- Угнежђена виртуелизација омогућава хипервизорима и виртуелним машинама да раде унутар других виртуелних машина, максимизирајући искоришћење хардвера и олакшавајући сложене лабораторије и тестове.
- Неопходно је имати компатибилне процесоре (Intel VT-x или AMD-V/SEV), ажуриране верзије оперативног система Windows и Hyper-V инсталиране на хосту пре омогућавања угнежђавања.
- Лажно представљање мреже и MAC адресе мора бити пажљиво конфигурисано како би се осигурала стабилна повезаност за угнежђене виртуелне машине, посебно у IoT Edge окружењима и сценаријима са VMware ESXi или Azure.
- Вишеслојне резервне копије и праћење ресурса су кључни за одржавање безбедних, опорављивих и угнежђених окружења са контролисаним перформансама.

Угнежђена виртуелизација на модерном хардверу постала је готово незаобилазан алат за ИТ тимове, програмере и тренере којима је потребно да подесе сложене лабораторије, тестна окружења или безбедносне сценарије без попуњавања дата центра физичким серверима. Једноставно речено, омогућава вам да покрећете виртуелне машине унутар других виртуелних машина, одржавајући прихватљиве перформансе и фино подешавајући управљање ресурсима.
Поред типичног „стављања једне виртуелне машине у другу“, угнежђена виртуелизација отвара врата флексибилним DevOps процесима, реалистичним окружењима за обуку, изолованом тестирању безбедности и IoT Edge имплементацијама на различитим платформама, од локалног Hyper-V-а до виртуелних машина на Azure-у или VMware ESXi-ју. Међутим, да би све функционисало како се очекује, конфигурација хардвера и хипервизора мора да испуњава веома специфичне захтеве.
Шта је тачно угнежђена виртуелизација и зашто је важна?
Угнежђена виртуелизација се односи на способност виртуелне машине да делује као хост за виртуелизацију за друге интерне виртуелне машине. Другим речима, постоји хипервизор највишег нивоа на физичком хардверу (на пример, Hyper-V у Windows Server-у или Azure Local-у), и унутар једне од његових виртуелних машина инсталирамо Hyper-V или други компатибилни хипервизор да бисмо креирали више виртуелних машина.
У случају Hyper-V, угнежђена виртуелизација омогућава да се Hyper-V улога инсталира унутар гостујуће виртуелне машине која, заузврат, ради на физичком хосту са Hyper-V. Ова „средња“ виртуелна машина излаже виртуелизациона проширења процесора интерним виртуелним машинама, које се понашају као да су ближе хардверу, иако заправо постоји неколико слојева испод.
Ова функционалност се првобитно појавила у Windows Server 2016 и Windows 10 за Intel процесоре , а подршка је од тада проширена на новије верзије Windows Server-а, Windows 11 и AMD процесора. Данас је то зрела функција коју Microsoft интегрише у своју званичну документацију и коју користе и решења трећих страна.
Практична вредност је јасна: помоћу угнежђене виртуелизације можемо да реплицирамо производна окружења, креирамо целе кластере, тестирамо ризичне конфигурације или симулирамо вишеслојне мреже без улагања у нове регале или резервисања простора у дата центрима. За многе компаније, уштеде трошкова и агилност које пружају више него надокнађују благо смањење перформанси.
Уобичајени случајеви употребе за угнежђену виртуелизацију
Један од најпопуларнијих сценарија је постављање сложених тест лабораторија . Тимови за развој и контролу квалитета могу да изграде вишеслојне стекове апликација (базе података, средње сервисе, фронтенде) у потпуности унутар једне главне виртуелне машине, и унутар ње да хостују све интерне виртуелне машине потребне за репликацију производног окружења.
Такође је веома корисно у окружењима за техничку обуку и развој . Инструктори могу да подесе виртуелну машину домаћина где сваки студент креира сопствене гостујуће виртуелне машине, конфигурише мреже, тестира улоге сервера или распоређује контејнере, без икаквог додиривања „стварне“ инфраструктуре компаније. Све је смештено у лако доступном „песчанику“.
Још једна типична употреба је процена и тестирање нових верзија софтвера . Уместо да мењају осетљиве конфигурације директно на физичком хосту, администратори могу да реплицирају сценарио на угнежђеној виртуелизованој виртуелној машини и да валидирају закрпе, нова издања или безбедносне промене пре распоређивања у продукцију.
