Progettazione della VM Fortinet FortiGate
Fine della commercializzazione: a partire dal 31 ottobre 2025, le nuove implementazioni delle offerte " VMware Solutions " non saranno più disponibili per i nuovi clienti. I clienti esistenti possono continuare a utilizzare e ampliare i propri carichi di lavoro attivi su VMware® all'indirizzo IBM Cloud®. Per ulteriori informazioni, vedere Fine della commercializzazione per VMware su IBM Cloud.
La soluzione VM FortiGate® completa l'offerta IBM Cloud® for VMware Solutions fornendo funzionalità firewall di nuova generazione (NGFW) per le reti all'interno della vostra proprietà VMware®. Questi servizi sono forniti da una o più coppie di appliance virtuali FortiGate distribuite nell'ambiente VMware.
FortiGate VM non sostituisce NSX-T™ ma integra e migliora l'architettura VMware NSX® esistente quando viene installata nell'istanza VMware Cloud Foundation for Classic - Automated su IBM Cloud®. La macchina virtuale FortiGate è distribuita come una coppia di appliance virtuali con un'interfaccia di rete (port1) configurata per l'accesso alla gestione e nove interfacce di rete disponibili nel piano dati del client. Con un'adeguata configurazione di reti e rotte, è possibile utilizzare FortiGate VM per fornire sicurezza di rete tra tutti i livelli della topologia di rete.
topologie
È possibile distribuire una macchina virtuale FortiGate in base a diverse strategie, come illustrato nella Figura 1.
In questa figura, FCR è il router del cliente IBM Cloud front-end (pubblico) e BCR è il router del cliente IBM Cloud back-end (privato). Per ulteriori informazioni sulla progettazione della rete IBM Cloud, vedere Progettazione della rete fisica.
IBM Cloud servizi edge
È possibile distribuire un cluster VMware ESXi™ gateway come parte dell'istanza VMware Cloud Foundation for Classic - Automated. Questo cluster è configurato per fare peer con i router del cliente IBM Cloud per fornire servizi di firewall e gateway per IBM Cloud VLAN pubbliche e private a scelta. Sebbene sia possibile implementare qualsiasi tecnologia di firewall virtuale di propria scelta in questo cluster di gateway, IBM Cloud presenta FortiGate VM come opzione per questi servizi di firewall e gateway. Utilizzando questo approccio, le appliance VM FortiGate possono fornire servizi quali:
- Il firewall tra reti pubbliche e private.
- Il firewall tra le VLAN private e le sottoreti al loro interno. Ad esempio, è possibile distribuire cluster separati per il carico di lavoro e la gestione su VLAN separate e utilizzare l'edge per limitare la connettività tra gestione e carico di lavoro.
- Peering di rete tra l'ambiente privato (compresi i bordi e le reti NSX) e gli ambienti esterni (come le reti on-premise).
- Servizi firewall avanzati come VPN e IPS per queste reti.
Nella figura precedente, questa topologia è illustrata dal componente Edge FortiGate-VM.
Dispositivo firewall virtuale
È inoltre possibile distribuire FortiGate VM come dispositivo firewall virtuale direttamente nelle reti di gestione e di carico di lavoro. Con questo approccio, le appliance VM FortiGate possono raggiungere le seguenti funzioni:
- Gateway firewall tra reti pubbliche e private come NAT, firewall e VPN
- Gateway firewall tra la rete privata e gli overlay NSX
- Gateway firewall tra diversi livelli di carico di lavoro all'interno delle reti overlay NSX
Inoltre, FortiGate VM può utilizzare il concatenamento dei servizi per integrarsi direttamente con NSX-T.
Nella figura precedente, queste topologie sono illustrate dal componente interno FortiGate-VM.