Паттерн размещения NGFW в регионе Advanced для защиты клиентского трафика N-S и инспекции трафика, приходящего через DC-линки.
| Преимущества паттерна | Риски | 
|---|---|
| Стандартизация подключения в облако клиентских устройств безопасности. | Отсутствуют | 
Общая схема
Реализация
Выделение служебного VPC для разворачивания NGFW:
- Настроить VPC peering между DMZ VPC и клиентскими VPC. 
- Заказчику подписать на стороне клиента статический маршрут по умолчанию в сторону VPC Peering, где расположен NGFW. 
- В DMZ VPC прописать статический маршрут по умолчанию в сторону внутреннего сетевого адаптера NGFW. 
- На NGFW настроить статические маршруты в сторону клиентских сетей через шлюз внутреннего интерфейса. 
- На NGFW для внешнего интерфейса подключить EIP. 
- Настройка DC-линка, где указан в качестве подключения DMZ интерфейс на NGFW. 
- На NGFW добавить маршруты в таблицу маршрутизации, до сетей за DMZ интерфейсом. 
Описание потока трафика
- Клиент посылает трафик на Client App SRV. 
- Vrouter по настроенной таблице маршрутизации отправляет трафик в сторону VPC Peering до Vrouter сервисного VPC. 
- Vrouter сервисного VPC направляет полученный трафик в сторону IN-интерфейса NGFW. 
- NGFW направляет траффик в сторону DMZ-интерфейса, подключенному к Direct Connect-интерфейсу. 
- Vrouter маршрутизирует трафик в сторону Direct Connect. 
- Общая схема
- Описание потока трафика