VMware NSX per i più piccoli. Parte 1

VMware NSX per i più piccoli. Parte 1

Se guardiamo la configurazione di qualsiasi firewall, vedremo probabilmente un elenco di indirizzi IP, porte, protocolli e sottoreti. Questo è il modo classico in cui vengono implementate le politiche di sicurezza di rete per l'accesso degli utenti alle risorse. All'inizio, si cerca di mantenere ordine nella configurazione, ma poi i dipendenti iniziano a spostarsi da un dipartimento all'altro, i server si moltiplicano e cambiano ruolo, vengono concessi accessi per diversi progetti dove normalmente non dovrebbero, e si ottengono centinaia di percorsi sconosciuti.

Intorno a determinate regole, se si è fortunati, ci sono commenti come «Ha chiesto di farlo Vasya» o «Questo è un passaggio nella DMZ». L'amministratore di rete si dimette, e tutto diventa incomprensibile. Poi qualcuno ha deciso di pulire la configurazione da Vasya, e SAP è andato in crash, perché in passato Vasya aveva richiesto quell'accesso per lavorare con SAP in produzione.

VMware NSX per i più piccoli. Parte 1

Oggi parlerò della soluzione VMware NSX, che aiuta ad applicare in modo mirato le politiche di interazione e sicurezza di rete senza confusione nelle configurazioni dei firewall. Mostrerò quali nuove funzionalità sono state introdotte rispetto a quanto era disponibile in precedenza per VMware in questo ambito.

VMWare NSX – una piattaforma di virtualizzazione e sicurezza per i servizi di rete. NSX affronta le sfide di routing, switching, bilanciamento del carico, firewall e offre molte altre funzionalità interessanti.

NSX è il successore del prodotto VMware vCloud Networking and Security (vCNS) e dell'acquisito Nicira NVP.

Da vCNS a NSX

In precedenza, il cliente aveva nel cloud, costruito su VMware vCloud, una macchina virtuale separata vCNS vShield Edge. Questa fungeva da gateway di confine, dove era possibile configurare molte funzioni di rete: NAT, DHCP, Firewall, VPN, bilanciamento del carico, e altro. vShield Edge limitava l'interazione della macchina virtuale con il mondo esterno secondo le regole stabilite nel Firewall e nel NAT. All'interno della rete, le macchine virtuali comunicavano liberamente tra di loro all'interno delle sottoreti. Se si desidera controllare il traffico, si può creare una rete separata per diverse parti delle applicazioni (diverse macchine virtuali) e definire nel firewall le regole appropriate per la loro interazione di rete. Ma tutto ciò richiede tempo, è complicato e poco interessante, specialmente quando si dispone di diverse decine di macchine virtuali.

In NSX, VMware has implemented the concept of micro-segmentation through a distributed firewall integrated into the hypervisor kernel. Security and network interaction policies are defined not only for IP and MAC addresses but also for other objects like virtual machines and applications. If NSX is deployed within an organization, such objects can include users or groups from Active Directory. Each of these objects becomes a micro-segment within its security perimeter, in the appropriate subnet, complete with its cozy DMZ :).

VMware NSX per i più piccoli. Parte 1
Previously, there was a single security perimeter for the entire resource pool, which was protected by a border switch. With NSX, you can isolate a separate virtual machine from unnecessary interactions even within the same network.

Le politiche di sicurezza e interazione di rete si adattano se un oggetto si sposta in un'altra rete. Ad esempio, se trasferiamo una macchina con un database in un altro segmento di rete o addirittura in un altro data center virtuale correlato, le regole definite per questa macchina virtuale continueranno a essere valide indipendentemente dalla sua nuova posizione. Il server delle applicazioni sarà ancora in grado di interagire con il database.

Il gateway di confine vCNS vShield Edge è stato sostituito da NSX Edge. Quest'ultimo include tutto il pacchetto del vecchio Edge, oltre a alcune nuove funzionalità utili. Di queste parleremo in seguito.

Cosa c'è di nuovo in NSX Edge?

