1. Главная
  2. О компании
  3. Документация
  4. NSX-V

NSX-V

Firewall

Firewall ESG как функция Edge Gateway служит для управления доступом между сетями тенанта и внешними сетями (North-South-трафиком). Межсетевое экранирование может работать как из сети тенанта во внешнюю сеть, так и в обратном направлении.

Создание правила Firewall

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Выберите объект из списка, нажав на переключатель слева от его названия.

  3. Нажмите Services.

  4. На вкладке Firewall нажмите +.

Появится строка нового правила New Rule — заполните ее поля. Примеры заполнения приведены в следующих разделах. В правилах Firewall можно указать следующие объекты, которые отправляют и получают трафик:

  • IP-адрес или диапазон IP-адресов;

  • Gateway Interfaces — интерфейсы Edge Gateway;

  • Virtual Machines — виртуальные машины;

  • Org Vdc Networks — сети организации;

  • IP Sets — группы IP-адресов, определенные в Grouping Objects;

  • Security Groups — наборы групп безопасности (не применимо).

Важно
Правила применяются сверху вниз: 1. System Rules — системные правила, которые нельзя редактировать. 2. User Rules — пользовательские правила. 3. Default Accept All — последнее правило.

Настройка доступа из интернета (DNAT)

Для доступа к VM из интернета используется трансляция сетевых адресов DNAT.

DNAT
- трансляция публичного адреса во внутренний приватный адрес для доступа из интернета в сеть тенанта. Публичный адрес можно назначить как одной VM и ее TCP/UDP-портам, так и нескольким VM одновременно. Если адрес назначается нескольким VM, они должны предоставлять сервисы в интернет через разные TCP/UDP-порты.

Пример настройки правила DNAT для доступа к VM по RDP в NSX-V

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Выберите объект из списка, нажав на переключатель слева от его названия.

  3. Нажмите Services.

  4. На вкладке NAT нажмите + DNAT RULE.

  5. Заполните форму Add DNAT Rule:

    Поле

    Описание

    Original Source IP/Range

    Публичный адрес Edge Gateway в формате «x.x.x.x»

    Protocol

    «TCP»

    Original Port

    «50001»

    Translated IP/Range

    Приватный IP-адрес виртуальной машины в формате «a.a.a.2»

    Translated Port

    «3389»

  6. Нажмите KEEP.

  7. Нажмите Save changes.

    Для нового правила NAT необходимо создать разрешающее правило Firewall.

  8. Перейдите на вкладку Firewall и нажмите +.

    Появится строка нового правила New Rule.

  9. Заполните поля разрешающего правила:

    Поле

    Описание

    Name

    Название правила

    Type

    Оставьте значение «User»

    Source

    Оставьте значение «Any»

    Destination

    Приватный IP-адрес VM

    Service: Protocol

    «TCP»

    Service: Destination Port

    «50001»

    Service: Source Port

    «ANY»

    Action

    Оставьте значение «Accept»

  10. Нажмите Save changes.

Пример настройки правила DNAT для доступа к VM по SSH в NSX-V

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Выберите объект из списка, нажав на переключатель слева от его названия.

  3. Нажмите Services.

  4. На вкладке NAT нажмите + DNAT RULE.

  5. Заполните форму Add DNAT Rule:

    Поле

    Описание

    Original Source IP/Range

    Публичный адрес Edge Gateway в формате «x.x.x.x»

    Protocol

    «TCP»

    Original Port

    «22»

    Translated Source IP/Range

    Приватный IP-адрес VM в формате «a.a.a.2»

    Translated Port

    «22»

    Совет
    Вместо Any Source используйте IP Set с белым списком IP-адресов.
  6. Нажмите KEEP.

  7. Нажмите Save changes.

    Для нового правила NAT необходимо создать разрешающее правило Firewall.

  8. Перейдите на вкладку Firewall и нажмите +.

    Появится строка нового правила New Rule.

  9. Заполните поля разрешающего правила:

    Поле

    Описание

    Name

    Название правила

    Type

    Оставьте значение «User»

    Source

    Оставьте значение «Any»

    Destination

    Публичный адрес Edge Gateway в формате «x.x.x.x»

    Service: Protocol

    «TCP»

    Service: Destination Port

    «22»

    Service: Source Port

    «ANY»

    Action

    Оставьте значение «Accept»

  10. Нажмите Save changes.

Настройка доступа в интернет (SNAT)

Чтобы обеспечить доступ VM из сети тенанта в интернет, необходимо настроить трансляцию сетевых адресов SNAT.

