当前位置: 首页 > news >正文

VMware NSX 身份防火墙 - 基于终端用户的安全策略

NSX 身份防火墙是什么?

NSX 的身份防火墙(Identity Firewall, IDFW)是一种基于用户身份的分布式防火墙功能,它能识别 Active Directory 用户或用户组,并据此动态应用安全策略(将身份映射到IP),而不仅仅依赖 IP 或网段。

🔑 核心概念

  • 身份驱动的安全策略:传统防火墙依赖 IP 地址或子网,IDFW 则基于 AD 用户/组身份 来定义规则。
  • 应用场景:适用于虚拟桌面(VDI)、远程桌面会话(RDSH)、甚至物理机,确保不同用户在同一台虚拟机或服务器上也能获得差异化的访问控制。
  • 支持平台:NSX 分布式防火墙(DFW)可启用身份防火墙功能,网关防火墙(GFW)不可用。

⚙️ 工作原理

  1. 身份采集

    • 客户端侦测 Guest Introspection (GI):在虚拟机上通过 VMware Tools 客户端代理采集用户登录信息。
    • 事件日志抓取 (Event Log Scraping):NSX Manager 从 AD 域控制器的安全日志中提取登录事件,适用于物理机或非虚拟化环境。
  2. 规则匹配

    • 防火墙规则只处理 源端用户身份,即流量的发起者是谁。

    • 管理员可在 NSX UI 中创建基于 AD 用户组的策略,例如:

      • HR 组只能访问 HR 应用服务器
      • 开发组可访问 GitLab 与 CI/CD 工具
  3. 启用方式

    • 在 NSX Manager 的 安全 > 分布式防火墙 中开启身份防火墙服务。
    • 配置 AD 集成(LDAP/域控制器),并验证身份采集链路。

🚨 注意事项与挑战

  • 性能开销:身份采集和日志抓取会增加一定的控制面负载,需合理规划。

  • 优先级:当 GI 与日志抓取同时启用时,GI 优先于日志抓取。

  • 局限性:IDFW 仅能基于用户身份控制源流量,不能直接对目标端做身份匹配。

  • 最佳实践

    • 确保 AD 域控制器日志完整性与同步
    • 在策略中结合 IP/身份双重条件,避免误判
    • 对多用户共享的 RDSH 环境尤为重要,可实现精细化访问控制

🧩什么时候适合用

  • 多个用户登录到各自的虚拟桌面,策略需要根据用户身份动态下发。
  • 希望能用AD 安全组来管理策略。

IDFW逻辑思维图

身份防火墙AD源添加

打开NSX > 系统 > 身份防火墙AD > 添加 Active Directory

以域控域名 songxwn.local示例,域控安装可参考:https://songxwn.com/AD-DS-install

  • 名称填写域控服务器的域名全程,示例 songxwn.local
  • NetBIOS名称填大写,例如 SONGXWN
  • 基本标识符,示例DC=songxwn,DC=local
  • 同步间隔,建议30分钟左右。

添加LDAP服务器 - 可添加多个域控制器备用

在添加AD选项里面选择LDAP服务器,点击添加LDAP服务器。

  • 主机名/IP,填写NSX可连接到的域控服务器
  • 协议写LDAP,除非已经配置了LDAPS
  • 用户名/密码,填写可以读取所有组织单位、安全组、用户的账号即可。

状态检查 - 必须都是UP

分布式防火墙-身份防火墙

打开NSX > 安全 > 分布式防火墙 > 设置 > 身份防火墙 > 开启分布式防火墙服务和为主机集群开启身份防火墙。

用户会话识别来源

身份防火墙AD源 - 事件日志服务器

打开NSX > 安全 > 常规设置 > 身份防火墙时间日志源 > AD日志采集器

打开NSX > 系统 > 身份防火墙AD > 事件日志服务器

VMware Tools 安装NSX组件 - 客户机侦测身份识别

安装VMware Tools的之后选择自定义,勾选NSX相关组件。

PS:客户机侦测身份识别能识别一个虚拟机上的多个用户。

查看IDFW用户实时会话

PS:当两种源都有的时候,客户端侦测更优先。

分布式防火墙策略使用

防火墙策略组 - 关联AD组

打开NSX > 清单 > 组 > 添加组 > 示例添加AD-NOC,关联域控的noc安全组。

分布式防火墙策略 - 用AD组作为源

示例如下,注意AD组只能作为源使用。

运维技术交流群

发送邮件到 ➡️ me@songxwn.com

或者关注WX公众号:网工格物

http://www.rkmt.cn/news/79661.html

相关文章:

  • 公众号排版不用愁!酷宣 AI 保姆级攻略,新手也能秒变专业小编
  • 2025年市面上可靠的投影机出租公司哪家强,50000流明投影机/水幕投影机出租/激光投影机出租/投影机出租工厂排行榜
  • 深入理解 C++ 类型转换:从 C 语言兼容到 C++ 增强特性 - 指南
  • 2025年十大泳池除湿机品牌综合实力排行,目前诚信的泳池除湿机实力厂家选哪家TOP企业引领行业技术新高度
  • 运行linux脚本
  • 面向2025:构建三成像绘无人机集群软硬一体化核心能力厂商推荐
  • 2025年CO2增压泵批发厂家权威推荐榜单:气体泵/气动增压阀/空气放大器源头厂家精选
  • AI 学习机真能提分吗?2025 年首选推荐 科学选购指南
  • 2025年改性环氧渗透底漆制造厂精选榜:环氧富锌底漆/环氧云铁中间漆/丙烯酸聚氨酯面漆源头厂家推荐
  • 开发者必备:10分钟零代码搭BUG管理系统
  • 淘宝商品评论接口深度解析:从签名加密突破到评论语义化分析
  • 2025留学中介大揭秘:十把钥匙,开启你的名校之门!
  • 2025交通设施行业高速护栏优质厂家推荐指南
  • 公路波形护栏优质品牌推荐交通设施行业选品指南
  • 让本地大模型对话时有联网搜索功能 - yi
  • 7T 文件保存 图像导出
  • 学术规划精准!博士留学中介适配PhD申请节奏
  • 2025年口碑好的电动阀门用户口碑最好的厂家榜
  • 2025 年制杯机类制造商深度盘点(12 月版):纸杯机、全伺服机型、纸碗机、杯盖机及纸盘机维护与产效指南
  • 2026北京婚内财产协议靠谱律师排行榜 权威测评与专业推荐
  • 2025权威测评儿童去屑止痒洗发水TOP榜!温和清洁长效止痒更安心
  • 《ESP32-S3使用指南—IDF版 V1.6》第五十四章 TCPServer实验
  • 2025年12月软件开发公司权威推荐榜:小程序开发、APP开发,创新技术团队与高效交付实力深度解析
  • nim语言遍历文件夹
  • 混沌系统控制、庞加莱截面分析、分岔图绘制及微分方程求解的实现方案
  • 微算法科技(NASDAQ MLGO)部署后量子加密算法,保护链上数据传输
  • 快递单号生成器-谷歌扩展程序
  • 2025年啤酒厂设备生产厂家权威推荐榜单:大型啤酒厂设备/大型工业化啤酒厂设备/精酿啤酒设备源头工厂精选
  • 2025 年多品类杯盘成型设备厂家优选手册:超声波纸杯机、纸咖啡杯机、杯盖机及纸盘机核心性能对比
  • 2025 年选制杯设备不踩坑:纸杯机、全伺服纸杯机、纸碗机、杯盖机及纸盘机厂家实力与设备稳定性评测