In this migration, the migration coordinator migrates only the Distributed Firewall configuration from NSX Data Center for vSphere to NSX-T Data Center.

Folgende logische Objektkonfigurationen werden migriert:
  • Benutzerdefinierte DFW-Regeln
  • Objekte werden gruppiert
    • IP Sets
    • MAC Sets
    • Sicherheitsgruppen
    • Dienste und Dienstgruppen
    • Sicherheits-Tags
  • Mit Service Composer erstellte Sicherheitsrichtlinien (nur DFW-Regelkonfigurationen werden migriert)

    Die Konfiguration des Guest Introspection-Diensts und die Konfigurationen der Netzwerk-Introspektionsregeln im Service Composer werden nicht migriert.

Depending on the DFW configuration, there are two ways to migrate the workload VMs after you migrate the DFW configuration. If "Applied To" is set to "DFW" and all the rules are IP-based, you only need to follow the procedure Migrieren von Arbeitslast-VMs (einfacher Fall). In the cases listed below, you must follow the procedures Erstellen von VM-Gruppen für die Arbeitslastmigration and Migrieren von Arbeitslast-VMs (komplexer Fall).
  • If "Applied To" is set to "DFW" in all the rules, and there are rules with Security Groups with dynamic memberships based on Security Tags or with static memberships.
  • If "Applied To" is set to a universal security group or a universal logical switch in any rule, and there are rules with Security Groups with dynamic memberships based on Security Tags or with static memberships.
  • If "Applied To" is set to a universal security group or a universal logical switch in any rule, and all the rules are IP-based.

Ab NSX-T 3.1.1 wird die Migration einer NSX for vSphere-Bereitstellung auf einer einzelnen Site unterstützt, die einen NSX Manager im primären Modus, keine sekundären NSX Manager und mit universellen Objekten auf dem primären Standort enthält. Eine solche NSX for vSphere-Bereitstellung auf einer einzelnen Site wird auf eine NSX-T-Umgebung auf einer einzelnen Site (nicht im Verbund) mit ausschließlich lokalen Objekten migriert.

Eine detaillierte Liste aller Konfigurationen, die für die Migration der DFW-Konfiguration unterstützt werden, finden Sie unter Detaillierte Funktionsunterstützung für Migrationskoordinator.

You have the following migration goals:
  • Use the migration coordinator to migrate only the existing Distributed Firewall configuration from NSX-v to NSX-T Data Center.
  • Use Layer 2 Edge bridge and vSphere vMotion to migrate workload VMs from NSX-v to NSX-T.

To extend Layer 2 networks, you can use the NSX-T native Edge bridge.

Wichtig: Wenn Sie das Lift-and-Shift-Verfahren verwenden, um die Konfiguration der DFW von NSX-v auf NSX-T zu migrieren, müssen Sie den Migrationsmodus nur für die DFW nur einmal ausführen. Nachdem die Konfiguration der DFW auf NSX-T migriert wurde, dürfen Sie die Konfiguration der DFW in Ihrer NSX-v-Umgebung nicht aktualisieren und den Migrationsmodus nur für die DFW erneut ausführen. Es wird nicht empfohlen, den Migrationsmodus nur für die DFW mehrmals auszuführen.

Prerequisites for DFW-Only Migration

  • Supported software version requirements:
    • Die NSX-v-Versionen 6.4.4, 6.4.5, 6.4.6, 6.4.8 und höher werden unterstützt.
    • NSX-T Data Center version 3.1 or later.

      NSX-T 3.1 supports this migration only with APIs. Migration with UI is available starting in NSX-T 3.1.1.

  • A new NSX-T Data Center is prepared for this migration, and a Layer 2 bridge is pre-configured to extend the VXLAN Logical Switch in NSX-v to the overlay segment in NSX-T Data Center.
  • Vor dieser Migration sind keine benutzerdefinierten DFW-Regeln im Ziel-NSX-T Data Center vorhanden.
  • Alle Zustände im Bereich Systemübersicht des NSX-v-Dashboards sind grün.
  • In der NSX-v-Umgebung sind keine unveröffentlichten Änderungen für DFW- und Service Composer-Richtlinien vorhanden.
  • Für die Exportversion der verteilten Firewall muss auf den NSX-v-Hosts „1000“ festgelegt werden. Sie müssen die Exportversion überprüfen und gegebenenfalls aktualisieren. Weitere Informationen finden Sie unter Konfigurieren der Exportversion des Filters „Verteilte Firewall“ auf Hosts.
  • All hosts in the NSX-managed cluster (NSX-v as well as NSX-T) must be connected to the same version of VDS and each host within the NSX-managed cluster must be a member of a single version of VDS.
Hinweis:
  • The lift and shift migration of DFW-only configuration does not involve migrating hosts from NSX-v to NSX-T. Therefore, it is not mandatory for the ESXi version that is used in your NSX-v environment to be supported by NSX-T.
  • This Guide explains the DFW-only migration workflow in the migration coordinator UI. If you are using NSX-T 3.1, this migration is supported only with NSX-T APIs. To migrate using APIs, see the API calls that are explained in the Lift and Shift Migration Process section of the NSX Tech Zone article.
  • In DFW-only migration mode of the migration coordinator, the firewall state (DVFilter) for existing connection sessions is maintained throughout the migration including vMotion. The firewall state is maintained regardless of whether the VMs are migrating within a single vCenter Server or across vCenter Servers. Also, the dynamic membership in the firewall rules is maintained after the migration coordinator migrates the Security Tags to the workload VMs.
  • Objects that are created during the migration must not be updated or deleted before the migration is finished. However, you can create additional objects in NSX-T, if necessary.
  • In NSX-T, DFW is enabled out of the box. All flows with sources and destinations as "any" in the DFW rules are allowed by default. When Distributed Firewall is enabled in the NSX-T environment, you cannot migrate the workload VMs again from NSX-T to NSX-v. Roll back of migrated workload VMs is not supported. The workaround is to add the workload VMs to the NSX-T Firewall Exclusion List, and then migrate the workload VMs back to NSX-v using vSphere vMotion.
  • The automated migration of the DFW configurations supports workload VMs that are attached to NSX-V logical switches. These VMs will be migrated to NSX-T overlay segments. Workload VMs in NSX-V that are attached to vSphere Distributed Virtual Port Groups are not automatically migrated to NSX Distributed Virtual Port Groups. As a workaround, you must create the NSX Distributed Virtual Port Groups manually and attach the workload VMs to them.