vSphere 6.5: HTML5-клиент, vCenter HA и апгрейд кластера с vSAN
VMware vSphere 6.5 GA вышел в октябре. Разбираем HTML5-клиент без Flash, vCenter HA и vSAN 6.5 с шифрованием - и описываем порядок обновления кластера.
VMware vSphere 6.5 GA вышел в октябре 2016 года - vSAN 6.5, HTML5-клиент, vCenter High Availability
vSphere 6.5 вышел в октябре, и мы несколько месяцев присматривались, прежде чем тащить его на кластеры клиентов. Не потому что не доверяем VMware, а потому что x.0-релизы требуют уважения, а x.5 в серии vSphere традиционно приносит что-то существенное. 6.5 принёс три вещи, которые реально меняют операционку: HTML5-клиент, vCenter HA и обновлённый vSAN с шифрованием. Разберём каждое - и расскажем, как прошло первое обновление кластера.
HTML5-клиент: Flash наконец-то за дверь
Это, пожалуй, самое долгожданное. Web Client на Flash был притчей во языцех: медленный, глючный, браузеры всё агрессивнее блокируют Flash по умолчанию, а VMware каждый раз давала понять что понимает проблему, но катила следующий релиз. vSphere 6.5 поставляется с HTML5-клиентом - vSphere Client нового поколения, без каких-либо плагинов.
Честный момент: на момент GA HTML5-клиент не покрывает всё, что умел Flash-вариант. Ряд разделов - часть настроек vSAN, расширенные сетевые конфигурации - пока ведёт обратно в старый Web Client. VMware об этом предупреждает в release notes и обещает восполнять функциональность с апдейтами. Тем не менее 80% ежедневных задач - поднять ВМ, посмотреть метрики, настроить хост, ковыряться в storage policies - делается уже в HTML5 без боли. После лет флешового ада это ощущается как глоток воздуха.
vCenter HA
До 6.5 защищали vCenter Appliance тем же способом, что и любую ВМ: настраивали репликацию, делали снапшоты, молились на Veeam. Родного механизма HA у vCenter не было - это была стандартная боль: потеря vCenter не ронит работающие ВМ, но лишает возможности управлять кластером до восстановления.
В 6.5 появился vCenter HA - схема active/passive/witness. Active-нода работает в штатном режиме, passive синхронизируется по dedicated vCenter HA network и готова взять управление на себя за несколько минут при отказе. Witness используется как тай-брейкер при split-brain. Всё это раскатывается через GUI без тонкой ручной настройки.
На одном кластере уже настроили. Добавляет три ВМ в инфраструктуру, потребляет несколько гигабайт оперативки и место под диски - ненулевые накладные расходы. Зато мы впервые за много лет можем сказать клиенту не «у нас есть процедура восстановления vCenter за N часов», а «vCenter переключится автоматически».
vSAN 6.5: шифрование и не только
vSAN в 6.5 получил несколько заметных дополнений:
- Шифрование данных в покое - нативно в vSAN, без сторонних инструментов. Работает через KMS-провайдер, который нужно подключить отдельно (VMware поставляет свой HyTrust, либо интегрируешь совместимый сторонний). Шифрование at-rest для vSAN-кластера без переразметки дисков - это серьёзная история для клиентов с требованиями по защите данных.
- iSCSI target - vSAN теперь может отдавать LUN по iSCSI, что открывает его для нагрузок вне VMware, например для физических серверов или других гипервизоров в том же сегменте сети.
- Stretched cluster improvements - улучшения в witness-трафике и поведении при разрыве между сайтами.
Шифрование пока не трогали на боевых кластерах - требует KMS, который надо выбрать и протестировать отдельно. Но разговор с несколькими клиентами уже ведём.
Как обновляли кластер
Обновление делали по схеме: сначала vCenter, потом ESXi-хосты, потом vSAN disk format.
vCenter. У нас VCSA - appliance-вариант. VMware сделала для 6.5 отдельный Migration Assistant, который переносит данные с Windows-vCenter на VCSA, но у нас уже был appliance. Обновление шло через встроенный GUI апдейтера в VCSA: загрузили ISO, запустили upgrade, appliance перезагрузился с новой версией. По времени около часа, vCenter был недоступен всё это время. Никаких VM это не затронуло - они продолжали работать на хостах.
ESXi-хосты. Стандартный Update Manager. Создали Baseline под 6.5, прогнали сканирование, remediate поочерёдно на каждом хосте с DRS-эвакуацией. Хосты уходили на перезагрузку по одному, нагрузка размазывалась на оставшиеся. Один момент нас притормозил: у одного хоста нашёлся VIB от производителя железа, несовместимый с ESXi 6.5. Пришлось сначала найти обновлённую версию VIB-а, добавить в Baseline и только потом запускать remediate на этом хосте.
vSAN disk format. После обновления хостов vCenter предлагает обновить on-disk format vSAN до актуальной версии для 6.5. Это необратимая операция, делается онлайн без простоя данных, но требует последовательного вывода каждого диска в maintenance. Мы это сделали в последнюю очередь, убедившись что всё остальное работает нормально.
Общее время на кластер из четырёх хостов с vSAN: около трёх часов активной работы плюс ожидание. Downtime для ВМ - ноль.
Итог
6.5 ощущается как зрелый релиз с реальными операционными улучшениями, а не только маркетинговым списком фич. HTML5-клиент меняет ежедневную работу прямо сейчас, vCenter HA закрывает давний пробел в схеме защиты управляющего слоя. vSAN с шифрованием интересен, но требует предварительной работы по KMS. Сопровождение vSphere-инфраструктур у нас в практике уже давно, и такое обновление - скорее рабочий квартал, чем экстремальное приключение.
Что поглядим в следующих апдейтах - поведение HTML5-клиента по мере добавления функциональности и реальный опыт с vCenter HA при первом срабатывании.
- vSphere 6.0 Update 2: лечим vMotion после трёх месяцев тихого ужаса · 25 марта 2016
- VMware Virtual SAN в бете: конвергентная инфраструктура без выделенного SAN · 26 сентября 2013