O Oracle Cloud VMware Solution (OCVS) permite executar ambientes VMware nativamente no Oracle Cloud Infrastructure (OCI) com controle completo.
Por padrão, workloads executadas no OCVS utilizam segmentos overlay fornecidos pelo NSX, porém, existem cenários onde pode ser necessário disponibilizar uma comunicação diretamente no underlay do OCI. Um desses cenários pode ser o tráfego de backup.
Soluções de backup movimentam grandes volumes de dados entre proxys, repositórios, appliances ou outros destinos. Dependendo da arquitetura, separar esse tráfego da rede utilizada pelas demais workloads pode facilitar aspectos como segmentação, aplicação de políticas de segurança, troubleshooting e organização da infraestrutura.
Neste artigo, vamos criar uma VLAN dedicada no OCI, apresentá-la aos hosts ESXi e disponibilizá-la por meio de um Distributed Port Group.
Ao final, uma VM utilizada pela solução de backup possuirá uma segunda interface de rede conectada diretamente a essa VLAN, enquanto sua interface principal continuará utilizando a conectividade existente.
Arquitetura da solução
Considere inicialmente uma VM responsável por alguma função da solução de backup por exemplo, um proxy, media server ou appliance.
Sua interface principal está conectada à rede utilizada pela aplicação e teremos uma segunda interface especificamente para o tráfego de backup. O diagrama resultante será semelhante a:

Dessa forma, podemos utilizar o NSX para a conectividade principal da workload e um VLAN-backed Port Group para fornecer um caminho de rede específico para o tráfego de backup.
Entendendo VLAN Networks no OCVS
Em um datacenter tradicional, normalmente os adaptadores físicos dos hosts ESXi estão conectados a portas trunk dos switches físicos. Quando criamos um Distributed Port Group com determinado VLAN ID, esperamos que a infraestrutura física esteja preparada para transportar aquela VLAN entre os hosts.
No OCVS, não basta simplesmente criar um Distributed Port Group no vCenter e informar um novo VLAN ID.
O underlay do OCI também precisa conhecer essa VLAN e saber quais hosts ESXi devem participar dela.
Para isso, criaremos primeiro a VLAN no OCI e posteriormente a apresentaremos aos hosts ESXi.
1. Planejando a rede de backup
Antes de criar os recursos, defina os parâmetros que serão utilizados. Neste exemplo utilizaremos:
- Nome da VLAN: Backup-Network
- VLAN ID: XXX
- CIDR: 10.x.x.x/x
- Port Group: Backup-Network
- NSG: Backup-VLAN-NSG
- Route Table: Backup-VLAN-RT
Também é importante definir previamente quais redes deverão se comunicar com a VLAN de backup.
Por exemplo: 10.x.x.x/x Backup Network > Backup Proxy > Repositorio > Outros componentes
Essa definição será importante posteriormente para as regras de NSG e roteamento.
2. Criando um Network Security Group
A VLAN criada no OCI utiliza Network Security Groups (NSGs) para controlar o tráfego permitido.
No OCI Console, navegue até: Networking → Virtual Cloud Networks

Selecione a VCN utilizada pelo seu OCVS e navegue até: Security → Create Network Security Group

Informe um nome, por exemplo: Backup-VLAN-NSG
Adicione as regras de ingress e egress necessárias para a solução de backup. Por exemplo:
- Source: Rede onde está localizado o destino de backup
- Protocol: TCP
- Destination Ports: Portas utilizadas pela solução de backup
As regras exatas dependerão do produto e da arquitetura utilizados.
Uma boa prática é permitir apenas os fluxos necessários, evitando regras excessivamente permissivas.

3. Criando uma Route Table para a rede de backup
Ainda dentro da VCN, navegue até: Routing → Create Route Table
Crie uma tabela dedicada, por exemplo: Backup-VLAN-RT

As rotas necessárias dependerão do destino do tráfego de backup.
Por exemplo, o destino pode estar:
- em outra VCN;
- em um ambiente on-premises conectado por FastConnect ou VPN;
- em um Object Storage utilizando Service Gateway.
Configure somente as rotas necessárias para o cenário.

4. Criando a VLAN de backup
Agora podemos criar a VLAN que será utilizada pelos hosts ESXi.
Na VCN utilizada pelo OCVS, navegue até: VLANs → Create VLAN

Configure os parâmetros planejados anteriormente
No nosso exemplo:
- Name: Backup-VLAN
- VLAN ID: XXX
- CIDR: 10.x.x.x/x
- Route Table: Backup-VLAN-RT
- Network Security Group: Backup-VLAN-NSG

É importante registrar o VLAN ID, pois utilizaremos o mesmo valor posteriormente no VMware vCenter.