Угнежђена виртуелизација такође игра кључну улогу у омогућавању напредних безбедносних функција као што су безбедност заснована на виртуелизацији (VBS) или специфичне изолације које се ослањају на функције хипервизора на различитим нивоима. Ово омогућава јачање одређених окружења без потребе за додатним хардвером.
У области Интернета ствари (IoT), угнежђена виртуелизација је кључна за Azure IoT Edge за сценарије са Linux-ом на Windows-у , где је потребно комбиновати Windows, Linux контејнере и могућности хипервизора на различитим слојевима виртуелизације, како локално, тако и на платформама трећих страна као што су VMware ESXi или виртуелне машине у Azure-у.
Хардверски и софтверски захтеви за угнежђену виртуелизацију
Да би све ово исправно функционисало, први филтер је компатибилан хардвер и минималне верзије оперативног система . У Azure локалним окружењима, на пример, потребна је верзија 2411.3 или новија, заједно са виртуелним машинама чија је верзија конфигурације 10.0 или новија, чиме се обезбеђује подршка за неопходна проширења виртуелизације.
На нивоу процесора, ако радите са Intel-ом, неопходно је да технологија виртуелизације Intel VT-x буде омогућена у BIOS-у/UEFI-ју. За AMD архитектуре, потребна је подршка за AMD-V, а за напредне сценарије мора бити омогућена технологија безбедне шифроване виртуелизације (SEV), која додаје шифровање виртуелним машинама и побољшава изолацију и безбедност ниског нивоа.
Оперативни систем домаћина мора бити модерна верзија Windows Server-а или Windows 10/11 , правилно ажурирана најновијим закрпама. Hyper-V мора бити инсталиран на физичкој машини пре покушаја омогућавања угнежђавања; то није функција која долази стандардно само уз компатибилан CPU.
Још једна кључна тачка је стање виртуелних машина. Да бисте изменили параметре процесора и открили екстензије виртуелизације, виртуелна машина која делује као угнежђени хост мора бити потпуно искључена , не паузирана или у сачуваном стању. Тек тада вам Hyper-V дозвољава да промените напредне опције виртуелног процесора.
Коначно, мрежна повезаност мора бити пажљиво планирана. Угнежђене виртуелне машине могу захтевати спољни приступ или приступ другим слојевима, па је препоручљиво од самог почетка дефинисати да ли ће се користити интерни прекидачи, NAT, лажно представљање MAC адресе или друге технике виртуелног умрежавања како би се избегли проблеми са комуникацијом и филтрирањем.
Омогућите угнежђену виртуелизацију у Hyper-V помоћу PowerShell-а
Најдиректнији и најдетаљнији начин за омогућавање угнежђене виртуелизације у Hyper-V је коришћење PowerShell cmdlets-а . Овај метод ради и на Windows Server-у и на компатибилним клијентским издањима и омогућава вам да доследно аутоматизујете конфигурацију на више хостова или виртуелних машина.
Први корак је да се уверимо да је виртуелна машина на којој желимо да инсталирамо Hyper-V као госта искључено из Hyper-V Manager-а (Опција за искључивање) или коришћење одговарајуће команде у PowerShell-у, на пример Stop-VM -Name 'NombreVM'Ако остане суспендован или у сачуваном стању, промене процесора неће бити правилно примењене.
Када је виртуелна машина заустављена, морате да изложите екстензије за виртуелизацију процесора гостујућем оперативном систему помоћу командлета Set-VMProcessor , постављајући опцију ExposeVirtualizationExtensions на вредност „true“. Ово подешавање омогућава систему, из виртуелне машине, да види функције потребне за инсталирање улога хипервизора.
Да бисмо проверили да ли је операција исправно примењена, можемо користити Get-VMProcessor у комбинацији са Select у пољу ExposeVirtualizationExtensions. Ово проверава да ли је вредност подешена на true у конфигурацији виртуелног процесора циљне виртуелне машине и спречава покретање делимично конфигурисаног окружења.
Ако у било ком тренутку постане потребно вратити конфигурацију — на пример, током дијагностичког задатка или зато што угнежђене виртуелне машине више нису потребне — једноставно поновите исту командлет процесора , али промените вредност на false, што поново онемогућава излагање екстензија виртуелизације гостујућој виртуелној машини.
Када се виртуелни процесор конфигурише, машина се укључује помоћу Start-VM или из Hyper-V Manager-а . Из гостујућег оперативног система, комплетна Hyper-V улога се затим инсталира коришћењем уобичајених метода: Server Manager (Додавање улога и функција), DISM, PowerShell итд. Од тог тренутка, виртуелна машина се понаша као додатни Hyper-V хост из перспективе администратора.
Конфигурација мреже и лажно представљање MAC адресе у угнежђеним окружењима
Када је део са процесором завршен, следећи корак је мрежно повезивање угнежђених виртуелних машина . Ако желимо да интерне виртуелне машине комуницирају са другим мрежама, интернетом или рачунарима вишег слоја, неопходно је подесити одређене параметре у виртуелном адаптеру средње виртуелне машине.
У Hyper-V-у, уобичајена пракса је омогућавање лажирања MAC адресе на мрежном адаптеру виртуелне машине која делује као угнежђени хост. Ова функција омогућава интерним виртуелним машинама да шаљу саобраћај користећи сопствене MAC адресе преко истог адаптера, заобилазећи блокирање или филтрирање на виртуелном свичу физичког хоста.
Ово подешавање се може извршити из PowerShell-а помоћу командлета Set-VMNetworkAdapter са параметром MacAddressSpoofing подешеним на On, примењеним на одговарајући мрежни адаптер виртуелне машине. Ово осигурава да хипервизор највишег нивоа не одбацује саобраћај из дубљих виртуелних машина.
За напредније конфигурације, препоручљиво је унапред дизајнирати топологију виртуелних прекидача и NAT инстанци на сваком слоју. На пример, можемо комбиновати интерне прекидаче да бисмо изоловали лабораторије, правила рутирања или заштитне зидове између слојева и NAT на средњем хосту да бисмо омогућили интернет приступ више угнежђених виртуелних машина без њиховог директног откривања.
Приликом рада са више слојева виртуелизације, проблеми са повезивањем су често повезани са онемогућеним лажирањем MAC адреса, неправилно уланчаним NAT правилима или превише рестриктивним заштитним зидовима . Преглед ових тачака и поновно покретање мрежних адаптера или услуга на сваком слоју обично решава већину проблема са повезивањем у угнежђеним окружењима.
Коришћење графичког интерфејса за повезане задатке
Иако је строга активација угнежђене виртуелизације потпуно контролисана из PowerShell-а, у пракси су многи повезани задаци практичнији преко графичког интерфејса Hyper-V Manager-а , посебно ако управљамо са више хостова или желимо визуелно да прегледамо конфигурацију.
Типичан ток рада укључује отварање Hyper-V Manager-а, лоцирање циљне виртуелне машине и осигуравање да је искључена помоћу опције „Shut Down“. Ово допуњује употребу PowerShell-а и спречава случајно покретање виртуелне машине чији параметри још увек нису правилно конфигурисани.
Када се изврше неопходне команде (cmdlet) за приказивање екстензија виртуелизације, можемо се вратити у графичко окружење и отворити прозор за конфигурацију виртуелне машине . Одатле је лако прегледати и изменити својства мрежног адаптера, број додељених виртуелних процесора или меморију доступну угнежђеној виртуелној машини.
Опција за омогућавање лажног представљања MAC адресе налази се у напредним подешавањима мрежног адаптера . Омогућавање путем графичког интерфејса је брзо и транспарентно за администраторе који преферирају визуелни приступ или који нису запамтили све параметре cmdlet-а.
Када се ова конфигурација заврши, свакодневно управљање окружењем може се обављати наизменично из Hyper-V конзоле на физичком хосту или унутар угнежђене виртуелне машине , користећи стандардне алате за креирање нових виртуелних машина, конфигурисање прекидача, додавање улога или прављење снимака у складу са потребама сваке лабораторије.
Угнежђена виртуелизација у сценаријима Azure On-Premise и IoT Edge
У Azure On-Premise окружењима, угнежђена виртуелизација се ослања на исте принципе, али додаје специфичне захтеве за верзију и подршку за напредне функције као што су AMD SEV или безбедносна проширења . Потребна је минимална верзија система (2411.3 или новија), а виртуелне машине морају користити компатибилну верзију конфигурације (10.0 или новију).
Приликом рада са Azure IoT Edge-ом за Linux на Windows-у, постоје три подржане опције за распоређивање угнежђене виртуелизације . Свака се бави различитим потребама инфраструктуре и нивоом контроле који организација жели да одржи над основним окружењем и хипервизором.
Прва опција укључује имплементацију IoT Edge-а на Windows виртуелној машини на локалном хосту са Hyper-V . Ово је најједноставнији приступ: угнежђена виртуелизација је омогућена на тој Windows виртуелној машини, а затим се Azure IoT Edge за Linux инсталира и конфигурише на Windows-у у складу са Microsoft-овом специфичном документацијом.
У овом случају, кључно је осигурати да је Hyper-V улога правилно инсталирана на локалном хосту (Windows Server или Azure Local) . Без активног Hyper-V-а на хосту, гостујућа виртуелна машина неће моћи да делује као угнежђени хипервизор или да изложи функције потребне за IoT Edge у додатном слоју.
Ове врсте имплементација су веома корисне када је потребно да интегришете IoT уређаје, Linux контејнере и Azure сервисе унутар постојећих Windows инфраструктура, одржавајући разумну равнотежу између флексибилности, перформанси и лакоће управљања.
Угнежђена виртуелизација са VMware ESXi и Azure IoT Edge
Још један занимљив сценарио настаје када желимо да покренемо Azure IoT Edge за Linux на Windows-у унутар Windows виртуелне машине хостоване на VMware ESXi-ју . У овом контексту, угнежђена виртуелизација се ослања на могућности VMware хипервизора, а не на Hyper-V директно на хардверу.
VMware ESXi верзије 6.7 и 7.0 укључују експлицитну подршку за хардверски потпомогнуту виртуелизацију у гостујућим системима , омогућавајући угнежђавање неопходно да Windows виртуелна машина постане Hyper-V хост. VMware документује ову функцију у својој бази знања, детаљно наводећи захтеве и потенцијална разматрања перформанси.
Општа процедура подразумева прво креирање Windows виртуелне машине на ESXi хосту , пратећи стандардне препоруке VMware-а за процесоре, меморију, складиште и мрежне адаптере. Након креирања, виртуелна машина се искључује како би се омогућила измена напредних подешавања процесора.
Из ESXi или vSphere клијентског интерфејса, изаберите Windows виртуелну машину, идите на Edit settings (Уреди подешавања ) и у одељку CPU settings (Подешавања процесора) пронађите одељак hardware virtualization (Виртуелизација хардвера). Тамо омогућите опцију „Expose hardware-assisted virtualization to the guest operating system“ (Отвори виртуелизацију уз помоћ хардвера гостујућем оперативном систему) , која омогућава Windows-у да види VT-x/AMD-V екстензије чак и ако се покреће у ESXi.
Након чувања промена и поновног покретања виртуелне машине, наставите са инсталирањем Hyper-V хипервизора на Windows-у , било на клијентском издању (Windows 10/11) или на Windows Server-у, водећи рачуна да укључите алате за управљање и све додатне компоненте потребне за контејнере или сервисе који ће се користити са IoT Edge-ом.
Угнежђена виртуелизација у Azure виртуелним машинама
Када сценарио подигнемо на виши ниво и радимо директно са виртуелним машинама у Azure-у као угнежђеном хосту за виртуелизацију , долазе до изражаја специфичности платформе, посебно у погледу виртуелних прекидача и подразумеване мреже коју користе Azure виртуелне машине.
Azure IoT Edge за Linux на Windows-у се не сматра изворно подржаним ни на једној Azure виртуелној машини која покреће SKU сервера, осим ако се не покрене посебна скрипта за омогућавање одговарајућег виртуелног прекидача. Ова скрипта отвара подразумевани прекидач који омогућава IoT Edge окружењу да исправно ради са додатним слојем виртуелизације.
Званична документација компаније Microsoft описује кораке за креирање и конфигурисање виртуелног прекидача за Linux на Windows- у у контексту Azure-а, чиме се мрежни захтеви контејнера и Edge сервиса усклађују са карактеристикама cloud мрежне инфраструктуре.
Код ових врста имплементација, посебно је важно прегледати VM SKU, тип складишта и квоте CPU и RAM меморије , јер угнежђена виртуелизација додаје сопствено оптерећење, а интерне VM могу интензивно трошити ресурсе ако цео скуп није правилно димензиониран.
Упркос овим сложеностима, предност је значајна: Azure VM може се користити као платформа за тестирање, развој или претпродукцију за IoT Edge решења под истим условима који ће касније бити реплицирани на физичким edge уређајима или индустријским gateway-има распоређеним на терену.
Прављење резервних копија угнежђених Hyper-V виртуелних машина помоћу специјализованих решења
Један аспект који се често занемарује приликом пројектовања угнежђених окружења за виртуелизацију је стратегија прављења резервних копија и опоравка од катастрофе . Ту долазе до изражаја решења за прављење резервних копија на нивоу предузећа, способна за правилно управљање Hyper-V окружењима са више слојева виртуелизације и више платформи које раде паралелно.
Међу овим решењима су алати попут Vinchin Backup & Recovery , који подржава више од петнаест различитих платформи за виртуелизацију, укључујући VMware, Proxmox, oVirt, OLVM, RHV, XCP-ng, XenServer, OpenStack, ZStack и, наравно, Hyper-V. Ова врста софтвера је дизајнирана за хетерогене инфраструктуре где коегзистирају хипервизори различитих произвођача.
Функције као што су стално инкрементално прављење резервних копија, дедупликација и компресија података и грануларно враћање података значајно смањују потрошњу простора за складиштење и време потребно за опоравак појединачних машина, одређених датотека или чак одређених објеката из критичних апликација.
Поред тога, заказане политике прављења резервних копија и опције архивирања на траку или у облаку помажу у прилагођавању стратегије прављења резервних копија регулаторним или интерним захтевима сваке организације, одржавајући дуге периоде чувања без повећања трошкова складиштења у високоперформансним низовима.
Веб конзола за управљање значајно поједностављује заштиту Hyper-V окружења са угнежђеним виртуелним машинама: бирате виртуелне машине које желите да заштитите, бирате спремиште резервних копија, дефинишете стратегију извршавања (временске прозоре, тип резервне копије, задржавање) и покрећете задатак. Многа од ових решења нуде свеобухватне пробне периоде који трају неколико недеља како би се проценили њихови перформансе и интеграција са постојећом инфраструктуром.
Ограничења и најбоље праксе у угнежђеним окружењима
Иако су могућности угнежђене виртуелизације широке, постоје и техничка ограничења која намеће сам дизајн хипервизора, а која треба разумети од самог почетка како би се избегла изненађења у производњи или сценаријима високе доступности.
Јасан пример је миграција виртуелних машина уживо коришћењем угнежђене виртуелизације . Тренутно није могуће извршити миграцију уживо примарног хоста док његове виртуелне машине садрже госте који зависе од активног угнежђења. Мајкрософт документује ово ограничење, а општа препорука је да се планирају ажурирања или премештања хоста са контролисаним искључивањима у овим окружењима.
Праћење потрошње ресурса на више слојева захтева комбиновану стратегију. Препоручљиво је користити Hyper-V Manager, бројаче перформанси и cmdlets као што је Get-VM на хосту највишег нивоа, а истовремено користити сличне алате унутар угнежђеног хоста како би се добио јасан увид у то како је оптерећење распоређено између процесора, меморије, мреже и складишта.
Када интерна виртуелна машина изненада изгуби мрежну везу, то је обично симптом промена правила заштитног зида (фајервола), проблема са NAT-ом или онемогућавања подешавања за лажно представљање MAC адресе на једном од укључених адаптера. Провера свих нивоа, верификација конфигурације и поновно покретање погођених мрежних сервиса обично решава већину ових прекида.
Као општа најбоља пракса, пре примене угнежђене виртуелизације, препоручљиво је јасно дефинисати циљ окружења, број слојева, врсте радних оптерећења која ће се покренути и политику прављења резервних копија. Овај почетни дизајн ће одредити да ли је лабораторијско или тестно окружење одрживо на дужи рок и да ли неће постати замршен хаос који је тешко одржавати.
Укратко, угнежђена виртуелизација Hyper-V и других платформи вам омогућава да извучете много више из постојећег хардвера и подесите лабораторијске, тестне, безбедносне или IoT Edge сценарије са огромном флексибилношћу, све док се поштују захтеви процесора, верзија система и конфигурација мреже, а све то прати добра стратегија праћења и прављења резервних копија.