Перейти к основному содержимому
Возможность

vTenant виртуализация

Запускайте на одном TR7 несколько тенантов с отдельными ресурсами, отдельной сетью и отдельным операционным пространством.

vTenant виртуализация TR7 предназначена для запуска нескольких независимых тенантов на одном физическом или виртуальном TR7. Каждый тенант рассматривается как отдельная рабочая зона с собственным ресурсным пространством, сетевым контекстом, дисковым пространством, границей управления и следом логов/аудита. Эта модель — не просто создание «разных папок клиентов в одном интерфейсе». Тенанты разделяются по CPU, памяти, диску, сетевому интерфейсу, пространству MAC-адресов, контексту route/firewall и правам доступа. Благодаря этому в средах MSP, сервис-провайдеров, финансов, здравоохранения и госсектора разные клиенты или разные области безопасности могут работать бок о бок на одном TR7. На сетевой стороне для каждого тенанта могут использоваться отдельные виртуальные интерфейсы, выделенные ресурсы и изолированные пространства трафика. Трафик тенантов разделяется аппаратно-поддерживаемой моделью назначения интерфейсов наподобие SR-IOV VF; конфликты адресации предотвращаются структурой MAC prefix и слотов. Итог: vTenant виртуализация TR7 делает многоклиентскую или многозоновую среду безопасности управляемой на одном устройстве не за счёт мягкого разделения конфигурации, а за счёт изоляции ресурсов, сети и операций.

64
Максимальное поддерживаемое число зон (тенантов) — 6-битовое поле zone
32
Максимум интерфейсов на тенант — 5-битовое поле interface
12
Общее адресное битовое поле — device + zone + interface

В многоарендной среде простое разделение по папкам — это не настоящая изоляция.

В средах MSP и сервис-провайдеров использовать отдельный appliance для каждого клиента дорого, сложно в управлении и неэффективно по ёмкости. Однако запускать всех клиентов на одном устройстве лишь с разделением по имени или папке тоже недостаточно. Если границы трафика, логов, сети, ресурсов и прав не разделены чётко, тенанты могут влиять друг на друга.

В средах, требующих compliance, это разделение становится ещё более критичным. Если разные области безопасности — такие как PCI, медицинские данные или государственная классификация — будут работать на одних и тех же физических ресурсах, должно быть доказуемо, какой тенант к каким ресурсам, к какой сети и к каким логам может обращаться. Лишь программной маркировки в большинстве сценариев недостаточно, чтобы дать уверенность.

В многоарендных конструкциях потребление ресурсов также порождает операционный риск. Число соединений, интенсивность трафика, объём логов или ошибочная конфигурация одного тенанта не должны влиять на производительность других тенантов. Поэтому лимиты CPU, памяти, диска, сетевого интерфейса и потоков должны планироваться на уровне тенанта.

Правильный подход — рассматривать каждый тенант как отдельную рабочую зону; разделять ресурсы, сеть, логи, аудит и права управления по границе тенанта. Изоляция тенантов должна применяться не только на уровне UI, но и на плоскости трафика и ресурсов.

vTenant виртуализация TR7 предоставляет эту модель: при запуске нескольких тенантов на одном TR7 она делает границы ресурсов, сети и операций раздельно управляемыми.

Наш подход

Архитектура vTenant TR7 строится по принципу независимого рабочего пространства на тенант, выделенных сетевых ресурсов, изолированного контекста трафика и квотирования ресурсов.

Каждый тенант рассматривается как отдельная рабочая зона

vTenant — это независимое рабочее пространство с отдельной границей управления и трафика внутри одного устройства. Каждый тенант может использовать собственные сервисы, сетевой контекст, логи и настройки ресурсов, отделённые от других тенантов.

Для каждого тенанта обеспечивается отдельный сетевой интерфейс и пространство трафика

Физические интерфейсы могут разделяться между тенантами через выделенные им виртуальные функции или структуры слотов. Благодаря этому каждый тенант получает трафик через собственную сетевую поверхность и не смешивается с трафиком других тенантов.

