Managed Private Cloud单租户
MPC单一租户(MPC ST)是托管私有云(MPC)的专用基础架构服务变体,适用于需要最大稳定性,隔离性和安全性的客户。它在Equinix IBX数据中心内提供了一个完全专用的环境。
MPC ST是一个单一的‑租户计算环境,部署为由多个主机组成的群集,为单个客户提供专用的计算,存储和网络资源,消除共享租赁模式,并支持需要一致,隔离资源的工作负载或应用程序。计算,存储和网络资源通过MPC操作控制台进行管理。
MPC ST计算群集
MPC ST群集包括四个或更多相同类型的主机。群集类型确定服务的可用性和SLA特征。支持以下群集类型:
- 单一群集-单一数据中心配置适用于需要高可用性的应用程序。此群集类型的灾难恢复主要通过备份解决方案实现。
- 多群集-多‑数据中心配置适用于应用程序支持内置故障转移机制并可从故障中恢复的情况。
- 单群集,双数据中心(延伸群集)
主机
MPC ST环境至少包括4台主机,其中3台主机用于执行工作负载,1台主机保留为备用容量(N+1)。
MPC ST提供由CPU,内核计数,RAM和存储定义的主机类型目录。
集群大小
群集大小取决于所需的计算容量和可用性。群集由以主机数(N)表示的净消耗容量组成,并包括用于可用性,恢复和维护的备用容量。备用容量要求取决于群集大小。
- 最小群集大小为四(4)台主机(3+1)
- 超过 15 台主机的集群需要第二台备用主机 (N+2)
集群规模和净容量
保留备用服务器容量以保持可用性。备用节点在所有活动节点保持运行状态时不能使用,因此其容量将从可用容量计算中排除。下面的概述显示了群集大小示例,包括最小和最大大小,以及CPU核心和GB RAM中的相关可用净容量。
| 集群大小 | 冗余 | MPC型号 | 可用容量 | 建议容量(80%) |
|---|---|---|---|---|
| 4 (3+1) | 1 | GHM-32L10-V AHM-32L10-VX#X | 90个CPU核心 2850 GB RAM | 76,8个CPU核心 2460 GB RAM |
| 14 (13+1) | 1 | GHM-32L10-V AHM-32L10-VX#X | 390个CPU内核 12.350 GB RAM | 332,8个CPU内核 10.650 GB RAM |
| 16 (14+2) | 2 | GHM-32L10-V AHM-32L10-VX#X | 420个CPU核心 13.300 GB RAM | 358,4 CPU核心 11.480 GB RAM |
| 30 (28+2) | 2 | GHM-32L10-V AHM-32L10-VX#X | 840个CPU核心 26.600GB RAM | 716.8个CPU核心 22.960 GB RAM |
| 45 (43+2) | 2 | GHM-32L10-V AHM-32L10-VX#X | 1290个CPU核心 40.850 GB RAM | 1100,8个CPU内核 35.260 GB RAM |
客户可以在MPC ST群集中定义一个或多个组织虚拟数据中心(OVDC), 以支持灵活且可扩展的资源组织。OVDC提供具有vCPU,RAM,存储资源和网络功能的逻辑环境,客户可以在这些环境上定义虚拟机。
vCPU性能保证
每个OVDC都有最低保证的vCPU性能预留。每个OVDC只能应用一个性能保证。可用选项包括:
| vCPU 保证 | 使用 |
|---|---|
| 满的 | 每个虚拟CPU都预留一个完整的核心。 |
| 高 | 每 2 个虚拟 CPU 中,会预留一个完整的核心。 |
| 标准 | 对于每4个vCPU,将保留一个完整的内核 |
| 优化 | 每 8 个虚拟 CPU 中,会预留一个完整的核心。 |
存储
在MPC ST中,存储包含在主机价格中。客户可以在多个OVDC之间划分和分配总存储容量。每个OVDC最多可分配两个存储策略。下表列出了可用的存储策略。
| 存储策略 | 使用 |
|---|---|
| 全面的性能 | 为每个虚拟磁盘提供无限(非受限) IOPS |
| 超高性能 | 对于日志和其他需要最高 IOPS 的工作负载。 |
| 高性能 | 数据库 RDS/SBC、VDI 低延迟有益工作负载 |
| 性能 | 通用虚拟机、应用/Web服务、高性能文件服务/对象存储 |
客户可以将多个不同变体和大小的OVDC组合到不同的用途,以优化可用计算,存储容量和群集性能的使用。安全策略可以在虚拟网络上配置,OVDC可以互连。
MPC存储的特点
- 每个 OVDC 策略分配存储容量。
- 每个 OVDC 最多可以分配两种不同的存储策略。
- MPC 存储支持静态加密
- 建议每个虚拟机的虚拟磁盘大小为 40 GB 至 8 TB。
预期净存储容量
由于重复数据删除,压缩以及为保护和管理保留的容量,可用磁盘空间与可用存储容量不相等。根据磁盘大小,磁盘数量和群集中的服务器数量,可以确定最小和预期可用容量。在‑销售前,所需容量将根据客户要求确定。
每个策略的存储消耗量按以下分配的容量来衡量:
- 虚拟机磁盘
- 虚拟机交换文件
- 快照
- 库中的文件(vApp 模板和 ISO 文件)
VMware许可
MPC ST 主机的价格包含 VMware Cloud Foundation (VCF) 许可。
计算购买单位
MPC ST 的采购单位计算基于可用的主机类型。下表介绍了MPC单一租户的不同类型的采购单位。
| 购买单位 | 主机类型 | 计费类型 | 描述 |
|---|---|---|---|
| AHM-16L05V4#4 | 通用主机 | 基准线 | 16C,512GB RAM,4×3.84TB NVMe |
| AHM-16L05V6#4 | 通用主机 | 基准线 | 16C,512GB RAM,6×3.84TB NVMe |
| AHM-32L05V8#4 | 通用主机 | 基准线 | 32C,512GB RAM,8×3.84TB NVMe |
| AHM-32L05V6#8 | 通用主机 | 基准线 | 32C,512GB RAM,6×7.68TB NVMe |
| AHM-32L05V8#8 | 通用主机 | 基准线 | 32C,512GB RAM,8×7.68TB NVMe |
| AHM-32L05V6#15 | 通用主机 | 基准线 | 32C,512GB RAM,6×15.36TB NVMe |
| AHM-32L10V8#4 | 通用主机 | 基准线 | 32C,1024GB RAM,8×3.84TB NVMe |
| AHM-32L10V6#8 | 通用主机 | 基准线 | 32C,1024GB RAM,6×7.68TB NVMe |
| AHM-32L10V8#8 | 通用主机 | 基准线 | 32C,1024GB RAM,8×7.68TB NVMe |
| AHM-32L10V6#15 | 通用主机 | 基准线 | 32C,1024GB RAM,6×15.36TB NVMe |
| AHM-64L10V8#8 | 通用主机 | 基准线 | 64C,1024GB RAM,8×7.68TB NVMe |
| AHM-64L10V6#15 | 通用主机 | 基准线 | 64C,1024GB RAM,6×15.36TB NVMe |
| AHM-64L20V8#8 | 通用主机 | 基准线 | 64C,2048GB RAM,8×7.68TB NVMe |
| AHM-64L20V6#15 | 通用主机 | 基准线 | 64C,2048GB RAM,6×15.36TB NVMe |
注意:群集主机在整个合同期内承诺。
使用MPC ST
- 选择多个满足资源要求的主机和集群,前提是每个集群只包含一种主机类型。
- 在单个 MPC 单租户集群中,通过创建额外的组织虚拟数据中心 (OVDC) 来实现多个 vCPU 性能保证的混合。
- 在主机计算资源限制范围内,可以使用任意大小的虚拟机;建议的虚拟机大小调整指南适用,分配超出建议大小的资源不一定会提高性能。
- MPC ST 建议虚拟机最大配置为 8 个 vCPU 和 64 GB RAM。
MPC连接
MPC可以连接到以下外部环境:
- Equinix Colocation
- Equinix Network Edge
- 广域网提供商
- 云服务提供商 (CSP)
- 另一个都市中的 MPC 环境
- Equinix Internet Access (EIA),通过Equinix Fabric
仅支持使用虚拟电路通过Equinix Fabric进行连接。不支持其他连接选项。
连接类型
网络要求确定客户网络如何连接到MPC组织虚拟数据中心(OVDC)。提供以下连接类型:
- 已路由- Equinix提供的MPC中的路由
- Routed Joined (路由加入)-在多个OVDC上使用共享路由器的路由选项
- Customer Routed (客户路由)-由OVDC内客户管理的虚拟路由设备提供的路由
- 托管专用防火墙(MPF)-通过托管专用防火墙服务提供的路由
多个OVDC
每个OVDC都有一种连接类型。当使用多个OVDC时,可以使用支持的连接类型组合。
已路由连接
此连接类型提供到MPC OVDC的‑3层连接。此选项包括可通过操作控制台配置的内置‑路由引擎。创建的每个MPC内部路由网络自动成为客户路由域的一部分。

连接客户已路由
此‑使用MPC中自行提供,安装和管理的虚拟路由设备(VM)作为路由引擎。所有订购的外部网络都作为Equinix提供的外部网络在操作控制台中可用。其它外部网络可单独订购。外部网络必须连接到虚拟路由设备。
必须将MPC内部隔离网络连接到路由设备。客户负责使用多个虚拟连接构建‑3层(BGP)冗余。
在"客户路由"中,VLAN可以集群用于从外部MPC到MPC的北‑南流量。对于MPC内部的东‑西流量,不支持集群。
- 此选项不提供路由的内部网络。‑通过自助服务创建的隔离内部网络可用于将虚拟机连接到虚拟路由设备。
- 将虚拟路由设备连接到外部连接需要外部网络。每个连接需要两个虚拟电路(VC)以实现冗余。
- 虽然 MPC 平台提供了高可用性,但建议使用两个虚拟路由设备部署高可用性配置。
- 建议在路由设备和虚拟机上使用 VMware 工具,以支持优雅管理。
- 外部VLAN限制为每个客户最多10个。

连接管理的专用防火墙
当使用托管专用防火墙(MPF)作为附加安全服务(包括路由和日志记录)时,所有外部连接都将在MPF终止。MPF连接到内置MPC路由。在这种MPF和MPC路由组合中,南北交通首先由MPF处理,然后由MPC处理。MPC还提供东西路由。
此选项提供了一个由两个元素组成的内置路由设置。
- MPF路由,由Equinix配置
- MPC路由,可通过操作员控制台进行配置。
创建的每个MPC内部路由网络自动成为客户路由域的一部分。内部隔离网络不是。

与多个OVDC联网
在城域中使用多个OVDC时,客户可以使用不同的连接类型组合。由于连接类型与OVDC相关,因此每个方案都有不同的功能。
当在一个城域网中使用多个 OVDC 时,客户可以选择为每个 OVDC 使用专用网关,或者为两个 OVDC 使用同一个网关实例(路由连接)。

连接
多个具有连接路由和客户路由的OVDC
在一个城域中使用多个OVDC时,客户可以选择一个OVDC的路由组合和另一个OVDC的路由组合。客户有两个实施选项:
- OVDC已连接
- OVDC未连接
连接OVDC时,客户路由网关和路由网关之间存在VLAN。在这种情况下,可以在两个OVDC之间创建网络。当 OVDC 未连接时,每个 OVDC 都作为一个独立的环境运行。

虚拟连接选项
| 连接 | # | 类型 | 描述 |
|---|---|---|---|
| Equinix Colocation | 1 | 自助式视频会议 | ‑创建和管理连接。通过使用EMS服务配置文件/服务令牌的Equinix Fabric门户。 |
| Equinix Network Edge | 2 | 自助式视频会议 | ‑创建和管理连接。通过使用EMS服务配置文件/服务令牌的Equinix Fabric门户。 |
| 广域网提供商 | 3 | 托管VC | Equinix‑已创建和管理连接。MPC订单的一部分。 |
| 云服务提供商 (CSP) | 4 | 托管VC | Equinix‑已创建和管理连接。MPC订单的一部分。 |
| 另一个地铁系统中的 MPC 环境 | 5 | 托管VC | Equinix‑已创建和管理连接。MPC订单的一部分。 |
| Equinix Internet Access (EIA),通过Equinix Fabric | 6 | 托管Internet访问 | Equinix‑已创建和管理连接。MPC订单的一部分。 |
借助自助虚拟货币,客户可以通过Equinix Fabric门户启动虚拟货币。Equinix Managed Solutions联系客户以配置MPC端的连接。每个连接都需要订购一对VC。
对于受管VC,VC是Equinix启动VC配置的MPC订单的一部分。在配送过程中,Equinix联系客户收集配置虚拟货币所需的参数。
对于自助式 VC 和托管式 VC,每个连接都需要两个虚拟电路以实现冗余。
互联网接入
如果在MPC环境中需要互联网接入,则必须订购受控互联网接入。托管互联网访问使用矩阵互联网访问(EIA),并且配置了固定带宽,没有突发选项。EIA支持高达10 Gbps的MPC带宽。IP地址空间必须作为单独的项目订购。
对于互联网访问,客户也可以签订Equinix Fabric上提供的第三方服务合同。在这种情况下,客户负责签订因特网服务合同。
使用第三方互联网服务提供商时,为了实现冗余,必须订购两条连接。
MPC虚拟网络
MPC平台提供客户可以在MPC操作控制台中配置的各种虚拟网络功能。以下列表显示了哪些功能包含在服务中,哪些功能需要额外收费。
| 功能 | 收费类型 | 路由和管理型防火墙 | 客户路由 |
|---|---|---|---|
| 标准防火墙 | 包括 | Y | N |
| 分布式或高级防火墙 | 带电 | Y | Y |
| 路由,IPv4静态和动态(BGP) | 包括 | Y | N |
| IPv6路由 | 包括 | Y | N |
| 北约 | 包括 | Y | N |
| DHCP | 包括 | Y | N |
| VPN IPSEC 三层站点到站点 | 包括 | Y | N |
| 路线广告 | 包括 | Y | N |
内部网络
OVDC的‑网络可以通过MPC操作控制台中的自助服务创建。MPC网络服务支持每个OVDC多达1000个内部网络。使用数据中心组配置OVDC时,也可以跨同一Equinix IBX内的多个OVDC配置内部网络。
有两种内部网络类型:
- Routed允许虚拟机连接到使用网关作为路由器的网络,并提供对WAN,Colocation,CSP或Internet的访问。路由网络可供OVDC内的所有虚拟机和vApp使用。
- 隔离称为隔离,因为它们未连接到可以访问WAN,Colocation,CSP或Internet的网络,除非您将其连接到自管路由器。
路由网络仅适用于“路由”连接类型。
数据中心集团
当客户使用多个OVDC时,数据中心组会跨OVDC创建一个统一的网络,以便同一网络可用于不同的OVDC。需要数据中心组才能使用分布式防火墙功能。如果数据中心组不可用,则可以提交服务请求以对其进行配置。
站点间网络
在不同的城域中使用MPC时,可以通过请求站点之间的托管虚拟电路来连接不同数据中心中的两个MPC站点。网络配置取决于所选的连接类型。两个数据中心之间的连通性作为托管虚拟电路收费。
支持两个以上数据中心之间的连接,但需要 Fabric Cloud Router (FCR)、Equinix Fabric IP-WAN 以及 MPC 区域和 Fabric Cloud Router 之间的两条虚拟连接。
订购和配置 Fabric Cloud Router 和 IP-WAN 不在托管解决方案的范围内。
购买单元连接
每个单个OVDC的单位:
| 购买商品 | 计量单位 | 计算类型 | 描述 |
|---|---|---|---|
| 连接类型 | 一次 | 基准线 | 每个OVDC的路由实例: •已路由 •路由加入 •客户路由 •托管防火墙 |
| 管理虚拟电路 | Vc | 基准线 | 可用带宽: 10 / 50 / 200 / 500 Mbps或1,2,5,10 Gbps 每个连接需要两(2)个VC以实现冗余。 |
| 托管Internet访问 | 每个 | 基准线 | 互联网接入网址: 10 / 50 / 100 / 200 / 500 Mbps和1,2,5和10 Gbps 托管虚拟电路包含在托管Internet访问中。 |
| 已分配的IP空间 | 堵塞 | 基准线 | 支持IPv4/24至/29和IPv6 在采购受管Internet访问时为必填项。 |
| 分布式防火墙(DFW) | 每核心 | 基线/过度 | 提供micro‑分段的附加功能。 |
MPC操作控制台
MPC 操作控制台提供自动化工具和 API 来管理 MPC 资源,包括以下内容:
- 管理跨多个 Equinix 数据中心的 OVDC
- 创建、导入和管理虚拟机和vApps
- 虚拟机大小(向上和向下扩展)
- 创建虚拟机快照
- 访问虚拟机控制台
- 查看性能统计数据
- 创建库并填充 ISO 和 OVA 文件
- 无需 VPN 即可通过 Web 浏览器直接访问 MPC 自助服务门户和 VM 控制台
- 丰富的脚本编写和自动化选项(API)
- 分开或分组虚拟机以提高可用性或性能
- 管理防火墙规则和微隔离
- 创建和管理 IPv4 的静态路由规则
- 创建和管理 IPv6 静态路由规则
- 创建和管理 NAT、DHCP 和 VPN(二层)
- 创建和管理 IPsec VPN 三层站点到站点隧道
- 创建和管理路由通告(VRF)

访问 MPC ST
要访问托管私有云(MPC),请转至客户门户。在这里,您可以访问以下内容:
- Managed Solutions门户(MSP)–用于提出服务请求,提交服务请求和查看MPC使用情况见解。
- 操作控制台–用于管理和操作MPC资源。
区域
操作控制台提供对特定区域内MPC资源的访问。MPC在四个地区提供:南美,北美,欧洲和亚洲。
每个MPC实例都与一个区域相关联。当某个区域中存在实例时,您可以通过从客户门户的Managed Solutions区域中选择区域选项来打开其相应的操作控制台。
登录到相应的区域控制台后,您对资源的访问将按组织和组织虚拟数据中心 (OVDC) 进行组织。
组织
组织(组织)在操作控制台中代表客户。组织可以被视为该区域中所有MPC资源的容器,包括虚拟数据中心,用户和内容库。登录到MPC操作控制台时需要组织名称。
组织虚拟数据中心(OVDC)
组织虚拟数据中心(OVDC)将用于运行工作负载的计算,存储和网络资源分组。单个组织可以包含多个OVDC,这些OVDC可能因IBX位置(例如,阿姆斯特丹,伦敦或阿什本)或计算性能配置文件而异。如果您需要额外的容量或额外的OVDC,请联系您指定的服务交付经理或客户经理申请。
租户角色
以下租户角色仅适用于托管私有云单租户和托管私有云Flex变体。
租户角色定义MPC租户中用户可用的权限和操作。角色在通过客户门户添加后分配给用户。角色确定用户可以在操作控制台中执行哪些操作,以及他们可以使用哪些API功能。
在新MPC环境的初始部署过程中,Equinix会创建第一个客户管理员帐户,作为入职流程的一部分。此帐户使用客户提供的名称和电子邮件地址创建,并自动分配"租户管理员"角色,该角色提供对MPC操作控制台的完全访问权限,包括租户级别管理和配置功能。
支持以下角色:
租户管理员-租户管理员角色提供对MPC租户的完全管理访问权限。分配此角色的用户可以在整个环境中管理租户配置,用户访问和自动化功能。租户管理员权限包括:
- 访问虚拟机控制台
- 创建和删除快照
- 创建和删除个人 API 令牌
- 创建、修改和删除组织范围的服务帐户
- 在租户范围内创建、修改和删除虚拟机
- 在租户范围内创建、修改和删除虚拟应用程序
- 在租户范围内创建、修改和删除网络
- 在租户范围内创建、修改和删除内容库及库内容。
- 在租户范围内配置边缘网关
- 配置关联规则
- 查看租户范围内的任务和事件日志
租户用户-租户用户角色允许用户在MPC租户中创建和管理工作负荷和选定资源,而无需访问租户范围的管理设置。租户用户权限包括:
- 访问虚拟机控制台
- 创建和删除快照
- 创建和删除个人 API 令牌
- 在租户范围内启动和停止虚拟机
- 在租户范围内启动和停止虚拟应用程序
- 在租户范围内更新虚拟机工具
- 查看租户范围内的任务和事件日志
租户查看器-租户查看器角色提供对租户配置和资源状态的只读访问权限。分配了此角色的用户可以查看可供租户用户角色使用的相同资源和信息,但有以下限制:
- 对虚拟机或虚拟应用程序没有创建、修改或删除 (CRUD) 权限
- 无控制台访问权限
管理 MPC ST
用户管理
操作控制台的用户通过客户门户进行管理。请参阅用户和密码管理。添加用户后,必须提交服务请求以将MPC租户角色分配给用户。
要使用不同的身份来源,可在客户门户中配置身份联合以与外部身份提供者集成。这使用户可以使用其公司凭据登录。
API 访问
访问托管私有云(MPC)操作控制台API旨在实现编程访问和自动化。常用的自动化工具包括Terraform,Ansible,Python和基于XML或JSON的API调用。对API进行身份验证需要在操作控制台中生成访问令牌。支持两种访问方法,每种方法都针对不同的用例而设计。
| 方法 | 详情 |
|---|---|
| API令牌 | •代表客户门户或联盟用户帐户对操作控制台的API访问, 以实现个别编程访问。 •可由所有客户门户或联盟用户帐户配置。 |
| 服务帐户 | •使用用于组织范围自动化和第三方工具或应用程序的独立帐户API访问操作控制台。 •只能由具有租户管理员角色的用户配置。 •可以分配其中一个支持的角色。 •仅支持API访问。 |
Terraform自动化
Terraform是一种基础设施即代码工具,它允许使用人类可读的配置文件定义云和本地资源。可以对这些文件进行版本控制,重复使用和共享,从而在基础设施的整个生命周期内为供应和管理提供一致的工作流。
Terraform可用于管理低级资源,如计算,存储和网络。大多数操作控制台功能可通过API或Terraform获得。有关详细信息, 请参阅Terraform提供程序文档。
API令牌
API令牌可由客户门户或操作控制台中的联盟用户帐户创建,用于个人编程访问。下面介绍如何创建API令牌:
- 登录操作控制台。从右上菜单中打开_用户首选项_。
- 转至_API令牌_部分并选择_新建_。
- 输入令牌的名称,然后选择创建。
- 将生成的令牌复制并存储在安全位置。该令牌仅显示一次,关闭此屏幕后无法再次查看。如果令牌丢失,则必须生成新的令牌。
- 创建完成后,该令牌会出现在 API 令牌列表中,不再需要时可以撤销该令牌。
服务帐户
由于服务帐户的敏感性,因此只能由具有"租户管理员"角色的用户创建,查看和删除服务帐户。下面介绍如何创建服务帐户:
服务帐户是其在操作控制台中创建的任何对象的所有者。
- 登录操作控制台。打开_管理_,然后选择_服务帐户_并选择新建。
- 输入服务帐户的名称,分配角色,然后使用魔杖生成唯一ID。选择**"下一步"**继续。
- (可选)为服务帐户分配一个或多个配额限制。
- 选择完成以创建服务帐户。
- 创建后,当查看服务帐户属性时,API密钥将显示在_"客户端ID"_字段中。大多数服务帐户设置可以稍后通过选择编辑来修改。
API资源管理器
API Explorer 提供了一个图形界面,用于查看、测试和执行 API 调用,可通过操作控制台访问。
- 在操作控制台中,打开右上角的菜单,然后选择_帮助_> API资源管理器。
- API Explorer 公开了基于 Swagger 的 JSON API,并允许以当前登录用户帐户的名义执行 API 调用。
操作控制台
当用户登录客户门户后,可以通过导航至托管解决方案门户,选择托管私有云,然后选择所需区域来访问操作控制台。
如果通过操作控制台的URL直接访问并选择了_登录_,则用户将重定向到客户门户以使用客户门户凭据进行身份验证。客户门户还支持配置与组织的身份提供商基于SAML的联合,使用户能够使用其公司凭据访问操作控制台。
通过操作控制台,可以执行创建虚拟机、网络和安全规则的操作。
vApp
vApp是虚拟数据中心内的一组虚拟机,例如,表示应用程序环境。虚拟机可以作为一个组进行管理,例如创建快照或重新启动虚拟机,也可以在vApp中单独管理单个虚拟机。可以为虚拟机和vApp分配一个租用期,在此期限之后,虚拟机和vApp将被自动移除。默认租约设置为永不过期。
可以使用或不使用虚拟机创建vApp。在创建虚拟机之前设置vApp网络时,创建不带虚拟机的vApp非常有用。
创建新vApp
- 转到主页的应用程序> vApp下, 选择构建新vApp, 提供名称和说明, 然后选择构建。等待过程完成。
- vApp窗口中的选项:
- 选择**"电源"**以打开vApp,关闭vApp,重新启动vApp或暂停vApp。这些操作仅在vApp包含虚拟机时可用。
- 选择**"更多"**以在vApp中添加或移除虚拟机。
- 选择Details (详细信息)以查看或修改附加信息。
虚拟机
虚拟机可以作为vApp的一部分创建,也可以作为独立虚拟机创建。建议在vApp中创建虚拟机。vApp最多可包含100个虚拟机,虚拟机可在vApp之间移动。也可以在驻留在不同vApp中的虚拟机之间创建网络。
在 vApp 中创建虚拟机具有诸多优势,例如按任务、功能或保留要求对虚拟机进行分组;配置启动和关闭顺序;通过 vApp 网络图提高网络配置的可见性;以及通过基于角色的访问实现委派管理。
分配的存储资源和分配的GB RAM在分配的存储策略下被视为已使用的存储。启动虚拟机时,计算资源将从组织虚拟数据中心(OVDC)的计算配额中扣除。
新虚拟机最常用的操作系统安装方法包括从专用或共享Equinix目录中选择ISO文件,允许虚拟机在启动时从ISO文件引导并开始安装过程。另一个选项是在创建工作流程期间从管理员工作站上的OVF或OVA文件创建新的虚拟机和vApp。
创建虚拟机
- 转至应用程序>虚拟机并选择创建VM, 或在vApp上选择更多并选择添加VM。
- 按照Creation (创建)对话框中的步骤操作,然后选择OK (**确定)**并等待创建虚拟机。
- 请输入姓名和计算机名称。
- 为类型选择**"新建"**。
- 选择虚拟机创建后是否自动启动。
- 选择操作系统系列、客户操作系统和启动映像。
- 配置启动选项,包括 EFI 安全启动和启动设置。
- 如有需要,请配置可信平台模块 (TPM) 设置。
- 配置计算资源,包括 CPU、核心数和内存。
- 配置存储,包括存储策略和磁盘大小。
- 配置网络设置。
- 在虚拟机屏幕中:
- 选择**[电源**]可打开或关闭虚拟机,重新启动虚拟机或暂停虚拟机。
- 选择**"更多"**以装载安装介质,管理快照,打开控制台或删除虚拟机。
- 选择查看以显示或修改配置详细信息和其他设置。
将安装介质从目录链接到虚拟机
如果目录已存在且安装介质已上传,则可以将其附加到虚拟机。
- 找到虚拟机并选择**[更多**]。
- 选择Insert Media (插入介质)并选择安装文件。该文件作为虚拟CD-ROM连接。
- 作业完成后,建议通过选择Eject Media(弹出介质)来分离安装文件。
虚拟机控制台
虚拟机可以通过操作控制台进行管理。有两种控制台类型可用:
- 可通过浏览器访问的 Web 控制台。
- VM远程控制台需要安装插件。
安装介质(ISO)不能直接从本地设备使用。必须先将介质上载到目录,然后才能将其挂载到虚拟机。
共享目录中提供了用于Windows设备的VM远程控制台插件。对于macOS和Linux (包括Windows via Workstation),VMRC功能包含在VMware Fusion Pro和VMware Workstation Pro中。这些应用程序需要单独的许可,不包含在MPC中,也不由Equinix提供。
- 从vApp或虚拟机概览中找到虚拟机。
- 选择更多并选择所需的控制台类型:Web控制台(无需插件)或VM远程控制台(需要插件)。
快照
在执行操作之前,快照捕获完整虚拟机或vApp的状态。操作控制台一次只允许一个快照,无论是否处于活动内存状态。拍摄快照会暂时使虚拟机或vApp的存储使用率翻倍。快照会影响虚拟机的性能。建议将快照保留最多2-3天;超过一周的快照将自动删除。要长期保留虚拟机状态,请创建克隆或对虚拟机或vApp执行备份。
- 找到虚拟机或vApp,选择操作>快照,然后选择创建快****照,然后确认。
- 要将虚拟机还原到快照状态,请选择Revert to Snapshot (还原到快照)并确认。
- 要删除快照,请选择Remove Snapshot (删除快照)并确认。
从具有现有快照的虚拟机创建新快照时,旧快照将被删除。要访问所有快照选项,必须在虚拟机上安装VMware Tools。
产品目录
操作控制台中的目录存储vApp,虚拟机和媒体文件(例如ISO映像)。Equinix提供一个包含一组ISO文件的共享目录。共享目录与OVDC相关联,特别是与环境的metro相关联。
也可以创建专用目录来存储安装介质或模板。可以直接上载文件,也可以从现有虚拟机或vApp创建模板。存储在专用目录中的文件计入OVDC存储配额。所有上传的软件必须符合供应商许可要求和Equinix政策。目录只能用于ISO和OVF文件。
创建目录
要存储安装介质或模板,必须先创建目录。
- 在主屏幕上,选择菜单图标(三条水平线)。
- 在Content Hub屏幕中, 选择目录, 然后选择新建。
- 输入目录的名称和描述。目录可以存储在任何可用的存储配置文件中。默认情况下,选择最快的配置文件。要选择特定的存储配置文件,请在特定存储策略上启用预置备,选择ORGOVDC,然后选择所需的存储策略。
添加安装介质
当目录可用时,可以将安装媒体上传到目录中。
- 前往内容库>媒体和其他, 然后选择添加。
- 在新屏幕中,选择目录,单击上传图标(向上箭头)以打开文件浏览器。选择安装文件并单击确定进行确认。
- 根据需要编辑名称,然后选择确定开始上传。在"媒体和其他"概览中,上传过程中会出现一个旋转指示器。上传完成后,将出现绿色复选标记。然后,文件就可以使用了。
- 选择文件名旁边的三个点,可以选择删除文件或将其下载到工作站。
创建vApp模板
可以通过从本地工作站上载文件或使用现有vApp来创建vApp模板。仅当vApp仅包含一个虚拟机时,才能创建基于vApp的单个虚拟机的模板。
- 找到要用作源的vApp,选择更多,然后选择添加到目录。选择目标目录并输入名称。如果在创建模板之前安装了VMware Tools,则可以创建精确的副本,也可以调整虚拟机设置。
- 要访问vApp模板,请进入Content Hub > Catalogs (目录),然后打开相关目录。模板可用后,即可用于部署新的虚拟机。
共享目录
Equinix为每个MPC城域提供一个共享目录(OS-catalog-1),其中包含一组操作系统变体。选择与部署虚拟机的城域关联的目录。共享目录与该城域中的MPC变体(Flex或ST)相关联。如果MPC Flex和MPC ST都在同一城域中使用,则可以看到该城域的两个目录。
连接性和网络
操作控制台提供了几个选项,用于连接和访问组织内部或外部的服务。根据所选的连接模型,将使用桥接(MPC连接客户在订单中路由)或路由(MPC连接在订单中路由)创建OVDC。
操作控制台中可用的网络功能取决于选择的是客户路由连接还是路由连接。
在操作控制台中,可以通过自助服务创建两种类型的网络:
- 隔离网络(内部连接):隔离网络仅适用于OVDC内的虚拟机。
- 路由网络(外部连接):路由网络通过Edge网关提供对OVDC以外的外部网络的访问。
| MPC连接类型 | 孤立 | 已路由 |
|---|---|---|
| 桥接 | 是 | 没有 |
| 路由 | 是 | 是 |
MPC网关防火墙架构
MPC使用分层网关防火墙体系结构,该体系结构将外围和工作负载级别的控制相结合,以保护南北和东西流量的安全。MPC防火墙设计包括两种主要类型或防火墙层:
-
网关防火墙(南北):保护MPC周边并处理进出环境的流量。
-
分布式防火墙(东-西):在vNIC级别保护工作负载,并在OVDC中提供微‑分段。
创建一个隔离的OVDC网络
组织虚拟数据中心(OVDC)网络使虚拟机(VM)可以相互通信,也可以选择与外部网络通信。单个OVDC可以包含多个网络。
- 在操作控制台虚拟数据中心仪表板中,选择在其中创建网络的OVDC。
- 在左侧导航面板中,选择网络。
- 单击新建。
- 在_范围_下,选择隔离网络的当前OVDC。
- 在_新建组织VDC网络_对话框BOX的_网络类型_页面中,选择隔离,然后单击下一步。
- 在_General_ (常规)页面中,输入网络的_Name_ (名称)和_Description_ (说明)。
- 在_网关CIDR_字段中,从下拉列表中选择网络的IP空间。此列表由Equinix根据客户在部署过程中的输入预先填充。
