È necessario creare regole del firewall per il gateway di elaborazione di ciascun SDDC del gruppo. Senza tali regole, i carichi di lavoro in esecuzione sui membri del gruppo non possono utilizzare VMware Transit Connect per comunicare tra loro.
Poiché tutti i membri di un gruppo di SDDC sono di proprietà della stessa organizzazione VMware Cloud on AWS, il traffico di rete tra i membri del gruppo può essere gestito in modo sicuro come traffico Est-Ovest, piuttosto che Nord-Sud, il quale può avere un'origine o una destinazione esterna. Tuttavia, poiché le regole del firewall predefinite di un gateway di elaborazione SDDC rifiutano il traffico esterno, è necessario creare regole del firewall che consentano al traffico di passare attraverso il gateway di elaborazione di ogni SDDC del gruppo (attualmente, non è necessario che i gruppi di SDDC instradino il traffico di rete attraverso i gateway di gestione dei membri).
- Prefissi TGW del cliente di Transit Connect
- Route acquisite dai gateway di transito AWS di proprietà del cliente.
- Prefissi DGW di Transit Connect
- Route apprese dal Direct Connect Gateway del gruppo.
- Prefissi VPC nativi di Transit Connect
- Route acquisite dai VPC allegati del gruppo.
- Altri prefissi SDDC di Transit Connect
- Route acquisite da altri SDDC del gruppo.
Per ulteriori informazioni, vedere Aggiunta o modifica delle regole del firewall del gateway di elaborazione e Utilizzo dei gruppi di inventario.
Procedura
Esempio: Regole del firewall CGW con gruppi di inventario definiti dall'utente per consentire il traffico del carico di lavoro tra i membri del gruppo
In questi esempi viene illustrato come utilizzare NSX Manager per creare gruppi di inventario e regole del firewall. Per questo workflow, è inoltre possibile utilizzare la scheda Rete e sicurezza della Console di VMware Cloud. Vedere Amministrazione della rete dell'SDDC con NSX Manager.
- Creare i gruppi
-
In NSX Manager, fare clic su AGGIUNGI GRUPPO e creare tre gruppi. È possibile utilizzare tutti i nomi desiderati per i gruppi. Quelli mostrati qui sono solo degli esempi., quindi fare clic su
- Un gruppo denominato Carichi di lavoro locali, che include prefissi di segmento per i segmenti del carico di lavoro dell'SDDC.
- Un gruppo denominato Carichi di lavoro peer, che include prefissi di segmenti per i segmenti di carico di lavoro di altri SDDC del gruppo.
- Un gruppo denominato Peer SDDC vCenter, che include l'indirizzo IP privato del vCenter in ciascun SDDC del gruppo.
Per ogni gruppo, fare clic su Imposta nella colonna Membri elaborazione per aprire lo strumento Imposta membri. Qui è possibile fare clic su AGGIUNGI CRITERI e immettere gli Indirizzi IP o gli Indirizzi MAC dei membri del gruppo. È inoltre possibile fare clic su per importare tali valori da un file.
- Creare le regole
-
Come illustrato in Passaggio 2, aprire la scheda Firewall del gateway, fare clic su Elabora gateway seguito da AGGIUNGI REGOLA per creare nuove regole che utilizzino i gruppi di inventario creati per le rispettive Fonti e Destinazioni. È possibile utilizzare tutti i nomi desiderati per le regole. Quelli mostrati qui sono solo degli esempi.
Nome Fonti Destinazioni Servizi Da carico di lavoro locale a carico di lavoro peer Carichi di lavoro locali Carichi di lavoro peer Come necessario per il traffico in uscita dai carichi di lavoro locali ai carichi di lavoro di altri membri del gruppo Da carico di lavoro peer a carico di lavoro locale Carichi di lavoro peer Carichi di lavoro locali Come necessario per il traffico in uscita verso i carichi di lavoro locali dai carichi di lavoro di altri membri del gruppo