VMware NSX dla najmłodszych. Część 1

VMware NSX dla najmłodszych. Część 1

Spoglądając na konfigurację dowolnej zapory, prawdopodobnie zobaczymy długą listę z dużą ilością adresów IP, portów, protokołów i podsieci. Tak klasycznie realizowane są polityki bezpieczeństwa sieciowego do dostępu użytkowników do zasobów. Na początku w konfiguracji starają się utrzymywać porządek, ale potem pracownicy przechodzą z działu do działu, serwery się rozmnażają i zmieniają swoje role, pojawiają się dostępności dla różnych projektów tam, gdzie normalnie nie powinny być, i powstają setki nieznanych ścieżek.

Przy jakichś zasadach, jeśli się uda, zapisane są komentarze „Prosiłem o to Wania” lub „To przejście w DMZ”. Administrator sieci odchodzi, a wszystko staje się całkowicie niejasne. Później ktoś postanawia oczyścić konfigurację z Wani, a SAP pada, bo kiedyś Wania prosił o ten dostęp, aby pracować z działającym SAP.

VMware NSX dla najmłodszych. Część 1

Dziś opowiem o rozwiązaniu VMware NSX, które pomaga punktowo stosować polityki interakcji sieciowej i bezpieczeństwa bez zamieszania w konfiguracjach zapory. Pokażę, jakie nowe funkcje pojawiły się w porównaniu do tego, co wcześniej było dostępne w VMware w tej dziedzinie.

VMWare NSX to platforma wirtualizacji i zabezpieczania usług sieciowych. NSX realizuje zadania routingu, przełączania, równoważenia obciążenia, zapory i wiele innych interesujących funkcji.

NSX jest następcą własnego produktu VMware vCloud Networking and Security (vCNS) oraz nabytej technologii Nicira NVP.

Od vCNS do NSX

Wcześniej klient w chmurze opartej na VMware vCloud miał oddzielną maszynę wirtualną vCNS vShield Edge. Pełniła ona rolę bramy granicznej, gdzie można było skonfigurować wiele funkcji sieciowych: NAT, DHCP, zapora, VPN, równoważnik obciążenia itd. vShield Edge ograniczał interakcję maszyny wirtualnej z zewnętrznym światem zgodnie z zasadami zapisanymi w zaporze i NAT. W obrębie sieci maszyny wirtualne komunikowały się ze sobą swobodnie w ramach podsieci. Jeśli naprawdę chce się podzielić i kontrolować ruch, można stworzyć oddzielną sieć dla różnych części aplikacji (różnych maszyn wirtualnych) i zapisać w zaporze odpowiednie zasady dotyczące ich interakcji sieciowej. Ale to zajmuje dużo czasu, jest skomplikowane i nieciekawie, zwłaszcza gdy masz kilka dziesiątków maszyn wirtualnych.

W NSX VMware wprowadził koncepcję mikros segmentacji dzięki rozproszonemu zaporze (distributed firewall), zintegrowanemu z rdzeniem hypervisora. Definiowane są w nim polityki bezpieczeństwa i interakcji sieciowej nie tylko dla adresów IP i MAC, ale także dla innych obiektów: maszyn wirtualnych, aplikacji. Jeżeli NSX jest wdrożony w organizacji, to takimi obiektami mogą być użytkownik lub grupa użytkowników z Active Directory. Każdy z takich obiektów staje się mikros segmentem w swoim obszarze bezpieczeństwa, w odpowiedniej podsieci, ze swoją przytulną DMZ :).

VMware NSX dla najmłodszych. Część 1
Wcześniej perymetr bezpieczeństwa był jeden dla całego zasobu, chroniony przez przełącznik graniczny, a dzięki NSX można wydzielić od niepożądanych interakcji pojedynczą maszynę wirtualną nawet w obrębie jednej sieci.

Polityki bezpieczeństwa i interakcji sieciowej są dostosowywane, jeśli obiekt przenosi się do innej sieci. Na przykład, jeśli przeniesiemy maszynę z bazą danych do innego segmentu sieci lub nawet do innego powiązanego wirtualnego centrum danych, to zasady określone dla tej wirtualnej maszyny nadal będą obowiązywać niezależnie od jej nowego miejsca. Serwer aplikacji nadal będzie mógł komunikować się z bazą danych.

