VMware NSX是VMware网络虚拟化平台的核心产品,通过软件定义网络(SDN)实现网络微分段、微隔离和零信任架构。NSX 9.1.0.0200是当前最新的主版本,带来了ARM64架构支持、改进的Tanzu集成能力和全新的NSX Intelligence分析引擎。这篇详细介绍NSX 9.1的新特性、架构组件、部署要点和常见配置场景。

1. NSX Manager:NSX的管理平面,部署为3节点集群,提供Web UI和REST API管理界面。
2. NSX Edge:数据面的转发节点,分为Transit Edge(路由/NAT)和Service Edge(深度检测/负载均衡)。
3. Transport Node:ESXi主机或K8s节点上的NSX转发代理,负责本地数据包转发和安全策略执行。
4. NSX Intelligence:实时网络流量分析引擎,可视化展示东西向流量和威胁检测结果。
5. NSX Application Platform:NSX的云原生安全平台,支持与Splunk等SIEM工具集成。
1. ARM64架构支持:NSX Manager和Edge现在支持在ARM64服务器上运行,降低硬件采购成本。
2. 改进的Tanzu集成:与Tanzu Kubernetes Grid的集成更加顺畅,支持原生K8s网络策略与NSX安全标签联动。
3. NSX Intelligence升级:新增异常检测算法,可识别加密流量中的恶意行为模式。
4. 分布式防火墙性能优化:提升了ESXi主机上分布式防火墙的吞吐量,降低CPU开销约20%。
5. IPv6全面支持:NSX 9.1完整支持IPv6双栈环境下的网络策略和NAT64转换功能。

1. NSX Manager集群:生产环境必须部署3节点Manager集群,推荐使用独立存储保证高可用。
2. 控制平面与数据平面分离:Manager负责控制面,ESXi主机上的nsx-hostd负责数据面,两者独立运行。
3. Edge节点规划:Transit Edge用于跨VLAN路由,Service Edge用于服务链(如IDS/负载均衡)。
4. 与vSphere集成:NSX需要vCenter进行管理,NSX Manager以Plugin形式集成到vSphere Client中。
5. 存储要求:Manager节点建议每节点200GB存储用于日志和审计,Edge节点建议100GB存储。
1. 网络微分段:创建安全组并配置分布式防火墙策略,实现基于标签的东西向流量控制。
2. 零信任架构:通过DFW(分布式防火墙)默认拒绝所有流量,逐条放通授权通信,实现零信任。
3. NSX-T与Tanzu集成:TKG集群的Pod网络通过NSX ALP(AW-Secured Logical Router)接入物理网络。
4. NAT与路由:配置SNAT/DNAT规则让虚拟机访问外网,配置路由策略打通多VLAN网络。
5. 负载均衡:Service Edge提供七层负载均衡,支持SSL卸载和会话保持功能。
1. ESXi主机准备:每台主机需安装nsx-hostd组件,需要重启ESXi才能完成安装。
2. MTU设置:NSX Overlay网络要求MTU至少为1600,建议使用9000(Jumbo Frame)以获得最佳性能。
3. 证书管理:NSX Manager默认使用自签名证书,生产环境建议替换为CA签发证书。
4. 升级顺序:NSX升级必须遵循Manager先升级、Edge其次、最后Transport Node的顺序。
5. 备份策略:定期备份NSX配置,包括Policy和Manager API两种配置格式,建议使用NSX内置备份功能。
精彩推荐
用户评论