nlvmug usercon - nsx + vra€¦ · automatisering applicatie beveiliging continuïteit gebruikvan...

45
vRA + NSX …and it all comes together

Upload: others

Post on 22-Sep-2020

2 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRA + NSX…and it all comes together

Page 2: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Even voorstellen…

• Viktor van den Berg• Technology Officer @ PQR• Focus: SDDC / CMP• @viktoriousss• www.viktorious.nl• [email protected]

• Ronald de Jong• Senior Consultant @ PQR• Focus: SDDC / NSX• @Ronald_DJ_PQR• my-sddc.net• [email protected]

Page 3: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

FutureWorkspace

DatacenterTransformation

Cloud

FOCUS GEBIEDEN

IT Advies ManagedServices

ProfessionalServices

DIENSTEN

Page 4: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

SDDCSoftware Defined Data Center

Page 5: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Software Defined Data Center

Dataplane: Software Defined InfrastructureVMware Cloud Foundation (vSphere, vSAN, NSX)

Control plane: Cloud Management PlatformvRealize Suite (vRA, vRops, vRB, vRLI)

Self-service portal: Cloud Management PlatformvRealize Suite (vRA, vRops, vRB)

compute storage network security backup

workflows policies

self-service

ITSM

Software Defined Data Center (SDDC)

metrics

API API API API API

Page 6: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

NSXWat biedt netwerkvirtualisatie?

Page 7: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

AutomatiseringApplicatiecontinuïteitBeveiliging

Gebruik van NSX

• Microsegmentatie• Veilige eindgebruiker• Overal een DMZ

• DR stretched networking• Multi datacenter strategie• Public cloud koppeling

• Netwerk automatisering• Ontwikkel cloud• Multi tenancy

Page 8: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Microsegmentatie

Web App DB

Per VM firewall en packet inspectieVerzorgt “Zero Trust” beveiligingsmodel met beschermingvoor elke entiteit.

Page 9: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Multi datacenter strategie

VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

VMVM

Stretched networkingStretched networking gebruik makendvan logical switches (L2), met eengerouteerd netwerk (L3) als onderlaag.

Page 10: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Netwerk automatisering

Web App DB

VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM VMVM

VMVM

VMVM

VMVM

AutomatiseringDe combinatie vRA en NSX biedt de mogelijkheidvRA blueprints met software defined netwerkcomponenten geautomatiseerd uit te rollen.

Page 11: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRealize AutomationWat biedt automation & orchestration?

Page 12: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Software Defined Data Center

compute storage network security backup

workflows policies

self-service

ITSM

Software Defined Data Center (SDDC)

metrics

API API API API API

vRealize Automation/Orchestrator

Page 13: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Cloud management

Self-Service OrchestrationCapacity & OpsManagement

Compliance Security Configuration Management

Financial Management

vRealize Suite CMP

Page 14: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Use cases

VM Lifce Cycle Management

App Life CycleManagement

InfrastructureManagement

XaaSAnything as a Service

Virtual Machines Applications Configuration API

Page 15: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Self-service catalogus

Page 16: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRA en NSX gecombineerd

Page 17: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRA en NSX gecombineerd

• Unified Service Design & Delivery

• App-Centric Networking & Security• Controle en zichtbaarheid

• Snellere uitrol• Infrastructure as code• Lifecycle management• Gestandardiseerd en herhaalbaar

Voordelen

Converged Blueprint

Cloud Consumers

Cloud Admin

VMs/Apps

Extensibility

Security

Networking

Unified Service Catalog

Network Profiles Security Groups Security PoliciesNetwork Admin Security AdminOn-Demand

Load Balancer

AVAILABILITY SECURITYCONNECTIVITY

Security TagsOn-Demand

Networks

Page 18: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRA en NSX gecombineerdNSX

Logical Switch

Logical Router

Logical Firewall

Logical Load Balancer

vRealize Automation

Resource Reservation

Converged Blueprint

Service Catalog

Cloud Management

Platform

Network Profiles

Security Policies

Security Groups

On Demand Application Delivery

18

Web

App

DB

Page 19: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Onze applicatie

Page 20: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Onze applicatie

Page 21: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Onze applicatie

Page 22: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Netwerk architectuur

Page 23: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

De netwerk architectuur

Page 24: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

De netwerk architectuur

Page 25: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Demo IAutomatisch uitrollen van VM + applicatie + netwerken

Page 26: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Wat hebben we nodig?

Page 27: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRA netwerk profielen

• Een netwerk profiel beschrijft de karakteristieken van een teconsumeren network

• Zijn benodigd voor reeds aanwezige of on-demand netwerken

• Er zijn drie typen:• External/existing• Routed• NAT 1:1 of NAT 1:many

Page 28: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

vRA netwerk profielen

• External/existing netwerk profiel

• Transit voor de DLR

• Routed netwerk profiel

• Gebruikt een bestaande DLR

• Iedere logical switch gebruikt een

eigen L2 VXLAN en heeft een

eigen subnet

• Geen DHCP, maar vaste adressen

• Subnet mask versus range subnet

mask

• One arm load balancer mogelijk

Page 29: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Load balancing

VM

VM VM

VM

Web L.S.

App L.S.

DB L.S.

DLR

One-Arm LB

Transit L.S.

ProviderNSX Edges

(HA or ECMP)

DLR

VM

VM VM

VM

Web L.S.

App L.S.

DB L.S.

Transit L.S.Provider NSX Edge

(HA only)

On-Demand NSX Edge(NAT + Inline LB)

One arm load balancer Two arm load balancer

Page 30: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking
Page 31: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Demo IIImplementeren van micro segmentatie

Page 32: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Datastromen vaststellen: Appl. Eigenaar

Page 33: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Datastromen vaststellen: vRNI

Page 34: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Datastromen vaststellen: ARM

Page 35: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Vastgestelde datastromen: Intra-Applicatie

- De LoadBalancer mag de web-servers benaderen met http(s).- De web-servers mogen hun eigen database-server benaderen met mysql.

Page 36: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Vastgestelde datastromen: Inter-Applicatie

- Beheer mag via ssh en http(s) de servers benaderen.- De servers (test en productie) mogen http(s) naar het internet voor installatie van componenten.- De servers (test en productie) mogen de dns-servers bevragen voor naam resolutie.- Ontwikkelaars mogen de LoadBalancer benaderen voor de applicatie in test- Iedereen mag de LoadBalancer benaderen voor de applicatie in productie.- Er mag geen communicatie plaatsvinden tussen de verschillende applicaties

Page 37: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Vastgestelde datastromen: Test en Prod.

- De Productie en Test servers mogen niet met elkaar communiceren.

Page 38: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Security Policy

Firewall Regels

Security Tags, Groups en Policies

Security TAG

VM

Lid vanSecurity Group

Toepassen op

Wat wil je beschermen Hoe wil je beschermen

Page 39: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Security Tags, Groepen en Policies

Page 40: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking
Page 41: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Samenvattend

• SDDC• De combinatie vRealize Automation, Orchestrator en NSX

• (NSX) netwerk architectuur• Multi-tier applicatie deployment

• Networking• Load balancing• Security

• Demo• Deployment• Automatische configuratie van microsegmentatie/security policies

Page 42: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Wilt u meer?PQR biedt:• PQR Experience Center• PEC on the road• Workshops• POC/Proeftuin• Daadwerkelijke

implementatie

Page 43: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Vragen?

Page 44: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking

Dank voor uw aandacht

Viktor van den Berg@viktoriousss

Ronald de Jong@Ronald_DJ_PQR

Page 45: NLVMUG UserCon - NSX + vRA€¦ · Automatisering Applicatie Beveiliging continuïteit Gebruikvan NSX •Microsegmentatie •Veiligeeindgebruiker •OveraleenDMZ •DR stretched networking