VMware NSX Data Center: Software-Defined Networking - khi nào cần?
NSX là phần đắt nhất, phức tạp nhất, và cũng giá trị nhất trong stack VMware sau vSphere. Bài này giải mã NSX-T 4.x cho người mới: micro-segmentation, distributed firewall, multi-cloud networking - và câu hỏi quan trọng nhất: doanh nghiệp bạn có thực sự cần?
TL;DR
NSX Data Center là nền tảng SDN ảo hoá toàn bộ lớp network (L2-L7) trong datacenter. Tính năng cốt lõi: distributed firewall (DFW) với policy zero-trust per VM, micro-segmentation, overlay network Geneve, load balancer, VPN, network monitoring. Phù hợp enterprise có 100+ VM cần security stricter, multi-cloud, hoặc compliance PCI-DSS/HIPAA. Giá theo project (~báo giá per CPU). TND đại lý VMware tại Việt Nam, hoá đơn VAT điện tử TT 78 đầy đủ.
1. SDN là gì và NSX định vị ở đâu?
Software-Defined Networking (SDN) tách control plane khỏi data plane, biến network thành một tài nguyên programmable. Không còn phải SSH lên 50 switch để thay đổi VLAN - viết policy declarative, hệ thống tự apply.
NSX (NSX-T sau khi NSX-V đã EOL từ 2022) là sản phẩm SDN top-tier của VMware. Cạnh tranh trực tiếp:
- Cisco ACI - SDN trên hardware Nexus, hybrid software/hardware
- Arista CloudVision - overlay EVPN-VXLAN, hardware-centric
- Cisco DNA Center - campus SDN
- Juniper Apstra - intent-based network
NSX khác biệt: thuần software, không cần hardware đặc biệt - chạy trên ESXi host, bare-metal Linux, hoặc cloud public.
2. Kiến trúc NSX-T cơ bản
- NSX Manager - control plane cluster 3-node, GUI + API
- NSX Edge node - north-south traffic, firewall edge, NAT, VPN, load balancer
- NSX Transport Node - ESXi host hoặc bare-metal được prep để xử lý overlay
- Geneve tunnel - encapsulation overlay (thay thế VXLAN cũ), MTU 1700+
- T0 / T1 router - distributed routing layer, không cần hardware router cho east-west
NSX không thay thế switch vật lý - nó chạy trên top, tạo logical network ảo. Network team vẫn quản L2/L3 underlay, NSX team quản logical overlay.
3. Distributed Firewall (DFW) - tính năng đắt giá nhất
DFW là lý do chính người ta mua NSX. Khác firewall vật lý đặt ở perimeter:
- Firewall logic chạy ngay trong vNIC kernel của ESXi
- Mỗi VM có firewall riêng - không cần traffic đi vòng qua firewall vật lý
- Policy theo VM tag, không theo IP - VM có vMotion vẫn giữ rule
- L7 inspection (application identity) - không chỉ port-based
- IDPS (Intrusion Detection & Prevention) built-in
"Với DFW, lateral movement giữa các VM trong cùng VLAN bị chặn hoàn toàn theo policy. Đây là 'zero-trust east-west' đúng nghĩa - điều firewall vật lý truyền thống không làm được."
Use case: cô lập DB tier - chỉ web tier truy cập được port 1433 SQL; deny tất cả traffic khác kể cả từ VM cùng VLAN.
4. Micro-segmentation - chiến lược zero-trust
Micro-segmentation là việc chia datacenter thành các microsegment nhỏ, mỗi segment có rule riêng. Cách tiếp cận:
- Discovery - dùng vRealize Network Insight (vRNI) hoặc NSX Intelligence quét traffic flow 30 ngày
- Group VM theo application - tag "app=erp", "tier=db", "env=prod"
- Build policy whitelist - chỉ allow flow đã được approve
- Test trong "monitor mode" - log nhưng không block, validate không miss
- Enforce - chuyển sang block mode
Quy trình này tốn 3-6 tháng cho 200 VM, đòi hỏi cooperation giữa app owner, security, network. Không phải dự án "deploy xong là chạy" - đầu tư dài hạn.
5. Bảng tính năng NSX edition
| Tính năng | NSX Professional | NSX Advanced | NSX Enterprise+ |
|---|---|---|---|
| Logical switching, routing | Có | Có | Có |
| Distributed Firewall L2-L4 | Có | Có | Có |
| Edge firewall, NAT, DHCP | Có | Có | Có |
| Load Balancer | Không | Có (basic) | Có (advanced) |
| DFW L7 application identity | Không | Có | Có |
| IDPS | Không | Có | Có |
| VPN (IPsec, L2VPN) | Không | Có | Có |
| Federation multi-site | Không | Không | Có |
| NSX Intelligence (flow analytics) | Không | Không | Có |
| Advanced Threat Prevention | Không | Không | Có (add-on) |
Sau Broadcom, NSX phần lớn đi kèm bundle Cloud Foundation (VCF). Mua standalone phải qua đại lý có quyền, báo giá per project.