SNAT
- трансляция внутренних приватных адресов в публичный адрес для доступа из сети тенанта в интернет. Все VM могут выходить в интернет через один публичный адрес, который назначается тенанту автоматически.

У технологии трансляции сетевых адресов есть ограничение: до 64 000 трансляций на один публичный адрес. Если количество сессий из сети тенанта в интернет превышает это значение, необходимо расширить арендуемый пул публичных адресов.

Создание правила SNAT в NSX-V

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Выберите объект из списка, нажав на переключатель слева от его названия.

  3. Нажмите Services.

  4. На вкладке NAT нажмите + SNAT RULE.

  5. Заполните форму Add SNAT Rule:

    Поле

    Описание

    Applied On

    Оставьте значение по умолчанию

    Original Source IP/Range

    Приватные IP-адреса VM тенанта, например в формате «a.a.a.a/24»

    Translated Source IP/Range

    Публичный IP-адрес Edge Gateway в формате «x.x.x.x»

  6. Нажмите KEEP.

  7. Нажмите Save changes.

Вы создали правило SNAT, которое транслирует приватные адреса тенанта в публичный адрес.

Для нового правила NAT необходимо создать разрешающее правило Firewall.

  1. Перейдите на вкладку Firewall и нажмите +.

    Появится строка нового правила New Rule.

  2. Заполните поля разрешающего правила:

    Поле

    Описание

    Name

    Название правила

    Type

    Оставьте значение «User»

    Source

    Укажите внутренние IP-адреса, например «a.a.a.0/24»

    Destination

    Оставьте значение «Any»

    Service

    Оставьте значение «Any»

    Action

    Оставьте значение «Accept»

  3. Нажмите Save changes.

Настройка DHCP

Чтобы упростить развертывание VM и обеспечить автоматическое назначение им IP-адресов, на Edge Gateway необходимо настроить DHCP-сервис и указать в нем пул IP-адресов для сети организации.

Edge Gateway также поддерживает:

DHCP Bindings — статическую привязку IP-адреса к MAC-адресу; • DHCP Relay — перенаправление DHCP-запросов на сторонний DHCP-сервер.

Настройка DHCP зависит от типа сети, в которой размещается VM:

Isolated — DHCP настраивается в параметрах Isolated-сети; • Routed — DHCP настраивается на NSX Edge.

Пример настройки DHCP на NSX-V Edge

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.

  2. Выберите объект из списка, нажав на переключатель слева от его названия.

  3. Нажмите Services.

  4. Перейдите на вкладку DHCPPools.

  5. Если переключатель DHCP Service Status неактивен, включите его.

  6. Нажмите +, чтобы добавить пул IP-адресов.

    Откроется окно Add DHCP Pool.

  7. Заполните параметры пула:

    Поле

    Описание

    IP Range

    Пул IP-адресов в формате «a.a.a.2-a.a.a.100»

    Остальные параметры

    Заполните по необходимости

  8. Нажмите KEEP.

IP-адреса из этого пула будут назначаться VM в сети, к которой подключен интерфейс Edge Gateway.

Для добавления статической привязки выполните следующие действия:

  1. Перейдите на вкладку DHCPBindings.

  2. Нажмите +, чтобы привязать конкретный IP-адрес к определенному MAC-адресу.

    Откроется окно Add DHCP Pool.

  3. Заполните параметры привязки:

    Поле

    Описание

    MAC Address

    MAC-адрес VM

    Host Name

    Имя хоста

    IP Address

    IP-адрес, который необходимо привязать к MAC-адресу

    Остальные параметры

    Заполните по необходимости

  4. Нажмите KEEP.

Пример настройки DHCP в параметрах Isolated-сети

  1. В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Networks.

  2. Нажмите на название Isolated-сети.

  3. Перейдите в раздел IP ManagementDHCP.

  4. Нажмите EDIT справа от DHCP Pools Service, чтобы включить DHCP.

  5. Активируйте переключатель Enable DHCP Pools Service и нажмите SAVE.

  6. Нажмите NEW.

  7. Укажите параметры DHCP-пула в открывшемся окне:

    Поле

    Описание

    Enabled

    Оставьте переключатель активированным

    IP Pool

    Диапазон IP-адресов для DHCP-пула в формате «a.a.a.2-a.a.a.100». Диапазон не должен пересекаться с диапазоном пула статических IP-адресов

    Default Lease Time

    Время аренды адреса из DHCP-пула в секундах, которое будет использоваться по умолчанию

    Max Lease Time

    Максимальный период в секундах, в течение которого IP-адреса из DHCP-пула предоставляются VM

  8. Нажмите SAVE.