معماری شبکه پلتفرم پلایوید
چیدمان فیزیکی پورتهای شبکه

پلایوید روی سرور حداقل چهار پورت شبکه فیزیکی (NIC) را بهصورت زیر استفاده میکند:
| پورت | توضیحات | برچسب |
|---|---|---|
| پورت ۱ | شبکه مدیریتی (Management) | MGMT |
| پورت ۲ | عبور ترافیک ماشینهای مجازی (VM Traffic) | VM |
| پورت ۳ | سرور پشتیبان / Replicate / ترافیک VM / LACP با پورت ۲ | FLEX-1 |
| پورت ۴ | سرور پشتیبان / Replicate / ترافیک VM / LACP با پورت ۲ | FLEX-2 |
پورتهای ۳ و ۴ هر کدام میتوانند مستقل از یکدیگر در یکی از چهار حالت زیر پیکربندی شوند:
- Backup Server – اتصال اختصاصی به سرور پشتیبان
- Replicate – ترافیک Replication بین نودها
- VM Traffic – عبور ترافیک ماشینهای مجازی (مشابه پورت ۲)
- LACP with Port 2 – تجمیع لینک (802.3ad) با پورت ۲ برای افزایش پهنای باند و Redundancy ترافیک VM
این تفکیک فیزیکی، جداسازی ترافیک مدیریتی از ترافیک ماشینهای مجازی و سایر سرویسها را تضمین میکند و امکان اعمال Policyهای امنیتی مستقل را فراهم میسازد.
معماری شبکه مدیریتی
نمودار زیر ارتباط بین سرور، سوئیچ شبکه مدیریت و سیستم ادمین را نشان میدهد.
Port 1 – Management Network (MGMT)

این پورت حتماً باید در حالت Access پیکربندی شود و استفاده از حالت Trunk بههیچوجه مجاز نیست. اتصال این پورت به سوئیچ در حالت Trunk میتواند باعث اختلال در عملکرد شبکه و بروز مشکلات ارتباطی شود.
- کاربری: دسترسی مدیریتی ادمینها به پلایوید و زیرساخت آن.
- اتصال: متصل به VLAN/Segment مدیریتی دیتاسنتر یا شبکه سازمان.
- پروتکلها و پورتهای مورد نیاز از سمت ادمینها به این پورت:
TCP 443– دسترسی به پنل وب مدیریتی پلایوید (HTTPS)TCP 80– در صورت نیاز HTTP (Redirect به HTTPS یا دسترسی اضطراری)TCP 22– دسترسی SSH به سیستمعامل/نودهای مدیریتی (در صورت نیاز)
توصیه امنیتی:
- روی فایروال، ACL یا Security Group، دسترسی به این پورت فقط از شبکهها و IPهای ادمینها (NOC/DevOps/Support) مجاز باشد.
- امکان دسترسی از اینترنت عمومی به این پورت بهصورت پیشفرض ممنوع است مگر با VPN، Jump Host یا Bastion.
Port 2 – VM Traffic Network (VM)

این پورت میتواند هم در حالت Access و هم در حالت Trunk پیکربندی شود. در صورتی که به هر دلیل نیاز به استفاده از Trunk وجود داشته باشد، باید VLAN Tag مربوطه در تنظیمات Virtual Switch پلایوید تعریف شود تا ترافیک VLAN بهصورت Tagged از این پورت عبور کند. در غیر این صورت، ترافیک VLAN بهدرستی پردازش نخواهد شد.
-
کاربری: عبور ترافیک شبکهای ماشینهای مجازی (VM) مستقر روی پلایوید.
-
اتصال: متصل به VLAN/Segment مخصوص ماشینهای مجازی در شبکه سازمان.
-
ویژگی کلیدی:
- کارتهای شبکه مجازی VMها به Virtual Switch متصل به این پورت فیزیکی وصل میشوند.
- خود سرور پلایوید از این پورت ترافیک مدیریتی عبور نمیدهد.
- VMها از طریق این پورت IP دریافت کرده (از DHCP سازمان یا Static) و به شبکه داخلی و/یا اینترنت متصل میشوند.
