VMware NSX voor de kleinsten. Deel 1

VMware NSX voor de kleinsten. Deel 1

Als je de configuratie van een firewall bekijkt, zie je waarschijnlijk een lijst met veel IP-adressen, poorten, protocollen en subnetten. Dit is hoe netwerksbeveiligingsbeleid traditioneel wordt geïmplementeerd om gebruikers toegang te geven tot middelen. Eerst probeert men de orde in de configuratie te behouden, maar daarna beginnen medewerkers van afdeling naar afdeling te verhuizen, vermenigvuldigen servers en veranderen hun rollen, ontstaan toegangspunten voor verschillende projecten op plaatsen waar dat normaal niet kan, en zo ontstaan er honderden onbekende paden.

Bij sommige regels staan, als je geluk hebt, opmerkingen zoals "Vasja vroeg om dit te doen" of "Dit is een toegang tot de DMZ". De netwerkbeheerder vertrekt en alles wordt helemaal onduidelijk. Daarna besloot iemand de configuratie van Vasja op te schonen, en viel SAP omdat Vasja ooit deze toegang vroeg voor de werking van de productie-SAP.

VMware NSX voor de kleinsten. Deel 1

Vandaag zal ik je vertellen over de oplossing VMware NSX, die helpt om beleid voor netwerkinteractie en beveiliging gericht toe te passen zonder verwarring in firewallconfiguraties. Ik zal laten zien welke nieuwe functies zijn toegevoegd in vergelijking met wat er eerder bij VMware in dit gebied was.

VMware NSX is een platform voor virtualisatie en beveiliging van netwerkdiensten. NSX lost problemen op met routing, switching, load balancing, firewall en heeft veel andere interessante mogelijkheden.

NSX is de opvolger van VMware's eigen product vCloud Networking and Security (vCNS) en de overgenomen Nicira NVP.

Van vCNS naar NSX

Vroeger had de klant in de cloud, gebouwd op VMware vCloud, een aparte virtuele machine vCNS vShield Edge. Dit fungeerde als een grensgateway, waar vele netwerkfuncties konden worden ingesteld: NAT, DHCP, Firewall, VPN, load balancer, enz. vShield Edge beperkte de interactie van de virtuele machine met de externe wereld volgens de regels die in de Firewall en NAT waren vastgelegd. Binnen het netwerk communiceerden virtuele machines vrij met elkaar binnen subnetten. Als je echt verkeer wilt scheiden en beheersen, kun je een apart netwerk maken voor specifieke delen van toepassingen (verschillende virtuele machines) en de overeenkomstige regels voor hun netwerkinteractie in de firewall vastleggen. Maar dit is tijdrovend, moeilijk en oninteressant, vooral wanneer je meerdere tientallen virtuele machines hebt.

Met NSX heeft VMware het concept van microsegmentatie geïmplementeerd met behulp van een distributed firewall, ingebouwd in de hypervisorkernel. Beveiligings- en netwerkbeleid voor niet alleen IP- en MAC-adressen, maar ook voor andere objecten zoals virtuele machines en applicaties, worden hierin vastgelegd. Als NSX binnen een organisatie is uitgerold, kunnen dergelijke objecten een gebruiker of groep gebruikers uit Active Directory zijn. Elk van deze objecten wordt een microsegment in zijn eigen beveiligingscontour, in het juiste subnet, met zijn eigen gezellige DMZ :),

VMware NSX voor de kleinsten. Deel 1
Voorheen was er één beveiligingsperimeter voor de hele resourcepool, die werd beschermd door een rand-switch, maar met NSX kun je zelfs binnen één netwerk een afzonderlijke virtuele machine afschermen van ongewenste interacties.

Beveiligings- en netwerkbeleid passen zich aan als het object naar een ander netwerk verhuist. Bijvoorbeeld, als we een database-machine naar een ander netwerksegment of zelfs naar een andere verbonden virtuele datacenter verplaatsen, blijven de regels die voor deze virtuele machine zijn vastgelegd van kracht, ongeacht de nieuwe locatie. De application server kan nog steeds met de database communiceren.

De oude randgateway vCNS vShield Edge is vervangen door NSX Edge. Dit heeft de gehele gentleman's set van de oude Edge plus enkele nieuwe nuttige functies. Daarover gaat het de volgende keer.

Wat is nieuw in NSX Edge?

De functionaliteit van NSX Edge is afhankelijk van de editie NSX. Er zijn in totaal vijf: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Alle nieuwe en interessante functies zijn alleen beschikbaar vanaf Advanced. Inclusief de nieuwe interface, die tot de volledige overstap van vCloud naar HTML5 (VMware belooft de zomer van 2019) in een nieuw tabblad wordt geopend.

Firewall. Als objecten voor het toepassen van regels kunnen IP-adressen, netwerken, gateway-interfaces en virtuele machines worden gekozen.

VMware NSX voor de kleinsten. Deel 1

VMware NSX voor de kleinsten. Deel 1

DHCP. Naast het instellen van het bereik van IP-adressen die automatisch aan de virtuele machines in dit netwerk worden toegewezen, zijn de functies in NSX Edge beschikbaar geworden. Binding en Relay.

In het tabblad Bindings je kunt het MAC-adres van de virtuele machine aan het IP-adres koppelen, als het nodig is dat het IP-adres niet verandert. Belangrijk is dat dit IP-adres niet in de DHCP Pool is.

VMware NSX voor de kleinsten. Deel 1

In het tabblad Relay DHCP-berichten worden doorgestuurd naar DHCP-servers buiten uw organisatie in vCloud Director, inclusief de DHCP-servers van de fysieke infrastructuur.

VMware NSX voor de kleinsten. Deel 1

Routing. Bij vShield Edge was alleen statische routing configureerbaar. Hier is dynamische routing toegevoegd met ondersteuning voor de protocollen OSPF en BGP. Ook zijn ECSM-instellingen (Actief-actief) beschikbaar gekomen, wat betekent dat ook actieve-actieve failover naar fysieke routers mogelijk is.

VMware NSX voor de kleinsten. Deel 1
Instellen van OSPF

VMware NSX voor de kleinsten. Deel 1
BGP-configuratie

Een andere nieuwigheid is het instellen van route-overdracht tussen verschillende protocollen.
route-herverdeling.

VMware NSX voor de kleinsten. Deel 1

L4/L7 Load Balancer. X-Forwarded-For is nu beschikbaar voor de HTTP-header. Zonder dit was iedereen in de war. Bijvoorbeeld, u heeft een website die u balanceert. Zonder deze header te passeren werkt alles, maar in de statistieken van de webserver zag u niet de IP-adressen van de bezoekers, maar het IP-adres van de load balancer. Nu is alles correct.

Ook in het tabblad Application Rules kunnen nu scripts worden toegevoegd die direct de traffic balancing beheren.

VMware NSX voor de kleinsten. Deel 1

VPN. Naast IPSec VPN ondersteunt NSX Edge:

  • L2 VPN, waarmee netwerken kunnen worden uitgestrekt tussen geografisch verspreide locaties. Deze VPN is bijvoorbeeld nodig zodat een virtuele machine bij een verhuizing naar een andere locatie in hetzelfde subnet blijft en zijn IP-adres behoudt.

VMware NSX voor de kleinsten. Deel 1

  • SSL VPN Plus, waarmee gebruikers op afstand verbinding kunnen maken met het bedrijfsnetwerk. Dit was een functie op het niveau van vSphere, maar nu is het nieuw voor vCloud Director.

VMware NSX voor de kleinsten. Deel 1

SSL-certificaten. Op NSX Edge kunnen nu certificaten worden geplaatst. Dit is opnieuw de vraag wie een load balancer zonder certificaat voor https nodig had.

VMware NSX voor de kleinsten. Deel 1

Groepen objecten. In dit tabblad worden groepen objecten ingesteld waarvoor bepaalde netwerkinteractie regels zullen gelden, bijvoorbeeld firewallregels.

Deze objecten kunnen IP- en MAC-adressen zijn.

VMware NSX voor de kleinsten. Deel 1
 
VMware NSX voor de kleinsten. Deel 1

Hier staat ook een lijst van services (protocol-poort combinatie) en applicaties die kunnen worden gebruikt bij het opstellen van firewallregels. Nieuwe services en applicaties kunnen alleen worden toegevoegd door de beheerder van het vCD-portaal.

VMware NSX voor de kleinsten. Deel 1
 
VMware NSX voor de kleinsten. Deel 1

Statistieken. Statistieken voor verbindingen: het verkeer dat door de gateway, firewall en load balancer gaat.

Status en statistieken voor elke IPSEC VPN- en L2 VPN-tunnel.

VMware NSX voor de kleinsten. Deel 1

Logging. In het tabblad Edge-instellingen kunt u de server voor het registreren van logs instellen. Logging werkt voor DNAT/SNAT, DHCP, firewall, routering, load balancer, IPsec VPN, SSL VPN Plus.
 
Voor elk object/service zijn de volgende soorten meldingen beschikbaar:

— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

VMware NSX voor de kleinsten. Deel 1

Afmetingen NSX Edge

Afhankelijk van de taken en volumes kan VMware adviseert NSX Edge van de volgende afmetingen maken:

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

vCPU

1

2

4

6

Geheugen

512MB

1GB

1GB

8GB

Schijf

512MB

512MB

512MB

4,5GB + 4GB

Toewijzing

Één
applicatie, test-
datacenter

Klein
of gemiddeld
datacenter

Belast
firewall

Load Balancing
belasting op niveau L7

Hieronder in de tabel – werkmetrics van netwerkdiensten afhankelijk van de grootte van NSX Edge.

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

Interfaces

10

10

10

10

Subinterfaces (Trunk)

200

200

200

200

NAT-regels

2,048

4,096

4,096

8,192

ARP-ingangen
Tot overschrijven

1,024

2,048

2,048

2,048

FW-regels

2000

2000

2000

2000

FW-prestaties

3Gbps

9,7Gbps

9,7Gbps

9,7Gbps

DHCP-pools

20,000

20,000

20,000

20,000

ECMP-paden

8

8

8

8

Statische routes

2,048

2,048

2,048

2,048

LB-pools

64

64

64

1,024

LB Virtuele servers

64

64

64

1,024

LB-server/pool

32

32

32

32

LB gezondheidscontroles

320

320

320

3,072

LB toepassingsregels

4,096

4,096

4,096

4,096

L2VPN-clients Hub naar Spoke

5

5

5

5

L2VPN-netwerken per client/server

200

200

200

200

IPSec-tunnels

512

1,600

4,096

6,000

SSLVPN-tunnels

50

100

100

1,000

SSLVPN-private netwerken

16

16

16

16

Gelijktijdige sessies

64,000

1,000,000

1,000,000

1,000,000

Sessies/seconde

8,000

50,000

50,000

50,000

LB-throughput L7-proxy)

2,2Gbps

2,2Gbps

3Gbps

LB-throughput L4-modus)

6Gbps

6Gbps

6Gbps

LB-verbindingen/s (L7-proxy)

46,000

50,000

50,000

LB-gelijktijdige verbindingen (L7-proxy)

8,000

60,000

60,000

LB-verbindingen/s (L4-modus)

50,000

50,000

50,000

LB-gelijktijdige verbindingen (L4-modus)

600,000

1,000,000

1,000,000

BGP-routes

20,000

50,000

250,000

250,000

BGP-buren

10

20

100

100

BGP-routes herverdeeld

Geen limiet

Geen limiet

Geen limiet

Geen limiet

OSPF-routes

20,000

50,000

100,000

100,000

OSPF LSA-ingangen Max 750 Type-1

20,000

50,000

100,000

100,000

OSPF-verbindingen

10

20

40

40

OSPF-routes herverdeeld

2000

5000

20,000

20,000

Totaal aantal routes

20,000

50,000

250,000

250,000

→ Bron

Uit de tabel blijkt dat load balancing op NSX Edge voor productie-scenario's aanbevolen wordt vanaf de grootte Large.

Dat was het voor vandaag. In de volgende delen ga ik gedetailleerd in op de configuratie van elke netwerkdienst van NSX Edge.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster