VMware Cloud Foundation® 9.1 (以後VCF) では、VPC(Virtual Private Cloud)の導入により、複雑なネットワークやゲートウェイの設計を大幅に簡素化しました。標準的な構成は vCenter の操作画面から直感的に実行できます。 一方で、その裏側を司る VMware NSX® Manager (以後NSX Manager) に直接アクセスすると、さらに高度なエンタープライズ向けのネットワーク最適化、マイクロセグメンテーション、そしてリソース割り当て制限(Quota)を構成できます。本記事では、NSX Manager から設定する高度な VPC パラメーターとその動作仕様を詳しく解説します。 ? 関連記事(あわせて読みたい) 【基本編】vCenterから構築するDTGWとVPCの基本設定手順ガイドはこちら 1. VPC 編集画面の設定:VMware® Avi™ Load Balancer & サービスプロファイル 高度な VPC 設定を行うには、NSX Manager の左メニューから VPC > Virtual Private Cloud > VPC へアクセスし、対象の VPC の「編集」をクリックします。 この基本編集画面の多くはvCener から設定できるものです。NSX Manager 経由でのみ設定できる項目が以下の 2 つです。 ① … Continued
The post VMware Cloud Foundation® 9.1 徹底解説!NSX Manager からできるVPC設定のすべて appeared first on VMware Blogs.
VMware Cloud Foundation® 9.1 (以後VCF) では、VPC(Virtual Private Cloud)の導入により、複雑なネットワークやゲートウェイの設計を大幅に簡素化しました。標準的な構成は vCenter の操作画面から直感的に実行できます。
一方で、その裏側を司る VMware NSX® Manager (以後NSX Manager) に直接アクセスすると、さらに高度なエンタープライズ向けのネットワーク最適化、マイクロセグメンテーション、そしてリソース割り当て制限(Quota)を構成できます。本記事では、NSX Manager から設定する高度な VPC パラメーターとその動作仕様を詳しく解説します。
高度な VPC 設定を行うには、NSX Manager の左メニューから VPC > Virtual Private Cloud > VPC へアクセスし、対象の VPC の「編集」をクリックします。
この基本編集画面の多くはvCener から設定できるものです。NSX Manager 経由でのみ設定できる項目が以下の 2 つです。
① Avi Load Balancer に対して有効化VCF 9.1 に統合された「Avi Load Balancer」のテナント専用セルフサービスを有効化するスイッチです。この機能をオンに切り替えると、以下の動作と連携が成立します。
type: LoadBalancer を記述するだけで、Avi コントローラーが自動的に VIP を切り出してバインドします。VPC 内のネットワーク全体に対して、一貫したセキュリティポリシーや IP 管理プロファイルを一括で適用するための共通テンプレートです。あらかじめ定義しておくことで、VPC 内へ新しく作成されるすべてのサブネットに対してガバナンスの効いたデフォルトポリシーを自動適用できます。
サブネットCIDR はVPC Gateway とVNA を接続する内部セグメントで使用するサブネットを指定できます。デフォルトで設定される100.64.32.0/24がデータセンター内で利用するIPアドレス帯と重複するする場合は変更します。このセグメントはVPC外には広報されません。
サービスプロファイルの中で特に重要なのが、サブネットのパケット処理や可視性を制御する 5つのサブネットプロファイル です。これらは ネットワーク > セグメント接続 > セグメント > プロファイル > セグメントプロファイル から作成・管理できます。
① IP 検出プロファイル (IP Discovery Profile)VPC 内の論理ポートに接続された仮想マシン(VM)の IP アドレスを、NSX がどのように学習・検出するかを細かく制御します。
IP アドレスのなりすまし(IP スプーフィング)や意図しないアドレス重複を防止するセキュリティフィルターです。
仮想 NIC(ポート)における MAC アドレスの学習挙動と制御ルールを定義します。
ポートレベルでの不正プロトコル送信、偽装サーバーの設置、ブロードキャストの過多を防御します。
開発中の VM がループ設定などで誤動作を起こし、1 秒間に数万パケットのブロードキャストを一斉送信し始めたとします。通常であれば、同一セグメントの全機器にパケットがフラッディングし、帯域が飽和して障害が発生します。
ここで「送信ブロードキャスト制限」を 100 pps に設定しておくと、秒間 100 パケットを超えた分を NSX が入り口で即座にドロップします。障害の影響を該当 VM 1 台のみへ確実に局所化できます。
トラフィックの優先度(マーキング)や、帯域幅(スループット)の上限およびバースト通信を細かく制御します。
