Sieci definiowane programowo (NSX)

Sieci, które rozwijają się wraz z Twoją firmą.

Dzięki rozwiązaniu NSX firma evoila przekształca sztywne infrastruktury VLAN w elastyczne sieci definiowane programowo — bezpieczne, nadające się do automatyzacji i w pełni zintegrowane z platformą VCF.

Sieć definiowana programowo, stworzona z myślą o VCF

Tradycyjne infrastruktury sieciowe są często zbyt mało elastyczne, by sprostać współczesnym wymaganiom centrów danych: wprowadzanie zmian trwa zbyt długo, segmentacja jest zbyt ogólna, a automatyzacja praktycznie niemożliwa. NSX rozwiązuje ten problem dzięki pełnej funkcjonalności opartej na oprogramowaniu. Funkcje sieciowe są oddzielone od sprzętu i mogą być sterowane centralnie. evoila wdraża kompletny stos NSX jako natywny komponent platformy VCF, od sieci nakładkowych i mikrosegmentacji po routing, VPN i zaporę sieciową.

W rezultacie powstaje warstwa sieciowa, która zachowuje się jak oprogramowanie: można ją aktualizować, zautomatyzować i wdrożyć bez konieczności dotykania ani jednego kabla. Segmenty tworzy się za pośrednictwem API. Zasady zapory sieciowej są dostosowywane do obciążeń, a nie do fizycznych granic. A ponieważ NSX jest zaimplementowany jako natywny komponent VCF, korzysta z tego samego zarządzania cyklem życia, struktury automatyzacji i narzędzi operacyjnych, co reszta platformy.

Przegląd korzyści biznesowych:

  • Zmiany w sieci w ciągu kilku minut, a nie tygodni
  • Mikrosegmentacja oparta na granulacji ogranicza powierzchnie ataku bocznego
  • Pełna kontrola za pomocą API pozwala na integrację NSX z procesami IaC
  • Wbudowana integracja z VCF, bez architektury typu „bolt-on”
  • Dostępna ścieżka migracji, nie jest wymagane wdrożenie od podstaw

Sieć jako przeszkoda dla innowacji

Tradycyjne infrastruktury sieciowe powstały z myślą o innej epoce: były statyczne, uzależnione od sprzętu i konfigurowane ręcznie. W nowoczesnych środowiskach VCF stają się one przeszkodą. Każda nowa aplikacja, każdy nowy segment i każdy wymóg bezpieczeństwa wymagają ręcznej interwencji, co skutkuje długim czasem realizacji, wysokim ryzykiem błędów i praktycznie zerową identyfikowalnością.

Jednocześnie wymagania dotyczące zgodności z przepisami i bezpieczeństwa zwiększają presję: architektury typu „zero-trust” wymagają szczegółowej segmentacji, której nie da się wdrożyć w opłacalny sposób przy użyciu infrastruktury opartej na sieciach VLAN. Każdy, kto dziś nadal polega na fizycznej segmentacji sieci, godzi się na nadmierną powierzchnię ataku wynikającą z samej struktury sieci.

Do tego dochodzi presja związana z migracją, wynikająca z przejęcia przez Broadcom: środowiska VCF bez zintegrowanego stosu NSX będą borykać się w perspektywie średnio- i długoterminowej z trudnościami operacyjnymi oraz problemami licencyjnymi. Ci, którzy nie zaplanują teraz strategicznie wdrożenia NSX, będą musieli później ponieść wysokie koszty, aby nadrobić zaległości.

Każdy tydzień bez mikrosegmentacji zwiększa powierzchnię ataku.

Sieci oparte na sieciach VLAN nie zostały zaprojektowane z myślą o modelu Zero-Trust, a rozbieżność między wymogami zgodności a możliwościami infrastruktury stale się pogłębia.

Wyzwanie

Dlaczego przestarzała architektura sieciowa stwarza zagrożenie w środowiskach VCF

Współczesna eksploatacja centrów danych wymaga od warstwy sieciowej elastyczności, bezpieczeństwa i automatyzacji. Infrastruktura oparta na sieciach VLAN nie zapewnia żadnej z tych cech w sposób niezawodny.

W rezultacie powstaje wąskie gardło infrastrukturalne, które spowalnia wdrażanie aplikacji, frustruje zespoły ds. zgodności z przepisami i sprawia, że stan bezpieczeństwa zależy od środków kontroli na obrzeżach sieci, które już nie są skuteczne.

Zmiany zakodowane w sprzęcie

Każda zmiana w sieci wymaga fizycznej interwencji. Czas realizacji, który powinien wynosić kilka minut, wydłuża się do tygodni, a każdy ręczny etap stanowi potencjalne źródło błędu, bez automatycznej ścieżki audytu.

Płaska segmentacja, rozległa powierzchnia ataku

Bez mikrosegmentacji obciążenia mają dostęp do części sieci, do której nigdy nie powinny mieć dostępu. Pojedynczy zainfekowany system może przemieszczać się w kierunku poprzecznym w obrębie centrum danych, nie napotykając żadnych przeszkód strukturalnych, które mogłyby go powstrzymać

Konfiguracja bez ścieżki audytu

Konfiguracja sieci odbywa się ręcznie, krok po kroku, bez automatycznego rejestrowania wprowadzonych zmian ani ich przyczyn. Błędy kumulują się w sposób niezauważalny, a zapewnienie identyfikowalności staje się samo w sobie problemem związanym z przestrzeganiem przepisów.

Wymogi dotyczące zgodności przewyższają możliwości

Podejście „zero-trust” oraz ramy regulacyjne wymagają izolacji na poziomie obciążeń. Segmentacja sieci VLAN nie jest w stanie tego zapewnić bez inwestycji w sprzęt, który słabo się skaluje, a audytowanie w tym rozwiązaniu jest jeszcze trudniejsze.

Integracja z VCF bez NSX jest niepełna

Automatyzacja sieci, zarządzanie cyklem życia oraz procesy automatyzacji VCF zakładają, że podstawową platformą sieciową jest NSX. Korzystanie z VCF bez NSX oznacza pogodzenie się z trwałymi ograniczeniami funkcjonalności platformy.

Dobra wiadomość: nie trzeba nic wyrywać i wymieniać

NSX działa jako warstwa nakładkowa na istniejącej infrastrukturze fizycznej. Firma evoila opracowuje ścieżki migracji, które pozwalają na kontynuowanie bieżącej działalności w trakcie tworzenia wokół niej warstwy zdefiniowanej programowo — proces ten przebiega etapowo, w sposób kontrolowany i bez konieczności wprowadzania przymusowych przestojów.

Nasze rozwiązanie

NSX jako strategiczna platforma sieciowa

Nie ma potrzeby stosowania podejścia typu „greenfield” – możliwa jest migracja strukturalna

Firma evoila stosuje pragmatyczne podejście do wdrażania rozwiązania NSX: istniejąca infrastruktura sieciowa nie musi być wymieniaana z dnia na dzień. Analizujemy obecną architekturę, określamy optymalny punkt wejścia i opracowujemy plan migracji, który nie zakłóca bieżącej działalności.

Architektura i projektowanie sieci

Przed wdrożeniem jakiejkolwiek konfiguracji firma evoila opracowuje architekturę docelową w oparciu o konkretne wymagania, w tym projekt sieci nakładkowej, koncepcje segmentacji, topologię routingu oraz ramy polityki zapory sieciowej.

Sieci nakładkowe i routing warstw L2/L3

Sieci nakładkowe NSX działają w tunelach Geneve na istniejącej fizycznej infrastrukturze bazowej, niezależnie od topologii fizycznej. Routing warstw L2 i L3 jest realizowany programowo, jest w pełni przenośny i natywnie zintegrowany z VCF.

Mikrosegmentacja i rozproszona zapora sieciowa

Rozproszona zapora sieciowa NSX egzekwuje zasady bezpieczeństwa bezpośrednio na poziomie hiperwizora, bez konieczności stosowania dodatkowych urządzeń. Firma evoila opracowuje ustrukturyzowaną platformę zasad z wykorzystaniem strategii oznaczania, zaprojektowaną tak, by zapewnić łatwość utrzymania w miarę skalowania środowiska.

VPN i NAT

Połączenia VPN oparte na platformie NSX oraz reguły NAT są konfigurowane w celu zapewnienia bezpiecznej łączności między lokalizacjami i kontrolowanego przepływu ruchu; są one zarządzane centralnie za pośrednictwem NSX Manager bez ingerencji w fizyczną warstwę sieciową.

Automatyzacja sieci

Konfiguracja sieci NSX jest zintegrowana z rozwiązaniem VCF Automation, dzięki czemu segmenty, zasady zapory sieciowej i routing są wdrażane w modelu „Infrastructure-as-Code”. Z łańcucha wdrażania wyeliminowano czynności wykonywane ręcznie.

Dogłębna analiza technologii

Architektura systemów informatycznych

NSX jako system operacyjny sieciowy dla VCF

NSX całkowicie oddziela funkcje sieciowe od sprzętu fizycznego. Podstawowa architektura opiera się na modelu nakładkowym: sieci logiczne są przesyłane przez tunele Geneve w ramach fizycznej infrastruktury bazowej, niezależnie od jej topologii. Umożliwia to pełną przenośność obciążeń bez konieczności wprowadzania zmian w sieci na poziomie fizycznym.

Płaszczyzna sterowania i płaszczyzna zarządzania

NSX Manager stanowi centralną płaszczyznę zarządzania i kontroli. Zarządza on wszystkimi logicznymi obiektami sieciowymi — segmentami, routerami, zasadami zapory sieciowej i urządzeniami równoważącymi obciążenie — oraz udostępnia kompletny interfejs API REST. evoila konfiguruje NSX Manager jako klaster o wysokiej dostępności, zintegrowany z platformą zarządzania VCF i sterowany za pośrednictwem VCF Automation.

Rozproszona zapora sieciowa: bezpieczeństwo na poziomie obciążenia

Rozproszona zapora sieciowa NSX stanowi jeden z najważniejszych czynników wyróżniających tę platformę na tle tradycyjnych architektur obwodowych. Reguły zapory nie są egzekwowane centralnie na urządzeniu, ale bezpośrednio na hiperwizorze — blisko obciążenia i przy minimalnym obciążeniu związanym z opóźnieniami. Firma evoila opracowuje ustrukturyzowaną strukturę zasad z wykorzystaniem strategii tagowania, która pozostaje skalowalna i łatwa w utrzymaniu, nawet gdy środowisko staje się coraz bardziej złożone.

Topologia routingu poziomu 0 / poziomu 1

NSX wykorzystuje dwupoziomowy model routingu: routery poziomu 0 obsługują routing w kierunku północ–południe oraz połączenia BGP z fizyczną infrastrukturą sieciową. Routery poziomu 1 agregują ruch w kierunku wschód–zachód w obrębie segmentów logicznych. evoila skaluje i konfiguruje tę topologię zgodnie z konkretnymi wymaganiami, aby zapewnić maksymalną wydajność i niezawodność.

API-first: NSX jako obiekt automatyzacji

Wszystkie obiekty NSX można w pełni kontrolować za pomocą interfejsu API REST. W połączeniu z VCF Automation i Orchestratorem można wdrażać złożone procesy konfiguracji sieci — od automatycznego tworzenia segmentów po dynamiczne dostosowywanie zasad zapory sieciowej na podstawie tagów obciążeń.

Zalety techniczne

Co oferuje NSX, a czego nie jest w stanie zapewnić tradycyjna architektura sieciowa

Niezależność od sprzętu

Sieci logiczne działają niezależnie od topologii fizycznej infrastruktury bazowej

Mikrosegmentacja ziarnista

Rozproszona zapora sieciowa egzekwuje zasady bezpieczeństwa bezpośrednio na poziomie hiperwizora, bez konieczności stosowania dodatkowych urządzeń

Pełna kontrola za pomocą API

Wszystkie obiekty NSX można zautomatyzować za pomocą interfejsu REST API i zintegrować z procesami IaC

Skalowalna architektura routingu

Model Tier-0/Tier-1 pozwala na wyraźne rozdzielenie ruchu północ-południe i wschód-zachód

Scentralizowane zarządzanie politykami

Reguły zapory sieciowej, segmenty i routing są jednolicie zarządzane za pośrednictwem NSX Manager

Wbudowana integracja z formatem VCF

NSX jest ściśle zintegrowany z platformą zarządzania VCF i korzysta z jej funkcji zarządzania cyklem życia

Twój idealny partner

Dogłębna wiedza specjalistyczna w zakresie NSX, udostępniana w ramach platformy VCF

Firma evoila obsługuje pełen zestaw rozwiązań NSX: projektowanie sieci nakładkowych, rozproszoną zaporę sieciową, mikrosegmentację, VPN, NAT oraz automatyzację sieci. Jako partner Broadcom Pinnacle firma evoila wdrożyła rozwiązanie NSX w środowiskach produkcyjnych, od wdrożeń w średnich przedsiębiorstwach w jednej lokalizacji po złożone architektury obejmujące wiele lokalizacji.

Podejście to ma zawsze charakter zintegrowany. Architektura sieci, strategia bezpieczeństwa i struktura automatyzacji są projektowane wspólnie, ponieważ wdrożenie NSX, które nie jest dostosowane do szerszej platformy VCF, powoduje tę samą fragmentację, którą miało rozwiązać. Organizacjom dysponującym istniejącą infrastrukturą VLAN firma evoila oferuje specjalistyczną wiedzę w zakresie ustrukturyzowanej migracji: scenariusze współistnienia, planowanie przejścia w etapach oraz sprawdzone wzorce przejścia na NSX bez zakłóceń w działaniu.

Kompleksowe omówienie rozwiązania NSX

Od projektowania warstw nakładkowych po integrację rozproszonych zapór sieciowych, sieci VPN, NAT oraz systemów automatyzacji. Brak konieczności przekazywania zadań między specjalistami ds. sieci a specjalistami ds. bezpieczeństwa.

Partner Broadcom Pinnacle

evoila należy do czołowych partnerów firmy Broadcom w Europie. Wdrożenia rozwiązania NSX opierają się na bezpośrednim kontakcie z dostawcą oraz certyfikowanej wiedzy specjalistycznej.

Migracja bez zakłóceń

Firma evoila opracowuje scenariusze współistnienia oraz etapowe plany migracji. Istniejąca infrastruktura pozostaje w użyciu przez cały okres transformacji.

Perspektywa charakterystyczna dla VCF

NSX nigdy nie jest wdrażany w izolacji. Architektura sieciowa, polityka bezpieczeństwa i automatyzacja są projektowane łącznie jako jedna warstwa platformy VCF.

Partnerstwa

Technologie i partnerzy

Broadcom | VMware NSX

Platforma sieciowa definiowana programowo przeznaczona do sieci nakładkowych, routingu warstw L2/L3, rozproszonej zapory sieciowej, mikrosegmentacji, sieci VPN oraz NAT. Natywny komponent platformy VMware Cloud Foundation.

Oferta promocyjna

Ocena architektury NSX

Systematyczne podejście do sieci definiowanych programowo (SDN) zaczyna się od dokładnego zrozumienia istniejącej infrastruktury. W ramach oceny architektury evoila NSX analizujemy:

Obecna architektura sieci i możliwości migracji

Wymagania dotyczące bezpieczeństwa i potrzeby w zakresie segmentacji

Możliwości automatyzacji w obszarze sieci

Punkty integracji z istniejącym środowiskiem VCF

Wynikiem tego jest konkretna koncepcja architektury docelowej wraz z planem wdrożenia z ustalonymi priorytetami.

Sieci, które nie są w stanie rozwijać się wraz z infrastrukturą, stają się strategicznym obciążeniem

NSX przekształca sieci w elastyczny, bezpieczny i nadający się do automatyzacji zasób. evoila to umożliwia.

Twoja migracja do NSX zaczyna się od jednej rozmowy

Oferujemy kompleksowe usługi związane z NSX — od oceny stanu obecnego po wdrożenie do środowiska produkcyjnego — wraz ze ścieżkami migracji, które zapewniają ochronę istniejących zasobów.

Mathias Meyenburg

Mathias Meyenburg

Cloud Infrastructure Architect

Najczęściej zadawane pytania

Najczęściej zadawane pytania dotyczące sieci definiowanych programowo (NSX)

Segmentacja sieci VLAN jest uzależniona od sprzętu i odbywa się ręcznie; wprowadzenie zmian wymaga fizycznej interwencji i wiąże się z długim czasem realizacji. NSX całkowicie oddziela funkcje sieciowe od sprzętu: segmenty, reguły zapory sieciowej i routing są definiowane programowo, zarządzane centralnie i mogą być w pełni zautomatyzowane.

Nie. NSX działa jako warstwa nakładkowa na istniejącej infrastrukturze fizycznej. Całkowita wymiana nie jest konieczna. Firma evoila opracowuje ścieżki migracji, które umożliwiają współistnienie istniejącej infrastruktury i NSX oraz stopniowe przejście na nowy system.

Mikrosegmentacja izoluje od siebie obciążenia na bardzo szczegółowym poziomie, bezpośrednio na poziomie hiperwizora, bez konieczności stosowania dodatkowego sprzętu. Uniemożliwia to strukturalnie ruchy poprzeczne w obrębie centrum danych: zaatakowane obciążenie nie może rozprzestrzeniać się bez kontroli w sieci.

NSX udostępnia kompletny interfejs API REST. W połączeniu z VCF Automation i Orchestratorem zasoby sieciowe można przydzielać w ramach modelu „Infrastructure-as-Code”. Tworzenie segmentów, przypisywanie reguł zapory sieciowej oraz konfiguracja routingu są w pełni zautomatyzowane.