Prérequis — VCF 9.1
Cette section couvre l'ensemble des prérequis à valider avant tout déploiement ou migration VCF 9.1. Les items marqués ⚠️ sont bloquants pour le bringup.
1. Prérequis Infrastructure
| Prérequis | Détail | Statut |
|---|---|---|
| DNS | Résolution directe ET inverse pour tous les composants VCF (ESXi, vCenter, SDDC Manager, NSX Manager x3, NSX Edge, Cloud Builder, Aria Suite) | ⚠️ Bloquant |
| NTP | Synchronisation temps cohérente (< 5 ms entre composants) — minimum 2 serveurs NTP | ⚠️ Bloquant |
| DHCP | DHCP pour déploiement initial (optionnel après bringup) | ☐ À valider |
| Active Directory | Pour authentification SSO vSphere | ☐ À valider |
| CA / PKI | Certificats TLS pour composants (ou CA interne SDDC Manager) | ☐ À valider |
| SMTP | Notifications alertes (Aria, SDDC Manager) | ☐ À valider |
| KMS | Key Management Server pour chiffrement vSAN/VMs (KMIP 1.1+) | ☐ À valider |
2. Prérequis Réseau Physique
| Prérequis | Détail | Obligatoire |
|---|---|---|
| MTU 9000 | Sur chemins vSAN (inter-hôtes) et NSX TEP (GENEVE) — end-to-end hôte → ToR → Spine | ⚠️ Oui |
| Débit minimal | 25 GbE par hôte (10 GbE minimum pour petits environnements) | ⚠️ Oui |
| Routage inter-VLANs | Toutes les interfaces de management doivent être routées entre elles | ⚠️ Oui |
| Isolation vSAN | VLAN dédié pour trafic vSAN — aucun autre trafic sur ce VLAN | Recommandé |
| BGP upstream | AS dédié pour NSX Edge T0 (si BGP) | Recommandé |
Référence ports complète : Broadcom Ports & Protocols — VCF
3. Ports à Ouvrir — Flux Critiques VCF
Convention : Source → Destination. Cette liste couvre les flux intra-plateforme principaux.
Pour la liste exhaustive (composants optionnels), voir ports.broadcom.com.
3.1 Flux Management & vSphere
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 443 | TCP | Navigateur Admin / Jump Host | vCenter, SDDC Manager, NSX Manager | Interface web HTTPS |
| 443 | TCP | SDDC Manager | vCenter, NSX Manager, ESXi | API management / LCM |
| 443 | TCP | vCenter | ESXi hosts | vSphere API |
| 902 | TCP/UDP | vCenter | ESXi hosts | Heartbeat vSphere HA & vMotion |
| 8443 | TCP | SDDC Manager | VCF Operations, VCF Automation | API Aria Suite |
| 22 | TCP | Jump Host | ESXi, SDDC Manager | SSH administration (à restreindre) |
| 5480 | TCP | Admin | vCenter VAMI | Interface admin vCenter |
3.2 Flux vMotion
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 8000 | TCP | ESXi host | ESXi host | vMotion (migration live VM) |
3.3 Flux vSAN
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 2233 | TCP | ESXi host | ESXi host | vSAN ESA — trafic de données (remplace 2049 OSA) |
| 12345 / 23451 | TCP | ESXi host | ESXi host | vSAN Cluster Monitoring (CMMDS) |
| 8006 | UDP | ESXi host | ESXi host | vSAN health & unicast agent |
⚠️ Tout le trafic vSAN doit transiter sur un VLAN dédié avec MTU 9000.
3.4 Flux NSX
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 6081 | UDP | ESXi host (TEP) | ESXi host (TEP) | Overlay GENEVE — trafic VM encapsulé |
| 6081 | UDP | ESXi host (TEP) | NSX Edge (TEP) | Overlay GENEVE vers Edge |
| 443 | TCP | NSX Manager | ESXi hosts | NSX Agent communication |
| 443 | TCP | NSX Manager | vCenter | Intégration vSphere |
| 1234 / 1235 | TCP | NSX Manager nodes | NSX Manager nodes | Cluster NSX Manager (replication) |
| 179 | TCP | NSX Edge (T0) | Routeurs physiques | BGP peering |
| 443 | TCP | NSX Manager | NSX Edge nodes | Contrôle Edge |
⚠️ Le trafic GENEVE (UDP 6081) doit passer avec MTU 9000 end-to-end entre tous les hôtes ESXi et les Edge Nodes.
3.5 Flux Aria Suite / Composants VCF
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 443 | TCP | Navigateur Admin | VCF Operations, VCF Automation, Log Management | Interface web |
| 443 | TCP | VCF Operations | vCenter, NSX Manager, ESXi | Collecte métriques |
| 514 / 6514 | UDP/TCP | Tous composants VCF | Log Management | Envoi de logs (Syslog / TLS) |
| 9543 | TCP | Log Management | Sources logs | Collecte logs agents |
| 443 | TCP | VCF Automation | vCenter, NSX, IPAM | Déploiement ressources IaC |
| 443 | TCP | VCF Services Runtime | VCF Operations | Enregistrement Fleet Lifecycle |
3.6 Flux Bringup (Cloud Builder — phase initiale uniquement)
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 443 | TCP | Cloud Builder | ESXi hosts | Déploiement et configuration initiale |
| 443 | TCP | Cloud Builder | Serveur DNS, NTP | Validation prérequis |
| 443 | TCP | Poste Admin | Cloud Builder | Interface bringup wizard |
| 22 | TCP | Cloud Builder | ESXi hosts | Configuration SSH initiale |
💡 Cloud Builder peut être décommissionné après le bringup — il n'est plus nécessaire une fois SDDC Manager opérationnel.
3.7 Flux vers services externes
| Port | Protocole | Source | Destination | Usage |
|---|---|---|---|---|
| 53 | UDP/TCP | Tous composants VCF | Serveurs DNS | Résolution de noms |
| 123 | UDP | Tous composants VCF | Serveurs NTP | Synchronisation temps |
| 636 / 389 | TCP | vCenter, SDDC Manager | Active Directory | LDAPS / LDAP authentification |
| 25 / 587 | TCP | SDDC Manager, Aria | Serveur SMTP | Envoi alertes email |
| 5696 | TCP | vCenter, ESXi | Serveur KMS (KMIP) | Gestion clés chiffrement vSAN/VMs |
4. Prérequis Matériels
| Vérification | Détail | Statut |
|---|---|---|
| Hôtes dans le VCG Broadcom | Modèle + firmware certifiés VCF 9.1 — VMware Compatibility Guide | ⚠️ Bloquant |
| Firmware BIOS / iDRAC à jour | Selon recommandation constructeur | ☐ |
| Secure Boot activable (UEFI) | Requis pour vSphere Trust Authority | ☐ |
| TPM 2.0 présent et activé | Recommandé VCF 9.1 | ☐ |
| NVMe disques certifiés vSAN ESA | VCG — vSAN ESA (filtrer : vSAN → ESA) | ⚠️ Si ESA |
| MTU 9000 configuré | Valider end-to-end (hôte → ToR → Spine) | ⚠️ Bloquant |
| LACP / Bond configuré | Selon design réseau retenu | ☐ |
| Accès OOB (iDRAC/iLO) opérationnel | Depuis Jump Host | ☐ |
5. Checklist pré-intervention (synthèse)
Infrastructure
☐ DNS : résolution directe + inverse validée pour tous les composants
☐ NTP : synchronisation < 5ms, 2 serveurs minimum
☐ AD : compte service lecture seule créé pour SSO vSphere
Réseau
☐ VLANs Management, vMotion, vSAN, NSX TEP, Edge Uplink configurés
☐ MTU 9000 validé end-to-end sur VLANs vSAN et NSX TEP
☐ Routage inter-VLANs opérationnel
☐ Matrice de flux firewall appliquée
Matériel
☐ Hôtes certifiés dans le VCG Broadcom
☐ Firmware BIOS/iDRAC à jour
☐ NVMe certifiés vSAN ESA
☐ Accès OOB (iDRAC/iLO) depuis Jump Host
Pré-déploiement spécifique upgrade 9.0→9.1
☐ Certificats et mots de passe valides (pas d'expiration imminente)
☐ Cloud Proxy VCF Operations opérationnel sur chaque VCF Instance
☐ Snapshots pris sur tous les composants clés avant upgrade
☐ Binaires 9.1 téléchargés dans Software Depot