Software Defined Networks (NSX)

Reti che crescono insieme alla tua azienda.

Con NSX, evoila trasforma le rigide infrastrutture VLAN in reti flessibili e definite dal software: sicure, automatizzabili e completamente integrate con VCF.

Software Defined Networks, progettata per VCF

Le infrastrutture di rete tradizionali sono spesso troppo rigide per le esigenze dei data center moderni: le modifiche richiedono troppo tempo, la segmentazione è troppo generica e l’automazione è praticamente impossibile. NSX risolve questo problema grazie a funzionalità completamente software-defined. Le funzioni di rete sono svincolate dall’hardware e possono essere controllate centralmente. evoila implementa lo stack NSX completo come componente nativo di VCF, dalle reti overlay e dalla microsegmentazione al routing, alle VPN e al firewall.

Il risultato è un livello di rete che si comporta come un software: aggiornabile, automatizzabile e implementabile senza toccare un solo cavo. I segmenti vengono creati tramite API. Le politiche del firewall seguono i carichi di lavoro, non i confini fisici. E poiché NSX è implementato come componente nativo di VCF, beneficia della stessa gestione del ciclo di vita, dello stesso framework di automazione e degli stessi strumenti operativi del resto della piattaforma.

I vantaggi per l’azienda in breve:

  • Cambiamenti alla rete in pochi minuti, non in settimane
  • La microsegmentazione granulare elimina le superfici di attacco laterali
  • Il controllo completo tramite API integra NSX nei flussi di lavoro IaC
  • Integrazione nativa con VCF, nessuna architettura aggiuntiva
  • Percorso di migrazione disponibile, non serve un’implementazione da zero

La rete come ostacolo all’innovazione

Le infrastrutture di rete tradizionali sono state progettate per un’altra epoca: statiche, dipendenti dall’hardware e configurate manualmente. Negli ambienti VCF moderni, diventano un ostacolo. Ogni nuova applicazione, ogni nuovo segmento e ogni requisito di sicurezza richiedono un intervento manuale, con conseguenti tempi di realizzazione lunghi, un alto rischio di errori e una tracciabilità praticamente inesistente.

Allo stesso tempo, i requisiti di conformità e sicurezza stanno aumentando la pressione: le architetture Zero-Trust richiedono una segmentazione granulare, che non può essere implementata in modo economicamente vantaggioso con un’infrastruttura basata su VLAN. Chiunque oggi continui ad affidarsi alla segmentazione fisica della rete sta accettando una superficie di attacco strutturalmente eccessiva.

A questo si aggiunge la pressione alla migrazione derivante dall’acquisizione di Broadcom: gli ambienti VCF privi di uno stack NSX integrato dovranno affrontare svantaggi operativi e di licenza nel medio-lungo termine. Chi non pianifica strategicamente l’adozione di NSX adesso, pagherà caro il prezzo per recuperare il ritardo in seguito.

Ogni settimana che passa senza microsegmentazione allarga la tua superficie di attacco.

Le reti basate su VLAN non sono state progettate per l’approccio Zero-Trust e il divario tra ciò che richiede la conformità e ciò che offre la tua infrastruttura sta aumentando.

La sfida

Perché l’architettura di rete tradizionale comporta dei rischi negli ambienti VCF

Le operazioni dei moderni data center richiedono flessibilità, sicurezza e automazione a livello di rete. Un’infrastruttura basata su VLAN non garantisce nessuna di queste caratteristiche in modo affidabile.

Il risultato è un collo di bottiglia nell’infrastruttura che rallenta la distribuzione delle applicazioni, mette a dura prova i team addetti alla conformità e fa sì che la sicurezza dipenda da controlli perimetrali che ormai non reggono più.

Modifiche bloccate nell’hardware

Ogni modifica alla rete richiede un intervento fisico. I tempi di esecuzione, che dovrebbero essere di pochi minuti, si allungano fino a settimane, e ogni operazione manuale è una potenziale fonte di errore senza alcuna traccia di controllo automatica.

Segmentazione piatta, ampia superficie di attacco

Senza la microsegmentazione, i carichi di lavoro condividono uno spazio di rete a cui non dovrebbero mai avere accesso. Un singolo sistema compromesso può muoversi lateralmente all’interno del data center senza che ci sia nulla a livello strutturale che lo fermi

Configurazione senza traccia di audit

La configurazione della rete viene gestita manualmente, passo dopo passo, senza che venga registrato automaticamente cosa è stato modificato né il motivo. Gli errori si accumulano in silenzio e la tracciabilità diventa di per sé un problema di conformità.

I requisiti di conformità superano le capacità

L’approccio Zero-Trust e i quadri normativi richiedono l’isolamento a livello di carico di lavoro. La segmentazione VLAN non può garantire questo risultato senza un investimento in hardware che scala male e che, dal punto di vista degli audit, è ancora peggio.