- این ساختار امکان جداسازی کامل ترافیک VM از ترافیک مدیریتی سرور را فراهم میکند.
-
پورتها و پروتکلها:
- DHCP (UDP 67/68) برای تخصیص IP به VMها (در صورت استفاده از DHCP سازمان)
- ترافیک خروجی/ورودی مورد نیاز VMها (HTTP/HTTPS و سایر پورتها بر اساس سیاست سازمان)
Port 3 & Port 4 – Flexible Ports (FLEX-1 / FLEX-2)
پورتهای ۳ و ۴ دارای انعطافپذیری بالا هستند و هر کدام بهصورت مستقل میتوانند در یکی از چهار سناریوی زیر پیکربندی شوند:
اتصال به سرور پشتیبان (Backup Server)
- کاربری: اتصال اختصاصی به سرور پشتیبان جهت انتقال دادههای Backup و Restore.
- اتصال: متصل به شبکه/سگمنت اختصاصی Backup یا مستقیماً به سرور Backup.
- مزایا:
- جداسازی کامل ترافیک پشتیبانگیری از ترافیک عملیاتی و مدیریتی.
- عدم تأثیر فرآیندهای Backup/Restore روی عملکرد شبکه VM یا شبکه مدیریتی.
- امکان اجرای Backup در ساعات غیرکاری بدون نگرانی از اشغال پهنای باند.
- پروتکلها و پورتهای رایج:
- بسته به نرمافزار Backup مورد استفاده (مثلاً NFS، iSCSI، SSH/SCP، یا پروتکل اختصاصی).
- توصیه میشود فایروال یا ACL فقط ترافیک بین سرور پلایوید و سرور Backup را مجاز کند.
این پورت باید در حالت Access پیکربندی شود مگر اینکه سرور Backup در VLAN جداگانه باشد که در آن صورت Trunk با VLAN Tag مشخص مورد نیاز است.
ترافیک Replication بین نودها
- کاربری: ارسال و دریافت دادههای Replication بین نودهای پلایوید در سناریوهای کلاستر یا High Availability (HA).
- اتصال: متصل به شبکه/سگمنت اختصاصی Replication بین نودهای سرور.
- مزایا:
- اختصاص پهنای باند مستقل برای Replication و جلوگیری از تداخل با ترافیک VM یا مدیریتی.
- کاهش تأخیر (Latency) عملیات Replication.
- افزایش پایداری و سرعت همگامسازی دادهها بین نودها.
- پروتکلها:
- بسته به نوع Replication (Storage Replication، VM Live Migration، …)
- معمولاً ترافیک حجیم و پیوسته است؛ پهنای باند بالا توصیه میشود.
برای Replication، استفاده از لینکهای 10GbE یا بالاتر بین نودها توصیه میشود. همچنین این شبکه نباید از طریق اینترنت یا شبکههای ناامن عبور کند.
عبور ترافیک ماشینهای مجازی (VM Traffic)
توصیه میشود این پورت در حالت Access پیکربندی شود. در صورتی که به هر دلیل نیاز به استفاده از Trunk وجود داشته باشد، باید VLAN Tag مربوطه در تنظیمات Virtual Switch پلایوید تعریف شود تا ترافیک VLAN بهصورت Tagged از این پورت عبور کند.
کاربری: افزودن مسیر شبکهای اضافی برای عبور ترافیک ماشینهای مجازی (مشابه پورت ۲). اتصال: متصل به همان VLAN/Segment ماشینهای مجازی یا یک VLAN متفاوت بسته به طراحی شبکه سازمان. مزایا:
- امکان تخصیص ترافیک VMهای مختلف به پورتهای فیزیکی متفاوت.
- توزیع بار ترافیک VM بین چندین پورت فیزیکی.
- امکان جداسازی ترافیک گروههای مختلف VM (مثلاً Production و Development). ویژگی کلیدی:
- کارتهای شبکه مجازی VMها به Virtual Switch متصل به این پورت وصل میشوند.
- VMها از طریق این پورت IP دریافت کرده و به شبکه متصل میشوند.
تجمیع لینک با پورت ۲ (LACP 802.3ad)
- کاربری: ایجاد یک لینک تجمیعی (Bond) بین پورت ۲ و این پورت، جهت افزایش پهنای باند و تحمل خطا (Redundancy) برای ترافیک ماشینهای مجازی.
- اتصال: هر دو پورت (۲ و این پورت) به سوئیچ با پیکربندی LACP (802.3ad) متصل میشوند.
- مزایا:
- دو برابر شدن پهنای باند مؤثر برای ترافیک VM.
- تحمل خطا (Failover): در صورت قطع یکی از لینکها، ترافیک بهصورت خودکار از لینک دیگر عبور میکند.
- افزایش پایداری سرویسدهی به ماشینهای مجازی.
- پیشنیازها:
- سوئیچ متصل باید از LACP (IEEE 802.3ad) پشتیبانی کند.
- پیکربندی LACP باید هم روی سوئیچ و هم روی پلایوید انجام شود.
- هر دو پورت باید به یک سوئیچ (یا سوئیچهای پشتیبانگیریکننده vPC/MLAG) متصل باشند.
در حالت LACP، هر دو پورت عضو Bond باید پیکربندی یکسان (سرعت، Duplex، VLAN) داشته باشند. عدم تطابق تنظیمات میتواند باعث ناپایداری Bond و قطع ارتباط شود.
ترکیبهای رایج پورت ۳ و ۴:
| سناریو | پورت ۳ | پورت ۴ | مورد استفاده |
|---|---|---|---|
| HA + Backup | Replicate | Backup Server | کلاستر دو نودی با Backup اختصاصی |
| حداکثر پهنای باند VM | LACP با پورت ۲ | LACP با پورت ۲ | تجمیع سهگانه برای ترافیک سنگین VM |
| چند شبکه VM | VM Traffic | VM Traffic | جداسازی ترافیک VM در VLANهای مختلف |
| Backup + VM اضافی | VM Traffic | Backup Server | شبکه VM اضافی + Backup مستقل |
| LACP + Backup | LACP با پورت ۲ | Backup Server | پهنای باند بالای VM + Backup اختصاصی |
| Replicate + VM اضافی | Replicate | VM Traffic | Replication بین نودها + شبکه VM مجزا |
تصمیمگیری با توجه به سیاستها و نیازهای سازمان متفاوت میباشد.
بخشبندی منطقی شبکه
برای هر پورت فیزیکی، یک شبکه منطقی (VLAN/Segment) تعریف میشود:
| شبکه منطقی | پورت فیزیکی | توضیحات |
|---|---|---|
| MGMT-NET | Port 1 | شبکه مدیریت |
| VM-NET | Port 2 | شبکه ترافیک ماشینهای مجازی |
| FLEX-1-NET | Port 3 | Backup / Replicate / VM Traffic / LACP |
| FLEX-2-NET | Port 4 | Backup / Replicate / VM Traffic / LACP |
شبکه مدیریت (MGMT-NET)
-
هدف: دسترسی تیمهای مدیریت سیستم، پشتیبانی، و مانیتورینگ به پلایوید.
-
ترافیک شامل:
- HTTPS/HTTP برای پنل مدیریتی
- SSH برای دسترسی سیستمعامل و مدیریت اضطراری
- ارتباطات داخلی مدیریتی بین نودها (در صورت Cluster/HA)
-
پالیسی امنیتی پیشنهادی:
- دسترسی فقط از IP/Mgmt VLANهای مشخص.
- Logging کامل برای دسترسیهای موفق و ناموفق.
- در صورت امکان پشت VPN یا Jump Host.
شبکه ترافیک ماشینهای مجازی (VM-NET)
-
هدف: عبور ترافیک شبکهای ماشینهای مجازی مستقر روی پلایوید.
-
ترافیک شامل:
- تمامی ترافیک ورودی/خروجی ماشینهای مجازی
- DHCP برای تخصیص IP به VMها (در صورت استفاده از DHCP سازمان)
- ترافیک دسترسی VMها به شبکه داخلی سازمان و/یا اینترنت
-
نکته کلیدی معماری:
- سرور پلایوید بهصورت مستقیم از این پورت ترافیک مدیریتی عبور نمیدهد.
- این پورت بهعنوان پل ارتباطی برای ماشینهای مجازی عمل میکند.
- Route به اینترنت یا شبکه داخلی سازمان بر اساس همین Segment برقرار است.
-
مزیت:
- جداسازی کامل ترافیک VM از ترافیک مدیریتی:
- سرور کنترل (پلایوید) در معرض ترافیک VM قرار نمیگیرد.
- اعمال Policy روی ترافیک VM مستقل از سرور انجام میشود.
- جداسازی کامل ترافیک VM از ترافیک مدیریتی:
-
پالیسی امنیتی پیشنهادی:
- هرگونه دسترسی مدیریتی (SSH, Admin Panel) از این شبکه مسدود باشد.
- در صورت نیاز به انتشار بیرونی، حفاظت با WAF / Reverse Proxy / Load Balancer.
شبکههای منعطف (FLEX-1-NET / FLEX-2-NET)
- هدف: انعطافپذیری در تخصیص نقش بر اساس نیاز سازمان.
- کاربردها (بر اساس سناریوی انتخابی):
- Backup Server: شبکه اختصاصی ارتباط با سرور پشتیبان
- Replicate: شبکه اختصاصی Replication بین نودها
- VM Traffic: شبکه اضافی عبور ترافیک VM
- LACP with Port 2: تجمیع لینک با پورت ۲ (بدون شبکه منطقی مستقل – عضو Bond)
الزامات فایروال و پورتهای ارتباطی
شبکه مدیریتی (Port 1 / MGMT-NET)
از سمت شبکه ادمینها به این پورت:
-
Allow:
TCP 443– پنل مدیریتی وب پلایویدTCP 80– HTTP (در صورت نیاز)TCP 22– SSH (در صورت نیاز و ترجیحاً محدود شده به IPهای مشخص)
-
Deny:
- هرگونه ترافیک دیگر از شبکههای غیرمدیریتی
- دسترسی از اینترنت عمومی مگر با VPN/Jumphost
شبکه ترافیک VM (Port 2 / VM-NET)
ترافیک ماشینهای مجازی از/به این پورت:
-
Allow:
- DHCP (UDP 67/68) برای تخصیص IP به VMها
- ترافیک خروجی مورد نیاز VMها (HTTP/HTTPS و سایر پورتها بر اساس سیاست سازمان)
- ترافیک برگشتی مرتبط با Sessionهای VMها
-
Deny/Control:
- دسترسی مستقیم به IPهای مدیریتی پلایوید (MGMT-NET) مگر در سناریوهای خاص با Policy مشخص.
TCP 22و سایر پورتهای مدیریتی- در صورت نیاز، محدود کردن پروتکلها، مقصدها و پهنای باند بر اساس سیاست امنیت و مصرف.
پورتهای منعطف (Port 3 & Port 4)
الزامات فایروال بسته به سناریوی انتخابی:
سناریو Backup Server:
- Allow:
- پروتکلهای Backup مورد استفاده (NFS، iSCSI، SSH/SCP، یا پروتکل اختصاصی)
- فقط ترافیک بین سرور پلایوید و سرور Backup
- Deny:
- هرگونه ترافیک دیگر
سناریو Replicate:
- Allow:
- پروتکلهای Replication بین نودها
- فقط ترافیک بین نودهای پلایوید
- Deny:
- هرگونه ترافیک خارج از نودهای کلاستر
سناریو VM Traffic:
- مشابه قوانین Port 2 / VM-NET
سناریو LACP:
- بدون قوانین مستقل – عضو Bond با پورت ۲ است و قوانین VM-NET اعمال میشود.
آدرسدهی IP و تنظیمات DHCP
شبکه مدیریتی (MGMT-NET)
- IP ثابت (Static) برای پلایوید:
- مثال:
10.10.1.10/24
- مثال:
- Gateway و DNS مطابق طراحی شبکه سازمان.
