逻辑防火墙为动态虚拟数据中心提供安全机制,该防火墙包含两个组件,用于应对不同的部署用例。分布式防火墙侧重于东西向访问控制,而 Edge 防火墙侧重于租户或数据中心外围的南北向流量执行。这两个组件结合使用可满足虚拟数据中心的端对端防火墙需求。您可以选择单独部署任意一种技术,或者同时部署这两者。 分布式防火墙 在为 NSX 准备的所有 ESXi 主机群集上,分布式防火墙 (DFW) 作为 VIB 软件包在内核中运行。主机准备自动在 ESXi 主机群集上激活 DFW。 Edge 防火墙Edge 防火墙会监控南北向流量以提供边界安全功能,包括防火墙、网络地址转换 (Network Address Translation, NAT) 以及点对点 IPSec 和 SSL VPN 功能。此解决方案可用于任意虚拟机组合形式,并且可以在高可用性模式下部署。 使用防火墙规则区域可以添加一个区域来分隔防火墙规则。例如,您可能希望将销售部和工程部的对应规则分别置于两个单独区域中。 使用防火墙规则可以在“防火墙”选项卡上集中管理分布式防火墙规则和 Edge 防火墙规则。在多租户环境中,提供商可以在集中式防火墙用户界面上定义高级流量规则。 防火墙日志防火墙生成并存储日志文件,例如,审核日志、规则消息日志和系统事件日志。您必须为每个启用了防火墙的群集配置一个 syslog 服务器。syslog 服务器在 Syslog.global.logHost 属性中指定。