VMware NSX für die Kleinsten. Teil 1

VMware NSX für die Kleinsten. Teil 1

Wenn man die Konfiguration einer Firewall betrachtet, sieht man wahrscheinlich ein Dokument voller IP-Adressen, Ports, Protokollen und Subnetzen. So werden klassisch Sicherheitsrichtlinien für den Benutzereinstieg zu Ressourcen implementiert. Zunächst versucht man, in der Konfiguration Ordnung zu halten, aber dann beginnen die Mitarbeiter, von Abteilung zu Abteilung zu wechseln, Server vervielfältigen sich und ändern ihre Rollen, es entstehen Zugänge für verschiedene Projekte an Orten, an denen sie normalerweise nicht erlaubt sind, und es entstehen Hunderte unbekannter Pfade.

Zu einigen Regeln, wenn man Glück hat, sind Kommentare vermerkt wie "Vanya hat um das gebeten" oder "Das ist der Zugang zur DMZ". Der Netzwerkadministrator kündigt und alles wird völlig unklar. Dann beschließt jemand, die Konfiguration von Vanya zu bereinigen, und SAP fällt aus, weil Vanya einmal diesen Zugang für den Betrieb des produktiven SAP angefordert hat.

VMware NSX für die Kleinsten. Teil 1

Heute werde ich über die Lösung VMware NSX sprechen, die hilft, gezielt Sicherheits- und Netzwerkinteraktionsrichtlinien anzuwenden, ohne Verwirrung in den Firewall-Konfigurationen. Ich werde zeigen, welche neuen Funktionen im Vergleich zu dem, was VMware zuvor in diesem Bereich hatte, hinzugekommen sind.

VMWare NSX – eine Plattform zur Virtualisierung und Sicherstellung der Sicherheit von Netzwerkdiensten. NSX löst Aufgaben wie Routing, Switching, Lastenverteilung, Firewall und kann viele andere interessante Dinge.

NSX ist der Nachfolger des eigenen Produkts VMware vCloud Networking and Security (vCNS) und des übernommenen Nicira NVP.

Von vCNS zu NSX

Früher hatte der Kunde in der Cloud, die auf VMware vCloud basierte, eine separate virtuelle Maschine vCNS vShield Edge. Diese fungierte als Grenz-Gateway, wo eine Vielzahl von Netzwerkfunktionen konfiguriert werden konnte: NAT, DHCP, Firewall, VPN, Lastenverteiler usw. vShield Edge beschränkte die Interaktion der virtuellen Maschine mit der Außenwelt gemäß den in der Firewall und im NAT festgelegten Regeln. Innerhalb des Netzwerks kommunizierten die virtuellen Maschinen innerhalb der Subnetze frei miteinander. Wenn man den Datenverkehr wirklich trennen und dominieren möchte, kann man ein separates Netzwerk für unterschiedliche Teile von Anwendungen (verschiedene virtuelle Maschinen) einrichten und entsprechende Regeln in der Firewall für ihre Netzwerkinteraktionen festlegen. Aber das ist langwierig, kompliziert und uninteressant, besonders wenn man mehrere Dutzend virtuelle Maschinen hat.

In NSX hat VMware das Konzept der Mikroskalierung mit einer verteilten Firewall (distributed firewall) umgesetzt, die in den Hypervisor-Kernel integriert ist. Darin werden Sicherheits- und Netzwerkinteraktionsrichtlinien nicht nur für IP- und MAC-Adressen, sondern auch für andere Objekte wie virtuelle Maschinen und Anwendungen festgelegt. Wenn NSX innerhalb einer Organisation bereitgestellt wird, können solche Objekte auch Benutzer oder Benutzergruppen aus dem Active Directory sein. Jedes dieser Objekte wird zu einem Mikrosegment in seinem Sicherheitsbereich, im entsprechenden Subnetz, mit seiner eigenen gemütlichen DMZ :).

VMware NSX für die Kleinsten. Teil 1
Früher gab es nur eine Sicherheitsgrenze für den gesamten Ressourcenpool, die von einem Border-Switch geschützt wurde. Mit NSX kann jedoch eine einzelne virtuelle Maschine selbst innerhalb eines Netzwerks von übermäßigen Interaktionen abgeschottet werden.

Die Sicherheits- und Netzwerkinteraktionsrichtlinien passen sich an, wenn ein Objekt in ein anderes Netzwerk wechselt. Wenn wir beispielsweise eine Datenbankmaschine in ein anderes Netzwerksegment oder sogar in ein anderes verbundenes virtuelles Rechenzentrum versetzen, bleiben die für diese virtuelle Maschine festgelegten Regeln unabhängig von ihrer neuen Position gültig. Der Anwendungsserver kann weiterhin mit der Datenbank kommunizieren.

