Cloud Director ortamında sanal makinelerin uygulama, veritabanı, yönetim, DMZ ve benzeri farklı güvenlik bölgelerine ayrılması gerekebilir. Bu segmentler arasındaki erişimin de yalnızca tanımlanan güvenlik politikaları doğrultusunda gerçekleşmesi istenir.
T-Cloud Sanal Veri Merkezi hizmetinde müşteriye sunulan Direct Network, dış ağ veya servis sağlayıcı fiziksel firewall altyapısına doğrudan bağlı ağ olarak kullanılmaktadır. Mevcut servis modelinde müşterinin bu ağ üzerinden doğrudan yeni bir Routed VDC Network oluşturması veya servis sağlayıcı firewall altyapısındaki segmentler arası güvenlik politikalarını yönetmesi desteklenmemektedir.
Bu ihtiyacın karşılanması için Resource Pool içerisinde müşterinin kendisinin yönettiği bir sanal firewall veya sanal router appliance kullanılabilir.
Temel mimari şu şekildedir:

Bu modelde segmentasyon, NAT, routing ve güvenlik politikaları müşteri tarafından kullanılan sanal appliance üzerinde gerçekleştirilir.
NSX Edge Gateway Bağımlılığı Olmadan Segmentasyon
Bu mimaride müşterinin network segmentasyonu için NSX Edge Gateway üzerinde firewall, NAT veya routed network servisi kullanması zorunlu değildir.
Cloud Director aşağıdaki temel ağ bağlantılarını sağlar:
- Direct Network: Sanal firewall’un WAN/uplink bağlantısı.
- Isolated Network: Firewall arkasındaki LAN, DMZ, APP, DB veya Management segmentleri.
- Virtual NIC: Firewall ve sanal makinelerin ilgili networklere bağlantısı.
Routing ve güvenlik fonksiyonları ise müşteri tarafından seçilen sanal appliance üzerinde gerçekleştirilir.Böylece east-west trafik dahil olmak üzere segmentler arası iletişim sanal firewall üzerinden geçirilerek merkezi olarak kontrol edilebilir.
Kullanılabilecek Sanal Firewall ve Router Çözümleri
Mimari belirli bir firewall üreticisine bağlı değildir. VMware üzerinde çalışabilen ve gerekli network interface’lerini destekleyen farklı sanal appliance’lar kullanılabilir.
| Çözüm | Kullanım tipi | Örnek fonksiyonlar |
|---|---|---|
| FortiGate-VM | NGFW | Firewall, NAT, IPsec VPN, SSL VPN, IPS, Application Control |
| pfSense | Firewall / Router | Firewall, NAT, routing, VPN, DHCP |
| OPNsense | Firewall / Router | Firewall, NAT, routing, VPN, IDS/IPS |
| MikroTik CHR | Router / Firewall | Routing, NAT, firewall, BGP, OSPF, VPN |
| SonicWall NSv | NGFW | Firewall, NAT, VPN, IPS, application security |
| Linux Router/Firewall | Router / Firewall | nftables, iptables, FRR, NAT, routing |
| Diğer x86 sanal appliance’lar | Ürüne göre | Ürün kabiliyetlerine göre |
Bunların sanal ortamda kullanımı üreticiler tarafından da destekleniyor. Fortinet’in FortiGate-VM için VMware ESXi deployment paketi ve OVF deployment yöntemi bulunuyor. Netgate, pfSense’in VMware vSphere/ESXi üzerinde firewall veya edge routing amacıyla sanal makine olarak kullanılmasını dokümante ediyor. OPNsense VMware üzerinde sanal kurulum ve VMXNET3 kullanımını destekliyor.
MikroTik CHR doğrudan sanal ortamlara yönelik RouterOS sürümüdür ve VMware ESXi ile VMXNET3 desteğine sahiptir. SonicWall NSv de VMware üzerinde VMXNET3 sanal NIC’lerini desteklemektedir.
FortiGate-VM
Kurumsal güvenlik özelliklerinin gerektiği yapılarda FortiGate-VM kullanılabilir.
FortiGate üzerinde segmentler arası firewall policy, SNAT/DNAT, IPsec VPN, security profile ve gerekirse dinamik routing uygulanabilir.
Fortinet FortiGate-VM’yi VMware ESXi üzerinde çalıştırmayı doğrudan desteklemektedir.
pfSense
Daha sade firewall, routing, NAT veya VPN ihtiyaçlarında pfSense kullanılabilir.
Netgate’in resmi dokümantasyonu pfSense’in VMware vSphere/ESXi üzerinde sanal firewall olarak kullanılabildiğini açıkça belirtmektedir.
OPNsense
OPNsense de aynı mimaride sanal firewall/router olarak kullanılabilir.
OPNsense’in VMware için sanal kurulum desteği ve VMware Tools entegrasyonu bulunmaktadır. Üretici VMXNET3 kullanımını da tavsiye etmektedir.
MikroTik CHR
Sadece firewall değil, daha gelişmiş routing ihtiyacı bulunan müşteriler için MikroTik CHR kullanılabilir.
CHR üzerinde static routing, OSPF, BGP, NAT, firewall, IPsec ve benzeri RouterOS fonksiyonları kullanılabilir.
MikroTik CHR özellikle sanal makinelerde çalışmak üzere geliştirilmiş RouterOS sürümüdür ve VMware ESXi platformunu destekler.
Bu seçenek özellikle customer router, BGP router, VPN gateway veya çok segmentli küçük firewall/router senaryoları için kullanılabilir.
SonicWall NSv
SonicWall kullanan müşteriler mevcut güvenlik politikalarını bulut ortamına taşımak amacıyla SonicWall NSv appliance kullanabilir.
SonicWall NSv’nin VMware sürümü VMXNET3 sanal network adaptörlerini desteklemektedir.
NAT Kullanılan Model
Direct Network üzerinde müşteriye tahsis edilen IP adresi sanal firewall’un WAN interface’ine verilebilir.
Sanal makineler RFC1918 adresleri kullanabilir:
DMZ 172.16.10.0/24
APP 172.16.20.0/24
DB 172.16.30.0/24
MGMT 172.16.40.0/24
Internet erişimi firewall üzerinden SNAT ile sağlanabilir.
Routed Model
NAT kullanılması zorunlu değildir.
T-Cloud network altyapısı ile uygun routing tasarımı yapılması halinde private veya public prefix’ler sanal firewall’a route edilebilir.
Bu durumda müşteri firewall’u gerçek bir Layer-3 gateway olarak kullanılabilir.
Routed kullanım senaryoları, müşteri adres planı ve T-Cloud network altyapısındaki routing gereksinimlerine göre ayrıca değerlendirilmelidir.
Site-to-Site VPN Kullanımı
Sanal firewall aynı zamanda müşterinin ofisi veya başka bir veri merkezi için VPN gateway olarak kullanılabilir.
Bu sayede müşterinin lokal ağı ile T-Cloud Resource Pool içerisindeki private networkler arasında şifreli bağlantı oluşturulabilir.
Segmentler Arası Trafik
Bu mimarinin en önemli avantajlarından biri trafik akışının firewall üzerinden geçirilmesidir.
APP ve DB aynı Resource Pool içerisinde bulunsa dahi farklı Isolated Networklerde tutulduğunda aralarındaki Layer-3 trafik firewall politikasına tabi tutulabilir.
Bu yöntem özellikle:
- PCI-DSS benzeri segmentasyon ihtiyaçlarında,
- DMZ ayrımında,
- yönetim ağlarının izolasyonunda,
- uygulama ve veritabanı katmanlarının ayrılmasında,
- test ve production ağlarının ayrılmasında
kullanılabilir.
Resource Pool Network Limiti
Mevcut T-Cloud servis tasarımında bir Resource Pool içerisinde Direct ve Isolated Networkler dahil toplam en fazla 7 network kullanılabilmektedir. Bu sınır mevcut dokümanda da belirtilmektedir.
Örneğin:
| Network | Kullanım |
|---|---|
| Network 1 | Direct / WAN |
| Network 2 | DMZ |
| Network 3 | WEB |
| Network 4 | APP |
| Network 5 | DB |
| Network 6 | Management |
| Network 7 | Backup |
Bu modelde bir Direct Network ile altı farklı güvenlik segmenti oluşturulabilir.
Network Interface Planlaması
Sanal firewall’un her güvenlik bölgesi için ayrı bir virtual NIC kullanılabilir.
Yüksek Erişilebilirlik
Daha kritik yapılarda iki sanal firewall kullanılarak HA mimarisi de oluşturulabilir:
HA desteği kullanılan firewall ürününün çalışma yöntemine, sanal network gereksinimlerine ve Cloud Director altyapısının ilgili Layer-2 özelliklerine bağlıdır. Virtual MAC, gratuitous ARP, multicast, promiscuous mode veya özel port-group özellikleri gerektiren HA modelleri önceden teknik olarak değerlendirilmelidir.
Bu özellikle FortiGate FGCP, CARP/VRRP ve benzeri yapılar için önemlidir.
Avantajları
Bu yaklaşım sayesinde müşteriler:
- NSX Edge firewall politikalarına bağımlı olmadan kendi güvenlik politikalarını oluşturabilir.
- Farklı üreticilerin sanal firewall/router ürünlerini kullanabilir.
- DMZ, WEB, APP, DB ve Management gibi ayrı güvenlik zonları oluşturabilir.
- East-west trafiği firewall üzerinden kontrol edebilir.
- NAT ve routing politikalarını kendileri yönetebilir.
- IPsec VPN oluşturabilir.
- Statik veya ürün destekliyorsa dinamik routing kullanabilir.
- Mevcut firewall bilgilerini ve güvenlik politikalarını T-Cloud ortamına taşıyabilir.
- Network topolojisini uygulama ihtiyaçlarına göre değiştirebilir.
Sorumluluk Sınırları
T-Cloud tarafından sağlanan bileşenler
Resource Pool
Virtual Compute
Direct Network
Isolated Network
Virtual NIC bağlantıları
T-Cloud fiziksel / dış network erişimi
Müşteri tarafından yönetilen bileşenler
Virtual firewall/router kurulumu
Firewall lisansı
Firewall policy
NAT
Routing
VPN
DHCP
HA yapılandırması
Appliance güncellemeleri
Backup
Güvenlik politikaları
