可以将 NS 组配置为包含 IP 集、MAC 集、逻辑端口、逻辑交换机和其他 NS 组的组合。可以将具有逻辑交换机、逻辑端口和虚拟机的 NS 组指定为源和目标,以及在防火墙规则的 Applied To 字段中指定。具有 IP 集和 MAC 集的 NS 组在分布式防火墙 Applied To 字段中将被忽略。

NSX Cloud 说明: 如果使用 NSX Cloud,请参见 如何将 NSX 功能与公有云一起使用以查看自动生成的逻辑实体、支持的功能以及 NSX Cloud 所需的配置的列表。

NS 组具有以下特性:

  • NS 组具有直接成员和有效成员。有效成员包括使用成员资格条件指定的成员,以及属于该 NS 组的成员的所有直接和有效成员。例如,假设 NSGroup-1 具有直接成员 LogicalSwitch-1。您添加 NSGroup-2 并将 NSGroup-1 和 LogicalSwitch-2 指定为成员。现在,NSGroup-2 具有直接成员 NSGroup-1 和 LogicalSwitch-2 以及有效成员 LogicalSwitch-1。接下来,添加 NSGroup-3 并将 NSGroup-2 指定为成员。NSGroup-3 现在具有直接成员 NSGroup-2 以及有效成员 LogicalSwitch-1 和 LogicalSwitch-2。从主组表中,单击一个组并选择相关 > NS 组将显示 NSGroup-1、NSGroup-2 和 NSGroup-3,因为这三者直接或间接将 LogicalSwitch-1 作为成员。
  • NS 组最多可以具有 500 个直接成员。
  • NS 组中的建议有效成员数限制为 5000 个。NSX Manager 每天检查两次 NS 组是否超过该限制,分别在早晨 7 点和晚上 7 点。超过该限制不会影响任何功能,但可能会对性能造成不利影响。
    • 当 NS 组的有效成员数超过 5000 的 80% 时,警告消息 NSGroup xyz is about to exceed the maximum member limit.Total number in NSGroup is ... 将出现在日志文件中。数值超过 5000 时,将出现警告消息 NSGroup xyz has reached the maximum numbers limit.Total number in NSGroup = ...
    • 当 NS 组中的转换的 VIF/IP/MAC 数超过 5000 时,警告消息 Container xyz has reached the maximum IP/MAC/VIF translations limit.Current translations count in Container - IPs:..., MACs:..., VIFs:...
  • 支持的最大虚拟机数为 10,000 个。
  • 您最多可以创建 10,000 个 NS 组。
  • Edge_NSGroup 是策略拥有的组(系统组),可在本地管理器上使用,且在 UI 中可见。此组在全局管理器上不可用。但是,迁移的全局管理器设置包含失效的 Edge_NSGroup 且 UI 显示相同内容,但此组在全局管理器上不起任何作用。

对于可作为成员添加到 NS 组的所有对象,可以导航到任何对象的屏幕,选择相关 > NS 组

前提条件

确认在 NSX Manager 用户界面中选择了管理器模式。请参见NSX Manager。如果看不到策略管理器模式按钮,请参见配置用户界面设置

过程

  1. 使用 admin 特权登录到 NSX Manager
  2. 选择清单 > > 添加
  3. 输入 NS 组的名称。
  4. (可选) 输入说明。
  5. (可选) 单击成员资格条件
    对于每个成员资格条件,最多可以指定五个规则,且这些规则可与逻辑 AND 运算符结合使用。可用成员资格条件可应用于以下各项:
    • 逻辑端口 - 可指定标记和可选范围。
    • 逻辑交换机 - 可指定标记和可选范围。
    • 虚拟机 - 可指定名称、标记、计算机操作系统名称或计算机名称(等于、包含、开头为、结尾为或不等于特定字符串)。
    • 传输节点 - 可指定等于 Edge 节点或主机节点的节点类型。
    • IP 集 - 可指定标记和可选范围。
  6. (可选) 单击成员以选择成员。
    可用成员类型包括:
    • AD 组 - 具有 AD 组的 NS 组只能在分布式防火墙规则的 extended_source 字段中使用,且必须是组中唯一的成员。例如,不能将同时具有 AD 组和 IP 集 的 NS 组作为成员。
    • IP 集 - 可以同时包括 IPv4 和 IPv6 地址。
    • 逻辑端口 - 可以同时包括 IPv4 和 IPv6 地址。
    • 逻辑交换机 - 可以同时包括 IPv4 和 IPv6 地址。
    • MAC 集
    • NS 组
    • 传输节点
    • VIF
    • 虚拟机
  7. 单击添加
    该组将添加到组表。单击组名可显示概览以及编辑组信息,包括成员资格条件、成员、应用程序和相关组。滚动到 概览选项卡底部可添加和删除标记。有关详细信息,请参见 将标记添加到 NSX 对象。选择 相关 > NS 组可显示将选定 NS 组作为成员的所有 NS 组。