优劣,大家都是使用哪种方式来实现的?实施过程中有没有踩过什么坑?

收起
参与48

查看其它 7 个回答zp_ccc的回答

zp_ccczp_ccc高级技术主管国内某金融科技公司

没有具体实践过,所以只能单纯谈谈想法。
通过问题的描述,如果三种方式都能达到用户的需求,三者比较起来我更倾向于第三种方案。原因在于只针对需要收集流量的虚机进行流量收集,这样针对性更强,减少无关信息的干扰并且减少无关流量收集时带来的整体压力。
第一种方案我觉得要谨慎使用,VDS虽然模拟了大部分交换机的工作,但是和传统交换机还是有区别。流量镜像这种事情最要用专用的设备,例如TAP 分流设备。SDN解决方案中也有类似的vTAP解决方案。

互联网服务 · 2019-10-08
浏览3753

回答者

zp_ccc
zp_ccc1615
高级技术主管国内某金融科技公司
擅长领域: 存储灾备服务器

zp_ccc 最近回答过的问题

回答状态

  • 发布时间:2019-10-08
  • 关注会员:15 人
  • 回答浏览:3753
  • X社区推广