- 当需要 IPv6 时,可以启用双栈。
- 启用“允许访客 VLAN”功能,即可允许连接的虚拟机内使用多个 VLAN。
- 点击下一步。
- (可选)在_静态IP池_中,输入此网络上VM的IP地址范围,然后单击添加。这允许操作控制台在创建虚拟机期间自动分配IP地址。如果未配置,则必须在虚拟机创建期间手动完成IP分配。 示例:如果网关地址为192.168.1.1/24,则192.168.1.10–192.168.1.100的静态IP池可提供91个可用IP地址。如果需要,可以稍后添加其他范围。
- 完成后,单击Next(下一步)。
- (可选)在_DNS_页面中,输入DNS信息,然后单击下一步。如果省略,则必须在创建VM时手动输入DNS设置。
- 在_即将完成_页面上,查看所有设置,然后单击完成。
创建路由式 OVDC 网络
路由OVDC网络使虚拟机(VM)能够使用第3层(L3)路由相互通信并与外部网络通信。单个OVDC可以包含多个路由网络。创建过程因是否使用分布式防火墙功能而异。
- 在操作控制台虚拟数据中心仪表板中,选择在其中创建网络的OVDC。
- 在左侧导航面板中,选择网络,然后单击新建。
- 如果未使用分布式防火墙,请在_范围_下选择_当前组织虚拟数据中心_。
- 在新建OVDC网络对话框BOX的_网络类型_页面中, 选择路由, 然后单击下一步。
- 在_边缘连接_下, 选择路由网段将连接到的边缘网关。
- 在_General_ (常规)页面中,输入网络的Name (名称)和Description (说明)。
- 在_网关CIDR_字段中,从下拉列表中选择网络的IP空间。此列表由Equinix根据部署期间提供的客户输入预先填充。
- 如果需要 IPv6,请启用双栈。
- 启用“允许访客 VLAN”功能,允许连接的虚拟机内存在多个 VLAN。
- 点击下一步。
- (可选)在_DNS_页面中,输入DNS设置,然后单击下一步。 如果此处未配置,则必须在创建虚拟机期间手动添加 DNS 信息。
- 在_即将完成_页面上,查看所做的选择,然后单击完成。 网络创建完毕并连接到 OVDC 后,即可配置边缘网关来控制哪些流量可以进出 OVDC。
使用分布式路由网络时:
- 分布式网络之间的流量使用分布式防火墙进行防火墙保护,因为它不经过边缘网关。
- 进出环境的流量都会经过边缘网关,网关防火墙会在此处生效。
- 分布式防火墙需要 MPC 分布式防火墙服务选项,该选项必须作为 MPC 合同的一部分进行订购。
如果启用了分布式路由,则网关防火墙不可用于此网络,并且必须使用分布式防火墙(DFW)。南北防火墙仍然可用。如果禁用分布式路由,则只有网关防火墙可用于此路由网络。
允许访客 VLAN
启用此选项可允许在虚拟机的网络接口上配置VLAN标记(802.1Q标记)。这允许在同一路由或隔离网段上运行多个VLAN。
创建网关防火墙规则
操作控制台提供功能完备的第4层防火墙,用于控制跨越安全边界的流量—南北(OVDC与外部网络之间的流量)和东西(OVDC网络内部和之间的流量)。为防火墙规则指定网络或IP地址时,支持以下格式:
- 单个 IP 地址
- IP 地址范围(例如,192.168.1.10–192.168.1.50)
- CIDR 表示法(例如,192.168.2.0/24)
- 关键词:内部、外部或任何
- 在操作控制台虚拟数据中心仪表板中,选择包含创建防火墙规则的边缘网关的OVDC。
- 在左侧导航面板中,单击边缘。可用边缘网关将显示在右侧。
- 选择要配置的_Edge Gateway_,然后打开Firewall (防火墙)选项卡。
- 在“防火墙”选项卡中,可以创建和管理防火墙规则。
- 单击**"新建"**以添加新规则。对于新规则,请指定以下字段:
- 命名
- 应用程序
- 语境
- 来源(IP 地址、IP 地址集、静态组)
- 目标地址(IP 地址、IP 地址集、静态组)
- 操作(允许、放弃、拒绝)
- 协议(IPv4、IPv6 或两者兼有)
- 日志记录
- 评论
- 在"源"和_"目标_"字段中,定义规则的地址。要指定IP或范围,请单击IP并输入值,然后单击保留。要重复使用IP组,请转至_分组对象_,然后单击**+**以创建IP集。然后可以为多个规则选择此IP集。
- 在应用程序字段中,单击**+,然后在添加服务对话框BOX中,指定协议,源端口和目标端口。或定义自定义协议/端口组合。完成后,单击保留**。也可以提前创建自定义应用程序并将其应用于防火墙规则。
- 选择规则的操作是接受(允许)还是拒绝(放弃/拒绝)。如果配置了syslog服务器,请选择启用日志记录。
- 单击保存更改以完成规则。
防火墙规则的一个示例是允许来自Internet的HTTPS流量。此示例使用分配的公用IP地址。源是任意(OVDC中的任何IP地址)。源端口也是任意端口。目标是专用IP地址,HTTPS的目标端口为443。为此,您需要DNAT配置。
创建 NAT 规则
网络地址转换(NAT)允许更改源或目的IP地址,以便流量可以通过路由器或网关。Edge Gateway上最常见的NAT类型包括:
- 目标地址转换(DNAT)——改变数据包的目标IP地址。
- 源地址转换 (SNAT) - 更改数据包的源 IP 地址。
其他选项包括:
- 无DNAT
- 没有 SNAT
- 反身动词
要使虚拟机(VM)从其OVDC访问外部网络资源,在某些用例中可能需要NAT。在这些情况下,请使用以下选项之一:
- Equinix提供的公共互联网IP地址。
- 通过 MPC Connect 构建专用网络。
- 此功能主要适用于边缘网关配置公网 IP 地址而虚拟机使用私有 IP 地址的情况。
- NAT规则仅在启用防火墙时起作用。防火墙应始终保持启用状态。
DNAT更改数据包的目的IP地址,并对回复通信执行反向操作。DNAT可用于通过公用IP地址公开在专用网络上运行的服务。
- 在操作控制台虚拟数据中心仪表板中,选择包含创建 DNAT 规则的边缘网关的 OVDC。
- 在左侧导航面板中,单击边缘。选择NAT选项卡并添加新的NAT规则。
- 在_NAT_部分中,单击**+ DNAT规则**。
- 在_"NAT操作"_中,选择NAT规则的类型。
- 输入_外部IP_ (例如10.30.40.95)。
- 输入_外部端口_(例如,443)。
- 输入_内部IP_ (例如,192.168.1.10)。
- 高级设置
- State (状态)-启用或禁用规则
- 日志记录-记录规则
- Priority (优先级)-较低值表示较高的优先级,而默认值为0
- 防火墙匹配
- 匹配内部地址
- 匹配外部地址
- 旁路
- 应用于-留空
- 如果配置了syslog服务器,请选择启用日志记录。
- 完成后,单击保留,然后单击保存更改。
创建 SNAT 规则
SNAT更改数据包的源IP地址并对回复通信执行反向操作。访问外部网络(如Internet)时,需要SNAT规则将内部IP地址转换为外部网络上可用的地址。
- 在操作控制台虚拟数据中心仪表板中,选择包含创建 SNAT 规则的边缘网关的 OVDC。
- 在左侧导航面板中,单击边缘。选择NAT选项卡并添加新的NAT规则。
- 在_NAT_部分中,单击**+ SNAT规则**。
- 在_NAT操作_中,选择SNAT。
- 外部IP -外部网络(通常命名为WAN)。
- 内部IP -转换为Internet访问的网络或IP地址。
- 高级设置
- State (状态)-启用或禁用规则
- 日志记录-记录规则
- Priority (优先级)-较低值表示较高的优先级,而默认值为0
- 防火墙匹配
- 匹配内部地址
- 匹配外部地址
- 旁路
- 应用于-留空
- 完成后,单击保留,然后单击保存更改。
创建 NO SNAT 规则
没有SNAT规则否定现有的SNAT规则。可以创建无SNAT规则来绕过发往特定IP地址的流量的SNAT。为确保正确的处理顺序,必须为NO SNAT规则分配比SNAT规则更高的优先级(较低的数值)。默认优先级为0,这是最高优先级。
- 在操作控制台虚拟数据中心仪表板中,选择包含创建 NO SNAT 规则的边缘网关的 OVDC。
- 在左侧导航面板中,单击边缘。选择NAT选项卡并添加新的NAT规则。
- 在_NAT_部分中,单击**+无SNAT规则**。
配置 IPsec VPN
操作控制台支持以下几种类型的站点到站点 VPN 连接:
- 同一组织内的边缘网关
- 另一组织(Equinix 或其他 vCloud 服务提供商)中的边缘网关
- 提供 IPsec VPN 端点的远程网络,例如云服务提供商或托管环境
根据连接类型,必须为两个端点配置IP寻址以及共享机密。还必须指定允许通过VPN连接进行通信的OVDC网络。
在配置 IPsec VPN 设置之前,请记下要用作隧道端点的边缘网关的 IP 地址。
- 在操作控制台虚拟数据中心仪表板中,选择包含要配置的边缘网关的 OVDC。
- 在左侧导航面板中,单击边缘。
- 在_边缘_页面上, 选择Edge Gateway。
- 在_服务_选项卡中,找到IPsec VPN选项,然后单击新建以创建新的IPsec VPN配置。
配置边缘网关 IPsec VPN 设置
- 配置名称,启用登录以查看日志,其余选项保持默认值。
- 对等认证模式
- 预共享密钥:用于验证和加密连接的共享机密。它必须是一个介于32到128个字符之间的字母数字字符串,并且至少包含一个大写字母,一个小写字母和一个数字。此值在两个域上必须相同。
- 证书:要使用证书,请上载证书和CA证书。
-
端点配置
本地端点
- IP 地址:Edge网关的外部IP地址。
- 网络:输入可以访问VPN的组织网络。用逗号分隔多个子网。
远程端点
- IP 地址:‑VPN的远程站点,T Ü V企业版防火墙或边缘网关的外部IP地址。
- 网络:‑内部网络上应可从OVDC访问的子网。例如,如果在‑内部网络使用172.20.0.0/16范围,请输入172.20.0.0/16或较小的子网,如172.20.0.0/25。
- 远程 ID:
- 此值唯一标识对等站点,并取决于隧道身份验证模式。如果未指定,远程ID将默认为远程IP地址。
- 预共享密钥:远程ID取决于是否配置了NAT。如果在远程ID上配置了NAT,请输入远程站点的专用IP地址。否则,请使用终止VPN隧道的远程设备的公用IP地址。
- 证书:远程ID必须与远程端点证书的SAN (使用者替代名称)匹配(如果存在)。如果远程证书不包括SAN,则远程ID必须与用于保护远程端点的证书的判别名匹配。
-
配置完成后,单击保留以创建VPN通道的边缘端,然后单击保存更改。
创建第二个 VPN 网关
如果此端点位于不同的OVDC中,请重复这些步骤以创建隧道。创建隧道后,更新防火墙设置并验证连接。如果连接到外部数据中心,请在这些前提下配置隧道。
IKE阶段1和阶段2
IKE (Internet密钥交换)是用于建立安全,经过身份验证的通信的标准机制。下面列出了阶段1和阶段2支持的配置参数。
阶段1参数
阶段1建立对等身份验证,协商加密参数并生成会话密钥。支持的阶段1参数包括:
- 主模式
- AES/AES256/AES-GCM(用户可配置)
- 迪菲-赫尔曼组
- 预共享密钥(用户可配置)
- SA 生命周期为 28800 秒(8 小时),无需重新密钥。
- ISAKMP 激进模式已禁用
阶段2参数
IKE第2阶段通过生成密钥材料(从第1阶段密钥派生密钥或执行新的密钥交换)来协商IPsec隧道。支持的阶段2参数包括:
- AES/AES256/AES-GCM(符合第一阶段设置)
- ESP隧道模式
- 迪菲-赫尔曼组
- 完美前向保密性用于密钥重生成(仅当两个端点都启用时)
- SA 有效期为 3600 秒(1 小时),无需重新密钥。
- 使用 IPv4 子网,选择两个网络之间所有 IP 协议和所有端口的选择器
配置 VPN 的边缘网关防火墙
VPN隧道建立后,在边缘网关上创建防火墙规则,以阻止流量通过该隧道传输。
- 创建防火墙规则,允许双向流量:数据中心到 OVDC 和 OVDC 到数据中心。
- 对于数据中心到 OVDC 的设置:
- 外部 OVDC 或数据中心网络的源 IP 地址范围
- 目标地址为 OVDC 网络的目标 IP 地址范围
- 对于 OVDC 到数据中心的设置:
- OVDC网络的源IP范围
- 目标地址为数据中心或VDC网络的目标IP地址范围
正在验证隧道
IPsec隧道两端配置完成后,连接应该会自动建立。
在操作控制台中验证隧道状态:
- 在边缘页面上,选择要配置的边缘,然后单击配置服务。
- 选择_统计信息_选项卡,然后选择_IPsec VPN_选项卡。
- 对于每个已配置的隧道,勾号表示隧道正在运行。如果显示不同的状态,请查看隧道配置和防火墙规则。
- 现在可以经由 VPN 发送流量了。
隧道建立后,VPN 连接最多可能需要两分钟才能显示为活动状态。
创建 OVDC 分布式防火墙规则
在组织 OVDC 级别,分布式防火墙可以通过操作控制台应用微隔离。
使用分布式防火墙规则需要启用MPC服务选项"分布式防火墙"。
开始之前
- IP集:用作规则中的源或目标。创建用于防火墙规则和DHCP中继配置的IP集。IP集通常用于对VCD组织以外的资源进行分组,例如Internet或公司WAN。在这些情况下,将使用IP地址或子网。
- 静态组:静态组包含一个或多个网络。在分布式防火墙规则中使用静态组时,该规则适用于连接到组中网络的所有VM。
- 动态组:用于根据虚拟机名称,安全标签或两者对虚拟机进行分组。默认情况下,动态组包含一个条件和一个规则。它可以扩展到最多三个条件,每个条件最多四个规则。
创建分布式防火墙规则
- 在操作控制台虚拟数据中心仪表板中,选择包含要配置的分布式防火墙的 OVDC。
- 在左侧导航面板中,单击网络/数据中心组/分布式防火墙。
- 单击**+**向防火墙规则表添加新行。
- 对于新建规则,请指定名称。
- 在"源"和**"目标**"字段中,指定防火墙规则的源地址和目标地址。
-
防火墙组
-
IP集:选择新建,然后提供名称,说明和IP范围或CIDR。
-
静态组:选择新建,提供名称,然后单击保存。
选择管理成员以添加新成员。
选择要添加到静态组的网络。
关联的虚拟机视图显示哪些虚拟机连接到连接的网络。
-
动态组:选择**"新建"**,提供名称,然后选择要使用的标准类型。
-
防火墙IP地址:添加IP地址,CIDR或范围,然后选择保留。
- 选择操作(允许,删除或拒绝)。
- 选择IP协议(IPv4,IPv6或两者)。
- 配置日志记录(如果需要)。
- 选择保存。
通过MPC复制进行灾难恢复和迁移
MPC复制是MPC的灾难恢复即服务(DRaaS)解决方案。它完全集成到MPC门户中,支持MPC多租户和本地VMware环境之间的异步复制。可用性服务可以迁移,保护,故障转移和回滚vApp和虚拟机。
MPC Replication具有用于灾难恢复和工作负载迁移的统一架构。借助此解决方案,组织将能够直接从MPC门户迁移和保护vApp和虚拟机:
- 入职和迁移即服务
- 混合云到混合云灾难恢复即服务
解决方案体系结构
MPC Replication需要现有的VMware Cloud Director安装才能完全正常运行。这意味着VCD必须准备好通过_OrgVDC_组织虚拟数据中心为租户提供计算资源。MPC复制概念包括以下设备集:
- One Cloud Manager Appliance - CRM
- 一个云复制隧道- TUN
- 一个云复制器- REP
在本地数据中心中,部署和配置单个设备以复制或迁移在vCenter Managed Infrastructure上运行的虚拟机。

使用案例
MPC复制支持两种不同的用例:灾难恢复和vApps/VM迁移。在这两种情况下,MPC始终是复制目标,来源可以是另一个MPC站点或具有vCenter的本地VMware vSphere环境。MPC复制无法保护或迁移裸机服务器或由非VMware虚拟机管理程序管理的虚拟机。
灾难恢复
灾难恢复即服务DRaaS为在高效数据中心运行的虚拟机提供保护服务,可以将此工作负载复制到MPC的虚拟数据中心(OrgVDC),该虚拟数据中心可以针对灵活或单一模式。
使用同步参数以及默认的SLA配置文件定义,可以更改RPO,时间点,保留和带宽设置。
还有一些设置可控制故障转移后虚拟机的配置方式–每个网络适配器将连接到哪个网络,选择如何配置每个网络接口的IP地址等。
配置复制并完成初始同步后,可以在每个保护域上执行不同的操作:
- 手动同步-管理员可以在配置的RPO窗口之外启动手动同步。
- 测试故障转移-用于从复制的数据测试vApp/VM,并隔离地绑定到目标站点,以保持源VM的运行。此操作之后将执行清理过程,删除在目标上测试期间创建的所有虚拟机。即使在测试期间,也能保持复制正常运行。
- 故障转移-在源站点停机时使用。在目标端,虚拟机是从复制的数据构建和启动的。
- 反向-在成功地将故障转移到目标端后,当源端启动并再次运行时,客户可以决定回滚原始目标的复制方向并执行新的计划故障转移,从而将环境恢复到其原始状态。
- Migrate (迁移)-当两侧均可操作时使用。启动此操作后,源端的vApp/VM将关闭,在目标中,新vApp/VM将从复制的数据构建并启动。
迁移
当客户打算按计划将工作负载迁移到MPC时,他们可以使用迁移工作流,从而简化流程。配置新迁移后,MPC复制将启动从源到目标的vApp/VM复制。同步完成后,源VM将关闭,源站点生成的任何增量将与目标同步。在目的端,MPC复制从VCD请求从复制的数据构建新的vApp/VM,并将其打开。可以对迁移的工作负载进行自定义,使其可以在新的虚拟数据中心中运行。与灾难恢复用例一样,可以为多个vApps/VM组配置迁移。
用例拓扑
内部部署到MPC:

从Equinix到MPC或从MPC到MPC的内部部署:

访问MPC复制服务
要访问MPC复制服务,请在MPC门户的_更多_选项卡中选择_可用性("站点")_子菜单。

仪表板显示传入VM(即复制到当前站点的虚拟机)和传出VM(即从当前站点复制到另一站点的虚拟机)。

使用流量数据图形过滤和查看传输的复制流量(以GB为单位)。使用磁盘使用情况图表查看当前站点上复制的工作负荷消耗的存储容量(以GB为单位)。

仪表板提供复制拓扑的摘要,并显示支持复制所需的计算和存储资源,包括vCPU,内存和虚拟磁盘(VHD)容量。
如果必需的资源不可用,复制将继续,但在灾难恢复事件期间虚拟机可能无法启动。

设置新复制(DR功能)
在复制服务主屏幕上,配置入站和出站复制。要将数据从登录站点复制到目标站点,请从_出站复制_菜单中选择_新建保护_。
与Outbound Replication (出站复制)一样,Inbound Replication (入站复制)是通过Replication (复制)服务主屏幕配置的。

您需要在目标网站上进行身份验证。为此,您需要生成如下所示的新挑战。 输入组织名称,然后单击生成新挑战。
服务选项
MPC ST 包含多种可单独订购的服务选项。
拉伸簇
"拉伸群集服务选项"在选定的位置可用。跨同一城域中的两个数据中心部署延伸群集,并进行同步存储复制,从而实现RPO=0配置。群集在每个位置必须具有相等数量的主机。地铁中的一个位置被指定为主要位置,另一个位置被指定为次要位置。
组织虚拟数据中心(OVDC)
组织虚拟数据中心(OVDC)提供具有vCPU,GB RAM,存储资源和网络功能的逻辑环境,客户可以在这些环境上定义虚拟机。在拉伸群集配置中,可以选择三种类型的OVDC:
- 虚拟机在主位置可用时运行;如果主位置不可用,虚拟机将迁移到辅助位置。
- 虚拟机始终在主位置运行;当主位置不可用时,虚拟机不会迁移到辅助位置。
- 虚拟机始终在备用位置运行;当备用位置不可用时,虚拟机不会迁移到主位置。
客户可以在MPC ST环境中定义一个或多个OVDC。vCPU有三种变体:
- 完全——一个核心相当于一个虚拟CPU
- 高——一个核心相当于两个虚拟CPU
- 标准配置——一个核心相当于四个虚拟CPU
OVDC 最多可以使用三个可用的存储配置文件:
- 超高性能
- 高性能
- 标准性能
客户可以将多个不同型号和尺寸的OVDC组合在一起,用于不同的用途。可以在虚拟网络上配置安全策略,OVDC可以互连。有关OVDC的更多信息,请参阅虚拟数据中心。
联网和连接
非‑拉伸MPC ST服务的连接和网络选项也适用于拉伸群集。访问MPC ST工作负载的联网和连接必须作为连接的一部分进行采购,并且不包括在Service Option Stretched Cluster中。
服务内容包括:
- 用于在主位置和辅助位置之间进行同步数据复制的网络;此网络不能用于客户联网。
- 用于 NSX 连接的网络。
- 第三个地点,用于证明主要地点和次要地点的可用性。
| 购买单位 | 计费类型 | 计量单位 | 描述 |
|---|---|---|---|
| 服务选项集群扩展主 | 基准线 | 每个集群 | 具备跨集群能力,并能为主位置提供同步数据复制。 |
| 服务选项集群扩展辅助 | 基准线 | 每个集群 | 支持跨集群同步数据复制,以覆盖辅助位置 |
对于扩展集群,两种服务选项都必须购买。
备份还原
MPC资源的备份和还原通过单独订购的托管专用备份服务提供。该服务包括虚拟机数据或应用程序数据的备份。
软件许可
MPC软件ISO目录可在自助服务门户中找到。该目录列出了可在OVDC中运行的VM中使用的软件,并包括开放源代码和许可软件。许可软件可通过软件许可产品购买。
自带许可证
客户可以自带软件许可证,而不是通过服务购买许可证。在这种情况下,必须验证软件供应商许可证规则。客户负责满足所有软件供应商合规性要求。
支持计划
支持计划提供附加服务,包括服务请求,增强的支持,报告和设计协助。
- Managed Solutions首要支持计划是一项预付费计划,以折扣价提供每月或每年(一次性付款)的支持小时块。
- 支持时间以15分钟为增量计算。
- 如果没有预付费计划,则按首要支持服务标准费率按小时收费,以15分钟为增量计算。
| 购买单位 | 类型 | 收费类型 | 计量单位 | 订购和账单 |
|---|---|---|---|---|
| 技术支持计划 | 每月 | 基准线 | 小时 | 每月预留技术支持工时 |
| 技术支持计划 | 年度的 | 基准线 | 小时 | 每年预留技术支持工时 |
支持计划适用于所有Managed Solutions产品,而不是一种特定产品。
如果已消耗计划中的所有小时数,额外的小时数将按首要支持服务每小时费率(标准小时费率)收取。
每月或预付费的Managed Solutions首要支持计划工时不会滚动,如果不使用,将被没收。超出预购买分配金额的预付费Managed Solutions首要支持计划使用将按常规首要支持服务费率收费,除非请求升级。
该计划因国家/地区而异,无法链接到特定的IBX数据中心。
迁移支持
为了将客户的工作负载从本地迁移到MPC,Equinix提供了迁移工具,使用户可以在自助服务中迁移工作负载,而无需重构应用程序。该工具支持来自vSphere或Cloud Director的VMware工作负载。要开始使用,客户将收到一个设备,该设备可以安装在VMware环境中,并与他们的MPC环境配对。该工具使用异步复制来传输工作负荷。
默认情况下,迁移是通过公共Internet执行的。根据请求,可以通过Equinix Fabric创建专用连接。Fabric连接费用通过Fabric服务单独收费。对于通过Fabric进行迁移,不能使用现有虚拟电路,必须为迁移专门配置专用虚拟电路。通过互联网支持高达250 Mbps的速度,而结构连接支持高达10 Gbps的速度。
迁移工具是免费提供的。可通过支持计划请求其他支持。迁移完成后,工具将被禁用。
| 连接 | 速度 | 网络配置 |
|---|---|---|
| 互联网 | 最高可达 250 Mbps | 没有 |
| Fabric | 高达 10 Gbps | 是的,设置VLAN。 |
服务划分和启用服务
MPC ST是具有预定义设计选项的托管服务。因此,并非所有VMware技术选项都在MPC ST服务中可用。
以下是常见的请求,但不受支持。
访问
- 只能通过 MPC 操作控制台和 API 访问 vSphere 或 vCenter 功能。
- 与 vCenter 和 vSphere 的集成仅限于通过 MPC 操作控制台公开的功能。
计算
- 创建快照仅限于每个虚拟机一个并发快照。
虚拟磁盘
- 不支持通过MPC操作控制台或API在虚拟机之间移动虚拟磁盘。必须通过Equinix支持台创建支持请求。
- 不支持在多个虚拟机之间共享虚拟磁盘;不支持使用共享磁盘的 Microsoft Windows Server 故障转移群集 (WSFC)。
网络
- 不支持以下内容:
- 使用单根 I/O 虚拟化 (SR-IOV) 和来自虚拟机的物理网卡访问
- 在虚拟网卡上使用混杂模式
- 在OVDC中使用中继技术连接客户自有路由器的网络
- 通过冗余的二层解决方案(例如 Metro Connect)连接到 MPC。
购买单位
MPC 服务按基准值或基准值加超额费用类型收费。
- 基线-订单中定义的服务计量单位的特定体积。
- 超额-超出合同基线体积的服务消耗量。
采购单元目录
该表格列出了托管私有云的采购单位,包括计量单位和计费方式:
| 类别 | 购买单位 | 计量单位 | 安装费 | 计费方式 | 过剩 |
|---|---|---|---|---|---|
| MPC服务 | 连接性 – 路由 | 每个 | 基准线 | ||
| 连接性 – 客户路由 | 每个 | 基准线 | |||
| 连接 –Managed Firewall | 每个 | 基准线 | |||
| 连接性 – 已路由加入 | 每个 | 基准线 | |||
| MPC计算 | 主机 | 主机 | 是 | 基准线 | |
| MPC 服务选项 | 网络 – 管理型虚拟电路 xx Mbps | 每个 | 是 | 基准线 | |
| 网络 – 托管互联网接入 xx Mbps | 每个 | 基准线 | |||
| 网络 – 附加 IP 地址空间 (/24 /25 /26 /27 /28 /29) | 每个 | 基准线 | |||
| 网络 – 外部网络 | 每个 | 没有 | 基准线 | ||
| 网络 – 分布式防火墙(按核心) | 核心 | 基准线 | |||
| 灾难恢复(金牌、银牌、铜牌) | 虚拟机 | 没有 | 基准线 | 是 |
角色与职责
在服务实施和交付期间,Equinix和客户分担责任。下一节概述了这些责任。
租户配置
| 活动 | Equinix | 客户 |
|---|---|---|
| 安排/执行项目启动会议 | RA | CI |
| 安排/执行客户入职流程 | RA | CI |
| 按照订单交付集群中的主机 | RAC | I1 |
| 按设计交付OVDC | RAC | I1 |
| 按照设计交付商定的存储容量 | RAC | I1 |
| 根据订单交付连接类型 | RAC | I1 |
| 根据订单交付托管虚拟电路 | RAC | C |
| 在 Fabric 门户中启动非托管虚拟电路 | I | RAC |
| 客户发起的虚拟电路配置 | RAC | C |
| 根据订单交付托管互联网接入服务 | RAC | C |
| 根据设计提供约定的网络功能(可选) | RAC | C |
| MPC操作控制台的交付 | RAC | I1 |
| 交付操作控制台的管理员帐户 | RAC | I1 |
接受投入使用
完成入职流程后,测试流程将确认产品是否已成功交付并准备好计费。
| 活动 | Equinix | 客户 |
|---|---|---|
| 测试对托管解决方案门户网站上 MPC 产品页面的访问权限 | CI | RA |
| 测试对 MPC 操作控制台的访问权限 | CI | RA |
| 根据预览证据确认 MPC 履行情况 | CI | RA |
| 在内部系统中将产品设置为对客户启用 | RA | I |
操作
一旦为客户启用托管私有云服务,则适用以下操作事项:
| 活动 | Equinix | 客户 |
|---|---|---|
| 服务的技术管理(整体) | RAC | 我¹ |
| 服务中客户环境的功能管理(总体) | I² | RAC |
| MPC基础设施监控和维护 | RA | I |
| 创建、导入和管理虚拟机和vApps | I² | RAC |
| 扩大和缩小虚拟机的规模 | I² | RACI |
| 管理虚拟机快照 | RACI | |
| 用控制台管理对虚拟机的访问 | RACI | |
| 创建和管理包含客户拥有的 ISO/OVA 文件的库 | RACI | |
| 分开或分组虚拟机以提高可用性或性能 | I² | RAC |
| NFV:标准防火墙 | I² | RAC |
| NFV:路由(静态) | I² | RAC |
| NFV:路由 | RAC | I |
| NFV:北约 | I² | RAC |
| NFV:DHCP | I² | RAC |
| NFV:VPN (IPsec) | I² | RAC |
| 设置和管理脚本编写和自动化功能 | RACI |
RACI 代表负责任、有问责、有咨询、有信息。
- 只有对用户环境的运作有影响的任务,才必须告知。
- 只有对服务的运行和/或管理有影响的任务才需要告知。
事件管理
事件管理包括在服务支持中。所有事件都是根据优先级处理的。优先级在Equinix根据提供的信息报告和评估事件后确定。
| 优先级 | 影响/紧迫性 | 描述 |
|---|---|---|
| P1 高 | Equinix根据服务说明提供和管理的服务/环境因中断而意外不可用。用户无法履行其对用户的义务。由于此功能不可用,用户会遭受直接的明显损坏。 | 必须立即恢复服务;生产环境不可用,平台范围中断。 |
| P2 中等 | 该服务不提供全部功能或部分功能或性能下降,因此用户受到影响。用户由于功能不可用而遭受直接的明显损坏。由于此功能的可用性有限,该服务可能会受到影响。 | 该服务必须在同一工作日内修复;环境不可用。 |
| P3 低 | 该服务目前仅对一个或多个用户提供有限的可用性,并且已有相应的解决方法。 | 服务修复时间由报案人协商确定。 |
备注:本分类不适用于例如由用户特定应用程序、用户操作或依赖于第三方造成的中断。可通过Managed Solutions下的客户门户提交事件。:P1事件需要通过电话提交。
服务请求
服务请求用于报告服务问题或请求有关实施或配置更改的帮助。标准配置更改可通过MPC自助‑服务门户作为服务请求进行请求。全天候提供支持×7×365。提供两种类型的服务请求:
- 包含-在服务范围内且不产生额外费用的服务请求。
- 附加-超出服务范围并产生额外费用的服务请求。
| 请求名称 | 包含/附加 |
|---|---|
| 在多个 OVDC 上创建 DC 组 | 附加 |
| 更改外部访问 OVDC API | 附加 |
| 为操作控制台添加用户 | 包括 |
| 从操作控制台中移除用户 | 包括 |
| 更改用户的权限 | 包括 |
可通过在服务请求模块中选择**"更改"来请求上面未列出的更改。Equinix将执行影响分析以确定可行性,成本和交货周期。与服务请求相关的费用将从首要支持计划**余额中扣除。如果余额不足,则按现行汇率开具费用发票。影响基准容量,订购数量或影响月度服务费的任何更改的请求必须通过Equinix销售团队申请。
报告
作为服务的一部分,客户将收到每月服务报告,内容涵盖以下主题:
- 已提交工单与 SLA 参数的对比情况
- 每OVDC容量
服务水平
服务级别协议(SLA)定义了适用于MPC服务的可测量性能级别,并指定了在Equinix未能满足这些级别时可向客户提供的补救措施。下面列出的服务计点是未能满足本节中定义的服务级别阈值的唯一和唯一补救措施。
| 优先级 | 响应时间¹ | 分辨率时间² | 工作执行 | SLA³ |
|---|---|---|---|---|
| P1 | < 30分钟 | < 4小时 | 24小时全天候 | 95% |
| P2 | < 60分钟 | < 24小时 | 24小时全天候 | 95% |
| P3 | < 120分钟 | < 5天 | 24小时全天候 | 95% |
¹响应时间是从提交故障单的那一刻起计量的,直到Equinix Managed Solutions专家提供正式响应为止。
²解决问题的时间是从创建票证到关闭,取消或移交给IBX支持的时间。
³ SLA适用于响应时间, 有关SLA的详细信息可在产品政策中找到。
MPC服务的可用性级别是指单个OVDC的可用性。当Equinix管理的基础设施中的故障导致OVDC进入错误状态并直接导致客户服务中断时,则认为MPC服务不可用。
| 可用性服务级别 | 描述 |
|---|---|
| 99.95%+ | 当一个月内 OVDC 总不可用时间少于 22 分钟时,即可实现。 |
服务信用制度适用于产品政策中定义的可用性SLA。MPC服务的可用性不包括数据恢复。客户负责还原其数据。签订托管专用备份合同后,可以使用托管专用备份操作控制台通过自助服务还原数据。如果未签订托管专用备份合同,则数据还原是客户的责任。