6. Khi nào doanh nghiệp Việt Nam thực sự cần NSX?
Bắt buộc / khuyến nghị mạnh
- Ngân hàng / fintech tuân thủ PCI-DSS 4.0 - DSS yêu cầu network segmentation, micro-seg là cách thực thi tốt nhất
- Bệnh viện / healthcare tuân thủ HIPAA, ISO 27001 - bảo vệ PHI
- Telco / ISP - multi-tenant cloud nội bộ, tách bạch tenant strictly
- Datacenter 200+ VM với roadmap zero-trust
- Multi-cloud hybrid - extend L2/L3 từ on-prem ra AWS/Azure/GCP
Cân nhắc kỹ - có thể overkill
- Datacenter <50 VM - firewall vật lý + VLAN đủ dùng
- Đội ops nhỏ <3 người, không có network engineer chuyên
- Single-site, không có DR plan multi-region
- Workload chủ yếu là test/dev không có data sensitive
"NSX không phải mua xong là có security. Phải có nhân sự VMware Certified Network Specialist (VCNS-NV) hoặc thuê consultant 6-12 tháng để build policy. Chi phí human capital thường gấp 2-3 lần chi phí license."
7. NSX vs Cisco ACI - so sánh chiến lược
Đây là cuộc chiến lớn nhất ngành SDN enterprise. Khác biệt cốt lõi:
- NSX - software-centric, độc lập hardware, mạnh trong hybrid cloud, sâu integration vSphere
- Cisco ACI - hardware-centric (Nexus 9000 spine-leaf), mạnh trong on-prem datacenter pure, tích hợp ecosystem Cisco
Trong nhiều datacenter Việt Nam, NSX và ACI coexist: ACI làm underlay fabric (hardware), NSX làm overlay logic. Đây không phải xung đột mà bổ sung. Tuy nhiên overlap ở DFW (NSX) vs Tetration/Secure Workload (Cisco), khách hàng phải chọn 1 cho consistency.
8. Setup NSX-T cluster cơ bản
# PowerCLI tạo Transport Zone overlay
Connect-NsxtServer -Server nsx-manager.local -Username admin
$tz = New-NsxtTransportZone -DisplayName "TZ-Overlay" -TransportType "OVERLAY"
# Tạo logical segment (VXLAN/Geneve)
New-NsxtSegment -DisplayName "Seg-Web-Prod" -TransportZone $tz `
-Subnet "10.100.10.0/24" -GatewayAddress "10.100.10.1"
# Distributed firewall rule via API
curl -X POST https://nsx-manager.local/policy/api/v1/infra/domains/default/security-policies/Web-Tier/rules/Rule-Allow-DB \
-H "Content-Type: application/json" \
-d '{
"display_name": "Allow Web to DB SQL",
"source_groups": ["/infra/domains/default/groups/Web-VMs"],
"destination_groups": ["/infra/domains/default/groups/DB-VMs"],
"services": ["/infra/services/SQL-1433"],
"action": "ALLOW",
"scope": ["/infra/domains/default/groups/App-Boundary"]
}'9. NSX + Tanzu - Kubernetes networking
NSX không chỉ cho VM. Khi enable Tanzu Kubernetes Grid trên vSphere, NSX trở thành CNI plugin cho container:
- Pod-to-Pod traffic qua Geneve overlay
- Network Policy Kubernetes mapping sang DFW rule
- Load Balancer service tự provision NSX LB
- Egress traffic NAT qua T1 router
Đây là lý do nhiều doanh nghiệp triển khai NSX trước khi bắt đầu hành trình containerization - vì xây Kubernetes trên top NSX dễ hơn nhiều so với Calico/Cilium custom.
10. Mua NSX tại Việt Nam - kênh chính thức
NSX là dòng sản phẩm yêu cầu professional services. Khách hàng cần đại lý không chỉ bán license mà còn hỗ trợ pre-sales sizing, sizing edge node, integration vSphere existing.
TND là đại lý VMware tại Việt Nam, cung cấp NSX Data Center theo project, kèm vSphere Standard / Enterprise Plus, vCenter Standard, vSAN, Workstation Pro genuine. Hỗ trợ tư vấn architecture, license activation trên Broadcom Support Portal. Mọi đơn xuất hoá đơn VAT điện tử theo Thông tư 78 đầy đủ, có MST, chữ ký số.
Tham khảo: vSphere catalog, các bài Cloud Foundation VCF Private Cloud trọn gói, vSphere Standard vs Enterprise Plus, vSAN vs Traditional SAN, hoặc hạ tầng dedicated server và colocation đặt NSX edge node.
Cần tư vấn NSX micro-segmentation?
TND đại lý VMware tại Việt Nam - license vSphere 8 / Workstation Pro / vCenter genuine, không giả mạo. Hoá đơn VAT điện tử TT 78 đầy đủ cho doanh nghiệp.



