VMware NSXはネットワーク仮想化とセキュリティを実現する技術で、VMwareのクラウドネットワーキングソリューションを支える。データセンター、クラウド、アプリケーションフレームワークにまたがる、ソフトウェア定義ネットワーク戦略を提供する。
NSXは、仮想マシン(VM)からコンテナ、物理サーバーまで、アプリケーションがどこで実行されているかにかかわらず、ネットワークとセキュリティをアプリケーションに近づける。ネットワークはVMと同様に、基盤となるハードウェアにかかわらず展開・運用できる。サーバー。ネットワークはVMと同様に、基盤となるハードウェアにかかわらず展開・運用できる。
VMware NSXはネットワークアーキテクチャ全体をソフトウェア上に再現し、あらゆるネットワーク構成を数秒で作成・プロビジョニングできる。こうした構成は、単純なものから複雑な多層ネットワークまで幅広い。
ユーザーは、NSXのサービスと、多様な要件に対応するさまざまな仮想ネットワークを構築するための大規模なサードパーティー統合エコシステムを組み合わせることで、より柔軟で安全性の高い環境を本質的に構築できる。統合対象は次世代ファイアウォールからパフォーマンス監視ソリューションまで多岐にわたる。これらのサービスはその後、クラウド内外の幅広いエンドポイントへ拡張できる。
ソフトウェア定義ネットワーキングソリューションとしてのVMware NSX
VMware NSXは、ソフトウェア定義ネットワーキングのまったく新しい運用パラダイムであり、ソフトウェア定義データセンター(SDDC)の基盤となってクラウドネットワークへ拡張される。データセンターのネットワークが主に物理ハードウェアコンポーネントに縛られていた時代には、クラウドで可能なものと同レベルの俊敏性、セキュリティ、経済性を実現することは不可能だった。
論理スイッチング、ルーティング、ファイアウォール、ロードバランシング、VPN、Quality of Service(QoS)、監視はすべて、VMware NSXの論理ネットワークおよびセキュリティ機能・サービスに含まれる。これらのサービスは、あらゆるクラウド管理プラットフォームからNSX APIを使って仮想ネットワークに提供できる。仮想ネットワークは、現在のネットワークトポロジーを中断することなく、データセンター、パブリック/プライベートクラウド、コンテナプラットフォーム、物理サーバーにまたがって拡張できる。
機能と主な特徴
VMware NSXの機能には、ルーティング、スイッチング、ロードバランシング、分散ファイアウォール、VPNが含まれる。
ルーティング
ハードウェアルーターを使用したアクティブ/アクティブフェイルオーバーによるスケールアウトルーティングに加え、ハイパーバイザーのカーネルに分散実装された仮想ネットワーク間の動的ルーティングにも対応する。静的・動的ルーティングプロトコルとIPv6を利用できる。
スイッチング
データセンターの境界内外で、VMware NSXはルーティングされた(レイヤー3)ファブリック上に、論理的なレイヤー2オーバーレイ拡張を実現する。
ロードバランシング
データセンターからクラウドまで、VMware NSX Advanced Load Balancerは、エンタープライズ向けマルチクラウドロードバランシング、グローバルサーバーロードバランシング(GSLB)、アプリケーションセキュリティとWebアプリケーションファイアウォール、アプリケーション分析、コンテナイングレスサービスを提供する。
分散ファイアウォール
ステートフルファイアウォールはレイヤー2からレイヤー7までハイパーバイザーのカーネルに組み込まれ、アプリケーション識別、ユーザー識別、分散FQDNを含む一元的なポリシーと管理によって環境全体に分散される。さらに、NSX分散ファイアウォールのインターフェースは、KubernetesやPivotal Cloud Foundryなどのクラウドネイティブ技術だけでなく、AWSやAzureなどのネイティブパブリッククラウド、物理サーバーともシームレスに統合する。
VPN
VMware NSXは、サイト間VPNとアンマネージドVPNを備えたクラウドゲートウェイサービスを提供する。これにより、リモートワーカーのセキュリティとプライバシーを確保し、機密データへのアクセス制御をさらに強化できる。
VMware NSX-T 3.2の高度な機能
VMwareは VMware NSX-T 3.2をリリースした。これには複数の高度な機能が含まれる。マルチクラウドネットワーキングとセキュリティ、ゲートウェイファイアウォール、コンテキスト対応マイクロセグメンテーション、NSX Intelligence、NSX Federation、コンテナネットワーキングとセキュリティなどだ。
マルチクラウドネットワーキングとセキュリティ
基盤となる物理アーキテクチャやクラウドプラットフォームにかかわらず、データセンターの各拠点とプライベート/パブリッククラウドのインフラ全体で、一貫したネットワークとセキュリティを提供する。
ゲートウェイファイアウォール
包括的なステートフルL4~L7ファイアウォールを使用し、フル機能のエンタープライズ向けネットワークファイアウォールでセキュリティを提供する。L7アプリケーション識別、ユーザーID、ネットワークアドレス変換(NAT)などが含まれる。
