VMware NSX 配置基于时间的防火墙规则

配置基于时间的防火墙规则

1.验证 ESXi 主机上的 NTP 状态

验证 NTP 服务是否正在 ESXi 主机上运行并且与配置的 NTP 服务器同步。

  1. SSH连接ESXi主机。
  2. 检索 NTP 配置并检查 ESXi 主机上 NTP 服务的状态。在这里插入图片描述
  3. 验证 NTP 服务是否正在 ESXi 主机上运行。在这里插入图片描述
  4. 验证时间是否已成功与 NTP 服务器同步。
    在这里插入图片描述
  5. 检索 ESXi 主机上的当前 UTC 时间。
    在这里插入图片描述

2.配置基于时间的分布式防火墙规则

创建基于时间的分布式防火墙策略

  1. 在 NSX UI 上,导航到安全>策略管理>分布式防火墙。
  2. 导航到“类别特定规则”选项卡,然后单击“应用程序”部分。
  3. 单击“+添加策略”。
  4. 新策略行出现后,输入Maintenance Window名称。
    在这里插入图片描述
    配置维护时段策略的时间窗口,以在接下来的 30 分钟间隔内启用该策略。
  5. 单击维护窗口策略右侧的时钟图标可设置时间窗口。
  6. 单击添加新时间窗口。
    在这里插入图片描述
  7. 配置新的时间窗口。
  8. 时间窗口只能接受 30 分钟的间隔。
  9. 单击“保存”。
    在这里插入图片描述
  10. 选择应用程序维护时间窗口并单击应用。
    在这里插入图片描述
    配置一条规则,拒绝通过端口8443从Web服务器到应用程序服务器的HTTPS流量。
  11. 单击维护时段策略附近的垂直省略号图标,然后选择添加规则。
    将出现新规则的行。
  12. 在“名称”列中,输入Reject Web Traffic新规则的名称。
    在这里插入图片描述
  13. 在“源”列中,单击铅笔图标,选中“Web 服务器”复选框,然后单击“应用”。
  14. 在“目标”列中,单击铅笔图标,选中“应用程序服务器”复选框,然后单击“应用”。
  15. 在“服务”列中,导航到“原始端口协议”选项卡,然后单击“添加服务条目”。
  16. 从服务类型下拉菜单中选择TCP ,并将源端口文本框留空
  17. 输入8443目标端口并单击“应用”。
    在这里插入图片描述
  18. 在“上下文配置文件”列中,选择“无”(默认)。
  19. 在“应用到”列中,单击铅笔图标,单击“组”,选中“ Web 服务器”和“应用程序服务器”复选框,然后单击“应用”。
  20. 在操作列中,从下拉菜单中选择拒绝。
  21. 将所有其他设置保留为默认值。
  22. 单击发布。
    在这里插入图片描述

3.从CLI验证基于时间的分布式防火墙规则

验证基于时间的分布式防火墙规则是否已在 ESXi 主机中成功实现。
1.查询sa-web-01虚拟机的vNIC关联的dvfilter。
在这里插入图片描述检索与 sa-web-01 的 dvfilter 关联的基于时间的分布式防火墙规则
1.检索与 dvfilter 关联的分布式防火墙规则。
在这里插入图片描述2.检索与 dvfilter 关联的调度程序。
在这里插入图片描述

4.测试时间窗口外的 HTTP 连接性

1.可以在计划的维护时段之外测试 HTTP 连接。
2. 从 sa-web-01,测试端口 8443 上对 sa-app-01 的 HTTPS 访问。
3. 验证是否从 sa-app-01 返回了 HTTPS 响应。
在这里插入图片描述

如果分布式防火墙规则的时间窗口已启动,则此步骤将失败。将时间窗口调整为下一个 30 分钟间隔,然后重试。

  • 15
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值