
Nëse shikoni konfigurimin e çdo firewalli, probabilisht do të shihni një listë të gjatë me shumë IP adresa, porte, protokolle dhe nënrrjeta. Kështu realizohen tradicionalisht politikat e sigurisë rrjetit për qasjen e përdoruesve në burime. Fillimisht, në konfigurim përpiqen të mbajnë rend, por më pas punonjësit nisin të kalojnë nga një departament në një tjetër, serverët shumohen dhe ndryshojnë rolet e tyre, bëhen akses për projekte të ndryshme në vende ku zakonisht nuk lejohet, dhe rezulton me qindra rrugë të panjohura.
Rreth disa rregullave, nëse ka fat, janë shkruar komente «Kërkoi t'i bëjë Vasja» ose «Ky është një kalim në DMZ». Ndërsa administratorii i rrjetit largohet, gjithçka bëhet krejtësisht e paqartë. Pastaj dikush vendosi të pastronte konfigurimin nga Vasja, dhe u rënka SAP-i sepse njëherë Vasja kërkoi këtë qasje për të punuar me SAP të prodhimit.

Sot do t'ju tregoj për zgjidhjen VMware NSX, e cila ndihmon në zbatimin e politikave të ndërveprimit dhe sigurisë në rrjet pa kaos në konfigurimet e firewallit. Do prezantoj funksionalitete të reja të disponueshme krahasuar me atë që kishte më parë VMware në këtë fushë.
VMWare NSX është një platformë për virtualizimin dhe sigurinë e shërbimeve rrjetore. NSX adreson detyra si routing, switching, balancimin e ngarkesës, firewally dhe ka shumë funksione interesante të tjera.
NSX është pasardhësi i produktit VMware vCloud Networking and Security (vCNS) dhe i blerjes Nicira NVP.
Nga vCNS në NSX
Më parë, klienti në re, e ndërtuar mbi VMware vCloud, kishte një makinë virtuale të veçantë vCNS vShield Edge. Ajo shërbente si një portë kufitare, ku mund të vendoseshin shumë funksione rrjeti: NAT, DHCP, Firewall, VPN, balancues ngarkese etj. vShield Edge kufizonte ndërveprimin e makinës virtuale me botën e jashtme sipas rregullave të shkruara në Firewall dhe NAT. Brenda rrjetit, makinat virtuale komunikonin midis tyre pa pengesa brenda nënrrjeteve. Nëse dëshirohet ndarë dhe mbikëqyrur trafiku, mund të krijohet një rrjet i veçantë për pjesë të ndryshme të aplikacioneve (makina të ndryshme virtuale) dhe të jetë e shkruar në firewalls rregullat për ndërveprimin e tyre në rrjet. Por kjo është e gjata, e komplikuar dhe e papërshtatshme, veçanërisht kur keni disa dhjetëra makina virtuale.
NĂ« NSX VMware implementoi konceptin e mikrosegmentimit me ndihmĂ«n e njĂ« firewalli tĂ« shpĂ«rndarĂ« (distributed firewall), tĂ« integruar nĂ« bĂ«rthamĂ«n e hipervizorit. Atje shkruhen politika sigurie dhe ndĂ«rveprimi rrjetor jo vetĂ«m pĂ«r adresat IP dhe MAC, por edhe pĂ«r objekte tĂ« tjera: makina virtuale, aplikacione. NĂ«se NSX Ă«shtĂ« e vendosur brenda organizatĂ«s, atĂ«herĂ« kĂ«to objekte mund tĂ« bĂ«hen pĂ«rdorues ose grupe pĂ«rdoruesish nga Active Directory. Ădo objekt i tillĂ« kthehet nĂ« njĂ« mikrosegment brenda konturit tĂ« tij tĂ« sigurisĂ«, nĂ« nĂ«nrrjetin e duhur, me DMZ-nĂ« e tij tĂ« rehatshme.

