KVM、VMware、OpenStack 三个层次的虚拟化,加上固件、路由固件和 VPN。

一、虚拟化平台

KVM

KVM 是 Linux 内核的虚拟机监视器,QEMU 模拟设备,libvirt 提供管理 API。它是公有云和 OpenStack 常见的计算后端,性能接近裸机,生态与 Linux 工具链一致。

CPU 模式、巨页、NUMA 和磁盘缓存策略决定吞吐。网络常用 virtio 和 SR-IOV。热迁移要求共享存储或块复制,失败时要有回退。嵌套虚拟化仅用于实验。

安全上关停不必要的设备模拟,固件和客户机驱动保持更新。监控宿主机 steal time,过量调度会让客户机“CPU 很高却很慢”。镜像用云初始化注入密钥,不要做通用密码模板。

VMware

VMware 虚拟化把一台物理机切成多台虚拟机,vSphere 管计算,vSAN 或外部存储管磁盘,NSX 管网络。快照、vMotion 和 HA 是运维日常,适合对 Windows 工作负载和成熟工具链依赖重的数据中心。

许可与硬件兼容列表要提前核对。过量分配 CPU 和内存在高峰会互相拖死。备份必须感知虚机静止点,只拷 vmdk 可能不一致。安全上管理平面要与业务网隔离。

迁移到云或 KVM 时,先盘点驱动、许可和依赖的专有功能。监控看就绪时间、存储延迟和 HA 触发次数,而不是只看虚机是否在跑。

OpenStack

OpenStack 是开源的云基础设施套件,用 Nova 管计算、Neutron 管网络、Cinder/Swift 管块与对象存储,Keystone 做身份。私有云和运营商云常用它来提供接近公有云的虚拟机与卷服务。

部署复杂在于组件多、消息队列和数据库都是中心依赖。版本升级路径长,插件与底层虚拟化(KVM、SR-IOV)要一起验证。监控 API 延迟和调度失败比只看虚机数量更有意义。

小规模实验室可用发行版一体安装;生产要规划控制节点高可用和存储后端。和 Kubernetes 的关系是互补:一个管虚机与网络底盘,一个管容器工作负载。

二、固件与网络

Legecy BIOS和

Legacy BIOS 是早期 PC 固件接口,启动时在 16 位实模式下执行,通过中断调用磁盘、键盘和显示服务,最后把控制权交给 MBR。它的寻址、分区和安全模型都偏老:启动项少、无安全启动、对大容量磁盘支持差。

UEFI 用预启动环境替代 BIOS,支持 GPT、图形设置和 Secure Boot。新机器多半仍提供 CSM 兼容层来启动老系统,但新发行版已逐步放弃。装系统前先看主板是 Legacy 还是 UEFI,分区表要与之匹配,否则会出现能进固件却找不到系统盘。服务器和笔记本维护时,关掉无用的 CSM 能减少启动路径分叉。

OpenWrt

OpenWrt 是面向路由器的嵌入式 Linux 发行版,用 opkg 管理软件包,用 UCI 统一配置网络、防火墙和无线。它把家用路由从封闭固件变成可脚本化的网关,适合做分流、旁路网关或物联网接入。

刷机前先确认硬件分区和无线驱动是否被支持,备份原厂固件。日常配置走 /etc/config,不要直接改临时 iptables。软件源只信官方或自己镜像,避免安装来路不明的 ipk。升级建议 sysupgrade 保留配置,但重大版本仍要核对不兼容项。安全上关闭 WAN 侧管理、改掉默认密码,并把 SSH 限制在 LAN。对性能敏感的加速规则要实测,不要堆叠过多透明代理。

Pritunl

Pritunl 是基于 OpenVPN / WireGuard 的开源 VPN 管理平台,提供 Web 控制台来创建组织、用户和路由。相比手写 OpenVPN 配置,它把证书签发、设备授权和多服务器同步做成可视化流程,适合小团队远程办公。

部署时通常用 MongoDB 存状态,前置 Nginx 做 TLS。安全基线包括:关闭公网管理端口、强制 MFA、按最小路由下发网段、定期吊销离职设备证书。不要把整段办公网都推给客户端,只放行必要的内网服务。监控连接数和认证失败,异常突增往往意味着证书泄漏或扫描。若只要点对点穿透,frp 或 WireGuard 单机可能更轻。