Nota:

Proteggi i carichi di lavoro di Oracle Cloud VMware Solution con Oracle Cloud Infrastructure Network Firewall

Introduzione

Questo documento descrive come utilizzare Oracle Cloud Infrastructure (OCI) Network Firewall per proteggere i carichi di lavoro in esecuzione in Oracle Cloud VMware Solution. Oracle Cloud VMware Solution consente di creare e gestire VMware Software-Defined Data Center (SDDC) in OCI.

OCI Network Firewall può essere distribuito come modello distribuito o modello di transito. In questa esercitazione verrà distribuito il modello Transit, in cui Network Firewall si trova nella VCN hub e nell'SDDC di Oracle Cloud VMware Solution in una VCN spoke. Grazie alle funzionalità di instradamento intra-VCN e in entrata di OCI Networking, puoi ispezionare il traffico tramite Network Firewall in esecuzione nella VCN hub.

Nota: anche se questa esercitazione presenta OCI Network Firewall, la maggior parte dei concetti deve essere applicata a qualsiasi altra appliance 3rd party come Fortinet, Palo Alto Networks, Cisco, Check Point e altro ancora. Il cliente deve collaborare con il fornitore/partner specifico per assicurarsi che sia supportato dal fornitore.

Casi d'uso

Le funzionalità di instradamento intra VCN OCI ci consentono di configurare l'instradamento per supportare il traffico del carico di lavoro OCI all'interno dei VCN. Inoltre, puoi utilizzare un firewall per ispezionare/proteggere il traffico. Verranno usate le funzionalità di instradamento intra-VCN e in entrata che includono:

In questa esercitazione verranno convalidati diversi scenari di traffico e le funzioni chiave supportate dal firewall di rete OCI:

Nota: non è possibile ispezionare il traffico est-ovest all'interno delle VM del carico di lavoro NSX utilizzando il modello Transiit. Se si desidera ispezionare tale traffico, si consiglia di distribuire la soluzione 3rd Party Partner all'interno dell'ambiente Oracle Cloud VMware Solution, non coperto da questa esercitazione.

Obiettivo

Questa esercitazione descrive la funzionalità di instradamento intra-VCN OCI con una soluzione OCI Network Firewall in un ambiente di soluzioni Oracle Cloud VMware. È stato descritto il caso d'uso dell'instradamento del cloud virtuale che semplifica la distribuzione del firewall nell'infrastruttura OCI.

Prerequisiti

Nota: in un ambiente di produzione, è necessario distribuire i firewall in alta disponibilità.

Architettura

Per supportare questo caso d'uso, puoi fare riferimento alla topologia seguente.

Figura 1

Task 1: Configurare il firewall di rete OCI

Nelle sezioni riportate di seguito viene illustrata la configurazione minima richiesta del firewall di rete OCI. Per le configurazioni più avanzate, consulta la documentazione ufficiale.

  1. Subnet e VLAN VCN: il primo passo è assicurarsi di aver creato VCN e subnet necessarie come descritto nella sezione Prerequisiti per supportare la topologia dello use case.

    • Puoi verificarli utilizzando la console OCI passando a Reti cloud virtuali, Dettagli rete cloud virtuale, Risorse.

      • Subnet firewall-IAD per supportare Network Firewall in Hub-VCN
      • Subnet-Bastion-IAD, JumpHost-Subnet-IAD subnet nell'hub-VCN per supportare le VM per le convalide del traffico
      • Subnet DB-IAD nella subnet VCN IAD- DB-Spoke-VCN per supportare i carichi di lavoro DB
      • Durante la distribuzione dell'SDDC di Oracle Cloud VMware Solution, devono essere state create le subnet e le VLAN appropriate
    • L'immagine riportata di seguito mostra Hub-VCN (Firewall-VCN-IAD) e le subnet associate.

      Figura 2

    • Successivamente, è necessario distribuire il firewall di rete OCI distribuito nella subnet del firewall. Per ulteriori informazioni, consulta la documentazione ufficiale.

  2. Regole dei criteri firewall di rete OCI: assicurarsi che vengano aggiunte le regole di sicurezza firewall necessarie per supportare il traffico dei casi d'uso. Per ulteriori informazioni su come configurare le regole, consulta la documentazione ufficiale.

    Figura 3

  3. Firewall di rete OCI: nell'hub-VCN distribuire il firewall di rete in base ai prerequisiti. Una volta che la VM del firewall è attiva, utilizzarla per proteggere il traffico.

    Figura 4

  4. Tabelle di instradamento per VCN, subnet, VLAN e collegamenti DRG: è necessario configurare le tabelle di instradamento in modo che riflettano le regole di instradamento corrette per la topologia use case. A livello avanzato, è necessario modificare le tabelle di instradamento nei VCN come indicato di seguito.

    • Firewall-VCN

      • Tabella di instradamento della subnet del firewall: crea voci con ogni CIDR della subnet come destinazione e destinazione sotto forma di gateway Internet, gateway nat, gateway dei servizi o DRG.
      • Tabella di instradamento della subnet del bastion pubblico: crea voci con ogni CIDR della subnet come destinazione e destinazione come indirizzo IP del firewall di rete.
      • Tabella di instradamento subnet JumpHost privata: crea voci con ogni CIDR della subnet come destinazione e destinazione come indirizzo IP del firewall di rete.
      • Tabella di instradamento in entrata VCN: creare voci con ogni CIDR di destinazione e la destinazione come indirizzo IP del firewall per ispezionare il traffico dai VCN spoke.
    • VCN Oracle Cloud VMware Solution

      • Tabella di instradamento dell'SDDC della subnet: crea voci con ogni CIDR della subnet come destinazione e destinazione come DRG.
      • vSphere Tabella di instradamento VLAN: crea voci con ogni CIDR della subnet come destinazione e destinazione come DRG.
      • Tabella di instradamento VLAN Uplink 1 di NSX Edge: crea voci con ogni CIDR della subnet come destinazione e destinazione sotto forma di DRG.
      • Tabella di instradamento in entrata VCN: creare voci con ogni destinazione sovrappone i CIDR e la destinazione come indirizzo IP NSX-EDGE-UPLINK per garantire che il traffico venga restituito agli host di overlay.
    • VCN DB

      • Tabella di instradamento della subnet DB: crea voci con ogni CIDR della subnet come destinazione e destinazione come DRG per ispezionare il traffico tramite il firewall di rete OCI.
    • Collegamento VCN DRG

      • Tabella di instradamento collegamenti firewall-VCN: creare voci con ogni CIDR del carico di lavoro NSX come destinazione e l'hop successivo come collegamento alla VCN di Oracle Cloud VMware Solution. Importa la distribuzione di instradamento con i criteri corrispondenti a Oracle Cloud VMware Solution e VCN DB.
      • Tabella di instradamento collegamenti VCN di Oracle Cloud VMware Solution: creare le voci con ogni CIDR della subnet come destinazione e la destinazione come collegamento firewall-VCN per ispezionare il traffico tramite il firewall di rete OCI.
      • Tabella di instradamento collegamenti DB: creare voci con ogni CIDR della subnet come destinazione e l'hop successivo come collegamento firewall-VCN per ispezionare il traffico tramite il firewall di rete OCI.

Nota: assicurarsi che venga utilizzata la simmetria del percorso in modo che il traffico venga ispezionato correttamente in entrambe le direzioni.

Task 2: Convalida e ispeziona il traffico dal firewall di rete OCI

A questo punto, puoi convalidare il traffico dalla VM Windows JumpHost, dalla VM Bastion, dall'ambiente SDDC di Oracle Cloud VMware Solution, dalle VM NSX Overlay e dalla VM DB Spoke ed esaminare il traffico dal firewall di rete OCI. L'immagine riportata di seguito mostra le VM richieste in esecuzione in base alla topologia dello use case.

Figura 5

Figura 6

Ispezione del traffico nord-sud da JumpBox VM Windows a VM NSX Overlay tramite instradamento intra-VCN (IVR)

Ispezione del traffico nord-sud dalla VM NSX Overlay a Internet tramite l'instradamento in entrata del gateway di rete

Ispezione del traffico est-ovest da JumpBox VM Windows a vCenter tramite instradamento intra-VCN (IVR)

Ispezione del traffico est-ovest da DB Spoke VM e host ESXi e viceversa

IPS/IDS, filtro URL, proxy di inoltro SSL e traffico di ispezione SSL in entrata dalle VM NSX Overlay a Internet tramite l'instradamento tra le VCN

IPS/ID

Filtro URL

Inoltra proxy e ispezione in entrata SSL

Riconoscimenti

Autori:

Altre risorse di apprendimento

Esplora altri laboratori su docs.oracle.com/learn o accedi a contenuti di formazione gratuiti sul canale YouTube di Oracle Learning. Inoltre, visitare education.oracle.com/learning-explorer per diventare Explorer di Oracle Learning.

Per la documentazione sul prodotto, visitare il sito Oracle Help Center.