---
# source: src/content/solutions/de/vmware/vmware-cloud-foundation/nsx.md
# route:  /de/solutions/vmware/vmware-cloud-foundation/nsx/
title: VCF Networking
tags: [network, security, virtualization]
vendors: [vmware]
summary: Netzwerk und Firewall in Software, direkt am virtuellen Port. Der Weg zu Segmentierung, die nicht an der Racktopologie hängt.
photoNeed: "A vSphere or VCF console on a real screen at soulTec: a cluster view, a running task, an inventory tree, so the reader should recognise the UI"
stub: false
draft: false
kind: product
formerly: NSX
editions: [vcf]
addon: false
sourceNote: "Broadcom, VMware Cloud Foundation 9.1 and VMware vSphere Foundation 9.1: Feature Comparison & Upgrade Paths, read 2026-08-28"
vendorName: VMware VCF Networking
status: current
practice: >
  Entwurf, noch nicht geprüft. Die Distributed Firewall einzuschalten dauert einen Nachmittag. Ein Regelwerk zu schreiben, das jemand in drei Jahren noch versteht, dauert Monate. Wir fangen deshalb im Monitoring-Modus an und schalten erst scharf, wenn die Flüsse dokumentiert sind.
practiceReview: true
---

## Was es ist

NSX virtualisiert das Netzwerk: Switching, Routing und Firewall laufen als Software im
Hypervisor statt auf dedizierter Hardware. Die Firewall sitzt dabei am virtuellen Port
jeder VM, nicht am Rand des Netzes.

Das ist der Unterschied, auf den es ankommt. Verkehr zwischen zwei VMs auf demselben Host
wird gefiltert, ohne dass er den Host je verlässt.

## Wofür es gedacht ist

Für Segmentierung. Klassisch trennt man über VLANs und physische Firewalls, und das
skaliert genau so lange, wie die Anzahl der Zonen überschaubar bleibt. Mit einer
verteilten Firewall wird die Zugehörigkeit einer VM zu einer Zone eine Eigenschaft der VM
und nicht ihres Standorts im Rack.

Der zweite Anwendungsfall ist Automatisierung: Netzwerke, die zusammen mit der Anwendung
entstehen und mit ihr verschwinden.

## Worauf zu achten ist

NSX ist Teil von VMware Cloud Foundation und dort der Baustein, der Migrationen aufhält.
Nicht weil die Technik schwierig wäre, sondern weil ein gewachsenes Regelwerk niemandem
vollständig bekannt ist. Wer segmentieren will, braucht zuerst eine ehrliche Antwort
darauf, welche Systeme heute miteinander sprechen.
