Was es ist
NSX virtualisiert das Netzwerk: Switching, Routing und Firewall laufen als Software im Hypervisor statt auf dedizierter Hardware. Die Firewall sitzt dabei am virtuellen Port jeder VM, nicht am Rand des Netzes.
Das ist der Unterschied, auf den es ankommt. Verkehr zwischen zwei VMs auf demselben Host wird gefiltert, ohne dass er den Host je verlässt.
Wofür es gedacht ist
Für Segmentierung. Klassisch trennt man über VLANs und physische Firewalls, und das skaliert genau so lange, wie die Anzahl der Zonen überschaubar bleibt. Mit einer verteilten Firewall wird die Zugehörigkeit einer VM zu einer Zone eine Eigenschaft der VM und nicht ihres Standorts im Rack.
Der zweite Anwendungsfall ist Automatisierung: Netzwerke, die zusammen mit der Anwendung entstehen und mit ihr verschwinden.
Worauf zu achten ist
NSX ist Teil von VMware Cloud Foundation und dort der Baustein, der Migrationen aufhält. Nicht weil die Technik schwierig wäre, sondern weil ein gewachsenes Regelwerk niemandem vollständig bekannt ist. Wer segmentieren will, braucht zuerst eine ehrliche Antwort darauf, welche Systeme heute miteinander sprechen.