「平均: 10 Mbps」「ピーク: 20 Mbps」「バースト: 1,250,000 バイト(約1.25MB)」に設定した環境を考えてみましょう。
基本編集を終えて「保存して次に進む」をクリックすると、VPC 内のセキュリティやルーティングをチューニングする追加構成画面が表示されます。vCenter からは設定できず、NSX Manager でのみ設定できる項目は以下の6つになります。
① ユーザー (Users): 管理権限の委譲特定の「ユーザー/グループ」に対して、「VPC Admin」などのロール(Role)を割り当てます。
インフラ管理者が日々のサブネット作成や NAT 設定を代行する必要がなくなり、特定のテナント(アプリチームリーダー等)に対してその VPC 内に閉じたセルフサービス管理権限を安全に委譲できます。
※事前に NSX のアクセス管理画面(システム > ユーザー管理)にて、ID ソース(ローカルユーザーまたは Active Directory, LDAP 等)のアカウントを登録しておく必要があります。
▼ 権限付与されたユーザー (vpc01-admin) によるログインとUIの確認権限を割り当てた後、実際に作成したユーザーアカウント(例: vpc01-admin)を使って NSX Manager へログインしてみましょう。
ログイン完了後の管理画面を開くと、システム管理者(Enterprise Admin)での表示とは異なり、ユーザーへ与えられた権限範囲だけに表示や操作が厳格に制限されていることがわかります。
画面上の注目すべきポイントは以下の 3 点です。
vpc01 のみがリストアップされます。他テナントや他のプロジェクト空間の VPC は一切表示されません。vpc01-admin が明記され、誰が操作を行ったかの監査ログ(オーディット)も明確に分離・記録されます。このように必要な情報だけにスコープが限定されるため、テナント管理者は「他のテナントやプラットフォーム全体に影響を与えるリスク」を完全に排除した状態で、自組織の VPC ネットワークやセキュリティ設定を安全かつ自由にセルフサービス管理することできるようになります。
VPC ゲートウェイに対して静的なルーティングを定義します。宛先 CIDR とネクストホップ IP を入力して追加します。
VPC ゲートウェイ上でアドレス変換処理(NAT)を行うためのカスタムルールを詳細設定します。
アクション(DNAT, SNAT, NO_SNAT, NO_DNAT, REFLEXIVE)、送信元/宛先 IP、変換後 IP、処理優先度などを細かく定義できます。
Auto-SNAT や External IP(1:1 NAT) などの自動機能に加え、手動設定を行う主な理由は以下の 3 点です。
セキュリティプロファイルを選択すると、NSX は分散ファイアウォールルールの「環境」カテゴリに自動的にルールを適用します。用途に合わせて以下の 5 つから選択します。下図は Security Profile 3 を選択した場合の画面になります。
| プロファイル名 | 自動生成ルールの特徴 | 最適なユースケース |
|---|---|---|
| Profile 1 [None] (デフォルト) |
自動ルールは生成されません。ポートセキュリティを完全開放します。 | 一から完全カスタムで DFW を構築したい場合。 |
| Profile 2 [VPC Isolation] |
同一 VPC 内の通信のみ許可し、外部との通信はすべてドロップします。 | 完全孤立した開発・検証環境。 |
| Profile 3 [VPC Isolation + Essential] |
VPC 内の通信に加え、DNS, NTP, DHCP 等の必須共通サービスとの通信のみ自動許可します。 | 社内標準の独立本番環境(最も多用されます)。 |
| Profile 4 [VPC External Connectivity] |
VPC から外部への送信通信のみ許可し、外部からの新規受信は遮断します。 | アップデート取得用サーバー、DMZ 環境。 |
| Profile 5 [VPC Secure Connection] |
外部への送信通信に加え、同じプロジェクトに属する他 VPC との相互通信を許可します。 | Web/AP/DB を別 VPC に分割した統合システム。 |
💡 評価処理を最適化する「アプリケーションにジャンプ(Jump to Application)」アクション:
このアクションが設定されているルールにヒットすると「環境」カテゴリでの「許可」「ドロップ」などの処理は行わず、「アプリケーション」カテゴリのルールを再び参照する動作になります。
※高度な DFW やセキュリティプロファイル機能の利用には vDefend ライセンス が必要です。
VPC の境界セキュリティ(南北)およびマイクロセグメンテーション(東西)を設定します。
セキュリティルールや NAT の対象を動的に一括管理するためのオブジェクトグループ機能です。
VM 名(例: web- から始まるVM名)、付与した「タグ」、または「所属サブネット」などの条件に基づいて自動グループ化します。スケールアウト等で新しい VM が追加されても、条件に一致していればセキュリティルールが自動適用されます。
マルチテナント環境において、特定の VPC が無制限にリソースを消費してシステム全体を圧迫(ノイジーネイバー問題)するのを防ぐため、管理者側で厳格な上限数を定める Quota 設定 が用意されています。
VPC > Virtual Private Cloud > 割り当て 画面から、以下の 10 個のオブジェクトに対して作成上限数を定義できます。
| 制限オブジェクト | 制御内容と解説 |
|---|---|
| サブネット (Subnet) | VPC 内で作成できる L2 サブネット(セグメント)の最大数。 |
| サブネットポート (Subnet Port) | 作成可能な論理ポート(vNIC 接続ポート)の総数。接続できる VM 数を制限。 |
| スタティックルート (Static Route) | VPC ゲートウェイに手動設定できる静的ルートの最大登録数。 |
| NATルール (NAT Rule) | VPC ゲートウェイ上で作成可能なカスタム NAT ルール(SNAT/DNAT等)の合計上限。 |
| E-Wセキュリティポリシー | 東西制御用に作成できる DFW ポリシー(セクション)の最大数。 |
| E-Wセキュリティルール | 東西ローカルセキュリティ通信を制御するルールの最大数。 |
| N-Sセキュリティポリシー | 南北境界ゲートウェイ用に作成できるゲートウェイ FW ポリシーの最大数。 |
| N-Sセキュリティルール | 南北境界ゲートウェイに適用するルールの最大数。 |
| すべてのファイアウォールルール | 南北・東西を合わせた総 FW ルール数。処理パフォーマンス保護の最重要パラメータ。 |
| グループ (Group) | FW や NAT で指定可能な動的・静的セキュリティグループの最大数。 |
特定のプロジェクトでプログラムバグによる大量のネットワークオブジェクト作成が発生した場合、Quota の制限がないと Edge ノードのメモリやパブリック IP を食いつぶし、同居する他の正常なテナントにまで障害が波及します(ノイジーネイバー問題)。VCF 9.1 の Quota 機能は明確なリソース境界を設定し、共有インフラ全体を物理的に保護します。
本記事では、NSX Manager からアクセスする「高度な VPC ネットワークとセキュリティ」に焦点を当て、サブネットプロファイル、手動 NAT やスタティックルート、そして Quota 設計までを掘り下げて解説しました。
vCenter のシンプルな設定画面の裏側では、これらの高度な NSX オブジェクトとプロファイルが密に連携し、ネットワークの堅牢性とセキュリティを担保しています。プライベートクラウドの構築や移行を計画されている方は、ぜひ本ガイドを参考に実践的なネットワーク設計を完成させてください!
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | VMware Cloud Foundation® 9.1 徹底解説!vCenter で直感的に構築する「VPC」と「分散トランジットゲートウェイ」設定ガイド | 0 | 19.3 | 03-08-2026 |
| 2 | VCF Breakroom Chats Episode 92: Simplifying VCF 9.1 Install and Brownfield Import | 0 | 14.82 | 03-08-2026 |
| 3 | The Future of Cloud Infrastructure: Deep Dive into VMware Cloud Foundation Automation at Explore 2026 | 0 | 12.6 | 03-08-2026 |
| 4 | Deploying NVIDIA Run:ai on VMware Cloud Foundation | 0 | 13.63 | 31-07-2026 |
| 5 | Your First Line of Defense: How VMware vSphere Foundation 9.1 Addresses AI-Era Security Threats | 0 | 15.38 | 03-08-2026 |
| 6 | Refreshing an Existing vSAN Cluster with New Servers | 0 | 11.64 | 03-08-2026 |
| 7 | Meet MTAT: Your Zero-Friction Path to Memory Tiering in VMware Cloud Foundation 9 | 0 | 12.1 | 31-07-2026 |
| 8 | Encryption at rest in Elastic Cloud: Bring your own key with Google Cloud | 0 | 6.77 | 25-09-2024 |
| 9 | Encryption at rest in Elastic Cloud: Bring your own key with AWS KMS | 0 | 7.33 | 01-08-2024 |
| 10 | Using AI for Product Management – The Tanzu Platform product management experience | 0 | 7.6 | 04-08-2026 |