Hinweis:

Sichern Sie Ihre Oracle Cloud VMware Solution-Workloads mit Oracle Cloud Infrastructure Network Firewall

Einführung

In diesem Dokument wird beschrieben, wie Sie mit Oracle Cloud Infrastructure (OCI) Network Firewall Ihre in einer Oracle Cloud VMware Solution ausgeführten Workloads sichern können. Mit Oracle Cloud VMware Solution können Sie VMware Software Defined Data Center (SDDCs) in OCI erstellen und verwalten.

OCI Network Firewall kann als verteiltes Modell oder als Transitmodell bereitgestellt werden. In diesem Tutorial wird das Transitromodell bereitgestellt, bei dem sich die Netzwerkfirewall in einem Hub-VCN, dem Oracle Cloud VMware Solution-SDDC in einem Spoke-VCN befindet. Mit den VCN- und Ingress-Routingfunktionen von OCI Networking können Sie den Traffic über eine Netzwerkfirewall prüfen, die im Hub-VCN ausgeführt wird.

Hinweis: Auch wenn in diesem Tutorial OCI Network Firewall dargestellt wird, sollten die meisten Konzepte für andere 3rd-Party-Appliances wie Fortinet, Palo Alto Networks, Cisco, Check Point und mehr gelten. Der Kunde muss mit dem jeweiligen Anbieter/Partner zusammenarbeiten, um sicherzustellen, dass er vom Anbieter unterstützt wird.

Anwendungsfälle

Mit den Intra-VCN-Routingfunktionen von OCI können Sie das Routing ganz einfach konfigurieren, um OCI-Workload-Traffic in VCNs zu unterstützen. Außerdem können Sie mit einer Firewall Ihren Traffic prüfen/sichern. Wir verwenden Funktionen zum Intra-VCN- und Ingress-Routing, die Folgendes umfassen:

In diesem Tutorial werden verschiedene Verkehrsszenarios und von OCI Network Firewall unterstützte wichtige Features validiert:

Hinweis: Sie können den Ost-West-Traffic innerhalb von NSX-Workload-VMs nicht mit dem Transitmodell prüfen. Wenn Sie diesen Traffic prüfen möchten, wird empfohlen, eine Partnerlösung der 3. Partei in der Oracle Cloud VMware Solution-Umgebung bereitzustellen, die nicht in diesem Tutorial behandelt wird.

Zielsetzung

In diesem Tutorial wird die OCI Intra-VCN-Routingfunktion mit OCI Network Firewall-Lösung in einer Oracle Cloud VMware-Lösungsumgebung beschrieben. Wir haben den Anwendungsfall für das Routing virtueller Cloud-Netzwerke behandelt, mit dem das Firewall-Deployment auf OCI vereinfacht wird.

Voraussetzungen

Hinweis: In einer Produktionsumgebung müssen Sie Firewalls in High Availability bereitstellen.

Architektur

Die folgende Topologie unterstützt diesen Anwendungsfall.

Abbildung 1

Aufgabe 1: OCI Network Firewall konfigurieren

In den folgenden Abschnitten wird die mindestens erforderliche Konfiguration der OCI Network Firewall dargestellt. Weitere erweiterte Konfigurationen finden Sie in der offiziellen Dokumentation.

  1. VCN-Subnetze und VLANs: Der erste Schritt besteht darin, sicherzustellen, dass Sie die erforderlichen VCNs und Subnetze wie im Abschnitt "Voraussetzungen" beschrieben erstellt haben, um Ihre Anwendungsfalltopologie zu unterstützen.

    • Sie können sie mit der OCI-Konsole prüfen, indem Sie zu Virtuelle Cloud-Netzwerke, Details virtuelles Cloud-Netzwerk, Ressourcen navigieren.

      • Firewall-Subnetz-IAD-Subnetz zur Unterstützung der Netzwerkfirewall in Hub-VCN
      • Public-Bastion-Subnetz-IAD, JumpHost-Subnetz-IAD-Subnetze in Hub-VCN zur Unterstützung von VMs für Trafficvalidierungen
      • DB-Subnetz-IAD-Subnetz in DB-Spoke-VCN-IAD-VCN zur Unterstützung von DB-Workloads
      • Während des Deployments des Oracle Cloud VMware Solution-SDDC müssen entsprechende Subnetze und VLANs erstellt worden sein
    • Die folgende Abbildung zeigt Hub-VCN (Firewall-VCN-IAD) und zugehörige Subnetze.

      Abbildung 2

    • Als Nächstes müssen Sie eine OCI Network-Firewall bereitstellen, die im Firewall-Subnetz bereitgestellt ist. Weitere Informationen finden Sie in der offiziellen Dokumentation.

  2. OCI Network Firewall Policy-Regeln: Stellen Sie sicher, dass erforderliche Firewallsicherheitsregeln hinzugefügt werden, um Anwendungsfalltraffic zu unterstützen. Weitere Informationen zum Konfigurieren von Regeln finden Sie in der offiziellen Dokumentation.