- DHCP برای این Segment معمولاً غیرفعال یا فقط برای تجهیزات مدیریتی است.
شبکه ترافیک VM (VM-NET)
- روی این Segment، DHCP توسط سازمان فعال میشود و Pool آدرس IP بر اساس تعداد ماشینهای مجازی طراحی میشود.
- کارتهای شبکه مجازی VMها به این Segment متصل میشوند و از همین DHCP آدرس IP دریافت میکنند.
- Routeهای اینترنت و شبکه داخلی سازمان در همین Segment پیاده میشوند.
- امکان استفاده از IP Static برای VMها نیز وجود دارد.
در این معماری، سرور پلایوید میتواند:
- روی VM-NET اصلاً IP نداشته باشد یا
- فقط برای نیازهای خاص یک IP محدود داشته باشد (بدون دسترسی مستقیم اینترنت عمومی).
پورتهای منعطف (FLEX-1 / FLEX-2)
Backup Server:
- IP ثابت در Subnet اختصاصی Backup
- مثال:
10.30.1.10/24
Replicate:
- IP ثابت در Subnet اختصاصی Replication
- مثال:
10.40.1.10/24 - توصیه: استفاده از Subnet جداگانه با MTU بالا (Jumbo Frames 9000)
VM Traffic:
- مشابه VM-NET یا VLAN متفاوت بسته به طراحی
- DHCP یا Static مطابق سیاست سازمان
LACP:
- بدون IP مستقل – آدرسدهی از طریق Bond Interface (مشترک با پورت ۲)
امنیت و جداسازی شبکه
جداسازی لایه دسترسی
- Admin Access → فقط از طریق Port 1 (MGMT-NET)
- VM Traffic → از طریق Port 2 (VM-NET) و در صورت نیاز Port 3/4
- Backup Traffic → از طریق Port 3 یا 4 (در صورت انتخاب سناریوی Backup)
- Replication Traffic → از طریق Port 3 یا 4 (در صورت انتخاب سناریوی Replicate)
این مدل، کلاسیک کاهش سطح حمله (Attack Surface) را پیاده میکند و امکان تعریف Ruleهای کاملاً متفاوت برای هر نوع ترافیک را فراهم میکند.
جداسازی ترافیک مدیریتی و عملیاتی
- سرور پلایوید (Control Plane) از طریق پورت مدیریتی (Port 1) مدیریت میشود.
- ترافیک ماشینهای مجازی بهصورت کامل از ترافیک مدیریتی جداست.
- اگر سازمان بخواهد ترافیک VMها را فیلتر، محدود یا مانیتور کند، تمام کنترل روی VM-NET انجام میشود، بدون اینکه به شبکه مدیریتی سرور تأثیری بگذارد.
امنیت Replication و Backup
- ترافیک Replication باید رمزنگاری شده باشد یا در شبکه ایزوله (غیرقابل دسترسی از بیرون) عبور کند.
- سرور Backup باید در Segment جداگانه و با دسترسی محدود قرار گیرد.
- Logging و مانیتورینگ ترافیک Backup/Replication توصیه میشود.
خلاصه
-
Port 1 (MGMT): برای مدیریت – پورتهای باز:
443, 80, 22(فقط برای ادمینها – شبکه مدیریتی) -
Port 2 (VM): برای عبور ترافیک ماشینهای مجازی – DHCP فعال، سرور پلایوید لزوماً از این پورت ترافیک مدیریتی ندارد، ماشینهای مجازی از این Segment به شبکه متصل میشوند.
-
Port 3 (FLEX-1): قابل پیکربندی به عنوان: Backup Server / Replicate / VM Traffic / LACP با پورت ۲
-
Port 4 (FLEX-2): قابل پیکربندی به عنوان: Backup Server / Replicate / VM Traffic / LACP با پورت ۲
این معماری، جداسازی کامل ترافیک مدیریتی از ترافیک ماشینهای مجازی را فراهم میکند، انعطافپذیری بالایی در پیکربندی پورتهای اضافی ارائه میدهد، و از نظر امنیتی و عملیاتی استاندارد و قابل توسعه است.