データ シートCisco Nexus 1000V シリーズ スイッチ向け Cisco Virtual Security Gateway製品概要Cisco Nexus® シリーズ スイッチ向け Cisco® Virtual Security Gateway(VSG)は、企業およびクラウド プロバイダーの仮想化されたデータセンターに、ポリシーベースのセキュリティを VM レベルで実現する仮想アプライアンスです。Cisco VSG は動的で VM モビリティに透過的なポリシーベースの運用や高密度のマルチテナント向けのスケールアウトに対応しています。企業のIT部門は、Cisco VSG が実現するゾーンベースの制御とアクティビティ モニタリングによるセキュリティ、企業のセキュリティ ポリシーおよび業界規制への準拠の強化、セキュリティ監査の簡素化によって仮想化のメリットを最大限に享受することができます。また、信頼ゾーンへのアクセスがあらかじめ設定されたセキュリティ ポリシーに基づいて確実に制御および監視されるようになります。 主要な機能Cisco VSG は、Cisco Nexus 1000V シリーズ スイッチと統合し、Cisco NX-OS® ソフトウェアを実行することにより、表 1 に示す機能と利点を提供します。 表 1 機能および利点
Cisco VSG の総合的な利点は、以下のとおりです。
製品アーキテクチャCisco VSG は、仮想化環境の保護と、優れた効率とアベイラビリティ、高パフォーマンスを実現する制御パスとデータ パスの分割など、高度なネットワークのコンセプトの上に設計されています。VMware vSphere ハイパーバイザにおいて Cisco Nexus 1000V シリーズの分散仮想スイッチと連携して動作する Cisco VSG は、図 2 に示すように、Cisco Nexus 1000V シリーズ Virtual Ethernet Module(VEM)に組み込まれた仮想ネットワーク サービス データ パス(vPath)テクノロジーを利用します。 Cisco vPath テクノロジーは、トラフィックがインバウンドまたは仮想マシン間であるかに関係なく、指定した Cisco VSG にトラフィックを伝送します。またここでは、Cisco VSG 内で初期パケットが処理され、ポリシーの評価および施行が実行されるという分割処理モデルが適用されます。その後、パケットに対するポリシー施行は、直接 vPath へとオフロードされます。vPath は以下の機能を提供します。
vPath は、マルチテナント向けに設計されており、テナント単位のトラフィック ステアリングと高速なパス オフロードを提供します。 Cisco VSG と Cisco Nexus 1000V シリーズ VEM の組み合わせにより、次のような展開の利点が得られます。
信頼できるアクセスCisco VSG の強力なセキュリティ分割機能により、IT 部門は自社のデータセンターとクラウド環境をセグメント化できます。Cisco VSG の複数のインスタンスによって、データセンター全体を保護したり、ビジネス ラインやテナントを分割できるため、大規模な展開が可能です。セキュリティ セグメントは隔離されており、トラフィックがセグメント境界をまたがることがありません。Cisco VSG は、ビジネス ラインまたはテナント レベル、仮想データセンター(vDC)レベル、または仮想アプリケーション(vApp)レベルで展開可能です。 仮想マシンは信頼ゾーンに対してインスタンス別に作成されます。このため、セキュリティ プロファイルとゾーン メンバーシップは、Cisco Nexus 1000V シリーズ ポート プロファイルと組み合わされ、直ちに割り当てられます(図 2 参照 )。セキュリティ プロファイルには、各ゾーンに出入りするトラフィックに対しアクセス ポリシーを指定する、コンテキスト連動のルール セットが含まれます。仮想マシンとネットワーク コンテキストに加えて、カスタム属性により、信頼ゾーンを柔軟かつ拡張可能な方法で定義できます。制御は、ゾーン間のトラフィックだけでなく、外部エリアからゾーン(およびゾーンから外部エリア)へのトラフィックにも適用されます。VLAN はセグメントまたはテナントの境界を特定することが多いため、VLAN 内でのゾーンベースの施行が行われる場合もあります。Cisco VSG は、アクセス コントロール ルールを評価した後、施行を Cisco Nexus 1000V シリーズ VEM vPath にオフロードするため、パフォーマンスが向上します。施行により、許可または拒否のアクションや、オプションとしてアクセス ログが実行されます。Cisco VSG では、アクセス ログを使用したポリシーベースのトラフック モニタリングも実行できます。 vPath のトラフィック ステアリング インテリジェンスにより、複数のハイパーバイザに分散するゾーン内の仮想マシンを Cisco VSG が保護するという効率的な展開モデルを実現できます。重複した(プライベートな)アドレス空間をビジネス ラインまたはテナントごとに割り当てることができます。これは、マルチテナント クラウド環境を検討する際の重要なポイントです。Cisco VSG による関連セキュリティ ポリシーの管理および展開は、Cisco Virtual Network Management Center(VNMC)で実行されます(本データシート後述参照)。 ダイナミックな(仮想化に対応した)運用Cisco VSG では非常にダイナミックな仮想化が可能であり、仮想マシンに対する追加、削除、変更をスムーズに実行できます。仮想マシンのライブ マイグレーションは、手動またはプログラムされた VMware vMotion イベントを通して行われます。図 3 は、図 2 のような構造的な展開が、時間の経過に伴い、このダイナミックな仮想マシン環境によってどのように変化し得るかを示したものです。 Cisco Nexus 1000V シリーズ(および vPath)と連動する Cisco VSG は、ダイナミックな仮想化をサポートします。Cisco VSG および Cisco VNMC により、ビジネス ラインまたはテナントごとに、信頼ゾーンおよび関連するセキュリティ プロファイルが作成されます。セキュリティ プロファイルは、Cisco Nexus 1000V シリーズ ポート プロファイル(Cisco Nexus 1000V シリーズ Virtual Supervisor Module(VSM)で作成され、VMware vCenter に発行される)にバインドされます。新しい仮想マシンのインスタンスが作成されると、サーバ管理者はこの仮想マシンの仮想イーサネット ポートに、適切なポート プロファイルを割り当てます。ポート プロファイルおよびセキュリティ プロファイルと、仮想マシンのゾーン メンバーシップが、直ちに適用されます。仮想マシンは、異なるポートとセキュリティ プロファイルを割り当てるだけで、別の目的に再利用することができます。 VMware vMotion イベントは、複数の物理的サーバ上の仮想マシン動作をトリガーできます。Cisco Nexus 1000V シリーズは、ポート プロファイルとセキュリティ プロファイルの両方が仮想マシンに従うことを保証します。セキュリティの施行と監視は VMware vMotion イベントにかかわらず継続されます。 混乱を生じない運用管理Cisco VSG ソリューションは、混乱のないスムーズな管理モデルを提供します。これによって、IT セキュリティ、ネットワーク、およびサーバ担当の各チームは、規制準拠や監査要件の管轄を分離できるだけでなく、相互協力や管理上のエラー削減を実現できます。Cisco VNMC および Cisco Nexus 1000V シリーズ VSM は、次のような混乱の生じない管理モデルを提供します(図 4)。
また、サードパーティ管理および統合ツールは、XML API を介してプログラムによって相互に作用することができます。Cisco VNMC により、Cisco VSG の自動管理およびプロビジョニングが行われます。 展開における検討事項複数のビジネス ラインまたはテナント、vDC、および vApp にわたる多様な使用例をサポートするために、Cisco VSG は、非常に柔軟でシンプルな展開モデルを提供します。各ビジネス ラインまたはテナントには、複数の仮想マシン ゾーン、vDC、および vApp を含めることができます。vDC にも、複数の仮想マシン ゾーンや vApp を含めることができます。図 5 に、このような展開シナリオをいくつか示します。たとえば、セグメント 1 の仮想マシン ゾーン、vDC、および vApp を保護するには、ビジネス ラインまたはテナントの Cisco VSG を展開することができます。セグメント 2 に対しては、vDC 単位で Cisco VSG を展開し、セグメント 3 に対しては、vApp 単位で Cisco VSG を展開することができます。 ソリューションの展開要件Cisco VSG を使用して仮想化環境を適切に保護するためには、表 2 に示す製品による展開が必要です。 表 2 Cisco VSG の展開要件
製品仕様表 3 に、Cisco VSG で提供される製品機能を示します。 表 3 Cisco VSG の機能
保証Cisco Nexus 1000V シリーズ スイッチ向け Cisco Virtual Security Gateway には、90 日間の限定ソフトウェア保証が適用されます。保証の詳細については、http://www.cisco.com/en/US/docs/general/warranty/English/EU1KEN_.html を参照してください。 サービスおよびサポートCisco Software Application Support plus Upgrades(SASU)は、お客様のビジネスクリティカルなアプリケーションのアベイラビリティ、セキュリティ、パフォーマンスの維持および向上を支援する包括的なサポート サービスです。Cisco SASU には、以下のリソースが含まれます。
詳細情報
|
||||||||||||||||||||||||||||||||||||||||||||