VMware NSX për më të vegjlit. Pjesa 1

VMware NSX për më të vegjlit. Pjesa 1

Nëse shikojmë konfigurimin e çdo firewall-i, do të shohim me siguri një listë me shumë adresa IP, porte, protokolle dhe nënrrjeta. Kështu janë realizuar tradicionalisht politikat e sigurisë rrjetore për qasje të përdoruesve në burime. Fillimisht, përpiqen të mbajnë rend në konfigurim, por më pas punonjësit fillojnë të kalojnë nga një departament në tjetrin, serverët shumëfishohen dhe ndryshojnë rolet e tyre, shfaqen qasje për projekte të ndryshme në vende ku zakonisht nuk lejohet, duke krijuar qindra shqetësime të panjohura.

Rreth disa rregullave, nëse ke fat, janë shkruar komente si "Kërkoi ta bëjë Vasia" ose "Ky është kalimi në DMZ". Administratorët e rrjetit largohen, dhe gjithçka bëhet krejt e paqartë. Më pas, dikush vendosi të pastrojë konfigurimin nga Vasia, dhe SAP-u u rrëzua, sepse dikur Vasia kishte kërkuar këtë qasje për të punuar me SAP-in operacional.

VMware NSX për më të vegjlit. Pjesa 1

Sot do të flas për zgjidhjen VMware NSX, e cila ndihmon në zbatuar politikat e ndërveprimit dhe sigurisë rrjetore pa konfuzion në konfigurimet e firewall-it. Do të tregoj se cilat funksione të reja kanë dalë krahasuar me atë që ishte më parë tek VMware në këtë pjesë.

VMWare NSX – është një platformë virtualizimi dhe sigurie për shërbimet rrjetore. NSX zgjidh problemet e routing, switching, load balancing, firewall dhe ka shumë funksione të tjera interesante.

NSX është pasardhësi i produktit të vet VMware vCloud Networking and Security (vCNS) dhe i fituar Nicira NVP.

Nga vCNS te NSX

Më parë, tani në cloud-in e klientit, ndërtuar mbi VMware vCloud, kishte një makinë virtuale të veçantë vCNS vShield Edge. Ajo shërbente si një portë kufitare, ku mund të konfiguroheshin shumë funksione rrjetore: NAT, DHCP, Firewall, VPN, load balancer etj. vShield Edge kufizonte ndërveprimin e makinës virtuale me botën e jashtme sipas rregullave të shkruara në Firewall dhe NAT. Brenda rrjetit, makinat virtuale komunikonin lirshëm mes tyre brenda nënrrjetave. Nëse dëshiron të përçmosh dhe sundosh trafikun, mund të krijosh një rrjet të veçantë për pjesë të veçanta të aplikacioneve (mashkull të ndryshëm) dhe të shkruash në firewall rregullat për ndërveprimin e tyre rrjetor. Por kjo është e gjatë, e komplikuar dhe e mërzitshme, veçanërisht kur ke disa dhjetëra makina virtuale.

Në NSX, VMware realizoi konceptin e mikrosegmentimit përmes një firewalle të shpërndarë (distributed firewall), e integruar në thelbin e hipervizorit. Politikat e sigurisë dhe ndërveprimit rrjetësor shkruhen jo vetëm për adresat IP dhe MAC, por edhe për objekte të tjera: makina virtuale, aplikacione. Nëse NSX është vendosur brenda organizatës, këto objekte mund të jenë përdorues ose grupe përdoruesish nga Active Directory. Çdo objekt i tillë kthehet në një mikrosegment në konturin e tij të sigurisë, në nëndegën përkatëse, me DMZ-në e tij të rehatshme :).

VMware NSX për më të vegjlit. Pjesa 1
Deri tani, kufiri i sigurisë ishte një i vetëm për të gjithë grupin e burimeve, e mbrojtur nga një kalimtar kufiri, ndërsa me NSX është e mundur të mbyllet një makinë virtuale të veçantë nga ndërveprime të panevojshme edhe brenda një rrjeti.

Politikat e sigurisë dhe ndërveprimit rrjetësor adaptohen, nëse objekti kalon në një rrjet tjetër. Për shembull, nëse ne e transferojmë makinën që ka bazën e të dhënave në një segment tjetër rrjeti ose madje në një qendër të dhënash virtuale të lidhur, rregullat e shkruara për këtë makinë virtuale do të vazhdojnë të veprojnë pavarësisht nga pozita e saj e re. Serveri i aplikacioneve do të mund të vazhdojë të ndërveprojë me bazën e të dhënave.

Në vend të vetë kalimtarit të kufirit vCNS vShield Edge erdhi NSX Edge. Ai ka të gjithë grupin e vjetër të Edge plus disa funksione të reja të dobishme. Për to do të flasim më tej.

Çfarë është e re te NSX Edge?

Funksionaliteti i NSX Edge varet nga edita NSX. Ka gjithsej pesë: Standard, Professional, Advanced, Enterprise, Plus Remote Branch Office. Çdo gjë e re dhe interesante mund të shihet vetëm duke filluar nga Advanced. Duke përfshirë dhe ndërfaqen e re, e cila deri në kalimin e plotë të vCloud në HTML5 (VMware premton verën e 2019) hapet në një skedë të re.

Firewall. Si objekte, për të cilat do të aplikohet rregullat, mund të zgjidhen adresat IP, rrjetet, ndërfaqet e kalimit dhe makinat virtuale.

VMware NSX për më të vegjlit. Pjesa 1

VMware NSX për më të vegjlit. Pjesa 1

DHCP. Përveç konfigurimit të diapazonit të adresave IP që do të jepen automatikisht makinave virtuale të këtij rrjeti, në NSX Edge janë bërë të disponueshme funksionet Binding dhe Relay.

Në tab Bindings mund të lidhen adresat MAC të makinës virtuale me adresën IP, nëse është e nevojshme që adresa IP të mos ndryshojë. E rëndësishme është që kjo adresë IP të mos jetë brenda DHCP Pool.

VMware NSX për më të vegjlit. Pjesa 1

Në tab Relay Konfigurohet përcjellja e mesazheve DHCP për serverët DHCP që ndodhen përtej organisationit tuaj në vCloud Director, përfshirë serverët DHCP të infrastrukturës fizike.

VMware NSX për më të vegjlit. Pjesa 1

Routimi. Në vShield Edge mund të konfiguroni vetëm routing statik. Tani ka routing dinamik me mbështetje për protokollin OSPF dhe BGP. Po ashtu, janë bërë të disponueshme konfigurime ECMP (Aktiv-aktiv), që do të thotë që kalimi në rast defekti mes routerëve fizikë është i mundur.

VMware NSX për më të vegjlit. Pjesa 1
Konfigurimi i OSPF

VMware NSX për më të vegjlit. Pjesa 1
Konfigurimi i BGP

Një tjetër veçori e re është konfigurimi i kalimit të rregullave ndërmjet protokolleve të ndryshme,
redistribuimi i rregullave (route redistribution).

VMware NSX për më të vegjlit. Pjesa 1

Balancues ngarkese L4/L7. Tani ka X-Forwarded-For për titullin HTTPs. Pa të, gjithçka ishte problematike. Për shembull, po të keni një faqe që e balanconi. Pa kalimin e këtij titulli, gjithçka funksiononte, por në statistikën e serverit tuaj web shihnit jo IP-të e vizitorëve, por IP-në e balancuesit. Tani gjithçka është saktësuar.

Po ashtu, në skedën Rregullat e Aplikacionit tani mund të shtoni skriptet që do të kontrollojnë drejtpërdrejt balancimin e trafikut.

VMware NSX për më të vegjlit. Pjesa 1

VPN. Përveç IPSec VPN, NSX Edge mbështet:

  • L2 VPN, që lejon të zgjerohet rrjeti midis vendeve gjeografikisht të shpërndara. Ky VPN është i nevojshëm, për shembull, që kur transferoheni në një vend tjetër, makinat virtuale të mbeten në të njëjtën subnet dhe të ruajnë IP-në.

VMware NSX për më të vegjlit. Pjesa 1

  • SSL VPN Plus, i cili lejon përdoruesit të lidhen në distancë me rrjetin korporativ. Në nivelin vSphere kjo funksiononte, por për vCloud Director kjo është një novitet.

VMware NSX për më të vegjlit. Pjesa 1

Certifikatat SSL. Tani në NSX Edge mund të instaloni certifikatat. Kjo again lidhet me pyetjen, kush do të kishte nevojë për një balancues pa certifikatë për https.

VMware NSX për më të vegjlit. Pjesa 1

Grupet e objekteve (Grouping Objects). Në këtë skedë shtohen grupet e objekteve për të cilat do të zbatohet këto ose ato rregulla të ndërveprimit rrjetor, për shembull rregullat e firewall-it.

Këto objekte mund të jenë adresat IP dhe MAC.

VMware NSX për më të vegjlit. Pjesa 1
 
VMware NSX për më të vegjlit. Pjesa 1

Këtu gjithashtu lista e shërbimeve (kombinimi protokoll-port) dhe aplikacioneve që mund të përdoren për hartimin e rregullave të firewall-it. Shërbime dhe aplikacione të reja mund të shtohen vetëm nga administratori i portalit vCD.

VMware NSX për më të vegjlit. Pjesa 1
 
VMware NSX për më të vegjlit. Pjesa 1

Statistika. Statistika mbi lidhjet: trafiku që kalon përmes portit, firewall-it dhe balancuesit.

Statusi dhe statistika për çdo tunel IPSEC VPN dhe L2 VPN.

VMware NSX për më të vegjlit. Pjesa 1

Logimi. Në skedarin Edge Settings mund të caktoni serverin për regjistrimin e logeve. Regjistrimi punon për DNAT/SNAT, DHCP, Firewall, rutimin, balancimin, IPsec VPN, SSL VPN Plus.
 
Për secilin objekt/shërbim janë të disponueshme llojet e mëposhtme të njoftimeve:

— Debug
— Alert
— Critical
— Error
— Warning
— Notice
— Info

VMware NSX për më të vegjlit. Pjesa 1

Madhësitë e NSX Edge

Në varësi të detyrave dhe volumit VMware këshillon do të krijoni NSX Edge të madhësive të mëposhtme:

NSX Edge
(Kompakt)

NSX Edge
(Të Madh)

NSX Edge
(Të Madhësisë Çerek)

NSX Edge
(Të Madhësisë XL)

vCPU

1

2

4

6

Memorie

512MB

1GB

1GB

8GB

Disk

512MB

512MB

512MB

4.5GB + 4GB

Qëllimi

Një
aplikacion, test
qendër të dhënash

Të vogla
apo mesatare
qendër të dhënash

Me ngarkesë
firewall

Balancimi
i ngarkesës në nivelin L7

Më poshtë, në tabelë - metrikat operative të shërbimeve rrjet në varësi të madhësisë së NSX Edge.

NSX Edge
(Kompakt)

NSX Edge
(Të Madh)

NSX Edge
(Të Madhësisë Çerek)

NSX Edge
(Të Madhësisë XL)

Interface

10

10

10

10

Nën Interface (Trunk)

200

200

200

200

Rregullat NAT

2,048

4,096

4,096

8,192

Shënimet ARP
Derisa të përmbushet

1,024

2,048

2,048

2,048

Rregullat FW

2000

2000

2000

2000

Performanca FW

3Gbps

9.7Gbps

9.7Gbps

9.7Gbps

Pula DHCP

20,000

20,000

20,000

20,000

ECMP Rrugët

8

8

8

8

Rrugët Statike

2,048

2,048

2,048

2,048

Pula LB

64

64

64

1,024

Serverët Virtualë LB

64

64

64

1,024

Serveri LB / Pula

32

32

32

32

Kontrolluesit e Shëndetit LB

320

320

320

3,072

Rregullat e Aplikacionit LB

4,096

4,096

4,096

4,096

KLIENTË L2VPN Hub te Spoke

5

5

5

5

RRUGËT L2VPN për Klientin/Serverin

200

200

200

200

Tunelët IPSec

512

1,600

4,096

6,000

Tunelët SSLVPN

50

100

100

1,000

Rrjetet Private SSLVPN

16

16

16

16

Sesionet e Përshtatshme

64,000

1,000,000

1,000,000

1,000,000

Sesionet/Për Sekondë

8,000

50,000

50,000

50,000

Kalimi LB Në Proksi L7)

2.2Gbps

2.2Gbps

3Gbps

Kalimi LB Në Modin L4)

6Gbps

6Gbps

6Gbps

Koneksionet LB/për s (Proksi L7)

46,000

50,000

50,000

Koneksionet e Përshtatshme LB (Proksi L7)

8,000

60,000

60,000

Koneksionet LB/për s (Modin L4)

50,000

50,000

50,000

Koneksionet e Përshtatshme LB (Modin L4)

600,000

1,000,000

1,000,000

Rrugët BGP

20,000

50,000

250,000

250,000

Fqinjët BGP

10

20

100

100

Rrugët BGP të shpërndara

Pa Kufizime

Pa Kufizime

Pa Kufizime

Pa Kufizime

Rrugët OSPF

20,000

50,000

100,000

100,000

Shënimet OSPF LSA Maks 750 Tipi-1

20,000

50,000

100,000

100,000

Adegancat OSPF

10

20

40

40

Rrugët OSPF të shpërndara

2000

5000

20,000

20,000

Rrugët Totale

20,000

50,000

250,000

250,000

Burimi

Nga tabela shihet se rekomandohet të organizohet balancimi në NSX Edge për skenarët e prodhimit, duke filluar vetëm nga madhësia e madhe.

Këtë herë kam përfunduar. Në pjesët e ardhshme do t'i kaloj me detaje të gjitha konfigurimet e shërbimeve rrjet në NSX Edge.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster