VMware NSX kõige väiksematele. Osa 1

VMware NSX kõige väiksematele. Osa 1

Kui vaatame mõne tulemüüride konfiguratsiooni, siis tõenäoliselt näeme pikka nimekirja IP-aadressidest, portidest, protokollidest ja alamvõrkudest. Nii rakendatakse klassikaliselt võrgu turvapoliitikaid, et kasutajad saaksid ressursse kasutada. Alguses püütakse konfiguratsioonis korda hoida, kuid hiljem hakkavad töötajad osakonnast osakonda liikuma, serverid paljunema ja oma rolle muutma, tekivad juurdepääsud erinevatele projektidele kohtadesse, kuhu neil tavaliselt sissepääsu ei ole, ning tulemuseks on sadu tundmatuid teid.

Mõne reegli kohta, kui õnne jätkub, on kirjas kommentaarid "Vaatas seda teha Vassja" või "See on sissepääs DMZ-sse". Võrguadministraator lahkub ja kõik muutub täiesti arusaamatuks. Siis otsustab keegi Vassja konfiguratsioonist eemaldada ja SAP kukub, sest kunagi palus Vassja sellele juurdepääsu aktiivse SAP-i töötamiseks.

VMware NSX kõige väiksematele. Osa 1

Täna räägin VMware NSX lahendusest, mis aitab täpselt rakendada võrgu suhtlemise ja turvalisuse poliitikaid ilma konfiguratsioonide segaduseta. Näitan, millised uued funktsioonid on võrreldes varasemaga VMware-s sellel alal ilmnenud.

VMWare NSX – võrguteenuste virtualiseerimise ja turvamise platvorm. NSX lahendab marsruutimise, lülitamise, koormuse tasakaalustamise, tulemüüride probleeme ning oskab teha palju muud huvitavat.

NSX on omaenda toote VMware vCloud Networking and Security (vCNS) ja omandatud Nicira NVP järeltulija.

vCNS-ilt NSX-ile

Varem oli kliendil VMware vCloud põhjal üles ehitatud pilves eraldi virtuaalne masin vCNS vShield Edge. See täitis piiripunkti rolli, kus oli võimalik seadistada mitmeid võrgufunktsioone: NAT, DHCP, tulemüür, VPN, koormuse tasakaalustaja jne. vShield Edge piiras virtuaalse masina suhtlemist välismaailmaga vastavalt tulemüüris ja NAT-is määratud reeglitele. Võrgu sees suhtlesid virtuaalsed masinad vabalt alvervõrkudes. Kui on tõeliselt soov jagada ja valitseda liiklust, saab luua eraldi võrgu eraldi rakenduste komponentide (erinevate virtuaalmasinate) jaoks ja määrata tulemüüris vastavad reeglid nende võrgusuhete jaoks. Kuid see on pikk, keeruline ja igav, eriti kui teil on mitu tosinat virtuaalmasinat.

NSX-is VMware ellu mikrosegmentatsiooni kontseptsiooni, rakendades jaotatud tulemüüri (distributed firewall), mis on integreeritud hüperviisori tuuma. Siia on kirja pandud turvapoliitikad ja võrgu suhtlemine mitte ainult IP- ja MAC-aadresside, vaid ka teiste objektide, näiteks virtuaalsete masinate ja rakenduste jaoks. Kui NSX on organisatsiooni sees rakendatud, võivad sellisteks objekti-ks saada kasutajad või kasutajarühmad Active Directory's. Iga selline objekt muutub mikrosegmentiks oma turva piirides, õiges alamvõrgus, oma mugavas DMZ-is :).

VMware NSX kõige väiksematele. Osa 1
Varem oli turvapiir üks kogu ressursipooli jaoks, mida kaitses piirkommutator, kuid NSX-i abil on võimalik eraldada üksik virtuaalne masin liialdavatest suhtlemistest isegi ühe võrgu piires.

Turbeedi ja võrgutegevuse poliitikad kohanduvad, kui objekt liigutatakse teise võrku. Näiteks, kui me viime andmebaasiserveri teise võrgu segmenti või isegi teise seotud virtuaalsesse andmekeskusesse, siis selle virtuaalse masina jaoks kehtivad reeglid jätkuvad sõltumata tema uuest asukohast. Rakendussever suudab endiselt andmebaasiga suhelda.

Vana piiriühenduse lüli vCNS vShield Edge asemel on saabunud NSX Edge. Sellel on kõik vanast Edge'ist tuttavad omadused ja mõned uued kasulikud funktsioonid. Neist ka juttu tuleb.

Mis on uut NSX Edge'is?

NSX Edge funktsionaalsus sõltub väljaandest NSX. Kokku on neid viis: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Kõik uus ja huvitav on nähtav alates Advanced väljatendist. Sealhulgas ka uus liides, mis avaneb uues vahekaartis kuni vCloud täieliku üleminekuni HTML5-le (VMware lubab suve 2019).

Tulesäär. Reeglite rakendamiseks saab valida objekte nagu IP-aadressid, võrgud, lülitusliidesed ja virtuaalsed masinad.

VMware NSX kõige väiksematele. Osa 1

VMware NSX kõige väiksematele. Osa 1

DHCP. Peale IP-aadresside vahemike seadistamise, mis jagatakse automaatselt selle võrgu virtuaalmasinatele, on NSX Edge'is saadaval funktsioonid Binding ja Relay.

Vahekaardil Siduvus saab virtuaalmasina MAC-aadressi siduda IP-aadressiga, kui on vajalik, et IP-aadress ei muutuks. Peaasi, et see IP-aadress ei kuuluks DHCP basseini.

VMware NSX kõige väiksematele. Osa 1

Vahekaardil Relay seadistatakse DHCP sõnumite edastamine DHCP-serveritele, mis asuvad teie organisatsioonist väljaspool vCloud Director'it, sealhulgas füüsilise infrastruktuuri DHCP-serveritele.

VMware NSX kõige väiksematele. Osa 1

Reageerimine. vShield Edge'i puhul sai seadistada vaid staatilist reageerimist. Siin on saadaval dünaamiline reageerimine OSPF ja BGP protokollide toega. Samuti on saadaval ECMP (aktiivne-aktiivne) sätted, mis võimaldavad hädaplaanide aktiveerimist füüsilistele marsruutijatele.

VMware NSX kõige väiksematele. Osa 1
OSPF seadistamine

VMware NSX kõige väiksematele. Osa 1
BGP seadistamine

Veel uuena – marsruutide edastamine erinevate protokollide vahel,
marsruutide ümberjaotamine (route redistribution).

VMware NSX kõige väiksematele. Osa 1

L4/L7 Laadimise tasakaalustaja. X-Forwarded-For pealkirja HTTPs jaoks on nüüd saadaval. Ilma selleta olid kõik mures. Näiteks, kui teil on veebisait, mida te tasakaalustate. Ilma selle pealkirja edasiandmiseta töötab kõik, kuid veebiserveri statistikas näete mitte külastajate IP-aaddringe, vaid tasakaalustaja IP-aadressi. Nüüd on kõik õige.

Samuti on rakenduse reeglite vahekaardil nüüd võimalik lisada skripte, mis saavad otse juhtida liiklusbalansseerimist.

VMware NSX kõige väiksematele. Osa 1

VPN. Lisaks IPSec VPN-ile toetab NSX Edge:

  • L2 VPN, mis võimaldab laiendada võrke geograafiliselt kaugetes asukohtades. Selline VPN on vajalik näiteks juhul, kui virtuaalne masin peab teise asukohta kolides jääma samasse alamvõrku ja säilitama oma IP-aadressi.

VMware NSX kõige väiksematele. Osa 1

  • SSL VPN Plus, mis võimaldab kasutajatel kaugjuurdepääsu ettevõtte võrku. vSphere tasemel oli see funktsioon olemas, kuid vCloud Director’i jaoks on see uuendus.

VMware NSX kõige väiksematele. Osa 1

SSL-sertifikaadid. NSX Edge'ile saab nüüd paigaldada sertifikaate. See tõstatab küsimuse, kellele on vajalik tasakaalustaja, kui sellel ei ole HTTPS-i jaoks sertifikaati.

VMware NSX kõige väiksematele. Osa 1

Objektide rühmad (Grouping Objects). Selles vahekaardis määratakse objektide rühmad, mille suhtes kehtivad teatud võrguinteraktsiooni reeglid, näiteks tulemüüri reeglid.

Need IP- ja MAC-aadresse.

VMware NSX kõige väiksematele. Osa 1
 
VMware NSX kõige väiksematele. Osa 1

Siia on samuti lisatud teenuste (protokoll-porti kombinatsioon) ja rakenduste loetelu, mida saab kasutada tulemüürireeglite koostamisel. Uusi teenuseid ja rakendusi saab lisada ainult vCD portaali administraator.

VMware NSX kõige väiksematele. Osa 1
 
VMware NSX kõige väiksematele. Osa 1

Statistika. Ühenduste statistika: liiklus, mis läbib väravat, tulemüüri ja laadijad.

IPSEC VPN ja L2 VPN iga tunneli staatus ja statistika.

VMware NSX kõige väiksematele. Osa 1

Logimine. Edge Settings vahelehel saab määrata logide salvestamise serveri. Logimine töötab DNAT/SNAT, DHCP, tulemüür, suunamine, laadija, IPsec VPN, SSL VPN Plus jaoks.
 
Iga objekti/teenuse jaoks on saadaval järgmised tüübid teavitusi:

— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

VMware NSX kõige väiksematele. Osa 1

NSX Edge'i suurused

Sõltuvalt VMware'ist lahendatavatest ülesannetest ja mahtudest soovitab saab luua järgmise suurusega NSX Edge:

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

vCPU

1

2

4

6

Mälu

512MB

1GB

1GB

8GB

Ketas

512MB

512MB

512MB

4.5GB + 4GB

Määratlemine

Kaks
rakendust, test
andmekeskus

Väike
või keskmine
andmekeskus

Koormatud
tulemüür

Koormuse tasakaalustamine
L7 taseme koormused

Allolevas tabelis on töömeetri tulemused sõltuvalt NSX Edge'i suurusest.

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

Interfaces

10

10

10

10

Sub Interfaces (Trunk)

200

200

200

200

NAT reeglid

2,048

4,096

4,096

8,192

ARP sissekanded
Until Overwrite

1,024

2,048

2,048

2,048

FW reeglid

2000

2000

2000

2000

FW jõudlus

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

DHCP basseinid

20,000

20,000

20,000

20,000

ECMP teed

8

8

8

8

Staatilised marsruudid

2,048

2,048

2,048

2,048

LB basseini

64

64

64

1,024

LB virtuaalserverid

64

64

64

1,024

LB Server / Bassein

32

32

32

32

LB tervisekontrollid

320

320

320

3,072

LB Rakenduse Reeglid

4,096

4,096

4,096

4,096

L2VPN Klientide Hub kuni Spoke

5

5

5

5

L2VPN Võrgud kliendi/serveri kohta

200

200

200

200

IPSec Tunnelid

512

1,600

4,096

6,000

SSLVPN Tunnelid

50

100

100

1,000

SSLVPN Eravõrgud

16

16

16

16

Korraga Sessioonid

64,000

1,000,000

1,000,000

1,000,000

Sessioonid/sekundis

8,000

50,000

50,000

50,000

LB Läbivool L7 Proxys

2.2Gbps

2.2Gbps

3Gbps

LB Läbivool L4 Režiimis

6Gbps

6Gbps

6Gbps

LB Ühendused/s (L7 Proxys)

46,000

50,000

50,000

LB Korraga Ühendused (L7 Proxys)

8,000

60,000

60,000

LB Ühendused/s (L4 Režiimis)

50,000

50,000

50,000

LB Korraga Ühendused (L4 Režiimis)

600,000

1,000,000

1,000,000

BGP Marsruudid

20,000

50,000

250,000

250,000

BGP Naabrid

10

20

100

100

BGP Marsruudid Uuendatud

Ilma Piiranguteta

Ilma Piiranguteta

Ilma Piiranguteta

Ilma Piiranguteta

OSPF Marsruudid

20,000

50,000

100,000

100,000

OSPF LSA Kirjed Max 750 Tüüp-1

20,000

50,000

100,000

100,000

OSPF Naabrussuhted

10

20

40

40

OSPF Marsruudid Uuendatud

2000

5000

20,000

20,000

Kokku Marsruudid

20,000

50,000

250,000

250,000

Allikas

Tabelist nähtub, et NSX Edge'i balansseerimist tootmistsenaariumides soovitatakse korraldada alates suurusest Large.

Siinkohal on kõik. Järgmistes osades vaatlen igasuguste NSX Edge'i võrguteenuste seadistamise üksikasju.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster