هر سرویس جدید یعنی تغییر VLAN و قاعده فایروال روی چند دستگاه
در شبکهای که فقط بر VLAN تکیه دارد، هر اپلیکیشن جدید هماهنگی تیم شبکه، سرور و امنیت را لازم دارد. در NSX، Segment، روتر و قاعده فایروال از NSX Manager یا API ساخته میشوند.
مجازیسازی شبکه یعنی سوئیچ، روتر و فایروال بهصورت نرمافزاری روی همان شبکه فیزیکی ساخته شوند، همان کاری که هایپروایزر با سرور میکند. VMware NSX پلتفرم مجازیسازی شبکه در vSphere است و کانفیگ سرور طراحی، راهاندازی، مهاجرت از NSX-V و عیبیابی آن را انجام میدهد.
در شبکهای که فقط بر VLAN تکیه دارد، هر اپلیکیشن جدید هماهنگی تیم شبکه، سرور و امنیت را لازم دارد. در NSX، Segment، روتر و قاعده فایروال از NSX Manager یا API ساخته میشوند.
فایروال لبه ترافیک شرق-غرب داخل دیتاسنتر را نمیبیند. Distributed Firewall قاعده را جلوی کارت شبکه هر ماشین اعمال میکند و حرکت جانبی مهاجم را محدود میکند.
پشتیبانی عمومی NSX for vSphere در دی ۱۴۰۰ و راهنمایی فنی آن در دی ۱۴۰۱ تمام شده و وصله جدید نمیگیرد. مهاجرت به NSX و سازگاری نسخهها را برنامهریزی میکنیم.
از آمادهسازی شبکه فیزیکی تا Micro-segmentation و عیبیابی.
NSX روی کلاستر vCenter نصب میشود. ساخت و ارتقای خود کلاستر در راهاندازی VMware آمده است.
شبکههای مجازی داخل تونل Geneve بین میزبانها جابهجا میشوند و به VLANهای سوئیچ فیزیکی گره نمیخورند.
Tier-0 شبکه مجازی را به شبکه فیزیکی وصل میکند. پیکربندی سمت روتر و سوئیچ هسته در کانفیگ سیسکو انجام میشود.
قواعد بر اساس Tag و گروه ماشینها نوشته میشوند و با جابهجایی ماشین همراهش میروند. سیاست فایروال لبه در مدیریت فایروال نگهداری میشود.
قابلیتها را بر اساس نسخه و لایسنس شما پیاده میکنیم.
پایش مداوم در مانیتورینگ و Observability آمده است.
مجازیسازی شبکه با NSX برای دیتاسنتری مفید است که ماشینهای مجازی زیادی دارد، هر سرویس جدیدش چند تغییر VLAN و فایروال روی دستگاههای مختلف میخواهد یا الزامات امنیتی آن جداسازی ترافیک بین ماشینها را لازم کرده است. NSX روی میزبانهای ESXi اجرا میشود، اما همه ترافیک آن از سوئیچها و روترهای فیزیکی هم عبور میکند. به همین دلیل بیشتر مشکلات NSX در مرز آن با شبکه فیزیکی پیدا میشود. نکتههای زیر ترتیب کار و خطاهایی را توضیح میدهد که پیش از استقرار و در ماههای اول بهرهبرداری دیده میشوند.
Overlay در NSX هر فریم ماشین مجازی را داخل تونل Geneve بین TEP میزبانها میگذارد و هدر این تونل اندازه بسته را بزرگتر میکند. MTU کل مسیر بین TEPها، یعنی کارت شبکه میزبانها، Distributed Switch، سوئیچهای فیزیکی و Edgeها، باید دستکم 1600 باشد و بیشتر طراحیها مقدار بزرگتری انتخاب میکنند. اگر حتی یک سوئیچ در مسیر MTU کوچکتری داشته باشد، ping و درخواستهای کوچک عبور میکنند اما انتقال فایل و اتصالهایی که بسته بزرگ دارند قطع میشوند. این مسیر را پیش از استقرار با ping با اندازه بزرگ و بیت Don’t Fragment بین TEPها آزمایش کنید.
VLAN و IP Pool برای TEP میزبانها و Edgeها، VLANهای Uplink برای Edge و همسایگی BGP یا مسیر ثابت روی روتر هسته هم باید پیش از نصب آماده باشند. تنظیم سمت روتر و سوئیچ هسته در کانفیگ سیسکو انجام میشود. نسخه NSX، vCenter و ESXi را با جدول سازگاری بررسی کنید. کلاستر vSphere باید پیش از NSX پایدار باشد و ساخت یا ارتقای آن در راهاندازی VMware انجام میشود.
Tier-1 Gateway معمولاً برای هر اپلیکیشن، واحد یا مشتری ساخته میشود و مسیریابی بین Segmentهای آن بهصورت توزیعشده روی خود میزبانها انجام میشود، پس ترافیک بین دو ماشین روی دو Segment به Edge نمیرود. Tier-0 مرز NSX با شبکه فیزیکی است و روی Edge Nodeها اجرا میشود. تصمیم اصلی در Tier-0 انتخاب بین Active-Active و Active-Standby است: Active-Active با ECMP و BFD چند مسیر خروج همزمان دارد، ولی سرویسهای Stateful مثل NAT، VPN و Gateway Firewall به Active-Standby نیاز دارند. اگر این سرویسها روی Tier-1 قرار بگیرند، Tier-0 میتواند Active-Active بماند.
Edge Cluster را دستکم با دو Edge Node بسازید و قطع یکی از آنها و قطع یک همسایه BGP را پیش از تحویل آزمایش کنید. BFD قطع مسیر را بسیار سریعتر از زمانسنجهای پیشفرض BGP تشخیص میدهد. بدون آن، ترافیک خروجی پس از قطع یک مسیر تا پایان زمانسنج BGP به همان مسیر قطعشده فرستاده میشود.
Distributed Firewall قاعده را جلوی کارت شبکه هر ماشین اعمال میکند و قواعد بر اساس Tag و گروه نوشته میشوند، پس با جابهجایی ماشین همراهش میروند. خطای رایج این است که قواعد از روی مستندات قدیمی اپلیکیشن نوشته شوند و یک وابستگی فراموششده، مثل اتصال به DNS، Active Directory یا سرور بکاپ، سرویس را قطع کند. روش امنتر این است که نقشه ارتباط اپلیکیشنها از ترافیک واقعی استخراج شود، ابتدا قاعده Allow همراه لاگ فعال شود و قواعد پس از چند چرخه کاری کامل بسته شوند.
قاعده پیشفرض Deny آخرین مرحله این کار است. Distributed Firewall جای فایروال لبه را نمیگیرد، چون ترافیک ورود و خروج اینترنت، VPN و فیلتر محتوا همچنان از لبه عبور میکند. سیاست همین فایروال لبه در مدیریت فایروال نگهداری میشود.
پیش از طراحی، وضعیت لایسنس را روشن کنید. برای خرید جدید، NSX همراه VMware Cloud Foundation عرضه میشود و vSphere Foundation شامل آن نیست؛ بخشی از قابلیتهای فایروال به افزونه vDefend وابسته است و از VCF 9، Load Balancer عمومی به Avi Load Balancer منتقل شده است. دانلود از پرتال Broadcom مشمول کنترل صادرات آمریکاست و پشتیبانی رسمی برای سازمانهای داخل ایران محدود است، پس برنامه ارتقا باید با همین فرض نوشته شود. پرسشهای لایسنس را در لایسنس سازمانی بررسی میکنیم.
NSX-V از دی ۱۴۰۱ راهنمایی فنی هم نمیگیرد. مهاجرت از آن با فهرست کردن قواعد فایروال، Edgeها، VPNها و وابستگیها شروع میشود و با Migration Coordinator یا انتقال مرحلهای ماشینها به محیط NSX جدید انجام میشود. اگر لایسنس VCF توجیه ندارد و محیط کوچک است، طرح VLAN ساده، Proxmox SDN یا OpenStack Neutron با OVN را هم مقایسه کنید.
تعداد میزبانها و کلاسترها، طرح Edge و BGP، حجم قواعد Micro-segmentation، VPN و مهاجرت از NSX-V پایه برآورد هستند. آمادهسازی شبکه فیزیکی گاهی از خود نصب NSX طولانیتر است، بهویژه وقتی MTU و VLANها روی سوئیچهای چندبرندی باید تغییر کنند. Micro-segmentation هم به دوره مشاهده ترافیک نیاز دارد و در یک روز بسته نمیشود. هزینه لایسنس جداست. برای برآورد، تعداد میزبانها، نسخه vSphere و NSX، مدل سوئیچها و روتر هسته و وضعیت لایسنس را بفرستید.
پیش از فعال کردن قاعده Deny پیشفرض در Distributed Firewall، مطمئن شوید دسترسی به vCenter، NSX Manager و شبکه مدیریت با قاعده Allow صریح یا فهرست استثنا باز مانده است. در غیر این صورت ممکن است مدیریت خود محیط قطع شود.
اگر با VLAN، روتر و فایروال کار کردهاید، NSX همان مفاهیم را نرمافزاری میکند. مبانی Overlay را در VXLAN چیست؟ توضیح دادهایم.
| مفهوم NSX | معادل آشنا | نکته طراحی |
|---|---|---|
| Segment | VLAN یا Port Group | در Overlay به ظرفیت VLAN سوئیچ فیزیکی وابسته نیست |
| TEP و Geneve | تونل بین میزبانها | MTU شبکه فیزیکی باید برای هدر Geneve بزرگتر شود |
| Tier-1 Gateway | روتر هر اپلیکیشن یا واحد | مسیریابی بین Segmentها روی خود میزبانها انجام میشود |
| Tier-0 Gateway | روتر مرزی | با BGP یا مسیر ثابت به روتر یا سوئیچ هسته وصل میشود |
| Distributed Firewall | فایروال جلوی کارت شبکه هر ماشین | ترافیک شرق-غرب را بدون عبور از فایروال مرکزی کنترل میکند |
شرایط فروش VMware چند بار تغییر کرده است. پرسشهای لایسنس را پیش از هر تصمیم در لایسنس سازمانی بررسی میکنیم.
برای خرید جدید، NSX در قالب VMware Cloud Foundation و بهصورت اشتراک مبتنی بر هسته عرضه میشود.
همه قابلیتهای امنیتی و توزیع بار در VCF پایه نیستند.
دانلود از پرتال Broadcom مشمول کنترل صادرات آمریکاست و پشتیبانی رسمی برای سازمانهای داخل ایران محدود است.
NSX پیچیده و پرهزینه است. اگر نیاز شما با ستون دوم جور است، همین را به شما میگوییم.
توپولوژی فیزیکی، MTU، مسیریابی، نسخهها و لایسنس را بررسی میکنیم و اگر طراحی سادهتری کافی باشد، همان را پیشنهاد میدهیم.
Transport Zoneها، Edge Cluster، Gatewayها، BGP و سیاست فایروال را با تیم شبکه شما مکتوب میکنیم.
NSX را مستقر میکنیم، قطع یک Edge و یک مسیر BGP را آزمایش میکنیم و ماشینها را مرحلهای منتقل میکنیم.
مستندات، نقشه قواعد فایروال و برنامه ارتقا را تحویل میدهیم و در صورت نیاز، پایش و عیبیابی را ادامه میدهیم.
بیشتر مشکلات NSX در مرز آن با شبکه فیزیکی است: MTU، BGP و VLANهای TEP. بررسی اولیه از طریق تلگرام رایگان است.
قطع یک Edge Node و یک BGP Neighbor را پیش از تحویل آزمایش میکنیم.
قواعد را پس از مشاهده ترافیک واقعی میبندیم تا اپلیکیشنی ناخواسته قطع نشود.
مسیریابی سمت فیزیکی را در آموزش BGP و SDN سختافزاری را در Cisco ACI چیست؟ توضیح دادهایم.
مجازیسازی شبکه یعنی ساخت سوئیچ، روتر و فایروال مجازی مستقل از سختافزار، روی شبکه فیزیکی موجود. SDN یا شبکه نرمافزارمحور رویکرد کلیتری است که کنترل شبکه را متمرکز و برنامهپذیر میکند؛ NSX، Proxmox SDN، OpenStack Neutron و Cisco ACI نمونههای آناند.
NSX پلتفرم مجازیسازی شبکه و امنیت VMware است و نسخه فعلی آن ادامه همان NSX-T است. NSX-T جایگزین NSX-V شد و از نسخه 4 با نام NSX ادامه یافت. NSX-V دیگر پشتیبانی نمیشود.
برای خرید جدید، NSX همراه VMware Cloud Foundation عرضه میشود و در vSphere Foundation نیست؛ برخی قابلیتهای فایروال و Load Balancer هم افزونه جدا دارند. وضعیت لایسنس فعلی را در لایسنس سازمانی بررسی میکنیم.
شبکه فیزیکی معمولاً به VLAN جداگانه برای TEP، MTU بزرگتر روی کل مسیر میزبانها و Edgeها و VLANهای Uplink با BGP یا مسیر ثابت روی روتر هسته نیاز دارد. با MTU نادرست، بستههای کوچک عبور میکنند اما بستههای بزرگ از بین میروند.
نه. Distributed Firewall ترافیک بین ماشینهای داخل دیتاسنتر را کنترل میکند و فایروال لبه ورود و خروج اینترنت، VPN و فیلتر محتوا را. در بیشتر طراحیها هر دو لازماند.
مهاجرت با Migration Coordinator خود NSX یا با انتقال مرحلهای ماشینها به محیط NSX جدید انجام میشود. پیش از آن نسخهها، قواعد فایروال، Edgeها و وابستگیها فهرست میشوند و هر مرحله برنامه بازگشت دارد.
هزینه بر اساس تعداد میزبانها و کلاسترها، طرح Edge و BGP، حجم قواعد Micro-segmentation، VPN و مهاجرت از NSX-V محاسبه میشود و هزینه لایسنس جداست. پس از بررسی رایگان اولیه، برای استعلام قیمت در تلگرام پیام دهید.
تعداد میزبانها، نسخه vSphere و NSX، تجهیزات شبکه و لایسنس موجود را در تلگرام بنویسید تا بگوییم NSX، طراحی سادهتر یا جایگزین متنباز مناسب شماست.