NSX-V
Firewall
Firewall ESG как функция Edge Gateway служит для управления доступом между сетями тенанта и внешними сетями (North-South-трафиком). Межсетевое экранирование может работать как из сети тенанта во внешнюю сеть, так и в обратном направлении.
Создание правила Firewall
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Выберите объект из списка, нажав на переключатель слева от его названия.
Нажмите Services.
На вкладке Firewall нажмите +.
Появится строка нового правила New Rule — заполните ее поля. Примеры заполнения приведены в следующих разделах. В правилах Firewall можно указать следующие объекты, которые отправляют и получают трафик:
IP-адрес или диапазон IP-адресов;
Gateway Interfaces — интерфейсы Edge Gateway;
Virtual Machines — виртуальные машины;
Org Vdc Networks — сети организации;
IP Sets — группы IP-адресов, определенные в Grouping Objects;
Security Groups — наборы групп безопасности (не применимо).
Настройка доступа из интернета (DNAT)
Для доступа к VM из интернета используется трансляция сетевых адресов DNAT.
Пример настройки правила DNAT для доступа к VM по RDP в NSX-V
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Выберите объект из списка, нажав на переключатель слева от его названия.
Нажмите Services.
На вкладке NAT нажмите + DNAT RULE.
Заполните форму Add DNAT Rule:
Поле
Описание
Original Source IP/Range
Публичный адрес Edge Gateway в формате «x.x.x.x»
Protocol
«TCP»
Original Port
«50001»
Translated IP/Range
Приватный IP-адрес виртуальной машины в формате «a.a.a.2»
Translated Port
«3389»
Нажмите KEEP.
Нажмите Save changes.
Для нового правила NAT необходимо создать разрешающее правило Firewall.
Перейдите на вкладку Firewall и нажмите +.
Появится строка нового правила New Rule.
Заполните поля разрешающего правила:
Поле
Описание
Name
Название правила
Type
Оставьте значение «User»
Source
Оставьте значение «Any»
Destination
Приватный IP-адрес VM
Service: Protocol
«TCP»
Service: Destination Port
«50001»
Service: Source Port
«ANY»
Action
Оставьте значение «Accept»
Нажмите Save changes.
Пример настройки правила DNAT для доступа к VM по SSH в NSX-V
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Выберите объект из списка, нажав на переключатель слева от его названия.
Нажмите Services.
На вкладке NAT нажмите + DNAT RULE.
Заполните форму Add DNAT Rule:
Поле
Описание
Original Source IP/Range
Публичный адрес Edge Gateway в формате «x.x.x.x»
Protocol
«TCP»
Original Port
«22»
Translated Source IP/Range
Приватный IP-адрес VM в формате «a.a.a.2»
Translated Port
«22»
СоветВместо Any Source используйте IP Set с белым списком IP-адресов.Нажмите KEEP.
Нажмите Save changes.
Для нового правила NAT необходимо создать разрешающее правило Firewall.
Перейдите на вкладку Firewall и нажмите +.
Появится строка нового правила New Rule.
Заполните поля разрешающего правила:
Поле
Описание
Name
Название правила
Type
Оставьте значение «User»
Source
Оставьте значение «Any»
Destination
Публичный адрес Edge Gateway в формате «x.x.x.x»
Service: Protocol
«TCP»
Service: Destination Port
«22»
Service: Source Port
«ANY»
Action
Оставьте значение «Accept»
Нажмите Save changes.
Настройка доступа в интернет (SNAT)
Чтобы обеспечить доступ VM из сети тенанта в интернет, необходимо настроить трансляцию сетевых адресов SNAT.
У технологии трансляции сетевых адресов есть ограничение: до 64 000 трансляций на один публичный адрес. Если количество сессий из сети тенанта в интернет превышает это значение, необходимо расширить арендуемый пул публичных адресов.
Создание правила SNAT в NSX-V
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Выберите объект из списка, нажав на переключатель слева от его названия.
Нажмите Services.
На вкладке NAT нажмите + SNAT RULE.
Заполните форму Add SNAT Rule:
Поле
Описание
Applied On
Оставьте значение по умолчанию
Original Source IP/Range
Приватные IP-адреса VM тенанта, например в формате «a.a.a.a/24»
Translated Source IP/Range
Публичный IP-адрес Edge Gateway в формате «x.x.x.x»
Нажмите KEEP.
Нажмите Save changes.
Вы создали правило SNAT, которое транслирует приватные адреса тенанта в публичный адрес.
Для нового правила NAT необходимо создать разрешающее правило Firewall.
Перейдите на вкладку Firewall и нажмите +.
Появится строка нового правила New Rule.
Заполните поля разрешающего правила:
Поле
Описание
Name
Название правила
Type
Оставьте значение «User»
Source
Укажите внутренние IP-адреса, например «a.a.a.0/24»
Destination
Оставьте значение «Any»
Service
Оставьте значение «Any»
Action
Оставьте значение «Accept»
Нажмите Save changes.
Настройка DHCP
Чтобы упростить развертывание VM и обеспечить автоматическое назначение им IP-адресов, на Edge Gateway необходимо настроить DHCP-сервис и указать в нем пул IP-адресов для сети организации.
Edge Gateway также поддерживает:
• DHCP Bindings — статическую привязку IP-адреса к MAC-адресу; • DHCP Relay — перенаправление DHCP-запросов на сторонний DHCP-сервер.
Настройка DHCP зависит от типа сети, в которой размещается VM:
• Isolated — DHCP настраивается в параметрах Isolated-сети; • Routed — DHCP настраивается на NSX Edge.
Пример настройки DHCP на NSX-V Edge
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Выберите объект из списка, нажав на переключатель слева от его названия.
Нажмите Services.
Перейдите на вкладку DHCP → Pools.
Если переключатель DHCP Service Status неактивен, включите его.
Нажмите +, чтобы добавить пул IP-адресов.
Откроется окно Add DHCP Pool.
Заполните параметры пула:
Поле
Описание
IP Range
Пул IP-адресов в формате «a.a.a.2-a.a.a.100»
Остальные параметры
Заполните по необходимости
Нажмите KEEP.
IP-адреса из этого пула будут назначаться VM в сети, к которой подключен интерфейс Edge Gateway.
Для добавления статической привязки выполните следующие действия:
Перейдите на вкладку DHCP → Bindings.
Нажмите +, чтобы привязать конкретный IP-адрес к определенному MAC-адресу.
Откроется окно Add DHCP Pool.
Заполните параметры привязки:
Поле
Описание
MAC Address
MAC-адрес VM
Host Name
Имя хоста
IP Address
IP-адрес, который необходимо привязать к MAC-адресу
Остальные параметры
Заполните по необходимости
Нажмите KEEP.
Пример настройки DHCP в параметрах Isolated-сети
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.
Нажмите на название Isolated-сети.
Перейдите в раздел IP Management → DHCP.
Нажмите EDIT справа от DHCP Pools Service, чтобы включить DHCP.
Активируйте переключатель Enable DHCP Pools Service и нажмите SAVE.
Нажмите NEW.
Укажите параметры DHCP-пула в открывшемся окне:
Поле
Описание
Enabled
Оставьте переключатель активированным
IP Pool
Диапазон IP-адресов для DHCP-пула в формате «a.a.a.2-a.a.a.100». Диапазон не должен пересекаться с диапазоном пула статических IP-адресов
Default Lease Time
Время аренды адреса из DHCP-пула в секундах, которое будет использоваться по умолчанию
Max Lease Time
Максимальный период в секундах, в течение которого IP-адреса из DHCP-пула предоставляются VM
Нажмите SAVE.