Я думал, почему бы мне просто не поместить все наши два десятка серверов в уникальные виртуальные сети, чтобы я мог эффективно управлять всеми правилами межсерверного межсетевого экрана с маршрутизатора? (Я бы оставил брандмауэры ОС в качестве резервной копии.)
В моем ограниченном чтении я не рассматривал это как рекомендацию, но мне кажется, что это имеет большой смысл. 99% наших серверов - это просто бункеры - вы получаете к ним доступ из Интернета, они обновляют свои локальные данные, и на этом все. (Тем не менее, для получения обновлений им необходим входящий ssh-доступ из нашей сети управления и исходящего Интернета.) Дело в том, что межсерверное соединение является безусловно исключением. Нет причин размещать серверы в общей сети, чтобы упростить несуществующую связь. Также нет причин оставлять каждый сервер доступным для первой включенной машины в локальной сети.
Что мне не хватает? В чем недостаток этой конфигурации?
Заметьте, я начинаю с предположения, что vlans доступны и просты в реализации. Если у вас есть приличный маршрутизатор и все ваши машины работают на современных гипервизорах, это кажется справедливым предположением.