1. Главная
  2. О компании
  3. Документация
  4. NSX-T

NSX-T

Firewall

Firewall ESG как функция Edge Gateway служит для управления доступом между сетями тенанта и внешними сетями — трафиком типа North-South. Межсетевое экранирование может работать как из сети тенанта во внешнюю сеть, так и в обратном направлении.

Предварительная настройка

Создание Firewall IP Set

IP Set
- это группа IP-адресов, к которым применяются правила Firewall. Объединение нескольких объектов в IP Set помогает сократить общее количество правил Firewall.

При выделении квоты на этапе первичной настройки Edge Gateway для вас создается IP Set.

Чтобы добавить собственный IP Set:

  1. В разделе SecurityIP Sets нажмите NEW.

  2. Заполните форму New IP Set:

    Поле

    Описание

    Name

    Название группы IP-адресов

    IP Addresses

    Внешние IP-адреса

  3. Нажмите ADD.

  4. Нажмите SAVE.

Создание Application Port Profiles

Application Port Profiles
- это комбинация протокола и порта или группы портов, используемая при создании правил Firewall.

Чтобы добавить нестандартный порт:

  1. Перейдите в раздел Security.

  2. Выберите Application Port Profiles.

  3. В разделе Custom Applications нажмите NEW.

  4. Заполните поля:

    Поле

    Значение

    Name

    MyRDP

    Protocol

    TCP

    Ports

    Ваш порт

  5. Нажмите SAVE.

Создание правила Firewall

Важно
Правила применяются сверху вниз в следующем порядке: 1. System Rules — системные правила, которые нельзя редактировать. 2. User Rules — правила, созданные пользователем. 3. Default Accept All — последнее правило.

Чтобы создать правило:

  1. В разделе ServicesFirewall нажмите EDIT RULES.

  2. Нажмите NEW ON TOP.

  3. В поле Name введите название правила.

  4. В поле Applications активируйте переключатель Choose a specific application, а затем выберите протокол и порт подключения.

  5. В поле Source выберите источник трафика:

    Вариант

    Описание

    Any Source

    Все доступные источники трафика

    Firewall Groups (IP Set)

    Конкретные IP-адреса из созданного IP Set

    Firewall IP Addresses

    Конкретные IP-адреса

    Совет
    Вместо Any Source используйте IP Set с белым списком IP-адресов.
  6. В поле Destination выберите назначение трафика:

    Вариант

    Описание

    Any Destination

    Все доступные назначения трафика

    Firewall Groups (IP Set)

    Конкретные IP-адреса из созданного IP Set

    Firewall IP Addresses

    Конкретные IP-адреса

    Совет
    Вместо Any Destination используйте IP Set с белым списком IP-адресов.
  7. В поле Action выберите действие:

    Вариант

    Описание

    Allow

    Пропускать трафик

    Drop

    Блокировать трафик без отправки уведомлений заблокированным клиентам

    Reject

    Блокировать трафик и отправлять уведомления заблокированным клиентам

  8. В поле IP Protocol выберите тип трафика, к которому необходимо применять правило.

  9. Нажмите SAVE.

Настройка доступа из интернета (DNAT)

Для доступа к VM из интернета используется трансляция сетевых адресов DNAT.

DNAT
- это трансляция внутренних приватных адресов в публичный адрес для доступа из интернета в сеть тенанта. Публичный IP-адрес можно назначить одной VM для TCP- или UDP-портов либо нескольким VM через разные порты.
Важно
External Port — порт на публичном IP-адресе, доступный из интернета. Всегда указывайте External Port и Application. Без них или при выборе Bypass в разделе Advanced Settings открываются все порты до VM.

Пример настройки правила DNAT для доступа к VM по RDP

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Нажмите на название Edge Gateway.

  3. В разделе ServicesNAT нажмите NEW.

  4. Заполните поля правила:

    Поле

    Описание

    Name

    Название правила

    Description

    Описание правила

    Interface Type

    Выберите DNAT

    External IP

    IP-адрес для преобразования или диапазон IP-адресов в формате CIDR

    External Port

    Порт для подключения к публичному IP-адресу

    Рекомендуется выбрать порт, отличный от стандартного 3389. Например, можно указать 52326.

