SDN datacenter vs overlay CNI
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Frontière underlay (SDN datacenter) / overlay (CNI) |
| Piège à éviter | Double overlay (NSX Geneve + CNI VXLAN) |
| Point d'attention | MTU, micro-segmentation VM vs Pod |
| Voir aussi | Réseau Kubernetes — Modèle et primitives · CNI — Panorama et choix · Cilium et eBPF |
Où passe la frontière entre le SDN du datacenter (underlay, ex. VMware NSX) et l'overlay du CNI Kubernetes. Deux couches d'encapsulation potentiellement superposées : comprendre laquelle fait quoi évite le « double overlay » et les pertes de performance.
Underlay vs overlay
- Underlay — le réseau physique/virtuel du datacenter : fabric IP, VLAN, et le SDN (NSX-T) qui fournit segments logiques, routage distribué, micro-segmentation entre VM.
- Overlay CNI — le réseau des Pods construit par-dessus l'underlay, typiquement via encapsulation VXLAN/Geneve (voir Réseau Kubernetes — Modèle et primitives).
<mermaid> flowchart TD
subgraph Overlay[Overlay — CNI Kubernetes]
POD[Pods / Services]
end
subgraph Underlay[Underlay — SDN datacenter]
NSX[NSX-T : segments, DFW]
FAB[Fabric IP / VLAN]
end
POD -->|VXLAN/Geneve| NSX
NSX --> FAB
</mermaid>
Le piège du double overlay
Si NSX encapsule déjà (Geneve) et que le CNI encapsule aussi (VXLAN), on empile deux overlays : surcoût MTU, latence, débogage pénible. Options pour l'éviter :
- Routage natif du CNI — le CNI n'encapsule pas ; il route les IP de Pods directement, l'underlay se chargeant de les acheminer (nécessite que le fabric connaisse les routes, souvent via BGP — Calico ou Cilium).
- Overlay CNI seul — laisser le CNI encapsuler et garder l'underlay simple (L3 plat). Le plus courant hors intégration NSX poussée.
- Intégration NSX — déléguer davantage au SDN (rarement nécessaire hors environnements très intégrés).
Frontière des responsabilités
| Fonction | Underlay (NSX) | Overlay (CNI) |
|---|---|---|
| Connectivité VM/nœuds | Oui | — |
| Connectivité Pods | — | Oui |
| Micro-segmentation VM | DFW NSX | — |
| Politiques Pod-à-Pod | — | NetworkPolicies |
| Routage inter-nœuds | Fabric / NSX | Natif ou VXLAN |
| Observabilité Pods | Limitée | Hubble |
Points d'attention
- MTU — chaque encapsulation réduit la MTU utile ; aligner MTU nœud/overlay pour éviter la fragmentation.
- Micro-segmentation — la DFW NSX opère entre VM ; les NetworkPolicies opèrent entre Pods. Elles sont complémentaires, pas redondantes.
- Décider tôt (jour 0) du mode CNI (overlay vs natif) selon les capacités du fabric.