Më parë, kufiri i sigurisë ishte një për të gjithë rezervuarin e burimeve, i mbrojtur nga një switch kufitar, por me NSX mund të mbrohet nga ndërveprime të panevojshme një makinë virtuale të veçantë edhe brenda një rrjeti.
Politikat e sigurisë dhe ndërveprimit rrjetor adaptohen nëse objekti kalon në një rrjet tjetër. Për shembull, nëse ne transferojmë makinën me bazën e të dhënave në një segment tjetër rrjeti ose madje në një qendër të dhënash virtuale të lidhur, atëherë rregullat e shkruara për këtë makinë virtuale do të vazhdojnë të zbatojnë pa marrë parasysh pozicionin e saj të ri. Serveri i aplikacioneve do të vazhdojë të mund të ndërveprojë me bazën e të dhënave.
Në vend të vetë portës kufitare vCNS vShield Edge erdhi NSX Edge. Ai ka gjithçka që kishte ish-Edge, plus disa funksione të reja të dobishme. Më tej do të flasim për to.
ĂfarĂ« Ă«shtĂ« e re tek NSX Edge?
Funksionaliteti i NSX Edge varet nga NSX. Ka gjithsej pesë: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Të gjitha të rejat dhe interesante mund të shihen vetëm duke filluar nga Advanced. Duke përfshirë edhe ndërfaqen e re, e cila deri në kalimin e plotë të vCloud në HTML5 (VMware premton verën e 2019) hapet në një skedë të re.
Firewall. Si objekte, për të cilat do të aplikohen rregullat, mund të zgjidhen IP adresat, rrjetet, ndërfaqet e portave dhe makinat virtuale.


DHCP. Përveç konfigurimit të arritjes së IP adresave automatike që do të lëshohen për makinat virtuale në këtë rrjet, në NSX Edge janë bërë të disponueshme funksione Përgjatja dhe Relay.
Në skedën Bindings mund të lidhen MAC-adresa e një makine virtuale me një adresë IP, nëse është e nevojshme që adresa IP të mos ndryshojë. E rëndësishme është që kjo adresë IP të mos jetë brenda DHCP Pool.

Në skedën Relay konfigurohet transmetimi i mesazheve DHCP në serverët DHCP, të cilët janë jashtë organizatës tuaj në vCloud Director, duke përfshirë serverët DHCP të infrastrukturës fizike.

Routing. Në vShield Edge ishte e mundur të konfigurohej vetëm rutimi statik. Tani ka rutim dinamik me mbështetje për protokollet OSPF dhe BGP. Po ashtu, janë bërë të mundshme cilësimet ECMP (Aktiv-aktiv), duke i hapur rrugë kalimit të emergjencës tip aktiv-aktiv në routerat fizikë.

Konfigurimi i OSPF

Konfigurimi BGP
NjĂ« tjetĂ«r risi â konfigurimi i transferimit tĂ« rrugĂ«ve midis protokolleve tĂ« ndryshme,
redistribuimi i rrugëve (route redistribution).

Balancuesi i ngarkesës L4/L7. Tani ka X-Forwarded-For për header-in HTTPs. Pa këtë, të gjithë qanin. Për shembull, keni një faqe që po e balansoni. Pa kalimin e këtij headri, gjithçka funksionon, por në statistikën e serverit të web-it shihni jo IP-të e vizitorëve, por IP-në e balancuesit. Tani gjithçka është e saktë.
Po ashtu, në skedarin e Rregullave të Aplikacionit tani mund të shtoni skripta që do të menaxhojnë në mënyrë të drejtpërdrejtë balancimin e trafikut.

VPN. Përveç IPSec VPN, NSX Edge mbështet:
- L2 VPN, që lejon shtrirjen e rrjetëve midis lokacioneve gjeografikisht të shpërndara. Ky VPN është i nevojshëm, për shembull, që kur kaloni në një lokacion tjetër, makinat virtuale të mbeten në të njëjtën nënrrjetë dhe të ruajnë IP-në.

- SSL VPN Plus, e cila lejon përdoruesit të lidhën në distancë me rrjetin korporativ. Në nivelin e vSphere kjo funksiononte, por për vCloud Director është një novitet.

Certifikatat SSL. Tani në NSX Edge mund të vendosen certifikata. Kjo rikthehet në pyetjen, kujt i duhej një balancues pa certifikatë për https.

Grupet e objekteve (Grouping Objects). Në këtë skedë përcaktohen grupet e objekteve për të cilat do të zbatohet ndonjëra nga rregullat e bashkëpunimit rrjetor, siç janë rregullat e firewall-it.
Këto objekte mund të jenë adresat IP dhe MAC.

Â

Këtu gjithashtu përfshihet lista e shërbimeve (kombinimi protokoll-port) dhe aplikacioneve që mund të përdoren për përgatitjen e rregullave të firewall-it. Shërbime dhe aplikacione të reja mund të shtohen vetëm nga administratori i portalit vCD.

