NSX-T
Firewall
Firewall ESG как функция Edge Gateway служит для управления доступом между сетями тенанта и внешними сетями — трафиком типа North-South. Межсетевое экранирование может работать как из сети тенанта во внешнюю сеть, так и в обратном направлении.
Предварительная настройка
Создание Firewall IP Set
При выделении квоты на этапе первичной настройки Edge Gateway для вас создается IP Set.
Чтобы добавить собственный IP Set:
В разделе Security → IP Sets нажмите NEW.
Заполните форму New IP Set:
Поле
Описание
Name
Название группы IP-адресов
IP Addresses
Внешние IP-адреса
Нажмите ADD.
Нажмите SAVE.
Создание Application Port Profiles
Чтобы добавить нестандартный порт:
Перейдите в раздел Security.
Выберите Application Port Profiles.
В разделе Custom Applications нажмите NEW.
Заполните поля:
Поле
Значение
Name
MyRDP
Protocol
TCP
Ports
Ваш порт
Нажмите SAVE.
Создание правила Firewall
Чтобы создать правило:
В разделе Services → Firewall нажмите EDIT RULES.
Нажмите NEW ON TOP.
В поле Name введите название правила.
В поле Applications активируйте переключатель Choose a specific application, а затем выберите протокол и порт подключения.
В поле Source выберите источник трафика:
Вариант
Описание
Any Source
Все доступные источники трафика
Firewall Groups (IP Set)
Конкретные IP-адреса из созданного IP Set
Firewall IP Addresses
Конкретные IP-адреса
СоветВместо Any Source используйте IP Set с белым списком IP-адресов.В поле Destination выберите назначение трафика:
Вариант
Описание
Any Destination
Все доступные назначения трафика
Firewall Groups (IP Set)
Конкретные IP-адреса из созданного IP Set
Firewall IP Addresses
Конкретные IP-адреса
СоветВместо Any Destination используйте IP Set с белым списком IP-адресов.В поле Action выберите действие:
Вариант
Описание
Allow
Пропускать трафик
Drop
Блокировать трафик без отправки уведомлений заблокированным клиентам
Reject
Блокировать трафик и отправлять уведомления заблокированным клиентам
В поле IP Protocol выберите тип трафика, к которому необходимо применять правило.
Нажмите SAVE.
Настройка доступа из интернета (DNAT)
Для доступа к VM из интернета используется трансляция сетевых адресов DNAT.
Пример настройки правила DNAT для доступа к VM по RDP
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
В разделе Services → NAT нажмите NEW.
Заполните поля правила:
Поле
Описание
Name
Название правила
Description
Описание правила
Interface Type
Выберите DNAT
External IP
IP-адрес для преобразования или диапазон IP-адресов в формате CIDR
External Port
Порт для подключения к публичному IP-адресу
Рекомендуется выбрать порт, отличный от стандартного 3389. Например, можно указать 52326.
ВажноРекомендуется всегда указывать External Port и Application — протокол и порт на внутренней VM. Без них или при выборе Bypass в разделе Advanced Settings открываются все порты до VM.Заполните параметры подключения к внутренней VM:
Поле
Описание
Internal IP
Приватный IP-адрес VM. VM с указанным адресом сможет получать трафик из внешней сети
Application
Активируйте переключатель Choose a specific application и выберите RDP (TCP:3389) или созданный ранее в Application Port Profiles нестандартный порт
Нажмите SAVE в окне выбора приложения.
Чтобы открыть расширенные настройки NAT, нажмите Advanced Settings и при необходимости измените параметры:
Параметр
Описание
Internal
Firewall проверяет внутренний IP-адрес после NAT
External
Firewall проверяет внешний IP-адрес до NAT
Bypass
Правило не проходит через Firewall
Priority
Приоритет правила. Значение по умолчанию — 50: чем ниже значение, тем выше приоритет
State
Включение или отключение правила
Нажмите SAVE.
Для нового правила DNAT необходимо создать разрешающее правило Firewall:
В разделе Services → Firewall нажмите EDIT RULES.
В открывшемся окне нажмите NEW ON TOP.
Заполните поля правила:
Поле
Описание
Name
Укажите название правила
State
Активируйте переключатель, чтобы включить правило
Applications
Активируйте переключатель Choose a specific application, выберите из списка RDP (TCP: 52326) и нажмите SAVE
Source
Выберите IP Set и нажмите SAVE
Destination
Укажите IP-адрес VM, которая будет получать трафик
Action
Выберите Allow
IP Protocol
Выберите, следует ли применять правило к трафику IPv4 или IPv6
СоветВместо Any Source используйте IP Set с белым списком IP-адресов.Нажмите SAVE.
Пример настройки правила DNAT для доступа к VM по SSH
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
В разделе Services → NAT нажмите NEW.
Заполните поля правила:
Поле
Описание
Name
Название правила
Description
Описание правила
Interface Type
Выберите DNAT
External IP
IP-адрес для преобразования или диапазон IP-адресов в формате CIDR
External Port
Порт для подключения к публичному IP-адресу
СоветРекомендуется выбрать порт, отличный от стандартного 22. Например, можно указать 52327.Заполните параметры подключения к внутренней VM:
Поле
Описание
Internal IP
Приватный IP-адрес VM. Например, 192.168.1.23. VM с указанным адресом сможет получать трафик из внешней сети
Application
Активируйте переключатель Choose a specific application и выберите SSH (TCP:22) или созданный ранее в Application Port Profiles нестандартный порт
Нажмите SAVE в окне выбора приложения.
Чтобы открыть расширенные настройки NAT, нажмите Advanced Settings и при необходимости измените параметры:
Параметр
Описание
Internal
Firewall проверяет внутренний IP-адрес после NAT
External
Firewall проверяет внешний IP-адрес до NAT
Bypass
Правило не проходит через Firewall
Priority
Приоритет правила. Значение по умолчанию — 50: чем ниже значение, тем выше приоритет
State
Включение или отключение правила
Нажмите SAVE.
Для нового правила DNAT необходимо создать разрешающее правило Firewall:
В разделе Services → Firewall нажмите EDIT RULES.
В открывшемся окне нажмите NEW ON TOP.
Заполните поля правила:
Поле
Описание
Name
Укажите название правила
State
Активируйте переключатель, чтобы включить правило
Applications
Активируйте переключатель Choose a specific application, выберите из списка SSH (TCP: 52327) и нажмите SAVE
Source
Выберите IP Set и нажмите SAVE
Destination
Укажите IP-адрес VM, которая будет получать трафик
Action
Выберите Allow
IP Protocol
Выберите, следует ли применять правило к трафику IPv4 или IPv6
СоветВместо Any Source используйте IP Set с белым списком IP-адресов.Нажмите SAVE.
Настройка доступа в интернет (SNAT)
Для подключения VM из сети тенанта к интернету необходимо настроить трансляцию сетевых адресов SNAT.
У технологии трансляции сетевых адресов есть ограничение: до 64 000 трансляций на один публичный адрес. Если количество сессий из сети тенанта в интернет превышает это значение, необходимо расширить арендуемый пул публичных адресов.
Создание правила SNAT NSX-T
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
В разделе Services → NAT нажмите NEW.
Заполните поля правила:
Поле
Описание
Name
Название правила
Interface Type
Выберите SNAT
External IP
IP-адрес для преобразования или диапазон IP-адресов в формате CIDR
Internal IP
Приватный IP-адрес VM или подсеть. Например, 192.168.28.33 или 192.168.28.0/24. VM с указанными адресами смогут отправлять трафик во внешнюю сеть
Destination IP
При необходимости укажите IP-адрес назначения или диапазон IP-адресов, на которые виртуальные машины отправляют трафик
ВажноРекомендуется всегда указывать Internal IP — IP-адрес внутренней VM. Без него или при выборе Bypass в разделе Advanced Settings открываются все порты до VM.Чтобы открыть расширенные настройки NAT, нажмите Advanced Settings и при необходимости измените параметры:
Параметр
Описание
Internal
Firewall проверяет внутренний IP-адрес после NAT
External
Firewall проверяет внешний IP-адрес до NAT
Bypass
Правило не проходит через Firewall
Priority
Приоритет правила. Значение по умолчанию — 50: чем ниже значение, тем выше приоритет
State
Включение или отключение правила
Нажмите SAVE.
Для дальнейшей настройки правила SNAT необходимо создать IP Set:
В разделе Security → IP Sets нажмите NEW.
Заполните поля:
Поле
Описание
Name
Название группы IP-адресов
IP Addresses
Приватный IP-адрес VM или диапазон IP-адресов. Например: 192.168.28.33, 192.168.1.1–192.168.1.100 или 192.168.3.0/24
Нажмите ADD.
Нажмите SAVE.
После создания правила SNAT необходимо создать правило Firewall:
В разделе Services → Firewall нажмите EDIT RULES.
В открывшемся окне нажмите NEW ON TOP.
Заполните поля правила:
Поле
Описание
Name
Введите название правила
Source
Выберите созданный IP Set и нажмите SAVE
Destination
Включите Any Destination и нажмите SAVE
Action
Выберите Allow
IP Protocol
Выберите тип трафика, к которому необходимо применять правило
Нажмите SAVE.
Настройка DHCP
Чтобы упростить развертывание VM и обеспечить автоматическое назначение им IP-адресов, на Edge Gateway необходимо настроить DHCP-сервис и указать в нем пул IP-адресов для сети организации.
Edge Gateway также поддерживает:
DHCP Bindings — статическую привязку IP-адреса к MAC-адресу;
DHCP Relay — перенаправление DHCP-запросов на сторонний DHCP-сервер.
Настройка DHCP зависит от типа сети, в которой размещается VM:
Isolated — DHCP настраивается в параметрах Isolated-сети;
Routed — DHCP настраивается на NSX Edge.
Пример настройки DHCP в параметрах Isolated-сети
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.
Нажмите на название Isolated-сети.
Перейдите в раздел IP Management → DHCP.
Нажмите EDIT справа от DHCP Pools Service, чтобы включить DHCP.
Активируйте переключатель Enable DHCP Pools Service и нажмите SAVE.
Нажмите NEW.
Укажите параметры DHCP-пула:
Параметр
Описание
Enabled
Оставьте переключатель активированным
IP Pool
Диапазон IP-адресов DHCP-пула в формате a.a.a.2-a.a.a.100. Диапазон не должен пересекаться с пулом статических IP-адресов
Default lease time
Время аренды адреса из DHCP-пула по умолчанию, в секундах
Max lease time
Максимальный период, в течение которого IP-адреса из DHCP-пула предоставляются VM, в секундах
Нажмите SAVE.
Пример настройки DHCP на NSX-T Edge
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.
Нажмите на название Routed-сети, например LAN-192.168.28.0/24.
Перейдите в раздел IP Management → DHCP.
Нажмите ACTIVATE.
В поле DHCP Mode выберите Edge Gateway.
В поле Lease Time укажите 86400 секунд.
Нажмите FINISH.
Настройка DHCP Forwarding на Edge Gateway
Если планируется использовать DHCP в режиме Relay, заранее настройте DHCP Forwarding на Edge Gateway.
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
Перейдите в раздел IP Management → DHCP Forwarding.
Нажмите ENABLE DHCP FORWARDING.
Укажите IP-адреса сторонних DHCP-серверов и нажмите ENABLE.
Настройка DHCP в режиме Network
В этом режиме создается DHCP-сервер, привязанный к сети Isolated или Routed. Он предоставляет IP-адреса только виртуальным машинам в этой сети.
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.
Нажмите на название сети.
Перейдите на вкладку IP Management → DHCP.
Нажмите ACTIVATE.
Заполните параметры:
Параметр
Значение
DHCP Mode
Выберите Network
Listener IP Address
Укажите IP-адрес DHCP-сервиса. Выберите адрес из сети так, чтобы он не совпадал с Gateway CIDR
Lease Time
Укажите срок предоставления IP-адреса из DHCP Pool
Проверьте указанные данные и нажмите FINISH.
Настройка DHCP в режиме Edge Gateway
В этом режиме используется служба DHCP на Edge Gateway. Режим Edge Gateway подходит только для Routed-сетей.
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.
Нажмите на название сети.
Перейдите на вкладку IP Management → DHCP.
Нажмите ACTIVATE.
В поле DHCP Mode выберите Gateway.
В поле Lease Time укажите срок предоставления IP-адреса из DHCP Pool.
Проверьте указанные данные и нажмите FINISH.
Настройка DHCP в режиме Relay
В этом режиме используется сторонний DHCP-сервер. Режим Relay подходит только для Routed-сетей, подключенных к Edge Gateway с настроенным DHCP Forwarding.
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.
Нажмите на название сети.
Перейдите на вкладку IP Management → DHCP.
Нажмите ACTIVATE.
В поле DHCP Mode выберите Relay.
Проверьте указанные данные и нажмите FINISH.
Настройка DHCP Binding
DHCP Binding можно настроить для:
статической привязки IP-адреса к MAC-адресу;
статической привязки IP-адреса к определенной службе в вашей среде.
Перед началом необходимо настроить DHCP-сервер в режиме Network или Edge Gateway. Для сети в режиме Relay управление DHCP Binding выполняется на стороне DHCP-сервера, на который перенаправляются запросы.
Откройте вкладку IPv4 Bindings.
Нажмите NEW.
Заполните раздел General:
Поле
Описание
Name
Название привязки
IP Address
IP-адрес для привязки к MAC-адресу. При нажатии на значок восклицательного знака отображается CIDR сети, из которой можно выбрать IP-адрес
MAC Address
MAC-адрес
Lease Time
Срок действия привязки
Gateway
IP-адрес шлюза, который будет использоваться для привязки. IP-адрес должен принадлежать подсети. Если оставить поле пустым, будет использоваться IP-адрес из Gateway CIDR сети
Hostname
Имя хоста DHCP-клиента
При необходимости укажите DNS-серверы.
Проверьте указанные данные и нажмите FINISH.