Le funzionalità di NSX Edge dipendono dalla versione NSX. Ce ne sono cinque: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Tutte le novità interessanti sono disponibili solo a partire da Advanced. Compreso il nuovo interfaccia, che, fino al completo passaggio di vCloud a HTML5 (VMware promette estate 2019), si aprirà in una nuova scheda.

Firewall. Come oggetti a cui si applicheranno le regole, è possibile selezionare indirizzi IP, reti, interfacce del gateway e macchine virtuali.

VMware NSX per i più piccoli. Parte 1

VMware NSX per i più piccoli. Parte 1

DHCP. Oltre alla configurazione dell'intervallo di indirizzi IP che verranno automaticamente assegnati alle macchine virtuali di questa rete, le funzioni sono diventate disponibili in NSX Edge. Binding e Relay.

Nella scheda Bindings È possibile associare l'indirizzo MAC della macchina virtuale a un indirizzo IP se è necessario mantenere invariato l'indirizzo IP. È importante che questo indirizzo IP non rientri nel pool DHCP.

VMware NSX per i più piccoli. Parte 1

Nella scheda Relay Si configura il relay dei messaggi DHCP ai server DHCP situati al di fuori della tua organizzazione in vCloud Director, inclusi i server DHCP dell'infrastruttura fisica.

VMware NSX per i più piccoli. Parte 1

Routing. In vShield Edge era possibile configurare solo il routing statico. Qui è stata introdotta la routing dinamica con supporto per i protocolli OSPF e BGP. Sono inoltre disponibili impostazioni ECMP (Active-active), il che significa anche failover di tipo 'attivo-attivo' verso router fisici.

VMware NSX per i più piccoli. Parte 1
Configurazione OSPF

VMware NSX per i più piccoli. Parte 1
Configurazione BGP

Tra le novità, la configurazione del trasferimento di percorsi tra protocolli diversi,
redistribuzione delle rotte (route redistribution).

VMware NSX per i più piccoli. Parte 1

L4/L7 Load Balancer. È stata aggiunta la X-Forwarded-For per l'intestazione HTTPs. Senza di essa, tutti piangevano. Ad esempio, se hai un sito che stai bilanciando. Senza il passaggio di questa intestazione, tutto funziona, ma nelle statistiche del server web vedevi non gli IP dei visitatori, ma l'IP del bilanciatore. Ora è tutto corretto.

Inoltre, nella scheda Application Rules ora puoi aggiungere script che gestiranno direttamente il bilanciamento del traffico.

VMware NSX per i più piccoli. Parte 1

VPN. Oltre a IPSec VPN, NSX Edge supporta:

  • L2 VPN, che consente di estendere le reti tra sedi geograficamente distanti. Questo tipo di VPN è necessario, ad esempio, per garantire che, durante il trasferimento a una nuova sede, una macchina virtuale rimanga nella stessa sottorete e mantenga l'indirizzo IP.

VMware NSX per i più piccoli. Parte 1

  • SSL VPN Plus, che consente agli utenti di connettersi in remoto alla rete aziendale. Questa funzione era disponibile a livello di vSphere, ma è una novità per vCloud Director.

VMware NSX per i più piccoli. Parte 1

Certificati SSL. Ora è possibile installare certificati su NSX Edge. Questo è nuovamente un tema di chi avesse bisogno di un bilanciatore senza certificato per https.

VMware NSX per i più piccoli. Parte 1

Gruppi di oggetti (Grouping Objects). In questa scheda si definiscono i gruppi di oggetti per cui varranno determinate regole di interazione di rete, ad esempio le regole del firewall.

Questi oggetti possono essere indirizzi IP e MAC.

VMware NSX per i più piccoli. Parte 1
 
VMware NSX per i più piccoli. Parte 1

Qui è anche presente un elenco di servizi (combinazione protocollo-porta) e applicazioni che possono essere utilizzati nella creazione delle regole del firewall. Solo l'amministratore del portale vCD può aggiungere nuovi servizi e applicazioni.

VMware NSX per i più piccoli. Parte 1
 
VMware NSX per i più piccoli. Parte 1

Statistiche. Statistiche delle connessioni: traffico che passa attraverso il gateway, il firewall e il bilanciatore di carico.

Lo stato e le statistiche per ciascun tunnel IPSEC VPN e L2 VPN.

VMware NSX per i più piccoli. Parte 1

Registrazione. Nella scheda Impostazioni Edge è possibile specificare il server per la registrazione dei log. La registrazione funziona per DNAT/SNAT, DHCP, Firewall, instradamento, bilanciatore di carico, IPsec VPN, SSL VPN Plus.
 
Per ciascun oggetto/servizio sono disponibili i seguenti tipi di avvisi:

— Debug
— Avviso
— Critico
— Errore
— Attenzione
— Notifica
— Info

VMware NSX per i più piccoli. Parte 1

Dimensioni di NSX Edge

A seconda delle attività e dei volumi VMware raccomanda si possono creare NSX Edge delle seguenti dimensioni:

NSX Edge
(Compatto)

NSX Edge
(Grande)

NSX Edge
(Quad-Grande)

NSX Edge
(X-Grande)

vCPU

1

2

4

6

Memoria

512MB

1GB

1GB

8GB

Disco

512MB

512MB

512MB

4.5GB + 4GB

Destinazione

Una
applicazione, test
data center

Piccolo
o medio
data center

Firewall
carichi a livello L7

Bilanciamento
Di seguito nella tabella ci sono le metriche operative dei servizi di rete in base alle dimensioni di NSX Edge.

Sub Interfacce (Trunk)

NSX Edge
(Compatto)

NSX Edge
(Grande)

NSX Edge
(Quad-Grande)

NSX Edge
(X-Grande)

Interfacce

10

10

10

10

Regole NAT

200

200

200

200

Voci ARP

2,048

4,096

4,096

8,192

Fino a sovrascrivere
Regole FW

1,024

2,048

2,048

2,048

Prestazioni FW

2000

2000

2000

2000

3Gbps

9.7Gbps

Pools DHCP

Pools DHCP

Pools DHCP

Percorsi ECMP

20,000

20,000

20,000

20,000

Rotte statiche

8

8

8

8

Pools LB

2,048

2,048

2,048

2,048

Server virtuali LB

64

64

64

1,024

Server LB / Pool

64

64

64

1,024

Server LB / Pool

32

32

32

32

Verifiche sanitarie LB

320

320

320

3,072

Regole applicative LB

4,096

4,096

4,096

4,096

Clienti L2VPN Hub a Spoke

5

5

5

5

Reti L2VPN per Cliente/Server

200

200

200

200

Tunnel IPSec

512

1,600

4,096

6,000

Tunnel SSLVPN

50

100

100

1,000

Reti private SSLVPN

16

16

16

16

Sessioni contemporanee

64,000

1,000,000

1,000,000

1,000,000

Sessioni/Secondo

8,000

50,000

50,000

50,000

Larghezza di banda LB livello 7 Proxy)

2,2Gbps

2,2Gbps

9.7Gbps

Larghezza di banda LB modalità livello 4)

6Gbps

6Gbps

6Gbps

Connessioni LB/s (Proxy livello 7)

46,000

50,000

50,000

Connessioni contemporanee LB (Proxy livello 7)

8,000

60,000

60,000

Connessioni LB/s (Modalità livello 4)

50,000

50,000

50,000

Connessioni contemporanee LB (Modalità livello 4)

600,000

1,000,000

1,000,000

Route BGP

20,000

50,000

250,000

250,000

Vicini BGP

10

20

100

100

Route BGP ridistribuite

Nessun limite

Nessun limite

Nessun limite

Nessun limite

Route OSPF

20,000

50,000

100,000

100,000

Voci OSPF LSA Max 750 Tipo-1

20,000

50,000

100,000

100,000

Adiacenze OSPF

10

20

40

40

Route OSPF ridistribuite

2000

5000

20,000

20,000

Route totali

20,000

50,000

250,000

250,000

Fonte

Dalla tabella si evince che la bilanciamento su NSX Edge per scenari produttivi è consigliato organizzare solo a partire dalla dimensione Large.

Per oggi ho finito. Nelle prossime parti esaminerò in dettaglio la configurazione di ciascun servizio di rete NSX Edge.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster