- tocdepth
2
Размещение NGFW в регионе Advanced для защиты клиентского трафика N-S и инспекции трафика, приходящего через DC-линки
Паттерн размещения NGFW в регионе Advanced для защиты клиентского трафика N-S и инспекции трафика, приходящего через DC-линки.
Преимущества паттерна |
Риски |
---|---|
Стандартизация подключения в облако клиентских устройств безопасности. |
Отсутствуют |
Общая схема
Реализация
Выделение служебного VPC для разворачивания NGFW:
Настроить VPC peering между DMZ VPC и клиентскими VPC.
Заказчику подписать на стороне клиента статический маршрут по умолчанию в сторону VPC Peering, где расположен NGFW.
В DMZ VPC прописать статический маршрут по умолчанию в сторону внутреннего сетевого адаптера NGFW.
На NGFW настроить статические маршруты в сторону клиентских сетей через шлюз внутреннего интерфейса.
На NGFW для внешнего интерфейса подключить EIP.
Настройка DC-линка, где указан в качестве подключения DMZ интерфейс на NGFW.
На NGFW добавить маршруты в таблицу маршрутизации, до сетей за DMZ интерфейсом.
Описание потока трафика
Клиент посылает трафик на Client App SRV.
Vrouter по настроенной таблице маршрутизации отправляет трафик в сторону VPC Peering до Vrouter сервисного VPC.
Vrouter сервисного VPC направляет полученный трафик в сторону IN-интерфейса NGFW.
NGFW направляет траффик в сторону DMZ-интерфейса, подключенному к Direct Connect-интерфейсу.
Vrouter маршрутизирует трафик в сторону Direct Connect.
См.также
для Dev & Test