Il est essentiel de maintenir la sécurité de votre infrastructure de gestion du SDDC. Par défaut, la passerelle de gestion bloque le trafic vers toutes les destinations du réseau de gestion à partir de toutes les sources.
Lors de la configuration de l'accès à l'infrastructure de gestion du SDDC, il est important de créer des règles de pare-feu de passerelle de gestion qui autorisent uniquement l'accès nécessaire au réseau de gestion du SDDC. Pour accéder à la passerelle de gestion, vous pouvez Configurer AWS Direct Connect entre votre SDDC et le centre de données sur site, Configurer une connexion VPN entre votre SDDC et le centre de données sur site ou effectuer les deux. Direct Connect, qui fournit une connectivité privée entre votre entreprise et le SDDC, peut être utilisé seul ou avec un VPN IPsec pour chiffrer le trafic.
Si vous ne pouvez pas utiliser Direct Connect, Passerelle de transit gérée par VMware, ou un VPN, vous pouvez accéder à l'instance de vCenter Server du SDDC directement via Internet à l'aide du DNS public et de l'adresse IP publique de l'instance de vCenter Server. Dans ce cas, vous devez créer des règles de pare-feu de passerelle de gestion qui empêchent les sources non approuvées d'accéder au réseau de gestion. Un VPN fournit une sécurité supplémentaire grâce au chiffrement et aux protocoles d'authentification.
- Les règles de pare-feu prédéfinies sont créées et gérées par VMware Cloud on AWS. Vous ne pouvez pas modifier ou réorganiser ces règles. Il existe une règle de pare-feu de passerelle de gestion prédéfinie :
Tableau 1. Règles de pare-feu de passerelle de gestion prédéfinies Nom Sources Destinations Services Action Tout refuser par défaut Tous Tous Tous Annuler - Les règles de pare-feu définies par le client sont traitées dans l'ordre que vous spécifiez et sont toujours traitées avant les règles prédéfinies. Ces règles nécessitent que la source ou la destination soit un groupe défini par le système, et la liste des ports et services disponibles est limitée et gérée par VMware. Lorsque Sources est un groupe défini par le système, Services doit être Toutes. En outre, comme ces règles doivent avoir une action Autoriser action, l'ordre des règles n'est généralement pas important.
Procédure
Exemple : Créer une règle de pare-feu de passerelle de gestion
- Créez un groupe d'inventaire de gestion contenant les hôtes ESXi sur site que vous souhaitez activer pour vMotion sur le SDDC.
- Créez une règle de passerelle de gestion avec des hôtes ESXi sources et des hôtes ESXi sur site de destination.
- Créez une autre règle de passerelle de gestion avec un groupe d'hôtes ESXi sur site source et un hôte ESXi de destination avec un service vMotion.
Que faire ensuite
Vous pouvez afficher les Statistiques d'accès à la règle et les Statistiques de flux pour toute règle autre que la règle Tout refuser par défaut.
-
Cliquez sur l'icône d'engrenage pour afficher ou modifier les paramètres de journalisation de la règle. Les entrées du journal sont envoyées au service VMware VMware Aria Operations for Logs. Reportez-vous à Utilisation de VMware Aria Operations for Logs dans Guide des opérations de VMware Cloud on AWS.
-
Cliquez sur l'icône de graphique pour afficher les statistiques d'accès et de flux pour la règle.
Tableau 2. Statistiques d'accès à la règle Index de popularité Nombre de déclenchements de la règle au cours des dernières 24 heures. Nombre d'accès Nombre de fois où la règle a été déclenchée depuis sa création. Tableau 3. Statistiques de flux Nombre de paquets Flux total de paquets via cette règle. Nombre d'octets Flux total d'octets via cette règle.