vCenter安全组(通常指基于vSphere Distributed Switch的分布式防火墙策略组)用于精细化控制虚拟机(VM)间的网络流量。配置方法如下:
-
创建安全组:
- 在vSphere Client中,进入网络 > 分布式交换机 > 分布式端口组。
- 通过安全策略或网络服务 > 分布式防火墙定义安全组,基于VM名称、标签、IP或端口组动态分组。
-
配置安全策略:
- 在分布式防火墙中新建策略,指定源/目标安全组、协议(TCP/UDP/ICMP等)、端口范围及动作(允许/拒绝/记录)。
- 示例:限制开发组仅访问数据库的3306端口。
-
策略优先级与生效:
- 按规则优先级排序(从上至下匹配),确保通用规则在底层。
- 启用策略后需验证流量(如通过vRealize Network Insight或命令行
esxcli network firewall
)。
注意:需结合vCenter标签系统实现动态分组,并定期审计策略以避免冲突。生产环境中建议先模拟测试,再分阶段应用。