博通(Broadcom)於本月宣布推出VMware Cloud Foundation(VCF)9.1,這是相隔近一年後的重要版本更新。VCF 9.1定位為支援AI與Kubernetes原生工作負載的私有雲基礎架構平台,主打企業在部署推論與代理式AI應用時,取得較低的基礎架構成本、強化的安全防護,以及依需求選擇GPU與CPU硬體的彈性。
此次更新的安全功能,集中在AI資料主權、治理、零信任網路分段與勒索軟體事件復原。VMware表示,VCF 9.1可在基礎架構層整合多項安全機制,保護從Hypervisor、虛擬機器與Kubernetes叢集,到AI模型及訓練資料的工作負載。

vDefend延伸至Kubernetes工作負載
VCF 9.1將VMware vDefend整合至VCF,讓原本可保護虛擬機器的分散式入侵偵測與防禦系統(IDS/IPS),延伸支援VMware vSphere Kubernetes Service(VKS)叢集。企業可利用這些機制,對執行於Kubernetes平台的AI工作負載進行網路流量檢測、威脅行為偵測與虛擬修補(virtual patching)。
這項能力對應VMware所強調的零信任橫向存取安全(Zero Trust Lateral Security)。透過在工作負載之間建立更細緻的網路分段與防護規則,企業可降低攻擊者在內部環境橫向移動時,擴大影響範圍的可能性。零信任網路防護屬於VCF可個別選購的進階服務,並非所有VCF部署都會預設包含。

IDPS Turbo Mode提升威脅檢測吞吐量

在橫向存取威脅防護方面,VCF 9.1新增IDPS Turbo Mode。VMware表示,該模式可讓網路吞吐量提升3倍。根據博通內部測試,分散式推論情境下,每台主機的威脅檢測吞吐量可達3Gbps至9Gbps;每個VCF工作負載網域的總防護能力則可達9Tbps。
上述數據來自博通內部測試,實際效能仍可能受到主機硬體、網路拓撲、流量型態、啟用的安全規則與工作負載配置影響,因此不等同於所有部署環境都能達到的固定表現。

分散式防火牆強化應用程式與身分辨識
VCF 9.1也強化vDefend分散式防火牆,VMware表示其應用程式辨識能力提升5倍。新版本可提供更清楚的網路第7層活動能見度,並支援更細緻的資安政策控管。
此外,平台新增基於身分的防火牆隔離機制,支援多站點環境。企業可藉此在不同站點之間採用統一的政策,簡化跨環境的安全規則管理與強制執行。這項設計主要針對同時運作私有雲環境與網際網路應用系統的企業,協助其從應用程式與身分層級檢視網路活動。
新增CrowdStrike Falcon支援隔離復原
除了橫向防護,VCF 9.1也把重點放在勒索軟體攻擊後的基礎架構復原。VMware提供隔離的復原環境與整合驗證工具,協助企業在資料重新接觸正式環境前,先確認復原點是否受到惡意軟體污染。
相關能力透過VMware Advanced Cyber Compliance(ACC)9.1提供。ACC可在企業內部建立乾淨資料隔離儲存區(isolated clean rooms),並提供涵蓋識別、驗證及復原階段的網路攻擊復原流程。其自動化處理引擎可用於大規模執行復原作業,降低人工逐一檢查的需求。
在端點偵測與應變(EDR)整合方面,VCF原本預設支援博通旗下的Carbon Black,9.1版新增CrowdStrike Falcon。企業可利用內建AI與機器學習能力的EDR,檢查復原點及已開機啟動的虛擬機器,識別無檔案(fileless)攻擊與基於檔案的惡意軟體,確認復原資料在回到正式環境前處於相對乾淨的狀態。
VMware表示,將復原環境部署在企業內部,也可讓企業在危機處理期間避免把資料跨境搬移至公有雲,從而減少跨境資料傳輸與頻寬成本。不過,實際效益仍取決於企業現有的資料治理要求、站點設計、復原策略與授權配置。

以私有雲支援AI資料主權
VMware將VCF 9.1的安全設計與AI資料主權及治理需求連結,主張企業可透過零信任網路分段、主權復原(sovereign recovery)及持續漏洞修補,提升AI工作負載進入正式環境時的防護能力。
這些機制的核心,是讓AI模型、訓練資料與推論工作負載在企業可控的基礎架構內運作。相較於完全依賴公有雲,私有雲部署可讓企業自行決定資料所在位置、復原環境及硬體配置,但同時也需要自行承擔平台維運、容量規劃、安全政策管理與災難復原建置等責任。
VMware Cloud Foundation 9.1產品資訊
| 項目 | 內容 |
|---|---|
| 原廠 | VMware by Broadcom |
| 建議售價 | 廠商未提供 |
| 部署形式 | VMware vSphere Foundation、VMware Cloud Foundation Edge、VMware Cloud Foundation |
| 選購擴充元件 | VMware vSphere Foundation可搭配VMware Live Recovery;VMware Cloud Foundation可搭配VMware Private AI 9.1、VMware Data Services Manager 9.1 |
| 多國語言版本 | 英文、日文、西班牙文、法文 |
| Kubernetes版本 | 1.35.2(vSphere Kubernetes release,VKr) |
| 主要整合產品 | vSphere、vSphere Kubernetes Service、VCF Operations、VCF Operations for Networks、VCF Operations Fleet Management、VCF Automation、vSAN、NSX、HCX、VCF Private AI Services |
架構與授權配置
VCF 9.1的架構以VCF Fleet、VCF Instance、管理網域及工作負載網域組成。每個VCF Fleet包含VCF Automation、VCF Operations與VCF Instance;每個VCF Instance包含一個管理網域及兩種工作負載網域。
管理網域包含VCF Management Services、Cloud Proxy、License Server、SDDC Manager、NSX Manager、Management vCenter與ESXi Cluster。第一類工作負載網域包含NSX Manager、Workload vCenter、ESXi Cluster及其上的應用程式虛擬機器;第二類工作負載網域則可包含NSX Edge或Virtual Network Appliance、NSX Manager、Workload vCenter,以及搭配vSphere Supervisor的ESXi Cluster,並支援部署虛擬機器、容器與應用系統。
VMware vDefend的零信任網路防護,以及VMware Advanced Cyber Compliance的網路攻擊復原能力,均屬於可選購的進階服務。企業評估VCF 9.1時,除應確認硬體與Kubernetes工作負載需求,也需要釐清安全功能、EDR產品選擇與復原流程所涉及的額外授權及整合成本。





