Aller au contenu principal

Prérequis — VCF 9.1

Cette section couvre l'ensemble des prérequis à valider avant tout déploiement ou migration VCF 9.1. Les items marqués ⚠️ sont bloquants pour le bringup.


1. Prérequis Infrastructure

PrérequisDétailStatut
DNSRésolution directe ET inverse pour tous les composants VCF (ESXi, vCenter, SDDC Manager, NSX Manager x3, NSX Edge, Cloud Builder, Aria Suite)⚠️ Bloquant
NTPSynchronisation temps cohérente (< 5 ms entre composants) — minimum 2 serveurs NTP⚠️ Bloquant
DHCPDHCP pour déploiement initial (optionnel après bringup)☐ À valider
Active DirectoryPour authentification SSO vSphere☐ À valider
CA / PKICertificats TLS pour composants (ou CA interne SDDC Manager)☐ À valider
SMTPNotifications alertes (Aria, SDDC Manager)☐ À valider
KMSKey Management Server pour chiffrement vSAN/VMs (KMIP 1.1+)☐ À valider

2. Prérequis Réseau Physique

PrérequisDétailObligatoire
MTU 9000Sur chemins vSAN (inter-hôtes) et NSX TEP (GENEVE) — end-to-end hôte → ToR → Spine⚠️ Oui
Débit minimal25 GbE par hôte (10 GbE minimum pour petits environnements)⚠️ Oui
Routage inter-VLANsToutes les interfaces de management doivent être routées entre elles⚠️ Oui
Isolation vSANVLAN dédié pour trafic vSAN — aucun autre trafic sur ce VLANRecommandé
BGP upstreamAS dédié pour NSX Edge T0 (si BGP)Recommandé

Référence ports complète : Broadcom Ports & Protocols — VCF


3. Ports à Ouvrir — Flux Critiques VCF

Convention : Source → Destination. Cette liste couvre les flux intra-plateforme principaux.
Pour la liste exhaustive (composants optionnels), voir ports.broadcom.com.

3.1 Flux Management & vSphere

PortProtocoleSourceDestinationUsage
443TCPNavigateur Admin / Jump HostvCenter, SDDC Manager, NSX ManagerInterface web HTTPS
443TCPSDDC ManagervCenter, NSX Manager, ESXiAPI management / LCM
443TCPvCenterESXi hostsvSphere API
902TCP/UDPvCenterESXi hostsHeartbeat vSphere HA & vMotion
8443TCPSDDC ManagerVCF Operations, VCF AutomationAPI Aria Suite
22TCPJump HostESXi, SDDC ManagerSSH administration (à restreindre)
5480TCPAdminvCenter VAMIInterface admin vCenter

3.2 Flux vMotion

PortProtocoleSourceDestinationUsage
8000TCPESXi hostESXi hostvMotion (migration live VM)

3.3 Flux vSAN

PortProtocoleSourceDestinationUsage
2233TCPESXi hostESXi hostvSAN ESA — trafic de données (remplace 2049 OSA)
12345 / 23451TCPESXi hostESXi hostvSAN Cluster Monitoring (CMMDS)
8006UDPESXi hostESXi hostvSAN health & unicast agent

⚠️ Tout le trafic vSAN doit transiter sur un VLAN dédié avec MTU 9000.

3.4 Flux NSX

PortProtocoleSourceDestinationUsage
6081UDPESXi host (TEP)ESXi host (TEP)Overlay GENEVE — trafic VM encapsulé
6081UDPESXi host (TEP)NSX Edge (TEP)Overlay GENEVE vers Edge
443TCPNSX ManagerESXi hostsNSX Agent communication
443TCPNSX ManagervCenterIntégration vSphere
1234 / 1235TCPNSX Manager nodesNSX Manager nodesCluster NSX Manager (replication)
179TCPNSX Edge (T0)Routeurs physiquesBGP peering
443TCPNSX ManagerNSX Edge nodesContrôle Edge

⚠️ Le trafic GENEVE (UDP 6081) doit passer avec MTU 9000 end-to-end entre tous les hôtes ESXi et les Edge Nodes.

3.5 Flux Aria Suite / Composants VCF

PortProtocoleSourceDestinationUsage
443TCPNavigateur AdminVCF Operations, VCF Automation, Log ManagementInterface web
443TCPVCF OperationsvCenter, NSX Manager, ESXiCollecte métriques
514 / 6514UDP/TCPTous composants VCFLog ManagementEnvoi de logs (Syslog / TLS)
9543TCPLog ManagementSources logsCollecte logs agents
443TCPVCF AutomationvCenter, NSX, IPAMDéploiement ressources IaC
443TCPVCF Services RuntimeVCF OperationsEnregistrement Fleet Lifecycle

3.6 Flux Bringup (Cloud Builder — phase initiale uniquement)

PortProtocoleSourceDestinationUsage
443TCPCloud BuilderESXi hostsDéploiement et configuration initiale
443TCPCloud BuilderServeur DNS, NTPValidation prérequis
443TCPPoste AdminCloud BuilderInterface bringup wizard
22TCPCloud BuilderESXi hostsConfiguration SSH initiale

💡 Cloud Builder peut être décommissionné après le bringup — il n'est plus nécessaire une fois SDDC Manager opérationnel.

3.7 Flux vers services externes

PortProtocoleSourceDestinationUsage
53UDP/TCPTous composants VCFServeurs DNSRésolution de noms
123UDPTous composants VCFServeurs NTPSynchronisation temps
636 / 389TCPvCenter, SDDC ManagerActive DirectoryLDAPS / LDAP authentification
25 / 587TCPSDDC Manager, AriaServeur SMTPEnvoi alertes email
5696TCPvCenter, ESXiServeur KMS (KMIP)Gestion clés chiffrement vSAN/VMs

4. Prérequis Matériels

VérificationDétailStatut
Hôtes dans le VCG BroadcomModèle + firmware certifiés VCF 9.1 — VMware Compatibility Guide⚠️ Bloquant
Firmware BIOS / iDRAC à jourSelon recommandation constructeur
Secure Boot activable (UEFI)Requis pour vSphere Trust Authority
TPM 2.0 présent et activéRecommandé VCF 9.1
NVMe disques certifiés vSAN ESAVCG — vSAN ESA (filtrer : vSAN → ESA)⚠️ Si ESA
MTU 9000 configuréValider end-to-end (hôte → ToR → Spine)⚠️ Bloquant
LACP / Bond configuréSelon design réseau retenu
Accès OOB (iDRAC/iLO) opérationnelDepuis Jump Host

5. Checklist pré-intervention (synthèse)

Infrastructure
☐ DNS : résolution directe + inverse validée pour tous les composants
☐ NTP : synchronisation < 5ms, 2 serveurs minimum
☐ AD : compte service lecture seule créé pour SSO vSphere

Réseau
☐ VLANs Management, vMotion, vSAN, NSX TEP, Edge Uplink configurés
☐ MTU 9000 validé end-to-end sur VLANs vSAN et NSX TEP
☐ Routage inter-VLANs opérationnel
☐ Matrice de flux firewall appliquée

Matériel
☐ Hôtes certifiés dans le VCG Broadcom
☐ Firmware BIOS/iDRAC à jour
☐ NVMe certifiés vSAN ESA
☐ Accès OOB (iDRAC/iLO) depuis Jump Host

Pré-déploiement spécifique upgrade 9.0→9.1
☐ Certificats et mots de passe valides (pas d'expiration imminente)
☐ Cloud Proxy VCF Operations opérationnel sur chaque VCF Instance
☐ Snapshots pris sur tous les composants clés avant upgrade
☐ Binaires 9.1 téléchargés dans Software Depot