مجازی‌سازی شبکه و SDN

مجازی سازی شبکه با VMware NSX؛ طراحی و راه اندازی

مجازی‌سازی شبکه یعنی سوئیچ، روتر و فایروال به‌صورت نرم‌افزاری روی همان شبکه فیزیکی ساخته شوند، همان کاری که هایپروایزر با سرور می‌کند. VMware NSX پلتفرم مجازی‌سازی شبکه در vSphere است و کانفیگ سرور طراحی، راه‌اندازی، مهاجرت از NSX-V و عیب‌یابی آن را انجام می‌دهد.

Overlay با Geneve و Edge Tier-0، Tier-1 و BGP Distributed Firewall و Micro-segmentation
چه زمانی به این خدمت نیاز دارید؟

چه زمانی مجازی‌سازی شبکه با NSX ارزش بررسی دارد؟

هر سرویس جدید یعنی تغییر VLAN و قاعده فایروال روی چند دستگاه

در شبکه‌ای که فقط بر VLAN تکیه دارد، هر اپلیکیشن جدید هماهنگی تیم شبکه، سرور و امنیت را لازم دارد. در NSX، Segment، روتر و قاعده فایروال از NSX Manager یا API ساخته می‌شوند.

یک سرور آلوده به همه سرورهای همان VLAN دسترسی دارد

فایروال لبه ترافیک شرق-غرب داخل دیتاسنتر را نمی‌بیند. Distributed Firewall قاعده را جلوی کارت شبکه هر ماشین اعمال می‌کند و حرکت جانبی مهاجم را محدود می‌کند.

هنوز NSX-V دارید یا NSX پس از ارتقای vSphere مشکل دارد

پشتیبانی عمومی NSX for vSphere در دی ۱۴۰۰ و راهنمایی فنی آن در دی ۱۴۰۱ تمام شده و وصله جدید نمی‌گیرد. مهاجرت به NSX و سازگاری نسخه‌ها را برنامه‌ریزی می‌کنیم.

VMware NSX سازمانی

خدمات طراحی و راه‌اندازی NSX

از آماده‌سازی شبکه فیزیکی تا Micro-segmentation و عیب‌یابی.

طراحی و استقرار NSX روی vSphere

NSX روی کلاستر vCenter نصب می‌شود. ساخت و ارتقای خود کلاستر در راه‌اندازی VMware آمده است.

  • کلاستر سه‌نودی NSX Manager و اتصال vCenter به‌عنوان Compute Manager
  • آماده‌سازی میزبان‌های ESXi به‌عنوان Transport Node روی Distributed Switch
  • بررسی سازگاری نسخه NSX، vCenter و ESXi پیش از نصب

Overlay با Geneve و Transport Zone

شبکه‌های مجازی داخل تونل Geneve بین میزبان‌ها جابه‌جا می‌شوند و به VLANهای سوئیچ فیزیکی گره نمی‌خورند.

  • طراحی Transport Zoneهای Overlay و VLAN
  • VLAN و IP Pool برای TEP میزبان‌ها و Edgeها
  • MTU هماهنگ روی کل مسیر؛ NSX دست‌کم 1600 و ترجیحاً بیشتر می‌خواهد

Edge، Tier-0، Tier-1 و BGP

Tier-0 شبکه مجازی را به شبکه فیزیکی وصل می‌کند. پیکربندی سمت روتر و سوئیچ هسته در کانفیگ سیسکو انجام می‌شود.

  • Edge Cluster با Edge Node مجازی یا Bare Metal
  • Tier-1 برای هر اپلیکیشن یا واحد و Tier-0 برای خروج از NSX
  • BGP با BFD و ECMP، یا Active-Standby برای سرویس‌های Stateful

Distributed Firewall و Micro-segmentation

قواعد بر اساس Tag و گروه ماشین‌ها نوشته می‌شوند و با جابه‌جایی ماشین همراهش می‌روند. سیاست فایروال لبه در مدیریت فایروال نگهداری می‌شود.

  • نقشه ارتباط اپلیکیشن‌ها پیش از نوشتن قواعد
  • شروع با قاعده Allow همراه لاگ و بستن تدریجی
  • Gateway Firewall روی Tier-0 و Tier-1 برای ترافیک شمال-جنوب

VPN و Load Balancing در نسخه‌های فعلی

قابلیت‌ها را بر اساس نسخه و لایسنس شما پیاده می‌کنیم.

  • IPSec VPN مبتنی بر Policy یا Route و L2 VPN روی Gateway
  • از VCF 9، Load Balancer داخلی NSX برای کاربرد عمومی جزو حق استفاده VCF نیست
  • Avi Load Balancer (NSX Advanced Load Balancer سابق) لایسنس جدا دارد

مهاجرت از NSX-V، پایش و عیب‌یابی

پایش مداوم در مانیتورینگ و Observability آمده است.

  • مهاجرت NSX-V به NSX با Migration Coordinator یا انتقال مرحله‌ای
  • عیب‌یابی قطع تونل TEP، ناهماهنگی MTU و BGP Neighbor Down
  • Traceflow و Packet Capture برای یافتن محل حذف بسته
راهنمای کامل

راهنمای مجازی‌سازی شبکه با VMware NSX

مجازی‌سازی شبکه با NSX برای دیتاسنتری مفید است که ماشین‌های مجازی زیادی دارد، هر سرویس جدیدش چند تغییر VLAN و فایروال روی دستگاه‌های مختلف می‌خواهد یا الزامات امنیتی آن جداسازی ترافیک بین ماشین‌ها را لازم کرده است. NSX روی میزبان‌های ESXi اجرا می‌شود، اما همه ترافیک آن از سوئیچ‌ها و روترهای فیزیکی هم عبور می‌کند. به همین دلیل بیشتر مشکلات NSX در مرز آن با شبکه فیزیکی پیدا می‌شود. نکته‌های زیر ترتیب کار و خطاهایی را توضیح می‌دهد که پیش از استقرار و در ماه‌های اول بهره‌برداری دیده می‌شوند.

آماده‌سازی شبکه فیزیکی پیش از نصب NSX

Overlay در NSX هر فریم ماشین مجازی را داخل تونل Geneve بین TEP میزبان‌ها می‌گذارد و هدر این تونل اندازه بسته را بزرگ‌تر می‌کند. MTU کل مسیر بین TEPها، یعنی کارت شبکه میزبان‌ها، Distributed Switch، سوئیچ‌های فیزیکی و Edgeها، باید دست‌کم 1600 باشد و بیشتر طراحی‌ها مقدار بزرگ‌تری انتخاب می‌کنند. اگر حتی یک سوئیچ در مسیر MTU کوچک‌تری داشته باشد، ping و درخواست‌های کوچک عبور می‌کنند اما انتقال فایل و اتصال‌هایی که بسته بزرگ دارند قطع می‌شوند. این مسیر را پیش از استقرار با ping با اندازه بزرگ و بیت Don’t Fragment بین TEPها آزمایش کنید.

VLAN و IP Pool برای TEP میزبان‌ها و Edgeها، VLANهای Uplink برای Edge و همسایگی BGP یا مسیر ثابت روی روتر هسته هم باید پیش از نصب آماده باشند. تنظیم سمت روتر و سوئیچ هسته در کانفیگ سیسکو انجام می‌شود. نسخه NSX، vCenter و ESXi را با جدول سازگاری بررسی کنید. کلاستر vSphere باید پیش از NSX پایدار باشد و ساخت یا ارتقای آن در راه‌اندازی VMware انجام می‌شود.

طراحی Edge، Tier-0 و Tier-1

Tier-1 Gateway معمولاً برای هر اپلیکیشن، واحد یا مشتری ساخته می‌شود و مسیریابی بین Segmentهای آن به‌صورت توزیع‌شده روی خود میزبان‌ها انجام می‌شود، پس ترافیک بین دو ماشین روی دو Segment به Edge نمی‌رود. Tier-0 مرز NSX با شبکه فیزیکی است و روی Edge Nodeها اجرا می‌شود. تصمیم اصلی در Tier-0 انتخاب بین Active-Active و Active-Standby است: Active-Active با ECMP و BFD چند مسیر خروج هم‌زمان دارد، ولی سرویس‌های Stateful مثل NAT، VPN و Gateway Firewall به Active-Standby نیاز دارند. اگر این سرویس‌ها روی Tier-1 قرار بگیرند، Tier-0 می‌تواند Active-Active بماند.

Edge Cluster را دست‌کم با دو Edge Node بسازید و قطع یکی از آن‌ها و قطع یک همسایه BGP را پیش از تحویل آزمایش کنید. BFD قطع مسیر را بسیار سریع‌تر از زمان‌سنج‌های پیش‌فرض BGP تشخیص می‌دهد. بدون آن، ترافیک خروجی پس از قطع یک مسیر تا پایان زمان‌سنج BGP به همان مسیر قطع‌شده فرستاده می‌شود.

Micro-segmentation بدون قطع سرویس

Distributed Firewall قاعده را جلوی کارت شبکه هر ماشین اعمال می‌کند و قواعد بر اساس Tag و گروه نوشته می‌شوند، پس با جابه‌جایی ماشین همراهش می‌روند. خطای رایج این است که قواعد از روی مستندات قدیمی اپلیکیشن نوشته شوند و یک وابستگی فراموش‌شده، مثل اتصال به DNS، Active Directory یا سرور بکاپ، سرویس را قطع کند. روش امن‌تر این است که نقشه ارتباط اپلیکیشن‌ها از ترافیک واقعی استخراج شود، ابتدا قاعده Allow همراه لاگ فعال شود و قواعد پس از چند چرخه کاری کامل بسته شوند.

قاعده پیش‌فرض Deny آخرین مرحله این کار است. Distributed Firewall جای فایروال لبه را نمی‌گیرد، چون ترافیک ورود و خروج اینترنت، VPN و فیلتر محتوا همچنان از لبه عبور می‌کند. سیاست همین فایروال لبه در مدیریت فایروال نگهداری می‌شود.

لایسنس، NSX-V و دسترسی از ایران

پیش از طراحی، وضعیت لایسنس را روشن کنید. برای خرید جدید، NSX همراه VMware Cloud Foundation عرضه می‌شود و vSphere Foundation شامل آن نیست؛ بخشی از قابلیت‌های فایروال به افزونه vDefend وابسته است و از VCF 9، Load Balancer عمومی به Avi Load Balancer منتقل شده است. دانلود از پرتال Broadcom مشمول کنترل صادرات آمریکاست و پشتیبانی رسمی برای سازمان‌های داخل ایران محدود است، پس برنامه ارتقا باید با همین فرض نوشته شود. پرسش‌های لایسنس را در لایسنس سازمانی بررسی می‌کنیم.

NSX-V از دی ۱۴۰۱ راهنمایی فنی هم نمی‌گیرد. مهاجرت از آن با فهرست کردن قواعد فایروال، Edgeها، VPNها و وابستگی‌ها شروع می‌شود و با Migration Coordinator یا انتقال مرحله‌ای ماشین‌ها به محیط NSX جدید انجام می‌شود. اگر لایسنس VCF توجیه ندارد و محیط کوچک است، طرح VLAN ساده، Proxmox SDN یا OpenStack Neutron با OVN را هم مقایسه کنید.

زمان و هزینه راه‌اندازی NSX به چه بستگی دارد؟

تعداد میزبان‌ها و کلاسترها، طرح Edge و BGP، حجم قواعد Micro-segmentation، VPN و مهاجرت از NSX-V پایه برآورد هستند. آماده‌سازی شبکه فیزیکی گاهی از خود نصب NSX طولانی‌تر است، به‌ویژه وقتی MTU و VLANها روی سوئیچ‌های چندبرندی باید تغییر کنند. Micro-segmentation هم به دوره مشاهده ترافیک نیاز دارد و در یک روز بسته نمی‌شود. هزینه لایسنس جداست. برای برآورد، تعداد میزبان‌ها، نسخه vSphere و NSX، مدل سوئیچ‌ها و روتر هسته و وضعیت لایسنس را بفرستید.

پیش از فعال کردن قاعده Deny پیش‌فرض در Distributed Firewall، مطمئن شوید دسترسی به vCenter، NSX Manager و شبکه مدیریت با قاعده Allow صریح یا فهرست استثنا باز مانده است. در غیر این صورت ممکن است مدیریت خود محیط قطع شود.

NSX به زبان شبکه فیزیکی

NSX چیست؟ معادل مفاهیم آن در شبکه‌ای که می‌شناسید

اگر با VLAN، روتر و فایروال کار کرده‌اید، NSX همان مفاهیم را نرم‌افزاری می‌کند. مبانی Overlay را در VXLAN چیست؟ توضیح داده‌ایم.

مفاهیم اصلی VMware NSX و معادل آن‌ها در شبکه فیزیکی
مفهوم NSXمعادل آشنانکته طراحی
SegmentVLAN یا Port Groupدر Overlay به ظرفیت VLAN سوئیچ فیزیکی وابسته نیست
TEP و Geneveتونل بین میزبان‌هاMTU شبکه فیزیکی باید برای هدر Geneve بزرگ‌تر شود
Tier-1 Gatewayروتر هر اپلیکیشن یا واحدمسیریابی بین Segmentها روی خود میزبان‌ها انجام می‌شود
Tier-0 Gatewayروتر مرزیبا BGP یا مسیر ثابت به روتر یا سوئیچ هسته وصل می‌شود
Distributed Firewallفایروال جلوی کارت شبکه هر ماشینترافیک شرق-غرب را بدون عبور از فایروال مرکزی کنترل می‌کند
لایسنس و دسترسی از ایران

NSX بعد از Broadcom؛ پیش از تصمیم چه بدانید

شرایط فروش VMware چند بار تغییر کرده است. پرسش‌های لایسنس را پیش از هر تصمیم در لایسنس سازمانی بررسی می‌کنیم.

NSX همراه VMware Cloud Foundation

برای خرید جدید، NSX در قالب VMware Cloud Foundation و به‌صورت اشتراک مبتنی بر هسته عرضه می‌شود.

  • VMware vSphere Foundation شامل NSX نیست
  • لایسنس دائمی جدید NSX عرضه نمی‌شود
  • مالکان NSX-V حق مهاجرت به NSX-T را داشته‌اند؛ قرارداد شما تعیین‌کننده است

فایروال پیشرفته و Load Balancer جدا

همه قابلیت‌های امنیتی و توزیع بار در VCF پایه نیستند.

  • بخشی از قابلیت‌های Distributed Firewall و Gateway Firewall به افزونه vDefend وابسته است
  • IDS/IPS و Advanced Threat Prevention افزونه جداگانه vDefend دارند
  • Load Balancer عمومی به Avi Load Balancer منتقل شده است

دسترسی از ایران

دانلود از پرتال Broadcom مشمول کنترل صادرات آمریکاست و پشتیبانی رسمی برای سازمان‌های داخل ایران محدود است.

  • وضعیت لایسنس و دسترسی به وصله‌ها را پیش از ارتقا بررسی می‌کنیم
  • دسترسی به NSX Manager را به شبکه مدیریت محدود می‌کنیم
  • اگر تمدید توجیه ندارد، جایگزین‌های متن‌باز را مقایسه می‌کنیم
انتخاب درست

NSX لازم دارید یا طراحی ساده‌تر کافی است؟

NSX پیچیده و پرهزینه است. اگر نیاز شما با ستون دوم جور است، همین را به شما می‌گوییم.

NSX منطقی است وقتی

  • ماشین‌های زیادی دارید که ترافیک شرق-غرب آن‌ها باید جدا شود
  • الزامات امنیتی یا ممیزی، Micro-segmentation می‌خواهد
  • چند واحد یا مشتری شبکه و روتر جدا لازم دارند
  • لایسنس VCF دارید و NSX عملاً در اختیار شماست

NSX لازم نیست وقتی

فرآیند اجرای کار

مراحل راه‌اندازی NSX، از بررسی شبکه فیزیکی تا تحویل آزموده‌شده

۱. بررسی شبکه و لایسنس

توپولوژی فیزیکی، MTU، مسیریابی، نسخه‌ها و لایسنس را بررسی می‌کنیم و اگر طراحی ساده‌تری کافی باشد، همان را پیشنهاد می‌دهیم.

۲. طراحی

Transport Zoneها، Edge Cluster، Gatewayها، BGP و سیاست فایروال را با تیم شبکه شما مکتوب می‌کنیم.

۳. استقرار و تست خرابی

NSX را مستقر می‌کنیم، قطع یک Edge و یک مسیر BGP را آزمایش می‌کنیم و ماشین‌ها را مرحله‌ای منتقل می‌کنیم.

۴. تحویل و نگهداری

مستندات، نقشه قواعد فایروال و برنامه ارتقا را تحویل می‌دهیم و در صورت نیاز، پایش و عیب‌یابی را ادامه می‌دهیم.

محدوده خدمت راه‌اندازی NSX

شامل این خدمت

  • طراحی و استقرار NSX Manager، Transport Node و Edge Cluster
  • Overlay، Tier-0 و Tier-1، BGP و اتصال به شبکه فیزیکی
  • Distributed Firewall، Gateway Firewall و Micro-segmentation در حد لایسنس
  • IPSec VPN و L2 VPN روی NSX
  • مهاجرت از NSX-V، پایش و عیب‌یابی

خارج از این خدمت

چرا کانفیگ سرور؟

NSX را هماهنگ با شبکه فیزیکی طراحی می‌کنیم

بیشتر مشکلات NSX در مرز آن با شبکه فیزیکی است: MTU، BGP و VLANهای TEP. بررسی اولیه از طریق تلگرام رایگان است.

01

تست خرابی پیش از تحویل

قطع یک Edge Node و یک BGP Neighbor را پیش از تحویل آزمایش می‌کنیم.

02

Micro-segmentation بدون قطع سرویس

قواعد را پس از مشاهده ترافیک واقعی می‌بندیم تا اپلیکیشنی ناخواسته قطع نشود.

03

راهنماهای فنی منتشرشده

مسیریابی سمت فیزیکی را در آموزش BGP و SDN سخت‌افزاری را در Cisco ACI چیست؟ توضیح داده‌ایم.

سوالات متداول

پرسش‌های رایج درباره مجازی‌سازی شبکه و NSX

مجازی‌سازی شبکه چیست و چه ارتباطی با SDN دارد؟

مجازی‌سازی شبکه یعنی ساخت سوئیچ، روتر و فایروال مجازی مستقل از سخت‌افزار، روی شبکه فیزیکی موجود. SDN یا شبکه نرم‌افزارمحور رویکرد کلی‌تری است که کنترل شبکه را متمرکز و برنامه‌پذیر می‌کند؛ NSX، Proxmox SDN، OpenStack Neutron و Cisco ACI نمونه‌های آن‌اند.

VMware NSX چیست و چه تفاوتی با NSX-T دارد؟

NSX پلتفرم مجازی‌سازی شبکه و امنیت VMware است و نسخه فعلی آن ادامه همان NSX-T است. NSX-T جایگزین NSX-V شد و از نسخه 4 با نام NSX ادامه یافت. NSX-V دیگر پشتیبانی نمی‌شود.

NSX را جداگانه می‌شود تهیه کرد یا فقط با VCF؟

برای خرید جدید، NSX همراه VMware Cloud Foundation عرضه می‌شود و در vSphere Foundation نیست؛ برخی قابلیت‌های فایروال و Load Balancer هم افزونه جدا دارند. وضعیت لایسنس فعلی را در لایسنس سازمانی بررسی می‌کنیم.

برای راه‌اندازی NSX چه تغییری در شبکه فیزیکی لازم است؟

شبکه فیزیکی معمولاً به VLAN جداگانه برای TEP، MTU بزرگ‌تر روی کل مسیر میزبان‌ها و Edgeها و VLANهای Uplink با BGP یا مسیر ثابت روی روتر هسته نیاز دارد. با MTU نادرست، بسته‌های کوچک عبور می‌کنند اما بسته‌های بزرگ از بین می‌روند.

Distributed Firewall جای فایروال لبه را می‌گیرد؟

نه. Distributed Firewall ترافیک بین ماشین‌های داخل دیتاسنتر را کنترل می‌کند و فایروال لبه ورود و خروج اینترنت، VPN و فیلتر محتوا را. در بیشتر طراحی‌ها هر دو لازم‌اند.

مهاجرت از NSX-V به NSX چگونه انجام می‌شود؟

مهاجرت با Migration Coordinator خود NSX یا با انتقال مرحله‌ای ماشین‌ها به محیط NSX جدید انجام می‌شود. پیش از آن نسخه‌ها، قواعد فایروال، Edgeها و وابستگی‌ها فهرست می‌شوند و هر مرحله برنامه بازگشت دارد.

هزینه راه‌اندازی NSX چطور محاسبه می‌شود؟

هزینه بر اساس تعداد میزبان‌ها و کلاسترها، طرح Edge و BGP، حجم قواعد Micro-segmentation، VPN و مهاجرت از NSX-V محاسبه می‌شود و هزینه لایسنس جداست. پس از بررسی رایگان اولیه، برای استعلام قیمت در تلگرام پیام دهید.

می‌خواهید شبکه دیتاسنتر را با NSX مجازی کنید یا NSX فعلی را پایدار کنید؟

تعداد میزبان‌ها، نسخه vSphere و NSX، تجهیزات شبکه و لایسنس موجود را در تلگرام بنویسید تا بگوییم NSX، طراحی ساده‌تر یا جایگزین متن‌باز مناسب شماست.