Â

Statistika. Statistikat për lidhjet: trafiku që kalon përmes kalimit, firewall-it dhe balancuesit.
Statusi dhe statistikat për çdo tunel IPSEC VPN dhe L2 VPN.

Regjistrimi. Në skedën Edge Settings mund të caktoni një server për regjistrimin e logeve. Regjistrimi funksionon për DNAT/SNAT, DHCP, Firewall, rutim, balancues, IPsec VPN, SSL VPN Plus.
Â
Për çdo objekt/shërbim janë të disponueshme lloje të mëposhtme njoftimesh:
â Debug
â Alert
â Critical
â Error
â Warning
â Notice
â Info

Madhësitë e NSX Edge
Në varësi të detyrave që zgjidhen dhe vëllimeve VMware krijojnë NSX Edge të madhësive të mëposhtme:
NSX Edge
(Kompakt)
NSX Edge
(I Madh)
NSX Edge
(Ăudi e Madhe)
NSX Edge
(I Madh i Jashtëzakonshëm)
vCPU
1
2
4
6
Kujtesë
512MB
1GB
1GB
8GB
Disk
512MB
512MB
512MB
4.5GB + 4GB
Përcaktimi
Një
aplikacion, provë
qendra e të dhënave
I Vogël
ose i Mesëm
qendra e të dhënave
I Ngarkuar
firewall
Balancimi
ngarkesat në nivel L7
MĂ« poshtĂ« nĂ« tabelĂ« â metrikat operative tĂ« shĂ«rbimeve rrjetore sipas madhĂ«sisĂ« sĂ« NSX Edge.
NSX Edge
(Kompakt)
NSX Edge
(I Madh)
NSX Edge
(Ăudi e Madhe)
NSX Edge
(I Madh i Jashtëzakonshëm)
Interfaces
10
10
10
10
Sub Interfaces (Trunk)
200
200
200
200
Rregullat NAT
2,048
4,096
4,096
8,192
Hyrjet ARP
Deri në Shkëmbim
1,024
2,048
2,048
2,048
Rregullat FW
2000
2000
2000
2000
Performanca FW
3Gbps
9.7Gbps
9.7Gbps
9.7Gbps
Pultat DHCP
20,000
20,000
20,000
20,000
ECMP Paths
8
8
8
8
Rrugët Statike
2,048
2,048
2,048
2,048
Pultat LB
64
64
64
1,024
Serverat Virtual LB
64
64
64
1,024
Server LB / Pulpë
32
32
32
32
Kontrolli i Shëndetit LB
320
320
320
3,072
Rregullat e Aplikacionit LB
4,096
4,096
4,096
4,096
Kunder L2VPN nga Hub në Spoke
5
5
5
5
Rrjetet L2VPN për Klientin/Server
200
200
200
200
Tunelat IPSec
512
1,600
4,096
6,000
Tunelat SSLVPN
50
100
100
1,000
Rrjetet Private SSLVPN
16
16
16
16
Sesionet Paralele
64,000
1,000,000
1,000,000
1,000,000
Sesione/Sekondë
8,000
50,000
50,000
50,000
Throughput LB (Prokura L7)
2.2Gbps
2.2Gbps
3Gbps
Throughput LB (Mënyra L4)
6Gbps
6Gbps
6Gbps
Koneksionet LB/s (Prokura L7)
46,000
50,000
50,000
Koneksionet Paralele LB (Prokura L7)
8,000
60,000
60,000
Koneksionet LB/s (Mënyra L4)
50,000
50,000
50,000
Koneksionet Paralele LB (Mënyra L4)
600,000
1,000,000
1,000,000
Rrugët BGP
20,000
50,000
250,000
250,000
Fqinjët BGP
10
20
100
100
Rrugët BGP të Redistribuara
Pa Kufizim
Pa Kufizim
Pa Kufizim
Pa Kufizim
Rrugët OSPF
20,000
50,000
100,000
100,000
OSPF LSA Hyrjet Max 750 Tipi-1
20,000
50,000
100,000
100,000
OSPF Të Afërt
10
20
40
40
Rrugët OSPF të Redistribuara
2000
5000
20,000
20,000
Rrugët Totale
20,000
50,000
250,000
250,000
â
Nga tabela del se balancimi në NSX Edge për skenarët prodhues rekomandohet të organizohet, vetëm duke filluar nga madhësia I Madh.
Kështu për sot. Në pjesët e ardhshme do të shqyrtoj me detaje konfigurimin e çdo shërbimi rrjetor NSX Edge.
Burimi: habr.com