Na miejsce samego brzegowego bramy vCNS vShield Edge przyszedł NSX Edge. Ma on cały zestaw funkcji starego Edge, a także kilka nowych, przydatnych funkcji. O nich będzie mowa dalej.

Co nowego w NSX Edge?

Funkcjonalność NSX Edge zależy od edycji NSX. Jest ich pięć: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Wszystko nowe i interesujące można zobaczyć dopiero zaczynając od Advanced. W tym także nowy interfejs, który do pełnego przejścia vCloud na HTML5 (VMware obiecuje lato 2019 roku) otwiera się w nowej zakładce.

Zapora. Jako obiekty, do których będą stosowane zasady, można wybrać adresy IP, sieci, interfejsy bramy oraz maszyny wirtualne.

VMware NSX dla najmłodszych. Część 1

VMware NSX dla najmłodszych. Część 1

DHCP. Oprócz konfigurowania zakresu adresów IP, które będą automatycznie przydzielane maszynom wirtualnym w tej sieci, w NSX Edge dostępne stały funkcje Binding i Relay.

Na zakładce Bindings można powiązać adres MAC maszyny wirtualnej z adresem IP, jeśli konieczne jest, aby adres IP się nie zmieniała. Ważne, aby ten adres IP nie znajdował się w pulach DHCP.

VMware NSX dla najmłodszych. Część 1

Na zakładce Relay Konfigurowanie przekazywania komunikatów DHCP do serwerów DHCP znajdujących się poza Twoją organizacją w vCloud Director, w tym do serwerów DHCP infrastruktury fizycznej.

VMware NSX dla najmłodszych. Część 1

Routing. W vShield Edge można było konfigurować tylko statyczne routingi. Teraz pojawił się dynamiczny routing z obsługą protokołów OSPF i BGP. Dostępne są także ustawienia ECMP (aktywny-aktywny), co umożliwia przełączanie awaryjne typu 'aktywny-aktywny' na fizyczne routery.

VMware NSX dla najmłodszych. Część 1
Konfiguracja OSPF

VMware NSX dla najmłodszych. Część 1
Konfiguracja BGP

Kolejną nowością jest możliwość przekazywania tras między różnymi protokołami,
przekazywanie tras (route redistribution).

VMware NSX dla najmłodszych. Część 1

Balansowanie obciążenia L4/L7. Pojawił się nagłówek X-Forwarded-For dla protokołu HTTPs. Bez niego wszyscy byli niezadowoleni. Na przykład, masz stronę, którą równoważysz. Bez przekazywania tego nagłówka wszystko działa, ale w statystyce serwera WWW widziałeś nie IP odwiedzających, a IP równoważnika. Teraz wszystko jest już poprawne.

Również w zakładce Application Rules można teraz dodawać skrypty, które będą bezpośrednio zarządzać równoważeniem ruchu.

VMware NSX dla najmłodszych. Część 1

VPN. Oprócz IPSec VPN, NSX Edge obsługuje:

  • L2 VPN, który pozwala na rozciąganie sieci między geograficznie oddalonymi lokalizacjami. Taki VPN jest potrzebny na przykład, aby przy przenoszeniu do innej lokalizacji, maszyna wirtualna pozostała w tej samej podsieci i zachowała swój adres IP.

VMware NSX dla najmłodszych. Część 1

  • SSL VPN Plus, który umożliwia użytkownikom zdalne połączenie z siecią korporacyjną. Na poziomie vSphere taka funkcja istniała, natomiast dla vCloud Director to nowość.

VMware NSX dla najmłodszych. Część 1

Certyfikaty SSL. Na NSX Edge można teraz zainstalować certyfikaty. To znów stawiając pytanie, kto potrzebował równoważnika bez certyfikatu для https.

VMware NSX dla najmłodszych. Część 1

Grupy obiektów (Grouping Objects). W tej zakładce definiuje się grupy obiektów, dla których będą obowiązywały określone zasady interakcji sieciowych, na przykład zasady zapory ogniowej.

Obiekty te mogą obejmować adresy IP i MAC.

VMware NSX dla najmłodszych. Część 1
 
VMware NSX dla najmłodszych. Część 1

Tutaj znajduje się także lista usług (kombinacja protokół-port) i aplikacji, które można wykorzystać przy tworzeniu zasad zapory ogniowej. Nowe usługi i aplikacje może dodawać tylko administrator portalu vCD.

VMware NSX dla najmłodszych. Część 1
 
VMware NSX dla najmłodszych. Część 1

Statystyka. Statystyka połączeń: ruch, który przechodzi przez bramę, zaporę ogniową i równoważnik obciążenia.

Status i statystyka dla każdego tunelu IPSEC VPN i L2 VPN.

VMware NSX dla najmłodszych. Część 1

Logowanie. W zakładce Ustawienia Edge można zdefiniować serwer do zapisywania logów. Logowanie działa dla DNAT/SNAT, DHCP, zapory, routingu, równoważenia obciążenia, IPsec VPN, SSL VPN Plus.
 
Dla każdego obiektu/usługi dostępne są następujące typy powiadomień:

— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

VMware NSX dla najmłodszych. Część 1

Rozmiary NSX Edge

W zależności od realizowanych zadań i wolumenów VMware zaleca można tworzyć NSX Edge o następujących rozmiarach:

NSX Edge
(Kompaktowy)

NSX Edge
(Duży)

NSX Edge
(Quad-Duży)

NSX Edge
(X-Duży)

vCPU

1

2

4

6

Pamięć

512MB

1GB

1GB

8GB

Dysk

512MB

512MB

512MB

4.5GB + 4GB

Przeznaczenie

Jedna
aplikacja, testowa
centrum danych

Mały
lub średni
centrum danych

Obciążony
zapora

Równoważenie
obciążenia na poziomie L7

Poniżej w tabeli znajdują się metryki robocze usług sieciowych w zależności od rozmiaru NSX Edge.

NSX Edge
(Kompaktowy)

NSX Edge
(Duży)

NSX Edge
(Quad-Duży)

NSX Edge
(X-Duży)

Interfejsy

10

10

10

10

Podinterfejsy (Trunk)

200

200

200

200

Reguły NAT

2,048

4,096

4,096

8,192

Wejścia ARP
Do nadpisania

1,024

2,048

2,048

2,048

Reguły FW

2000

2000

2000

2000

Wydajność FW

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

Pule DHCP

20,000

20,000

20,000

20,000

Ścieżki ECMP

8

8

8

8

Trasy statyczne

2,048

2,048

2,048

2,048

Pule LB

64

64

64

1,024

Wirtualne serwery LB

64

64

64

1,024

Serwer/LB Pule

32

32

32

32

Monitorowanie zdrowia LB

320

320

320

3,072

Reguły aplikacji LB

4,096

4,096

4,096

4,096

Klienci L2VPN Hub do Spoke

5

5

5

5

Sieci L2VPN na klienta/serwer

200

200

200

200

Tunel IPSec

512

1,600

4,096

6,000

Tunel SSLVPN

50

100

100

1,000

Prywatne sieci SSLVPN

16

16

16

16

Sesje równoległe

64,000

1,000,000

1,000,000

1,000,000

Sesje na sekundę

8,000

50,000

50,000

50,000

Przepustowość LB (Proxy L7)

2.2Gbps

2.2Gbps

3Gbps

Przepustowość LB (Tryb L4)

6Gbps

6Gbps

6Gbps

Połączenia LB/s (Proxy L7)

46,000

50,000

50,000

Równoległe połączenia LB (Proxy L7)

8,000

60,000

60,000

Połączenia LB/s (Tryb L4)

50,000

50,000

50,000

Równoległe połączenia LB (Tryb L4)

600,000

1,000,000

1,000,000

Trasy BGP

20,000

50,000

250,000

250,000

Sąsiedzi BGP

10

20

100

100

Trasy BGP redystrybuowane

Brak ograniczeń

Brak ograniczeń

Brak ograniczeń

Brak ograniczeń

Trasy OSPF

20,000

50,000

100,000

100,000

Wejścia OSPF LSA Max 750 Typ-1

20,000

50,000

100,000

100,000

Sąsiedztwa OSPF

10

20

40

40

Trasy OSPF redystrybuowane

2000

5000

20,000

20,000

Łączna liczba tras

20,000

50,000

250,000

250,000

Źródło

Z tabeli wynika, że równoważenie na NSX Edge dla produkcyjnych scenariuszy zaleca się realizować tylko począwszy od rozmiaru Duży.

Na dzisiaj to wszystko. W następnych częściach szczegółowo przeprowadzę przez konfigurację każdej usługi sieciowej NSX Edge.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster