Bảo mật HCI được đơn giản hóa: Bảo vệ Dell VxRail bằng VMware NSX Security

Thử thách

An ninh mạng và bảo vệ chống lại các cuộc tấn công ransomware là một trong những ưu tiên hàng đầu của hầu hết khách hàng đã triển khai thành công hoặc đang trải qua quá trình chuyển đổi số. Theo Khảo sát Ý định Chi tiêu Công nghệ năm 2022 của ESG :

  • 69 phần trăm số người được hỏi chia sẻ rằng chi tiêu của họ cho an ninh mạng sẽ tăng vào năm 2022 (#1).
  • 48 phần trăm số người được hỏi tin rằng tổ chức CNTT của họ đang thiếu hụt nghiêm trọng các kỹ năng hiện có trong lĩnh vực này (#1).
  • 38 phần trăm số người được hỏi tin rằng việc tăng cường an ninh mạng sẽ thúc đẩy phần lớn chi tiêu cho công nghệ trong tổ chức của họ trong 12 tháng tới (#1).

Dữ liệu cho thấy rõ ràng rằng lĩnh vực này là một trong những mối quan tâm hàng đầu của khách hàng chúng tôi hiện nay. Họ cần các giải pháp giúp đơn giản hóa đáng kể các hoạt động an ninh mạng đang ngày càng gia tăng do tình trạng thiếu hụt kỹ năng.

Cần nhắc lại vai trò quan trọng của mạng trong Cơ sở hạ tầng siêu hội tụ (HCI). Trái ngược với các kiến trúc ba tầng truyền thống, thường có mạng lưu trữ và bộ nhớ chuyên dụng, kiến trúc HCI được tích hợp và đơn giản hóa hơn. Thiết kế của nó cho phép bạn chia sẻ cùng một cơ sở hạ tầng mạng cho lưu lượng liên quan đến khối lượng công việc và giao tiếp giữa các cụm với bộ lưu trữ được định nghĩa bằng phần mềm. Khả năng truy cập của khối lượng công việc đang chạy (từ mạng bên ngoài) phụ thuộc vào độ tin cậy của cơ sở hạ tầng mạng này và việc thiết lập nó đúng cách. Việc thiết lập đúng cũng ảnh hưởng đến hiệu suất và tính khả dụng của bộ lưu trữ, và do đó, ảnh hưởng đến toàn bộ hệ thống HCI. Để tránh sai sót của con người, tốt nhất nên sử dụng các giải pháp tự động để thực thi các phương pháp cấu hình tốt nhất.

VxRail là một hệ thống HCI hỗ trợ VMware NSX, mang lại giá trị to lớn cho việc tăng cường an ninh mạng trong trung tâm dữ liệu, với các tính năng như phân đoạn vi mô và phân tích hành vi dựa trên AI cũng như ngăn chặn các mối đe dọa. Mặc dù NSX được xác thực đầy đủ với VxRail như một phần của VMware Cloud Foundation (VCF) trên nền tảng VxRail, việc thiết lập NSX bên ngoài VCF đòi hỏi kỹ năng mạng mạnh mẽ. Khả năng toàn diện của nền tảng ảo hóa mạng này có thể quá sức đối với các quản trị viên VMware vSphere không phải là chuyên gia về mạng. Còn nếu bạn chỉ muốn sử dụng các tính năng bảo mật thì sao? Kịch bản này có thể là một thách thức phổ biến, đặc biệt đối với những khách hàng đang triển khai các môi trường VxRail nhỏ với ít nút và không yêu cầu VCF đầy đủ trên ngăn xếp VxRail.

Tin vui là VMware đã nhận ra những thách thức này của khách hàng và hiện cung cấp một phương pháp đơn giản hóa để triển khai NSX cho các trường hợp sử dụng bảo mật. Phương pháp này phù hợp với trải nghiệm vận hành được cải thiện mà khách hàng của chúng tôi đã quen thuộc với VxRail. Trải nghiệm này có thể thực hiện được với Plug-in VMware vCenter mới cho NSX, mà chúng tôi giới thiệu trong bài viết này.

NSX và bảo mật

NSX là một nền tảng ảo hóa toàn diện, cung cấp khả năng mạng và bảo mật tiên tiến, hoàn toàn tách biệt khỏi cơ sở hạ tầng vật lý. Việc triển khai mạng và bảo mật trong phần mềm, được phân bổ trên các máy chủ chịu trách nhiệm chạy khối lượng công việc ảo, mang lại những lợi ích đáng kể:

  • Tính linh hoạt — Tính linh hoạt hoàn toàn trong việc định vị khối lượng công việc trong trung tâm dữ liệu cho phép sử dụng tối ưu các tài nguyên tính toán (một khía cạnh quan trọng của ảo hóa).
  • Tiêu thụ tài nguyên CPU tối ưu  — Các tính năng NSX nâng cao chỉ tiêu thụ CPU từ máy chủ khi chúng được sử dụng. Mức tiêu thụ này giúp giảm chi phí và đơn giản hóa việc cung cấp tài nguyên khi so sánh với việc chạy các tính năng trên các thiết bị chuyên dụng.
  • Hiệu suất cao — Các tính năng NSX được thực hiện trong không gian hạt nhân VMware ESXi, một khả năng độc đáo trên vSphere.

Lợi ích về mạng lưới thể hiện rõ ràng đối với các triển khai quy mô lớn, với NSX được triển khai tại hầu hết các công ty trong danh sách Fortune 100 và nhiều doanh nghiệp quy mô vừa. Trong thế giới ngày nay với sự lan tràn của virus, ransomware và thậm chí cả chiến tranh mạng, khía cạnh bảo mật của NSX được xây dựng trên tường lửa phân tán NSX (DFW) rất quan trọng đối với khách hàng vSphere, bất kể quy mô của họ.

NSX DFW là tường lửa phần mềm được khởi tạo trên vNIC của các máy ảo trong trung tâm dữ liệu. Nhờ vị trí nội tuyến, nó cung cấp khả năng lọc chi tiết tối đa vì có thể kiểm tra lưu lượng đến và đi từ mọi máy ảo mà không cần chuyển hướng lưu lượng đến thiết bị bảo mật, như minh họa trong hình sau. Nó cũng di chuyển cùng với máy ảo trong quá trình vMotion và duy trì trạng thái của máy ảo.

Hình 1: Thiết bị tường lửa truyền thống so với NSX DFW

Các tính năng tiên tiến của NSX DFW được cấu hình tập trung từ NSX Manager và cho phép triển khai các chính sách bảo mật độc lập với cơ sở hạ tầng mạng. Phương pháp này giúp dễ dàng triển khai các yêu cầu về phân đoạn vi mô và tuân thủ mà không cần phân bổ tủ rack, máy chủ hoặc mạng con cho một loại khối lượng công việc cụ thể. Với NSX DFW, các nhóm bảo mật có thể triển khai các tính năng phòng ngừa mối đe dọa tiên tiến như IDS/IPS phân tán, hộp cát mạng, và phân tích lưu lượng mạng/phát hiện và ứng phó mạng (NTA/NDR) để bảo vệ chống lại các mối đe dọa đã biết và các mối đe dọa zero-day.

Một giải pháp chuyên dụng cho an ninh

Nhiều khách hàng NSX hài lòng với khả năng kết nối mạng của vSphere chạy môi trường sản xuất trên VDS với các dvportgroup được hỗ trợ bởi VLAN. Họ triển khai NSX chỉ vì các tính năng bảo mật của nó, và không cần các thành phần mạng nâng cao. Cho đến nay, những khách hàng này phải di chuyển máy ảo sang các dvportgroup được hỗ trợ bởi NSX để tận dụng lợi ích từ NSX DFW. Việc di chuyển này rất dễ dàng, nhưng việc quản lý mạng từ NSX sẽ thay đổi quy trình làm việc của tất cả các nhóm, bao gồm cả những nhóm không quan tâm đến bảo mật:

Hình 2: Triển khai NSX truyền thống

Bắt đầu từ NSX 3.2, bạn có thể chạy bảo mật NSX trên một VDS thông thường mà không cần cài đặt các thành phần mạng của NSX. Nhóm bảo mật sẽ nhận được tất cả các lợi ích của NSX DFW và không ảnh hưởng đến bất kỳ nhóm nào khác:

Hình 3: NSX Security với Plugin vCenter

Hơn nữa, NSX giờ đây có thể tích hợp sâu hơn với vCenter nhờ một plug-in cho phép bạn cấu hình NSX từ giao diện người dùng vCenter. Phương pháp này cho phép NSX được sử dụng như một tiện ích bổ sung bảo mật đơn giản cho việc triển khai vSphere truyền thống.

Cách triển khai và cấu hình NSX Security

Yêu cầu

Trước tiên, chúng ta cần đảm bảo rằng môi trường VxRail của chúng ta đáp ứng các yêu cầu sau:

  • vCenter Server 7.0 U3c (có trong VxRail 7.0.320)
  • VDS 6.7 trở lên
  • OVA dành cho NSX-T với Plugin vCenter phiên bản 3.2 trở lên và giấy phép NSX phù hợp

Triển khai NSX Manager và NSX DFW trên máy chủ ESXi

Việc chạy NSX trong môi trường vSphere bao gồm việc triển khai một máy ảo NSX Manager duy nhất được bảo vệ bởi vSphere HA. Một phím tắt trong vCenter cho phép thực hiện bước này:

Hình 4: Triển khai máy ảo thiết bị NSX Manager từ tab NSX trong vCenter

Khi NSX Manager được khởi động và chạy, nó sẽ thiết lập liên kết một-một với vCenter và tải lên plug-in hiển thị giao diện người dùng NSX trong vCenter, như thể bảo mật NSX là một phần của vCenter. Quản trị viên vCenter trở thành quản trị viên bảo mật NSX hiệu quả.

Bước tiếp theo, được thực hiện trực tiếp từ giao diện người dùng vCenter, là nhập giấy phép NSX và chọn cụm để cài đặt tệp nhị phân NSX DFW:

Hình 5: Chọn các cụm sẽ nhận các tệp nhị phân NSX DFW

Sau khi các tệp nhị phân DFW được cài đặt trên máy chủ ESXi, bảo mật NSX sẽ được triển khai và hoạt động. Bạn có thể thoát khỏi trình hướng dẫn cấu hình bảo mật (và cấu hình trực tiếp từ chế độ xem NSX trong giao diện người dùng vCenter) hoặc để trình hướng dẫn chạy.

Chạy trình hướng dẫn cấu hình bảo mật

Sau khi cài đặt các tệp nhị phân NSX trên máy chủ ESXi, plug-in sẽ chạy trình hướng dẫn cấu hình các quy tắc bảo mật cơ bản theo các thông lệ tốt nhất của VMware. Trình hướng dẫn này cung cấp cho quản trị viên vSphere hướng dẫn đơn giản để triển khai cấu hình cơ sở mà nhóm bảo mật có thể xây dựng sau. Có ba bước khác nhau trong quy trình làm việc được hướng dẫn này.

Bước đầu tiên—Phân chia trung tâm dữ liệu thành các nhóm

Thực hiện các bước sau, như minh họa trong hình sau:

  • Tạo một nhóm cơ sở hạ tầng, xác định các dịch vụ mà khối lượng công việc trong trung tâm dữ liệu sẽ truy cập. Các dịch vụ này thường bao gồm máy chủ DNS, NTP, DHCP, v.v.
  • Phân đoạn trung tâm dữ liệu một cách tổng quát theo các môi trường, chẳng hạn như các nhóm Phát triển, Sản xuất và DMZ.
  • Phân đoạn trung tâm dữ liệu một cách chi tiết bằng cách xác định các ứng dụng chạy trên các môi trường khác nhau.

Hình 6: Ví dụ về việc tạo nhóm

Bước thứ hai—Xác định giao tiếp giữa các nhóm khác nhau

Thực hiện các bước sau, như minh họa trong hình sau:

  • Xác định nhóm nào có thể truy cập vào các dịch vụ cơ sở hạ tầng
  • Xác định cách các môi trường khác nhau giao tiếp với nhau
  • Xác định cách các ứng dụng giao tiếp với nhau

Hình 7: Xác định giao tiếp giữa các môi trường bằng cách sử dụng biểu diễn đồ họa

Bước thứ ba—Xem lại cấu hình và xuất bản nó lên NSX DFW

Sau khi xem xét cấu hình, hãy xuất bản cấu hình lên NSX:

Hình 8: Xem lại các quy tắc DFW trước khi thoát khỏi trình hướng dẫn

Giao diện người dùng NSX đầy đủ hiện đã có trong vCenter. Chọn tab NSX để truy cập trực tiếp vào giao diện người dùng NSX.

Suy nghĩ cuối cùng

Plug-in VMware vCenter mới cho NSX giúp đơn giản hóa đáng kể việc triển khai và áp dụng NSX với VxRail cho các trường hợp sử dụng bảo mật. Trước đây, việc này đòi hỏi kiến thức chuyên sâu về nền tảng ảo hóa mạng. Giờ đây, quản trị viên vSphere có thể dễ dàng triển khai bằng trình hướng dẫn cấu hình trực quan có sẵn trực tiếp từ vCenter. 

Plug-in VMware vCenter cho NSX mang đến trải nghiệm đơn giản và tối ưu mà khách hàng VxRail thường thấy khi quản lý môi trường HCI. Plug-in này cũng giải quyết những thách thức mà khách hàng hiện nay đang phải đối mặt, cải thiện bảo mật ngay cả khi nhận thấy thiếu hụt kỹ năng trong lĩnh vực này. Hơn nữa, plug-in này có thể được cấu hình dễ dàng và nhanh chóng, giúp các tính năng bảo mật mạnh mẽ của NSX trở nên khả dụng hơn cho các triển khai HCI quy mô nhỏ.