ADG Оставить заявку
Блог Инфраструктура 5 мин чтения

vSphere 6.5: HTML5-клиент, vCenter HA и апгрейд кластера с vSAN

VMware vSphere 6.5 GA вышел в октябре. Разбираем HTML5-клиент без Flash, vCenter HA и vSAN 6.5 с шифрованием - и описываем порядок обновления кластера.

Контекст момента

VMware vSphere 6.5 GA вышел в октябре 2016 года - vSAN 6.5, HTML5-клиент, vCenter High Availability

vSphere 6.5 вышел в октябре, и мы несколько месяцев присматривались, прежде чем тащить его на кластеры клиентов. Не потому что не доверяем VMware, а потому что x.0-релизы требуют уважения, а x.5 в серии vSphere традиционно приносит что-то существенное. 6.5 принёс три вещи, которые реально меняют операционку: HTML5-клиент, vCenter HA и обновлённый vSAN с шифрованием. Разберём каждое - и расскажем, как прошло первое обновление кластера.

HTML5-клиент: Flash наконец-то за дверь

Это, пожалуй, самое долгожданное. Web Client на Flash был притчей во языцех: медленный, глючный, браузеры всё агрессивнее блокируют Flash по умолчанию, а VMware каждый раз давала понять что понимает проблему, но катила следующий релиз. vSphere 6.5 поставляется с HTML5-клиентом - vSphere Client нового поколения, без каких-либо плагинов.

Честный момент: на момент GA HTML5-клиент не покрывает всё, что умел Flash-вариант. Ряд разделов - часть настроек vSAN, расширенные сетевые конфигурации - пока ведёт обратно в старый Web Client. VMware об этом предупреждает в release notes и обещает восполнять функциональность с апдейтами. Тем не менее 80% ежедневных задач - поднять ВМ, посмотреть метрики, настроить хост, ковыряться в storage policies - делается уже в HTML5 без боли. После лет флешового ада это ощущается как глоток воздуха.

vCenter HA

До 6.5 защищали vCenter Appliance тем же способом, что и любую ВМ: настраивали репликацию, делали снапшоты, молились на Veeam. Родного механизма HA у vCenter не было - это была стандартная боль: потеря vCenter не ронит работающие ВМ, но лишает возможности управлять кластером до восстановления.

В 6.5 появился vCenter HA - схема active/passive/witness. Active-нода работает в штатном режиме, passive синхронизируется по dedicated vCenter HA network и готова взять управление на себя за несколько минут при отказе. Witness используется как тай-брейкер при split-brain. Всё это раскатывается через GUI без тонкой ручной настройки.

На одном кластере уже настроили. Добавляет три ВМ в инфраструктуру, потребляет несколько гигабайт оперативки и место под диски - ненулевые накладные расходы. Зато мы впервые за много лет можем сказать клиенту не «у нас есть процедура восстановления vCenter за N часов», а «vCenter переключится автоматически».

vSAN 6.5: шифрование и не только

vSAN в 6.5 получил несколько заметных дополнений:

  • Шифрование данных в покое - нативно в vSAN, без сторонних инструментов. Работает через KMS-провайдер, который нужно подключить отдельно (VMware поставляет свой HyTrust, либо интегрируешь совместимый сторонний). Шифрование at-rest для vSAN-кластера без переразметки дисков - это серьёзная история для клиентов с требованиями по защите данных.
  • iSCSI target - vSAN теперь может отдавать LUN по iSCSI, что открывает его для нагрузок вне VMware, например для физических серверов или других гипервизоров в том же сегменте сети.
  • Stretched cluster improvements - улучшения в witness-трафике и поведении при разрыве между сайтами.

Шифрование пока не трогали на боевых кластерах - требует KMS, который надо выбрать и протестировать отдельно. Но разговор с несколькими клиентами уже ведём.

Как обновляли кластер

Обновление делали по схеме: сначала vCenter, потом ESXi-хосты, потом vSAN disk format.

vCenter. У нас VCSA - appliance-вариант. VMware сделала для 6.5 отдельный Migration Assistant, который переносит данные с Windows-vCenter на VCSA, но у нас уже был appliance. Обновление шло через встроенный GUI апдейтера в VCSA: загрузили ISO, запустили upgrade, appliance перезагрузился с новой версией. По времени около часа, vCenter был недоступен всё это время. Никаких VM это не затронуло - они продолжали работать на хостах.

ESXi-хосты. Стандартный Update Manager. Создали Baseline под 6.5, прогнали сканирование, remediate поочерёдно на каждом хосте с DRS-эвакуацией. Хосты уходили на перезагрузку по одному, нагрузка размазывалась на оставшиеся. Один момент нас притормозил: у одного хоста нашёлся VIB от производителя железа, несовместимый с ESXi 6.5. Пришлось сначала найти обновлённую версию VIB-а, добавить в Baseline и только потом запускать remediate на этом хосте.

vSAN disk format. После обновления хостов vCenter предлагает обновить on-disk format vSAN до актуальной версии для 6.5. Это необратимая операция, делается онлайн без простоя данных, но требует последовательного вывода каждого диска в maintenance. Мы это сделали в последнюю очередь, убедившись что всё остальное работает нормально.

Общее время на кластер из четырёх хостов с vSAN: около трёх часов активной работы плюс ожидание. Downtime для ВМ - ноль.

Итог

6.5 ощущается как зрелый релиз с реальными операционными улучшениями, а не только маркетинговым списком фич. HTML5-клиент меняет ежедневную работу прямо сейчас, vCenter HA закрывает давний пробел в схеме защиты управляющего слоя. vSAN с шифрованием интересен, но требует предварительной работы по KMS. Сопровождение vSphere-инфраструктур у нас в практике уже давно, и такое обновление - скорее рабочий квартал, чем экстремальное приключение.

Что поглядим в следующих апдейтах - поведение HTML5-клиента по мере добавления функциональности и реальный опыт с vCenter HA при первом срабатывании.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.