    Важно
    Рекомендуется всегда указывать External Port и Application — протокол и порт на внутренней VM. Без них или при выборе Bypass в разделе Advanced Settings открываются все порты до VM.
  5. Заполните параметры подключения к внутренней VM:

    Поле

    Описание

    Internal IP

    Приватный IP-адрес VM. VM с указанным адресом сможет получать трафик из внешней сети

    Application

    Активируйте переключатель Choose a specific application и выберите RDP (TCP:3389) или созданный ранее в Application Port Profiles нестандартный порт

  6. Нажмите SAVE в окне выбора приложения.

  7. Чтобы открыть расширенные настройки NAT, нажмите Advanced Settings и при необходимости измените параметры:

    Параметр

    Описание

    Internal

    Firewall проверяет внутренний IP-адрес после NAT

    External

    Firewall проверяет внешний IP-адрес до NAT

    Bypass

    Правило не проходит через Firewall

    Priority

    Приоритет правила. Значение по умолчанию — 50: чем ниже значение, тем выше приоритет

    State

    Включение или отключение правила

  8. Нажмите SAVE.

Для нового правила DNAT необходимо создать разрешающее правило Firewall:

  1. В разделе ServicesFirewall нажмите EDIT RULES.

  2. В открывшемся окне нажмите NEW ON TOP.

  3. Заполните поля правила:

    Поле

    Описание

    Name

    Укажите название правила

    State

    Активируйте переключатель, чтобы включить правило

    Applications

    Активируйте переключатель Choose a specific application, выберите из списка RDP (TCP: 52326) и нажмите SAVE

    Source

    Выберите IP Set и нажмите SAVE

    Destination

    Укажите IP-адрес VM, которая будет получать трафик

    Action

    Выберите Allow

    IP Protocol

    Выберите, следует ли применять правило к трафику IPv4 или IPv6

    Совет
    Вместо Any Source используйте IP Set с белым списком IP-адресов.
  4. Нажмите SAVE.

Пример настройки правила DNAT для доступа к VM по SSH

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Нажмите на название Edge Gateway.

  3. В разделе ServicesNAT нажмите NEW.

  4. Заполните поля правила:

    Поле

    Описание

    Name

    Название правила

    Description

    Описание правила

    Interface Type

    Выберите DNAT

    External IP

    IP-адрес для преобразования или диапазон IP-адресов в формате CIDR

    External Port

    Порт для подключения к публичному IP-адресу

    Совет
    Рекомендуется выбрать порт, отличный от стандартного 22. Например, можно указать 52327.
  5. Заполните параметры подключения к внутренней VM:

    Поле

    Описание

    Internal IP

    Приватный IP-адрес VM. Например, 192.168.1.23. VM с указанным адресом сможет получать трафик из внешней сети

    Application

    Активируйте переключатель Choose a specific application и выберите SSH (TCP:22) или созданный ранее в Application Port Profiles нестандартный порт

  6. Нажмите SAVE в окне выбора приложения.

  7. Чтобы открыть расширенные настройки NAT, нажмите Advanced Settings и при необходимости измените параметры:

    Параметр

    Описание

    Internal

    Firewall проверяет внутренний IP-адрес после NAT

    External

    Firewall проверяет внешний IP-адрес до NAT

    Bypass

    Правило не проходит через Firewall

    Priority

    Приоритет правила. Значение по умолчанию — 50: чем ниже значение, тем выше приоритет

    State

    Включение или отключение правила

  8. Нажмите SAVE.

Для нового правила DNAT необходимо создать разрешающее правило Firewall:

  1. В разделе ServicesFirewall нажмите EDIT RULES.

  2. В открывшемся окне нажмите NEW ON TOP.

  3. Заполните поля правила:

    Поле

    Описание

    Name

    Укажите название правила

    State

    Активируйте переключатель, чтобы включить правило

    Applications

    Активируйте переключатель Choose a specific application, выберите из списка SSH (TCP: 52327) и нажмите SAVE

    Source

    Выберите IP Set и нажмите SAVE

    Destination

    Укажите IP-адрес VM, которая будет получать трафик

    Action

    Выберите Allow

    IP Protocol

    Выберите, следует ли применять правило к трафику IPv4 или IPv6

    Совет
    Вместо Any Source используйте IP Set с белым списком IP-адресов.
  4. Нажмите SAVE.

Настройка доступа в интернет (SNAT)

Для подключения VM из сети тенанта к интернету необходимо настроить трансляцию сетевых адресов SNAT.

SNAT
- это трансляция внутренних приватных адресов в публичный адрес для доступа из сети тенанта в интернет. Все VM могут выходить в интернет через один публичный адрес, который назначается тенанту автоматически.

У технологии трансляции сетевых адресов есть ограничение: до 64 000 трансляций на один публичный адрес. Если количество сессий из сети тенанта в интернет превышает это значение, необходимо расширить арендуемый пул публичных адресов.

Создание правила SNAT NSX-T

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Нажмите на название Edge Gateway.

  3. В разделе ServicesNAT нажмите NEW.

  4. Заполните поля правила:

    Поле

    Описание

    Name

    Название правила

    Interface Type

    Выберите SNAT

    External IP

    IP-адрес для преобразования или диапазон IP-адресов в формате CIDR

    Internal IP

    Приватный IP-адрес VM или подсеть. Например, 192.168.28.33 или 192.168.28.0/24. VM с указанными адресами смогут отправлять трафик во внешнюю сеть

    Destination IP

    При необходимости укажите IP-адрес назначения или диапазон IP-адресов, на которые виртуальные машины отправляют трафик

    Важно
    Рекомендуется всегда указывать Internal IP — IP-адрес внутренней VM. Без него или при выборе Bypass в разделе Advanced Settings открываются все порты до VM.
  5. Чтобы открыть расширенные настройки NAT, нажмите Advanced Settings и при необходимости измените параметры:

    Параметр

    Описание

    Internal

    Firewall проверяет внутренний IP-адрес после NAT

    External

    Firewall проверяет внешний IP-адрес до NAT

    Bypass

    Правило не проходит через Firewall

    Priority

    Приоритет правила. Значение по умолчанию — 50: чем ниже значение, тем выше приоритет

    State

    Включение или отключение правила

  6. Нажмите SAVE.

Для дальнейшей настройки правила SNAT необходимо создать IP Set:

  1. В разделе SecurityIP Sets нажмите NEW.

  2. Заполните поля:

    Поле

    Описание

    Name

    Название группы IP-адресов

    IP Addresses

    Приватный IP-адрес VM или диапазон IP-адресов. Например: 192.168.28.33, 192.168.1.1–192.168.1.100 или 192.168.3.0/24

  3. Нажмите ADD.

  4. Нажмите SAVE.

После создания правила SNAT необходимо создать правило Firewall:

  1. В разделе ServicesFirewall нажмите EDIT RULES.

  2. В открывшемся окне нажмите NEW ON TOP.

  3. Заполните поля правила:

    Поле

    Описание

    Name

    Введите название правила

    Source

    Выберите созданный IP Set и нажмите SAVE

    Destination

    Включите Any Destination и нажмите SAVE

    Action

    Выберите Allow

    IP Protocol

    Выберите тип трафика, к которому необходимо применять правило

  4. Нажмите SAVE.

Настройка DHCP

Чтобы упростить развертывание VM и обеспечить автоматическое назначение им IP-адресов, на Edge Gateway необходимо настроить DHCP-сервис и указать в нем пул IP-адресов для сети организации.

Edge Gateway также поддерживает:

  • DHCP Bindings — статическую привязку IP-адреса к MAC-адресу;

  • DHCP Relay — перенаправление DHCP-запросов на сторонний DHCP-сервер.

Настройка DHCP зависит от типа сети, в которой размещается VM:

  • Isolated — DHCP настраивается в параметрах Isolated-сети;

  • Routed — DHCP настраивается на NSX Edge.

Пример настройки DHCP в параметрах Isolated-сети

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.

  2. Нажмите на название Isolated-сети.

  3. Перейдите в раздел IP ManagementDHCP.

  4. Нажмите EDIT справа от DHCP Pools Service, чтобы включить DHCP.

  5. Активируйте переключатель Enable DHCP Pools Service и нажмите SAVE.

  6. Нажмите NEW.

  7. Укажите параметры DHCP-пула:

    Параметр

    Описание

    Enabled

    Оставьте переключатель активированным

    IP Pool

    Диапазон IP-адресов DHCP-пула в формате a.a.a.2-a.a.a.100. Диапазон не должен пересекаться с пулом статических IP-адресов

    Default lease time

    Время аренды адреса из DHCP-пула по умолчанию, в секундах

    Max lease time

    Максимальный период, в течение которого IP-адреса из DHCP-пула предоставляются VM, в секундах

  8. Нажмите SAVE.

Пример настройки DHCP на NSX-T Edge

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.

  2. Нажмите на название Routed-сети, например LAN-192.168.28.0/24.

  3. Перейдите в раздел IP ManagementDHCP.

  4. Нажмите ACTIVATE.

  5. В поле DHCP Mode выберите Edge Gateway.

  6. В поле Lease Time укажите 86400 секунд.

  7. Нажмите FINISH.

Настройка DHCP Forwarding на Edge Gateway

Если планируется использовать DHCP в режиме Relay, заранее настройте DHCP Forwarding на Edge Gateway.

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Нажмите на название Edge Gateway.

  3. Перейдите в раздел IP ManagementDHCP Forwarding.

  4. Нажмите ENABLE DHCP FORWARDING.

  5. Укажите IP-адреса сторонних DHCP-серверов и нажмите ENABLE.

Настройка DHCP в режиме Network

В этом режиме создается DHCP-сервер, привязанный к сети Isolated или Routed. Он предоставляет IP-адреса только виртуальным машинам в этой сети.

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.

  2. Нажмите на название сети.

  3. Перейдите на вкладку IP ManagementDHCP.

  4. Нажмите ACTIVATE.

  5. Заполните параметры:

    Параметр

    Значение

    DHCP Mode

    Выберите Network

    Listener IP Address

    Укажите IP-адрес DHCP-сервиса. Выберите адрес из сети так, чтобы он не совпадал с Gateway CIDR

    Lease Time

    Укажите срок предоставления IP-адреса из DHCP Pool

  6. Проверьте указанные данные и нажмите FINISH.

Настройка DHCP в режиме Edge Gateway

В этом режиме используется служба DHCP на Edge Gateway. Режим Edge Gateway подходит только для Routed-сетей.

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.

  2. Нажмите на название сети.

  3. Перейдите на вкладку IP ManagementDHCP.

  4. Нажмите ACTIVATE.

  5. В поле DHCP Mode выберите Gateway.

  6. В поле Lease Time укажите срок предоставления IP-адреса из DHCP Pool.

  7. Проверьте указанные данные и нажмите FINISH.

Настройка DHCP в режиме Relay

В этом режиме используется сторонний DHCP-сервер. Режим Relay подходит только для Routed-сетей, подключенных к Edge Gateway с настроенным DHCP Forwarding.

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.

  2. Нажмите на название сети.

  3. Перейдите на вкладку IP ManagementDHCP.

  4. Нажмите ACTIVATE.

  5. В поле DHCP Mode выберите Relay.

  6. Проверьте указанные данные и нажмите FINISH.

Настройка DHCP Binding

DHCP Binding можно настроить для:

  • статической привязки IP-адреса к MAC-адресу;

  • статической привязки IP-адреса к определенной службе в вашей среде.

Перед началом необходимо настроить DHCP-сервер в режиме Network или Edge Gateway. Для сети в режиме Relay управление DHCP Binding выполняется на стороне DHCP-сервера, на который перенаправляются запросы.

  1. Откройте вкладку IPv4 Bindings.

  2. Нажмите NEW.

  3. Заполните раздел General:

    Поле

    Описание

    Name

    Название привязки

    IP Address

    IP-адрес для привязки к MAC-адресу. При нажатии на значок восклицательного знака отображается CIDR сети, из которой можно выбрать IP-адрес

    MAC Address

    MAC-адрес

    Lease Time

    Срок действия привязки

    Gateway

    IP-адрес шлюза, который будет использоваться для привязки. IP-адрес должен принадлежать подсети. Если оставить поле пустым, будет использоваться IP-адрес из Gateway CIDR сети

    Hostname

    Имя хоста DHCP-клиента

  4. При необходимости укажите DNS-серверы.

  5. Проверьте указанные данные и нажмите FINISH.