VMware NSX para principiantes. Parte 1

VMware NSX para principiantes. Parte 1

Si observamos la configuración de cualquier firewall, probablemente veremos una larga lista de direcciones IP, puertos, protocolos y subredes. Así es como se implementan clásicamente las políticas de seguridad de red para acceder a los recursos. Al principio, se intenta mantener el orden en la configuración, pero luego los empleados comienzan a cambiar de departamento, los servidores se multiplican y cambian de rol, aparecen accesos para diferentes proyectos en lugares donde normalmente no deberían, y se generan cientos de caminos desconocidos.

Sobre algunas reglas, si se tiene suerte, están anotados comentarios como ‘Lo pidió Vasya’ o ‘Este es el acceso a la DMZ’. El administrador de red se va y todo se vuelve completamente confuso. Luego alguien decidió limpiar la configuración de Vasya y cayó SAP, porque en algún momento Vasya pidió ese acceso para el trabajo del SAP activo.

VMware NSX para principiantes. Parte 1

Hoy hablaré sobre la solución VMware NSX, que ayuda a aplicar de manera puntual políticas de interacción y seguridad de red sin el desorden en las configuraciones de firewall. Mostraré qué nuevas funciones han aparecido en comparación con lo que anteriormente tenía VMware en esta área.

VMware NSX es una plataforma de virtualización y seguridad de servicios de red. NSX aborda tareas de enrutamiento, conmutación, balanceo de carga, firewall y puede hacer muchas otras cosas interesantes.

NSX es el sucesor del propio producto de VMware, vCloud Networking and Security (vCNS) y del adquirido Nicira NVP.

De vCNS a NSX

Antes, el cliente en la nube, construida sobre VMware vCloud, tenía una máquina virtual separada vCNS vShield Edge. Esta funcionaba como un gateway perimetral, donde se podían configurar muchas funciones de red: NAT, DHCP, Firewall, VPN, balanceador de carga, etc. vShield Edge limitaba la interacción de la máquina virtual con el mundo externo según las reglas establecidas en el Firewall y NAT. Dentro de la red, las máquinas virtuales se comunicaban libremente entre sí dentro de las subredes. Si realmente se desea dividir y controlar el tráfico, se puede crear una red separada para diferentes partes de las aplicaciones (distintas máquinas virtuales) y establecer las reglas apropiadas para su interacción en el firewall. Pero esto es lento, complicado y poco interesante, especialmente cuando se tiene varias docenas de máquinas virtuales.

En NSX, VMware implementó el concepto de micro segmentación mediante un firewall distribuido, integrado en el núcleo del hipervisor. Aquí se definen políticas de seguridad y de interconexión no solo para direcciones IP y MAC, sino también para otros objetos: máquinas virtuales y aplicaciones. Si NSX está desplegado dentro de la organización, esos objetos pueden ser un usuario o un grupo de usuarios de Active Directory. Cada uno de estos objetos se convierte en un micro segmento en su propio contorno de seguridad, en la subred correspondiente, con su acogedora DMZ :);

VMware NSX para principiantes. Parte 1
Anteriormente, el perímetro de seguridad era uno solo para todo el conjunto de recursos, protegido por un conmutador de frontera, y con NSX se puede aislar de interacciones innecesarias una máquina virtual específica incluso dentro de una misma red.

Las políticas de seguridad y de interconexión se adaptan si el objeto se mueve a otra red. Por ejemplo, si trasladamos una máquina con una base de datos a otro segmento de red o incluso a otro centro de datos virtual relacionado, las reglas establecidas para esa máquina virtual seguirán vigentes independientemente de su nueva ubicación. El servidor de aplicaciones podrá seguir interactuando con la base de datos.

El antiguo gateway de frontera vCNS vShield Edge ha sido reemplazado por NSX Edge. Este incorpora todo el conjunto tradicional del antiguo Edge más varias funciones nuevas útiles. De eso hablaremos a continuación.

¿Qué hay de nuevo en NSX Edge?

