Cloud Director ortamında sanal makinelerin uygulama, veritabanı, yönetim, DMZ ve benzeri farklı güvenlik bölgelerine ayrılması gerekebilir. Bu segmentler arasındaki erişimin de yalnızca tanımlanan güvenlik politikaları doğrultusunda gerçekleşmesi istenir.

T-Cloud Sanal Veri Merkezi hizmetinde müşteriye sunulan Direct Network, dış ağ veya servis sağlayıcı fiziksel firewall altyapısına doğrudan bağlı ağ olarak kullanılmaktadır. Mevcut servis modelinde müşterinin bu ağ üzerinden doğrudan yeni bir Routed VDC Network oluşturması veya servis sağlayıcı firewall altyapısındaki segmentler arası güvenlik politikalarını yönetmesi desteklenmemektedir.

Bu ihtiyacın karşılanması için Resource Pool içerisinde müşterinin kendisinin yönettiği bir sanal firewall veya sanal router appliance kullanılabilir.

Temel mimari şu şekildedir:

Bu modelde segmentasyon, NAT, routing ve güvenlik politikaları müşteri tarafından kullanılan sanal appliance üzerinde gerçekleştirilir.

NSX Edge Gateway Bağımlılığı Olmadan Segmentasyon

Bu mimaride müşterinin network segmentasyonu için NSX Edge Gateway üzerinde firewall, NAT veya routed network servisi kullanması zorunlu değildir.

Cloud Director aşağıdaki temel ağ bağlantılarını sağlar:

  • Direct Network: Sanal firewall’un WAN/uplink bağlantısı.
  • Isolated Network: Firewall arkasındaki LAN, DMZ, APP, DB veya Management segmentleri.
  • Virtual NIC: Firewall ve sanal makinelerin ilgili networklere bağlantısı.

Routing ve güvenlik fonksiyonları ise müşteri tarafından seçilen sanal appliance üzerinde gerçekleştirilir.Böylece east-west trafik dahil olmak üzere segmentler arası iletişim sanal firewall üzerinden geçirilerek merkezi olarak kontrol edilebilir.

Kullanılabilecek Sanal Firewall ve Router Çözümleri

Mimari belirli bir firewall üreticisine bağlı değildir. VMware üzerinde çalışabilen ve gerekli network interface’lerini destekleyen farklı sanal appliance’lar kullanılabilir.

Çözüm Kullanım tipi Örnek fonksiyonlar
FortiGate-VM NGFW Firewall, NAT, IPsec VPN, SSL VPN, IPS, Application Control
pfSense Firewall / Router Firewall, NAT, routing, VPN, DHCP
OPNsense Firewall / Router Firewall, NAT, routing, VPN, IDS/IPS
MikroTik CHR Router / Firewall Routing, NAT, firewall, BGP, OSPF, VPN
SonicWall NSv NGFW Firewall, NAT, VPN, IPS, application security
Linux Router/Firewall Router / Firewall nftables, iptables, FRR, NAT, routing
Diğer x86 sanal appliance’lar Ürüne göre Ürün kabiliyetlerine göre

Bunların sanal ortamda kullanımı üreticiler tarafından da destekleniyor. Fortinet’in FortiGate-VM için VMware ESXi deployment paketi ve OVF deployment yöntemi bulunuyor. Netgate, pfSense’in VMware vSphere/ESXi üzerinde firewall veya edge routing amacıyla sanal makine olarak kullanılmasını dokümante ediyor. OPNsense VMware üzerinde sanal kurulum ve VMXNET3 kullanımını destekliyor.

MikroTik CHR doğrudan sanal ortamlara yönelik RouterOS sürümüdür ve VMware ESXi ile VMXNET3 desteğine sahiptir. SonicWall NSv de VMware üzerinde VMXNET3 sanal NIC’lerini desteklemektedir.

FortiGate-VM

Kurumsal güvenlik özelliklerinin gerektiği yapılarda FortiGate-VM kullanılabilir.

FortiGate üzerinde segmentler arası firewall policy, SNAT/DNAT, IPsec VPN, security profile ve gerekirse dinamik routing uygulanabilir.

Fortinet FortiGate-VM’yi VMware ESXi üzerinde çalıştırmayı doğrudan desteklemektedir.

pfSense

Daha sade firewall, routing, NAT veya VPN ihtiyaçlarında pfSense kullanılabilir.

pfSense üzerinde interface bazlı firewall policy, NAT, DHCP, IPsec/OpenVPN ve static/dynamic routing gibi fonksiyonlar kullanılabilir.

Netgate’in resmi dokümantasyonu pfSense’in VMware vSphere/ESXi üzerinde sanal firewall olarak kullanılabildiğini açıkça belirtmektedir.

OPNsense

OPNsense de aynı mimaride sanal firewall/router olarak kullanılabilir.

OPNsense’in VMware için sanal kurulum desteği ve VMware Tools entegrasyonu bulunmaktadır. Üretici VMXNET3 kullanımını da tavsiye etmektedir.

MikroTik CHR

Sadece firewall değil, daha gelişmiş routing ihtiyacı bulunan müşteriler için MikroTik CHR kullanılabilir.

CHR üzerinde static routing, OSPF, BGP, NAT, firewall, IPsec ve benzeri RouterOS fonksiyonları kullanılabilir.

MikroTik CHR özellikle sanal makinelerde çalışmak üzere geliştirilmiş RouterOS sürümüdür ve VMware ESXi platformunu destekler.

Bu seçenek özellikle customer router, BGP router, VPN gateway veya çok segmentli küçük firewall/router senaryoları için kullanılabilir.

SonicWall NSv

SonicWall kullanan müşteriler mevcut güvenlik politikalarını bulut ortamına taşımak amacıyla SonicWall NSv appliance kullanabilir.

SonicWall NSv’nin VMware sürümü VMXNET3 sanal network adaptörlerini desteklemektedir.

NAT Kullanılan Model

Direct Network üzerinde müşteriye tahsis edilen IP adresi sanal firewall’un WAN interface’ine verilebilir.

Sanal makineler RFC1918 adresleri kullanabilir:

DMZ      172.16.10.0/24
APP      172.16.20.0/24
DB       172.16.30.0/24
MGMT     172.16.40.0/24

Internet erişimi firewall üzerinden SNAT ile sağlanabilir.

Routed Model

NAT kullanılması zorunlu değildir.

T-Cloud network altyapısı ile uygun routing tasarımı yapılması halinde private veya public prefix’ler sanal firewall’a route edilebilir.

Bu durumda müşteri firewall’u gerçek bir Layer-3 gateway olarak kullanılabilir.

Routed kullanım senaryoları, müşteri adres planı ve T-Cloud network altyapısındaki routing gereksinimlerine göre ayrıca değerlendirilmelidir.

Site-to-Site VPN Kullanımı

Sanal firewall aynı zamanda müşterinin ofisi veya başka bir veri merkezi için VPN gateway olarak kullanılabilir.

Bu sayede müşterinin lokal ağı ile T-Cloud Resource Pool içerisindeki private networkler arasında şifreli bağlantı oluşturulabilir.

Segmentler Arası Trafik

Bu mimarinin en önemli avantajlarından biri trafik akışının firewall üzerinden geçirilmesidir.

APP ve DB aynı Resource Pool içerisinde bulunsa dahi farklı Isolated Networklerde tutulduğunda aralarındaki Layer-3 trafik firewall politikasına tabi tutulabilir.

Bu yöntem özellikle:

  • PCI-DSS benzeri segmentasyon ihtiyaçlarında,
  • DMZ ayrımında,
  • yönetim ağlarının izolasyonunda,
  • uygulama ve veritabanı katmanlarının ayrılmasında,
  • test ve production ağlarının ayrılmasında

kullanılabilir.

Resource Pool Network Limiti

Mevcut T-Cloud servis tasarımında bir Resource Pool içerisinde Direct ve Isolated Networkler dahil toplam en fazla 7 network kullanılabilmektedir. Bu sınır mevcut dokümanda da belirtilmektedir.

Örneğin:

Network Kullanım
Network 1 Direct / WAN
Network 2 DMZ
Network 3 WEB
Network 4 APP
Network 5 DB
Network 6 Management
Network 7 Backup

Bu modelde bir Direct Network ile altı farklı güvenlik segmenti oluşturulabilir.

Network Interface Planlaması

Sanal firewall’un her güvenlik bölgesi için ayrı bir virtual NIC kullanılabilir.

Yüksek Erişilebilirlik

Daha kritik yapılarda iki sanal firewall kullanılarak HA mimarisi de oluşturulabilir:

HA desteği kullanılan firewall ürününün çalışma yöntemine, sanal network gereksinimlerine ve Cloud Director altyapısının ilgili Layer-2 özelliklerine bağlıdır. Virtual MAC, gratuitous ARP, multicast, promiscuous mode veya özel port-group özellikleri gerektiren HA modelleri önceden teknik olarak değerlendirilmelidir.

Bu özellikle FortiGate FGCP, CARP/VRRP ve benzeri yapılar için önemlidir.

Avantajları

Bu yaklaşım sayesinde müşteriler:

  • NSX Edge firewall politikalarına bağımlı olmadan kendi güvenlik politikalarını oluşturabilir.
  • Farklı üreticilerin sanal firewall/router ürünlerini kullanabilir.
  • DMZ, WEB, APP, DB ve Management gibi ayrı güvenlik zonları oluşturabilir.
  • East-west trafiği firewall üzerinden kontrol edebilir.
  • NAT ve routing politikalarını kendileri yönetebilir.
  • IPsec VPN oluşturabilir.
  • Statik veya ürün destekliyorsa dinamik routing kullanabilir.
  • Mevcut firewall bilgilerini ve güvenlik politikalarını T-Cloud ortamına taşıyabilir.
  • Network topolojisini uygulama ihtiyaçlarına göre değiştirebilir.

Sorumluluk Sınırları

T-Cloud tarafından sağlanan bileşenler

Resource Pool
Virtual Compute
Direct Network
Isolated Network
Virtual NIC bağlantıları
T-Cloud fiziksel / dış network erişimi

Müşteri tarafından yönetilen bileşenler

Virtual firewall/router kurulumu
Firewall lisansı
Firewall policy
NAT
Routing
VPN
DHCP
HA yapılandırması
Appliance güncellemeleri
Backup
Güvenlik politikaları