Der frühere Border-Gateway vCNS vShield Edge wurde durch NSX Edge ersetzt. Es bietet das gesamte Standard-Set des alten Edge plus einige neue nützliche Funktionen. Darum wird es im Folgenden gehen.

Was gibt es Neues bei NSX Edge?

Die Funktionalität von NSX Edge hängt von der Edition NSX ab. Insgesamt gibt es fünf: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Alle neuen und interessanten Funktionen sind erst ab der Advanced-Version verfügbar. Dazu gehört auch die neue Benutzeroberfläche, die bis zum vollständigen Umstieg von vCloud auf HTML5 (VMware verspricht den Sommer 2019) in einem neuen Tab geöffnet wird.

Firewall. Als Objekte, auf die die Regeln angewendet werden, können IP-Adressen, Netzwerke, Gateway-Schnittstellen und virtuelle Maschinen ausgewählt werden.

VMware NSX für die Kleinsten. Teil 1

VMware NSX für die Kleinsten. Teil 1

DHCP. Neben der Konfiguration des IP-Adressbereichs, der automatisch an virtuelle Maschinen in diesem Netzwerk vergeben wird, stehen in NSX Edge auch Funktionen zur Verfügung. Bindung und Relay.

Im Tab Bindings Es ist möglich, die MAC-Adresse einer virtuellen Maschine an eine IP-Adresse zu binden, wenn die IP-Adresse gleich bleiben soll. Wichtig ist, dass diese IP-Adresse nicht im DHCP-Pool enthalten ist.

VMware NSX für die Kleinsten. Teil 1

Im Tab Relay Die Weiterleitung von DHCP-Nachrichten an DHCP-Server, die außerhalb Ihrer Organisation in vCloud Director liegen, einschließlich der DHCP-Server der physischen Infrastruktur, wird konfiguriert.

VMware NSX für die Kleinsten. Teil 1

Routing. Bei vShield Edge konnte nur statisches Routing konfiguriert werden. Jetzt gibt es dynamisches Routing mit Unterstützung für die Protokolle OSPF und BGP. Auch ECMP (Active-active) ist jetzt verfügbar, was auch eine aktive-aktive Failover-Lösung für physische Router bedeutet.

VMware NSX für die Kleinsten. Teil 1
OSPF-Konfiguration

VMware NSX für die Kleinsten. Teil 1
BGP-Konfiguration

Ein weiteres Neues ist die Konfiguration der Routenübertragung zwischen verschiedenen Protokollen,
Routenweiterleitung (route redistribution).

VMware NSX für die Kleinsten. Teil 1

L4/L7 Load Balancer. X-Forwarded-For für den HTTPs-Header ist jetzt verfügbar. Ohne ihn war es ein Drama. Zum Beispiel, wenn Sie eine Website haben, die Sie ausbalancieren. Ohne diesen Header funktioniert alles, aber in den Statistiken des Webservers sehen Sie nicht die IP der Besucher, sondern die IP des Load Balancers. Jetzt ist alles korrekt.

Außerdem können Sie jetzt im Tab Application Rules Skripte hinzufügen, die direkt die Lastverteilung steuern.

VMware NSX für die Kleinsten. Teil 1

VPN. Zusätzlich zu IPSec VPN unterstützt NSX Edge:

  • L2 VPN, welches es ermöglicht, Netzwerke zwischen geografisch verteilten Standorten zu erstrecken. Solch ein VPN ist erforderlich, damit eine virtuelle Maschine beim Umzug an einen anderen Standort im selben Subnetz bleibt und ihre IP-Adresse behält.

VMware NSX für die Kleinsten. Teil 1

  • SSL VPN Plus, das es Benutzern ermöglicht, sich remote mit dem Unternehmensnetz zu verbinden. Diese Funktion gab es auf vSphere-Ebene, aber für vCloud Director ist es eine Neuheit.

VMware NSX für die Kleinsten. Teil 1

SSL-Zertifikate. Auf NSX Edge können jetzt Zertifikate installiert werden. Das wirft die Frage auf, warum man einen Load Balancer ohne ein Zertifikat für https brauchen würde.

VMware NSX für die Kleinsten. Teil 1

Objektgruppen (Grouping Objects). In diesem Tab werden Gruppen von Objekten definiert, für die bestimmte Regeln des Netzwerkverkehrs gelten, wie z. B. Firewall-Regeln.

Diese Objekte können IP- und MAC-Adressen sein.

VMware NSX für die Kleinsten. Teil 1
 
VMware NSX für die Kleinsten. Teil 1

Hier ist auch eine Liste der Dienste (Kombination aus Protokoll-Port) und Anwendungen angegeben, die bei der Erstellung von Firewall-Regeln verwendet werden können. Neue Dienste und Anwendungen können nur vom Administrator des vCD-Portals hinzugefügt werden.

VMware NSX für die Kleinsten. Teil 1
 
VMware NSX für die Kleinsten. Teil 1

Statistik. Statistiken zu Verbindungen: der Datenverkehr, der durch das Gateway, die Firewall und den Load Balancer fließt.

Status und Statistik zu jedem Tunnel von IPSEC VPN und L2 VPN.

VMware NSX für die Kleinsten. Teil 1

Protokollierung. Im Reiter Edge-Einstellungen können Sie den Server für das Protokollieren festlegen. Das Protokollieren funktioniert für DNAT/SNAT, DHCP, Firewall, Routing, Lastenausgleich, IPsec VPN, SSL VPN Plus.
 
Für jedes Objekt/Dienst stehen folgende Benachrichtigungstypen zur Verfügung:

— Debug
— Alarm
— Kritisch
— Fehler
— Warnung
— Hinweis
— Info

VMware NSX für die Kleinsten. Teil 1

Größen des NSX Edge

Je nach den zu lösenden Aufgaben und Volumen von VMware empfiehlt können NSX Edge der folgenden Größen erstellt werden:

NSX Edge
(Kompakt)

NSX Edge
(Groß)

NSX Edge
(Quad-Groß)

NSX Edge
(X-Groß)

vCPU

1

2

4

6

Speicher

512MB

1GB

1GB

8GB

Festplatte

512MB

512MB

512MB

4,5GB + 4GB

Zweck

Eine
Anwendung, Test-
Rechenzentrum

Klein
oder mittel
Rechenzentrum

Überlastet
Firewall

Lastverteilung
Lkw-Lasten auf L7-Ebene

Weiter unten in der Tabelle befinden sich die Arbeitsmetriken der Netzwerkdienste in Abhängigkeit von der Größe des NSX Edge.

NSX Edge
(Kompakt)

NSX Edge
(Groß)

NSX Edge
(Quad-Groß)

NSX Edge
(X-Groß)

Schnittstellen

10

10

10

10

Sub-Schnittstellen (Trunk)

200

200

200

200

NAT-Regeln

2,048

4,096

4,096

8,192

ARP-Einträge
Bis überschreiben

1,024

2,048

2,048

2,048

FW-Regeln

2000

2000

2000

2000

FW-Leistung

3Gbps

9,7Gbps

9,7Gbps

9,7Gbps

DHCP-Pools

20,000

20,000

20,000

20,000

ECMP-Pfade

8

8

8

8

Statische Routen

2,048

2,048

2,048

2,048

LB-Pools

64

64

64

1,024

LB virtuelle Server

64

64

64

1,024

LB-Server/Pools

32

32

32

32

LB-Gesundheitschecks

320

320

320

3,072

LB-Anwendungsregeln

4,096

4,096

4,096

4,096

L2VPN-Clients Hub zu Spoke

5

5

5

5

L2VPN-Netzwerke pro Client/Server

200

200

200

200

IPSec-Tunnel

512

1,600

4,096

6,000

SSLVPN-Tunnel

50

100

100

1,000

SSLVPN-Private Netzwerke

16

16

16

16

Gleichzeitige Sitzungen

64,000

1,000,000

1,000,000

1,000,000

Sitzungen/Sekunde

8,000

50,000

50,000

50,000

LB-Durchsatz L7-Proxy)

2,2Gbps

2,2Gbps

3Gbps

LB-Durchsatz L4-Modus)

6Gbps

6Gbps

6Gbps

LB-Verbindungen/s (L7-Proxy)

46,000

50,000

50,000

LB gleichzeitige Verbindungen (L7-Proxy)

8,000

60,000

60,000

LB-Verbindungen/s (L4-Modus)

50,000

50,000

50,000

LB gleichzeitige Verbindungen (L4-Modus)

600,000

1,000,000

1,000,000

BGP-Routen

20,000

50,000

250,000

250,000

BGP-Nachbarn

10

20

100

100

BGP-Routen umverteilt

Keine Begrenzung

Keine Begrenzung

Keine Begrenzung

Keine Begrenzung

OSPF-Routen

20,000

50,000

100,000

100,000

Max 750 Typ-1 OSPF-LSA-Einträge

20,000

50,000

100,000

100,000

OSPF-Nachbarn

10

20

40

40

OSPF-Routen umverteilt

2000

5000

20,000

20,000

Gesamtanzahl der Routen

20,000

50,000

250,000

250,000

Quelle

Aus der Tabelle geht hervor, dass die Lastenverteilung auf NSX Edge für produktive Szenarien nur ab der Größe Groß empfohlen wird.

Das war's für heute. In den nächsten Teilen werde ich detailliert auf die Konfiguration jedes Netzwerkdienstes des NSX Edge eingehen.

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster