در نسل قبلی محصولات VMware، وقتی از NSX صحبت میکردیم، معمولاً مجموعهای از قابلیتهای شبکه و امنیت همزمان به ذهن میرسید: Logical Switching، Distributed Routing، Gateway Firewall، Distributed Firewall، Micro-segmentation، IDS/IPS و ابزارهای تحلیل ترافیک.
با ورود VMware Cloud Foundation 9 و پررنگشدن نام vDefend، یک سؤال جدی برای بسیاری از متخصصان زیرساخت ایجاد شده است:
آیا vDefend جایگزین NSX شده است؟ آیا قابلیتهای امنیتی از NSX جدا شدهاند؟ NSX 9 دقیقاً چه کاری انجام میدهد و چه زمانی باید سراغ vDefend برویم؟
پاسخ کوتاه این است:
NSX در VCF 9 مسئول ساخت و ارائه شبکه نرمافزارمحور است؛ vDefend از Workloadها و جریانهای ترافیکی روی این زیرساخت محافظت میکند.
البته این تفکیک به معنای وجود دو معماری کاملاً مستقل نیست. NSX و vDefend همچنان در بخشهایی از Management Plane و Data Plane به یکدیگر وابستهاند و بسیاری از قابلیتهای vDefend از همان NSX Manager، ماژولهای نصبشده روی ESX و در بعضی سناریوها از NSX Edge استفاده میکنند.
بنابراین برای درک تفاوت NSX و vDefend باید سه موضوع را از یکدیگر جدا کنیم:
- قابلیت فنی
- معماری پیادهسازی
- مدل محصول و مجوز
اشتباه رایج این است که این سه موضوع با هم یکی در نظر گرفته شوند.
NSX در VMware VCF 9 چیست؟
NSX در نسخه ۹ را میتوان لایه Network Virtualization و Cloud Networking پلتفرم VMware Cloud Foundation دانست.
وظیفه اصلی NSX این است که سرویسهای شبکه را از محدودیتهای سختافزار فیزیکی جدا کند و آنها را بهصورت Software-Defined، Policy-Based و قابل Automation در اختیار زیرساخت و تیمهای مصرفکننده قرار دهد.
مهمترین قابلیتهای NSX در این معماری عبارتاند از:
- Logical Switching
- Distributed Routing
- Overlay Networking
- VLAN-Backed Networking
- Tier-0 Gateway
- Virtual Private Cloud یا VPC
- Transit Gateway
- NAT
- VPN
- DHCP، DNS و IPAM
- BGP، OSPF، BFD و Static Routing
- VRF و EVPN
- Multi-tenancy با Projects و VPCها
- Network Monitoring و Troubleshooting
- اتصال شبکه مجازی به زیرساخت فیزیکی
- ارائه Network Service به VMها، کانتینرها و VKS
در معماری سنتی دیتاسنتر، برای ساخت یک شبکه جدید معمولاً باید VLAN، Subnet، Gateway، Route، Access Control و تنظیمات مختلفی روی تجهیزات فیزیکی ایجاد میشد. NSX این سرویسها را به Objectها و Policyهای نرمافزاری تبدیل میکند.
در نتیجه، NSX فقط یک Virtual Switch پیشرفته نیست. این محصول Control Plane و Data Plane موردنیاز برای ساخت شبکه یک Private Cloud را فراهم میکند.
Broadcom اکنون از این بخش با عنوان VMware Cloud Foundation Networking یا NSX یاد میکند. در مستند رسمی، Logical Switching، Routing، VPC، VPN و Monitoring از سرویسهای اصلی آن معرفی شدهاند. مستند رسمی VMware Cloud Foundation Networking
تغییر مهم NSX در VCF 9؛ حرکت از Segment به VPC
در NSX 4.x نیز Projects و VPCها وجود داشتند، بنابراین نمیتوان گفت VPC برای اولینبار در نسخه ۹ اختراع شده است. تغییر اصلی این است که در VCF 9، معماری VPC به مدل اصلی مصرف شبکه در Private Cloud نزدیکتر شده است.
در مدل قدیمی، مدیر NSX معمولاً Segmentها، Tier-1 Gatewayها، Tier-0 Gatewayها، NAT Ruleها و سایر سرویسها را مستقیماً ایجاد و مدیریت میکرد. این مدل انعطاف زیادی داشت، اما برای تیمهای Application، DevOps یا Cloud Consumer بیش از حد زیرساختمحور بود.
در VCF 9، مصرفکننده میتواند بهجای درگیرشدن با تمام جزئیات NSX، یک VPC دریافت کند. هر VPC میتواند شامل موارد زیر باشد:
- Subnetهای اختصاصی
- فضای آدرسدهی مشخص
- سهمیه منابع
- مرز مدیریتی
- سیاستهای ارتباطی
- مسیر اتصال به شبکه خارجی
- سرویسهای امنیتی قابل واگذاری
NSX Project سطح اول Multi-tenancy را ایجاد میکند و VPCها درون Project قرار میگیرند. این ساختار باعث میشود تیم زیرساخت Guardrailها را تعیین کند، اما تیم مصرفکننده بتواند بخشی از شبکه موردنیاز خود را بهصورت Self-Service ایجاد و مدیریت کند.
Transit Gateway چه نقشی دارد؟
یکی از تغییرات مهم VCF 9، برجستهشدن Transit Gateway در معماری شبکه است.
Transit Gateway ارتباط میان VPCها و مسیر دسترسی آنها به شبکههای خارجی را مدیریت میکند. این ساختار بخشی از پیچیدگیهای مربوط به اتصال چندین VPC به Tier-0 و زیرساخت فیزیکی را از دید مصرفکننده پنهان میکند.
VCF 9 دو مدل اصلی برای External Connectivity ارائه میدهد:
اتصال Centralized
در این مدل، Transit Gateway ترافیک را به Tier-0 Gateway مستقر روی NSX Edge Nodeها ارسال میکند.
این مدل برای محیطهایی مناسب است که به قابلیتهایی مانند موارد زیر نیاز دارند:
- BGP
- VPN
- Gateway Services
- NATهای پیشرفته
- اتصال به شبکههای Layer 3 پیچیده
- کنترل متمرکز ترافیک North-South
اتصال Distributed
در این مدل، VPC میتواند بدون عبور ترافیک از NSX Edge VM به شبکه فیزیکی متصل شود. Transit Gateway به یک VLAN مشترک میان ESX Hostها متصل میشود و عملیات Forwarding و در صورت نیاز NAT بهصورت Distributed انجام میگیرد.
این روش معماری را سادهتر و مصرف منابع Edge را کمتر میکند، اما یک شرط مهم دارد: ESX Hostها باید به شبکه Layer 2 مشترک موردنیاز دسترسی داشته باشند.
قابلیت Distributed External Connectivity بدون NSX Edge VM یکی از تغییرات مهم VCF 9 است. توضیحات فنی معماری Distributed VPC Connectivity
vDefend چیست؟
vDefend خانواده امنیتی VMware برای محافظت از Workloadهای Private Cloud است.
اگر NSX مشخص کند یک Workload چگونه به شبکه متصل شود و ترافیک آن از چه مسیری عبور کند، vDefend مشخص میکند:
- کدام ارتباط مجاز است؟
- چه ترافیکی باید مسدود شود؟
- چه Workloadهایی اجازه ارتباط با یکدیگر دارند؟
- کدام جریان ترافیکی مشکوک یا مخرب است؟
- آیا یک حمله شناختهشده در ترافیک وجود دارد؟
- آیا رفتار یک Workload با الگوی عادی آن تفاوت دارد؟
- چگونه میتوان از حرکت جانبی مهاجم جلوگیری کرد؟
بنابراین vDefend را نباید صرفاً یک Firewall دیگر در کنار فایروالهای سنتی دانست. نقطه قوت آن، اجرای کنترل امنیتی نزدیک به Workload و داخل زیرساخت مجازیسازی است.
اجزای اصلی vDefend
vDefend Distributed Firewall
Distributed Firewall یا DFW در سطح ESX Host و نزدیک vNIC هر Workload اعمال میشود.
فرض کنید دو ماشین مجازی روی یک Host و در یک Subnet قرار دارند. در شبکه سنتی ممکن است ترافیک میان آنها هرگز از فایروال فیزیکی عبور نکند. در نتیجه فایروال Perimeter دیدی نسبت به این جریان East-West ندارد.
DFW میتواند همان ترافیک را در مبدأ یا مقصد Workload بررسی و Policy امنیتی را اعمال کند؛ حتی اگر دو VM روی یک Host قرار داشته باشند.
Policyها نیز الزاماً براساس IP نوشته نمیشوند. میتوان از ویژگیهایی مانند موارد زیر استفاده کرد:
- Tag
- Group
- Application
- Operating System
- Identity
- Dynamic Membership
- VPC و Project
- Service و Context
این مدل، پایه پیادهسازی Micro-segmentation است.
vDefend Gateway Firewall
Gateway Firewall برای کنترل ترافیکی استفاده میشود که از Gatewayهای منطقی عبور میکند؛ از جمله ارتباط میان Zoneها، VPCها یا شبکه داخلی و خارجی.
بهصورت ساده:
- DFW عمدتاً روی حفاظت East-West و Workload-Level تمرکز دارد.
- Gateway Firewall بیشتر در مرزهای منطقی و مسیرهای North-South یا Inter-Zone قرار میگیرد.
این دو جایگزین یکدیگر نیستند. یک طراحی امنیتی مناسب معمولاً از ترکیب آنها استفاده میکند.
Identity Firewall
Identity Firewall اجازه میدهد Policy امنیتی براساس هویت کاربر تعریف شود، نه فقط IP Address.
برای مثال میتوان مشخص کرد فقط اعضای یک گروه معین Active Directory اجازه دسترسی به سرویس مدیریتی خاصی را داشته باشند. این قابلیت در محیطهایی که Desktop، Jump Server یا دسترسی مدیریتی کاربران اهمیت دارد، ارزش زیادی پیدا میکند.
Security Intelligence
Security Intelligence جریانهای ترافیکی میان Workloadها را تحلیل میکند و دید مناسبی از Dependencyهای واقعی برنامهها ارائه میدهد.
یکی از مشکلات پروژههای Micro-segmentation این است که تیم امنیت دقیقاً نمیداند هر Application با چه سرویسهایی ارتباط دارد. اگر Ruleها بدون شناخت این Dependencyها نوشته شوند، ممکن است سرویس عملیاتی مختل شود.
Security Intelligence به تیم کمک میکند:
- Flowهای واقعی را مشاهده کند.
- ارتباط میان Application Tierها را بشناسد.
- Rule Recommendation دریافت کند.
- Policyهای Micro-segmentation را مرحلهای طراحی کند.
vDefend Advanced Threat Prevention
در سطح بالاتر، vDefend Firewall with Advanced Threat Prevention قابلیتهایی فراتر از Firewalling ارائه میدهد؛ از جمله:
- Distributed IDS/IPS
- Gateway IDS/IPS
- Malware Detection
- Network Traffic Analysis
- Network Detection and Response
- Cloud Sandboxing و Artifact Analysis
- شناسایی رفتارهای مشکوک
- Virtual Patching برای برخی آسیبپذیریهای شناختهشده
در Virtual Patching، ترافیک مرتبط با یک Exploit شناختهشده توسط IDS/IPS شناسایی یا مسدود میشود تا سازمان فرصت کافی برای آزمایش و نصب Patch اصلی داشته باشد. این قابلیت جای Patch سیستمعامل یا Application را نمیگیرد، اما میتواند Exposure Window را کاهش دهد.
جزئیات دقیق امکانات به Edition و Entitlement خریداریشده بستگی دارد. بنابراین وجود NSX Manager بهتنهایی به معنای فعالبودن تمام قابلیتهای vDefend یا ATP نیست. راهنمای رسمی Editionهای vDefend
تفاوت NSX و vDefend در یک نگاه
| موضوع | NSX در VCF 9 | VMware vDefend |
|---|---|---|
| نقش اصلی | ساخت و ارائه شبکه نرمافزارمحور | حفاظت از Workload و کنترل ترافیک |
| تمرکز معماری | Connectivity | Security |
| قابلیتهای اصلی | Switching، Routing، VPC، Transit Gateway، NAT، VPN و DDI | DFW، GFW، Micro-segmentation و Identity Firewall |
| Threat Prevention | نقش اصلی آن نیست | IDS/IPS، Malware Prevention، NTA و NDR در Edition مربوط |
| Multi-tenancy | Projects، VPC، Quota و Delegation | اعمال Guardrail و Policy امنیتی برای Tenantها |
| محل اجرا | ESX Host، NSX Edge و NSX Manager | ESX Host، NSX Edge، NSX Manager و Security Services Platform |
| مدل مجوز | بخشی از قابلیت Networking پلتفرم VCF | معمولاً Add-on امنیتی با Entitlement جداگانه |
| مخاطب اصلی | Network، Cloud و Infrastructure Team | Security، SOC، Network Security و Infrastructure Team |
| هدف نهایی | رساندن ترافیک به مقصد درست | اطمینان از مجاز و سالمبودن همان ترافیک |
آیا vDefend یک محصول کاملاً جدا از NSX است؟
از دید تجاری و Capability، vDefend یک خانواده امنیتی با مجوز و مستندات جداگانه است؛ اما از دید معماری، پاسخ «کاملاً جدا» نیست.
در بسیاری از سناریوها، vDefend از اجزای زیر استفاده میکند:
- NSX Manager برای Management و Policy
- ماژولهای Distributed روی ESX Host
- NSX Edge برای Gateway Firewall و سرویسهای متمرکز
- Groupها، Tagها و Inventory مشترک
- Policy API
- Security Services Platform برای قابلیتهای پیشرفته
نکته متخصصپسند این است که برای استفاده از Distributed Firewall الزاماً نیازی نیست تمام شبکه Workloadها به NSX Overlay منتقل شوند.
vDefend Distributed Firewall میتواند روی vSphere Distributed Switch و VLAN-Backed Port Groupها نیز استفاده شود. در این مدل، NSX بهصورت Security-Only روی Cluster آماده میشود، اما شبکه موجود الزاماً به Segmentهای Overlay مهاجرت نمیکند.
پس رابطه NSX و vDefend را بهتر است اینگونه تعریف کنیم:
این دو از نظر هدف و مجوز تفکیک شدهاند، اما در بسیاری از اجزای فنی و عملیاتی از یک زیرساخت مشترک استفاده میکنند.
تفاوت این مدل با NSX 4.x چیست؟
در NSX 4.x شبکه و امنیت معمولاً زیر نام NSX دیده میشدند. یک NSX Manager میتوانست هم Logical Networking را مدیریت کند و هم Firewall، Micro-segmentation و Threat Prevention را در اختیار مدیر قرار دهد؛ البته فعالبودن هر قابلیت به Edition و License وابسته بود.
نام vDefend نیز پیش از نسخه ۹ و در مستندات شاخه ۴.۲ دیده میشد. بنابراین از نظر تاریخی درست نیست بگوییم Broadcom در نسخه ۹ ناگهان NSX را به دو محصول جدید تقسیم کرده است.
تغییر واقعی در چند سطح اتفاق افتاده است.
تفکیک روشنتر Networking و Security
در مدل جدید:
- NSX یا VCF Networking روی Connectivity تمرکز دارد.
- vDefend روی Firewall و Lateral Security تمرکز دارد.
- Avi مسئول Application Delivery و Load Balancing پیشرفته است.
- VCF Operations for Networks مسئول Visibility و Network Operations گستردهتر است.
این تفکیک باعث میشود مرز محصولات و مجوزها روشنتر شود، هرچند طراحی راهکار برای مشتری پیچیدهتر از صرفاً دیدن نام NSX است.
ادغام عمیقتر NSX با VCF
در NSX 4.x معمولاً NSX بهعنوان محصولی در کنار vSphere نصب و مدیریت میشد. در VCF 9، NSX بخشی از معماری Private Cloud است و Lifecycle آن با VCF ارتباط بیشتری دارد.
در فرآیند Import یا Convert برخی محیطها، اگر NSX وجود نداشته باشد، VCF میتواند آن را بهعنوان بخشی از فرآیند اضافه کند. VCF 9.1 همچنین از Import یا Convert بعضی محیطهای vSphere 8 Update 3 دارای NSX 4.2 یا بالاتر پشتیبانی میکند. پرسشهای متداول رسمی VCF 9
تغییر مدل مصرف شبکه
در NSX 4 بسیاری از عملیات از داخل NSX Manager انجام میشد. در VCF 9، بخشی از سرویسهای VPC مستقیماً از vCenter و VCF Automation نیز قابلمصرف هستند.
این تغییر فقط یک جابهجایی رابط کاربری نیست. هدف این است که Network as a Service در اختیار تیمهای Application و Cloud قرار بگیرد، بدون آنکه Enterprise Admin کنترل Underlay، IP Blockها، External Connectivity و Quotaها را از دست بدهد.
حرکت از مدیریت متمرکز به Self-Service کنترلشده
در معماری جدید، Enterprise Admin زیرساخت و Guardrailها را تعریف میکند. Project Admin یا VPC Admin بخشی از عملیات را در محدوده مشخص انجام میدهد و تیم Application سرویس موردنیاز خود را مصرف میکند.
این مدل به تجربه Public Cloud نزدیکتر است و یکی از مباحث مهم در آموزش VCF محسوب میشود.
قابلیتهای مهم vDefend در نسخه ۹
vDefend 9.0 امکان واگذاری بخشی از Micro-segmentation به Application Owner را از طریق VPC و نقش VPC Admin فراهم کرد.
در این مدل، تیم مرکزی امنیت میتواند Policyهای زیرساختی و Guardrailها را نگه دارد و Tenant نیز در محدوده VPC خود Ruleهای مجاز را مدیریت کند.
از قابلیتهای مهم این نسل میتوان به موارد زیر اشاره کرد:
- DFW برای VPC
- Delegated Security Administration
- Secure VPC
- Gateway Firewall برای VPC
- Identity Firewall
- Geo-Fencing در Gateway Firewall
- Bridge Firewall
- Distributed IDS/IPS
- Security Intelligence
- Advanced Threat Prevention بر اساس Edition
این تغییر کمک میکند Firewall از یک سرویس کاملاً Ticket-Based به بخشی از چرخه ایجاد و مدیریت Application تبدیل شود.
در vDefend 9.1 چه چیزی بهتر شده است؟
نسخه ۹.۱ تفکیک میان Infrastructure Guardrail و Tenant Self-Service را عمیقتر کرده است.
Self-Service Security در VCF Automation
Tenant Admin میتواند از طریق VCF Automation برای VPC خود Security Profile انتخاب کند. پنج Profile سیستمی برای ایجاد وضعیت امنیتی پایه ارائه شدهاند و Ruleهای پایه DFW بهصورت خودکار اعمال میشوند.
این مدل باعث میشود هر VPC از لحظه ایجاد، وضعیت امنیتی مشخصی داشته باشد و امنیت به کاری موکول نشود که چند هفته پس از استقرار Application انجام میشود.
محافظت از VKS با Distributed IDS/IPS
در vDefend 9.1 قابلیت Distributed IDS/IPS از VMها به Workloadهای vSphere Kubernetes Service گسترش یافته است.
به کمک CNI Integration میتوان ترافیک مرتبط با Podها را نیز بررسی کرد. این موضوع در محیطهایی که VM و Kubernetes را همزمان روی VCF اجرا میکنند، اهمیت زیادی دارد؛ زیرا تیم امنیت میتواند از یک مدل Policy و Visibility مشترک استفاده کند.
IDPS Turbo Mode
در نسخه ۹.۱، Turbo Mode توان عملیاتی Distributed IDS/IPS را طبق اعلام Broadcom از ۳ به ۹ گیگابیتبرثانیه روی هر Host افزایش میدهد. معماری توزیعشده نیز اجازه میدهد توان پردازش امنیتی با اضافهشدن Hostها Scale شود.
همچنین Exempt Action اجازه میدهد ترافیک مطمئن و پرحجم، مانند برخی جریانهای Backup، از بازرسی IDS/IPS خارج شود.
افزایش Application Identification
vDefend 9.1 حدود ۴۰۰۰ Application ID جدید اضافه کرده و دامنه تشخیص Application در Layer 7 را بهطور محسوسی افزایش داده است.
بهجای نوشتن Rule صرفاً براساس Port، میتوان Policy را براساس Application واقعی تنظیم کرد. این موضوع مخصوصاً زمانی اهمیت دارد که چند Application از Port مشترک یا پروتکلهای پویا استفاده میکنند.
Federated Identity Firewall
Identity-Based Firewalling در نسخه ۹.۱ برای محیطهای Federated و Multi-site توسعه پیدا کرده است. در نتیجه میتوان Policyهای مبتنی بر هویت را در چند Location با مدل یکپارچهتری اعمال کرد.
جزئیات این قابلیتها در معرفی رسمی vDefend برای VCF 9.1 منتشر شده است. قابلیتهای جدید vDefend 9.1
یک سناریوی واقعی؛ NSX کجا تمام میشود و vDefend از کجا شروع میشود؟
فرض کنید سازمان قصد دارد یک سامانه مالی سهلایه را روی VCF 9.1 مستقر کند. این سامانه از اجزای زیر تشکیل شده است:
- Web Tier
- Application Tier
- Database Tier
- یک VKS Cluster برای سرویسهای جدید
- اتصال به شبکه کاربران و سرویسهای بیرونی
NSX در این سناریو وظایف زیر را انجام میدهد:
- ایجاد Project مربوط به واحد مالی
- ساخت VPC
- ایجاد Subnetهای موردنیاز
- تخصیص IP Address
- ایجاد مسیرهای داخلی
- اتصال VPC به Transit Gateway
- برقراری ارتباط با شبکه فیزیکی
- ارائه NAT، Routing یا VPN در صورت نیاز
- تعیین Quota و مرز مصرف Tenant
تا این مرحله شبکه آماده است، اما آمادهبودن شبکه به معنای امنبودن Application نیست.
vDefend وظایف امنیتی را بر عهده میگیرد:
- فقط Web Tier اجازه دریافت ترافیک از Load Balancer را دارد.
- Web Tier فقط روی Port مشخص به Application Tier متصل میشود.
- Application Tier فقط به Databaseهای مجاز دسترسی دارد.
- Database Tier اجازه آغاز ارتباط با Web Tier را ندارد.
- دسترسی مدیریتی فقط از Jump Server و برای گروه مشخص Active Directory مجاز است.
- Distributed IDS/IPS ترافیک VMها و VKS Workloadها را بررسی میکند.
- Security Intelligence ارتباطهای ناشناخته یا Ruleهای بیش از حد باز را مشخص میکند.
- در صورت شناسایی Workload آلوده، DFW میتواند آن را بدون تغییر VLAN قرنطینه کند.
در این سناریو NSX مسیر ارتباط را ایجاد کرده و vDefend درباره مجاز، غیرمجاز یا مخرببودن آن تصمیم میگیرد.
آیا NSX بهتنهایی برای امنیت کافی است؟
وجود NSX بهتنهایی به معنای فعالبودن یک معماری کامل Zero Trust نیست.
ممکن است سازمان NSX Networking را برای موارد زیر استفاده کند:
- Overlay Network
- Distributed Routing
- VPC
- Multi-tenancy
- NAT و VPN
- اتصال Workloadها
اما vDefend Firewall یا Advanced Threat Prevention را تهیه و فعال نکرده باشد. در این حالت وجود NSX Manager یا NSX Segment نباید با فعالبودن Micro-segmentation پیشرفته، IDS/IPS، Malware Prevention یا NDR اشتباه گرفته شود.
از طرف دیگر، خرید vDefend نیز بهتنهایی امنیت ایجاد نمیکند. اگر Ruleها براساس ساختار Application طراحی نشده باشند، Groupها و Tagها استاندارد نباشند یا Policy پیشفرض محیط بیش از حد باز باشد، DFW فقط یک قابلیت نصبشده و کماستفاده باقی میماند.
بخش سخت پروژه معمولاً نصب نرمافزار نیست؛ شناخت Flowها، تعریف Application Boundary، طراحی Policy و هماهنگی میان تیمهای Network، Security و Application است.
برای یادگیری NSX و vDefend از کجا شروع کنیم؟
مسیر آموزش NSX در نسخه جدید باید از حفظکردن منوها فاصله بگیرد. متخصص NSX باید بتواند سه لایه را همزمان درک کند:
لایه اول: مبانی مجازیسازی و شبکه
پیش از ورود به NSX باید مفاهیم زیر روشن باشند:
- vSphere Networking
- Standard Switch و Distributed Switch
- VLAN و Trunk
- Routing و Switching
- MTU
- TCP/IP
- BGP
- NAT
- Firewall State
- East-West و North-South Traffic
بدون این پایهها، آموزش NSX به مجموعهای از Wizardها تبدیل میشود که در زمان Troubleshooting کاربرد چندانی ندارند.
برای شروع این مسیر میتوانید از صفحه آموزش مجازیسازی و مسیر یادگیری VMware استفاده کنید.
لایه دوم: معماری NSX
در این مرحله باید موضوعات زیر بهصورت عملی یاد گرفته شوند:
- NSX Manager و Management Cluster
- Transport Zone
- Host Transport Node
- TEP
- GENEVE
- Segment
- Distributed Router
- Service Router
- Tier-0 و Tier-1
- Edge Node و Edge Cluster
- BGP و Route Redistribution
- Projects و VPC
- Transit Gateway
- Network Troubleshooting
دوره آموزش VMware NSX 4.x ابرکلاس پایه فنی لازم برای شناخت معماری NSX را ارائه میدهد. بسیاری از مفاهیم اصلی Data Plane و Routing همچنان برای ورود به نسخه ۹ ضروریاند، اما باید در ادامه با مدل VPC و VCF Networking تکمیل شوند.
لایه سوم: امنیت و vDefend
در این مرحله مسیر از Network Virtualization وارد Lateral Security میشود:
- Distributed Firewall
- Gateway Firewall
- Group و Tag Design
- Micro-segmentation
- Identity Firewall
- Security Intelligence
- IDS/IPS
- Malware Prevention
- NTA و NDR
- Policy Federation
- Security for VKS
- طراحی Zero Trust برای Private Cloud
لایه چهارم: یکپارچگی با VCF
در نسخه ۹، یادگیری NSX بدون شناخت VCF کامل نیست. متخصص باید بداند NSX چگونه در موارد زیر قرار میگیرد:
- VCF Installer
- Management Domain
- VI Workload Domain
- VCF Operations
- VCF Automation
- VPC Self-Service
- Fleet Management
- VKS
- Lifecycle Management
برای یادگیری این لایه میتوانید دوره آموزش VMware Cloud Foundation 9 را بررسی کنید.
جمعبندی
NSX و vDefend دو نام برای یک قابلیت واحد نیستند و vDefend نیز جایگزین NSX نشده است.
NSX در VMware Cloud Foundation 9 بستر Network Virtualization و Cloud Networking را فراهم میکند. این بستر شامل Switching، Routing، VPC، Transit Gateway، Multi-tenancy، اتصال خارجی و سرویسهای شبکه است.
vDefend روی حفاظت از Workloadها تمرکز دارد و قابلیتهایی مانند Distributed Firewall، Gateway Firewall، Micro-segmentation، Identity Firewall و در Edition پیشرفته، IDS/IPS، Malware Prevention، NTA و NDR را ارائه میدهد.
تفاوت نسخه ۹ با NSX 4 بیشتر از آنکه یک بازنویسی کامل فنی باشد، تغییر در مدل پلتفرم، مصرف، Integration و Product Packaging است. در VCF 9 شبکه بهصورت VPC-Based و Self-Service ارائه میشود و امنیت نیز با نام و Entitlement مشخص vDefend در کنار آن قرار میگیرد.
برای متخصصان زیرساخت، نتیجه این تغییر روشن است: مسیر آموزش مجازیسازی دیگر در vSphere متوقف نمیشود. یک VCF Admin باید معماری NSX را بشناسد و بتواند مرز میان Connectivity و Security را تشخیص دهد. متخصص NSX نیز باید از طراحی Segment و Tier Gateway فراتر برود و VPC، Transit Gateway، VCF Automation و vDefend را بهعنوان بخشهای یک معماری واحد Private Cloud درک کند.
پرسشهای متداول
آیا vDefend جایگزین VMware NSX شده است؟
خیر. NSX مسئول Network Virtualization و Cloud Networking است، درحالیکه vDefend قابلیتهای Firewall و Advanced Security را ارائه میدهد.
آیا vDefend بدون NSX Overlay قابلاستفاده است؟
در بعضی سناریوها بله. Distributed Firewall میتواند روی vSphere Distributed Switch و VLAN Port Groupها پیادهسازی شود و الزاماً نیازی نیست تمام Workloadها به NSX Overlay منتقل شوند. بااینحال vDefend برای Management و اعمال Policy از اجزای فناوری NSX استفاده میکند.
آیا NSX موجود در VCF 9 شامل تمام امکانات vDefend است؟
خیر. فعالبودن قابلیتهای vDefend به License و Entitlement بستگی دارد. برخی قابلیتهای Firewall و Advanced Threat Prevention به Add-on جداگانه نیاز دارند.
تفاوت vDefend Firewall و vDefend Firewall with ATP چیست؟
vDefend Firewall قابلیتهای اصلی Firewalling و Micro-segmentation را ارائه میدهد. نسخه دارای Advanced Threat Prevention امکاناتی مانند IDS/IPS، Malware Detection، NTA و NDR را نیز اضافه میکند. جزئیات دقیق باید در Feature and Edition Guide همان نسخه بررسی شود.
برای آموزش NSX باید از نسخه ۴ شروع کنیم یا مستقیماً سراغ نسخه ۹ برویم؟
مفاهیم معماری NSX 4 مانند Transport Node، TEP، Segment، Edge، Tier-0، Tier-1 و Distributed Routing همچنان ضروریاند. پس از یادگیری این پایهها باید VPC، Transit Gateway، مدل مصرف VCF 9 و قابلیتهای vDefend به مسیر آموزشی اضافه شوند.