Introdução à Segmentação de Rede no Sangfor HCI
A segmentação de rede é um pilar fundamental da segurança e da eficiência operacional em ambientes de virtualização modernos. Ao dividir uma rede física única em múltiplas redes lógicas, conhecidas como VLANs (Virtual Local Area Networks), as organizações podem isolar tráfego sensível, melhorar o desempenho e aplicar políticas de segurança granulares. No ecossistema do Sangfor HCI (Hyper-Converged Infrastructure), a configuração correta de VLANs não é apenas uma tarefa administrativa, mas uma necessidade crítica para garantir a estabilidade e a conformidade da infraestrutura.
O gerenciamento de switches e a configuração de rede no Sangfor HCI exigem atenção especial aos detalhes da camada 2 (Link Layer). Diferente de ambientes tradicionais onde a segmentação pode ser tratada de forma mais passiva, em uma infraestrutura hiperconvergida, a virtualização de rede está intimamente ligada à performance do storage e dos dados. Este tutorial guia profissionais de TI e sysadmins através do processo completo de configuração de VLANs no painel de administração do Sangfor HCI, desde o planejamento até a validação final.
Pré-requisitos e Planejamento
Antes de acessar a interface gráfica do usuário (GUI) do Sangfor HCI, é essencial realizar um planejamento meticuloso. A configuração incorreta pode levar à perda de conectividade com os nós do cluster ou, pior, à interrupção dos serviços críticos hospedados.
- Documentação de IP e VLAN: Tenha em mãos a lista de IDs de VLAN (VLAN ID), sub-redes, gateways e endereços IP reservados para cada segmento (ex: Management, vMotion/Data, Storage, VMs).
- Acesso Administrativo: Certifique-se de ter credenciais com privilégios de administrador no console do Sangfor HCI.
- Configuração do Switch Físico: Os switches físicos conectados aos servidores Sangfor devem estar configurados corretamente. As portas que conectam os servidores ao switch precisam ser definidas como
Trunke permitir o tráfego das VLANs planejadas.
Atenção: Nunca modifique as configurações de rede em produção sem um plano de rollback. Se a configuração falhar, você precisará de acesso físico ou IPMI/iLO para reverter as alterações via interface de gerenciamento de hardware (BMC).
Etapa 1: Acesso ao Console de Gerenciamento
O primeiro passo é acessar o painel de administração centralizado do Sangfor HCI. Este console gerencia todos os nós do cluster, permitindo que as configurações de rede sejam aplicadas de forma consistente em toda a infraestrutura.
- Abrir um navegador web moderno (Chrome, Firefox ou Edge).
- Digitar o endereço IP do nó mestre ou do VIP (Virtual IP) do cluster Sangfor na barra de endereços.
- Autenticar-se com as credenciais de administrador padrão ou personalizadas da sua organização.
Após o login, você será direcionado ao dashboard principal. Navegue até a seção Rede (Network) no menu lateral esquerdo. Esta é a central de controle para todas as interfaces físicas e virtuais.
Etapa 2: Verificação da Topologia Física
Antes de criar VLANs lógicas, verifique se as interfaces físicas estão corretamente vinculadas aos vSwitches internos do Sangfor. O HCI utiliza vSwitches para gerenciar o tráfego entre as VMs e a rede física.
- No menu Rede, selecione Configuração de Switch Virtual (ou
vSwitch Configuration, dependendo da versão do firmware). - Identifique o vSwitch principal (geralmente nomeado como
vSwitch0ouInternal_vSwitch). - Verifique as portas de uplink associadas. Você deve ver as interfaces físicas, como
eth0,eth1,ens192, etc., dependendo da identificação do hardware.
Se as portas de uplink não estiverem conectadas ou desativadas, o cluster perderá a conectividade externa. Neste ponto, certifique-se de que os cabos Ethernet estão firmemente conectados e que os LEDs indicam atividade.
Etapa 3: Configuração do Trunk no Switch Físico
Embora esta etapa ocorra fora do software Sangfor, ela é obrigatória para o funcionamento das VLANs. Os switches físicos atuam como a porta de entrada para o mundo externo.
Acesse a CLI (Command Line Interface) ou GUI dos seus switches Cisco, HP Aruba, Juniper ou Dell conectados aos servidores Sangfor. Configure as portas correspondentes como Trunk e adicione as VLANs ao allowed list.
! Exemplo genérico para configuração de switch Cisco IOS
interface GigabitEthernet1/0/24
description Uplink_to_Sangfor_HCI_Node_1
switchport mode trunk
switchport trunk allowed vlan 10,20,30,99
switchport nonegotiate
Se o switch estiver configurado como Access em vez de Trunk, ele descarta pacotes marcados com tags de VLAN diferentes da VLAN nativa da porta, resultando em falha de comunicação para as VMs segmentadas.
Etapa 4: Criação das Redes Virtuais (VLANs) no Sangfor HCI
Agora que a infraestrutura física está preparada, vamos criar as redes lógicas dentro do console do Sangfor HCI. Esta etapa define como o tráfego será segmentado.
- No menu Rede, clique em Redes Lógicas (Logical Networks) ou VLANs.
- Clique no botão + Adicionar ou Create New Network.
Preencha os campos obrigatórios com precisão:
- Nome da Rede: Use uma nomenclatura clara e descritiva, como
VLAN-10-Servers,VLAN-20-StorageouVLAN-30-Mgmt. - Tipo de Rede: Selecione o tipo apropriado. Para a maioria dos casos de uso de VLANs tradicionais, selecione
VLAN. Se estiver usando SDN (Software Defined Networking) avançado do Sangfor, pode haver opções comoOverlay, mas para segmentação física tradicional, mantenha o foco em VLAN pura. - ID da VLAN: Insira o número inteiro correspondente à VLAN no switch físico (ex: 10, 20, 30).
- vSwitch: Selecione o vSwitch interno ao qual esta rede lógica será vinculada. Geralmente, todas as VLANs compartilham o mesmo vSwitch principal.
Repita este processo para cada segmento de rede necessário. Por exemplo, crie uma rede para VMs de produção e outra isolada para backup ou banco de dados.
Etapa 5: Configuração das Interfaces de Rede dos Nós
Para que os nós do cluster Sangfor possam se comunicar através dessas VLANs, as interfaces de rede subjacentes devem ser configuradas para aceitar o tráfego tagged. Em muitas implementações padrão do HCI, isso é feito automaticamente via Network Bonding, mas a verificação manual é recomendada.
- Navegue até Configuração de Rede > Interfaces de Host.
- Selecione o nó específico ou a configuração global do cluster.
- Verifique o modo de bonding (comum: Active-Backup ou LACP/802.3ad).
Se estiver usando LACP, certifique-se de que o switch físico está configurado no mesmo modo e com o hash-algorithm compatível. O Sangfor HCI distribui o tráfego de VLANs através dos links físicos para balanceamento de carga.
Etapa 6: Atribuição de VLANs às Máquinas Virtuais
Com as redes lógicas criadas, o próximo passo é conectar as VMs a esses segmentos. Isso pode ser feito durante a criação da VM ou em uma VM já existente.
Criando uma Nova VM com Segmentação
- Acesse o módulo Máquinas Virtuais.
- Clique em Nova VM.
- No assistente de criação, vá para a seção de Configuração de Rede.
- No campo Rede, selecione a VLAN criada anteriormente (ex:
VLAN-10-Servers) em vez da rede padrão.
Alterando a VLAN de uma VM Existente
- Desligue a VM (shutdown gracioso é preferível, mas nem sempre necessário para alterações de rede lógica, dependendo da versão do driver). Aviso: Em algumas versões do hypervisor Sangfor, alterar a rede requer o estado "Stopped" ou "Paused" para evitar conflitos de MAC address no switch.
- Clique com o botão direito na VM e selecione Configurações.
- Localize a placa de rede virtual (NIC).
- Mude o Network para a nova VLAN desejada.
- Salve as alterações e inicie a VM.
Dentro do sistema operacional convidado (Guest OS) da VM, você precisará configurar o endereço IP estático ou DHCP conforme o escopo da nova sub-rede. Verifique se o gateway configurado corresponde à VLAN em que a VM reside.
Etapa 7: Validação e Testes de Conectividade
A configuração não está completa sem testes rigorosos. A validação garante que as regras de firewall, roteamento e segmentação estão funcionando como esperado.
- Ping Básico: Tente fazer ping do gateway da VLAN a partir de uma VM atribuída a ela. Se o ping falhar, verifique se o gateway (geralmente um switch Layer 3 ou roteador físico) está configurado com o IP correto para aquela VLAN.
- Teste de Isolamento: Tente fazer ping entre VMs em VLANs diferentes. Isso deve falhar por padrão, a menos que haja uma regra de roteamento ou firewall permitindo a comunicação. Este teste confirma a eficácia da segmentação.
- Ping Cruzado (Cross-VLAN): Se você tiver um servidor de testes com múltiplas NICs ou VLAN tagging no SO convidado (ex: usando
vconfigno Linux), verifique a comunicação entre os sub-redes internas do próprio host, se suportado.
Utilize ferramentas de diagnóstico integradas ao console Sangfor, como o Ping Test ou Traceroute dentro da interface de gerenciamento, para identificar onde a conexão está sendo interrompida (no uplink físico, no vSwitch ou na VM).
Boas Práticas de Segurança e Manutenção
A configuração inicial é apenas o começo. Para manter a integridade da sua infraestrutura Sangfor HCI, adote as seguintes práticas:
- VLANs Húmidas (VLAN Hopping): Certifique-se de que nenhuma porta de switch no perímetro esteja permitindo VLANs não utilizadas. Isso minimiza o risco de ataques de VLAN hopping.
- Monitoramento de Tráfego: Utilize ferramentas de monitoramento de rede para detectar picos de tráfego anômalos em segmentos específicos, o que pode indicar uma VM comprometida ou um aplicativo com vazamento de dados.
- Documentação Atualizada: Mantenha um mapa de rede atualizado no Sangfor HCI. Quando uma VLAN é removida ou um IP é alterado, a documentação deve refletir essas mudanças imediatamente para evitar conflitos futuros.
- Backups de Configuração: Realize backups regulares da configuração do cluster Sangfor HCI. Isso permite a restauração rápida das configurações de rede em caso de falha de hardware ou corrupção de software.
Resolução de Problemas Comuns
Se você encontrar problemas após a configuração, considere os seguintes cenários:
- VM sem acesso à Internet: Verifique se a VLAN está configurada corretamente no switch físico e se o gateway padrão da VM aponta para o endereço IP correto na sub-rede.
- Perda de Pacotes Intermitente: Isso pode indicar um problema de MTU. O Sangfor HCI geralmente suporta jumbos frames (MTU 9000) para tráfego de storage. Se o switch físico estiver configurado com MTU padrão (1500) e a VM ou o uplink tentar usar MTU maior, os pacotes serão descartados. Alinhe o MTU em todos os pontos da cadeia: NIC do servidor, Switch Físico, e configurações de rede no HCI.
- Conflito de IP: Se duas VMs na mesma VLAN tiverem o mesmo IP, a conectividade falhará intermitentemente. Utilize ferramentas ARP scan para identificar e isolar o dispositivo conflitante.
Conclusão
A configuração de VLANs no Sangfor HCI é um processo sistemático que envolve a coordenação entre a camada física (switches) e a virtual (hypervisor). Ao seguir estas etapas — do planejamento rigoroso à validação final —, você garante que sua infraestrutura de virtualização esteja segura, performática e pronta para suportar as demandas críticas do negócio.
Lembre-se: a segmentação de rede não é um evento único, mas um processo contínuo. À medida que seu ambiente cresce, reavalie periodicamente suas políticas de VLAN e regras de firewall para manter a postura de segurança atualizada. Com o Sangfor HCI, você tem uma plataforma robusta; cabe a você administrá-la com precisão e disciplina técnica.