VMware NSX per i più piccoli. Parte 1

VMware NSX per i più piccoli. Parte 1

Se guardiamo la configurazione di qualsiasi firewall, probabilmente vedremo un elenco di indirizzi IP, porte, protocolli e sottoreti. Così vengono tradizionalmente implementate le politiche di sicurezza di rete per l'accesso degli utenti alle risorse. Inizialmente si cerca di mantenere ordine nella configurazione, ma poi i dipendenti iniziano a spostarsi da un reparto all'altro, i server si moltiplicano e cambiano i loro ruoli, si creano accessi per diversi progetti in luoghi dove normalmente non dovrebbero andare, e si generano centinaia di sentieri sconosciuti.

Attorno a alcune regole, se si è fortunati, ci sono commenti come "Chiesto da Vasya" oppure "Questo è un passaggio nella DMZ". L'amministratore di rete si licenzia e tutto diventa completamente incomprensibile. Poi qualcuno decide di ripulire la configurazione da Vasya, e il SAP crolla, perché un tempo Vasya aveva richiesto questo accesso per lavorare sul SAP operativo.

VMware NSX per i più piccoli. Parte 1

Oggi parlerò della soluzione VMware NSX, che aiuta ad applicare in modo mirato le politiche di interazione e sicurezza della rete senza confusione nelle configurazioni dei firewall. Mostrerò quali nuove funzionalità sono state introdotte rispetto a ciò che VMware offriva precedentemente in questo settore.

VMware NSX è una piattaforma di virtualizzazione e sicurezza per i servizi di rete. NSX affronta problemi di routing, switching, bilanciamento del carico, firewall e molto altro.

NSX è l'erede del prodotto VMware vCloud Networking and Security (vCNS) e dell'acquisito Nicira NVP.

Da vCNS a NSX

Un tempo, il cliente nel cloud basato su VMware vCloud aveva una macchina virtuale separata vCNS vShield Edge. Essa fungeva da gateway perimetrale, dove era possibile configurare molteplici funzionalità di rete: NAT, DHCP, Firewall, VPN, bilanciatore di carico, ecc. vShield Edge limitava l'interazione della macchina virtuale con il mondo esterno secondo le regole stabilite nel Firewall e nel NAT. All'interno della rete, le macchine virtuali comunicavano liberamente tra loro all'interno delle sottoreti. Se si desidera davvero separare e controllare il traffico, è possibile creare una rete separata per singole parti delle applicazioni (diverse macchine virtuali) e definire nel firewall le regole appropriate per la loro interazione di rete. Ma questo è lungo, complicato e noioso, specialmente quando si hanno diverse decine di macchine virtuali.

In NSX, VMware has implemented the concept of micro-segmentation using a distributed firewall built into the hypervisor kernel. Security and network interaction policies are defined not only for IP and MAC addresses but also for other objects such as virtual machines and applications. If NSX is deployed within an organization, such objects could include a user or a group of users from Active Directory. Each of these objects becomes a micro-segment in its security perimeter, in the required subnet, with its own cozy DMZ :).

VMware NSX per i più piccoli. Parte 1
Previously, there was a single security perimeter for the entire resource pool, protected by a perimeter switch. With NSX, it is possible to isolate an individual virtual machine from unwanted interactions even within a single network.

Security and network interaction policies are adapted if an object moves to another network. For example, if we move a database machine to another network segment or even to a different associated virtual data center, the rules defined for that virtual machine will continue to apply regardless of its new location. The application server can still interact with the database.

The vCNS vShield Edge perimeter gateway has been replaced by NSX Edge. It includes all the features of the old Edge plus some new helpful functions. This will be discussed further.

What's new with NSX Edge?

The functionality of NSX Edge depends on the edition of NSX. There are five in total: Standard, Professional, Advanced, Enterprise, and Plus Remote Branch Office. All new and interesting features can be seen starting from Advanced. This includes a new interface, which will be fully transitioned to HTML5 (VMware promises summer 2019) and opens in a new tab.

Firewall. As objects to which rules will be applied, you can choose IP addresses, networks, gateway interfaces, and virtual machines.

VMware NSX per i più piccoli. Parte 1

VMware NSX per i più piccoli. Parte 1

DHCP. In addition to configuring the range of IP addresses that will be automatically assigned to virtual machines in this network, NSX Edge also offers Binding e Relay.

Nella scheda Bindings you can bind a virtual machine's MAC address to an IP address if you need to ensure that the IP address remains unchanged. The main requirement is that this IP address should not be included in the DHCP Pool.

VMware NSX per i più piccoli. Parte 1

Nella scheda Relay È possibile configurare il relay dei messaggi DHCP verso i server DHCP che si trovano al di fuori della propria organizzazione in vCloud Director, inclusi i server DHCP dell'infrastruttura fisica.

VMware NSX per i più piccoli. Parte 1

Routing. In vShield Edge era possibile configurare solo il routing statico. Qui è stata introdotta la routing dinamica con supporto per i protocolli OSPF e BGP. Ora sono disponibili anche le configurazioni ECMP (Active-active), il che significa anche failover di tipo 'active-active' sui router fisici.

VMware NSX per i più piccoli. Parte 1
Impostazione OSPF

VMware NSX per i più piccoli. Parte 1
Configurazione BGP

Un'altra novità è la configurazione della trasmissione di percorsi tra diversi protocolli,
ridistribuzione dei percorsi (route redistribution).

VMware NSX per i più piccoli. Parte 1

Bilanciatore di carico L4/L7. È stato introdotto X-Forwarded-For per l'intestazione HTTPs. Senza di esso, tutti si lamentavano. Ad esempio, se hai un sito che stai bilanciando. Senza il passaggio di questa intestazione, tutto funziona, ma nelle statistiche del server web vedevi non gli IP dei visitatori, ma l'IP del bilanciatore. Ora tutto è corretto.

Inoltre, nella scheda Regole Applicazione è ora possibile aggiungere script che gestiranno direttamente il bilanciamento del traffico.

VMware NSX per i più piccoli. Parte 1

VPN. Oltre a IPSec VPN, NSX Edge supporta:

  • L2 VPN, che consente di estendere reti tra siti geograficamente dislocati. Tale VPN è necessaria, ad esempio, affinché, durante un trasferimento in un altro sito, la macchina virtuale rimanga nella stessa subnet e mantenga l'indirizzo IP.

VMware NSX per i più piccoli. Parte 1

  • SSL VPN Plus, che consente agli utenti di connettersi da remoto alla rete aziendale. Questa funzione era disponibile a livello di vSphere, ma è una novità per vCloud Director.

VMware NSX per i più piccoli. Parte 1

Certificati SSL. Ora è possibile installare certificati su NSX Edge. Di nuovo, la questione è chi ha bisogno di un bilanciatore senza certificato per https.

VMware NSX per i più piccoli. Parte 1

Group Objects. In questa scheda si definiscono i gruppi di oggetti per i quali si applicheranno determinate regole di interazione di rete, ad esempio le regole del firewall.

Questi oggetti possono essere indirizzi IP e MAC.

VMware NSX per i più piccoli. Parte 1
 
VMware NSX per i più piccoli. Parte 1

Qui è elencato anche un elenco di servizi (combinazione protocollo-porta) e applicazioni che possono essere utilizzate nella creazione delle regole del firewall. Solo l'amministratore del portale vCD può aggiungere nuovi servizi e applicazioni.

VMware NSX per i più piccoli. Parte 1
 
VMware NSX per i più piccoli. Parte 1

Statistiche. Statistiche delle connessioni: il traffico che passa attraverso il gateway, il firewall e il bilanciatore.

Stato e statistiche per ogni tunnel IPSEC VPN e L2 VPN.

VMware NSX per i più piccoli. Parte 1

Logging. Nella scheda Impostazioni Edge è possibile impostare il server per la registrazione dei log. La registrazione funziona per DNAT/SNAT, DHCP, Firewall, routing, bilanciamento del carico, IPsec VPN, SSL VPN Plus.
 
Per ogni oggetto/servizio sono disponibili i seguenti tipi di avvisi:

— Debug
— Avviso
— Critico
— Errore
— Attenzione
— Notifica
— Info

VMware NSX per i più piccoli. Parte 1

Dimensioni NSX Edge

A seconda delle esigenze e dei volumi VMware consiglia è possibile creare NSX Edge delle seguenti dimensioni:

NSX Edge
(Compatto)

NSX Edge
(Grande)

NSX Edge
(Quad-Grande)

NSX Edge
(X-Grande)

vCPU

1

2

4

6

Memoria

512MB

1GB

1GB

8GB

Disco

512MB

512MB

512MB

4.5GB + 4GB

Scopo

Un
applicazione, test
data center

Piccolo
o medio
data center

Carico
firewall

Bilanciamento
carichi a livello L7

Di seguito nella tabella – metriche operative dei servizi di rete in base alla dimensione di NSX Edge.

NSX Edge
(Compatto)

NSX Edge
(Grande)

NSX Edge
(Quad-Grande)

NSX Edge
(X-Grande)

Interfacce

10

10

10

10

Sub Interfacce (Trunk)

200

200

200

200

Regole NAT

2,048

4,096

4,096

8,192

Voci ARP
Fino a sovrascrittura

1,024

2,048

2,048

2,048

Regole FW

2000

2000

2000

2000

Performance FW

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

Pool DHCP

20,000

20,000

20,000

20,000

Percorsi ECMP

8

8

8

8

Route statiche

2,048

2,048

2,048

2,048

Pool LB

64

64

64

1,024

Server virtuali LB

64

64

64

1,024

Server LB / Pool

32

32

32

32

Controlli di salute LB

320

320

320

3,072

Regole applicative LB

4,096

4,096

4,096

4,096

Client L2VPN Hub a Spoke

5

5

5

5

Reti L2VPN per Client/Server

200

200

200

200

Tunnel IPSec

512

1,600

4,096

6,000

Tunnel SSLVPN

50

100

100

1,000

Reti private SSLVPN

16

16

16

16

Sessioni concorrenti

64,000

1,000,000

1,000,000

1,000,000

Sessioni/Secondo

8,000

50,000

50,000

50,000

Prestazioni LB (Proxy L7)

2.2Gbps

2.2Gbps

3Gbps

Prestazioni LB (Modalità L4)

6Gbps

6Gbps

6Gbps

Connessioni LB/s (Proxy L7)

46,000

50,000

50,000

Connessioni concorrenti LB (Proxy L7)

8,000

60,000

60,000

Connessioni LB/s (Modalità L4)

50,000

50,000

50,000

Connessioni concorrenti LB (Modalità L4)

600,000

1,000,000

1,000,000

Rotte BGP

20,000

50,000

250,000

250,000

Vicini BGP

10

20

100

100

Rotte BGP ridistribuite

Nessun limite

Nessun limite

Nessun limite

Nessun limite

Rotte OSPF

20,000

50,000

100,000

100,000

Voci OSPF LSA Max 750 Tipo-1

20,000

50,000

100,000

100,000

Adiacenze OSPF

10

20

40

40

Rotte OSPF ridistribuite

2000

5000

20,000

20,000

Rotte totali

20,000

50,000

250,000

250,000

Fonte

Dalla tabella si evince che il bilanciamento su NSX Edge per scenari produttivi è consigliato a partire dalla dimensione Grande.

Per oggi è tutto. Nelle prossime parti esaminerò in dettaglio la configurazione di ciascun servizio di rete di NSX Edge.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster