Redes definidas por software (NSX)

Redes que se adaptan al crecimiento de tu negocio.

Con NSX, evoila transforma las rígidas infraestructuras de VLAN en redes flexibles y definidas por software: seguras, automatizables y totalmente integradas con VCF.

Redes definidas por software, diseñadas para VCF

Las infraestructuras de red tradicionales suelen ser demasiado rígidas para los requisitos de los centros de datos modernos: los cambios tardan demasiado, la segmentación es demasiado general y la automatización es prácticamente imposible. NSX resuelve este problema gracias a sus capacidades totalmente definidas por software. Las funciones de red se separan del hardware y se pueden controlar de forma centralizada. evoila implementa toda la pila de NSX como un componente nativo de VCF, desde las redes superpuestas y la microsegmentación hasta el enrutamiento, las VPN y el cortafuegos.

El resultado es una capa de red que se comporta como un programa: se puede actualizar, automatizar e implementar sin tocar ni un solo cable. Los segmentos se crean a través de la API. Las políticas de firewall se adaptan a las cargas de trabajo, no a los límites físicos. Y como NSX se implementa como un componente nativo de VCF, se beneficia de la misma gestión del ciclo de vida, el mismo marco de automatización y las mismas herramientas operativas que el resto de la plataforma.

Ventajas para tu empresa de un vistazo:

  • Cambios en la red en cuestión de minutos, no de semanas
  • La microsegmentación granular elimina las superficies de ataque laterales
  • El control total de la API integra NSX en los flujos de trabajo de IaC
  • Integración nativa con VCF, sin arquitectura de complementos
  • Hay una ruta de migración disponible, no hace falta empezar desde cero

La red como obstáculo para la innovación

Las infraestructuras de red tradicionales se diseñaron para otra época: eran estáticas, dependían del hardware y se configuraban a mano. En los entornos VCF modernos, se convierten en un lastre. Cada nueva aplicación, cada nuevo segmento y cada requisito de seguridad exigen una intervención manual, lo que se traduce en plazos de ejecución largos, un alto riesgo de errores y una trazabilidad prácticamente nula.

Al mismo tiempo, los requisitos de cumplimiento normativo y seguridad están aumentando la presión: las arquitecturas «Zero-Trust» exigen una segmentación granular, que no se puede implementar de forma rentable con una infraestructura basada en VLAN. Cualquiera que hoy en día siga confiando en la segmentación física de la red está aceptando una superficie de ataque excesivamente amplia por su propia naturaleza.

A esto hay que sumarle la presión de migración que supone la adquisición de Broadcom: los entornos VCF que no cuenten con una pila NSX integrada se enfrentarán a desventajas operativas y de licencias a medio y largo plazo. Quienes no planifiquen estratégicamente la adopción de NSX ahora, lo pagarán caro más adelante para ponerse al día.

Cada semana que pasas sin microsegmentación aumenta tu superficie de ataque.

Las redes basadas en VLAN no se diseñaron pensando en el modelo «Zero-Trust», y la brecha entre lo que exigen las normas de cumplimiento y lo que ofrece tu infraestructura es cada vez mayor.

El reto

¿Por qué la arquitectura de red heredada supone un riesgo en entornos VCF?

Las operaciones actuales de los centros de datos exigen flexibilidad, seguridad y automatización en la capa de red. La infraestructura basada en VLAN no ofrece ninguna de estas características de forma fiable.

El resultado es un cuello de botella en la infraestructura que ralentiza la entrega de aplicaciones, frustra a los equipos de cumplimiento normativo y hace que la seguridad dependa de controles perimetrales que ya no son suficientes.

Cambios que dependen del hardware

Cada cambio en la red requiere una intervención física. Los plazos de ejecución, que deberían ser de unos minutos, se alargan hasta semanas, y cada paso manual supone un posible error sin un registro de auditoría automático.

Segmentación plana, amplia superficie de ataque

Sin microsegmentación, las cargas de trabajo comparten un espacio de red al que nunca deberían tener acceso. Un solo sistema comprometido puede moverse lateralmente por todo el centro de datos sin que haya nada estructural que lo impida.

Configuración sin registro de auditoría

La configuración de la red se hace a mano, paso a paso, sin que quede constancia automática de qué se ha cambiado ni por qué. Los errores se van acumulando sin que te des cuenta, y la trazabilidad se convierte en un problema de cumplimiento normativo por sí misma.

Los requisitos de cumplimiento superan la capacidad

El modelo «Zero-Trust» y los marcos normativos exigen un aislamiento a nivel de carga de trabajo. La segmentación mediante VLAN no puede ofrecer esto sin una inversión en hardware que no se adapta bien a la escalabilidad y que, además, es muy difícil de auditar.

La integración de VCF sin NSX queda incompleta

Tanto la automatización de redes como la gestión del ciclo de vida y los flujos de trabajo de automatización de VCF dan por hecho que NSX es la plataforma de red subyacente. Usar VCF sin NSX significa aceptar limitaciones permanentes en las capacidades de la plataforma.

La buena noticia: no hace falta desmontarlo todo y cambiarlo por uno nuevo

NSX funciona como una capa superpuesta sobre tu infraestructura física actual. evoila diseña planes de migración que permiten que las operaciones actuales sigan funcionando mientras se crea a su alrededor la capa definida por software, de forma gradual, controlada y sin tiempos de inactividad forzados.

Nuestra solución

NSX como plataforma de red estratégica

No hace falta empezar desde cero: es posible una migración estructurada

evoila adopta un enfoque pragmático a la hora de implementar NSX: no hace falta sustituir las infraestructuras de red existentes de la noche a la mañana. Analizamos la arquitectura actual, identificamos el punto de entrada óptimo y desarrollamos una estrategia de migración que no interfiera con las operaciones en curso.

Arquitectura y diseño de redes

evoila desarrolla la arquitectura objetivo basándose en requisitos específicos, como el diseño de superposición, los conceptos de segmentación, la topología de enrutamiento y los marcos de políticas de cortafuegos, antes de implementar cualquier configuración.

Redes superpuestas y enrutamiento L2/L3

Las redes superpuestas de NSX funcionan a través de túneles Geneve sobre la infraestructura física subyacente existente, independientemente de la topología física. El enrutamiento de capa 2 y capa 3 se implementa por software, es totalmente portátil y está integrado de forma nativa en VCF.

Microsegmentación y cortafuegos distribuido

El cortafuegos distribuido NSX aplica la política de seguridad directamente en el hipervisor, sin necesidad de dispositivos adicionales. evoila diseña un marco de políticas estructurado con una estrategia de etiquetado pensada para que sea fácil de mantener a medida que el entorno crece.

VPN y NAT

Las conexiones VPN basadas en NSX y las reglas NAT se configuran para garantizar una conectividad segura entre sedes y flujos de tráfico controlados, y se gestionan de forma centralizada a través de NSX Manager sin intervenir en la capa de red física.

Automatización de redes

La configuración de red de NSX está integrada en VCF Automation, de modo que los segmentos, las políticas de cortafuegos y el enrutamiento se aprovisionan como «infraestructura como código». Así se eliminan los pasos manuales de la cadena de aprovisionamiento.

Análisis técnico en profundidad

La arquitectura que hay detrás de las tecnologías de la información

NSX como sistema operativo de red para VCF

NSX separa por completo las funciones de red del hardware físico. La arquitectura central se basa en un modelo de superposición: las redes lógicas se transmiten a través de túneles Geneve sobre la infraestructura física subyacente, independientemente de su topología. Esto permite una portabilidad total de las cargas de trabajo sin necesidad de realizar cambios en la red a nivel físico.

Plano de control y plano de gestión

El NSX Manager constituye el plano central de gestión y control. Gestiona todos los objetos lógicos de la red —segmentos, routers, políticas de cortafuegos y equilibradores de carga— y ofrece una API REST completa. evoila configura el NSX Manager como una implementación en clúster de alta disponibilidad, integrada en el marco de gestión de VCF y controlable a través de VCF Automation.

Cortafuegos distribuido: seguridad a nivel de la carga de trabajo

El cortafuegos distribuido de NSX es uno de los principales factores diferenciadores respecto a las arquitecturas perimetrales tradicionales. Las reglas del cortafuegos no se aplican de forma centralizada en un dispositivo, sino directamente en el hipervisor, cerca de la carga de trabajo y con una latencia mínima. evoila desarrolla un marco de políticas estructurado con una estrategia de etiquetado que sigue siendo escalable y fácil de mantener, incluso a medida que el entorno se vuelve más complejo.

Topología de enrutamiento de nivel 0 / nivel 1

NSX implementa un modelo de enrutamiento de dos niveles: los routers de nivel 0 se encargan del enrutamiento norte-sur y del peering BGP con la infraestructura de red física. Los routers de nivel 1 agregan el tráfico este-oeste dentro de los segmentos lógicos. evoila adapta y configura esta topología según los requisitos específicos para garantizar el máximo rendimiento y fiabilidad.

API-first: NSX como objeto de automatización

Todos los objetos de NSX se pueden controlar totalmente a través de la API REST. En combinación con VCF Automation y el Orchestrator, se pueden implementar flujos de trabajo complejos de aprovisionamiento de red, desde la creación automática de segmentos hasta el ajuste dinámico de las políticas de cortafuegos en función de las etiquetas de las cargas de trabajo.

Ventajas técnicas

Lo que ofrece NSX y que la arquitectura de red tradicional no puede ofrecer

Independencia del hardware

Las redes lógicas funcionan independientemente de la topología física subyacente

Microsegmentación granular

El cortafuegos distribuido aplica las políticas de seguridad directamente en el hipervisor, sin necesidad de dispositivos adicionales

Control total a través de la API

Todos los objetos de NSX se pueden automatizar a través de la API REST e integrar en flujos de trabajo de «IaC»

Arquitectura de enrutamiento escalable

El modelo Tier-0/Tier-1 permite separar claramente el tráfico norte-sur y este-oeste

Gestión centralizada de políticas

Las reglas del cortafuegos, los segmentos y el enrutamiento se controlan de forma unificada a través de NSX Manager

Integración nativa con VCF

NSX está muy integrado en el marco de gestión de VCF y se beneficia de su gestión del ciclo de vida

Tu socio ideal

Amplios conocimientos sobre NSX, integrados en la plataforma VCF

evoila cubre toda la pila de NSX: diseño de overlay, cortafuegos distribuido, microsegmentación, VPN, NAT y automatización de redes. Como socio Pinnacle de Broadcom, evoila ha implementado NSX en entornos de producción que van desde implementaciones en el mercado medio con una sola sede hasta complejas arquitecturas con múltiples sedes.

El enfoque siempre es integrado. La arquitectura de red, la estrategia de seguridad y el marco de automatización se diseñan conjuntamente, ya que una implementación de NSX que no esté alineada con la plataforma VCF en su conjunto genera la misma fragmentación que se pretendía resolver. Para las empresas que ya cuentan con una infraestructura VLAN, evoila aporta experiencia en migraciones estructuradas: escenarios de coexistencia, planificación de la transición por fases y patrones probados para pasar a NSX sin interrupciones operativas.

Cobertura completa de NSX

Desde el diseño de redes superpuestas hasta la integración de cortafuegos distribuidos, VPN, NAT y automatización. Sin traspasos entre los especialistas en redes y los de seguridad.

Socio Pinnacle de Broadcom

evoila es uno de los principales socios de Broadcom en Europa. Las implementaciones de NSX cuentan con el respaldo de un acceso directo al proveedor y de expertos certificados.

Migración sin interrupciones

evoila desarrolla escenarios de coexistencia y planes de migración por fases. La infraestructura actual sigue en servicio durante toda la transición.

Perspectiva propia de VCF

NSX nunca se implementa de forma aislada. La arquitectura de red, la política de seguridad y la automatización se diseñan conjuntamente como una única capa de la plataforma VCF.

Colaboraciones

Tecnologías y socios

Broadcom | VMware NSX

Plataforma de redes definidas por software para redes superpuestas, enrutamiento de capa 2 y 3, cortafuegos distribuido, microsegmentación, VPN y NAT. Componente nativo de VMware Cloud Foundation.

Oferta de lanzamiento

Evaluación de la arquitectura de NSX

Un enfoque estructurado de las redes definidas por software empieza por entender bien la infraestructura que ya tienes. En la evaluación de la arquitectura de evoila NSX, analizamos:

Arquitectura de red actual y potencial de migración

Requisitos de seguridad y necesidades de segmentación

Potencial de automatización en el ámbito de las redes

Puntos de integración en el entorno VCF ya existente

El resultado es un concepto concreto de arquitectura objetivo con un plan de implementación por prioridades.

Las redes que no se adaptan al crecimiento de la infraestructura se convierten en un lastre estratégico

NSX convierte las redes en un activo ágil, seguro y automatizable. evoila lo hace posible.

Tu migración a NSX empieza con una simple charla

Nos encargamos de los proyectos de NSX desde la evaluación hasta la puesta en producción, con planes de migración que protegen lo que ya tienes.

Mathias Meyenburg

Mathias Meyenburg

Cloud Infrastructure Architect

Preguntas frecuentes

Preguntas frecuentes sobre las redes definidas por software (NSX)

La segmentación de VLAN depende del hardware y se realiza manualmente; los cambios requieren una intervención física y conllevan plazos de ejecución largos. NSX desacopla por completo las funciones de red del hardware: los segmentos, las reglas de firewall y el enrutamiento se definen mediante software, se gestionan de forma centralizada y se pueden automatizar por completo.

No. NSX funciona como una capa superpuesta sobre la infraestructura física ya existente. No hace falta cambiarla por completo. evoila desarrolla planes de migración que permiten que la infraestructura actual y NSX coexistan y se vaya haciendo la transición poco a poco.

La microsegmentación aísla las cargas de trabajo unas de otras a un nivel muy detallado, directamente en el hipervisor, sin necesidad de hardware adicional. Esto impide de forma estructural el movimiento lateral dentro del centro de datos: una carga de trabajo comprometida no puede propagarse sin control por la red.

NSX ofrece una API REST completa. En combinación con VCF Automation y el Orchestrator, los recursos de red se pueden aprovisionar como parte de la infraestructura como código. La creación de segmentos, la asignación de políticas de cortafuegos y la configuración del enrutamiento están totalmente automatizadas.