群組包含以靜態方式和動態方式新增的不同物件,可以作為防火牆規則的來源和目的地。
群組可設定為包含虛擬機器、IP 集合、MAC 集合、區段連接埠、區段交換器、AD 使用者群組以及其他群組的組合。群組的動態納入方式可以根據標籤、機器名稱、作業系統名稱或電腦名稱來進行。
備註: 如果您使用以 LogicalPort 為基礎的準則在 API 中建立群組,則無法在使用者介面中於 SegmentPort 準則之間使用 AND 運算子來編輯群組。
群組也可以從防火牆規則中排除,且清單中最多可以有 100 個群組。用於防火牆排除清單的群組中無法包含 IP 集合、MAC 集合和 AD 群組作為成員。如需詳細資訊,請參閱管理防火牆排除清單。
單一 IP 或 AD 群組在分散式防火牆規則內僅能用作來源。如果需要在來源使用 IP 和 AD 群組,請分別建立兩個防火牆規則。
僅由 IP 位址、MAC 位址或 Active Directory 群組組成的群組,無法在 套用至文字方塊中使用。
備註: 在 vCenter Server 中新增或移除主機時,主機上的虛擬機器的外部識別碼會發生變更。如果虛擬機器是某個群組的靜態成員,當虛擬機器的外部識別碼發生變更時,
NSX Manager UI 就不再將虛擬機器顯示為該群組的成員。不過,列出群組的 API 仍會顯示該群組包含虛擬機器,且虛擬機器具有其原始的外部識別碼。如果您將虛擬機器新增為某個群組的靜態成員,當虛擬機器的外部識別碼有所變更時,您必須使用其新的外部識別碼重新新增虛擬機器。您也可以使用動態成員資格準則,以避免發生此問題。
NSX 中的標籤區分大小寫,但以標籤為基礎的群組則「不區分大小寫」。例如,如果動態群組成員資格準則為 VM Tag Equals 'quarantine'
,則該群組中會納入包含「quarantine」或「QUARANTINE」標籤的所有虛擬機器。
如果您使用的是 NSX Cloud,請參閱使用 NSX-T Data Center 和公有雲標記分組虛擬機器,以取得如何使用公有雲標籤在 NSX Manager 中將工作負載虛擬機器分組的資訊。
必要條件
備註: 如果您使用
NSX 聯盟,則無法從全域管理程式建立群組來包含 AD 使用者群組。