1. Главная
  2. О компании
  3. Документация
  4. NAT (NSX-V)

NAT (NSX-V)

Важно
Инструкция актуальна только для маршрутизаторов типа NSX-V. Перед выполнением настройки убедитесь, что в вашем виртуальном ЦОДе используется маршрутизатор этого типа.

DNAT (NSX-V)

Для обеспечения доступа к серверам из внешней сети необходимо настроить трансляцию сетевых адресов типа DNAT.

DNAT преобразует публичный IP-адрес и, при необходимости, порт назначения во внутренний (приватный) IP-адрес и порт сервера в сети виртуального ЦОДа. Это позволяет публиковать внутренние сервисы за пределами виртуального ЦОДа.

Каждое правило DNAT привязывается к конкретному публичному IP-адресу, выделенному виртуальному ЦОДу, и может содержать ограничения по протоколу и порту.

Создание правила DNAT (NSX-V)

  1. В разделе Мои услуги нажмите на карточку виртуального ЦОДа;

  2. В меню IaaS выберите раздел Сеть;

  3. В разделе Маршрутизатор нажмите Настройки;

  4. Перейдите на вкладку NAT и нажмите Добавить.

Откроется форма Создание NAT.

Параметры правила DNAT (NSX-V)

Заполните поля формы:

Поле

Описание

Type

Убедитесь, что выбрано значение DNAT

Applied on

Выберите сеть, к которой будет применяться правило

Original IP/Range

Укажите публичный IP-адрес, на который будет поступать входящий трафик

Protocol

Выберите протокол трафика

Original Port

Укажите порт публичного IP-адреса, на который будет поступать трафик. Значение по умолчанию — any

Translated Port

Укажите порт сервера внутри виртуального ЦОДа, на который необходимо перенаправить трафик. Если поле Original Port не заполнено, этот параметр игнорируется

Source Port

Укажите порт источника, с которого разрешён входящий трафик. Значение по умолчанию — any

Translated IP/Range

Укажите приватный IP-адрес сервера внутри виртуального ЦОДа, на который необходимо перенаправить трафик

Source IP Address

Укажите IP-адрес или CIDR-диапазон, с которых разрешён входящий трафик. Если оставить поле пустым, доступ будет разрешён с любых внешних адресов

Description

Введите краткое описание правила для удобства последующего администрирования

Доступные протоколы

Значение

Описание

Any

Трафик не фильтруется по протоколу

TCP

Используется для сервисов, работающих по протоколу TCP

UDP

Используется для сервисов, работающих по протоколу UDP

Дополнительные параметры DNAT (NSX-V)

Параметр

Описание

Enabled

Убедитесь, что переключатель активирован

Enabled logging

Активируйте параметр, если требуется вести журнал прохождения трафика через правило. Журнал используется для диагностики и аудита

Создать правило в Firewall

Рекомендуется включить. При активации система автоматически создаст разрешающее правило в брандмауэре для входящего трафика к указанному серверу

Нажмите Сохранить.

Важно
Если опция Создать правило в Firewall не была включена, создайте соответствующее разрешающее правило вручную в разделе Firewall. В противном случае трафик будет блокироваться.

Пример настройки правила DNAT для RDP

Создание правила DNAT

  • В разделе Data Centers нажмите на карточку виртуального ЦОДа;

  • В меню слева выберите раздел Edges;

  • Выберите объект из списка с помощью переключателя слева от его названия;

  • Нажмите Services;

  • На вкладке NAT нажмите + DNAT RULE;

  • Заполните форму Add DNAT Rule:

Поле

Значение

Original Source IP/Range

Публичный IP-адрес Edge Gateway в формате x.x.x.x

Protocol

TCP

Original Port

50001

Translated IP/Range

Приватный IP-адрес виртуальной машины в формате a.a.a.2

Translated Port

3389

  • Нажмите KEEP;

  • Нажмите Save changes.

Создание разрешающего правила Firewall

Для нового правила NAT необходимо создать разрешающее правило Firewall:

  • Перейдите на вкладку Firewall;

  • Нажмите +.

Появится строка нового правила New Rule.

  • Заполните поля правила:

Поле

Значение

Name

Укажите название правила

Type

Оставьте значение User

Source

Оставьте значение Any

Destination

Укажите приватный IP-адрес виртуальной машины

Action

Оставьте значение Accept

  • В поле Service нажмите + и укажите параметры:

Поле

Значение

Protocol

TCP

Destination Port

50001

Source Port

ANY

  • Нажмите Save changes.

Пример настройки правила DNAT для SSH

Создание правила DNAT

  1. В разделе Data Centers нажмите на карточку виртуального ЦОДа;

  2. В меню слева выберите раздел Edges;

  3. Выберите объект из списка с помощью переключателя слева от его названия;

  4. Нажмите Services;

  5. На вкладке NAT нажмите + DNAT RULE;

  6. Заполните форму Add DNAT Rule:

Поле

Значение

Original Source IP/Range

Публичный IP-адрес Edge Gateway в формате x.x.x.x

Protocol

TCP

Original Port

22

Translated Source IP/Range

Приватный IP-адрес виртуальной машины в формате a.a.a.2

Translated Port

22

Совет
Вместо значения Any Source используйте IP Set с белым списком разрешённых IP-адресов.
  • Нажмите KEEP;

  • Нажмите Save changes.

Создание разрешающего правила Firewall

Для нового правила NAT необходимо создать разрешающее правило Firewall:

  • Перейдите на вкладку Firewall;

  • Нажмите +.

Появится строка нового правила New Rule.

  • Заполните поля правила:

Поле

Значение

Name

Укажите название правила

Type

Оставьте значение User

Source

Оставьте значение Any

Destination

Укажите публичный IP-адрес Edge Gateway в формате x.x.x.x

Action

Оставьте значение Accept

  • В поле Service нажмите + и укажите параметры:

Поле

Значение

Protocol

TCP

Destination Port

22

Source Port

ANY

  • Нажмите Save changes.

SNAT (NSX-V)

Для обеспечения доступа серверов из внутренней сети виртуального ЦОДа к внешним сетям необходимо настроить трансляцию сетевых адресов типа SNAT.

SNAT преобразует приватный IP-адрес исходящего трафика в публичный IP-адрес, выделенный виртуальному ЦОДу. Это позволяет внутренним серверам устанавливать соединения с внешними ресурсами.

Каждое правило SNAT привязывается к конкретному публичному IP-адресу и может содержать ограничения по протоколу, порту и диапазону исходных IP-адресов.

Создание правила SNAT (NSX-V)

  1. В разделе Мои услуги нажмите на карточку виртуального ЦОДа;

  2. В меню IaaS выберите раздел Сеть;

  3. В разделе Маршрутизатор нажмите Настройки;

  4. Перейдите на вкладку NAT и нажмите Добавить.

Откроется форма Создание NAT.

Параметры правила SNAT (NSX-V)

Заполните поля формы:

Поле

Описание

Type

Убедитесь, что выбрано значение SNAT

Applied on

Выберите сеть, к которой будет применяться правило

Original IP/Range

Укажите приватный IP-адрес или диапазон адресов в формате CIDR, для которых необходимо применять трансляцию

Protocol

Выберите протокол трафика

Original Port

Укажите порт, к которому применяется правило. Значение по умолчанию — any

Source Port

Укажите исходный порт, к которому применяется правило. Значение по умолчанию — any

Translated IP/Range

Укажите публичный IP-адрес, который будет использоваться для трансляции исходящих соединений

Destination IP Address

Укажите целевой IP-адрес или диапазон, к которому применяется правило. Если оставить поле пустым, правило будет действовать для всех внешних адресов

Description

Введите краткое описание правила для удобства последующего администрирования

Доступные протоколы

Значение

Описание

Any

Трафик не фильтруется по протоколу

TCP

Используется для сервисов, работающих по протоколу TCP

UDP

Используется для сервисов, работающих по протоколу UDP

Дополнительные параметры SNAT (NSX-V)

Параметр

Описание

Enabled

Убедитесь, что переключатель активирован

Enabled logging

Активируйте параметр, если требуется вести журнал прохождения трафика через правило. Журнал используется для диагностики и аудита

Создать правило в Firewall

Рекомендуется включить. При активации система автоматически создаст разрешающее правило в брандмауэре для исходящего трафика от указанных внутренних адресов

Нажмите Сохранить.

Важно
Если опция Создать правило в Firewall не была включена, создайте соответствующее разрешающее правило вручную в разделе Firewall. В противном случае исходящий трафик может быть заблокирован.

Изменение правил NAT

  1. В разделе Мои услуги нажмите на карточку виртуального ЦОДа;

  2. В меню IaaS выберите раздел Сеть;

  3. В разделе Маршрутизатор нажмите Настройки;

  4. Перейдите на вкладку NAT;

  5. Выберите необходимое правило и нажмите Изменить.

Откроется форма Изменение NAT.

Удаление правил NAT

  1. В разделе Мои услуги нажмите на карточку виртуального ЦОДа;

  2. В меню IaaS выберите раздел Сеть;

  3. В разделе Маршрутизатор нажмите Настройки;

  4. Перейдите на вкладку NAT;

  5. Выберите необходимое правило и нажмите Изменить.

    Откроется форма Изменение NAT.

  6. Нажмите Удалить.