VMware NSX pentru cei mai mici. Partea 1

VMware NSX pentru cei mai mici. Partea 1

Dacă privim configurația oricărui firewall, cel mai probabil vom vedea o listă lungă cu o mulțime de adrese IP, porturi, protocoale și subrețele. Așa se implementează în mod clasic politicile de securitate a rețelei pentru accesul utilizatorilor la resurse. La început, se încearcă păstrarea unei ordini în configurație, dar apoi angajații încep să se mutate dintr-un departament în altul, serverele se înmulțesc și își schimbă rolurile, apar accesuri pentru diferite proiecte în locurile unde, de obicei, nu au voie și astfel se creează sute de poteci obscure.

În jurul unor reguli, dacă avem noroc, sunt scrise comentarii precum „Am cerut să facă Vasya” sau „Acesta este un drum către DMZ”. Administratorul de rețea pleacă și totul devine complet confuz. Apoi, cineva decide să curețe configurația de Vasya și SAP-ul pică, pentru că cândva Vasya a cerut acest acces pentru a lucra cu SAP-ul de producție.

VMware NSX pentru cei mai mici. Partea 1

Astăzi vă voi vorbi despre soluția VMware NSX, care ajută la aplicarea punctuală a politicilor de interacțiune și securitate a rețelei fără confuzie în configurațiile firewall-ului. Voi arăta ce funcții noi au apărut în comparație cu ceea ce avea VMware în această zonă anterior.

VMWare NSX – o platformă de virtualizare și asigurare a securității serviciilor de rețea. NSX rezolvă problemele de rutare, comutare, echilibrare a încărcării, firewall și multe altele interesante.

NSX este succesorul propriului produs VMware vCloud Networking and Security (vCNS) și al achiziției Nicira NVP.

De la vCNS la NSX

În trecut, clientul din cloud-ul construit pe VMware vCloud avea o mașină virtuală separată vCNS vShield Edge. Aceasta a funcționat ca un gateway de frontieră, unde puteau fi configurate numeroase funcții de rețea: NAT, DHCP, Firewall, VPN, echilibrator de încărcare etc. vShield Edge limita interacțiunea mașinii virtuale cu lumea exterioară conform regulilor scrise în Firewall și NAT. În interiorul rețelei, mașinile virtuale comunicau liber între ele, în limitele subrețelelor. Dacă doriți cu adevărat să separați și să controlați traficul, se poate crea o rețea separată pentru părți diferite ale aplicațiilor (mașini virtuale diferite) și se pot scrie reguli corespunzătoare în firewall pentru interacțiunea lor de rețea. Dar acest lucru este lung, complicat și neinteresant, mai ales când aveți câteva zeci de mașini virtuale.

În NSX, VMware a implementat conceptul de microsegmentare printr-un firewall distribuit, integrat în nucleul hypervisor-ului. Aici se definesc politicile de securitate și interacțiune în rețea nu doar pentru adresele IP și MAC, ci și pentru alte obiecte: mașini virtuale, aplicații. Dacă NSX este desfășurat în interiorul organizației, atunci astfel de obiecte pot deveni utilizatorii sau grupurile de utilizatori din Active Directory. Fiecare astfel de obiect se transformă într-un microsegment în conturul său de securitate, în subrețeaua dorită, cu propriul DMZ confortabil :).

VMware NSX pentru cei mai mici. Partea 1
Anterior, perimetrul de securitate era unic pentru întregul pool de resurse, fiind protejat de un comutator de frontieră, dar cu NSX se poate izola de interacțiuni nedorite o mașină virtuală separată chiar și în cadrul unei rețele.

Politicile de securitate și interacțiune în rețea se adaptează dacă obiectul se mută în altă rețea. De exemplu, dacă mutăm o mașină cu o bază de date în alt segment de rețea sau chiar într-un alt centru de date virtual asociat, regulile stabilesc pentru această mașină virtuală vor continua să se aplice indiferent de noua sa poziție. Serverul de aplicații va putea continua să interacționeze cu baza de date.

În locul vechiului gateway de frontieră vCNS vShield Edge a venit NSX Edge. Acesta dispune de toate funcțiile vechi ale Edge-ului plus câteva noi funcții utile. Despre acestea va fi vorba în continuare.

Ce noutăți aduce NSX Edge?

Funcționalitatea NSX Edge depinde de ediție NSX. Există în total cinci: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Toate noul și interesant pot fi văzute doar începând cu Advanced. Inclusiv noul interfață, care până la migrarea completă a vCloud pe HTML5 (VMware promite vara anului 2019) se deschide într-o nouă tab.

Firewall. Ca obiecte la care se vor aplica regulile, se pot alege adrese IP, rețele, interfețe de gateway și mașini virtuale.

VMware NSX pentru cei mai mici. Partea 1

VMware NSX pentru cei mai mici. Partea 1

DHCP. Pe lângă configurarea intervalului de adrese IP care vor fi distribuite automat mașinilor virtuale din această rețea, au fost disponibile funcții în NSX Edge Binding și Relay.

În tab-ul Bindings se poate lega adresa MAC a mașinii virtuale de adresa IP, dacă este necesar ca adresa IP să rămână neschimbată. Principal este ca această adresă IP să nu facă parte din DHCP Pool.

VMware NSX pentru cei mai mici. Partea 1

În tab-ul Relay Se configurează retransmiterea mesajelor DHCP către serverele DHCP care se află în afara organizației dumneavoastră în vCloud Director, inclusiv către serverele DHCP ale infrastructurii fizice.

VMware NSX pentru cei mai mici. Partea 1

Rutare. La vShield Edge se putea configura doar rutare statică. Acum a apărut rutare dinamică cu suport pentru protocoalele OSPF și BGP. De asemenea, sunt disponibile setările ECMP (Active-active), ceea ce înseamnă că a fost introdus și comutarea de urgență de tip "activ-activ" pentru routerele fizice.

VMware NSX pentru cei mai mici. Partea 1
Configurarea OSPF

VMware NSX pentru cei mai mici. Partea 1
Configurarea BGP

O altă noutate este configurarea transferului de rute între diverse protocoale,
redistribuția rutelor (route redistribution).

VMware NSX pentru cei mai mici. Partea 1

Balansare de încărcare L4/L7. S-a introdus X-Forwarded-For pentru antetul HTTPs. Fără acesta, toată lumea plângea. De exemplu, dacă aveți un site web pe care îl balansati, fără a trece acest antet, totul funcționa, dar în statistica serverului web vedeați nu IP-urile vizitatorilor, ci IP-ul balansatorului. Acum este totul corect.

De asemenea, în fila Reguli de aplicație acum puteți adăuga scripturi care vor gestiona direct balansarea traficului.

VMware NSX pentru cei mai mici. Partea 1

VPN. În plus față de IPSec VPN, NSX Edge suportă:

  • L2 VPN, care permite extinderea rețelelor între locații geografice separate. Acest VPN este necesar, de exemplu, pentru ca, în cazul relocării într-o altă locație, mașina virtuală să rămână în aceeași subrețea și să își păstreze adresa IP.

VMware NSX pentru cei mai mici. Partea 1

  • SSL VPN Plus, care permite utilizatorilor să se conecteze de la distanță la rețeaua corporate. La nivel de vSphere, această funcție exista, iar pentru vCloud Director reprezintă o noutate.

VMware NSX pentru cei mai mici. Partea 1

Certificatul SSL. Pe NSX Edge acum pot fi instalate certificate. Acesta este din nou un argument pentru cine avea nevoie de un balansator fără certificat pentru https.

VMware NSX pentru cei mai mici. Partea 1

Grupuri de obiecte (Grouping Objects). În această filă se definesc grupuri de obiecte, pentru care vor fi aplicate anumite reguli de interacțiune de rețea, cum ar fi regulile de firewall.

Aceste obiecte pot fi adrese IP și MAC.

VMware NSX pentru cei mai mici. Partea 1
 
VMware NSX pentru cei mai mici. Partea 1

Aici este de asemenea menționat o listă de servicii (combinarea protocol-port) și aplicații care pot fi utilizate la crearea regulilor de firewall. Noi servicii și aplicații pot fi adăugate doar de către administratorul portalului vCD.

VMware NSX pentru cei mai mici. Partea 1
 
VMware NSX pentru cei mai mici. Partea 1

Statistici. Statistici despre conexiuni: traficul care trece prin gateway, firewall și balansator.

Starea și statisticile fiecărui tunel IPSEC VPN și L2 VPN.

VMware NSX pentru cei mai mici. Partea 1

Logare. În tabul Edge Settings poți seta serverul pentru înregistrarea logurilor. Înregistrarea funcționează pentru DNAT/SNAT, DHCP, Firewall, rutare, balansare de încărcare, IPsec VPN, SSL VPN Plus.
 
Pentru fiecare obiect/serviciu sunt disponibile următoarele tipuri de notificări:

— Debug
— Alertă
— Critic
— Eroare
— Avertizare
— Notițe
— Informații

VMware NSX pentru cei mai mici. Partea 1

Dimensiunile NSX Edge

În funcție de sarcinile rezolvate și de volumele VMware recomandă se pot crea NSX Edge de dimensiunile următoare:

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

vCPU

1

2

4

6

Memorie

512MB

1GB

1GB

8GB

Discul

512MB

512MB

512MB

4.5GB + 4GB

Destinație

Un
aplicație, test
centru de date

Mic
sau mediu
centru de date

Încărcat
firewall

Balansarea
încărcări la nivel L7

Mai jos în tabel – metricile de lucru ale serviciilor de rețea în funcție de dimensiunea NSX Edge.

NSX Edge
(Compact)

NSX Edge
(Large)

NSX Edge
(Quad-Large)

NSX Edge
(X-Large)

Interfețe

10

10

10

10

Sub Interfețe (Trunk)

200

200

200

200

Reguli NAT

2,048

4,096

4,096

8,192

Intrări ARP
Până la suprascriere

1,024

2,048

2,048

2,048

Reguli FW

2000

2000

2000

2000

Performanța FW

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

Pool-uri DHCP

20,000

20,000

20,000

20,000

Cărțile ECMP

8

8

8

8

Rute Statice

2,048

2,048

2,048

2,048

Pool-uri LB

64

64

64

1,024

Servere Virtuale LB

64

64

64

1,024

LB Server / Pool

32

32

32

32

Verificări de Stare LB

320

320

320

3,072

Reguli de Aplicație LB

4,096

4,096

4,096

4,096

Clienți L2VPN Hub către Spoke

5

5

5

5

Rețele L2VPN per Client/Server

200

200

200

200

Tuneluri IPSec

512

1,600

4,096

6,000

Tuneluri SSLVPN

50

100

100

1,000

Rețele Private SSLVPN

16

16

16

16

Sesiuni Concurente

64,000

1,000,000

1,000,000

1,000,000

Sesiuni/Secondă

8,000

50,000

50,000

50,000

LB Throughput L7 Proxy)

2.2Gbps

2.2Gbps

3Gbps

LB Throughput L4 Mode)

6Gbps

6Gbps

6Gbps

LB Conexiuni/s (L7 Proxy)

46,000

50,000

50,000

LB Conexiuni Concurente (L7 Proxy)

8,000

60,000

60,000

LB Conexiuni/s (L4 Mode)

50,000

50,000

50,000

LB Conexiuni Concurente (L4 Mode)

600,000

1,000,000

1,000,000

Rute BGP

20,000

50,000

250,000

250,000

Vecini BGP

10

20

100

100

Rute BGP Redistribuite

Fără Limită

Fără Limită

Fără Limită

Fără Limită

Rute OSPF

20,000

50,000

100,000

100,000

Intrări OSPF LSA Max 750 Tip-1

20,000

50,000

100,000

100,000

Adiacențe OSPF

10

20

40

40

Rute OSPF Redistribuite

2000

5000

20,000

20,000

Total Rute

20,000

50,000

250,000

250,000

→ Sursa

Din tabel, se observă că organizarea balansării pe NSX Edge pentru scenarii productive este recomandată să înceapă de la dimensiunea Large.

Până acum am terminat. În părțile următoare voi detalia configurarea fiecărui serviciu de rețea NSX Edge.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster