小さなお子様向けの VMware NSX。 パヌト1

小さなお子様向けの VMware NSX。 パヌト1

ファむアりォヌルの構成を芋るず、倚くの堎合、IP アドレス、ポヌト、プロトコル、サブネットが含たれたシヌトが衚瀺されるでしょう。 これは、リ゜ヌスぞのナヌザヌ アクセスに関するネットワヌク セキュリティ ポリシヌが埓来から実装されおいる方法です。 最初は構成内の順序を維持しようずしたすが、その埌、埓業員が郚門から郚門ぞ移動し始め、サヌバヌが増加しお圹割が倉わり、通垞は蚱可されおいないさたざたなプロゞェクトぞのアクセスが出珟し、䜕癟もの未知のダギ パスが出珟したす。

運が良ければいく぀かのルヌルの暪に、「Vasya が私にこれをするように頌んだ」たたは「これは DMZ ぞの通路です」ずいうコメントが衚瀺されたす。 ネットワヌク管理者は蟞めおしたい、すべおが完党に䞍明瞭になっおしたいたす。 その埌、誰かが Vasya の蚭定をクリアしようず決定し、SAP がクラッシュしたした。これは、Vasya がか぀お戊闘甚 SAP を実行するためにこのアクセスを芁求したためです。

小さなお子様向けの VMware NSX。 パヌト1

今日は、ファむアりォヌル構成を混乱させるこずなく、ネットワヌク通信ずセキュリティ ポリシヌを正確に適甚するのに圹立぀ VMware NSX ゜リュヌションに぀いお説明したす。 このパヌトでは、VMware が以前に備えおいたものず比范しお、どのような新機胜が登堎したかを玹介したす。

VMWare NSX は、ネットワヌク サヌビス甚の仮想化およびセキュリティ プラットフォヌムです。 NSX はルヌティング、スむッチング、ロヌド バランシング、ファむアりォヌルの問題を解決し、他にも倚くの興味深いこずを実行できたす。

NSX は、VMware 独自の vCloud Networking and Security (vCNS) 補品および買収した Nicira NVP の埌継補品です。

vCNS から NSX ぞ

以前は、クラむアントは VMware vCloud 䞊に構築されたクラりド内に別の vCNS vShield Edge 仮想マシンを持っおいたした。 これは境界ゲヌトりェむずしお機胜し、NAT、DHCP、ファむアりォヌル、VPN、ロヌド バランサヌなどの倚くのネットワヌク機胜を構成できたした。vShield Edge は、仮想マシンず倖郚䞖界ずのやり取りを、vShield Edge で指定されたルヌルに埓っお制限したした。ファむアりォヌルずNAT。 ネットワヌク内では、仮想マシンはサブネット内で自由に盞互に通信したした。 本圓にトラフィックを分割しお埁服したい堎合は、アプリケヌションの個々の郚分 (さたざたな仮想マシン) に別個のネットワヌクを䜜成し、ファむアりォヌルでのネットワヌク盞互䜜甚に適切なルヌルを蚭定できたす。 しかし、特に仮想マシンが数十台ある堎合、これは長くお難しく、面癜くありたせん。

NSX では、VMware はハむパヌバむザヌ カヌネルに組み蟌たれた分散ファむアりォヌルを䜿甚しおマむクロセグメンテヌションの抂念を実装したした。 IP アドレスず MAC アドレスだけでなく、仮想マシンやアプリケヌションなどの他のオブゞェクトのセキュリティずネットワヌク盞互䜜甚のポリシヌも指定したす。 NSX が組織内に展開されおいる堎合、これらのオブゞェクトは Active Directory のナヌザヌたたはナヌザヌのグルヌプである可胜性がありたす。 このような各オブゞェクトは、独自の居心地の良い DMZ を持぀、必芁なサブネット内の独自のセキュリティ ルヌプ内のマむクロセグメントに倉わりたす:)。

小さなお子様向けの VMware NSX。 パヌト1
以前は、リ゜ヌス プヌル党䜓に察しおセキュリティ境界が XNUMX ぀だけあり、゚ッゞ スむッチによっお保護されおいたしたが、NSX を䜿甚するず、同じネットワヌク内であっおも、別の仮想マシンを䞍必芁な察話から保護できたす。

゚ンティティが別のネットワヌクに移動するず、セキュリティ ポリシヌずネットワヌク ポリシヌが適応されたす。 たずえば、デヌタベヌスのあるマシンを別のネットワヌク セグメント、たたは接続されおいる別の仮想デヌタ センタヌに移動した堎合、この仮想マシン甚に䜜成されたルヌルは、新しい堎所に関係なく匕き続き適甚されたす。 アプリケヌション サヌバヌは匕き続きデヌタベヌスず通信できたす。

Edge ゲヌトりェむ自䜓、vCNS vShield Edge は NSX Edge に眮き換えられたした。 叀い Edge の玳士的な機胜がすべお備わっおいるだけでなく、いく぀かの新しい䟿利な機胜も備えおいたす。 それらに぀いおはさらに詳しく説明したす。

NSX Edge の新機胜は䜕ですか?

NSX Edge の機胜は以䞋に䟝存したす 版 NSX。 それらには、Standard、Professional、Advanced、Enterprise、Plus Remote Branch Office の 5 ぀がありたす。 新しいものや興味深いものはすべお、Advanced から始めおのみ芋るこずができたす。 新しいむンタヌフェむスが含たれおおり、vCloud が HTML2019 に完党に切り替わるたで (VMware は XNUMX 幎倏に玄束)、新しいタブで開きたす。

ファむアりォヌル。 ルヌルを適甚するオブゞェクトずしお、IP アドレス、ネットワヌク、ゲヌトりェむ むンタヌフェむス、および仮想マシンを遞択できたす。

小さなお子様向けの VMware NSX。 パヌト1

小さなお子様向けの VMware NSX。 パヌト1

DHCP。 このネットワヌク䞊の仮想マシンに自動的に発行される IP アドレスの範囲の構成に加えお、NSX Edge には次の機胜が远加されたした。 バむンディング О リレヌ.

タブ内 バむンディング IP アドレスを倉曎したくない堎合は、仮想マシンの MAC アドレスを IP アドレスにバむンドできたす。 重芁なこずは、この IP アドレスが DHCP プヌルに含たれおいないこずです。

小さなお子様向けの VMware NSX。 パヌト1

タブ内 リレヌ DHCP メッセヌゞのリレヌは、vCloud Director で組織の倖郚にある DHCP サヌバヌ (物理むンフラストラクチャの DHCP サヌバヌを含む) に察しお構成されたす。

小さなお子様向けの VMware NSX。 パヌト1

ルヌティング。 vShield Edge は静的ルヌティングのみを構成できたした。 ここでは、OSPF および BGP プロトコルをサポヌトする動的ルヌティングが登堎したした。 ECMP (アクティブ-アクティブ) 蚭定も利甚可胜になりたした。これは、物理ルヌタヌぞのアクティブ-アクティブ フェむルオヌバヌを意味したす。

小さなお子様向けの VMware NSX。 パヌト1
OSPFの蚭定

小さなお子様向けの VMware NSX。 パヌト1
BGP の蚭定

もう XNUMX ぀の新しいこずは、異なるプロトコル間でのルヌトの転送を蚭定するこずです。
ルヌトの再配垃。

小さなお子様向けの VMware NSX。 パヌト1

L4/L7 ロヌドバランサヌ。 X-Forwarded-For が HTTPs ヘッダヌに導入されたした。 圌がいなくおもみんな泣いた。 たずえば、バランスを調敎しおいる Web サむトがあるずしたす。 このヘッダヌを転送しなくおもすべおが機胜したすが、Web サヌバヌの統蚈には、蚪問者の IP ではなく、バランサヌの IP が衚瀺されたす。 今ではすべおが正しくなりたした。

たた、[アプリケヌション ルヌル] タブでは、トラフィック バランシングを盎接制埡するスクリプトを远加できるようになりたした。

小さなお子様向けの VMware NSX。 パヌト1

VPN IPSec VPN に加えお、NSX Edge は以䞋をサポヌトしたす。

  • L2 VPN。地理的に分散したサむト間でネットワヌクを拡匵できたす。 このような VPN は、たずえば、別のサむトに移動するずきに仮想マシンが同じサブネット内に留たり、その IP アドレスを保持できるようにするために必芁です。

小さなお子様向けの VMware NSX。 パヌト1

  • SSL VPN Plus: ナヌザヌが䌁業ネットワヌクにリモヌト接続できるようにしたす。 vSphere レベルではそのような機胜がありたしたが、vCloud Director ではこれが革新です。

小さなお子様向けの VMware NSX。 パヌト1

SSL蚌明曞。 蚌明曞を NSX Edge にむンストヌルできるようになりたした。 これは、https の蚌明曞のないバランサヌを誰が必芁ずしたのかずいう問題に再び぀ながりたす。

小さなお子様向けの VMware NSX。 パヌト1

オブゞェクトのグルヌプ化。 このタブでは、ファむアりォヌル ルヌルなどの特定のネットワヌク むンタラクション ルヌルが適甚されるオブゞェクトのグルヌプが指定されたす。

これらのオブゞェクトは IP アドレスず MAC アドレスです。

小さなお子様向けの VMware NSX。 パヌト1
 
小さなお子様向けの VMware NSX。 パヌト1

ファむアりォヌル ルヌルの䜜成時に䜿甚できるサヌビス (プロトコルずポヌトの組み合わせ) ずアプリケヌションのリストもありたす。 新しいサヌビスずアプリケヌションを远加できるのは、vCD ポヌタル管理者のみです。

小さなお子様向けの VMware NSX。 パヌト1
 
小さなお子様向けの VMware NSX。 パヌト1

統蚈 接続統蚈: ゲヌトりェむ、ファむアりォヌル、バランサヌを通過するトラフィック。

各 IPSEC VPN および L2 VPN トンネルのステヌタスず統蚈。

小さなお子様向けの VMware NSX。 パヌト1

ロギング。 [Edge 蚭定] タブでは、ログを蚘録するサヌバヌを蚭定できたす。 ログは DNAT/SNAT、DHCP、ファむアりォヌル、ルヌティング、バランサヌ、IPsec VPN、SSL VPN Plus で機胜したす。
 
各オブゞェクト/サヌビスで次のタむプのアラヌトを䜿甚できたす。

-デバッグ
—譊告
-臎呜的
- ゚ラヌ
- è­Šå‘Š
- 知らせ
- 情報

小さなお子様向けの VMware NSX。 パヌト1

NSX Edge の寞法

解決するタスクず VMware の量に応じお お勧め 次のサむズで NSX Edge を䜜成したす。

NSX ゚ッゞ
コンパクト

NSX ゚ッゞ
倧

NSX ゚ッゞ
(クワッドラヌゞ)

NSX ゚ッゞ
×ラヌゞ

vCPU

1

2

4

6

メモリ

512MB

1GB

1GB

8GB

ディスク

512MB

512MB

512MB

4.5GB + 4GB

任呜

1぀
アプリケヌション、テスト
デヌタセンタヌ

小さい
たたは平均的な
デヌタセンタヌ

ロヌド枈み
ファむアりォヌル

バランス調敎
レベル L7 での負荷

以䞋の衚は、NSX Edge のサむズに応じたネットワヌク サヌビスの運甚メトリックを瀺しおいたす。

NSX ゚ッゞ
コンパクト

NSX ゚ッゞ
倧

NSX ゚ッゞ
(クワッドラヌゞ)

NSX ゚ッゞ
×ラヌゞ

むンタヌフェヌス

10

10

10

10

サブむンタヌフェむス (トランク)

200

200

200

200

NATルヌル

2,048

4,096

4,096

8,192

ARP゚ントリ
䞊曞きするたで

1,024

2,048

2,048

2,048

FWルヌル

2000

2000

2000

2000

FWパフォヌマンス

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

DHCP プヌル

20,000

20,000

20,000

20,000

ECMP パス

8

8

8

8

静的ルヌト

2,048

2,048

2,048

2,048

LB プヌル

64

64

64

1,024

LB 仮想サヌバヌ

64

64

64

1,024

LBサヌバヌ/プヌル

32

32

32

32

LB ヘルスチェック

320

320

320

3,072

LB申請ルヌル

4,096

4,096

4,096

4,096

L2VPN クラむアントのハブツヌスポヌク

5

5

5

5

クラむアント/サヌバヌごずの L2VPN ネットワヌク

200

200

200

200

IPSec トンネル

512

1,600

4,096

6,000

SSLVPN トンネル

50

100

100

1,000

SSLVPNプラむベヌトネットワヌク

16

16

16

16

同時セッション

64,000

1,000,000

1,000,000

1,000,000

セッション/秒

8,000

50,000

50,000

50,000

LB スルヌプット L7 プロキシ)

2.2Gbps

2.2Gbps

3Gbps

LB スルヌプット L4 モヌド)

6Gbps

6Gbps

6Gbps

LB 接続数/秒 (L7 プロキシ)

46,000

50,000

50,000

LB 同時接続 (L7 プロキシ)

8,000

60,000

60,000

LB 接続数/秒 (L4 モヌド)

50,000

50,000

50,000

LB 同時接続 (L4 モヌド)

600,000

1,000,000

1,000,000

BGP ルヌト

20,000

50,000

250,000

250,000

BGP ネむバヌ

10

20

100

100

BGP ルヌトの再配垃

制限なし

制限なし

制限なし

制限なし

OSPFルヌト

20,000

50,000

100,000

100,000

OSPF LSA ゚ントリ最倧 750 タむプ 1

20,000

50,000

100,000

100,000

OSPF隣接関係

10

20

40

40

OSPF ルヌトの再配垃

2000

5000

20,000

20,000

総ルヌト数

20,000

50,000

250,000

250,000

→ ゜ヌス

この衚は、生産的なシナリオでは、倧サむズからのみ NSX Edge でバランスを調敎するこずを掚奚するこずを瀺しおいたす。

今日はこれで終わりです。 次のパヌトでは、各 NSX Edge ネットワヌク サヌビスを構成する方法を詳しく説明したす。

出所 habr.com

コメントを远加したす