资源池
一个资源池包含多个 XenServer® 主机安装,它们绑定在一起形成一个单一的受管实体,可以托管虚拟机。如果与共享存储结合使用,资源池可以使虚拟机在任何具有足够内存的 XenServer 主机上启动。
池协调器(以前称为“池主服务器”)是资源池中的一台服务器,它公开了一个管理界面(由 XenCenter® 和 XenServer 命令行界面(称为 xe CLI)使用)。池协调器根据需要将命令转发给各个成员。
本文介绍了有关资源池的概念、要求和最佳实践。有关如何创建和管理池的信息,请参阅管理您的池。
资源池的优势
虽然您可以将 XenServer 主机组织为独立主机(实际上是一个由一台主机组成的池),但 XenServer 针对分组到具有共享存储的资源池中的主机进行了优化。我们的多项功能,例如高可用性和实时迁移,仅在多主机资源池中可用。将 XenServer 主机组织到资源池中的优势包括以下几点:
- VM 移动性:当您的虚拟机在池中运行并且其磁盘位于池共享存储上时,这些虚拟机可以在运行时动态地在 XenServer 主机之间移动(实时迁移)。此外,如果单个 XenServer 主机发生硬件故障,管理员可以在同一资源池中的另一台 XenServer 主机上重新启动发生故障的虚拟机。
- 高可用性 此功能旨在保护工作负载中的虚拟机,并确保在硬件或主机故障的情况下它们具有最短的停机时间。当在资源池上启用高可用性时,当主机发生故障时,虚拟机可以自动在另一台主机上重新启动。如果池协调器发生故障,高可用性会选举另一个池协调器。有关详细信息,请参阅高可用性。
- 工作负载平衡 工作负载平衡可以评估您的资源池及其上运行的虚拟机工作负载,以推荐虚拟机的最佳放置位置。您还可以选择让工作负载平衡自动遵循其放置建议并在池中的主机之间迁移虚拟机。有关详细信息,请参阅工作负载平衡。
- 反亲和性虚拟机放置:确保组中的虚拟机均匀分布在池中的主机上。有关详细信息,请参阅虚拟机放置。
- 易于管理:无需单独管理每个 XenServer 主机,而是将资源池添加到 XenCenter,并统一管理其中的所有主机、SR 和虚拟机。有关详细信息,请参阅XenCenter。
创建资源池的要求
在设计 XenServer 部署并决定池配置时,请考虑以下要求:
硬件要求
XenServer 资源池中的所有服务器都必须具有广泛兼容的 CPU,即:
-
所有服务器上的所有 CPU 的 CPU 供应商(Intel、AMD)必须相同。
-
所有 CPU 都必须启用虚拟化。
根据 CPU 的相似程度,池属于以下类型之一:
-
同构池:同构资源池是具有相同 CPU 的服务器的集合。加入同构资源池的服务器上的 CPU 必须与池中已有服务器上的 CPU 具有相同的供应商、型号和功能。
-
异构池:异构池的创建得益于 Intel (FlexMigration) 和 AMD (Extended Migration) CPU 中提供的 CPU 屏蔽或平级技术。这些功能允许将 CPU 配置为显示提供与实际不同的品牌、型号或功能集。这些功能使您能够创建具有不同 CPU 的主机池,但仍能安全地支持实时迁移。由于这种功能屏蔽或平级,您可能无法获得 CPU 的全部性能。
加入主机要求
XenServer 检查对于要加入池的主机,以下条件是否满足:
-
它必须运行与池中已有主机相同版本的 XenServer,并具有相同的更新级别。
-
要加入的主机不是现有资源池的成员。
-
要加入的主机未配置共享存储。
-
要加入的主机未托管任何正在运行或已暂停的 VM。
-
要加入的主机上的 VM 没有正在进行中的活动操作,例如 VM 关机或导出。
-
要加入的主机上的时钟与池协调器同步到相同的时间(例如,通过使用 NTP)。
-
要加入主机的管理接口未绑定。主机成功加入池后,您可以配置管理接口。
-
要加入主机的管理 IP 地址是静态的,可以在主机本身上配置,也可以通过 DHCP 服务器上的相应配置进行配置。
-
加入主机的管理接口与资源池的管理接口位于相同的标记 VLAN 上。
-
加入主机必须配置与池中现有主机相同修订版本的补充包。
-
加入主机必须具有与池中现有主机相同的 XenServer 许可证。加入池后,您可以更改任何池成员的许可证。许可证级别最低的主机决定了池中所有成员可用的功能。
如果您使用 XenCenter 将主机添加到池中,XenCenter 会确保为加入主机应用匹配的许可证。但是,如果您使用 xe CLI 执行池加入操作,我们建议您在将主机加入池之前为其分配匹配的许可证。
-
加入主机必须与池位于同一数据中心,或者位于满足近距离定义的数据中心,并通过低延迟(往返时间小于 5 毫秒)、高带宽(至少 10Gbps)网络连接。
存储要求
资源池使用的共享存储具有以下要求:
- 为池提供共享 NFS 或 iSCSI 存储的服务器必须具有静态 IP 地址或静态 DHCP 租约。
推荐的池大小
列出的配置限制 32 是我们支持的池中主机的最大数量。然而,这并非推荐的池大小,因为它对于大多数工作负载而言,从管理或性能角度来看通常不是最佳大小。在决定部署的最佳大小时,请考虑以下因素:
-
管理注意事项:大多数 XenServer 管理都在池级别执行。更大的池可以减少所需的管理量,并使您能够同时管理更多主机。但是,某些管理操作(例如对池应用更新)在主机数量较多时可能需要更长时间,因为操作必须在池中的每个主机上按顺序执行。在这种情况下,与多个较小的池相比,您可能需要更长的维护窗口才能在大型池中完成某些操作。
-
资源共享:XenServer 池通常在主机之间共享存储库等资源。更大的池允许更多主机共享资源,这可能带来好处。例如,在您的 Citrix Virtual Apps and Desktops™ 环境中,您可以让更多主机共享一个黄金映像,而不是必须在不同的池上创建多个副本。但是,您为共享资源选择的特定设备可能具有特定的性能考量,这使得使用较小的主机组会更好。
-
控制平面性能:在 XenServer 池中,所有操作都由池协调器管理。随着您向池中添加更多主机,此主机的工具栈负载会增加:每个主机的后台活动增多,并且预期的并发操作数量也会增加。随着工具栈负载的增加,每个操作所需的时间可能会增加。因此,一个大型池的性能可能明显低于两个较小的池。
-
故障隔离:如果 XenServer 或对池至关重要的其他组件(例如,存储设备)出现问题,在大型池中,这可能对您的工作负载产生比将工作负载分散到多个较小池中更大的影响。
-
GFS2 存储:如果您使用 GFS2 存储在块存储上进行精简配置,XenServer 最多支持 16 个主机。这是由于 GFS2 实现的限制以及主机之间管理存储所需的通信量增加所致。
-
高可用性:如果您使用我们的高可用性功能来保护您的虚拟机,池中的所有主机都会持续相互监控并通信其状态。随着池规模的增大,每个主机作为此监控的一部分需要发送和接收的消息量也会增加。如果控制域负载较高,这可能会增加某些监控消息丢失的可能性。在极端情况下,消息丢失可能导致主机出于安全考虑意外隔离。使用高可用性功能时,我们建议您使用较小的池,最多 16 个主机,以降低意外隔离的风险。
对于大多数 Citrix Virtual Apps and Desktops 用例,我们建议池大小为 16 个主机,最大为 32 个。
除了在规划池大小时考虑这些因素之外,还要观察和监控池行为,以确定是否需要在运行环境中更改池大小。
与 XenServer 主机和资源池通信
TLS
XenServer 使用 TLS 1.2 协议加密管理 API 流量。XenServer 与管理 API 客户端(或设备)之间的任何通信都使用 TLS 1.2 协议。
重要提示:
我们不支持客户修改产品的加密功能。
XenServer 使用以下密码套件:
- ECDHE-RSA-AES256-GCM-SHA384
- ECDHE-RSA-AES128-GCM-SHA256
SSH
使用 SSH 客户端直接连接到 XenServer 主机时,可以使用以下算法:
密码:
- AES-128计数器模式
- aes256-ctr 加密模式
- 用于 SSH 的 aes128-gcm@openssh.com 密码套件
- aes256-gcm@openssh.com
消息认证码:
- hmac-sha2-256
- 消息认证码 hmac-sha2-512
- 消息认证码 hmac-sha1
KexAlgorithms:
- 曲线25519-sha256
- 椭圆曲线密钥交换-sha2-nistp256
- ecdh-sha2-nistp384
- ecdh-sha2-nistp521
HostKeyAlgorithms:
- ecdsa-sha2-nistp256
- ecdsa-sha2-nistp384
- ecdsa-sha2-nistp521
- ssh-ed25519
- ssh-rsa 密钥
重要提示:
我们不支持客户修改产品的加密功能。但是,如果您想禁用对 XenServer 主机的 SSH 访问,请参阅禁用主机的 SSH 访问或禁用池的 SSH 访问。
主机加入资源池时会发生什么?
当新主机加入资源池时,加入主机将其本地数据库与池范围的数据库同步,并从池继承一些设置:
-
VM、本地和远程存储配置将添加到池范围的数据库中。除非您在主机加入池后明确共享资源,否则此配置将应用于池中加入的主机。
-
加入主机继承池中现有的共享存储库。将创建适当的 PBD 记录,以便新主机可以自动访问现有共享存储。
-
网络信息部分继承到加入主机:NIC、VLAN 和绑定接口的结构详细信息都已继承,但策略信息未继承。此策略信息必须重新配置,其中包括:
-
管理 NIC 的 IP 地址,这些地址保留自原始配置。
-
管理接口的位置,该位置与原始配置保持相同。例如,如果其他池主机在绑定接口上具有管理接口,则加入主机必须在加入后迁移到绑定。
-
专用存储 NIC,必须从 XenCenter 或 CLI 重新分配给加入主机,并重新插入 PBD 以相应地路由流量。这是因为 IP 地址未作为池加入操作的一部分分配,并且存储 NIC 仅在正确配置时才起作用。有关如何从 CLI 专用存储 NIC 的更多信息,请参阅管理网络。
-