Сетевой контекст разделяется на уровне тенанта

Каждый тенант может иметь собственный контекст IP, route, firewall и интерфейса. Одни и те же диапазоны IP могут использоваться в разных тенантах без конфликта, и трафик оценивается по границе тенанта.

Лимиты CPU, памяти, диска и потоков назначаются по тенантам

Для каждого тенанта можно спланировать процессорные ядра, память, дисковое пространство и лимиты соединений/потоков. Эта модель снижает влияние потребления ресурсов одного тенанта на другие тенанты.

Возможности

vTenant виртуализация разделяет многоарендную структуру на уровне ресурсов, сети, идентичности, логов и операций.

Независимое рабочее пространство на тенант обеспечивает изоляцию нескольких клиентов

Каждый vTenant управляется как отдельное рабочее пространство. Определённые внутри тенанта структуры vService, сертификатов, правил, сети и логов остаются в пределах его границ. MSP и сервис-провайдеры могут запускать разных клиентов бок о бок на одном TR7. Эта модель снижает число физических устройств, сохраняя операционную изоляцию.

Жизненный цикл тенанта охватывает потоки запуска, остановки и перезапуска

Каждый тенант может управляться с отдельным поведением жизненного цикла. Тенант можно запустить, остановить, перезапустить или настроить с поведением автозапуска. Это обеспечивает, что при обслуживании одного тенанта другие тенанты не затрагиваются. Операционные команды могут выполнять окно обслуживания на уровне клиента или среды.

Полоса на каждого арендатора, которая на месте в любой момент

Арендатор получает фиксированную долю ёмкости устройства, вычитаемую из общего лимита при его создании, и ограничение применяется на самом устройстве, а не в таблице. Доля намеренно не work-conserving: полоса простаивающего арендатора не одалживается загруженному соседу, поэтому проданное доступно в ту же секунду, когда клиент за ним придёт, — предсказуемость важнее утилизации. Трафик не отбрасывается, а темпируется: арендатор у потолка замедляется, а не теряет пакеты.

Назначение ядер CPU на тенант снижает ресурсный шум

TR7 может планировать назначаемые тенантам ядра CPU с учётом ядер, зарезервированных для хоста. Критичным тенантам можно выделить больше процессорных ресурсов, низкоинтенсивные тенанты могут работать с более ограниченными ресурсами. Это снижает влияние интенсивного клиентского трафика на плоскость управления других тенантов. Управление ресурсами становится частью планирования ёмкости.

Дисковое пространство на тенант усиливает разделение данных и логов

Для каждого тенанта может выделяться отдельный рабочий диск и пространство сырых данных. Можно начать со значений по умолчанию, а по мере роста потребностей планировать по тенантам. Логи, отчёты, конфигурация и временные данные удерживаются в границах тенанта. Эта структура важна для compliance и операционного разделения данных.

Аппаратно-поддерживаемое назначение интерфейсов разделяет трафик тенантов

Из физических сетевых интерфейсов тенантам могут назначаться виртуальные функции. Каждый тенант получает и отправляет трафик через собственный слот интерфейса. Этот подход обеспечивает более сильное разделение трафика, чем программная маркировка. У высоконагруженных тенантов производительность и изоляция сохраняются вместе.

Контроль доверия и спуфинга интерфейса управляет сетевым поведением тенанта

На назначенных тенанту интерфейсах можно управлять настройками доверия и контроля спуфинга. Это обеспечивает, что тенант использует собственное поведение MAC и трафика в пределах ожидаемых границ. Особенно в многоарендных сетях неверное или конфликтующее поведение адресации берётся под контроль на раннем этапе. Сетевая безопасность становится естественной частью границы тенанта.

Модель MAC prefix и слотов предотвращает конфликты адресов

TR7 может генерировать уникальные MAC-адреса для интерфейсов тенантов через структуру macprefix и слотов. Эта модель обеспечивает упорядоченную адресацию, объединяя 3-байтовый prefix с информацией о тенанте/слоте. При определении большого числа тенантов и интерфейсов на одном устройстве риск конфликта снижается. Сетевая команда более читаемо отслеживает интерфейсы тенантов.

Битовые поля зоны и интерфейса обеспечивают масштабируемое планирование тенантов

TR7 планирует ёмкость тенантов и интерфейсов с помощью битовых полей device, zone и interface. 6-битовое поле zone предлагает модель адресации до 64 тенантов, 5-битовое поле interface — до 32 интерфейсов на тенант. Эта структура обеспечивает упорядоченное масштабирование в крупных установках MSP и многосредных конфигурациях. Рост тенантов с самого начала привязан к предсказуемой модели ёмкости.

Отдельный сетевой контекст поддерживает изоляцию route и firewall

Каждый тенант может иметь собственное представление IP, route, firewall и интерфейса. Одни и те же частные диапазоны IP могут использоваться в разных тенантах без конфликта. Это снижает классическую проблему конфликта адресов RFC1918 в многоклиентских средах. Трафик оценивается в контексте тенанта и не смешивается с неверной сетевой зоной.

Видимость логов и аудита на тенант снижает утечку данных

Поток логов и аудита каждого тенанта может обрабатываться отдельно. Операционные записи одного тенанта не видны другому тенанту. Это разделение критически важно для конфиденциальности клиентов, compliance и процессов разбора инцидентов. На уровне централизованного управления уполномоченные пользователи могут вести отчётность по тенантам.

Внутреннее выполнение команд поддерживает жизненный цикл тенанта и диагностику

Через контролируемую отправку команд внутрь тенанта могут выполняться операции жизненного цикла, проверки здоровья и диагностики. Это позволяет вести операции по конкретному тенанту при разборе проблем или обслуживании, не затрагивая всё устройство. Права на команды могут ограничиваться через RBAC и аудит. Команды поддержки быстрее ставят диагноз в контексте тенанта.

Централизованное управление и RBAC делают видимость тенантов контролируемой

Сторона Central Management может видеть и управлять тенантами совокупно. С помощью RBAC можно ограничить, какой тенант пользователь может видеть или изменять. В сценариях MSP можно делать разделение прав по клиентам. Удобство управления и конфиденциальность тенантов сохраняются в одной модели.

Операционная глубина

Операции vTenant ведутся вместе со значениями диска по умолчанию, планированием CPU, битовыми полями, моделью IP управления, назначением интерфейсов и генерацией MAC-адресов.

01

План диска по умолчанию

Для каждого тенанта может определяться рабочий диск и пространство сырых данных по умолчанию. Быстрая установка выполняется со стартовыми значениями по умолчанию 20 ГБ для рабочего диска и 30 ГБ для пространства сырых данных; ёмкость можно увеличивать в зависимости от производственной нагрузки. Объём логов и отчётов должен дополнительно учитываться при планировании диска.

02

Расчёт ресурсов CPU

Из общего числа ядер вычитается резерв, выделенный для хоста, и формируется пул назначаемых тенантам ядер. Критичным тенантам можно назначить больше ядер. Эта модель объединяет изоляцию ресурсов с планированием ёмкости.

03

Ёмкость битовых полей

Битовые поля device, zone и interface образуют 12-битовую модель адресации в сумме. 6-битовое поле zone даёт ёмкость 64 тенанта, 5-битовое поле interface — ёмкость 32 интерфейса на тенант. Эти значения проясняют план масштаба в крупных установках.

04

IP управления тенанта

Для каждого тенанта может генерироваться локальный IP для целей управления. Этот IP может использоваться в потоках жизненного цикла тенанта, проверки здоровья и внутреннего управления. Трафик управления должен обрабатываться отдельно от трафика данных тенанта.

05

Модель слотов интерфейсов

На назначенных тенанту интерфейсах может храниться информация о слоте, числе VF, пространстве MAC и MTU. Эта модель обеспечивает упорядоченное распределение физических сетевых ресурсов по тенантам. При изменении плана слотов сетевое влияние должно тщательно оцениваться.

06

Генерация MAC prefix

Поверх 3-байтового macprefix с добавлением информации о тенанте и слоте могут генерироваться уникальные MAC-адреса. Эта структура снижает конфликты адресов и облегчает отслеживание того, какому тенанту принадлежит интерфейс. Обеспечивает читаемость для сетевых операций.

В каких сценариях применяется

Несколько клиентов на одном TR7 в среде MSP

Сервис-провайдер может запускать 30 клиентов как отдельные vTenant. Каждый клиент получает собственное пространство сети, логов, правил и ресурсов; операции упрощаются на одном устройстве.

Разделение области PCI по тенантам в банковском секторе

Тенант, обрабатывающий данные карт, и тенант корпоративного веб-трафика могут работать как отдельные рабочие пространства на одном TR7. Разделение ресурсов, сети и аудита усиливает доказательство compliance.

Изолированный запуск dev- и prod-сред в здравоохранении

Медицинские организации могут держать тестовый, разработческий и продакшен-трафик в отдельных тенантах. Продакшен-данные пациентов и разработческий трафик управляются с одной операционной панели, оставаясь отделёнными друг от друга.

Разделение классифицированных и открытых сервисов в госсекторе

Государственные учреждения могут запускать сервисы разных уровней безопасности в отдельных тенантах. Сеть, логи и права доступа разделяются по тенантам, снижая риск неверного доступа.

Тройная конфигурация сред test, staging и production

На одном TR7 могут создаваться тенанты test, staging и production. Изменения приложения проверяются с аналогичным поведением ADC/WAAP до выкатки в production.

Часто задаваемые вопросы

В чём разница между vTenant и классической программной многоарендностью?
В классической программной многоарендности разделение чаще всего на уровне UI или метки конфигурации; ресурсы CPU, памяти, диска и сети используются из общего пула. В подходе vTenant для каждого тенанта отдельно планируются ядра CPU, дисковое пространство, сетевой интерфейс и контекст трафика. Аппаратно-поддерживаемое назначение интерфейсов и структура MAC prefix переносят разделение трафика ниже программного слоя. Эта разница особенно критична для доказуемости изоляции в средах, требующих compliance.
Сколько тенантов можно запустить одновременно?
Архитектура битовых полей TR7 предлагает модель адресации до 64 тенантов с 6-битовым полем zone. На практике число работающих тенантов зависит от ёмкости физических ресурсов (ядра CPU, общая память, диск). В крупных установках MSP число тенантов и квоты ресурсов определяются с помощью планирования ёмкости.
Обязателен ли отдельный сетевой интерфейс для каждого тенанта?
Не обязателен; однако аппаратно-поддерживаемое назначение виртуальных функций усиливает изоляцию трафика. На тенантах без назначенного интерфейса может использоваться сетевое разделение на основе namespace. При высоких требованиях compliance или в сценариях интенсивного трафика предпочтительно аппаратно-поддерживаемое назначение интерфейсов.
Влияет ли обслуживание одного тенанта на другие тенанты?
Нет. Каждый тенант управляется с независимым поведением жизненного цикла. Один тенант можно остановить, перезапустить или перевести в режим обслуживания, пока другие тенанты продолжают работать без перерыва. Эта модель облегчает управление окном обслуживания на уровне клиента в средах MSP.
Как работает разделение логов и аудита vTenant?
Поток логов и аудита каждого тенанта обрабатывается отдельно; операционные записи одного тенанта не видны другому тенанту. На стороне централизованного управления уполномоченные пользователи могут вести отчётность по тенантам. С помощью RBAC можно ограничить, какой пользователь к логам какого тенанта может обращаться. Эта структура важна для конфиденциальности клиентов и требований compliance.
Как vTenant работает с Central Management?
Central Management может видеть и управлять тенантами на нескольких TR7 совокупно. С помощью конфигурации RBAC можно ограничить доступ пользователей к определённым тенантам. В сценариях MSP разделение прав по клиентам можно делать в том же интерфейсе управления. Централизованная видимость и конфиденциальность тенантов сохраняются одновременно.

Постройте свою многоарендную среду на одном TR7

Структура тенантов для сред MSP, банковского сектора, здравоохранения и госсектора с изоляцией ресурсов, сети и операций. Проведём живую демонстрацию в вашей собственной установке.