В многоарендной среде простое разделение по папкам — это не настоящая изоляция.
В средах MSP и сервис-провайдеров использовать отдельный appliance для каждого клиента дорого, сложно в управлении и неэффективно по ёмкости. Однако запускать всех клиентов на одном устройстве лишь с разделением по имени или папке тоже недостаточно. Если границы трафика, логов, сети, ресурсов и прав не разделены чётко, тенанты могут влиять друг на друга.
В средах, требующих compliance, это разделение становится ещё более критичным. Если разные области безопасности — такие как PCI, медицинские данные или государственная классификация — будут работать на одних и тех же физических ресурсах, должно быть доказуемо, какой тенант к каким ресурсам, к какой сети и к каким логам может обращаться. Лишь программной маркировки в большинстве сценариев недостаточно, чтобы дать уверенность.
В многоарендных конструкциях потребление ресурсов также порождает операционный риск. Число соединений, интенсивность трафика, объём логов или ошибочная конфигурация одного тенанта не должны влиять на производительность других тенантов. Поэтому лимиты CPU, памяти, диска, сетевого интерфейса и потоков должны планироваться на уровне тенанта.
Правильный подход — рассматривать каждый тенант как отдельную рабочую зону; разделять ресурсы, сеть, логи, аудит и права управления по границе тенанта. Изоляция тенантов должна применяться не только на уровне UI, но и на плоскости трафика и ресурсов.
vTenant виртуализация TR7 предоставляет эту модель: при запуске нескольких тенантов на одном TR7 она делает границы ресурсов, сети и операций раздельно управляемыми.
Наш подход
Архитектура vTenant TR7 строится по принципу независимого рабочего пространства на тенант, выделенных сетевых ресурсов, изолированного контекста трафика и квотирования ресурсов.
Каждый тенант рассматривается как отдельная рабочая зона
vTenant — это независимое рабочее пространство с отдельной границей управления и трафика внутри одного устройства. Каждый тенант может использовать собственные сервисы, сетевой контекст, логи и настройки ресурсов, отделённые от других тенантов.
Для каждого тенанта обеспечивается отдельный сетевой интерфейс и пространство трафика
Физические интерфейсы могут разделяться между тенантами через выделенные им виртуальные функции или структуры слотов. Благодаря этому каждый тенант получает трафик через собственную сетевую поверхность и не смешивается с трафиком других тенантов.
Сетевой контекст разделяется на уровне тенанта
Каждый тенант может иметь собственный контекст IP, route, firewall и интерфейса. Одни и те же диапазоны IP могут использоваться в разных тенантах без конфликта, и трафик оценивается по границе тенанта.
Лимиты CPU, памяти, диска и потоков назначаются по тенантам
Для каждого тенанта можно спланировать процессорные ядра, память, дисковое пространство и лимиты соединений/потоков. Эта модель снижает влияние потребления ресурсов одного тенанта на другие тенанты.
Возможности
vTenant виртуализация разделяет многоарендную структуру на уровне ресурсов, сети, идентичности, логов и операций.
Независимое рабочее пространство на тенант обеспечивает изоляцию нескольких клиентов
Каждый vTenant управляется как отдельное рабочее пространство. Определённые внутри тенанта структуры vService, сертификатов, правил, сети и логов остаются в пределах его границ. MSP и сервис-провайдеры могут запускать разных клиентов бок о бок на одном TR7. Эта модель снижает число физических устройств, сохраняя операционную изоляцию.
Жизненный цикл тенанта охватывает потоки запуска, остановки и перезапуска
Каждый тенант может управляться с отдельным поведением жизненного цикла. Тенант можно запустить, остановить, перезапустить или настроить с поведением автозапуска. Это обеспечивает, что при обслуживании одного тенанта другие тенанты не затрагиваются. Операционные команды могут выполнять окно обслуживания на уровне клиента или среды.
Полоса на каждого арендатора, которая на месте в любой момент
Арендатор получает фиксированную долю ёмкости устройства, вычитаемую из общего лимита при его создании, и ограничение применяется на самом устройстве, а не в таблице. Доля намеренно не work-conserving: полоса простаивающего арендатора не одалживается загруженному соседу, поэтому проданное доступно в ту же секунду, когда клиент за ним придёт, — предсказуемость важнее утилизации. Трафик не отбрасывается, а темпируется: арендатор у потолка замедляется, а не теряет пакеты.
Назначение ядер CPU на тенант снижает ресурсный шум
TR7 может планировать назначаемые тенантам ядра CPU с учётом ядер, зарезервированных для хоста. Критичным тенантам можно выделить больше процессорных ресурсов, низкоинтенсивные тенанты могут работать с более ограниченными ресурсами. Это снижает влияние интенсивного клиентского трафика на плоскость управления других тенантов. Управление ресурсами становится частью планирования ёмкости.
Дисковое пространство на тенант усиливает разделение данных и логов
Для каждого тенанта может выделяться отдельный рабочий диск и пространство сырых данных. Можно начать со значений по умолчанию, а по мере роста потребностей планировать по тенантам. Логи, отчёты, конфигурация и временные данные удерживаются в границах тенанта. Эта структура важна для compliance и операционного разделения данных.
Аппаратно-поддерживаемое назначение интерфейсов разделяет трафик тенантов
Из физических сетевых интерфейсов тенантам могут назначаться виртуальные функции. Каждый тенант получает и отправляет трафик через собственный слот интерфейса. Этот подход обеспечивает более сильное разделение трафика, чем программная маркировка. У высоконагруженных тенантов производительность и изоляция сохраняются вместе.
Контроль доверия и спуфинга интерфейса управляет сетевым поведением тенанта
На назначенных тенанту интерфейсах можно управлять настройками доверия и контроля спуфинга. Это обеспечивает, что тенант использует собственное поведение MAC и трафика в пределах ожидаемых границ. Особенно в многоарендных сетях неверное или конфликтующее поведение адресации берётся под контроль на раннем этапе. Сетевая безопасность становится естественной частью границы тенанта.
Модель MAC prefix и слотов предотвращает конфликты адресов
TR7 может генерировать уникальные MAC-адреса для интерфейсов тенантов через структуру macprefix и слотов. Эта модель обеспечивает упорядоченную адресацию, объединяя 3-байтовый prefix с информацией о тенанте/слоте. При определении большого числа тенантов и интерфейсов на одном устройстве риск конфликта снижается. Сетевая команда более читаемо отслеживает интерфейсы тенантов.
Битовые поля зоны и интерфейса обеспечивают масштабируемое планирование тенантов
TR7 планирует ёмкость тенантов и интерфейсов с помощью битовых полей device, zone и interface. 6-битовое поле zone предлагает модель адресации до 64 тенантов, 5-битовое поле interface — до 32 интерфейсов на тенант. Эта структура обеспечивает упорядоченное масштабирование в крупных установках MSP и многосредных конфигурациях. Рост тенантов с самого начала привязан к предсказуемой модели ёмкости.
Отдельный сетевой контекст поддерживает изоляцию route и firewall
Каждый тенант может иметь собственное представление IP, route, firewall и интерфейса. Одни и те же частные диапазоны IP могут использоваться в разных тенантах без конфликта. Это снижает классическую проблему конфликта адресов RFC1918 в многоклиентских средах. Трафик оценивается в контексте тенанта и не смешивается с неверной сетевой зоной.
Видимость логов и аудита на тенант снижает утечку данных
Поток логов и аудита каждого тенанта может обрабатываться отдельно. Операционные записи одного тенанта не видны другому тенанту. Это разделение критически важно для конфиденциальности клиентов, compliance и процессов разбора инцидентов. На уровне централизованного управления уполномоченные пользователи могут вести отчётность по тенантам.
Внутреннее выполнение команд поддерживает жизненный цикл тенанта и диагностику
Через контролируемую отправку команд внутрь тенанта могут выполняться операции жизненного цикла, проверки здоровья и диагностики. Это позволяет вести операции по конкретному тенанту при разборе проблем или обслуживании, не затрагивая всё устройство. Права на команды могут ограничиваться через RBAC и аудит. Команды поддержки быстрее ставят диагноз в контексте тенанта.
Централизованное управление и RBAC делают видимость тенантов контролируемой
Сторона Central Management может видеть и управлять тенантами совокупно. С помощью RBAC можно ограничить, какой тенант пользователь может видеть или изменять. В сценариях MSP можно делать разделение прав по клиентам. Удобство управления и конфиденциальность тенантов сохраняются в одной модели.
Операционная глубина
Операции vTenant ведутся вместе со значениями диска по умолчанию, планированием CPU, битовыми полями, моделью IP управления, назначением интерфейсов и генерацией MAC-адресов.
План диска по умолчанию
Для каждого тенанта может определяться рабочий диск и пространство сырых данных по умолчанию. Быстрая установка выполняется со стартовыми значениями по умолчанию 20 ГБ для рабочего диска и 30 ГБ для пространства сырых данных; ёмкость можно увеличивать в зависимости от производственной нагрузки. Объём логов и отчётов должен дополнительно учитываться при планировании диска.
Расчёт ресурсов CPU
Из общего числа ядер вычитается резерв, выделенный для хоста, и формируется пул назначаемых тенантам ядер. Критичным тенантам можно назначить больше ядер. Эта модель объединяет изоляцию ресурсов с планированием ёмкости.
Ёмкость битовых полей
Битовые поля device, zone и interface образуют 12-битовую модель адресации в сумме. 6-битовое поле zone даёт ёмкость 64 тенанта, 5-битовое поле interface — ёмкость 32 интерфейса на тенант. Эти значения проясняют план масштаба в крупных установках.
IP управления тенанта
Для каждого тенанта может генерироваться локальный IP для целей управления. Этот IP может использоваться в потоках жизненного цикла тенанта, проверки здоровья и внутреннего управления. Трафик управления должен обрабатываться отдельно от трафика данных тенанта.
Модель слотов интерфейсов
На назначенных тенанту интерфейсах может храниться информация о слоте, числе VF, пространстве MAC и MTU. Эта модель обеспечивает упорядоченное распределение физических сетевых ресурсов по тенантам. При изменении плана слотов сетевое влияние должно тщательно оцениваться.
Генерация MAC prefix
Поверх 3-байтового macprefix с добавлением информации о тенанте и слоте могут генерироваться уникальные MAC-адреса. Эта структура снижает конфликты адресов и облегчает отслеживание того, какому тенанту принадлежит интерфейс. Обеспечивает читаемость для сетевых операций.
В каких сценариях применяется
Несколько клиентов на одном TR7 в среде MSP
Сервис-провайдер может запускать 30 клиентов как отдельные vTenant. Каждый клиент получает собственное пространство сети, логов, правил и ресурсов; операции упрощаются на одном устройстве.
Разделение области PCI по тенантам в банковском секторе
Тенант, обрабатывающий данные карт, и тенант корпоративного веб-трафика могут работать как отдельные рабочие пространства на одном TR7. Разделение ресурсов, сети и аудита усиливает доказательство compliance.
Изолированный запуск dev- и prod-сред в здравоохранении
Медицинские организации могут держать тестовый, разработческий и продакшен-трафик в отдельных тенантах. Продакшен-данные пациентов и разработческий трафик управляются с одной операционной панели, оставаясь отделёнными друг от друга.
Разделение классифицированных и открытых сервисов в госсекторе
Государственные учреждения могут запускать сервисы разных уровней безопасности в отдельных тенантах. Сеть, логи и права доступа разделяются по тенантам, снижая риск неверного доступа.
Тройная конфигурация сред test, staging и production
На одном TR7 могут создаваться тенанты test, staging и production. Изменения приложения проверяются с аналогичным поведением ADC/WAAP до выкатки в production.
Часто задаваемые вопросы
В чём разница между vTenant и классической программной многоарендностью?
Сколько тенантов можно запустить одновременно?
Обязателен ли отдельный сетевой интерфейс для каждого тенанта?
Влияет ли обслуживание одного тенанта на другие тенанты?
Как работает разделение логов и аудита vTenant?
Как vTenant работает с Central Management?
Постройте свою многоарендную среду на одном TR7
Структура тенантов для сред MSP, банковского сектора, здравоохранения и госсектора с изоляцией ресурсов, сети и операций. Проведём живую демонстрацию в вашей собственной установке.