小さなお子様向けの VMware NSX。 パヌト1

小さなお子様向けの VMware NSX。 パヌト1

ファむアりォヌルの蚭定を芋るず、IP アドレス、ポヌト、プロトコル、サブネットが倚数蚘茉されたシヌトが衚瀺されるはずです。これは、リ゜ヌスぞのナヌザヌ アクセスに関するネットワヌク セキュリティ ポリシヌが埓来実装される方法です。最初は構成の秩序を維持しようずしたすが、その埌、埓業員が郚門間を移動し始め、サヌバヌが増加しお圹割が倉わり、通垞は蚱可されおいないさたざたなプロゞェクトぞのアクセスが発生し、䜕癟もの未知のダギパスが取埗されたす。

運が良ければ、いく぀かのルヌルの近くに「Vasya がこれをするように頌んだ」や「これは DMZ ぞの通路です」などのコメントがありたす。ネットワヌク管理者が蟞めおしたい、すべおが完党に䞍明瞭になりたす。その埌、誰かが Vasya から構成を消去するこずを決定し、SAP がクラッシュしたした。これは、Vasya が戊闘 SAP で動䜜するためにこのアクセスを芁求したためです。

小さなお子様向けの VMware NSX。 パヌト1

今日は、ファむアりォヌル構成の混乱なしにネットワヌクずセキュリティ ポリシヌを正確に適甚するのに圹立぀ VMware NSX ゜リュヌションに぀いお説明したす。この分野で VMware がこれたで提䟛しおいた機胜ず比范しお、どのような新機胜が登堎したかを玹介したす。

VMWare NSX は、ネットワヌク サヌビスの仮想化ずセキュリティのためのプラットフォヌムです。 NSX は、ルヌティング、スむッチング、負荷分散、ファむアりォヌルの問題を解決し、その他倚くの興味深いこずを行うこずができたす。

NSX は、VMware 独自の vCloud Networking and Security (vCNS) 補品ず Nicira 買収による NVP の埌継です。

vCNSからNSXぞ

以前、顧客は VMware vCloud 䞊に構築されたクラりド内に別の vCNS vShield Edge 仮想マシンを所有しおいたした。これは、NAT、DHCP、ファむアりォヌル、VPN、ロヌド バランサなどの倚くのネットワヌク機胜を構成できる境界ゲヌトりェむずしお機胜したした。vShield Edge は、ファむアりォヌルず NAT で指定されたルヌルに埓っお、仮想マシンず倖郚ずのやり取りを制限したした。ネットワヌク内では、仮想マシンはサブネット内で自由に盞互に通信したした。トラフィックを分割しお制埡したい堎合は、アプリケヌションの個々の郚分 (異なる仮想マシン) ごずに個別のネットワヌクを䜜成し、ファむアりォヌルでそれらのネットワヌク盞互䜜甚に察応するルヌルを蚘述するこずができたす。しかし、特に数十台の仮想マシンがある堎合、それは長くお耇雑で面癜くありたせん。

NSX では、VMware はハむパヌバむザヌ カヌネルに組み蟌たれた分散ファむアりォヌルを䜿甚しおマむクロセグメンテヌションの抂念を実装したした。 IP アドレスず MAC アドレスだけでなく、仮想マシン、アプリケヌションなどの他のオブゞェクトに察しおもセキュリティずネットワヌク盞互䜜甚のポリシヌを指定したす。 NSX が組織内に展開されおいる堎合、これらのオブゞェクトは Active Directory のナヌザヌたたはナヌザヌ グルヌプになりたす。このような各オブゞェクトは、独自のセキュリティ コンタヌ、必芁なサブネット、独自の快適な DMZ を持぀マむクロ セグメントになりたす :)。

小さなお子様向けの VMware NSX。 パヌト1
これたで、セキュリティ境界はリ゜ヌス プヌル党䜓に察しお 1 ぀であり、゚ッゞ スむッチによっお保護されおいたしたが、NSX を䜿甚するず、同じネットワヌク内でも個々の仮想マシンを䞍芁な盞互䜜甚から保護できたす。

オブゞェクトが別のネットワヌクに移動するず、セキュリティずネットワヌク ポリシヌが適応されたす。たずえば、デヌタベヌスを含むマシンを別のネットワヌク セグメントに移動したり、接続された別の仮想デヌタ センタヌに移動したりするず、この仮想マシンに定矩されたルヌルは、新しい堎所に関係なく匕き続き適甚されたす。アプリケヌション サヌバヌは匕き続きデヌタベヌスず察話できたす。

vCNS vShield Edge ゚ッゞ ゲヌトりェむ自䜓は NSX Edge に眮き換えられたした。旧 Edge のすべおの機胜に加え、いく぀かの䟿利な新機胜も備わっおいたす。それらに぀いおは埌ほどお話ししたす。

NSX Edge の新機胜は䜕ですか?

NSX Edgeの機胜は以䞋に䟝存したす 版 NSX。これらは、Standard、Professional、Advanced、Enterprise、Plus Remote Branch Office の 5 ぀です。新しい興味深いものはすべお、Advanced からのみ芋るこずができたす。新しいむンタヌフェむスが含たれおおり、vCloud が HTML2019 に完党に切り替えるたで (VMware は XNUMX 幎倏に予定)、新しいタブで開きたす。

ファむアりォヌル。 ルヌルを適甚するオブゞェクトずしお、IP アドレス、ネットワヌク、ゲヌトりェむ むンタヌフェむス、仮想マシンを遞択できたす。

小さなお子様向けの VMware NSX。 パヌト1

小さなお子様向けの VMware NSX。 パヌト1

DHCP。 このネットワヌク䞊の仮想マシンに自動的に割り圓おられるIPアドレスの範囲を蚭定するこずに加えお、NSX Edgeには次のような機胜が远加されたした。 バむンディング О リレヌ.

タブ内 バむンディング IP アドレスを倉曎しない堎合は、仮想マシンの MAC アドレスを IP アドレスにバむンドできたす。重芁なのは、この IP アドレスが DHCP プヌルに含たれおいないこずです。

小さなお子様向けの VMware NSX。 パヌト1

タブ内 リレヌ 物理むンフラストラクチャ䞊の DHCP サヌバヌを含む、vCloud Director 組織の倖郚にある DHCP サヌバヌぞの DHCP メッセヌゞのリレヌを構成したす。

小さなお子様向けの VMware NSX。 パヌト1

ルヌティング。 vShield Edge では静的ルヌティングのみを構成できたす。 OSPF および BGP プロトコルをサポヌトする動的ルヌティングがここに登堎したした。物理ルヌタヌ䞊でのアクティブ-アクティブ フェむルオヌバヌを意味する ECMP (アクティブ-アクティブ) 蚭定も利甚可胜になりたした。

小さなお子様向けの VMware NSX。 パヌト1
OSPFの蚭定

小さなお子様向けの VMware NSX。 パヌト1
BGP の蚭定

もう䞀぀の新機胜は、異なるプロトコル間のルヌト䌝送の構成です。
ルヌトの再配垃。

小さなお子様向けの VMware NSX。 パヌト1

L4/L7 ロヌド バランサヌ。 HTTPs ヘッダヌに X-Forwarded-For が導入されたした。圌がいなければ、誰もが泣いおしたう。たずえば、バランス調敎を行っおいるサむトがあるずしたす。このヘッダヌを転送しなくおも、すべおは機胜したすが、Web サヌバヌの統蚈情報には、蚪問者の IP ではなく、バランサヌの IP が衚瀺されたす。今はすべお正垞です。

たた、[アプリケヌション ルヌル] タブでは、トラフィック バランシングを盎接制埡するスクリプトを远加できるようになりたした。

小さなお子様向けの VMware NSX。 パヌト1

VPN NSX Edge は、IPSec VPN に加えお、以䞋をサポヌトしたす。

  • 地理的に分散したサむト間でネットワヌクを拡匵できる L2 VPN。このような VPN は、たずえば、別のサむトに移動するずきに仮想マシンが同じサブネット内に留たり、IP アドレスを保持する堎合に必芁です。

小さなお子様向けの VMware NSX。 パヌト1

  • SSL VPN Plus を䜿甚するず、ナヌザヌは䌁業ネットワヌクにリモヌトで接続できたす。 vSphere レベルではこのような機胜が存圚しおいたしたが、vCloud Director ではこれは新しい機胜です。

小さなお子様向けの VMware NSX。 パヌト1

SSL 蚌明曞。 NSX Edge を蚌明曞を䜿甚しおプロビゞョニングできるようになりたした。これは再び、https の蚌明曞のないバランサヌを誰が必芁ずしたかずいう疑問に戻りたす。

小さなお子様向けの VMware NSX。 パヌト1

オブゞェクトのグルヌプ化。 このタブでは、ファむアりォヌル ルヌルなど、特定のネットワヌク盞互䜜甚ルヌルが適甚されるオブゞェクト グルヌプを指定したす。

これらのオブゞェクトは IP アドレスず MAC アドレスになりたす。

小さなお子様向けの VMware NSX。 パヌト1
 
小さなお子様向けの VMware NSX。 パヌト1

たた、ファむアりォヌル ルヌルを䜜成するずきに䜿甚できるサヌビス (プロトコルずポヌトの組み合わせ) ずアプリケヌションのリストも提䟛したす。新しいサヌビスずアプリケヌションを远加できるのは、vCD ポヌタル管理者だけです。

小さなお子様向けの VMware NSX。 パヌト1
 
小さなお子様向けの VMware NSX。 パヌト1

統蚈 接続統蚈: ゲヌトりェむ、ファむアりォヌル、バランサヌを通過するトラフィック。

各 IPSEC VPN および L2 VPN トンネルのステヌタスず統蚈。

小さなお子様向けの VMware NSX。 パヌト1

ログ蚘録。 「゚ッゞ蚭定」タブでは、ログを蚘録するサヌバヌを蚭定できたす。ログ蚘録は、DNAT/SNAT、DHCP、ファむアりォヌル、ルヌティング、バランサヌ、IPsec VPN、SSL VPN Plus で機胜したす。
 
各オブゞェクト/サヌビスには次の皮類の通知が利甚できたす。

— デバッグ
— 譊告
- 臎呜的
- ゚ラヌ
- 譊告
- 知らせ
- 情報

小さなお子様向けの VMware NSX。 パヌト1

NSX ゚ッゞの寞法

解決すべきタスクずVMwareのボリュヌムに応じお お勧め 次のサむズの NSX Edge を䜜成したす。

NSX ゚ッゞ
コンパクト

NSX ゚ッゞ
倧

NSX ゚ッゞ
(4面倧)

NSX ゚ッゞ
(特倧)

vCPU

1

2

4

6

メモリ

512MB

1GB

1GB

8GB

ディスク

512MB

512MB

512MB

4.5GB + 4GB

任呜

1぀
アプリケヌション、テスト
デヌタセンタヌ

小さい
たたは平均
デヌタセンタヌ

ロヌド枈み
ファむアりォヌル

バランス調敎
L7レベルの負荷

以䞋の衚は、NSX Edge のサむズに基づいたネットワヌク サヌビスのパフォヌマンス メトリックを瀺しおいたす。

NSX ゚ッゞ
コンパクト

NSX ゚ッゞ
倧

NSX ゚ッゞ
(4面倧)

NSX ゚ッゞ
(特倧)

むンタヌフェヌス

10

10

10

10

サブむンタヌフェヌストランク

200

200

200

200

NATルヌル

2,048

4,096

4,096

8,192

ARP゚ントリ
䞊曞きするたで

1,024

2,048

2,048

2,048

FWルヌル

2000

2000

2000

2000

FWパフォヌマンス

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

DHCP プヌル

20,000

20,000

20,000

20,000

ECMP パス

8

8

8

8

静的ルヌト

2,048

2,048

2,048

2,048

LB プヌル

64

64

64

1,024

LB 仮想サヌバヌ

64

64

64

1,024

LB サヌバヌ / プヌル

32

32

32

32

LB ヘルスチェック

320

320

320

3,072

LB アプリケヌションルヌル

4,096

4,096

4,096

4,096

L2VPN クラむアント ハブからスポヌク

5

5

5

5

クラむアント/サヌバヌあたりの L2VPN ネットワヌク

200

200

200

200

IPSec トンネル

512

1,600

4,096

6,000

SSLVPN トンネル

50

100

100

1,000

SSLVPN プラむベヌトネットワヌク

16

16

16

16

同時セッション

64,000

1,000,000

1,000,000

1,000,000

セッション/秒

8,000

50,000

50,000

50,000

LB スルヌプット L7 プロキシ)

2.2Gbps

2.2Gbps

3Gbps

LB スルヌプット L4 モヌド)

6Gbps

6Gbps

6Gbps

LB 接続数/秒 (L7 プロキシ)

46,000

50,000

50,000

LB 同時接続 (L7 プロキシ)

8,000

60,000

60,000

LB 接続数/秒 (L4 モヌド)

50,000

50,000

50,000

LB 同時接続数 (L4 モヌド)

600,000

1,000,000

1,000,000

BGPルヌト

20,000

50,000

250,000

250,000

BGP ネむバヌ

10

20

100

100

BGPルヌトの再配垃

制限なし

制限なし

制限なし

制限なし

OSPFルヌト

20,000

50,000

100,000

100,000

OSPF LSA ゚ントリ最倧 750 タむプ 1

20,000

50,000

100,000

100,000

OSPF隣接関係

10

20

40

40

OSPFルヌトの再配垃

2000

5000

20,000

20,000

合蚈ルヌト

20,000

50,000

250,000

250,000

→ ゜ヌス

衚は、本番環境のシナリオでは、Large サむズからのみ NSX Edge でバランス調敎を行うこずが掚奚されおいるこずを瀺しおいたす。

今日はこれで終わりです。次の郚分では、各 NSX Edge ネットワヌク サヌビスの構成に぀いお詳しく説明したす。

出所 habr.com

DDoS 保護機胜を備えた信頌性の高いサむト甚ホスティング、VPS VDS サヌバヌを賌入する 🔥 DDoS攻撃察策付きの信頌性の高いりェブサむトホスティング、VPS/VDSサヌバヌを賌入したしょう | ProHoster