
Kui vaatame mõne tulemüüride konfiguratsiooni, siis tõenäoliselt näeme pikka nimekirja IP-aadressidest, portidest, protokollidest ja alamvõrkudest. Nii rakendatakse klassikaliselt võrgu turvapoliitikaid, et kasutajad saaksid ressursse kasutada. Alguses püütakse konfiguratsioonis korda hoida, kuid hiljem hakkavad töötajad osakonnast osakonda liikuma, serverid paljunema ja oma rolle muutma, tekivad juurdepääsud erinevatele projektidele kohtadesse, kuhu neil tavaliselt sissepääsu ei ole, ning tulemuseks on sadu tundmatuid teid.
Mõne reegli kohta, kui õnne jätkub, on kirjas kommentaarid "Vaatas seda teha Vassja" või "See on sissepääs DMZ-sse". Võrguadministraator lahkub ja kõik muutub täiesti arusaamatuks. Siis otsustab keegi Vassja konfiguratsioonist eemaldada ja SAP kukub, sest kunagi palus Vassja sellele juurdepääsu aktiivse SAP-i töötamiseks.

Täna räägin VMware NSX lahendusest, mis aitab täpselt rakendada võrgu suhtlemise ja turvalisuse poliitikaid ilma konfiguratsioonide segaduseta. Näitan, millised uued funktsioonid on võrreldes varasemaga VMware-s sellel alal ilmnenud.
VMWare NSX – võrguteenuste virtualiseerimise ja turvamise platvorm. NSX lahendab marsruutimise, lülitamise, koormuse tasakaalustamise, tulemüüride probleeme ning oskab teha palju muud huvitavat.
NSX on omaenda toote VMware vCloud Networking and Security (vCNS) ja omandatud Nicira NVP järeltulija.
vCNS-ilt NSX-ile
Varem oli kliendil VMware vCloud põhjal üles ehitatud pilves eraldi virtuaalne masin vCNS vShield Edge. See täitis piiripunkti rolli, kus oli võimalik seadistada mitmeid võrgufunktsioone: NAT, DHCP, tulemüür, VPN, koormuse tasakaalustaja jne. vShield Edge piiras virtuaalse masina suhtlemist välismaailmaga vastavalt tulemüüris ja NAT-is määratud reeglitele. Võrgu sees suhtlesid virtuaalsed masinad vabalt alvervõrkudes. Kui on tõeliselt soov jagada ja valitseda liiklust, saab luua eraldi võrgu eraldi rakenduste komponentide (erinevate virtuaalmasinate) jaoks ja määrata tulemüüris vastavad reeglid nende võrgusuhete jaoks. Kuid see on pikk, keeruline ja igav, eriti kui teil on mitu tosinat virtuaalmasinat.
NSX-is VMware ellu mikrosegmentatsiooni kontseptsiooni, rakendades jaotatud tulemüüri (distributed firewall), mis on integreeritud hüperviisori tuuma. Siia on kirja pandud turvapoliitikad ja võrgu suhtlemine mitte ainult IP- ja MAC-aadresside, vaid ka teiste objektide, näiteks virtuaalsete masinate ja rakenduste jaoks. Kui NSX on organisatsiooni sees rakendatud, võivad sellisteks objekti-ks saada kasutajad või kasutajarühmad Active Directory's. Iga selline objekt muutub mikrosegmentiks oma turva piirides, õiges alamvõrgus, oma mugavas DMZ-is :).

Varem oli turvapiir üks kogu ressursipooli jaoks, mida kaitses piirkommutator, kuid NSX-i abil on võimalik eraldada üksik virtuaalne masin liialdavatest suhtlemistest isegi ühe võrgu piires.
Turbeedi ja võrgutegevuse poliitikad kohanduvad, kui objekt liigutatakse teise võrku. Näiteks, kui me viime andmebaasiserveri teise võrgu segmenti või isegi teise seotud virtuaalsesse andmekeskusesse, siis selle virtuaalse masina jaoks kehtivad reeglid jätkuvad sõltumata tema uuest asukohast. Rakendussever suudab endiselt andmebaasiga suhelda.
Vana piiriühenduse lüli vCNS vShield Edge asemel on saabunud NSX Edge. Sellel on kõik vanast Edge'ist tuttavad omadused ja mõned uued kasulikud funktsioonid. Neist ka juttu tuleb.
Mis on uut NSX Edge'is?
NSX Edge funktsionaalsus sõltub NSX. Kokku on neid viis: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Kõik uus ja huvitav on nähtav alates Advanced väljatendist. Sealhulgas ka uus liides, mis avaneb uues vahekaartis kuni vCloud täieliku üleminekuni HTML5-le (VMware lubab suve 2019).
Tulesäär. Reeglite rakendamiseks saab valida objekte nagu IP-aadressid, võrgud, lülitusliidesed ja virtuaalsed masinad.


DHCP. Peale IP-aadresside vahemike seadistamise, mis jagatakse automaatselt selle võrgu virtuaalmasinatele, on NSX Edge'is saadaval funktsioonid Binding ja Relay.
Vahekaardil Siduvus saab virtuaalmasina MAC-aadressi siduda IP-aadressiga, kui on vajalik, et IP-aadress ei muutuks. Peaasi, et see IP-aadress ei kuuluks DHCP basseini.

Vahekaardil Relay seadistatakse DHCP sõnumite edastamine DHCP-serveritele, mis asuvad teie organisatsioonist väljaspool vCloud Director'it, sealhulgas füüsilise infrastruktuuri DHCP-serveritele.

Reageerimine. vShield Edge'i puhul sai seadistada vaid staatilist reageerimist. Siin on saadaval dünaamiline reageerimine OSPF ja BGP protokollide toega. Samuti on saadaval ECMP (aktiivne-aktiivne) sätted, mis võimaldavad hädaplaanide aktiveerimist füüsilistele marsruutijatele.

OSPF seadistamine

BGP seadistamine
Veel uuena – marsruutide edastamine erinevate protokollide vahel,
marsruutide ümberjaotamine (route redistribution).

L4/L7 Laadimise tasakaalustaja. X-Forwarded-For pealkirja HTTPs jaoks on nüüd saadaval. Ilma selleta olid kõik mures. Näiteks, kui teil on veebisait, mida te tasakaalustate. Ilma selle pealkirja edasiandmiseta töötab kõik, kuid veebiserveri statistikas näete mitte külastajate IP-aaddringe, vaid tasakaalustaja IP-aadressi. Nüüd on kõik õige.
Samuti on rakenduse reeglite vahekaardil nüüd võimalik lisada skripte, mis saavad otse juhtida liiklusbalansseerimist.

VPN. Lisaks IPSec VPN-ile toetab NSX Edge:
- L2 VPN, mis võimaldab laiendada võrke geograafiliselt kaugetes asukohtades. Selline VPN on vajalik näiteks juhul, kui virtuaalne masin peab teise asukohta kolides jääma samasse alamvõrku ja säilitama oma IP-aadressi.

- SSL VPN Plus, mis võimaldab kasutajatel kaugjuurdepääsu ettevõtte võrku. vSphere tasemel oli see funktsioon olemas, kuid vCloud Director’i jaoks on see uuendus.

SSL-sertifikaadid. NSX Edge'ile saab nüüd paigaldada sertifikaate. See tõstatab küsimuse, kellele on vajalik tasakaalustaja, kui sellel ei ole HTTPS-i jaoks sertifikaati.

Objektide rühmad (Grouping Objects). Selles vahekaardis määratakse objektide rühmad, mille suhtes kehtivad teatud võrguinteraktsiooni reeglid, näiteks tulemüüri reeglid.
Need IP- ja MAC-aadresse.


Siia on samuti lisatud teenuste (protokoll-porti kombinatsioon) ja rakenduste loetelu, mida saab kasutada tulemüürireeglite koostamisel. Uusi teenuseid ja rakendusi saab lisada ainult vCD portaali administraator.


Statistika. Ühenduste statistika: liiklus, mis läbib väravat, tulemüüri ja laadijad.
IPSEC VPN ja L2 VPN iga tunneli staatus ja statistika.

Logimine. Edge Settings vahelehel saab määrata logide salvestamise serveri. Logimine töötab DNAT/SNAT, DHCP, tulemüür, suunamine, laadija, IPsec VPN, SSL VPN Plus jaoks.
Iga objekti/teenuse jaoks on saadaval järgmised tüübid teavitusi:
— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

NSX Edge'i suurused
Sõltuvalt VMware'ist lahendatavatest ülesannetest ja mahtudest saab luua järgmise suurusega NSX Edge:
NSX Edge
(Compact)
NSX Edge
(Large)
NSX Edge
(Quad-Large)
NSX Edge
(X-Large)
vCPU
1
2
4
6
Mälu
512MB
1GB
1GB
8GB
Ketas
512MB
512MB
512MB
4.5GB + 4GB
Määratlemine
Kaks
rakendust, test
andmekeskus
Väike
või keskmine
andmekeskus
Koormatud
tulemüür
Koormuse tasakaalustamine
L7 taseme koormused
Allolevas tabelis on töömeetri tulemused sõltuvalt NSX Edge'i suurusest.
NSX Edge
(Compact)
NSX Edge
(Large)
NSX Edge
(Quad-Large)
NSX Edge
(X-Large)
Interfaces
10
10
10
10
Sub Interfaces (Trunk)
200
200
200
200
NAT reeglid
2,048
4,096
4,096
8,192
ARP sissekanded
Until Overwrite
1,024
2,048
2,048
2,048
FW reeglid
2000
2000
2000
2000
FW jõudlus
3Gbps
9.7Gbps
9.7Gbps
9.7Gbps
DHCP basseinid
20,000
20,000
20,000
20,000
ECMP teed
8
8
8
8
Staatilised marsruudid
2,048
2,048
2,048
2,048
LB basseini
64
64
64
1,024
LB virtuaalserverid
64
64
64
1,024
LB Server / Bassein
32
32
32
32
LB tervisekontrollid
320
320
320
3,072
LB Rakenduse Reeglid
4,096
4,096
4,096
4,096
L2VPN Klientide Hub kuni Spoke
5
5
5
5
L2VPN Võrgud kliendi/serveri kohta
200
200
200
200
IPSec Tunnelid
512
1,600
4,096
6,000
SSLVPN Tunnelid
50
100
100
1,000
SSLVPN Eravõrgud
16
16
16
16
Korraga Sessioonid
64,000
1,000,000
1,000,000
1,000,000
Sessioonid/sekundis
8,000
50,000
50,000
50,000
LB Läbivool L7 Proxys
2.2Gbps
2.2Gbps
3Gbps
LB Läbivool L4 Režiimis
6Gbps
6Gbps
6Gbps
LB Ühendused/s (L7 Proxys)
46,000
50,000
50,000
LB Korraga Ühendused (L7 Proxys)
8,000
60,000
60,000
LB Ühendused/s (L4 Režiimis)
50,000
50,000
50,000
LB Korraga Ühendused (L4 Režiimis)
600,000
1,000,000
1,000,000
BGP Marsruudid
20,000
50,000
250,000
250,000
BGP Naabrid
10
20
100
100
BGP Marsruudid Uuendatud
Ilma Piiranguteta
Ilma Piiranguteta
Ilma Piiranguteta
Ilma Piiranguteta
OSPF Marsruudid
20,000
50,000
100,000
100,000
OSPF LSA Kirjed Max 750 Tüüp-1
20,000
50,000
100,000
100,000
OSPF Naabrussuhted
10
20
40
40
OSPF Marsruudid Uuendatud
2000
5000
20,000
20,000
Kokku Marsruudid
20,000
50,000
250,000
250,000
→
Tabelist nähtub, et NSX Edge'i balansseerimist tootmistsenaariumides soovitatakse korraldada alates suurusest Large.
Siinkohal on kõik. Järgmistes osades vaatlen igasuguste NSX Edge'i võrguteenuste seadistamise üksikasju.
Allikas: habr.com
