Der VMware SASE Orchestrator speichert und exportiert über APIs sensible Informationen über Kunden und deren Netzwerke. Um die kundensensiblen Informationen vor Ort vor externen Angriffen zu schützen und den Zugriff auf ihre APIs einzuschränken, unterstützt VMware SD-WAN die Konfiguration eines Bastion-Orchestrator (öffentlicher Orchestrator) in einer demilitarisierten Zone (DMZ) mit Internet-Zugriff zum Zweck der Bereitstellung und der Aktivierung eines SD-WAN Edge. Wenn die Bastion-Orchestrator-Funktion aktiviert ist, kann ein Operator-Superuser mithilfe des Aktivierungsschlüssels, der vom Produktions-Orchestrator (Privat) empfangen wurde, einen bereitgestellten Edge für den Bastion-Orchestrator aktivieren. Der aktivierte Edge wird dann über eine sichere Kommunikation vom Bastion-Orchestrator zum Produktions-Orchestrator hochgestuft.
Hinweis: In diesem Dokument wird der Begriff „Bastion-Orchestrator“ synonym mit dem Begriff „Öffentlicher Orchestrator“ verwendet, und der Begriff „Produktions-Orchestrator“ wird synonym mit dem Begriff „Privater Orchestrator“ verwendet.
Das folgende Diagramm veranschaulicht den Architektur- und Aktivierungsworkflow des Bastion Orchestrator.
Die Bastion-Orchestrator-Architektur besteht aus zwei Orchestrator-Instanzen, die miteinander kommunizieren. Die öffentliche Instanz des Bastion-Paars ist „Bastion Orchestrator“, und die private Instanz ist „Produktions-Orchestrator“. Der Aktivierungsworkflow „Bastion-Orchestrator – Edge“ umfasst die folgenden Schritte:
  1. Konfigurieren von Bastion-Orchestrator
  2. Vorbereiten von Produktions-Orchestrator
  3. Bereitstellen eines SD-WAN Edge auf dem Bastion-Orchestrator
  4. Aktivieren eines SD-WAN Edge für den Bastion-Orchestrator
  5. Hochstufen eines aktivierten Edge vom Bastion-Orchestrator zum Produktions-Orchestrator

Einschränkungen

  • Während der Bastion-Konfiguration können Sie nur ein Operator-Superuser-Konto für den Bastion-Orchestrator bereitstellen. Sobald die Bastion-Verbindung zwischen den Bastion- und Produktions-Orchestrator-Instanzen hergestellt wurde, kann das Operator-Superuser-Konto für Notfallzwecke verwendet werden, um Zugriff auf den Bastion-Orchestrator zu erhalten. Der Operator-Superuser, der bereitgestellt ist, hat nur Zugriff auf die Konfigurationsseite von Bastion-Orchestrator.
  • Das Entkoppeln von Bastion-Orchestrator aus dem Produktions-Orchestrator (Zurück zum eigenständigen Modus (Return to Standalone Mode)) wird nicht unterstützt.
  • Zum Aktivieren eines Edge muss sich der Edge im Modus „Zertifikat erwerben (Certificate Acquire)“ befinden. Wenn Sie beim Hochstufen des Edge die WAN-Links mit dem Gateway als UP aktivieren, muss sich das Gateway im Modus „Zertifikat erwerben (Certificate Acquire)“ oder „Zertifikat erforderlich (Certificate Required)“ befinden.
  • Wenn Sie nach dem Hochstufen eines Edge vom Bastion-Orchestrator zum Produktions-Orchestrator ein Upgrade des Edge-Software-Images durchführen möchten, konfigurieren Sie die Systemeigenschaft vco.trusted.uuids auf dem Produktions-Orchestrator wie folgt:
    [
        {
            "uuid": "72292451-d34f-45df-ac47-2ff1fd274ba2",
            "sessionSecret": "a3c0930b-43c5-41a6-b50b-5095aee50598"
        }
    ]

    Wobei uuid und sessionSecret Werte für die UUID und den geheimen Sitzungsschlüssel des Bastion-Orchestrator sind. Sie können die UUID und den geheimen Sitzungsschlüssel über die Systemeigenschaften vco.uuid und session.secret abrufen.

  • Nachdem das Gateway und die Edges im Bastion-Orchestrator bereitgestellt und aktiviert wurden, können Sie die Remote-Diagnosetests mit dem Produktions-Orchestrator für das bereitgestellte Gateway und die Edges im Bastion-Orchestrator nicht mehr durchführen. Sie können jedoch Remote-Diagnosepakete vom Produktions-Orchestrator anfordern und generieren.
  • Das von Bastion bereitgestellte Profil, das zum Bereitstellen eines Unternehmenskunden in Bastion-Orchestrator erstellt wird, sollte über eine Mindestkonfiguration in Bezug auf globale Segmente verfügen. Wenn die Profilentitäten aktualisiert werden, werden nur die Geräteeinstellungen, die Business Policy und die Firewall im globalen Segment mit dem Bastion-Orchestrator synchronisiert. Die folgenden Profilkonfigurationen werden nicht mit dem Bastion-Orchestrator synchronisiert:
    • Andere Segmente als das globale Segment
    • Konfigurationen für Netzwerksegmente
    • Objektgruppen

Notfallwiederherstellung für Bastion-Orchestrator

Im Wesentlichen wird die Notfallwiederherstellungsfunktionalität (Disaster Recovery, DR) für den Produktions-Orchestrator (Privater Orchestrator) unterstützt, für den Bastion-Orchestrator (Öffentlicher Orchestrator) hingegen nicht, da dieser statusfrei ist und Anweisungen vom Produktions-Orchestrator erhält.

Neu unterstützte Funktionen in Version 5.4.0

In Version 5.4.0 wurden die folgenden neuen Funktionen für den Bastion-Orchestrator eingeführt:
  • Möglichkeit, Ereignisse eines bereitgestellten Edge vom Produktions-Orchestrator über den Bastion-Orchestrator anzuzeigen.
  • Möglichkeit, ein Diagnosepaket vom Produktions-Orchestrator über den Bastion-Orchestrator eines bereitgestellten Edge anzufordern.
  • Wenn eine Edge-Heraufstufung aus irgendeinem Grund fehlschlägt, wird der Edge auf die letzte bekannte gute Konfiguration zurückgesetzt, d. h., er wird wieder mit Bastion verbunden.
  • Möglichkeit, die Informationen zum Edge-Upgrade (Software- und Firmware-Upgrades) zu konfigurieren und an den Bastion-Orchestrator zu senden, während der SD-WAN Edge an Bastion-Orchestrator bereitgestellt wird. Auf diese Weise kann der Edge sofort aktualisiert werden, nachdem der Edge für den Bastion-Orchestrator aktiviert wurde. Weitere Informationen finden Sie unter Bereitstellen eines SD-WAN Edge für Bastion-Orchestrator.