
Nëse shikojmë konfigurimin e çdo firewall-i, do të shohim me siguri një listë me shumë adresa IP, porte, protokolle dhe nënrrjeta. Kështu janë realizuar tradicionalisht politikat e sigurisë rrjetore për qasje të përdoruesve në burime. Fillimisht, përpiqen të mbajnë rend në konfigurim, por më pas punonjësit fillojnë të kalojnë nga një departament në tjetrin, serverët shumëfishohen dhe ndryshojnë rolet e tyre, shfaqen qasje për projekte të ndryshme në vende ku zakonisht nuk lejohet, duke krijuar qindra shqetësime të panjohura.
Rreth disa rregullave, nëse ke fat, janë shkruar komente si "Kërkoi ta bëjë Vasia" ose "Ky është kalimi në DMZ". Administratorët e rrjetit largohen, dhe gjithçka bëhet krejt e paqartë. Më pas, dikush vendosi të pastrojë konfigurimin nga Vasia, dhe SAP-u u rrëzua, sepse dikur Vasia kishte kërkuar këtë qasje për të punuar me SAP-in operacional.

Sot do të flas për zgjidhjen VMware NSX, e cila ndihmon në zbatuar politikat e ndërveprimit dhe sigurisë rrjetore pa konfuzion në konfigurimet e firewall-it. Do të tregoj se cilat funksione të reja kanë dalë krahasuar me atë që ishte më parë tek VMware në këtë pjesë.
VMWare NSX – është një platformë virtualizimi dhe sigurie për shërbimet rrjetore. NSX zgjidh problemet e routing, switching, load balancing, firewall dhe ka shumë funksione të tjera interesante.
NSX është pasardhësi i produktit të vet VMware vCloud Networking and Security (vCNS) dhe i fituar Nicira NVP.
Nga vCNS te NSX
Më parë, tani në cloud-in e klientit, ndërtuar mbi VMware vCloud, kishte një makinë virtuale të veçantë vCNS vShield Edge. Ajo shërbente si një portë kufitare, ku mund të konfiguroheshin shumë funksione rrjetore: NAT, DHCP, Firewall, VPN, load balancer etj. vShield Edge kufizonte ndërveprimin e makinës virtuale me botën e jashtme sipas rregullave të shkruara në Firewall dhe NAT. Brenda rrjetit, makinat virtuale komunikonin lirshëm mes tyre brenda nënrrjetave. Nëse dëshiron të përçmosh dhe sundosh trafikun, mund të krijosh një rrjet të veçantë për pjesë të veçanta të aplikacioneve (mashkull të ndryshëm) dhe të shkruash në firewall rregullat për ndërveprimin e tyre rrjetor. Por kjo është e gjatë, e komplikuar dhe e mërzitshme, veçanërisht kur ke disa dhjetëra makina virtuale.
Në NSX, VMware realizoi konceptin e mikrosegmentimit përmes një firewalle të shpërndarë (distributed firewall), e integruar në thelbin e hipervizorit. Politikat e sigurisë dhe ndërveprimit rrjetësor shkruhen jo vetëm për adresat IP dhe MAC, por edhe për objekte të tjera: makina virtuale, aplikacione. Nëse NSX është vendosur brenda organizatës, këto objekte mund të jenë përdorues ose grupe përdoruesish nga Active Directory. Çdo objekt i tillë kthehet në një mikrosegment në konturin e tij të sigurisë, në nëndegën përkatëse, me DMZ-në e tij të rehatshme :).

Deri tani, kufiri i sigurisë ishte një i vetëm për të gjithë grupin e burimeve, e mbrojtur nga një kalimtar kufiri, ndërsa me NSX është e mundur të mbyllet një makinë virtuale të veçantë nga ndërveprime të panevojshme edhe brenda një rrjeti.
Politikat e sigurisë dhe ndërveprimit rrjetësor adaptohen, nëse objekti kalon në një rrjet tjetër. Për shembull, nëse ne e transferojmë makinën që ka bazën e të dhënave në një segment tjetër rrjeti ose madje në një qendër të dhënash virtuale të lidhur, rregullat e shkruara për këtë makinë virtuale do të vazhdojnë të veprojnë pavarësisht nga pozita e saj e re. Serveri i aplikacioneve do të mund të vazhdojë të ndërveprojë me bazën e të dhënave.
Në vend të vetë kalimtarit të kufirit vCNS vShield Edge erdhi NSX Edge. Ai ka të gjithë grupin e vjetër të Edge plus disa funksione të reja të dobishme. Për to do të flasim më tej.
Çfarë është e re te NSX Edge?
Funksionaliteti i NSX Edge varet nga NSX. Ka gjithsej pesë: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Çdo gjë e re dhe interesante mund të shihet vetëm duke filluar nga Advanced. Duke përfshirë dhe ndërfaqen e re, e cila deri në kalimin e plotë të vCloud në HTML5 (VMware premton verën e 2019) hapet në një skedë të re.
Firewall. Si objekte, për të cilat do të aplikohet rregullat, mund të zgjidhen adresat IP, rrjetet, ndërfaqet e kalimit dhe makinat virtuale.


DHCP. Përveç konfigurimit të diapazonit të adresave IP që do të jepen automatikisht makinave virtuale të këtij rrjeti, në NSX Edge janë bërë të disponueshme funksionet Binding dhe Relay.
Në tab Bindings mund të lidhen adresat MAC të makinës virtuale me adresën IP, nëse është e nevojshme që adresa IP të mos ndryshojë. E rëndësishme është që kjo adresë IP të mos jetë brenda DHCP Pool.

Në tab Relay Konfigurohet përcjellja e mesazheve DHCP për serverët DHCP që ndodhen përtej organisationit tuaj në vCloud Director, përfshirë serverët DHCP të infrastrukturës fizike.

Routimi. Në vShield Edge mund të konfiguroni vetëm routing statik. Tani ka routing dinamik me mbështetje për protokollin OSPF dhe BGP. Po ashtu, janë bërë të disponueshme konfigurime ECMP (Aktiv-aktiv), që do të thotë që kalimi në rast defekti mes routerëve fizikë është i mundur.

Konfigurimi i OSPF

Konfigurimi i BGP
Një tjetër veçori e re është konfigurimi i kalimit të rregullave ndërmjet protokolleve të ndryshme,
redistribuimi i rregullave (route redistribution).

Balancues ngarkese L4/L7. Tani ka X-Forwarded-For për titullin HTTPs. Pa të, gjithçka ishte problematike. Për shembull, po të keni një faqe që e balanconi. Pa kalimin e këtij titulli, gjithçka funksiononte, por në statistikën e serverit tuaj web shihnit jo IP-të e vizitorëve, por IP-në e balancuesit. Tani gjithçka është saktësuar.
Po ashtu, në skedën Rregullat e Aplikacionit tani mund të shtoni skriptet që do të kontrollojnë drejtpërdrejt balancimin e trafikut.

VPN. Përveç IPSec VPN, NSX Edge mbështet:
- L2 VPN, që lejon të zgjerohet rrjeti midis vendeve gjeografikisht të shpërndara. Ky VPN është i nevojshëm, për shembull, që kur transferoheni në një vend tjetër, makinat virtuale të mbeten në të njëjtën subnet dhe të ruajnë IP-në.

- SSL VPN Plus, i cili lejon përdoruesit të lidhen në distancë me rrjetin korporativ. Në nivelin vSphere kjo funksiononte, por për vCloud Director kjo është një novitet.

Certifikatat SSL. Tani në NSX Edge mund të instaloni certifikatat. Kjo again lidhet me pyetjen, kush do të kishte nevojë për një balancues pa certifikatë për https.

Grupet e objekteve (Grouping Objects). Në këtë skedë shtohen grupet e objekteve për të cilat do të zbatohet këto ose ato rregulla të ndërveprimit rrjetor, për shembull rregullat e firewall-it.
Këto objekte mund të jenë adresat IP dhe MAC.


Këtu gjithashtu lista e shërbimeve (kombinimi protokoll-port) dhe aplikacioneve që mund të përdoren për hartimin e rregullave të firewall-it. Shërbime dhe aplikacione të reja mund të shtohen vetëm nga administratori i portalit vCD.


Statistika. Statistika mbi lidhjet: trafiku që kalon përmes portit, firewall-it dhe balancuesit.
Statusi dhe statistika për çdo tunel IPSEC VPN dhe L2 VPN.

Logimi. Në skedarin Edge Settings mund të caktoni serverin për regjistrimin e logeve. Regjistrimi punon për DNAT/SNAT, DHCP, Firewall, rutimin, balancimin, IPsec VPN, SSL VPN Plus.
Për secilin objekt/shërbim janë të disponueshme llojet e mëposhtme të njoftimeve:
— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

Madhësitë e NSX Edge
Në varësi të detyrave dhe volumit VMware do të krijoni NSX Edge të madhësive të mëposhtme:
NSX Edge
(Kompakt)
NSX Edge
(Të Madh)
NSX Edge
(Të Madhësisë Çerek)
NSX Edge
(Të Madhësisë XL)
vCPU
1
2
4
6
Memorie
512MB
1GB
1GB
8GB
Disk
512MB
512MB
512MB
4.5GB + 4GB
Qëllimi
Një
aplikacion, test
qendër të dhënash
Të vogla
apo mesatare
qendër të dhënash
Me ngarkesë
firewall
Balancimi
i ngarkesës në nivelin L7
Më poshtë, në tabelë - metrikat operative të shërbimeve rrjet në varësi të madhësisë së NSX Edge.
NSX Edge
(Kompakt)
NSX Edge
(Të Madh)
NSX Edge
(Të Madhësisë Çerek)
NSX Edge
(Të Madhësisë XL)
Interface
10
10
10
10
Nën Interface (Trunk)
200
200
200
200
Rregullat NAT
2,048
4,096
4,096
8,192
Shënimet ARP
Derisa të përmbushet
1,024
2,048
2,048
2,048
Rregullat FW
2000
2000
2000
2000
Performanca FW
3Gbps
9.7Gbps
9.7Gbps
9.7Gbps
Pula DHCP
20,000
20,000
20,000
20,000
ECMP Rrugët
8
8
8
8
Rrugët Statike
2,048
2,048
2,048
2,048
Pula LB
64
64
64
1,024
Serverët Virtualë LB
64
64
64
1,024
Serveri LB / Pula
32
32
32
32
Kontrolluesit e Shëndetit LB
320
320
320
3,072
Rregullat e Aplikacionit LB
4,096
4,096
4,096
4,096
KLIENTË L2VPN Hub te Spoke
5
5
5
5
RRUGËT L2VPN për Klientin/Serverin
200
200
200
200
Tunelët IPSec
512
1,600
4,096
6,000
Tunelët SSLVPN
50
100
100
1,000
Rrjetet Private SSLVPN
16
16
16
16
Sesionet e Përshtatshme
64,000
1,000,000
1,000,000
1,000,000
Sesionet/Për Sekondë
8,000
50,000
50,000
50,000
Kalimi LB Në Proksi L7)
2.2Gbps
2.2Gbps
3Gbps
Kalimi LB Në Modin L4)
6Gbps
6Gbps
6Gbps
Koneksionet LB/për s (Proksi L7)
46,000
50,000
50,000
Koneksionet e Përshtatshme LB (Proksi L7)
8,000
60,000
60,000
Koneksionet LB/për s (Modin L4)
50,000
50,000
50,000
Koneksionet e Përshtatshme LB (Modin L4)
600,000
1,000,000
1,000,000
Rrugët BGP
20,000
50,000
250,000
250,000
Fqinjët BGP
10
20
100
100
Rrugët BGP të shpërndara
Pa Kufizime
Pa Kufizime
Pa Kufizime
Pa Kufizime
Rrugët OSPF
20,000
50,000
100,000
100,000
Shënimet OSPF LSA Maks 750 Tipi-1
20,000
50,000
100,000
100,000
Adegancat OSPF
10
20
40
40
Rrugët OSPF të shpërndara
2000
5000
20,000
20,000
Rrugët Totale
20,000
50,000
250,000
250,000
→
Nga tabela shihet se rekomandohet të organizohet balancimi në NSX Edge për skenarët e prodhimit, duke filluar vetëm nga madhësia e madhe.
Këtë herë kam përfunduar. Në pjesët e ardhshme do t'i kaloj me detaje të gjitha konfigurimet e shërbimeve rrjet në NSX Edge.
Burimi: habr.com
