您可以将防火墙规则添加到 Tier-0 或 Tier-1 逻辑路由器以控制到该路由器的通信。
Edge 防火墙在上行链路路由器端口上实施,这意味着防火墙规则仅适用于流量流过 Edge 上上行链路路由器端口的情况。要将防火墙规则应用于特定的 IP 目标,必须使用 /32 网络配置组。如果提供的子网不是 /32,则防火墙规则将会应用到整个子网。
前提条件
-
熟悉防火墙规则的参数。请参见在管理器模式下添加防火墙规则。
-
确认在 NSX Manager 用户界面中选择了管理器模式。请参见NSX Manager。如果看不到策略和管理器模式按钮,请参见配置用户界面设置。
过程
结果
注: 如果将防火墙规则添加到 Tier-0 逻辑路由器且支持该路由器的
NSX Edge 集群在活动-活动模式下运行,则防火墙只能在无状态模式下运行。如果使用 HTTP、SSL 和 TCP 等有状态服务配置防火墙规则,防火墙规则将不按预期工作。为了避免出现此问题,请将
NSX Edge 集群配置为在活动-备用模式下运行。