- tocdepth
2
Развертывание UserGate в Advanced
В инструкции описаны предварительные настройки и подключение к консоли UserGate.
Внимание
При использовании UserGate для фильтрации трафика East-West между виртуальными машинами внутри сети Advanced возможно снижение пропускной способности. Производитель NGFW UserGate занимается устранением неполадки.
В случае сниженной пропускной способности воспользуйтесь встроенными средствами платформы для фильтрации трафика — группами безопасности или Network ACL.
Целевая схема, которая должна быть реализована в ходе развертывания:
Примечание
Перед выполнением этой инструкции рекомендуется изучить сценарий использования стороннего межсетевого экрана для очистки трафика сетей VPC.
Предварительные настройки подключения к UserGate
Для подключения к интернету предполагается использование выделенного интерфейса на UserGate.
Создание VPC
Для начала работы создайте виртуальные сети VPC-A
, VPC-B
и VPC-X
и соответствующие подсети:
Войдите в консоль управления Advanced:
В списке сервисов выберите Virtual Private Cloud.
В правом верхнем углу нажмите Create VPC.
Укажите значения параметров в блоке Basic Information:
Name — название облачной сети VPC:
VPC-A
IPv4 CIDR Block — диапазон IP-адресов:
10.1.0.0/16
Enterprise Project — ранее созданный проект:
usergate
Создайте подсеть
subnet-vpc-a
в блоке Default Subnet и укажите диапазон IP-адресов в CIDR Block.Внимание
После создания подсети диапазон IP-адресов изменить нельзя.
Нажмите Create Now.
Повторите шаги 3–6 для создания
VPC-B
иVPC-X
. Диапазон IP-адресов в IPv4 CIDR Block:VPC-B:
10.2.0.0/16
VPC-X:
10.255.0.0/16
В VPC-X
создайте дополнительную подсеть, которая будет использоваться для подключения UserGate к интернету:
Перейдите в
.В левой части экрана нажмите Subnets.
В правом верхнем углу нажмите Create Subnet.
Укажите значения параметров:
VPC:
VPC-X
Name:
subnet-vpc-x-outside
IPv4 CIDR Block:
10.255.10.0/24
Нажмите OK.
Создание бакета OBS
В сервисе Object Storage Service создайте бакет для загрузки образа ВМ на основе образа формата qcow2
:
Перейдите в
.В правом верхнем углу нажмите Create Bucket.
Укажите название бакета. Например, «bucket-ngfw».
В разделе Storage Class выберите класс хранения «Standard».
Чтобы просмотр и редактирование объектов были доступны только владельцу бакета, в разделе Bucket Policy выберите «Private».
В разделе Enterprise Project выберите предварительно созданный проект
usergate
.Нажмите Create Now.
Загрузка образа
После создания бакета загрузите образ:
Нажмите на название бакета.
Нажмите Upload Object.
Выберите политику «Private» и класс хранения «Standard».
Нажмите add files и выберите предварительно сохраненный образ ВМ.
Для подтверждения загрузки нажмите Upload.
Создание образа из файла
В сервисе Image Management Service создайте образ из предварительно загруженного файла:
Перейдите в
.Нажмите Create Image и выберите значения параметров:
Type: Import image
Image Type: System disk image
В разделе Select Image File выберите из списка бакет, в котором хранится файл образа, а затем выберите файл образа.
В поле Image Information задайте значения параметров:
Enable automatic configuration: оставьте опцию включенной
Function: ECS system disk image
Boot mode: BIOS
OS Type: Other — Linux(64bit)
System Disk: задайте значение в соответствии с параметрами планируемой к развертыванию ВМ UserGate. Подробнее о выборе конфигурации.
Внимание
На платформе Advanced не поддерживается конфигурация с 6 ядрами vCPU.
Name: укажите название образа. Например, «UserGate_6.1.9».
Выберите предварительно созданный проект «Enterprise Project».
Нажмите Apply Now.
Подготовка группы безопасности для интерфейсов UserGate
Для интерфейсов UserGate используйте группу безопасности, разрешающую доступ с любых адресов на любые порты. Подробнее о группах безопасности.
Перейдите в
.В левой части экрана перейдите в
.В правом верхнем углу нажмите Create Security Group.
Укажите значения параметров создаваемой группы безопасности:
Name: название создаваемой группы безопасности. Например, «sg-UserGate».
Enterprise Project: выберите предварительно созданный проект «usergate».
Template: выберите «All ports open».
Description: (опционально) добавьте пояснение для создаваемой группы безопасности.
Нажмите Ok.
Откройте созданную группу безопасности и удалите правила с
Type IPv6
для «Inbound Rules» и «Outbound Rules».
Создание виртуального сервера на базе образа UserGate
В панели управления Advanced перейдите в
.Нажмите Create ECS.
В разделе AZ выберите зону доступности AZ1 или Random (в этом случае система автоматически выберет одну из зон доступности).
Выберите спецификацию, наиболее подходящую по параметрам ВМ UserGate, которую планируется развернуть. Подробнее о параметрах.
Выберите образ операционной системы «Private Image».
В выпадающем списке выберите ранее созданный «UserGate_6.1.9 (100GB)».
Выберите системный диск «High I/O» (диск типа SAS). Установите размер, наиболее подходящий по параметрам ВМ UserGate, которую планируется развернуть.
Нажмите Next: Configure Network.
Выберите ранее созданную сеть VPC
VPC-X
.Выберите
subnet-vpc-x
.Вручную создайте IP-адрес с окончанием
.10
.Нажмите Add NIC.
Выберите
subnet-vpc-x-outside
.Вручную создайте IP-адрес с окончанием
.10
.Выберите ранее созданную группу безопасности «sg-UserGate».
Для EIP установите значение «Do not use». Он будет подключен позже.
Нажмите Next: Configure Advanced Settings.
В поле ECS Name укажите название ВМ «ecs-UserGate».
Выберите способ авторизации в ВМ «Password».
Подтвердите создание ВМ.
Проверьте спецификацию, выберите ранее созданный «Enterprise Project» и повторно подтвердите создание ВМ. Она будет создана в течение нескольких секунд.
Обновите список ВМ, чтобы увидеть созданную ВМ.
См.также
Нажмите на название созданной ВМ «ecs-UserGate».
Перейдите на вкладку Network Interfaces и для NIC-адресов отключите проверку
Source/Destination Check
.
Настройка VPC Peering и таблиц маршрутизации
Для создания Custom-таблиц маршрутизации:
В главном меню перейдите в
.В левой части экрана перейдите в
.В правом верхнем углу нажмите Create Route Table и задайте значения параметров:
Name: rtb-NGFW-inside
VPC: VPC-X
Description (опциально): описание для новой таблицы маршрутизации
Нажмите ОК.
Перейдите на вкладку Associated Subnets.
Нажмите Associate Subnet и выберите
subnet-vpc-x
.Нажмите ОК.
Повторите шаги 1–7 для создания
rtb-NGFW-outside
. В пункте 6 выберитеsubnet-vpc-x-outside
.Перейдите в
и выберите таблицу по умолчанию для VPC-X —rtb-VPC-X
.Нажмите Add Route.
Добавьте маршрут «по умолчанию» через внутренний интерфейс UserGate:
Destination Type: IP address
Destination: 0.0.0.0/0
Next Hop Type: Server
Next Hop: выберите ecs-UserGate(10.255.0.10)
Description (опциально): укажите описание для маршрута
Перейдите в
.В левой части экрана перейдите в
.В правом верхнем углу нажмите Create VPC Peering Connection.
Задайте значение параметров:
VPC Peering Connection Name: peering-VPC-A-to-X
Local VPC: VPC-A
Account: My account
Peer project: укажите название вашего текущего IAM-project
Peer VPC: VPC-X
Description (опциально): укажите описание подключения VPC peering
Нажмите ОК.
В появившемся окне выберите Add Now.
Нажмите Add Route.
Задайте значение параметров:
VPC: VPC-A
Route Table: rtb-VPC-A(Default)
Destination: 0.0.0.0/0
Add a route for the other VPC: активируйте опцию
Route Table: rtb-NGFW-inside
Destination: 10.1.0.0/24
Повторите шаги 13–17 для создания VPC peering «peering-VPC-B-to-X». При создании VPC peering задайте значение параметров:
VPC Peering Connection Name: peering-VPC-B-to-X
Local VPC: VPC-B
Account: My account
Peer project: название текущего IAM-project
Peer VPC: VPC-X
Description (опциально): укажите описание подключения VPC peering
При настройке маршрутов задайте значение параметров:
VPC: VPC-B
Route Table: rtb-VPC-B(Default)
Destination: 0.0.0.0/0
Add a route for the other VPC: активируйте опцию
Route Table: rtb-NGFW-inside
Destination: 10.2.0.0/24
Рекомендуется в точности следовать инструкции.
При некорректной настройке маршрутов, таблиц маршрутизации и VPC Peering может быть создан сетевой доступ между VPC-A
и VPC-B
в обход NGFW.
Внимание
Чтобы избежать сетевого доступа в обход NGFW, не создавайте прямой VPC Peering между VPC-A
и VPC-B
.
Для дальнейшей настройки UserGate следуйте инструкции по первичной инициализации UserGate в Advanced.
для Dev & Test