Distributed Firewall 規則在虛擬機器 (vNIC) 層級套用,可以控制 SDDC 內的東西向流量。
嘗試通過 Distributed Firewall 的所有流量皆會受到規則的約束,按規則資料表中所顯示的順序,從頂端開始處理。第一個規則允許的封包會傳遞到第二個規則,後續規則依此類推,直到封包被捨棄、遭到拒絕或命中預設規則 (允許所有流量)。
小心:
在 SDDC 版本 1.20、1.20v2 或 1.20v3 中,如果分散式防火牆規則的內容設定檔具有 FQDN 屬性,則 DNS 伺服器的回應中顯示 CNAME 記錄時,可能會觸發 PSOD 故障。如需詳細資料,請參閱 VMware 知識庫文章 91654。
分散式防火牆規則會分組為原則。原則會依類別進行組織整理。每個類別都有評估優先順序。具有較高優先順序類別中的規則,會在具有較低優先順序類別中的規則之前進行評估。
如需有關分散式防火牆詞彙的詳細資訊,請參閱
《NSX Data Center 管理指南》中的
〈安全性詞彙〉。
類別評估優先順序 | 類別名稱 | 說明 |
---|---|---|
1 | 乙太網路 | 適用於所有第 2 層 SDDC 網路流量。
備註: 此類別中的規則需要 MAC 位址作為來源和目的地。IP 位址已接受,但會被忽略。
|
2 | 緊急 | 用於隔離和允許規則。 |
3 | 基礎結構 | 定義對共用服務的存取權。全域規則、AD、DNS、NTP、DHCP、備份、管理伺服器。 |
4 | 環境 | 安全區域 (例如生產區域、開發區域或專用於特定業務用途的區域) 之間的規則。 |
5 | 應用程式 | 應用程式、應用程式層或微服務之間的規則。 |
必要條件
分散式防火牆規則需要詳細目錄群組做為來源和目的地,並且必須套用至服務,該服務可以是預先定義的服務或您為 SDDC 定義的自訂服務。您可以在建立規則時建立這些群組和服務,但如果事先處理程序的某些部分,則可以加快程序的執行。請參閱使用詳細目錄群組。
程序
下一步
您可以使用現有的防火牆規則來接受任何或所有的選用動作。
-
按一下齒輪圖示 (),以檢視或修改規則記錄設定。記錄項目會傳送至 VMware VMware Aria Operations for Logs 服務。請參閱VMware Cloud on AWS 作業指南中的使用 VMware Aria Operations for Logs。
-
按一下圖形圖示 ,以檢視規則的生效規則數和流量統計資料。
表 2. 生效規則統計資料 熱門度索引 在過去 24 小時內觸發規則的次數。 叫用次數 自規則建立以來觸發規則的次數。 表 3. 流量統計資料 封包計數 流經此規則的封包總計。 位元組計數 流經此規則的位元組總計。 - 重新排序防火牆規則。
透過新增規則按鈕建立的規則,將置於原則中的規則清單頂部。每個原則中的防火牆規則會依順序自上而下套用。若要變更清單中規則的位置,請選取該規則並將其拖曳到新位置。按一下發佈以發佈變更。