SDN datacenter vs overlay CNI

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Frontière underlay (SDN datacenter) / overlay (CNI)
Piège à éviter Double overlay (NSX Geneve + CNI VXLAN)
Point d'attention MTU, micro-segmentation VM vs Pod
Voir aussi Réseau Kubernetes — Modèle et primitives · CNI — Panorama et choix · Cilium et eBPF

Où passe la frontière entre le SDN du datacenter (underlay, ex. VMware NSX) et l'overlay du CNI Kubernetes. Deux couches d'encapsulation potentiellement superposées : comprendre laquelle fait quoi évite le « double overlay » et les pertes de performance.

Underlay vs overlay

  • Underlay — le réseau physique/virtuel du datacenter : fabric IP, VLAN, et le SDN (NSX-T) qui fournit segments logiques, routage distribué, micro-segmentation entre VM.
  • Overlay CNI — le réseau des Pods construit par-dessus l'underlay, typiquement via encapsulation VXLAN/Geneve (voir Réseau Kubernetes — Modèle et primitives).

<mermaid> flowchart TD

   subgraph Overlay[Overlay — CNI Kubernetes]
     POD[Pods / Services]
   end
   subgraph Underlay[Underlay — SDN datacenter]
     NSX[NSX-T : segments, DFW]
     FAB[Fabric IP / VLAN]
   end
   POD -->|VXLAN/Geneve| NSX
   NSX --> FAB

</mermaid>

Le piège du double overlay

Si NSX encapsule déjà (Geneve) et que le CNI encapsule aussi (VXLAN), on empile deux overlays : surcoût MTU, latence, débogage pénible. Options pour l'éviter :

  • Routage natif du CNI — le CNI n'encapsule pas ; il route les IP de Pods directement, l'underlay se chargeant de les acheminer (nécessite que le fabric connaisse les routes, souvent via BGP — Calico ou Cilium).
  • Overlay CNI seul — laisser le CNI encapsuler et garder l'underlay simple (L3 plat). Le plus courant hors intégration NSX poussée.
  • Intégration NSX — déléguer davantage au SDN (rarement nécessaire hors environnements très intégrés).

Frontière des responsabilités

Fonction Underlay (NSX) Overlay (CNI)
Connectivité VM/nœuds Oui
Connectivité Pods Oui
Micro-segmentation VM DFW NSX
Politiques Pod-à-Pod NetworkPolicies
Routage inter-nœuds Fabric / NSX Natif ou VXLAN
Observabilité Pods Limitée Hubble

Points d'attention

  • MTU — chaque encapsulation réduit la MTU utile ; aligner MTU nœud/overlay pour éviter la fragmentation.
  • Micro-segmentation — la DFW NSX opère entre VM ; les NetworkPolicies opèrent entre Pods. Elles sont complémentaires, pas redondantes.
  • Décider tôt (jour 0) du mode CNI (overlay vs natif) selon les capacités du fabric.

Voir aussi