Il mantenimento della sicurezza e della protezione dell'infrastruttura di gestione SDDC è essenziale. Per impostazione predefinita, il gateway di gestione blocca il traffico verso ogni destinazione della rete di gestione da tutte le origini.
Quando si configura l'accesso all'infrastruttura di gestione dell'SDDC, è importante creare regole del firewall del gateway di gestione che consentano solo l'accesso necessario alla rete di gestione dell'SDDC. Per accedere al gateway di gestione, è possibile Configurazione di AWS Direct Connect tra SDDC e il data center locale, Configurazione di una connessione VPN tra l'SDDC e il data center locale o eseguire entrambe le operazioni. Direct Connect, che fornisce la connettività privata tra l'azienda e l'SDDC, può essere utilizzato da solo o in combinazione con una VPN IPSec per crittografare il traffico.
Se non è possibile utilizzare Direct Connect, VMware Managed Transit Gateway, oppure una VPN, è possibile accedere al vCenter Server dell'SDDC direttamente tramite Internet utilizzando il DNS pubblico e l'IP pubblico di vCenter Server. In questo caso, è necessario creare regole del firewall del gateway di gestione che impediscano a origini non attendibili di accedere alla rete di gestione. Una VPN offre ulteriore sicurezza tramite i protocolli di crittografia e autenticazione.
- Le regole del firewall predefinite vengono create e gestite da VMware Cloud on AWS. Non è possibile modificare o riordinare queste regole. È disponibile una regola del firewall del gateway di gestione predefinita:
Tabella 1. Regole del firewall del gateway di gestione predefinite Nome Fonti Destinazioni Servizi Azione Nega tutto predefinito Qualsiasi Qualsiasi Qualsiasi Elimina - Le regole del firewall definite dal cliente vengono elaborate nell'ordine specificato e sempre prima delle regole predefinite. Queste regole richiedono che l'origine o la destinazione sia un gruppo definito dal sistema e che l'elenco delle porte e dei servizi disponibili sia un elenco limitato gestito da VMware. Quando Origini è un gruppo definito dal sistema, Servizi deve essere Qualsiasi. E poiché queste regole devono avere un'azione Consenti, l'ordine delle regole è in genere non importante.
Procedura
Esempio: Creazione di una regola del firewall del gateway di gestione
- Creare un gruppo di inventario di gestione che contenga gli host ESXi locali che si desidera abilitare per vMotion nell'SDDC.
- Creare una regola del gateway di gestione con ESXi di origine e host ESXi locali di destinazione.
- Creare un'altra regola del gateway di gestione con gruppo di host ESXi locale di origine e ESXi di destinazione con un servizio vMotion.
Operazioni successive
È possibile visualizzare Statistiche riscontri regola e Statistiche flusso per qualsiasi regola diversa dalla regola predefinita Nega tutto.
-
Fare clic sull'icona a forma di ingranaggio per visualizzare o modificare le impostazioni di registrazione delle regole. Le voci di registro vengono inviate al servizio VMware VMware Aria Operations for Logs. Consultare Utilizzo di VMware Aria Operations for Logs in Guida al funzionamento di VMware Cloud on AWS.
-
Fare clic sull'icona del grafico per visualizzare le statistiche relative a flusso e riscontri regola per la regola.
Tabella 2. Statistiche riscontri regola Indice popolarità Numero di volte in cui la regola è stata attivata nelle ultime 24 ore. Conteggio riscontri Numero di volte in cui la regola è stata attivata dal momento della sua creazione. Tabella 3. Statistiche flusso Conteggio pacchetti Flusso totale di pacchetti tramite questa regola. Conteggio byte Flusso totale di byte tramite questa regola.