L’integrazione di VCF senza NSX è incompleta

L’automazione di rete, la gestione del ciclo di vita e i flussi di lavoro di VCF Automation presuppongono tutti che NSX sia la piattaforma di rete sottostante. Utilizzare VCF senza NSX significa accettare limitazioni permanenti nelle funzionalità della piattaforma.

La buona notizia: non serve sostituire tutto da zero

NSX funziona come un overlay sulla tua infrastruttura fisica esistente. evoila progetta percorsi di migrazione che garantiscono il funzionamento delle operazioni attuali mentre il livello software-defined viene implementato attorno ad esse, in modo graduale, controllato e senza tempi di inattività forzati.

La nostra soluzione

NSX come piattaforma di rete strategica

Non serve un approccio “greenfield”: è possibile una migrazione strutturata

evoila adotta un approccio pragmatico all’implementazione di NSX: non è necessario sostituire da un giorno all’altro le infrastrutture di rete esistenti. Analizziamo l’architettura attuale, identifichiamo il punto di partenza ottimale e sviluppiamo un percorso di migrazione che non interrompa le operazioni in corso.

Architettura e progettazione di rete

evoila sviluppa l’architettura di destinazione in base a requisiti specifici, tra cui la progettazione dell’overlay, i concetti di segmentazione, la topologia di routing e i modelli di policy del firewall, prima ancora di implementare una singola configurazione.

Reti overlay e routing L2/L3

Le reti overlay NSX funzionano tramite tunnel Geneve sull’underlay fisico esistente, indipendentemente dalla topologia fisica. Il routing L2 e L3 è implementato a livello software, è completamente portabile ed è integrato nativamente in VCF.

Microsegmentazione e firewall distribuito

Il firewall distribuito NSX applica le politiche di sicurezza direttamente a livello di hypervisor, senza bisogno di dispositivi aggiuntivi. evoila progetta un quadro strutturato di politiche con una strategia di tagging pensata per rimanere gestibile anche man mano che l’ambiente cresce.

VPN e NAT

Le connessioni VPN basate su NSX e le regole NAT sono configurate per garantire una connettività sicura tra i siti e flussi di traffico controllati, gestiti centralmente tramite NSX Manager senza intervenire sul livello di rete fisico.

Network Automation

La configurazione di rete di NSX è integrata in VCF Automation, così che i segmenti, le politiche del firewall e il routing vengano configurati come Infrastructure-as-Code. Le operazioni manuali vengono eliminate dalla catena di provisioning.

Tech-Deep-Dive

L’architettura alla base dell’IT

NSX come sistema operativo di rete per VCF

NSX separa completamente le funzioni di rete dall’hardware fisico. L’architettura di base si basa su un modello overlay: le reti logiche vengono trasportate tramite tunnel Geneve sull’infrastruttura fisica sottostante, indipendentemente dalla sua topologia. Questo permette la piena portabilità dei carichi di lavoro senza dover apportare modifiche alla rete a livello fisico.

Control Plane e Management Plane

NSX Manager costituisce il piano centrale di gestione e controllo. Gestisce tutti gli oggetti di rete logici — segmenti, router, politiche firewall e bilanciatori di carico — e offre un’API REST completa. evoila configura NSX Manager come un cluster ad alta disponibilità, integrato nel framework di gestione VCF e controllabile tramite VCF Automation.

Firewall distribuito: sicurezza a livello di carico di lavoro

Il firewall distribuito NSX è uno dei principali elementi di differenziazione rispetto alle architetture perimetrali tradizionali. Le regole del firewall non vengono applicate centralmente su un dispositivo, ma direttamente sull’hypervisor, vicino al carico di lavoro e con un overhead di latenza minimo. evoila sviluppa un framework di policy strutturato con una strategia di tagging che rimane scalabile e gestibile, anche quando l’ambiente diventa più complesso.

Topologia di routing Tier-0 / Tier-1

NSX implementa un modello di routing a due livelli: i router di livello 0 gestiscono il routing nord-sud e il peering BGP con l’infrastruttura di rete fisica. I router di livello 1 aggregano il traffico est-ovest all’interno dei segmenti logici. evoila scala e configura questa topologia in base a requisiti specifici per garantire il massimo in termini di prestazioni e affidabilità.

API-first: NSX come oggetto di automazione

Tutti gli oggetti NSX sono completamente controllabili tramite l’API REST. In combinazione con VCF Automation e l’Orchestrator, è possibile implementare flussi di lavoro complessi per il provisioning della rete, dalla creazione automatica dei segmenti all’adeguamento dinamico delle politiche del firewall in base ai tag dei carichi di lavoro.

Vantaggi tecnici

Cosa offre NSX che l’architettura di rete tradizionale non può offrire

Indipendenza dall’hardware

Le reti logiche funzionano indipendentemente dalla topologia fisica sottostante

Microsegmentazione granulare

Il firewall distribuito applica le politiche di sicurezza direttamente a livello di hypervisor, senza bisogno di dispositivi aggiuntivi

Piena controllabilità tramite API

Tutti gli oggetti NSX possono essere gestiti in modo automatizzato tramite l’API REST e integrati nei flussi di lavoro IaC

Architettura di routing scalabile

Il modello Tier-0/Tier-1 permette una chiara separazione del traffico nord-sud e est-ovest

Gestione centralizzata delle politiche

Le regole del firewall, i segmenti e il routing sono gestiti in modo uniforme tramite NSX Manager

Integrazione nativa con VCF

NSX è profondamente integrato nel framework di gestione VCF e ne sfrutta i vantaggi in termini di gestione del ciclo di vita

Il tuo partner ideale

Competenza approfondita su NSX, offerta come parte della piattaforma VCF

evoila copre l’intera suite NSX: progettazione di overlay, firewall distribuito, microsegmentazione, VPN, NAT e automazione di rete. In qualità di Broadcom Pinnacle Partner, evoila ha implementato NSX in ambienti di produzione che vanno da implementazioni di medie dimensioni in un unico sito a complesse architetture multisito.

L’approccio è sempre integrato. L’architettura di rete, la strategia di sicurezza e il framework di automazione vengono progettati insieme, perché un’implementazione di NSX che non sia allineata alla piattaforma VCF più ampia crea proprio quella frammentazione che avrebbe dovuto risolvere. Per le organizzazioni con un’infrastruttura VLAN già esistente, evoila mette a disposizione competenze strutturate in materia di migrazione: scenari di coesistenza, pianificazione della transizione per fasi e modelli collaudati per passare a NSX senza interruzioni operative.

Copertura completa di NSX

Dalla progettazione di reti overlay ai firewall distribuiti, alle VPN, al NAT e all’integrazione dell’automazione. Nessun passaggio di consegne tra gli specialisti di rete e quelli della sicurezza.

Partner Pinnacle di Broadcom

evoila è uno dei principali partner di Broadcom in Europa. Le implementazioni di NSX sono supportate dall’accesso diretto al fornitore e da competenze certificate.

Migrazione senza interruzioni

evoila sviluppa scenari di coesistenza e percorsi di migrazione graduali. L’infrastruttura esistente rimane in servizio per tutta la durata della transizione.

Prospettiva nativa di VCF

NSX non viene mai implementato da solo. L’architettura di rete, le politiche di sicurezza e l’automazione vengono progettate insieme come un unico livello della piattaforma VCF.

Collaborazioni

Tecnologie e partner

Broadcom | VMware NSX

Piattaforma di rete definita dal software (SDN) per reti overlay, routing L2/L3, firewall distribuito, microsegmentazione, VPN e NAT. Componente nativo di VMware Cloud Foundation.

Offerta di benvenuto

Valutazione dell’architettura NSX

Un approccio strutturato al Software-Defined Networking parte da una chiara comprensione dell’infrastruttura esistente. Nella valutazione dell’architettura NSX di evoila, analizziamo:

Architettura di rete attuale e potenziale di migrazione

Requisiti di sicurezza ed esigenze di segmentazione

Potenziale di automazione nell’ambito delle reti

Punti di integrazione nell’ambiente VCF esistente

Il risultato è un concetto concreto di architettura di riferimento, corredato da un piano di implementazione con le priorità ben definite.

Le reti che non riescono a crescere di pari passo con l’infrastruttura diventano un ostacolo strategico

NSX trasforma le reti in una risorsa agile, sicura e automatizzabile. evoila lo rende possibile.

La tua migrazione a NSX inizia con una semplice chiacchierata

Ci occupiamo di progetti NSX dall’analisi iniziale fino alla messa in produzione, con percorsi di migrazione che proteggono ciò che già possiedi.

Mathias Meyenburg

Mathias Meyenburg

Cloud Infrastructure Architect

FAQs

Domande frequenti sulle reti definite dal software (NSX)

La segmentazione delle VLAN dipende dall’hardware ed è manuale; le modifiche richiedono un intervento fisico e comportano tempi di attuazione lunghi. NSX separa completamente le funzioni di rete dall’hardware: i segmenti, le regole del firewall e il routing vengono definiti tramite software, gestiti centralmente e possono essere completamente automatizzati.

No. NSX funziona come un overlay sopra l’infrastruttura fisica esistente. Non è necessaria una sostituzione completa. evoila sviluppa percorsi di migrazione che permettono all’infrastruttura esistente e a NSX di coesistere e di passare gradualmente da una all’altra.

La microsegmentazione isola i carichi di lavoro l’uno dall’altro a livello granulare, direttamente a livello di hypervisor, senza bisogno di hardware aggiuntivo. Questo ostacola strutturalmente il movimento laterale all’interno del data center: un carico di lavoro compromesso non può diffondersi senza controllo attraverso la rete.

NSX offre un’API REST completa. In combinazione con VCF Automation e l’Orchestrator, le risorse di rete possono essere fornite nell’ambito dell’Infrastructure-as-Code. La creazione dei segmenti, l’assegnazione delle politiche firewall e la configurazione del routing sono completamente automatizzate.