    Abbildung 3

  3. OCI Network Firewall: Stellen Sie im Hub-VCN die Netzwerkfirewall gemäß den Voraussetzungen bereit. Sobald die Firewall-VM aktiv ist, verwenden Sie diese zum Sichern des Datenverkehrs.

    Abbildung 4

  4. Routentabellen für VCN-, Subnetze-, VLAN- und DRG-Anhänge: Sie müssen die Routentabellen so konfigurieren, dass sie die richtigen Routingregeln für die Anwendungsfalltopologie widerspiegeln. Auf hoher Ebene müssen Sie die Routentabellen in den VCNs wie folgt ändern:

    • Firewall-VCN

      • Routentabelle für Firewall-Subnetz: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und als Ziel als Internetgateway, nat-Gateway, Servicegateway oder DRG.
      • Routentabelle für öffentliche Bastionsubnetze: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als IP-Adresse der Netzwerkfirewall.
      • Private Routentabelle für das Subnetz JumpHost: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als IP-Adresse der Netzwerkfirewall.
      • VCN-Ingress-Routentabelle: Erstellen Sie Einträge mit den einzelnen Ziel-CIDRs und dem Ziel als Firewall-IP-Adresse, um den Traffic von Spoke-VCNs zu prüfen.
    • Oracle Cloud VMware Solution-VCN

      • Subnetz-SDDC-Routentabelle: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als DRG.
      • vSphere VLAN-Routentabelle: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als DRG.
      • NSX Edge-Uplink-1-VLAN-Routentabelle: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als DRG.
      • VCN-Ingress-Routentabelle: Erstellen Sie Einträge mit den einzelnen Ziel-Overlays-CIDRs und dem Ziel als NSX-EDGE-UPLINK-IP-Adresse, um sicherzustellen, dass Traffic zurück zu Overlay-Hosts geleitet wird.
    • DB-VCN

      • Routentabelle für DB-Subnetz: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als DRG, um Traffic über OCI Network Firewall zu prüfen.
    • DRG-VCNs-Anhang

      • Routentabelle für Firewall-VCN-Anhänge: Erstellen Sie Einträge mit den einzelnen NSX-Workload-CIDRs als Ziel und dem nächsten Hop als VCN-Anhang für Oracle Cloud VMware Solution. Importroutenverteilung mit übereinstimmenden Kriterien für Oracle Cloud VMware Solution und DB-VCN.
      • Oracle Cloud VMware Solution - Routentabelle für VCN-Anhänge: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem Ziel als Firewall-VCN-Anhang, um Traffic über OCI Network Firewall zu prüfen.
      • Routentabelle für DB-Anhänge: Erstellen Sie Einträge mit jedem Subnetz-CIDR als Ziel und dem nächsten Hop als Firewall-VCN-Anhang, um Traffic über OCI Network Firewall zu prüfen.

Hinweis: Stellen Sie sicher, dass die Routensymmetrie verwendet wird, damit der Traffic in beide Richtungen ordnungsgemäß geprüft wird.

Aufgabe 2: Traffic von OCI Network Firewall validieren und prüfen

An dieser Stelle können Sie den Traffic von der Windows-VM JumpHost, der Bastion-VM, der SDDC-Umgebung von Oracle Cloud VMware Solution, den NSX Overlay-VMs und der DB Spoke-VM validieren und den Traffic von der OCI Network Firewall prüfen. Die folgende Abbildung zeigt die erforderlichen VMs, die gemäß der Anwendungsfalltopologie ausgeführt werden.

Abbildung 5

Abbildung 6

Nord-Süd-Trafficprüfung von JumpBox Windows VM zu NSX Overlay VMs über Intra-VCN Routing (IVR)

Nord-Süd-Trafficprüfung von NSX Overlay VM an das Internet über Network Gateway Ingress Routing

Ost-West-Trafficprüfung von JumpBox Windows VM zu vCenter über Intra-VCN Routing (IVR)

Ost-West-Trafficprüfung von DB Spoke VM und ESXi Host und umgekehrt

IPS/IDS, URL-Filterung, SSL-Forward-Proxy und eingehenden SSL-Inspektionstraffic von NSX Overlay-VMs zum Internet über Inter-VCN-Routing

IPS/IDS

URL-Filterung

SSL-Forward-Proxy und eingehende SSL-Prüfung

Danksagungen

Autoren:

Weitere Lernressourcen

Sehen Sie sich andere Übungen zu docs.oracle.com/learn an, oder greifen Sie auf weitere kostenlose Lerninhalte im Oracle Learning YouTube-Kanal zu. Besuchen Sie außerdem die Website education.oracle.com/learning-explorer, um Oracle Learning Explorer zu werden.

Produktdokumentation finden Sie im Oracle Help Center.