Mostrando entradas con la etiqueta cloud. Mostrar todas las entradas
Mostrando entradas con la etiqueta cloud. Mostrar todas las entradas

jueves, 9 de noviembre de 2023

Como conectar el Cloud Gateway de vSphere+

VMware está de cambios, y uno de ellos son las nuevas versiones "+" de sus productos. Por ejemplo, vSphere, un clásico, suma un "+", que nos da una capa de gestión en la nube, con varias ventajas, como son el gestionar entornos de distintas ubicaciones en un único portal web. Y para ello, solo nos pide el despliegue de un appliance en cada localización con un vCenter.

Para que podamos establecer conexión tenemos una serie de requisitos previos muy simples:

  • Conexión a internet: a pesar de que los vCenter Server no están conectados a Internet (y no deben estarlo), el dispositivo Cloud Gateway requiere acceso a Internet para poder comunicarse con VMware Cloud 
  • Puertos de firewall: algunos puertos deben estar abiertos (principalmente el puerto 443) para las comunicaciones adecuadas hacia y desde el dispositivo Cloud Gateway
  • Recursos: debe haber suficientes recursos (memoria, CPU, almacenamiento) en el clúster en el que se implementará el dispositivo Cloud Gateway

Antes de comenzar, tendremos que crear una conexión entre VMware Cloud Gateway y VMware Cloud.

Para ellos vamos a la web del cloud gateway que hemos desplegado, en este ejemplo, los datos de nuestro cloud gateway son: https://cloud-gateway01.corp.local:5480/gw-platform y pulsamos "get started". Una vez entramos, vemos 2 opciones: conectar el gateway a VMware Cloud, y conectarlo a un vCenter server o una instancia VCF. Empezaremos por configurar la conexion a la nube, así que en el cuadro de Connect VMware Cloud Gateway, pulsamos connect:



Nos lleva a la pantalla de inicio:


Nos puede dar acceso, o nos puede facilitar un código de registro único, como en este ejemplo:


Copiamos el código y lanzamos la ventana de VMware Cloud. Introducimos nuestros datos de acceso,


Nos pedirá la organización a la que conectar. Seleccionamos, y confirmamos. 



Ahora es cuando nos pedirá el valor inicial



Se lo toma con un poco de calma. Una vez creada la conexión de vCenter Cloud Gateway, ahora podemos iniciar sesión en Cloud Gateway y conectar los servidores a VMware Cloud.



Iniciamos sesión en VMware Cloud Gateway con nuestras credenciales:



Veremos que ya tenemos configurada la conexión del gateway a la nube. Ahora la conectamos a nuestro vCenter server, o nuestro VCF, lo que proceda.


Accedemos en otra ventana a nuestro vCenter. Es posible que nos salga una ventana para instalar un plugin. Indicamos que si.


Accedemos a nuestro vCenter con nuestro admin local,


Localizamos en nuestra infra el DNS name que tiene nuestro vCenter Server y lo copiamos



Nos volvemos a nuestra pestaña del cloud-gateway,  donde nos quedamos en el registro de instancias de vCenter, y pulsamos sobre Add vCenter Servers:


Introducimos el nombre DNS de nuestro vCenter, y como user y pass para la conexión, la cuenta de administrator@vsphere.local, y pulsamos sobre Add vCenter


Nos saltará una alerta de seguridad, sobre la que pulsaremos "connect",


Nos aparecerá nuestro vCenter server para seleccionar, y pulsamos Next


Aceptamos condiciones, y pulsamos next


Es posible que nos devuelva a la pantalla de inicio del cloud gateway. Si es el caso, volvemos a acceder,


Y veremos que el vCenter ya nos aparece como conectado. Pulsamos sobre "go to VMware Cloud",


En la consola de VMware Cloud veremos que se ha agregado nuestro vCenter como SDDC


Si tenemos mas vCenter, es repetir los pasos anteriores de "connect new vCenter Servers".

Con esto, accediendo a VMware cloud, podremos ver las distintas instancias que hayamos conectado y gestionarlas desde este punto. Además, si tenemos otros productos "+" como el vSAN, se podrán gestionar también desde aquí.

Si te ha gustado el articulo, puedes invitarme a un café ;)

miércoles, 13 de septiembre de 2023

Como crear reglas de Firewall distribuidas en VMware on AWS

 Muestro un ejemplo de cómo crear una política de firewall distribuido Tier 3, que controle el trafico entre servidores web, de aplicación y de BBDD. Para ello, haremos una política que permita el trafico http entre el servidor de web y el de aplicación, otra que permita el trafico MySQL entre el servidor de aplicaciones y el de BBDD, y una ultima que elimine todo el trafico de cualquiera de las aplicaciones con esta regla tier 3, a cualquier otra aplicación dentro de esta regla.

Para ello, accedemos a nuestra web de VMware Cloud, entramos en nuestro SDDC, pinchamos en "Networking & Security" y de ahí, click en Distributed Firewall, en el menú de la izquierda, en el apartado de "security", y luego en "Add Policy":

Agregamos un nombre a la nueva política que vamos a crear, vamos a DFW justo a la derecha del nombre de la política, y pinchamos en editar. En la ventana flotante que aparece, pinchamos en Groups, y marcamos el nombre del grupo que nos interesa. Aplicamos,

Y ya podemos empezar con las reglas que aplicará esa política. Primero empezaremos con la regla para permitir trafico web. 

Sobre la política antes creada, pinchamos en los 3 puntitos de la izquierda, y en el menu que aparece, seleccionamos "add rule":

Esto nos genera un nuevo campo dentro de la politica. Lo nombramos de alguna forma identificable, en este caso por ejemplo, "allow web traffic", y editamos la regla:

Ya teníamos un grupo creado llamado Web Servers, conteniendo las maquinas de este servicio. Lo seleccionamos, y aplicamos:

Sobre la regla, editamos el campo "destinations",

En la ventana flotante que aparece, como las anteriores, seleccionamos el grupo correspondiente, en este caso "app servers" (pasa como anteriormente, ya teníamos creado el grupo con las VM que contienen las app, igual que teníamos el grupo web servers):

Ya para terminar, hacemos click en servicios ( 2 imágenes mas arriba, el siguiente campo editable de la regla, a la derecha de "destinations"), y lo mismo, editar. En este caso marcamos el servicio HTTP, y aplicamos:

De nuevo lo mismo que antes...en la ventana donde vemos la regla, esta vez editamos el campo "applied to", seleccionamos "groups", y marcamos el "3 Tier".

Con esto, hemos dejado lista la regla para permitir el trafico web del grupo web servers al grupo app servers, por el puerto http. Vamos a generar ahora una regla para permitir el trafico MySQL. 

Para ello, repetimos el paso de la tercera imagen de este post, ir a los 3 puntitos de la política que creamos, pulsamos, aparecerá un menú desplegable, y pinchamos sobre "add rule". Ponemos nuestro nombre a la regla, en este caso "allow MySQL traffic", y editamos el campo Sources:


En la ventana flotante que aparece, seleccionaremos "app servers" y Apply:

Como veis, es exactamente igual que en la primera regla. En el campo "destinations" lo editamos, para seleccionar el grupo "DB Servers", y aplicamos. 

En el campo Servicios buscamos el servicio MySQL (en vez de haciendo scrolling podemos utilizar el campo filter, para no dejarnos la vista) y aplicamos.

En applied to, seleccionamos grupos, y marcamos el "3 tier" como hicimos en la anterior regla. Quedará algo asi:

Ya solo falta la regla para descartar el resto del trafico. 

Como hemos hecho anteriormente, vamos a los 3 puntitos de la politica, damos a "add Rule" y ponemos un nombre identificable a la regla. Y editamos los 3 campos críticos de las reglas, source, destination, y applied to. En los 3 campos marcamos "3 Tier". La diferencia es que en el campo "allow, pinchamos para expandir menú, y marcamos "drop":

Una vez modificado, pulsamos en "publish" ¡y ya lo tenemos!

Hecha una regla, hechas todas, el procedimiento es el mismo.

jueves, 7 de septiembre de 2023

Desplegando VMware en Google cloud: GCVE

 Anteriormente ya hemos visto cómo desplegar un SDDC en Azure y en AWS. Vamos a ver ahora cómo desplegarlo en Google Cloud.

Vamos a ver cómo implementar una nube privada, ver la red de VPC de GCP y la configuración de red de GCVE necesaria para conectarse al entorno de GCVE y migrar una máquina virtual mediante HCX.

Lo primero de todo, necesitamos dar permisos a los usuarios de Google Cloud Platform (GCP) a GCVE (Google Cloud VMware Engine) para el servicio en sí, no para agregar administradores de vSphere. Para ello, vamos al IAM de GCP (el usuario de GCP que configura el servicio de GCVE se agregará automáticamente). Para ello, entramos en GCP, y en el menú principal, vamos a IAM:

En la ventana principal, pulsamos en Add, y en la ventana flotante que aparece, agregamos nuestra cuenta de GCP. En el cuadro de "click to select a role", bajo "proyectos" ponemos "owner", luego pinchamos en "add another role" y en la barra de búsqueda que aparece para los roles buscamos "vmw" para seleccionar "VMware Engine Service Admin". Pulsamos en "SAVE"

Con esto, ya dejamos nuestro usuario de Google con acceso al servicio.

Antes de crear nuestra nube privada GCVE, debemos asignar una cuota al proyecto para la región donde montaremos el GCVE. Así que desde el menú de navegación, pinchamos en "Quotas". Como anteriormente, en el cuadro de filtro, buscamos "vmw",


 ...y seleccionamos VMware Engine API.

Si pulsamos en "all quotas", podremos ver las cuotas asignadas.

Tras esto, ya podemos meternos en la creación de la nube privada. De nuevo, vamos el menú principal, y hacemos click en VMware Engine:

Esto lanza el portal de Google Cloud VMware Engine. En él podemos ver el numero de nubes privadas disponibles, resumen de recursos, y distintas opciones de uso habitual. Bueno, vamos a empezar a crear nuestra nube privada, y para ello clickamos en "Create a private cloud":

Ponemos el nombre de nuestra nube, marcamos nuestra localización, un rango de IPs CIDR para la subnet de vSphere y vSAN, y otro rango /27 para el HCX. Después, ya podemos pulsar en "review & create".

Tras revisar la configuración, pulsamos en "create", y si todo está ok, veremos que aparece un mensaje indicando que la nube privada será aprovisionada en modo rápido. Esto nos desplegará un vSphere con HCX y NSX-T configurados con vSan, y listo para empezar a trabajar.

Podemos echar un ojo al proceso pinchando en Resources.


Un punto interesante... en la parte inferior el cuadro, en la Danger Zone, podemos eliminar la Private Cloud, pero también podemos elevar los permisos de trabajo del admin de vSphere con permisos Full admin, por el tiempo que indiquemos.


Si pinchamos en el cuadro "Elevate" remarcado de la imagen superior, nos lleva a la pantalla de elevación de permisos, por un tiempo máximo de 24 horas:

De nuevo en Resources, si vamos a la pestaña vSphere Management Network, ademas de la IP de los distintos elementos que componen nuestra nube privada, podremos ver su FQDN. En advanced vCenter settings podremos hacer forwarding de los logs.


Necesitaremos conectar nuestro GCVE con nuestro GCP, asi que para ello, desde la consola de Google Cloud, vamos al menú, y pulsamos VPC Network:

En la pantalla principal veremos las distintas VPC de las que disponemos:

Hacemos click en la GCVE-VPC-Network, y nos movemos a la opción remarcada más abajo, private service connection, y despues a "Private connection to services":

Esto nos permitirá asignar un intervalo IP a un servicio que no estará bajo el control de la red VPC.

Pero vamos a ir de nuevo a VPC network peering, ya que necesitaremos el Peered Project ID. Pinchamos en servicenetworking-googleapis-com

Aquí seleccionamos la región, donde podremos ver las rutas que hay, pero sobre todo, nos quedamos con el Peered Project ID

Pero volvemos a la consola de Google Cloud VMware Engine, y dentro de Network, pinchamos en Private Connection. 

Pinchamos en "add private connection", y es aqui donde necesitaremos el Peered Project ID que vimos antes

GCVE permite que las cargas de trabajo y las máquinas de administración de VMware tengan acceso directo a Internet, así como que se asignen direcciones IP públicas. 

Bueno...volvemos al Home de GCVE, y desde ahí podemos lanzar el vSphere Client. Si tenemos varias nubes, nos dejará seleccionar a cual queremos entrar. En este caso, la que montamos todavia está en provisioning:

Si hacemos click en nuestra nube, veremos una pantalla muy familiar:

No voy a dar una vuelta por toda la configuración del cluster, pero como curiosidad, los hosts de Google Cloud tienen 4 NICs de 25 Gbit/s cada uno (puedes verlo en configure/physical adapters).

Si te ha gustado el articulo, puedes invitarme a un café ;)