
Kui vaadata mis tahes tulemüüri konfiguratsiooni, siis tõenäoliselt näeme sahtlis palju IP-aadresse, porte, protokolle ja alamvõrke. Just nii rakendatakse klassikaliselt võrgu turvapoliitikaid, et kasutajad saaksid ressurssideni ligi. Alguses püütakse konfiguratsioonis hoida korda, kuid hiljem hakkavad töötajad osakonnast osakonda liikuma, serverid paljunevad ja muudavad oma rolle, tekivad ligipääsud erinevatele projektidele, kuhu neid tavaliselt ei lubata, ja tulemuseks on sadu tundmatuid kitsi radu.
Mõne reegli ümber, kui õnne on, on kirjutatud kommentaare nagu "Vaatas seda teha Vasja" või "See on ligipääs DMZ-le". Võrguadministraator lahkub ning kõik muutub täiesti arusaamatuks. Siis otsustas keegi Vasja konfi puhastada ja SAP kukkus kokku, kuna Vasja oli kunagi palunud seda juurdepääsu tööks.

Täna räägin VMware NSX lahendusest, mis aitab sihipäraselt rakendada võrgu suhtlemise ja turvalisuse poliitikaid ilma tulemüüride konfiguratsioonides segaduseta. Näitan, millised uued funktsioonid on võrreldes selle valdkonna varasemate VMware lahendustega ilmnenud.
VMWare NSX on võrgu teenuste virtualiseerimise ja turvalisuse platvorm. NSX lahendab marsruutimise, lülitamise, koormuse tasakaalustamise, tulemüüri küsimused ja suudab palju muud huvitavat.
NSX on VMware enda toote vCloud Networking and Security (vCNS) ning omandatud Nicira NVP järeltulija.
vCNS-ist NSX-ini
Varem oli kliendil VMware vCloudil rajatud pilves eraldi virtuaalne masin vCNS vShield Edge. See täitis piiriülese lüli rolli, kus oli võimalik seadistada mitmeid võrgu funktsioone: NAT, DHCP, tulemüür, VPN, koormuse tasakaalustaja jne. vShield Edge piiras virtuaalse masina suhtlemist välismaailmaga vastavalt tulemüüri ja NAT reeglitele. Võrgu sees suhtlesid virtuaalsed masinad omavahel vabalt alamvõrkude piires. Kui on tõeliselt soov jagada ja valitseda liiklust, on võimalik luua eraldi võrke rakenduste eri osade (eri virtuaalsete masinate) jaoks ja kirjutada tulemüüri vastavad reeglid nende võrgusuhtlemiseks. Kuid see on pikk, keeruline ja ebaaus, eriti kui teil on mitu tosinat virtuaalset masinat.
NSX-i on VMware rakendatud mikrosegmentatsiooni kontseptsioon, kasutades jaotatud tulemüüri (distributed firewall), mis on integreeritud hüperviisori tuuma. Sellega määratakse turvapoliitikad ja võrguinteraktsioonid mitte ainult IP- ja MAC-aadresside jaoks, vaid ka teiste objektide, näiteks virtuaalmasinate ja rakenduste jaoks. Kui NSX on paigaldatud organisatsiooni sees, võivad sellisteks objektideks olla kasutajad või kasutajagrupp Active Directory-st. Iga selline objekt muutub mikrosegmendiks oma turvapiirkonnas, vajalikus alamvõrgus, oma hubases DMZ-s :).

Varem oli kogu ressurspoolil vaid üks turvapiir, mida kaitses piiratud lüliti, kuid NSX-i abil saab eraldada üksikturva virtuaalmasina isegi ühe võrgu sees.
Turvapoliitikad ja võrguinteraktsioonid kohandatakse, kui objekt liigub teise võrku. Näiteks kui me liigutame andmebaasimachi teise võrgu segmendi või isegi teise seotud virtuaaldatakeskmesse, siis eeskirjad, mis on määratud sellele virtuaalmasinale, jätkavad rakendamist sõltumata tema uuest asukohast. Rakendusserver saab endiselt suhelda andmebaasiga.
Piiratud lüliti vCNS vShield Edge asendamiseks tuli NSX Edge. Tal on kõik vanast Edge'ist tulenev pluss mitmeid uusi kasulikke funktsioone. Nendest räägime edasi.
Mis on uut NSX Edge'is?
NSX Edge'i funktsionaalsus sõltub NSX. Neid on kokku viis: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Kõiki uusi ja huvitavaid funktsioone saab näha ainult Advanced'i tasemel. Sealhulgas uus liides, mis avaneb uues vahekaardis enne vCloud täielikku üleminekut HTML5-le (VMware lubas 2019. aasta suve).
Tulemüür. Reeglite rakendamiseks saab valida objektideks IP-aadresse, võrke, värava liideseid ja virtuaalmasinaid.


DHCP. Lisaks IP-aadresside vahemiku seadistamisele, mis antakse automaatselt sellele võrgu virtuaalmasinatele, on NSX Edge'is saadaval funktsioonid Sidumine ja Relay.
Vahekaardil. Bindings saab seostada virtuaalmasina MAC-aadresse IP-aadressidega, kui on vajalik, et IP-aadress ei muutuks. Peamine on, et see IP-aadress ei kuuluks DHCP Pooli.

Vahekaardil. Relay DHCP-sõnumite edastamine DHCP-serveritele, mis asuvad teie organisatsioonist väljaspool vCloud Directoris, sealhulgas füüsilise infrastruktuuri DHCP-serveritele.

Marshrutiseerimine. vShield Edge'is oli võimalik seadistada ainult staatilist marsruutimist. Siin on lisandunud dünaamiline marsruutimine OSPF ja BGP protokollide toega. Samuti on saadaval ECMP (aktiivne-aktiivne) seadistused, mis tähendab ka aktiivse-aktiivse tüüp ülekanne füüsilistele marsruutijatele.

OSPF seadistamine.

BGP konfiguratsioon
Uus asi on marsruutide edastamine erinevate protokollide vahel,
marsruutide jaotamine (route redistribution).

L4/L7 koormuse tasakaalustaja. Nüüd on olemas X-Forwarded-For HTTPs päise jaoks. Ilma selleta oleks kõik nutnud. Näiteks, kui teil on veebisait, mida te tasakaalustate. Ilma selle päise edastamiseta kõik toimib, kuid veebiserveri statistikas nägite mitte külastajate IP-aadresse, vaid tasakaalustaja IP-aadressi. Nüüd on kõik õigesti.
Samuti on rakenduse reeglite vahekaardil nüüd võimalik lisada skripte, mis haldavad liikluse tasakaalustamist otse.

VPN. IPSec VPN'ile lisaks toetab NSX Edge:
- L2 VPN, mis võimaldab laiendada võrke geograafiliselt jaotatud asukohtade vahel. Selline VPN on vajalik näiteks selleks, et virtuaalmasin säilitaks teise asukohta kolimisel sama alameaadressi ja IP-aadressi.

- SSL VPN Plus, mis võimaldab kasutajatel kaugelt ettevõtte võrku ühenduda. vSpheri tasemel oli see funktsioon olemas, kuid vCloud Director jaoks on see uuendus.

SSL-sertifikaadid. Nüüd on NSX Edge'il võimalik paigaldada sertifikaate. See on taas küsimus, kellele oli vajalik koormuse tasakaalustaja ilma https-sertifikaadita.

Objektide rühmad (Grouping Objects). Selles vahekaardis määratakse rühmad objektidest, millele kehtivad teatud võrguvahekorra reeglid, näiteks tulemüürireeglid.
Need objektid võivad olla IP- ja MAC-aadressid.


Siin on samuti loetletud teenuste (protokolli-porti kombinatsioon) ja rakenduste nimekiri, mida saab kasutada tulemüürireeglite koostamisel. Uusi teenuseid ja rakendusi saab lisada ainult vCD portaali administraator.


Statistika. Statistika ühenduste kohta: liiklus, mis läbib väravat, tulemüüri ja koormuse tasakaalustajat.
Iga IPSEC VPN ja L2 VPN tunneli staatus ja statistika.

Logimine. Edge Settings vahelehel saab sisse seada logide salvestamise serveri. Logimine töötab DNAT/SNAT, DHCP, tulemüüriga, ruuterimise, tasakaalustamise, IPsec VPN, SSL VPN Plus jaoks.
Iga objekti/teenuse jaoks on saadaval järgmised teavitustüübid:
— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

NSX Edge'i suurused
Sõltuvalt lahendatavatest ülesannetest ja mahust VMware saab luua NSX Edge järgmiste suurustega:
NSX Edge
(Compact)
NSX Edge
(Large)
NSX Edge
(Quad-Large)
NSX Edge
(X-Large)
vCPU
1
2
4
6
Mälu
512MB
1GB
1GB
8GB
Ketas
512MB
512MB
512MB
4.5GB + 4GB
Määramine
Üks
rakendus, testimine
andmekeskus
Väike
või keskmine
andmekeskus
Raskelt koormatud
tulemüür
Tasakaalustamine
L7 taseme koormused
Allpool tabelis on võrgu teenuste töömõõdikud, sõltuvalt NSX Edge'i suurusest.
NSX Edge
(Compact)
NSX Edge
(Large)
NSX Edge
(Quad-Large)
NSX Edge
(X-Large)
Interfaces
10
10
10
10
Sub Interfaces (Trunk)
200
200
200
200
NAT Reeglid
2,048
4,096
4,096
8,192
ARP Sisenemised
Kuni Ülekirjutamiseni
1,024
2,048
2,048
2,048
FW Reeglid
2000
2000
2000
2000
FW Tulemuslikkus
3Gbps
9.7Gbps
9.7Gbps
9.7Gbps
DHCP Basseinid
20,000
20,000
20,000
20,000
ECMP Teed
8
8
8
8
Staaticud Teed
2,048
2,048
2,048
2,048
LB Basseinid
64
64
64
1,024
LB Virtuaalserverid
64
64
64
1,024
LB Server / Bassein
32
32
32
32
LB Tervise Kontrollid
320
320
320
3,072
LB Rakenduse Reeglid
4,096
4,096
4,096
4,096
L2VPN Klientide Hübriidsed Spokid
5
5
5
5
L2VPN Võrgud Kliendi/Serveri kohta
200
200
200
200
IPSec Tunnelid
512
1,600
4,096
6,000
SSLVPN Tunnelid
50
100
100
1,000
SSLVPN Eravõrgud
16
16
16
16
Korraga Istungid
64,000
1,000,000
1,000,000
1,000,000
Istungid/Sekundis
8,000
50,000
50,000
50,000
LB Läbilaskevõime L7 Proxiga)
2.2Gbps
2.2Gbps
3Gbps
LB Läbilaskevõime L4 Režiimis)
6Gbps
6Gbps
6Gbps
LB Ühendused/s (L7 Proxiga)
46,000
50,000
50,000
LB Korraga Ühendused (L7 Proxiga)
8,000
60,000
60,000
LB Ühendused/s (L4 Režiimis)
50,000
50,000
50,000
LB Korraga Ühendused (L4 Režiimis)
600,000
1,000,000
1,000,000
BGP Teed
20,000
50,000
250,000
250,000
BGP Naabrid
10
20
100
100
BGP Teed, mis on ümber jaotatud
Ilma piiranguteta
Ilma piiranguteta
Ilma piiranguteta
Ilma piiranguteta
OSPF Teed
20,000
50,000
100,000
100,000
OSPF LSA Sisenemised Max 750 Tüüp-1
20,000
50,000
100,000
100,000
OSPF Piirangud
10
20
40
40
OSPF Teed, mis on ümber jaotatud
2000
5000
20,000
20,000
Kokku Teed
20,000
50,000
250,000
250,000
→
Tabelist järeldub, et NSX Edge'i tasakaalu loomine tootmisstsenaariumite jaoks soovitatakse alustada ainult suure suurusega.
Kuni tänaseni on kõik. Järgmistes osades lähen detailsemalt läbi iga NSX Edge'i võrgu teenuse seadistamise.
Allikas: habr.com
