NAT (NSX-V)
DNAT (NSX-V)
Для обеспечения доступа к серверам из внешней сети необходимо настроить трансляцию сетевых адресов типа DNAT.
DNAT преобразует публичный IP-адрес и, при необходимости, порт назначения во внутренний (приватный) IP-адрес и порт сервера в сети виртуального ЦОДа. Это позволяет публиковать внутренние сервисы за пределами виртуального ЦОДа.
Каждое правило DNAT привязывается к конкретному публичному IP-адресу, выделенному виртуальному ЦОДу, и может содержать ограничения по протоколу и порту.
Создание правила DNAT (NSX-V)
В разделе Мои услуги нажмите на карточку виртуального ЦОДа;
В меню IaaS выберите раздел Сеть;
В разделе Маршрутизатор нажмите Настройки;
Перейдите на вкладку NAT и нажмите Добавить.
Откроется форма Создание NAT.
Параметры правила DNAT (NSX-V)
Заполните поля формы:
Поле | Описание |
|---|---|
Type | Убедитесь, что выбрано значение DNAT |
Applied on | Выберите сеть, к которой будет применяться правило |
Original IP/Range | Укажите публичный IP-адрес, на который будет поступать входящий трафик |
Protocol | Выберите протокол трафика |
Original Port | Укажите порт публичного IP-адреса, на который будет поступать трафик. Значение по умолчанию — any |
Translated Port | Укажите порт сервера внутри виртуального ЦОДа, на который необходимо перенаправить трафик. Если поле Original Port не заполнено, этот параметр игнорируется |
Source Port | Укажите порт источника, с которого разрешён входящий трафик. Значение по умолчанию — any |
Translated IP/Range | Укажите приватный IP-адрес сервера внутри виртуального ЦОДа, на который необходимо перенаправить трафик |
Source IP Address | Укажите IP-адрес или CIDR-диапазон, с которых разрешён входящий трафик. Если оставить поле пустым, доступ будет разрешён с любых внешних адресов |
Description | Введите краткое описание правила для удобства последующего администрирования |
Доступные протоколы
Значение | Описание |
|---|---|
Any | Трафик не фильтруется по протоколу |
TCP | Используется для сервисов, работающих по протоколу TCP |
UDP | Используется для сервисов, работающих по протоколу UDP |
Дополнительные параметры DNAT (NSX-V)
Параметр | Описание |
|---|---|
Enabled | Убедитесь, что переключатель активирован |
Enabled logging | Активируйте параметр, если требуется вести журнал прохождения трафика через правило. Журнал используется для диагностики и аудита |
Создать правило в Firewall | Рекомендуется включить. При активации система автоматически создаст разрешающее правило в брандмауэре для входящего трафика к указанному серверу |
Нажмите Сохранить.
Пример настройки правила DNAT для RDP
Создание правила DNAT
В разделе Data Centers нажмите на карточку виртуального ЦОДа;
В меню слева выберите раздел Edges;
Выберите объект из списка с помощью переключателя слева от его названия;
Нажмите Services;
На вкладке NAT нажмите + DNAT RULE;
Заполните форму Add DNAT Rule:
Поле | Значение |
|---|---|
Original Source IP/Range | Публичный IP-адрес Edge Gateway в формате x.x.x.x |
Protocol | TCP |
Original Port | 50001 |
Translated IP/Range | Приватный IP-адрес виртуальной машины в формате a.a.a.2 |
Translated Port | 3389 |
Нажмите KEEP;
Нажмите Save changes.
Создание разрешающего правила Firewall
Для нового правила NAT необходимо создать разрешающее правило Firewall:
Перейдите на вкладку Firewall;
Нажмите +.
Появится строка нового правила New Rule.
Заполните поля правила:
Поле | Значение |
|---|---|
Name | Укажите название правила |
Type | Оставьте значение User |
Source | Оставьте значение Any |
Destination | Укажите приватный IP-адрес виртуальной машины |
Action | Оставьте значение Accept |
В поле Service нажмите + и укажите параметры:
Поле | Значение |
|---|---|
Protocol | TCP |
Destination Port | 50001 |
Source Port | ANY |
Нажмите Save changes.
Пример настройки правила DNAT для SSH
Создание правила DNAT
В разделе Data Centers нажмите на карточку виртуального ЦОДа;
В меню слева выберите раздел Edges;
Выберите объект из списка с помощью переключателя слева от его названия;
Нажмите Services;
На вкладке NAT нажмите + DNAT RULE;
Заполните форму Add DNAT Rule:
Поле | Значение |
|---|---|
Original Source IP/Range | Публичный IP-адрес Edge Gateway в формате x.x.x.x |
Protocol | TCP |
Original Port | 22 |
Translated Source IP/Range | Приватный IP-адрес виртуальной машины в формате a.a.a.2 |
Translated Port | 22 |
Нажмите KEEP;
Нажмите Save changes.
Создание разрешающего правила Firewall
Для нового правила NAT необходимо создать разрешающее правило Firewall:
Перейдите на вкладку Firewall;
Нажмите +.
Появится строка нового правила New Rule.
Заполните поля правила:
Поле | Значение |
|---|---|
Name | Укажите название правила |
Type | Оставьте значение User |
Source | Оставьте значение Any |
Destination | Укажите публичный IP-адрес Edge Gateway в формате x.x.x.x |
Action | Оставьте значение Accept |
В поле Service нажмите + и укажите параметры:
Поле | Значение |
|---|---|
Protocol | TCP |
Destination Port | 22 |
Source Port | ANY |
Нажмите Save changes.
SNAT (NSX-V)
Для обеспечения доступа серверов из внутренней сети виртуального ЦОДа к внешним сетям необходимо настроить трансляцию сетевых адресов типа SNAT.
SNAT преобразует приватный IP-адрес исходящего трафика в публичный IP-адрес, выделенный виртуальному ЦОДу. Это позволяет внутренним серверам устанавливать соединения с внешними ресурсами.
Каждое правило SNAT привязывается к конкретному публичному IP-адресу и может содержать ограничения по протоколу, порту и диапазону исходных IP-адресов.
Создание правила SNAT (NSX-V)
В разделе Мои услуги нажмите на карточку виртуального ЦОДа;
В меню IaaS выберите раздел Сеть;
В разделе Маршрутизатор нажмите Настройки;
Перейдите на вкладку NAT и нажмите Добавить.
Откроется форма Создание NAT.
Параметры правила SNAT (NSX-V)
Заполните поля формы:
Поле | Описание |
|---|---|
Type | Убедитесь, что выбрано значение SNAT |
Applied on | Выберите сеть, к которой будет применяться правило |
Original IP/Range | Укажите приватный IP-адрес или диапазон адресов в формате CIDR, для которых необходимо применять трансляцию |
Protocol | Выберите протокол трафика |
Original Port | Укажите порт, к которому применяется правило. Значение по умолчанию — any |
Source Port | Укажите исходный порт, к которому применяется правило. Значение по умолчанию — any |
Translated IP/Range | Укажите публичный IP-адрес, который будет использоваться для трансляции исходящих соединений |
Destination IP Address | Укажите целевой IP-адрес или диапазон, к которому применяется правило. Если оставить поле пустым, правило будет действовать для всех внешних адресов |
Description | Введите краткое описание правила для удобства последующего администрирования |
Доступные протоколы
Значение | Описание |
|---|---|
Any | Трафик не фильтруется по протоколу |
TCP | Используется для сервисов, работающих по протоколу TCP |
UDP | Используется для сервисов, работающих по протоколу UDP |
Дополнительные параметры SNAT (NSX-V)
Параметр | Описание |
|---|---|
Enabled | Убедитесь, что переключатель активирован |
Enabled logging | Активируйте параметр, если требуется вести журнал прохождения трафика через правило. Журнал используется для диагностики и аудита |
Создать правило в Firewall | Рекомендуется включить. При активации система автоматически создаст разрешающее правило в брандмауэре для исходящего трафика от указанных внутренних адресов |
Нажмите Сохранить.
Изменение правил NAT
В разделе Мои услуги нажмите на карточку виртуального ЦОДа;
В меню IaaS выберите раздел Сеть;
В разделе Маршрутизатор нажмите Настройки;
Перейдите на вкладку NAT;
Выберите необходимое правило и нажмите Изменить.
Откроется форма Изменение NAT.
Удаление правил NAT
В разделе Мои услуги нажмите на карточку виртуального ЦОДа;
В меню IaaS выберите раздел Сеть;
В разделе Маршрутизатор нажмите Настройки;
Перейдите на вкладку NAT;
Выберите необходимое правило и нажмите Изменить.
Откроется форма Изменение NAT.
Нажмите Удалить.