コンテキスト対応マイクロセグメンテーション
適応型のマイクロセグメンテーションポリシーを実現するため、セキュリティグループとポリシーは、IPアドレス、ポート、プロトコル以外の属性に応じて動的に確立・自動更新できる。対象となる属性には、レイヤー7のプログラム情報、マシン名、タグ、オペレーティングシステムの種類などがある。Remote Desktop Services(RDS)およびVirtual Desktop Infrastructure(VDI)システムでは、Active Directoryなどのソースから得たID情報に基づくポリシーにより、個々のユーザーセッションレベルまでユーザーレベルのセキュリティを提供する。
NSX Intelligence
NSX Network Detection and Response(NDR)ソリューションは、一元管理プラットフォームであるNSX Intelligenceに統合することで、IDS/IPS、NTA、サンドボックスからのシグナルを相関分析し、実際の侵入を特定できる。アプリケーション通信全体にわたるネットワークセグメンテーションを容易かつ自動化するため、NSX Intelligenceにはスケールアウト性能に加え、ファイアウォールルール候補の改善も盛り込まれている。
NSX Federation
単一画面から複数サイトにわたってポリシーを一元的に設定・適用することで、ネットワーク全体にわたる統一ポリシー、運用の簡素化、よりシンプルなディザスタリカバリーアーキテクチャを実現する。
コンテナネットワーキングとセキュリティ
VMware NSX Container Pluginは、VMware Tanzu Kubernetes Grid、VMware Tanzu Application Service、VMware vSphere with Tanzu、Red Hat OpenShift、上流版Kubernetes向けのコンテナネットワーキングを実現する。商用サポートと署名済みバイナリを備えたVMware Container Networking with Antreaは、クラスタ内ネットワーキングとKubernetesネットワークポリシーを可能にする。NSX管理プレーンを通じたNSXとの統合により、マルチクラスタのネットワークポリシー管理と、trace flowによる一元的な接続トラブルシューティングを実現する。
VMware NSXのライセンスと価格
VMware NSXはプロセッサ単位でライセンスされ、サーバー上の各物理プロセッサ(CPU)に少なくとも1つのプロセッサライセンスキーが発行される。1プロセッサライセンスで、最大32物理コアのCPUが対象となる。CPUが32コアを超える場合は、追加のCPUライセンスが必要だ。VMware NSXのライセンスを完全に取得すれば、保護できるVM数に制限はない。
VMware NSXの各エディションは、VMwareのチャネルパートナーまたはリセラーを通じて、プロセッサ単位で購入できる。
VMware NSXのエディション
NSXのエディションには、Professional、Advanced、Enterprise Plus、Remote Office Branch Office(ROBO)がある。
VMware NSX Professional
VMware NSX Professionalは中級向けのエディションで、仮想クラウドネットワークを使って、データセンター、マルチクラウド、ベアメタル、コンテナインフラ全体のアプリケーションを接続・保護できる。VMware NSX Data CenterはL2~L7のネットワークおよびセキュリティ仮想化を実現するフルプラットフォームであり、ソフトウェアベースのソリューションだからこそ可能な俊敏性、自動化、コスト削減を提供する。
VMware NSX Advanced
より大規模で複数のサイトを対象とするNSX Advancedには、ロードバランシング、マルチvCenterのネットワーキングとセキュリティ、コンテキスト対応マイクロセグメンテーションなど、より多くの機能が含まれる。コンテナ向けのネットワーキングおよびセキュリティ機能も備える。
VMware NSX Enterprise Plus
NSX Enterprise PlusはFederationを有効にし、VM間のトラフィック分析を提供する。VMware HCX AdvancedとvRealize Network Insight Advancedも含まれる。
VMware NSX Remote Office Branch Office(ROBO)
遠隔地のオフィスや支社にあるアプリケーションのネットワークとセキュリティを仮想化する必要がある組織は、NSX ROBOを利用する。
VMware NSXの長所と短所
ソフトウェア定義ネットワーキング(SDN)は、VMwareが先駆けたサーバー仮想化の考え方をネットワーク分野へ拡張したNSXを包含する。仮想化環境では、VMware NSXを使ってマイクロセグメンテーションを実行し、指定した信頼ゾーン内で特定のワークロードを分離して、組織の攻撃対象領域を縮小できる。
ITインフラの進化に伴い、従来の集中型データセンターは、より分散された設計へと移行している。VMware NSX-Tは、複数のクラウド、マルチハイパーバイザー環境、クラウドネイティブアプリケーション、ベアメタルワークロードをすべてサポートする。主な長所と短所は次のとおりだ。
長所
- タグを使ってルールを処理できるため、非常に簡単だ。
- vSphereを頻繁に利用しているなら、統合は容易だ。
- マイクロセグメンテーション
- エンドツーエンド暗号化
- 同一ホスト上の魅力的な仮想マシンとして、スイッチを必要としないVXLANの内部ルーティング
- 豊富な機能
短所
- データコレクターが送信されない大量のデータを作成するため、移行は依然として複雑だ。また、データコレクターによって自動的に判断される場合、環境が危険にさらされる可能性がある。
- マルチベンダー環境では、相互運用性が不可欠だ。
- ルールの設定を誤ると、ホスト、vCenter、NSXコンポーネント間の通信が妨げられ、復旧に長時間を要する可能性がある。
VMware NSXのユースケース
VMware NSXのユースケースには、ゼロトラストセキュリティ、コンテナ管理、データセンターの拡張、ディザスタリカバリーがある。
ゼロトラストセキュリティ
NSXのセグメンテーション機能を使えば、重要なプログラムをロックダウンし、ソフトウェア上に論理DMZを作成して、仮想デスクトップ環境の攻撃対象領域を縮小できる。プライベートクラウドとパブリッククラウドの双方で、ゼロトラストセキュリティが実現可能になり、効率も向上する。きめ細かなマイクロセグメンテーション保護、ステートフルなレイヤー7制御、大幅に簡素化された管理により、重要なワークロードと環境を保護できる。
コンテナの管理
VMと同様に、VMware NSXはコンテナ化されたアプリケーションとマイクロサービス向けに、統合されたフルスタックのネットワーキングとセキュリティを提供する。マイクロサービスは、 Kubernetesのネイティブなコンテナネットワーキング、マイクロセグメンテーション、エンドツーエンドの可観測性を活用できる。
データセンターの拡張
NSX Data Centerは、NSX Cloudを通じてオンプレミスのデータセンターを追加の物理拠点やクラウドへ拡張し、スケーラビリティ、冗長性、コスト削減というメリットを企業にもたらす。さらにVMware NSX Hybrid Connectを使えば、IT管理者はVMware vSphere環境間でアプリケーションを安全かつシームレスに移動でき、ダウンタイムなしのライブマイグレーションや、計画的な低ダウンタイムでの大規模移行が可能になる。
ディザスタリカバリー
NSX Data Centerは、災害発生時に保護サイトとリカバリーサイト全体で一貫した論理ネットワーキングとセキュリティを提供し、Recovery Time Objective(RTO)を短縮する。ネットワークとセキュリティが異なるサイト間で一貫して維持されるため、アプリケーションはネットワーク(IP)とセキュリティ設定を保持したままリカバリーサイトで復旧できる。VMware NSX Data Centerを使えば、本番環境を中断せずに復旧手法をテストするためのテストネットワークも簡単に構築できる。
VMware NSXは自社に適しているか?
VMware NSX Data Centerはネットワークとセキュリティの運用全体を仮想化し、自動化による迅速な展開と、ミスの起きやすい手作業の排除を可能にする。アプリケーションのライフサイクル全体を自動化することで、ポリシーの適用、維持、廃止をワークロードと同期させ、アプリケーションのライフサイクルにおける運用上のボトルネックを取り除く。
この自動化アプローチにより、データセンターにあるか、NSX Cloudを通じてパブリッククラウドにあるかにかかわらず、旧来のアプリケーションと新しいアプリケーションの双方に対して、高速で一貫したネットワーキングとセキュリティを確保できる。従来のIT作業を自動化し、新しいクラウドネイティブアーキテクチャやプラットフォーム、継続的な運用を実現することで、IT組織と開発者はビジネスのスピードで業務を進められる。
VMware NSX-T 3.2のリリースは、マルチクラウドセキュリティ、コンテナ・VM・ベアメタルワークロード向けのスケールアウトネットワーキング、よりシンプルな運用など、NSX-Tのユースケースを拡大・深化させる。このバージョンは、包括的なリリースノートで新機能と機能強化のすべてを説明しており、一般公開されている。
ネットワークサービスをアプリケーションワークロードに結び付けることで、VMware NSX Data Centerは、アプリケーションのネットワークサービス(同じIPアドレス、セキュリティポリシー、その他のサービスなど)を保持し、迅速な移行とフェイルオーバーを可能にする。その結果、VMであるかコンテナベースであるかを問わず、ワークロードに関連付けられたIPアドレスとセキュリティポリシーは、ある場所から別の場所へ動的に移行しても一貫性を保つ。
Enterprise Networking Planetで他のネットワーク仮想化ツールとVMware NSXを比較:2022年のネットワーク仮想化ソフトウェアおよび製品ベスト