tocdepth

2

Виртуальный NGFW для сегмента DMZ в ЦОД партнера с задействованием средств СКЗИ

Паттерн виртуального NGFW в качестве межсетевого экрана для сегмента DMZ с дополнительным каналом до on-premises ЦОДа с задействованием средств СКЗИ реализуется в случае необходимости:

  • контроля трафика от партнера, подключенного к виртуальной инфраструктуре Заказчика с использованием услуги Direct Connect;

  • защиты трафика шифрованием методами соответствующими требованиям действующих ГОСТ;

  • IPS/IDS проверки трафика.

Данный паттерн имеет следующие преимущества и риски:

Преимущества паттерна

Риски

  • Простота развертывания решения.

  • Контроль трафика e-w, n-s для сегмента DMZ.

  • Для выхода в интернет и публикации сервисов Заказчику требуется выделение отдельной подсети.

  • Ограничения vmware не позволяют выделить больше 10 виртуальных интерфейсов на аплаинс.

Общая схема

../../_images/schm__templates_security-tools_cloud-vmware_virtual-ngfw-dmz-cipf.svg

Описание паттерна

Предварительные требования:

  • Наличие у заказчика виртуального ЦОД на платформе Облако VMware.

Реализация

  1. Заказчику выделяется пул белых адресов для внешнего интерфейса NGFW.

  2. В тенанте заказчика разворачивается виртуальная машина NGFW.

  3. Внешний интерфейс аплаинса подключается к Edge/T1 для маршрутизации в интернет, остальные интерфейсы создаются как isolated и подключатся к NGFW.

  4. Выделяется интерфейс для подключения к услуге Direct Connect.

  5. Выполняется подключение СКЗИ по типовой схеме.

  6. Настраивается логического соединения (Bridging) для сервисных интерфейсов Т1 on-premises ЦОД и платформы Облако VMware.

  7. На NGFW заказчик настраивает маршрутизацию между on-premises ЦОД и платформы Облако VMware.

  8. На NGFW заказчик настраивает 0.0.0.0 в сторону Edge/T1.

  9. На Edge/T1 заказчика настраивается редистрибуция маршрутов для сегмента с белыми адресами в сторону Provider Gateway/T0.

  10. Интерфейсы заказчика настраиваются как isolated и подключатся к аплаинсу.

  11. Настраивается SNAT.

  12. Настраивается DNAT.

Запустили Evolution free tier
для Dev & Test
Получить