VMware & Sanallaştırma3 Mayıs 20266 dakika okuma

VMware NSX ile Ağ Sanallaştırma ve Mikro-Segmentasyon

VMware NSX, veri merkezinizdeki ağ ve güvenlik katmanını yazılım tanımlı hale getirir. Mikro-segmentasyon ile yanal (east-west) saldırı yüzeyini minimuma indirmenin yollarını anlatıyoruz.

VMware NSXMikro-SegmentasyonSDNZero TrustDistributed Firewall

VMware NSX Nedir?

VMware NSX, fiziksel ağ donanımından bağımsız olarak çalışan Software-Defined Networking (SDN) platformudur. Yönlendirme, yük dengeleme, firewall ve VPN gibi ağ fonksiyonlarını donanım yerine yazılım katmanında uygular.

Broadcom'un paketlemesiyle NSX, VMware Cloud Foundation (VCF) lisansına dahildir.

Mikro-Segmentasyon Neden Kritik?

Geleneksel "kuzey-güney" (north-south) trafiğe odaklanan perimeter güvenliği, veri merkezindeki "doğu-batı" (east-west) trafiği görmezden gelir. Saldırganlar bir VM'ye sızdıktan sonra ağ içinde serbestçe hareket edebilir — bu lateral movement saldırılarının temelidir.

NSX mikro-segmentasyonu, her workload etrafında sanal bir güvenlik çemberi oluşturarak bu hareketi engeller.

NSX Distributed Firewall (DFW)

NSX'in en güçlü bileşeni olan DFW, her ESXi host'un hypervisor katmanında çalışır:

  • VM'lerin sanal NIC'lerine (vNIC) doğrudan politika uygulanır; trafik fiziksel bir firewall'a çıkmadan denetlenir.
  • Politikalar IP adresine değil, güvenlik grubuna (Security Group) göre tanımlanır; VM taşındığında politika otomatik takip eder.
  • Kimlik tabanlı filtreleme (Active Directory grubu bazında kural yazılabilir).
  • Layer 7 uygulama kimliği ile belirli bir uygulamanın portunu filtreleme.

NSX Overlay Ağı (Geneve Tünelleme)

NSX, fiziksel ağ üzerinde Geneve protokolüyle sanal ağ (overlay) oluşturur:

  • Her sanal ağ kendi VNI (Virtual Network Identifier) ile izole edilir; VLAN tasarımına bağımlılık kalkar.
  • VM'ler host'lar arasında taşındığında ağ yapılandırması değişmez; IP adresleri sabit kalır.
  • On-premise ile bulut arasında tutarlı ağ politikası uygulanabilir (NSX Federation).

NSX ile Zero Trust Mimarisi

NSX, Zero Trust prensiplerini ağ katmanında uygular:

  • Varsayılan Reddet (Default Deny): Her iş yükü için açıkça izin verilmeyen tüm trafik engellenir.
  • En Az Ayrıcalık: Uygulama katmanları (web, uygulama, veritabanı) arası yalnızca zorunlu portlara izin verilir.
  • Sürekli Doğrulama: NSX Intelligence ile trafik akışları analiz edilerek anormal davranışlar tespit edilir.

NSX Gateway Firewall ve Load Balancer

  • Gateway Firewall: North-south trafik için merkezi güvenlik noktası; stateful inspection ve URL filtreleme desteği.
  • NSX Advanced Load Balancer (Avi): L4/L7 yük dengeleme, WAF ve SSL offloading. Eski NSX Edge LB'nin yerini almıştır.

Sonuç

VMware NSX, veri merkezinizi içten dışa güvence altına alan kapsamlı bir ağ sanallaştırma platformudur. Mikro-segmentasyon tasarımı, DFW politika yazımı ve NSX kurulumu konularında Lider Network mühendisleri yanınızdadır.

VMware NSX ile Ağ Sanallaştırma ve Mikro-Segmentasyon | Lider Network Blog | Lider Network