La funcionalidad de NSX Edge depende de la edición de NSX. Hay cinco en total: Standard, Professional, Advanced, Enterprise y Plus Remote Branch Office. Todo lo nuevo e interesante se puede ver a partir de la edición Advanced. Incluye también una nueva interfaz, que hasta el completo cambio de vCloud a HTML5 (VMware promete verano de 2019) se abrirá en una nueva pestaña.

Firewall. Como objetos a los que se aplicarán las reglas, se pueden elegir direcciones IP, redes, interfaces de gateway y máquinas virtuales.

VMware NSX para principiantes. Parte 1

VMware NSX para principiantes. Parte 1

DHCP. Además de configurar el rango de direcciones IP que se asignarán automáticamente a las máquinas virtuales de esta red, en NSX Edge están disponibles las funciones de Binding y Relay.

En la pestaña Bindings se puede vincular la dirección MAC de una máquina virtual a una dirección IP, si se necesita que la dirección IP no cambie. Lo principal es que esta dirección IP no esté dentro del DHCP Pool.

VMware NSX para principiantes. Parte 1

En la pestaña Relay Se configura la retransmisión de mensajes DHCP a los servidores DHCP que se encuentran fuera de su organización en vCloud Director, incluidos los servidores DHCP de la infraestructura física.

VMware NSX para principiantes. Parte 1

Enrutamiento. En vShield Edge solo se podía configurar enrutamiento estático. Ahora se ha introducido el enrutamiento dinámico con soporte para los protocolos OSPF y BGP. También están disponibles configuraciones de ECMP (Activo-activo), lo que permite la conmutación por error del tipo 'activo-activo' en enrutadores físicos.

VMware NSX para principiantes. Parte 1
Configuración de OSPF

VMware NSX para principiantes. Parte 1
Configuración de BGP

También se añade la configuración de transferencia de rutas entre diferentes protocolos,
redistribución de rutas (route redistribution).

VMware NSX para principiantes. Parte 1

Balanceador de carga L4/L7. Se ha añadido X-Forwarded-For para el encabezado HTTPS. Sin él, todos se quejaban. Por ejemplo, tiene un sitio web que está balanceando. Sin pasar este encabezado, todo funciona, pero en las estadísticas del servidor web no veías las IP de los visitantes, sino la IP del balanceador. Ahora todo está correcto.

Además, en la pestaña Reglas de Aplicación ahora se pueden agregar scripts que gestionan directamente el balanceo de tráfico.

VMware NSX para principiantes. Parte 1

VPN. Además de IPSec VPN, NSX Edge soporta:

  • L2 VPN, que permite extender redes entre sitios geográficamente dispersos. Esta VPN es necesaria, por ejemplo, para que al trasladarse a otro sitio, la máquina virtual permanezca en la misma subred y conserve su dirección IP.

VMware NSX para principiantes. Parte 1

  • SSL VPN Plus, que permite a los usuarios conectarse de forma remota a la red corporativa. Esta función existía a nivel de vSphere, pero es una novedad para vCloud Director.

VMware NSX para principiantes. Parte 1

Certificados SSL. Ahora se pueden instalar certificados en NSX Edge. Esto vuelve a plantear la cuestión de quién necesita un balanceador sin certificados para HTTPS.

VMware NSX para principiantes. Parte 1

Agrupación de Objetos (Grouping Objects). En esta pestaña se definen los grupos de objetos para los cuales se aplicarán ciertas reglas de interacción de red, como las reglas del firewall.

Estos objetos pueden ser direcciones IP y MAC.

VMware NSX para principiantes. Parte 1
 
VMware NSX para principiantes. Parte 1

Aquí también se incluye una lista de servicios (combinación de protocolo y puerto) y aplicaciones que se pueden utilizar al crear reglas del firewall. Solo el administrador del portal vCD puede añadir nuevos servicios y aplicaciones.

VMware NSX para principiantes. Parte 1
 
VMware NSX para principiantes. Parte 1

Estadísticas. Estadísticas de conexiones: tráfico que pasa a través de la puerta de enlace, firewall y balanceador.

Estado y estadísticas de cada túnel IPSEC VPN y L2 VPN.

VMware NSX para principiantes. Parte 1

Registro de eventos. En la pestaña Configuración de Edge, se puede configurar el servidor para el registro de logs. El registro funciona para DNAT/SNAT, DHCP, Firewall, enrutamiento, balanceador de carga, IPsec VPN, SSL VPN Plus.
 
Para cada objeto/servicio, están disponibles los siguientes tipos de avisos:

— Depuración
— Alerta
— Crítico
— Error
— Advertencia
— Notificación
— Información

VMware NSX para principiantes. Parte 1

Tamaños de NSX Edge

Dependiendo de las tareas a realizar y los volúmenes de VMware recomienda se pueden crear NSX Edge de los siguientes tamaños:

NSX Edge
(Compacto)

NSX Edge
(Grande)

NSX Edge
(Cuádruple Grande)

NSX Edge
(X-Grande)

vCPU

1

2

4

6

Memoria

512MB

1GB

1GB

8GB

Disco

512MB

512MB

512MB

4.5GB + 4GB

Asignación

Una
aplicación, de prueba
centro de datos

Pequeño
o mediano
centro de datos

Cargado
firewall

Balanceo
de carga en el nivel L7

A continuación, se muestra una tabla con las métricas de rendimiento de los servicios de red según el tamaño de NSX Edge.

NSX Edge
(Compacto)

NSX Edge
(Grande)

NSX Edge
(Cuádruple Grande)

NSX Edge
(X-Grande)

Interfaces

10

10

10

10

Sub Interfaces (Troncal)

200

200

200

200

Reglas NAT

2,048

4,096

4,096

8,192

Entradas ARP
Hasta sobreescribir

1,024

2,048

2,048

2,048

Reglas FW

2000

2000

2000

2000

Rendimiento FW

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

Pools DHCP

20,000

20,000

20,000

20,000

Rutas ECMP

8

8

8

8

Rutas Estáticas

2,048

2,048

2,048

2,048

Pools LB

64

64

64

1,024

Servidores Virtuales LB

64

64

64

1,024

Servidor LB / Pool

32

32

32

32

Verificaciones de Salud LB

320

320

320

3,072

Reglas de Aplicación LB

4,096

4,096

4,096

4,096

Clientes L2VPN de Hub a Espiga

5

5

5

5

Redes L2VPN por Cliente/Servidor

200

200

200

200

Túneles IPSec

512

1,600

4,096

6,000

Túneles SSLVPN

50

100

100

1,000

Redes Privadas SSLVPN

16

16

16

16

Sesiones Concurrentes

64,000

1,000,000

1,000,000

1,000,000

Sesiones/Segundo

8,000

50,000

50,000

50,000

Rendimiento LB (Proxy L7)

2.2Gbps

2.2Gbps

3Gbps

Rendimiento LB (Modo L4)

6Gbps

6Gbps

6Gbps

Conexiones LB/s (Proxy L7)

46,000

50,000

50,000

Conexiones Concurrentes LB (Proxy L7)

8,000

60,000

60,000

Conexiones LB/s (Modo L4)

50,000

50,000

50,000

Conexiones Concurrentes LB (Modo L4)

600,000

1,000,000

1,000,000

Rutas BGP

20,000

50,000

250,000

250,000

Vecinos BGP

10

20

100

100

Rutas BGP Redistribuidas

Sin Límite

Sin Límite

Sin Límite

Sin Límite

Rutas OSPF

20,000

50,000

100,000

100,000

Entradas OSPF LSA Máx. 750 Tipo-1

20,000

50,000

100,000

100,000

Adyacencias OSPF

10

20

40

40

Rutas OSPF Redistribuidas

2000

5000

20,000

20,000

Total Rutas

20,000

50,000

250,000

250,000

→ Fuente

De la tabla se observa que se recomienda organizar el balanceo en NSX Edge para escenarios productivos, comenzando únicamente a partir del tamaño Grande.

Hasta hoy, eso es todo. En las siguientes partes, detallaré la configuración de cada servicio de red de NSX Edge.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster