当前位置: 首页 > news >正文

VMware NSX 身份防火墙 - 基于终端用户的安全策略

NSX 身份防火墙是什么?

NSX 的身份防火墙(Identity Firewall, IDFW)是一种基于用户身份的分布式防火墙功能,它能识别 Active Directory 用户或用户组,并据此动态应用安全策略(将身份映射到IP),而不仅仅依赖 IP 或网段。

🔑 核心概念

  • 身份驱动的安全策略:传统防火墙依赖 IP 地址或子网,IDFW 则基于 AD 用户/组身份 来定义规则。
  • 应用场景:适用于虚拟桌面(VDI)、远程桌面会话(RDSH)、甚至物理机,确保不同用户在同一台虚拟机或服务器上也能获得差异化的访问控制。
  • 支持平台:NSX 分布式防火墙(DFW)可启用身份防火墙功能,网关防火墙(GFW)不可用。

⚙️ 工作原理

  1. 身份采集

    • 客户端侦测 Guest Introspection (GI):在虚拟机上通过 VMware Tools 客户端代理采集用户登录信息。
    • 事件日志抓取 (Event Log Scraping):NSX Manager 从 AD 域控制器的安全日志中提取登录事件,适用于物理机或非虚拟化环境。
  2. 规则匹配

    • 防火墙规则只处理 源端用户身份,即流量的发起者是谁。

    • 管理员可在 NSX UI 中创建基于 AD 用户组的策略,例如:

      • HR 组只能访问 HR 应用服务器
      • 开发组可访问 GitLab 与 CI/CD 工具
  3. 启用方式

    • 在 NSX Manager 的 安全 > 分布式防火墙 中开启身份防火墙服务。
    • 配置 AD 集成(LDAP/域控制器),并验证身份采集链路。

🚨 注意事项与挑战

  • 性能开销:身份采集和日志抓取会增加一定的控制面负载,需合理规划。

  • 优先级:当 GI 与日志抓取同时启用时,GI 优先于日志抓取。

  • 局限性:IDFW 仅能基于用户身份控制源流量,不能直接对目标端做身份匹配。

  • 最佳实践

    • 确保 AD 域控制器日志完整性与同步
    • 在策略中结合 IP/身份双重条件,避免误判
    • 对多用户共享的 RDSH 环境尤为重要,可实现精细化访问控制

🧩什么时候适合用

  • 多个用户登录到各自的虚拟桌面,策略需要根据用户身份动态下发。
  • 希望能用AD 安全组来管理策略。

IDFW逻辑思维图

身份防火墙AD源添加

打开NSX > 系统 > 身份防火墙AD > 添加 Active Directory

以域控域名 songxwn.local示例,域控安装可参考:https://songxwn.com/AD-DS-install

  • 名称填写域控服务器的域名全程,示例 songxwn.local
  • NetBIOS名称填大写,例如 SONGXWN
  • 基本标识符,示例DC=songxwn,DC=local
  • 同步间隔,建议30分钟左右。

添加LDAP服务器 - 可添加多个域控制器备用

在添加AD选项里面选择LDAP服务器,点击添加LDAP服务器。

  • 主机名/IP,填写NSX可连接到的域控服务器
  • 协议写LDAP,除非已经配置了LDAPS
  • 用户名/密码,填写可以读取所有组织单位、安全组、用户的账号即可。

状态检查 - 必须都是UP

分布式防火墙-身份防火墙

打开NSX > 安全 > 分布式防火墙 > 设置 > 身份防火墙 > 开启分布式防火墙服务和为主机集群开启身份防火墙。

用户会话识别来源

身份防火墙AD源 - 事件日志服务器

打开NSX > 安全 > 常规设置 > 身份防火墙时间日志源 > AD日志采集器

打开NSX > 系统 > 身份防火墙AD > 事件日志服务器

VMware Tools 安装NSX组件 - 客户机侦测身份识别

安装VMware Tools的之后选择自定义,勾选NSX相关组件。

PS:客户机侦测身份识别能识别一个虚拟机上的多个用户。

查看IDFW用户实时会话

PS:当两种源都有的时候,客户端侦测更优先。

分布式防火墙策略使用

防火墙策略组 - 关联AD组

打开NSX > 清单 > 组 > 添加组 > 示例添加AD-NOC,关联域控的noc安全组。

分布式防火墙策略 - 用AD组作为源

示例如下,注意AD组只能作为源使用。

运维技术交流群

发送邮件到 ➡️ me@songxwn.com

或者关注WX公众号:网工格物

http://www.jsqmd.com/news/69109/

相关文章:

  • 公众号排版不用愁!酷宣 AI 保姆级攻略,新手也能秒变专业小编
  • 正则表达式的\w+是什么意思?
  • 2025年市面上专业的投影机销售厂家推荐,激光投影仪/W40投影机出租/34000流明投影机/投影机源头厂家排名
  • 重练算法(代码随想录版) day35 - 动态规划part3
  • 2025年市面上有实力的投影机品牌哪家权威,20000流明投影机/雾幕投影机/30000流明投影机厂家哪家好
  • 一文读懂!蓝蜂 MQTT 边缘计算网关核心功能,解软件服务商与工程方难题​
  • 深入理解 C++ 类型转换:从 C 语言兼容到 C++ 增强特性 - 指南
  • 2025 天线厂家 TOP10 推荐:科普选型指南,靠谱品牌助力通信升级
  • 2025年四川小程序开发方案权威推荐榜单:小程序平台/小程序定制/商城小程序方案服务商精选
  • dell装机前识别硬盘设置
  • 【高录用 | 稳检索 】第三届教育发展与社会科学 国际学术会议 (EDSS 2026)
  • 具身智能赋能:2025年靠谱具身侦察无人机系统供应商推荐
  • 具身智能赋能:2025年靠谱具身侦察无人机系统供应商推荐
  • 商家是否要在小红书做推广❓1分钟让你想明白
  • 2025年国内光伏线缆厂家最新权威推荐排行榜
  • 做题记录
  • 运行linux脚本
  • 2025年Q4水质在线监测分析仪厂家排行榜:技术实力、场景适配与市场趋势指南
  • 2025年十大泳池除湿机品牌综合实力排行,目前诚信的泳池除湿机实力厂家选哪家TOP企业引领行业技术新高度
  • 面向2025:构建三成像绘无人机集群软硬一体化核心能力厂商推荐
  • 2025年CO2增压泵批发厂家权威推荐榜单:气体泵/气动增压阀/空气放大器源头厂家精选
  • 开篇灵魂拷问:AI 学习机到底值不值得买?
  • AI 学习机真能提分吗?2025 年首选推荐 科学选购指南
  • 2025年改性环氧渗透底漆制造厂精选榜:环氧富锌底漆/环氧云铁中间漆/丙烯酸聚氨酯面漆源头厂家推荐
  • 开发者必备:10分钟零代码搭BUG管理系统
  • 淘宝商品评论接口深度解析:从签名加密突破到评论语义化分析
  • 2025年12月全国球墨铸铁管厂家推荐,最新权威测评离心铸造 ,复合防腐选型榜单
  • xshell命令行美化
  • 2025留学中介大揭秘:十把钥匙,开启你的名校之门!
  • 2025年成都可靠的抖音代运营企业怎么选择,小红书代运营/网络推广/抖音推广/抖音代运营/抖音代运营品牌哪家好