VMware NSX për të vegjlit. Pjesa 1

VMware NSX për të vegjlit. Pjesa 1

Nëse shikoni konfigurimin e çdo firewalli, probabilisht do të shihni një listë të gjatë me shumë IP adresa, porte, protokolle dhe nënrrjeta. Kështu realizohen tradicionalisht politikat e sigurisë rrjetit për qasjen e përdoruesve në burime. Fillimisht, në konfigurim përpiqen të mbajnë rend, por më pas punonjësit nisin të kalojnë nga një departament në një tjetër, serverët shumohen dhe ndryshojnë rolet e tyre, bëhen akses për projekte të ndryshme në vende ku zakonisht nuk lejohet, dhe rezulton me qindra rrugë të panjohura.

Rreth disa rregullave, nëse ka fat, janë shkruar komente «Kërkoi t'i bëjë Vasja» ose «Ky është një kalim në DMZ». Ndërsa administratorii i rrjetit largohet, gjithçka bëhet krejtësisht e paqartë. Pastaj dikush vendosi të pastronte konfigurimin nga Vasja, dhe u rënka SAP-i sepse njëherë Vasja kërkoi këtë qasje për të punuar me SAP të prodhimit.

VMware NSX për të vegjlit. Pjesa 1

Sot do t'ju tregoj për zgjidhjen VMware NSX, e cila ndihmon në zbatimin e politikave të ndërveprimit dhe sigurisë në rrjet pa kaos në konfigurimet e firewallit. Do prezantoj funksionalitete të reja të disponueshme krahasuar me atë që kishte më parë VMware në këtë fushë.

VMWare NSX është një platformë për virtualizimin dhe sigurinë e shërbimeve rrjetore. NSX adreson detyra si routing, switching, balancimin e ngarkesës, firewally dhe ka shumë funksione interesante të tjera.

NSX është pasardhësi i produktit VMware vCloud Networking and Security (vCNS) dhe i blerjes Nicira NVP.

Nga vCNS në NSX

Më parë, klienti në re, e ndërtuar mbi VMware vCloud, kishte një makinë virtuale të veçantë vCNS vShield Edge. Ajo shërbente si një portë kufitare, ku mund të vendoseshin shumë funksione rrjeti: NAT, DHCP, Firewall, VPN, balancues ngarkese etj. vShield Edge kufizonte ndërveprimin e makinës virtuale me botën e jashtme sipas rregullave të shkruara në Firewall dhe NAT. Brenda rrjetit, makinat virtuale komunikonin midis tyre pa pengesa brenda nënrrjeteve. Nëse dëshirohet ndarë dhe mbikëqyrur trafiku, mund të krijohet një rrjet i veçantë për pjesë të ndryshme të aplikacioneve (makina të ndryshme virtuale) dhe të jetë e shkruar në firewalls rregullat për ndërveprimin e tyre në rrjet. Por kjo është e gjata, e komplikuar dhe e papërshtatshme, veçanërisht kur keni disa dhjetëra makina virtuale.

NĂ« NSX VMware implementoi konceptin e mikrosegmentimit me ndihmĂ«n e njĂ« firewalli tĂ« shpĂ«rndarĂ« (distributed firewall), tĂ« integruar nĂ« bĂ«rthamĂ«n e hipervizorit. Atje shkruhen politika sigurie dhe ndĂ«rveprimi rrjetor jo vetĂ«m pĂ«r adresat IP dhe MAC, por edhe pĂ«r objekte tĂ« tjera: makina virtuale, aplikacione. NĂ«se NSX Ă«shtĂ« e vendosur brenda organizatĂ«s, atĂ«herĂ« kĂ«to objekte mund tĂ« bĂ«hen pĂ«rdorues ose grupe pĂ«rdoruesish nga Active Directory. Çdo objekt i tillĂ« kthehet nĂ« njĂ« mikrosegment brenda konturit tĂ« tij tĂ« sigurisĂ«, nĂ« nĂ«nrrjetin e duhur, me DMZ-nĂ« e tij tĂ« rehatshme.

VMware NSX për të vegjlit. Pjesa 1
Më parë, kufiri i sigurisë ishte një për të gjithë rezervuarin e burimeve, i mbrojtur nga një switch kufitar, por me NSX mund të mbrohet nga ndërveprime të panevojshme një makinë virtuale të veçantë edhe brenda një rrjeti.

Politikat e sigurisë dhe ndërveprimit rrjetor adaptohen nëse objekti kalon në një rrjet tjetër. Për shembull, nëse ne transferojmë makinën me bazën e të dhënave në një segment tjetër rrjeti ose madje në një qendër të dhënash virtuale të lidhur, atëherë rregullat e shkruara për këtë makinë virtuale do të vazhdojnë të zbatojnë pa marrë parasysh pozicionin e saj të ri. Serveri i aplikacioneve do të vazhdojë të mund të ndërveprojë me bazën e të dhënave.

Në vend të vetë portës kufitare vCNS vShield Edge erdhi NSX Edge. Ai ka gjithçka që kishte ish-Edge, plus disa funksione të reja të dobishme. Më tej do të flasim për to.

ÇfarĂ« Ă«shtĂ« e re tek NSX Edge?

Funksionaliteti i NSX Edge varet nga redaksitë NSX. Ka gjithsej pesë: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Të gjitha të rejat dhe interesante mund të shihen vetëm duke filluar nga Advanced. Duke përfshirë edhe ndërfaqen e re, e cila deri në kalimin e plotë të vCloud në HTML5 (VMware premton verën e 2019) hapet në një skedë të re.

Firewall. Si objekte, për të cilat do të aplikohen rregullat, mund të zgjidhen IP adresat, rrjetet, ndërfaqet e portave dhe makinat virtuale.

VMware NSX për të vegjlit. Pjesa 1

VMware NSX për të vegjlit. Pjesa 1

DHCP. Përveç konfigurimit të arritjes së IP adresave automatike që do të lëshohen për makinat virtuale në këtë rrjet, në NSX Edge janë bërë të disponueshme funksione Përgjatja dhe Relay.

Në skedën Bindings mund të lidhen MAC-adresa e një makine virtuale me një adresë IP, nëse është e nevojshme që adresa IP të mos ndryshojë. E rëndësishme është që kjo adresë IP të mos jetë brenda DHCP Pool.

VMware NSX për të vegjlit. Pjesa 1

Në skedën Relay konfigurohet transmetimi i mesazheve DHCP në serverët DHCP, të cilët janë jashtë organizatës tuaj në vCloud Director, duke përfshirë serverët DHCP të infrastrukturës fizike.

VMware NSX për të vegjlit. Pjesa 1

Routing. Në vShield Edge ishte e mundur të konfigurohej vetëm rutimi statik. Tani ka rutim dinamik me mbështetje për protokollet OSPF dhe BGP. Po ashtu, janë bërë të mundshme cilësimet ECMP (Aktiv-aktiv), duke i hapur rrugë kalimit të emergjencës tip aktiv-aktiv në routerat fizikë.

VMware NSX për të vegjlit. Pjesa 1
Konfigurimi i OSPF

VMware NSX për të vegjlit. Pjesa 1
Konfigurimi BGP

NjĂ« tjetĂ«r risi – konfigurimi i transferimit tĂ« rrugĂ«ve midis protokolleve tĂ« ndryshme,
redistribuimi i rrugëve (route redistribution).

VMware NSX për të vegjlit. Pjesa 1

Balancuesi i ngarkesës L4/L7. Tani ka X-Forwarded-For për header-in HTTPs. Pa këtë, të gjithë qanin. Për shembull, keni një faqe që po e balansoni. Pa kalimin e këtij headri, gjithçka funksionon, por në statistikën e serverit të web-it shihni jo IP-të e vizitorëve, por IP-në e balancuesit. Tani gjithçka është e saktë.

Po ashtu, në skedarin e Rregullave të Aplikacionit tani mund të shtoni skripta që do të menaxhojnë në mënyrë të drejtpërdrejtë balancimin e trafikut.

VMware NSX për të vegjlit. Pjesa 1

VPN. Përveç IPSec VPN, NSX Edge mbështet:

  • L2 VPN, qĂ« lejon shtrirjen e rrjetĂ«ve midis lokacioneve gjeografikisht tĂ« shpĂ«rndara. Ky VPN Ă«shtĂ« i nevojshĂ«m, pĂ«r shembull, qĂ« kur kaloni nĂ« njĂ« lokacion tjetĂ«r, makinat virtuale tĂ« mbeten nĂ« tĂ« njĂ«jtĂ«n nĂ«nrrjetĂ« dhe tĂ« ruajnĂ« IP-nĂ«.

VMware NSX për të vegjlit. Pjesa 1

  • SSL VPN Plus, e cila lejon pĂ«rdoruesit tĂ« lidhĂ«n nĂ« distancĂ« me rrjetin korporativ. NĂ« nivelin e vSphere kjo funksiononte, por pĂ«r vCloud Director Ă«shtĂ« njĂ« novitet.

VMware NSX për të vegjlit. Pjesa 1

Certifikatat SSL. Tani në NSX Edge mund të vendosen certifikata. Kjo rikthehet në pyetjen, kujt i duhej një balancues pa certifikatë për https.

VMware NSX për të vegjlit. Pjesa 1

Grupet e objekteve (Grouping Objects). Në këtë skedë përcaktohen grupet e objekteve për të cilat do të zbatohet ndonjëra nga rregullat e bashkëpunimit rrjetor, siç janë rregullat e firewall-it.

Këto objekte mund të jenë adresat IP dhe MAC.

VMware NSX për të vegjlit. Pjesa 1
 
VMware NSX për të vegjlit. Pjesa 1

Këtu gjithashtu përfshihet lista e shërbimeve (kombinimi protokoll-port) dhe aplikacioneve që mund të përdoren për përgatitjen e rregullave të firewall-it. Shërbime dhe aplikacione të reja mund të shtohen vetëm nga administratori i portalit vCD.

VMware NSX për të vegjlit. Pjesa 1
 
VMware NSX për të vegjlit. Pjesa 1

Statistika. Statistikat për lidhjet: trafiku që kalon përmes kalimit, firewall-it dhe balancuesit.

Statusi dhe statistikat për çdo tunel IPSEC VPN dhe L2 VPN.

VMware NSX për të vegjlit. Pjesa 1

Regjistrimi. Në skedën Edge Settings mund të caktoni një server për regjistrimin e logeve. Regjistrimi funksionon për DNAT/SNAT, DHCP, Firewall, rutim, balancues, IPsec VPN, SSL VPN Plus.
 
Për çdo objekt/shërbim janë të disponueshme lloje të mëposhtme njoftimesh:

— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

VMware NSX për të vegjlit. Pjesa 1

Madhësitë e NSX Edge

Në varësi të detyrave që zgjidhen dhe vëllimeve VMware rekomandon krijojnë NSX Edge të madhësive të mëposhtme:

NSX Edge
(Kompakt)

NSX Edge
(I Madh)

NSX Edge
(Çudi e Madhe)

NSX Edge
(I Madh i Jashtëzakonshëm)

vCPU

1

2

4

6

Kujtesë

512MB

1GB

1GB

8GB

Disk

512MB

512MB

512MB

4.5GB + 4GB

Përcaktimi

Një
aplikacion, provë
qendra e të dhënave

I Vogël
ose i Mesëm
qendra e të dhënave

I Ngarkuar
firewall

Balancimi
ngarkesat në nivel L7

MĂ« poshtĂ« nĂ« tabelĂ« – metrikat operative tĂ« shĂ«rbimeve rrjetore sipas madhĂ«sisĂ« sĂ« NSX Edge.

NSX Edge
(Kompakt)

NSX Edge
(I Madh)

NSX Edge
(Çudi e Madhe)

NSX Edge
(I Madh i Jashtëzakonshëm)

Interfaces

10

10

10

10

Sub Interfaces (Trunk)

200

200

200

200

Rregullat NAT

2,048

4,096

4,096

8,192

Hyrjet ARP
Deri në Shkëmbim

1,024

2,048

2,048

2,048

Rregullat FW

2000

2000

2000

2000

Performanca FW

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

Pultat DHCP

20,000

20,000

20,000

20,000

ECMP Paths

8

8

8

8

Rrugët Statike

2,048

2,048

2,048

2,048

Pultat LB

64

64

64

1,024

Serverat Virtual LB

64

64

64

1,024

Server LB / Pulpë

32

32

32

32

Kontrolli i Shëndetit LB

320

320

320

3,072

Rregullat e Aplikacionit LB

4,096

4,096

4,096

4,096

Kunder L2VPN nga Hub në Spoke

5

5

5

5

Rrjetet L2VPN për Klientin/Server

200

200

200

200

Tunelat IPSec

512

1,600

4,096

6,000

Tunelat SSLVPN

50

100

100

1,000

Rrjetet Private SSLVPN

16

16

16

16

Sesionet Paralele

64,000

1,000,000

1,000,000

1,000,000

Sesione/Sekondë

8,000

50,000

50,000

50,000

Throughput LB (Prokura L7)

2.2Gbps

2.2Gbps

3Gbps

Throughput LB (Mënyra L4)

6Gbps

6Gbps

6Gbps

Koneksionet LB/s (Prokura L7)

46,000

50,000

50,000

Koneksionet Paralele LB (Prokura L7)

8,000

60,000

60,000

Koneksionet LB/s (Mënyra L4)

50,000

50,000

50,000

Koneksionet Paralele LB (Mënyra L4)

600,000

1,000,000

1,000,000

Rrugët BGP

20,000

50,000

250,000

250,000

Fqinjët BGP

10

20

100

100

Rrugët BGP të Redistribuara

Pa Kufizim

Pa Kufizim

Pa Kufizim

Pa Kufizim

Rrugët OSPF

20,000

50,000

100,000

100,000

OSPF LSA Hyrjet Max 750 Tipi-1

20,000

50,000

100,000

100,000

OSPF Të Afërt

10

20

40

40

Rrugët OSPF të Redistribuara

2000

5000

20,000

20,000

Rrugët Totale

20,000

50,000

250,000

250,000

→ Burimi

Nga tabela del se balancimi në NSX Edge për skenarët prodhues rekomandohet të organizohet, vetëm duke filluar nga madhësia I Madh.

Kështu për sot. Në pjesët e ardhshme do të shqyrtoj me detaje konfigurimin e çdo shërbimi rrjetor NSX Edge.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster