VMware NSX kõige väiksematele. Osa 1

VMware NSX kõige väiksematele. Osa 1

Kui vaadata mis tahes tulemüüri konfiguratsiooni, siis tõenäoliselt näeme sahtlis palju IP-aadresse, porte, protokolle ja alamvõrke. Just nii rakendatakse klassikaliselt võrgu turvapoliitikaid, et kasutajad saaksid ressurssideni ligi. Alguses püütakse konfiguratsioonis hoida korda, kuid hiljem hakkavad töötajad osakonnast osakonda liikuma, serverid paljunevad ja muudavad oma rolle, tekivad ligipääsud erinevatele projektidele, kuhu neid tavaliselt ei lubata, ja tulemuseks on sadu tundmatuid kitsi radu.

Mõne reegli ümber, kui õnne on, on kirjutatud kommentaare nagu "Vaatas seda teha Vasja" või "See on ligipääs DMZ-le". Võrguadministraator lahkub ning kõik muutub täiesti arusaamatuks. Siis otsustas keegi Vasja konfi puhastada ja SAP kukkus kokku, kuna Vasja oli kunagi palunud seda juurdepääsu tööks.

VMware NSX kõige väiksematele. Osa 1

Täna räägin VMware NSX lahendusest, mis aitab sihipäraselt rakendada võrgu suhtlemise ja turvalisuse poliitikaid ilma tulemüüride konfiguratsioonides segaduseta. Näitan, millised uued funktsioonid on võrreldes selle valdkonna varasemate VMware lahendustega ilmnenud.

VMWare NSX on võrgu teenuste virtualiseerimise ja turvalisuse platvorm. NSX lahendab marsruutimise, lülitamise, koormuse tasakaalustamise, tulemüüri küsimused ja suudab palju muud huvitavat.

NSX on VMware enda toote vCloud Networking and Security (vCNS) ning omandatud Nicira NVP järeltulija.

vCNS-ist NSX-ini

Varem oli kliendil VMware vCloudil rajatud pilves eraldi virtuaalne masin vCNS vShield Edge. See täitis piiriülese lüli rolli, kus oli võimalik seadistada mitmeid võrgu funktsioone: NAT, DHCP, tulemüür, VPN, koormuse tasakaalustaja jne. vShield Edge piiras virtuaalse masina suhtlemist välismaailmaga vastavalt tulemüüri ja NAT reeglitele. Võrgu sees suhtlesid virtuaalsed masinad omavahel vabalt alamvõrkude piires. Kui on tõeliselt soov jagada ja valitseda liiklust, on võimalik luua eraldi võrke rakenduste eri osade (eri virtuaalsete masinate) jaoks ja kirjutada tulemüüri vastavad reeglid nende võrgusuhtlemiseks. Kuid see on pikk, keeruline ja ebaaus, eriti kui teil on mitu tosinat virtuaalset masinat.

NSX-i on VMware rakendatud mikrosegmentatsiooni kontseptsioon, kasutades jaotatud tulemüüri (distributed firewall), mis on integreeritud hüperviisori tuuma. Sellega määratakse turvapoliitikad ja võrguinteraktsioonid mitte ainult IP- ja MAC-aadresside jaoks, vaid ka teiste objektide, näiteks virtuaalmasinate ja rakenduste jaoks. Kui NSX on paigaldatud organisatsiooni sees, võivad sellisteks objektideks olla kasutajad või kasutajagrupp Active Directory-st. Iga selline objekt muutub mikrosegmendiks oma turvapiirkonnas, vajalikus alamvõrgus, oma hubases DMZ-s :).

VMware NSX kõige väiksematele. Osa 1
Varem oli kogu ressurspoolil vaid üks turvapiir, mida kaitses piiratud lüliti, kuid NSX-i abil saab eraldada üksikturva virtuaalmasina isegi ühe võrgu sees.

Turvapoliitikad ja võrguinteraktsioonid kohandatakse, kui objekt liigub teise võrku. Näiteks kui me liigutame andmebaasimachi teise võrgu segmendi või isegi teise seotud virtuaaldatakeskmesse, siis eeskirjad, mis on määratud sellele virtuaalmasinale, jätkavad rakendamist sõltumata tema uuest asukohast. Rakendusserver saab endiselt suhelda andmebaasiga.

Piiratud lüliti vCNS vShield Edge asendamiseks tuli NSX Edge. Tal on kõik vanast Edge'ist tulenev pluss mitmeid uusi kasulikke funktsioone. Nendest räägime edasi.

Mis on uut NSX Edge'is?

NSX Edge'i funktsionaalsus sõltub toimetamisest NSX. Neid on kokku viis: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Kõiki uusi ja huvitavaid funktsioone saab näha ainult Advanced'i tasemel. Sealhulgas uus liides, mis avaneb uues vahekaardis enne vCloud täielikku üleminekut HTML5-le (VMware lubas 2019. aasta suve).

Tulemüür. Reeglite rakendamiseks saab valida objektideks IP-aadresse, võrke, värava liideseid ja virtuaalmasinaid.

VMware NSX kõige väiksematele. Osa 1

VMware NSX kõige väiksematele. Osa 1

DHCP. Lisaks IP-aadresside vahemiku seadistamisele, mis antakse automaatselt sellele võrgu virtuaalmasinatele, on NSX Edge'is saadaval funktsioonid Sidumine ja Relay.

Vahekaardil. Bindings saab seostada virtuaalmasina MAC-aadresse IP-aadressidega, kui on vajalik, et IP-aadress ei muutuks. Peamine on, et see IP-aadress ei kuuluks DHCP Pooli.

VMware NSX kõige väiksematele. Osa 1

Vahekaardil. Relay DHCP-sõnumite edastamine DHCP-serveritele, mis asuvad teie organisatsioonist väljaspool vCloud Directoris, sealhulgas füüsilise infrastruktuuri DHCP-serveritele.

VMware NSX kõige väiksematele. Osa 1

Marshrutiseerimine. vShield Edge'is oli võimalik seadistada ainult staatilist marsruutimist. Siin on lisandunud dünaamiline marsruutimine OSPF ja BGP protokollide toega. Samuti on saadaval ECMP (aktiivne-aktiivne) seadistused, mis tähendab ka aktiivse-aktiivse tüüp ülekanne füüsilistele marsruutijatele.

VMware NSX kõige väiksematele. Osa 1
OSPF seadistamine.

VMware NSX kõige väiksematele. Osa 1
BGP konfiguratsioon

Uus asi on marsruutide edastamine erinevate protokollide vahel,
marsruutide jaotamine (route redistribution).

VMware NSX kõige väiksematele. Osa 1

L4/L7 koormuse tasakaalustaja. Nüüd on olemas X-Forwarded-For HTTPs päise jaoks. Ilma selleta oleks kõik nutnud. Näiteks, kui teil on veebisait, mida te tasakaalustate. Ilma selle päise edastamiseta kõik toimib, kuid veebiserveri statistikas nägite mitte külastajate IP-aadresse, vaid tasakaalustaja IP-aadressi. Nüüd on kõik õigesti.

Samuti on rakenduse reeglite vahekaardil nüüd võimalik lisada skripte, mis haldavad liikluse tasakaalustamist otse.

VMware NSX kõige väiksematele. Osa 1

VPN. IPSec VPN'ile lisaks toetab NSX Edge:

  • L2 VPN, mis võimaldab laiendada võrke geograafiliselt jaotatud asukohtade vahel. Selline VPN on vajalik näiteks selleks, et virtuaalmasin säilitaks teise asukohta kolimisel sama alameaadressi ja IP-aadressi.

VMware NSX kõige väiksematele. Osa 1

  • SSL VPN Plus, mis võimaldab kasutajatel kaugelt ettevõtte võrku ühenduda. vSpheri tasemel oli see funktsioon olemas, kuid vCloud Director jaoks on see uuendus.

VMware NSX kõige väiksematele. Osa 1

SSL-sertifikaadid. Nüüd on NSX Edge'il võimalik paigaldada sertifikaate. See on taas küsimus, kellele oli vajalik koormuse tasakaalustaja ilma https-sertifikaadita.

VMware NSX kõige väiksematele. Osa 1

Objektide rühmad (Grouping Objects). Selles vahekaardis määratakse rühmad objektidest, millele kehtivad teatud võrguvahekorra reeglid, näiteks tulemüürireeglid.

Need objektid võivad olla IP- ja MAC-aadressid.

VMware NSX kõige väiksematele. Osa 1
 
VMware NSX kõige väiksematele. Osa 1

Siin on samuti loetletud teenuste (protokolli-porti kombinatsioon) ja rakenduste nimekiri, mida saab kasutada tulemüürireeglite koostamisel. Uusi teenuseid ja rakendusi saab lisada ainult vCD portaali administraator.

VMware NSX kõige väiksematele. Osa 1
 
VMware NSX kõige väiksematele. Osa 1

Statistika. Statistika ühenduste kohta: liiklus, mis läbib väravat, tulemüüri ja koormuse tasakaalustajat.

Iga IPSEC VPN ja L2 VPN tunneli staatus ja statistika.

VMware NSX kõige väiksematele. Osa 1

Logimine. Edge Settings vahelehel saab sisse seada logide salvestamise serveri. Logimine töötab DNAT/SNAT, DHCP, tulemüüriga, ruuterimise, tasakaalustamise, IPsec VPN, SSL VPN Plus jaoks.
 
Iga objekti/teenuse jaoks on saadaval järgmised teavitustüübid:

— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

VMware NSX kõige väiksematele. Osa 1

NSX Edge'i suurused

Sõltuvalt lahendatavatest ülesannetest ja mahust VMware soovitab saab luua NSX Edge järgmiste suurustega:

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

vCPU

1

2

4

6

Mälu

512MB

1GB

1GB

8GB

Ketas

512MB

512MB

512MB

4.5GB + 4GB

Määramine

Üks
rakendus, testimine
andmekeskus

Väike
või keskmine
andmekeskus

Raskelt koormatud
tulemüür

Tasakaalustamine
L7 taseme koormused

Allpool tabelis on võrgu teenuste töömõõdikud, sõltuvalt NSX Edge'i suurusest.

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

Interfaces

10

10

10

10

Sub Interfaces (Trunk)

200

200

200

200

NAT Reeglid

2,048

4,096

4,096

8,192

ARP Sisenemised
Kuni Ülekirjutamiseni

1,024

2,048

2,048

2,048

FW Reeglid

2000

2000

2000

2000

FW Tulemuslikkus

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

DHCP Basseinid

20,000

20,000

20,000

20,000

ECMP Teed

8

8

8

8

Staaticud Teed

2,048

2,048

2,048

2,048

LB Basseinid

64

64

64

1,024

LB Virtuaalserverid

64

64

64

1,024

LB Server / Bassein

32

32

32

32

LB Tervise Kontrollid

320

320

320

3,072

LB Rakenduse Reeglid

4,096

4,096

4,096

4,096

L2VPN Klientide Hübriidsed Spokid

5

5

5

5

L2VPN Võrgud Kliendi/Serveri kohta

200

200

200

200

IPSec Tunnelid

512

1,600

4,096

6,000

SSLVPN Tunnelid

50

100

100

1,000

SSLVPN Eravõrgud

16

16

16

16

Korraga Istungid

64,000

1,000,000

1,000,000

1,000,000

Istungid/Sekundis

8,000

50,000

50,000

50,000

LB Läbilaskevõime L7 Proxiga)

2.2Gbps

2.2Gbps

3Gbps

LB Läbilaskevõime L4 Režiimis)

6Gbps

6Gbps

6Gbps

LB Ühendused/s (L7 Proxiga)

46,000

50,000

50,000

LB Korraga Ühendused (L7 Proxiga)

8,000

60,000

60,000

LB Ühendused/s (L4 Režiimis)

50,000

50,000

50,000

LB Korraga Ühendused (L4 Režiimis)

600,000

1,000,000

1,000,000

BGP Teed

20,000

50,000

250,000

250,000

BGP Naabrid

10

20

100

100

BGP Teed, mis on ümber jaotatud

Ilma piiranguteta

Ilma piiranguteta

Ilma piiranguteta

Ilma piiranguteta

OSPF Teed

20,000

50,000

100,000

100,000

OSPF LSA Sisenemised Max 750 Tüüp-1

20,000

50,000

100,000

100,000

OSPF Piirangud

10

20

40

40

OSPF Teed, mis on ümber jaotatud

2000

5000

20,000

20,000

Kokku Teed

20,000

50,000

250,000

250,000

Allikas

Tabelist järeldub, et NSX Edge'i tasakaalu loomine tootmisstsenaariumite jaoks soovitatakse alustada ainult suure suurusega.

Kuni tänaseni on kõik. Järgmistes osades lähen detailsemalt läbi iga NSX Edge'i võrgu teenuse seadistamise.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster