VMware NSX Nedir?
VMware NSX, fiziksel ağ donanımından bağımsız olarak çalışan Software-Defined Networking (SDN) platformudur. Yönlendirme, yük dengeleme, firewall ve VPN gibi ağ fonksiyonlarını donanım yerine yazılım katmanında uygular.
Broadcom'un paketlemesiyle NSX, VMware Cloud Foundation (VCF) lisansına dahildir.
Mikro-Segmentasyon Neden Kritik?
Geleneksel "kuzey-güney" (north-south) trafiğe odaklanan perimeter güvenliği, veri merkezindeki "doğu-batı" (east-west) trafiği görmezden gelir. Saldırganlar bir VM'ye sızdıktan sonra ağ içinde serbestçe hareket edebilir — bu lateral movement saldırılarının temelidir.
NSX mikro-segmentasyonu, her workload etrafında sanal bir güvenlik çemberi oluşturarak bu hareketi engeller.
NSX Distributed Firewall (DFW)
NSX'in en güçlü bileşeni olan DFW, her ESXi host'un hypervisor katmanında çalışır:
- VM'lerin sanal NIC'lerine (vNIC) doğrudan politika uygulanır; trafik fiziksel bir firewall'a çıkmadan denetlenir.
- Politikalar IP adresine değil, güvenlik grubuna (Security Group) göre tanımlanır; VM taşındığında politika otomatik takip eder.
- Kimlik tabanlı filtreleme (Active Directory grubu bazında kural yazılabilir).
- Layer 7 uygulama kimliği ile belirli bir uygulamanın portunu filtreleme.
NSX Overlay Ağı (Geneve Tünelleme)
NSX, fiziksel ağ üzerinde Geneve protokolüyle sanal ağ (overlay) oluşturur:
- Her sanal ağ kendi VNI (Virtual Network Identifier) ile izole edilir; VLAN tasarımına bağımlılık kalkar.
- VM'ler host'lar arasında taşındığında ağ yapılandırması değişmez; IP adresleri sabit kalır.
- On-premise ile bulut arasında tutarlı ağ politikası uygulanabilir (NSX Federation).
NSX ile Zero Trust Mimarisi
NSX, Zero Trust prensiplerini ağ katmanında uygular:
- Varsayılan Reddet (Default Deny): Her iş yükü için açıkça izin verilmeyen tüm trafik engellenir.
- En Az Ayrıcalık: Uygulama katmanları (web, uygulama, veritabanı) arası yalnızca zorunlu portlara izin verilir.
- Sürekli Doğrulama: NSX Intelligence ile trafik akışları analiz edilerek anormal davranışlar tespit edilir.
NSX Gateway Firewall ve Load Balancer
- Gateway Firewall: North-south trafik için merkezi güvenlik noktası; stateful inspection ve URL filtreleme desteği.
- NSX Advanced Load Balancer (Avi): L4/L7 yük dengeleme, WAF ve SSL offloading. Eski NSX Edge LB'nin yerini almıştır.
Sonuç
VMware NSX, veri merkezinizi içten dışa güvence altına alan kapsamlı bir ağ sanallaştırma platformudur. Mikro-segmentasyon tasarımı, DFW politika yazımı ve NSX kurulumu konularında Lider Network mühendisleri yanınızdadır.