Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

Firewall / Netzwerkverkehr überwachen

Alles zum Thema vSphere 6.7, ESXi 6.7 und vCenter Server.

Moderatoren: irix, continuum, Dayworker

Member
Beiträge: 467
Registriert: 03.08.2010, 11:13
Wohnort: Sauerland

Firewall / Netzwerkverkehr überwachen

Beitragvon stahly » 17.05.2021, 09:01

Hallo zusammen,

wir haben eine externe physikalische Firewall, die den Netzwerkverkehr der VMs überwachen soll.
Bekommt die Firewall überhaupt etwas von dem Netzwerkverkehr mit, wenn die VMs auf demselben Host und demselben vSwitch sind?
Wie verhält es sich, wenn es unterschiedliche VLANs auf demselben Host und demselben dvSwitch sind?

Bedankt & bis dahin...
der stahly

Guru
Beiträge: 2498
Registriert: 23.02.2012, 12:26

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon ~thc » 17.05.2021, 11:33

Das kommt doch auf die Konstuiktion der Netzwerke/VLANs und die genaue Position der Firewall innerhalb des Konstrukts an - das lässt sich nicht so einfach pauschal sagen.

Member
Beiträge: 467
Registriert: 03.08.2010, 11:13
Wohnort: Sauerland

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon stahly » 17.05.2021, 12:08

Das stimmt schon :-)

Der einfachste Fall wäre:
VM 1 (10.1.1.1) und VM2 (10.1.1.2) laufen auf demselben Host und demselben vSwitch und kommunizieren miteinander. Wenn meine VM-Kenntnisse mich nicht täuschen, bleibt der Netzwerkverkehr innerhalb des Hostes. Somit würde die externe Firewall nichts mitbekommen. Richtig?

Guru
Beiträge: 2498
Registriert: 23.02.2012, 12:26

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon ~thc » 17.05.2021, 12:59

Ja.

Benutzeravatar
Profi
Beiträge: 500
Registriert: 20.10.2011, 17:55

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon MarroniJohny » 17.05.2021, 20:45

Sonst wenn Du nicht sicher bist, kannst Du die beiden VMs beregeln und das loggen auf der Firewall.

King of the Hill
Beiträge: 12539
Registriert: 02.08.2008, 15:06
Wohnort: Hannover/Wuerzburg
Kontaktdaten:

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon irix » 17.05.2021, 21:32

Das bezeichnet man als East<->West traffic und der Verlaesst den Host nicht ... Aber.... deine FW wuerde auch nichts bemerken von phys. Geraeten die im selben Subnet mit einander Reden. Die FW kann erst zuhoeren wenn der Client ueber Subnetgrenzen hinweg redet.

Die vSphere Distributed FW haette diese Probleme nicht da hier Microsegmentierung betrieben wird.

Gruss
Joerg

Member
Beiträge: 467
Registriert: 03.08.2010, 11:13
Wohnort: Sauerland

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon stahly » 18.05.2021, 07:23

irix hat geschrieben:...
Die vSphere Distributed FW haette diese Probleme nicht da hier Microsegmentierung betrieben wird.
...


Danke für die Antworten.

Das würde dann aber NSX bedeuten, oder?

King of the Hill
Beiträge: 12539
Registriert: 02.08.2008, 15:06
Wohnort: Hannover/Wuerzburg
Kontaktdaten:

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon irix » 18.05.2021, 07:33

Ja.

Gruss
Joerg

Guru
Beiträge: 2498
Registriert: 23.02.2012, 12:26

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon ~thc » 18.05.2021, 10:21

Die Alternative wäre, den vSwitch bzw. die Portgruppe auf "promiscous" zu schalten und eine virtuelle Firewall mithören zu lassen.

Member
Beiträge: 467
Registriert: 03.08.2010, 11:13
Wohnort: Sauerland

Re: Firewall / Netzwerkverkehr überwachen

Beitragvon stahly » 18.05.2021, 12:58

~thc hat geschrieben:Die Alternative wäre, den vSwitch bzw. die Portgruppe auf "promiscous" zu schalten und eine virtuelle Firewall mithören zu lassen.


Für 2 VMs wäre das noch ok, aber wenn es mehrere Hosts mit ein paar hundert VMs sind... Ich glaube, das will man nicht wirklich :-)

Auf jeden Fall hat sich mein Wissen bestätigt, dass es ohne relativ großen Aufwand nicht möglich ist, den Netzwerkverkehr der bestehenden Umgebung durch eine externe Firewall zu überwachen.


Zurück zu „vSphere 6.7“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 1 Gast