NSX Intelligence 권장 사항 기능은 애플리케이션을 마이크로 크기만큼 세그먼트화하는 데 도움이 되는 권장 사항을 제공합니다.

NSX Intelligence 권장 사항을 생성하면 애플리케이션에 대한 보안 정책, 정책 보안 그룹 및 서비스 권장 사항이 포함됩니다. 권장 사항은 NSX-T Data Center의 VM(가상 시스템)과 물리적 서버 간에 발생하는 통신 트래픽 패턴을 기준으로 생성됩니다.

그룹이나 100개의 VM과 물리적 서버 또는 그룹, VM 및 물리적 서버 조합 또는 기존 보안 정책으로 이루어진 입력 엔티티를 선택하여 권장 사항을 생성할 수 있습니다. 입력으로 선택할 수 있는 VM 및 물리적 서버의 총 수는 해당 엔티티 중 100개를 초과할 수 없습니다. 그룹, VM 또는 물리적 서버를 포함하는 입력에서 사용할 수 있는 유효한 VM 및 물리적 서버의 총 수는 250개 입력 엔티티를 초과할 수 없습니다.

예를 들어 권장 사항 입력 엔티티의 일부로 50개의 VM 및 50개의 물리적 서버를 선택하는 경우에는 150개 이하의 계산 멤버가 조합된 그룹만 선택할 수 있습니다.

중요:

정책 모드에서 생성된 보안 그룹에 관해서만 새 권장 사항을 생성할 수 있습니다. NSX Intelligence 기능에서 보안 그룹에 대한 권장 사항 분석을 시작하려면 보안 그룹에 지원되는 멤버 유형 중 하나 이상이 있어야 합니다. 지원되는 멤버 유형에는 가상 시스템, 물리적 서버, VIF(가상 네트워크 인터페이스), 논리적 포트 및 논리적 스위치가 포함됩니다. 보안 그룹에 지원되는 멤버 유형이 하나 이상 있는 경우 권장 사항 분석을 계속할 수 있지만 권장 사항 분석 중에는 지원되지 않는 멤버 유형이 고려되지 않습니다.

NSX Intelligence 사용자 인터페이스를 사용하여 여러 가지 방법으로 권장 사항을 생성할 수 있습니다. 다음 절차에서는 사용할 수 있는 방법에 대해 설명합니다.

사전 요구 사항

  • NSX Application Platform에서 NSX Intelligence 3.2 이상 기능을 활성화합니다. "VMware NSX Intelligence 활성화 및 업그레이드" 3.2 문서를 참조하십시오.

  • 권장 사항을 생성하는 데 필요한 권한이 있는지 확인합니다. 자세한 내용은 NSX Intelligence의 역할 기반 액세스 제어 항목을 참조하십시오.

프로시저

  1. 브라우저에서 필요한 권한으로 https://<nsx-manager-ip-address>에서 NSX Manager에 로그인합니다.
  2. 다음 방법의 하나를 사용하여 새 권장 사항을 생성합니다.

    시작할 위치

    다음 단계

    계획 및 문제 해결 > 권장 사항을 선택합니다.

    새 권장 사항 시작을 클릭합니다.

    그룹에 대한 권장 사항을 보려면 계획 및 문제 해결 > 작업 실행 및 검색을 선택합니다.

    1. 보안 선택 항목 보기 영역에서 그룹 보기가 선택되어 있는지 확인합니다.

    2. 권장 사항을 생성하려는 그룹의 노드를 마우스 오른쪽 버튼으로 클릭합니다.

    3. 드롭다운 메뉴에서 권장 사항 시작을 선택합니다.

    VM 또는 물리적 서버에 대한 권장 사항을 보려면 계획 및 문제 해결 > 작업 실행 및 검색을 선택합니다.

    하나 이상의 VM 또는 물리적 서버를 선택하거나 두 가지를 조합하여 선택하십시오.

    1. 보안 보기 선택 영역에서 그룹 옆의 아래쪽 화살표를 클릭하고 계산을 선택합니다.

    2. 모든 유형 표시를 클릭하고 VM 또는 물리적 서버를 선택합니다. 또는 사용 가능한 항목 목록에서 특정 VM 또는 물리적 서버를 선택합니다.

    3. 적용을 클릭합니다.

    4. 흐름 표시줄 왼쪽에 있는 권장 사항 막대 아이콘 권장 사항 막대 아이콘을 클릭합니다.

    5. 필터링된 컴퓨터에 대한 권장 사항 시작을 선택합니다.

  3. 새 권장 사항 시작 마법사에서 권장 사항 이름 텍스트 상자의 기본값을 변경합니다.

    세분화를 수행할 애플리케이션을 반영하는 이름을 지정합니다. 이 이름은 권장 사항 분석 중에 생성된 모든 권장 그룹 및 규칙 이름에 대한 접두사로 사용됩니다.

  4. 권장 사항에 대한 정보를 보다 쉽게 떠올릴 수 있도록 설명 텍스트 상자의 기본값을 변경합니다.
  5. 보안 정책 권장 사항에 대한 경계로 사용할 VM 또는 물리적 서버를 정의하거나 수정합니다.
    1. 범위 내 선택된 엔티티에서 엔티티 선택을 클릭합니다. 그룹, VM 또는 물리적 서버를 이미 선택한 경우 선택한 엔티티 수에 대한 링크를 클릭하여 현재 선택을 수정합니다.
    2. 하나 이상의 그룹을 포함하려는 경우 엔티티 선택 대화상자에서 그룹을 클릭하여 이러한 그룹을 선택합니다. 분석의 경계로 사용할 VM 또는 물리적 서버를 선택하려면 VM 탭 또는 물리적 서버 탭을 클릭하고 원하는 항목을 선택합니다.

      그룹 및 최대 100개의 VM 또는 물리적 서버를 선택할 수 있지만 권장 사항 경계에 사용할 계산 엔티티가 250개를 넘지 않아야 합니다. 포함하지 않으려는 항목은 선택을 취소합니다. 필터를 클릭하고 선택하려는 그룹, VM 또는 물리적 서버를 필터링하는 데 사용할 특성을 선택할 수도 있습니다.

    3. 저장을 클릭합니다.
    4. (선택 사항) 시스템에서 이전 단계에서 선택한 그룹과 연결된 기존 DFW(분산 방화벽) 섹션이 있는 경우 분리된 FW 섹션 선택 대화상자에서 기존 DFW(분산 방화벽) 섹션을 사용할지 아니면 새로 생성할지를 선택합니다. 저장을 클릭합니다.

      새 권장 사항 시작 마법사에서 범위의 선택한 엔티티 텍스트 상자에 표시되는 숫자 링크는 선택한 엔티티 수를 나타냅니다.

      권장 사항을 분석하는 동안 기존 분산 DFW 섹션을 사용하도록 선택한 경우 범위의 선택한 엔티티 텍스트 상자 아래에 표시됩니다.

  6. 필요한 경우 시간 범위 텍스트 상자에서 권장 사항을 생성하는 데 사용할 기본값을 변경합니다.

    기본 시간 범위 값은 최근 1개월입니다. 선택된 VM 또는 물리적 서버나 VM 그룹 또는 물리적 서버 간에 발생한 네트워크 트래픽 흐름은 권장 사항 분석 중에 사용됩니다. 선택할 수 있는 다른 값은 지난 1시간 , 지난 12시간, 지난 24시간, 지난 1주일 지난 2주일 또는 지난 1개월입니다.

  7. 필요한 경우 고급 옵션 섹션을 확장하고 할당된 기본값을 수정합니다.

    기존 DFW 섹션을 사용하지 않는 경우 할당된 기본값을 수정할 수 있습니다. 기존 DFW 섹션을 사용하도록 선택한 경우 이 섹션에 표시된 값은 기존 DFW 섹션에서 가져옵니다.

    1. 규칙 생성 드롭다운 메뉴에서 권장 사항 분석에서 고려할 트래픽 흐름 유형을 선택합니다. 기본값은 All Traffic입니다.
      • 수신 및 송신 트래픽 - 애플리케이션 경계 내에서 경계 외부로, 애플리케이션 경계 외부에서 경계 내부로 진행되는 모든 트래픽 흐름 유형이 고려됩니다.

      • 수신 트래픽 - 애플리케이션 경계 외부에서 시작된 트래픽 흐름이 고려됩니다.

      • 모든 트래픽 - 모든 아웃바운드, 인바운드 및 애플리케이션 내 트래픽 흐름 유형이 고려됩니다.

      • 수신 및 애플리케이션 내 트래픽 - 애플리케이션 경계 외부에서 시작되는 모든 트래픽 흐름 유형 및 애플리케이션 내 트래픽이 고려됩니다.

    2. 기본 규칙 드롭다운 메뉴에서 보안 정책에 대한 기본 규칙을 생성하는 데 사용할 연결 전략을 선택합니다. 연결 전략의 값에 따라 규칙에 적절한 작업이 설정됩니다. 기본값은 없음입니다.
      • 거부 목록 - 기본 허용 규칙을 생성합니다.

      • 허용 목록 - 기본 삭제 규칙을 생성합니다.

      • 없음 - 기본 규칙이 생성되지 않았습니다.

    3. 필요한 경우 권장 사항 출력의 기본값을 변경합니다.

      계산 기반이 사용되는 기본 출력 모드입니다. 이 모드는 권장 사항 엔진이 생성한 DFW 정책 권장 사항에 멤버가 VM, 물리적 서버 또는 둘 다인 그룹이 포함되어 있음을 의미합니다. IP 기반 권장 사항 출력 모드가 선택되면 생성된 DFW 정책 권장 사항에는 해당 멤버가 정적 IP 주소 목록을 포함하는 IPSet 개체의 그룹이 포함됩니다. IP 기반 권장 사항은 VM에 엄격하게 바인딩되지 않습니다. VM이 삭제되고 해당 IP 주소가 새 VM에 할당되면 새 VM이 동일한 그룹에 할당됩니다. 그룹에 대한 DFW 정책이 새 VM에도 적용됩니다.

    4. 필요한 경우 권장 서비스 유형에 대한 값을 변경합니다.

      기본 유형은 해당하는 계층 4 포트 및 프로토콜로 구성된 L4 서비스입니다. 또는 계층 7 컨텍스트 프로파일에 관해 L7 컨텍스트 프로파일을 선택할 수 있습니다.

    5. 규칙 권장 사항을 생성할 때 사용할 항목이 표시되면 그룹 재사용 임계값의 기본값을 변경합니다.

      임계값 백분율 값을 10에서 100까지 설정할 수 있습니다. 이 값은 마이크로 세분화되지 않은 감지된 흐름을 포함하기 위해 시스템이 그룹을 얼마나 엄격하게 재사용하는지를 지정합니다. 이 값을 사용하여 기존 그룹을 재사용할지 또는 새 그룹을 생성할지를 제어합니다. 그룹 재사용 기능은 기존 보안 정책 또는 새 보안 정책의 권장 사항 작업에 적용할 수 있습니다.

      이 값을 100으로 설정하면 시스템이 그룹화하려는 계산 엔티티와 정확히 동일한 멤버만 포함하는 그룹만을 추가 규칙 소스 또는 대상으로 선택할 수 있습니다. 매우 높은 값을 사용하면 수정되는 규칙에서 기존 그룹이 재사용될 가능성이 적기 때문에 더 많은 새 그룹이 생성될 수 있습니다.

      이 값을 더 낮은 값(예: 10 또는 20)으로 설정하면 시스템에서 그룹화하려는 계산 엔티티 이외의 관련 없는 멤버가 있는 그룹도 추가 규칙 소스 또는 대상으로 선택할 수 있습니다. 더 낮은 값을 사용하면 적극적 그룹 재사용이 진행될 수 있으므로 더 적은 수의 새 그룹이 권장됩니다.

    6. 필요한 경우 제외 흐름 텍스트 상자에서 선택한 기본값을 변경하여 권장 사항 분석 중에 제외할 트래픽 흐름 유형을 지정합니다.

      이 기능은 NSX Intelligence 3.2.1부터 사용할 수 있습니다. 기본값은 브로드캐스트 흐름멀티캐스트 흐름입니다. 이러한 흐름 유형은 애플리케이션 범주 규칙과 관련이 없습니다. 브로드캐스트 흐름, 멀티캐스트 흐름 또는 두 흐름 유형을 모두 제외하면 DFW 규칙 권장 사항 분석을 최적화하는 데 도움이 될 수 있습니다.

  8. 권장 사항 분석을 시작하려면 검색 시작을 클릭합니다.

    권장 사항은 순차적으로 처리됩니다. 평균적으로, 처리가 대기된 다른 권장 사항이 있는지 없는지에 따라 각 권장 사항을 완료하는 데 3~4분 정도 걸릴 수 있습니다. VM과 물리적 서버 간에 분석해야 하는 트래픽 흐름이 많이 있는 경우 권장 사항은 10~15분 사이에 생성될 수 있습니다.

    권장 사항 테이블에는 다음 이미지와 같이 시작한 권장 사항이 표시됩니다.



    • 권장 사항 테이블의 상태 열에서 권장 사항 분석의 상태를 추적할 수 있습니다. 상태는 대기 중에서 검색 진행 중, 게시 준비 완료, 게시됨이 됩니다. 시스템에서 권장 사항을 생성하지 않으면 상태 값이 사용 가능한 권장 사항 없음으로 설정됩니다. 어떤 이유로 권장 사항 분석이 실패한 경우 실패 상태가 표시됩니다.

    • 입력 엔티티 열에는 권장 사항을 생성하는 데 사용된 엔티티가 나열됩니다. 이 열에서 연결된 텍스트를 클릭하면 선택한 엔티티 대화상자가 읽기 전용 모드로 표시됩니다.

    • 모니터링 열은 권장 사항을 생성하는 데 사용되는 원래 입력 엔티티에 대해 변경 사항이 모니터링되고 있는지 여부를 나타냅니다. 이 기능은 게시 준비 완료, 사용 가능한 권장 사항 없음 또는 실패 상태의 권장 사항에 사용할 수 있습니다. 모니터링 버튼을 켜짐 또는 꺼짐으로 토글할 수 있습니다. 토글이 켜져 있으면 입력 엔티티의 범위 또는 연결 전략의 변경 내용이 매시간 확인됩니다.

    • 사용된 입력 엔티티 중 하나라도 변경된 경우 변경 감지 아이콘 게시 준비 완료, 사용 가능한 권장 사항 없음 또는 실패 상태 옆에 표시됩니다. 변경 내용을 검토하고 권장 사항을 다시 실행할 수 있습니다. 자세한 내용은 NSX Intelligence 권장 사항 다시 실행 항목을 참조하십시오.

    • 권장 사항 행의 오른쪽에 있는 캔버스 아이콘 을 클릭하면 선택한 엔티티의 시각화가 그래픽 캔버스의 계획 및 문제 해결 > 검색 및 작업 수행 사용자 인터페이스에 표시됩니다. 권장 사항 상태가 게시됨일 때 캔버스 아이콘을 클릭하면 권장 그룹이 검색 및 작업 수행 그래픽 캔버스에 표시됩니다.

  9. 상태 값이 게시 준비 완료인 경우 생성된 권장 사항을 검토하고 게시할지 여부를 결정합니다. 생성된 NSX Intelligence 권장 사항 검토 및 게시 항목을 참조하십시오.