5. Apresentando a VLAN aos hosts ESXi
Criar a VLAN no OCI não significa automaticamente que todos os hosts ESXi poderão utilizá-la, pois precisamos apresentá-las aos hosts que fazem parte do cluster OCVS.
No OCI Console, localize um dos hosts ESXi.
Navegue até: Compute → Instances → ESXi Host

Selecione o host desejado.
Em seguida: Attached VNICs → Create VNIC

Na configuração da VNIC, selecione a opção “Advanced setup: VLAN” e escolha: Backup-VLAN
Selecione também a interface física correspondente conforme a versão e a arquitetura do seu SDDC, no nosso exemplo ambas vnics.
Repita o procedimento conforme necessário para todos os hosts ESXi que deverão utilizar essa rede.

O resultado conceitual em nosso exemplo será:

Se a VLAN estiver disponível somente para parte dos hosts, uma VM poderá apresentar comportamento diferente após operações como vMotion ou movimentação automática pelo DRS.
Por isso, em um cluster no qual a workload pode executar em qualquer host, a rede necessária para aquela workload deve estar disponível nos hosts elegíveis.
6. O que aconteceu no underlay?
Ao criar a associação da VLAN aos hosts, estamos informando ao OCI que aqueles hosts ESXi participam daquela rede.
Não estamos simplesmente adicionando uma nova placa de rede convencional dentro do VMware, o OCI utiliza sua infraestrutura de virtualização de rede para apresentar essa conectividade aos hosts.
Esse é um ponto importante quando comparamos OCVS com um ambiente VMware executado em um datacenter tradicional.
7. Criando o Distributed Port Group
Agora que o OCI conhece a VLAN e ela está disponível para os hosts, podemos realizar a configuração no VMware.
Acesse o vCenter Server do OCVS.
Navegue até: Networking
Selecione o vSphere Distributed Switch utilizado pelo cluster.
Crie um novo Distributed Port Group.
Por exemplo:
- Name: Backup-Network
- Port binding: Static binding
- VLAN Type: VLAN
- VLAN ID: XXX
O VLAN ID informado aqui deve corresponder ao VLAN ID configurado anteriormente no OCI.

8. Adicionando a rede à VM de backup
Com o Port Group disponível, podemos utilizá-lo em uma máquina virtual.
No vCenter:
- Localize a VM utilizada pela solução de backup.
- Selecione Edit Settings.
- Adicione um novo Network Adapter.
- Selecione o Port Group: Backup-Network

Configure o endereço IP da segunda interface de acordo com o endereçamento definido para a rede de backup.
Com essa configuração, a VM de backup passa a possuir uma interface dedicada ao tráfego de backup por meio do VLAN-backed Port Group, enquanto sua interface principal permanece conectada à rede utilizada para gerenciamento e comunicação com as demais workloads.
10. Diagramas e casos de uso
Os exemplos abaixo ilustram possibilidades de posicionamento dos componentes, eles não constituem arquiteturas de referência nem devem ser tratados como uma fonte única de decisão. A arquitetura adotada deve ser validada para cada ambiente, considerando os requisitos do cliente, incluindo conectividade, segurança, roteamento, desempenho, disponibilidade, custos e as particularidades da solução de backup utilizada.
Cenário 1: Neste cenário, o backup manager é uma VM nativa em outra VCN, o proxy está no OCVS utilizando a VLAN de backup por meio de um Distributed Port Group e o backup manager utiliza uma VNIC na mesma VLAN. Essa abordagem pode ser utilizada quando os serviços de gerenciamento de backup já estão centralizados no OCI, fora do SDDC.

Cenário 2: Neste cenário, tanto o manager quanto o proxy são executados no OCVS. A VLAN de backup é utilizada pelo proxy para encaminhar o tráfego de dados ao repositório, mantendo esse fluxo separado das redes de aplicação e gerenciamento.

Cenário 3: Neste cenário, o manager permanece no ambiente on-premises, enquanto o proxy é executado no OCVS. A VLAN de backup permite que o proxy utilize uma interface dedicada para a movimentação dos dados de backup, sem compartilhar o mesmo caminho lógico utilizado pelas workloads.

A escolha entre essas arquiteturas deve considerar a localização dos componentes da solução de backup, os requisitos de segurança, o caminho de dados, a latência e o modelo operacional adotado pela organização.
Conclusão
Oracle Cloud VMware Solution permite manter a experiência operacional do VMware ao mesmo tempo em que disponibiliza integração com os recursos nativos de networking do Oracle Cloud Infrastructure.
Para workloads ou componentes que possuem requisitos específicos de rede, como no cenário de backup apresentado neste artigo, essa abordagem fornece mais uma opção para desenhar a conectividade de ambientes executados no Oracle Cloud VMware Solution.

