NSGroup 可設定為包含 IP 集合、MAC 集合、邏輯連接埠、邏輯交換器以及其他 NSGroup。您也可以在防火牆規則的 Applied To 欄位中指定包含邏輯交換器、邏輯連接埠與虛擬機器的 NSGroup,作為來源和目的地。在分散式防火牆的 Applied To 欄位中,將忽略包含 IPset 和 MACSet 的 NSGroup。

NSX Cloud 附註: 若使用 NSX Cloud,請參閱 如何搭配使用 NSX 功能與公有雲以取得自動產生的邏輯實體清單、支援的功能和 NSX Cloud 所需的組態。

NSGroup 具有下列特性:

  • NSGroup 具有直接成員和有效成員。有效成員包含您使用成員資格準則指定的成員,以及屬於此 NSGroup 成員的所有直接和有效成員。例如,假設 NSGroup-1 具有直接成員 LogicalSwitch-1。您新增 NSGroup-2 並指定 NSGroup-1 和 LogicalSwitch-2 作為成員。現在 NSGroup-2 具有直接成員 NSGroup-1 和 LogicalSwitch-2,以及有效成員 LogicalSwitch-1。接著,新增 NSGroup-3 並指定 NSGroup-2 做為成員。NSGroup-3 現在具有直接成員 NSGroup-2,以及有效成員 LogicalSwitch-1 和 LogicalSwitch-2。從主要群組資料表中,按一下群組並選取相關 > NSGroup 會顯示 NSGroup-1、NSGroup-2 和 NSGroup-3,因此這三個群組都直接或間接地將 LogicalSwitch-1 設為成員。
  • NSGroup 最多可以有 500 個直接成員。
  • NSGroup 中有效成員的建議數目上限是 5000 個。NSX Manager 會每天檢查 NSGroup 的限制數目兩次,分別在上午 7 點和下午 7 點。超過此限制並不會影響任何功能,但可能會對效能造成不利影響。
    • 當 NSGroup 的有效成員數目超過 5000 的 80%,記錄檔中會顯示警告訊息 NSGroup xyz is about to exceed the maximum member limit.Total number in NSGroup is ...,而當數目超過 5000,系統會顯示警告訊息 NSGroup xyz has reached the maximum numbers limit.Total number in NSGroup = ...
    • 當 NSGroup 中的已轉譯 VIF/IP/MAC 數目超過 5000,記錄檔中會出現警告訊息 Container xyz has reached the maximum IP/MAC/VIF translations limit.Current translations count in Container - IPs:..., MACs:..., VIFs:...
  • 支援的虛擬機器數目上限為 10,000。
  • 您最多可以建立 10,000 個 NSGroup。
  • Edge_NSGroup 是原則擁有的群組 (系統群組),可在本機管理程式中使用,而且可顯示在 UI 中。此群組不適用於全域管理程式。但是,已移轉的全域管理程式設定包含失效的 Edge_NSGroup,且 UI 顯示一樣,但此群組在全域管理程式上沒有作用。

對於所有可新增至 NSGroup 做為成員的物件,您可以導覽至任何物件的畫面,並選取相關 > NSGroup

必要條件

確認已在 NSX Manager 使用者介面中選取管理程式模式。請參閱NSX Manager。如果看不到原則管理程式模式按鈕,請參閱設定使用者介面設定

程序

  1. 使用 admin 權限來登入 NSX Manager
  2. 選取詳細目錄 > 群組 > 新增
  3. 輸入 NSGroup 的名稱。
  4. (選擇性) 輸入說明。
  5. (選擇性) 按一下成員資格準則
    對於每個準則,您最多可以指定五個規則,與邏輯 AND 運算子組合使用。可用成員準則可套用至下列項目:
    • 邏輯連接埠 - 可以指定標籤和選用範圍。
    • 邏輯交換器 - 可以指定標籤和選用範圍。
    • 虛擬機器 - 可以指定等於、包含、開頭為、結尾為或不等於某個特定字串的名稱、標籤、電腦作業系統名稱或電腦名稱。
    • 傳輸節點 - 可以指定等於某個 Edge 節點或主機節點的節點類型。
    • IP 集合 - 可指定標籤和選用範圍。
  6. (選擇性) 按一下成員以選取成員。
    可用成員類型為:
    • AD 群組 - 包含 ADGroup 的 NSGroup 只能在分散式防火牆規則的 extended_source 欄位中使用,且必須是群組中的唯一成員。例如,不能有同時將 ADGroup 和 IPSet 做為成員的 NSGroup。
    • IP 集合 - 可以同時包含 IPv4 和 IPv6 位址。
    • 邏輯連接埠 - 可以同時包含 IPv4 和 IPv6 位址。
    • 邏輯交換器 - 可以同時包含 IPv4 和 IPv6 位址。
    • MAC 集合
    • NSGroup
    • 傳輸節點
    • VIF
    • 虛擬機器
  7. 按一下新增
    該群組將新增到群組的資料表。按一下群組名稱來顯示概觀並編輯群組資訊,包括成員資格準則、成員、應用程式以及相關群組。捲動至 概觀索引標籤的底部以新增和刪除標記。如需詳細資訊,請參閱 將標籤新增至物件。選取 相關 > NSGroup 會顯示將所選 NSGroup 做為成員的所有 NSGroup。