
Spoglądając na konfigurację dowolnej zapory, prawdopodobnie zobaczymy długą listę z dużą ilością adresów IP, portów, protokołów i podsieci. Tak klasycznie realizowane są polityki bezpieczeństwa sieciowego do dostępu użytkowników do zasobów. Na początku w konfiguracji starają się utrzymywać porządek, ale potem pracownicy przechodzą z działu do działu, serwery się rozmnażają i zmieniają swoje role, pojawiają się dostępności dla różnych projektów tam, gdzie normalnie nie powinny być, i powstają setki nieznanych ścieżek.
Przy jakichś zasadach, jeśli się uda, zapisane są komentarze „Prosiłem o to Wania” lub „To przejście w DMZ”. Administrator sieci odchodzi, a wszystko staje się całkowicie niejasne. Później ktoś postanawia oczyścić konfigurację z Wani, a SAP pada, bo kiedyś Wania prosił o ten dostęp, aby pracować z działającym SAP.

Dziś opowiem o rozwiązaniu VMware NSX, które pomaga punktowo stosować polityki interakcji sieciowej i bezpieczeństwa bez zamieszania w konfiguracjach zapory. Pokażę, jakie nowe funkcje pojawiły się w porównaniu do tego, co wcześniej było dostępne w VMware w tej dziedzinie.
VMWare NSX to platforma wirtualizacji i zabezpieczania usług sieciowych. NSX realizuje zadania routingu, przełączania, równoważenia obciążenia, zapory i wiele innych interesujących funkcji.
NSX jest następcą własnego produktu VMware vCloud Networking and Security (vCNS) oraz nabytej technologii Nicira NVP.
Od vCNS do NSX
Wcześniej klient w chmurze opartej na VMware vCloud miał oddzielną maszynę wirtualną vCNS vShield Edge. Pełniła ona rolę bramy granicznej, gdzie można było skonfigurować wiele funkcji sieciowych: NAT, DHCP, zapora, VPN, równoważnik obciążenia itd. vShield Edge ograniczał interakcję maszyny wirtualnej z zewnętrznym światem zgodnie z zasadami zapisanymi w zaporze i NAT. W obrębie sieci maszyny wirtualne komunikowały się ze sobą swobodnie w ramach podsieci. Jeśli naprawdę chce się podzielić i kontrolować ruch, można stworzyć oddzielną sieć dla różnych części aplikacji (różnych maszyn wirtualnych) i zapisać w zaporze odpowiednie zasady dotyczące ich interakcji sieciowej. Ale to zajmuje dużo czasu, jest skomplikowane i nieciekawie, zwłaszcza gdy masz kilka dziesiątków maszyn wirtualnych.
W NSX VMware wprowadził koncepcję mikros segmentacji dzięki rozproszonemu zaporze (distributed firewall), zintegrowanemu z rdzeniem hypervisora. Definiowane są w nim polityki bezpieczeństwa i interakcji sieciowej nie tylko dla adresów IP i MAC, ale także dla innych obiektów: maszyn wirtualnych, aplikacji. Jeżeli NSX jest wdrożony w organizacji, to takimi obiektami mogą być użytkownik lub grupa użytkowników z Active Directory. Każdy z takich obiektów staje się mikros segmentem w swoim obszarze bezpieczeństwa, w odpowiedniej podsieci, ze swoją przytulną DMZ :).

Wcześniej perymetr bezpieczeństwa był jeden dla całego zasobu, chroniony przez przełącznik graniczny, a dzięki NSX można wydzielić od niepożądanych interakcji pojedynczą maszynę wirtualną nawet w obrębie jednej sieci.
Polityki bezpieczeństwa i interakcji sieciowej są dostosowywane, jeśli obiekt przenosi się do innej sieci. Na przykład, jeśli przeniesiemy maszynę z bazą danych do innego segmentu sieci lub nawet do innego powiązanego wirtualnego centrum danych, to zasady określone dla tej wirtualnej maszyny nadal będą obowiązywać niezależnie od jej nowego miejsca. Serwer aplikacji nadal będzie mógł komunikować się z bazą danych.
Na miejsce samego brzegowego bramy vCNS vShield Edge przyszedł NSX Edge. Ma on cały zestaw funkcji starego Edge, a także kilka nowych, przydatnych funkcji. O nich będzie mowa dalej.
Co nowego w NSX Edge?
Funkcjonalność NSX Edge zależy od NSX. Jest ich pięć: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Wszystko nowe i interesujące można zobaczyć dopiero zaczynając od Advanced. W tym także nowy interfejs, który do pełnego przejścia vCloud na HTML5 (VMware obiecuje lato 2019 roku) otwiera się w nowej zakładce.
Zapora. Jako obiekty, do których będą stosowane zasady, można wybrać adresy IP, sieci, interfejsy bramy oraz maszyny wirtualne.


DHCP. Oprócz konfigurowania zakresu adresów IP, które będą automatycznie przydzielane maszynom wirtualnym w tej sieci, w NSX Edge dostępne stały funkcje Binding i Relay.
Na zakładce Bindings można powiązać adres MAC maszyny wirtualnej z adresem IP, jeśli konieczne jest, aby adres IP się nie zmieniała. Ważne, aby ten adres IP nie znajdował się w pulach DHCP.

Na zakładce Relay Konfigurowanie przekazywania komunikatów DHCP do serwerów DHCP znajdujących się poza Twoją organizacją w vCloud Director, w tym do serwerów DHCP infrastruktury fizycznej.

Routing. W vShield Edge można było konfigurować tylko statyczne routingi. Teraz pojawił się dynamiczny routing z obsługą protokołów OSPF i BGP. Dostępne są także ustawienia ECMP (aktywny-aktywny), co umożliwia przełączanie awaryjne typu 'aktywny-aktywny' na fizyczne routery.

Konfiguracja OSPF

Konfiguracja BGP
Kolejną nowością jest możliwość przekazywania tras między różnymi protokołami,
przekazywanie tras (route redistribution).

Balansowanie obciążenia L4/L7. Pojawił się nagłówek X-Forwarded-For dla protokołu HTTPs. Bez niego wszyscy byli niezadowoleni. Na przykład, masz stronę, którą równoważysz. Bez przekazywania tego nagłówka wszystko działa, ale w statystyce serwera WWW widziałeś nie IP odwiedzających, a IP równoważnika. Teraz wszystko jest już poprawne.
Również w zakładce Application Rules można teraz dodawać skrypty, które będą bezpośrednio zarządzać równoważeniem ruchu.

VPN. Oprócz IPSec VPN, NSX Edge obsługuje:
- L2 VPN, który pozwala na rozciąganie sieci między geograficznie oddalonymi lokalizacjami. Taki VPN jest potrzebny na przykład, aby przy przenoszeniu do innej lokalizacji, maszyna wirtualna pozostała w tej samej podsieci i zachowała swój adres IP.

- SSL VPN Plus, który umożliwia użytkownikom zdalne połączenie z siecią korporacyjną. Na poziomie vSphere taka funkcja istniała, natomiast dla vCloud Director to nowość.

Certyfikaty SSL. Na NSX Edge można teraz zainstalować certyfikaty. To znów stawiając pytanie, kto potrzebował równoważnika bez certyfikatu для https.

Grupy obiektów (Grouping Objects). W tej zakładce definiuje się grupy obiektów, dla których będą obowiązywały określone zasady interakcji sieciowych, na przykład zasady zapory ogniowej.
Obiekty te mogą obejmować adresy IP i MAC.


Tutaj znajduje się także lista usług (kombinacja protokół-port) i aplikacji, które można wykorzystać przy tworzeniu zasad zapory ogniowej. Nowe usługi i aplikacje może dodawać tylko administrator portalu vCD.


Statystyka. Statystyka połączeń: ruch, który przechodzi przez bramę, zaporę ogniową i równoważnik obciążenia.
Status i statystyka dla każdego tunelu IPSEC VPN i L2 VPN.

Logowanie. W zakładce Ustawienia Edge można zdefiniować serwer do zapisywania logów. Logowanie działa dla DNAT/SNAT, DHCP, zapory, routingu, równoważenia obciążenia, IPsec VPN, SSL VPN Plus.
Dla każdego obiektu/usługi dostępne są następujące typy powiadomień:
— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

Rozmiary NSX Edge
W zależności od realizowanych zadań i wolumenów VMware można tworzyć NSX Edge o następujących rozmiarach:
NSX Edge
(Kompaktowy)
NSX Edge
(Duży)
NSX Edge
(Quad-Duży)
NSX Edge
(X-Duży)
vCPU
1
2
4
6
Pamięć
512MB
1GB
1GB
8GB
Dysk
512MB
512MB
512MB
4.5GB + 4GB
Przeznaczenie
Jedna
aplikacja, testowa
centrum danych
Mały
lub średni
centrum danych
Obciążony
zapora
Równoważenie
obciążenia na poziomie L7
Poniżej w tabeli znajdują się metryki robocze usług sieciowych w zależności od rozmiaru NSX Edge.
NSX Edge
(Kompaktowy)
NSX Edge
(Duży)
NSX Edge
(Quad-Duży)
NSX Edge
(X-Duży)
Interfejsy
10
10
10
10
Podinterfejsy (Trunk)
200
200
200
200
Reguły NAT
2,048
4,096
4,096
8,192
Wejścia ARP
Do nadpisania
1,024
2,048
2,048
2,048
Reguły FW
2000
2000
2000
2000
Wydajność FW
3Gbps
9.7Gbps
9.7Gbps
9.7Gbps
Pule DHCP
20,000
20,000
20,000
20,000
Ścieżki ECMP
8
8
8
8
Trasy statyczne
2,048
2,048
2,048
2,048
Pule LB
64
64
64
1,024
Wirtualne serwery LB
64
64
64
1,024
Serwer/LB Pule
32
32
32
32
Monitorowanie zdrowia LB
320
320
320
3,072
Reguły aplikacji LB
4,096
4,096
4,096
4,096
Klienci L2VPN Hub do Spoke
5
5
5
5
Sieci L2VPN na klienta/serwer
200
200
200
200
Tunel IPSec
512
1,600
4,096
6,000
Tunel SSLVPN
50
100
100
1,000
Prywatne sieci SSLVPN
16
16
16
16
Sesje równoległe
64,000
1,000,000
1,000,000
1,000,000
Sesje na sekundę
8,000
50,000
50,000
50,000
Przepustowość LB (Proxy L7)
2.2Gbps
2.2Gbps
3Gbps
Przepustowość LB (Tryb L4)
6Gbps
6Gbps
6Gbps
Połączenia LB/s (Proxy L7)
46,000
50,000
50,000
Równoległe połączenia LB (Proxy L7)
8,000
60,000
60,000
Połączenia LB/s (Tryb L4)
50,000
50,000
50,000
Równoległe połączenia LB (Tryb L4)
600,000
1,000,000
1,000,000
Trasy BGP
20,000
50,000
250,000
250,000
Sąsiedzi BGP
10
20
100
100
Trasy BGP redystrybuowane
Brak ograniczeń
Brak ograniczeń
Brak ograniczeń
Brak ograniczeń
Trasy OSPF
20,000
50,000
100,000
100,000
Wejścia OSPF LSA Max 750 Typ-1
20,000
50,000
100,000
100,000
Sąsiedztwa OSPF
10
20
40
40
Trasy OSPF redystrybuowane
2000
5000
20,000
20,000
Łączna liczba tras
20,000
50,000
250,000
250,000
→
Z tabeli wynika, że równoważenie na NSX Edge dla produkcyjnych scenariuszy zaleca się realizować tylko począwszy od rozmiaru Duży.
Na dzisiaj to wszystko. W następnych częściach szczegółowo przeprowadzę przez konfigurację każdej usługi sieciowej NSX Edge.
Źródło: habr.com
