VMware NSX-T - Инновации среди Многооблачных решений Компьютерных сетей
VMware NSX — это мощное программное сетевое решение, которое позволяет предприятиям преодолевать препятствия в сферах безопасности, автоматизации и гибкости современных центров обработки данных.
Сегодня большинство виртуальных центров данных уже используют аппаратную виртуализацию, что позволило предоставлению услуг в облаке стать гораздо более гибким и экономичным процессом. Виртуализация позволяет более эффективно масштабировать центр обработки данных, что, в свою очередь, обеспечивает более качественные облачные услуги для клиентов центра обработки данных по более низкой цене.
Одним из самых интересных новых подходов в мире виртуализации является определяемая на программном уровне сеть (SDN). При таком подходе физическая сеть — это просто базовая среда, в которой происходит обмен и маршрутизация пакетов виртуальной сети.
VMware NSX — это мощное программное сетевое решение, которое позволяет предприятиям преодолевать препятствия в сферах безопасности, автоматизации и гибкости современных центров обработки данных.
4 главных преймущества использования VMware NSX
Микросегментация
Микросегментация помогает реализовать так называемую модель безопасности «нулевого доверия», при которой все конечные точки сети считаются опасными. В традиционном понятии безопасности компьютерной сети, у Вас имеется файервол который разделяет зоны обычно охарактеризованные как «недоверенные», например Интернет, и так называемые «доверенные», например Ваша локальныя сеть (LAN).
Но что произойдет, если злоумышленник успешно проникнет в локальную сеть?
Следуя традиционным алгоритмам сетевой безопасности, злоумышленник получит контроль над всеми «доверенными» сетевыми конечными точками в локальной сети. С NSX, в свою очередь, данная ситуация исключается виртуальным горизонтальным (внутрисетевой трафик) и вертикальным (внутренняя и внешняя сеть) брандмауэрами NSX-T.
Согласно принципу микросегментации, сетевая конечная точка не является доверенной и может взаимодействовать только с определенными сетевыми конечными точками и службами, указанными вами. Независимо от того, хотите ли вы заблокировать важные приложения или создать логическую подсеть, с NSX это легко сделать. Микросегментация и горизонтальный файервол значительно уменьшают размер потенциальной области атаки.
Мультиоблачная сеть и федерация
Многие компании запустили гибридную инфраструктуру, которая охватывает как локальный центр обработки данных, так и одно или несколько общедоступных облаков. Если вам нужно эффективно масштабировать и расширять сетевой трафик в облаке, не жертвуя безопасностью и сетевыми политиками, NSX может с легкостью это сделать.
VMware NSX позволяет создавать сложные на программном уровне сегментированные сетевые решения на уровне виртуализации в разных центрах обработки данных. С помощью NSX-T следующего поколения вы можете легко подключить свой центр обработки данных к публичным облакам поставщиков облачных услуг VMware или к сервисам AWS и Azure.
С помощью виртуализированных сетей предприятия могут беспрепятственно размещать и перемещать свои приложения в разных местах, независимо от географических границ.
Сетевая автоматизация
VMware NSX — это полностью программно-определяемое решение, полностью доступное, настраиваемое и управляемое с помощью API.
Все виртуализированные сетевые функции и функции безопасности NSX можно автоматизировать, чтобы сократить время простоя и связанные с ним ограничения в производительности и ошибки, а также обеспечить соблюдение политик безопасности и привести их в соответствие с бизнес-требованиями. Поддерживаются распространенные решения, такие как автоматизация Ansible, Terraform и vRealize.
Облачные приложения
Облачные приложения, такие как приложения на базе хоста, пользуются теми же сетевыми преимуществами, что и микросегментация и все другие службы NSX. NSX позволяет реализовать общие сетевые политики и правила независимо от того, где и на какой платформе он работает. VMware NSX-T следующего поколения тесно интегрирован с решениями VMware Tanzu Kubernetes.
Создавая новое приложения с помощью решения VMWare Tanzu, сеть, брандмауер, политики доступа и балансировщик нагрузки будут настроены автоматически.
Решение нового поколения NSX-T
В настоящее время у VMware NSX есть 2 разновидности: NSX-V с истекшим сроком эксплуатации и NSX-T следующего поколения. В январе 2022 года закончилась поддержка продукта NSX-V, запущенного в 2012 году компанией VMware, и его пользователи должны перейти на NSX-T. NSX-V был мощным решением VMware SDN, но он был ограничен своей зависимостью от vCenter Server и от его устаревшей архитектуры.
Приложения будущего будут ориентированы на облако и не будут зависеть от конкретного гипервизора и центра обработки данных. VMware стратегически разработала NSX-T, чтобы обеспечить функциональность для решения сетевых проблем в локальных, гибридных и многооблачных средах.
Основное различие между NSX-V и NSX-T заключается в том, что NSX-T «отключен» от VMware vSphere, а это означает, что вам не нужно иметь сервер vCenter для запуска NSX-T. Это позволяет использовать инновационные и лучше управляемые сетевые сервисы VMware. NSX-T имеет встроенную поддержку различных гипервизоров (vSphere ESX, CentOS Linux KVM, Ubuntu KVM и т. д.) и сред (Kubernetes, Docker, OpenStack и т. д.).
Протокол инкапсуляции
Вместо NSX-V VXLAN в NSX-T используется более современный протокол GENEVE. Протокол инкапсуляции GENEVE более эффективен и предлагает более высокую производительность, чем VXLAN, и имеет меньшую задержку в распределенных сетях.
Маршрутизация и IP-адреса
В NSX-V используется DLR (распределенный логический маршрутизатор, Distributed Logical Router) и централизованная маршрутизация, что не является оптимальным в сети с несколькими местоположениями и может увеличить задержку. Кроме того, DLR не обеспечивает хорошей поддержки мультитенантных решений, что является основным требованием для современных облачных сервисов.
NSX-T использует двухуровневую модель распределенной маршрутизации уровня 0 и уровня 1, в которой все сегменты сети подготавливаются автоматически. Маршрутизатор уровня 0 используется для подключения к внешним сетям, а уровень 1 действует как пограничный шлюз организации. Их взаимосвязи автоматизированы и не требуют времени на планирование сетевых компонентов услуги.
Безопасность
NSX-T позволяет одновременно устанавливать политики безопасности для всех облачных приложений, помогая более эффективно использовать транспортные узлы. Его можно динамически применять к каждой рабочей нагрузке на основе атрибутов приложения и пользовательских тегов. IPS позволяет автоматически помещать в карантин скомпрометированные приложения. NSX-T позволяет отправлять выборочный трафик сторонним службам безопасности.
Использование NSX-T в облаке VMware
VMware Cloud - это услуга, предоставляемая партнерами VMware Service Provider, которые используют программный стек VMware, управляемый при помощи VMware Cloud Director. С помощью Cloud Director клиенты могут управлять своими облачными службами, а также использовать все функции, предлагаемые NSX-T. Клиент может создавать маршрутизируемые или изолированные сети и определять подсети и шлюзы vApp, горизонтально защищенные распределенным брандмауэром. Шлюз Edge или vApp включает брандмауэр, NAT (SNAT, DNAT), IPSEC, L2 VPN, балансировщик нагрузки и многое другое. Новое решение NSX-T даёт возможность использовать маршрутизируемые и изолированные сети на сайтах облачных служб. Ранее это было доступно за дополнительную плату при использовании функциональности Cross VDC Federation. Точно так же сетевые услуги и шлюзы работают на облачных сайтах. Это, в свою очередь, позволяет размещать службы/виртуальные серверы с использованием одних и тех же сетей и настроек в разных центрах обработки данных для достижения максимально возможной доступности. Новое решение также значительно упрощает использование службы аварийного восстановления VMware Cloud Availability. Сетевые услуги, используемые в основном центре обработки данных, сразу же доступны в центре обработки данных аварийного восстановления, и пользователям не нужно делать сложные сетевые решения для обеспечения связи приложений, восстановленных в центре обработки данных аварийного восстановления, с сетями и службами. Сетевые компоненты NSX-T также распределены по разным дата-центрам, в случае выхода из строя одного центра сетевые услуги не прекращают работу.