Облачная платформаEvolution

Развертывание UserGate на платформе Evolution


В руководстве собрана информация для развертывания необходимой инфраструктуры для работы виртуального межсетевого экрана UserGate NGFW.

IP-адреса и параметры ВМ, которые используются в руководстве, даны в качестве примера. Руководства реализуются для версии «UserGate на 4 ядра».

Если вы используете другую версию, настройте параметры ВМ в соответствии с ней. Если настраиваете UserGate для уже имеющихся ресурсов, используйте их IP-адреса.

Для повышения производительности межсетевого экрана обратитесь в техническую поддержку. Запросите создание выделенного флейвора с опцией многопотоковой очереди (Multiqueue) в соответствии с планируемым набором ресурсов CPU и RAM. Возможность выбора выделенного флейвора появится в момент создания ВМ при указании ресурсной модели.

Чтобы защитить ресурсы вашего проекта от сетевых угроз:

  1. Создайте VPC и подсети.

  2. Создайте группу безопасности.

  3. Создайте виртуальную машину на базе образа UserGate.

  4. Отключите группу безопасности от внешней подсети.

Перед началом работы

  1. Авторизуйтесь в личном кабинете.

    Подробнее — в руководстве по личному кабинету.

  2. Проверьте, что учетной записи назначена роль не ниже Администратор проекта.

    Если это не так, запросите права у администратора.

Шаг 1. Создайте VPC и подсети

Создайте VPC

  1. Выберите сервис VPC.

  2. Нажмите Создать VPC.

  3. В поле Название введите «ug-vpc».

  4. Нажмите Создать.

Создайте внешнюю подсеть

  1. Выберите сервис Подсети.

  2. Нажмите Создать подсеть.

  3. В поле Название введите «public-subnet-ug».

  4. В поле VPC выберите «ug-vpc».

  5. В поле Зона доступности укажите «ru.AZ-2».

  6. В поле Адрес введите «10.2.2.0/24».

  7. В поле Шлюз введите «10.2.2.1».

  8. В поле DNS-серверы введите «8.8.8.8».

  9. Нажмите Создать.

Создайте подсеть управления

  1. Нажмите Создать подсеть.

  2. В поле Название введите «management-subnet-ug».

  3. Выберите локальный тип подсети.

  4. В поле Зона доступности укажите «ru.AZ-2».

  5. В поле Адрес введите «10.1.1.0/24».

  6. Нажмите Создать.

Шаг 2. Создайте группу безопасности

  1. Выберите сервис Группы безопасности.

  2. Нажмите Создать группу безопасности.

  3. В поле Название введите «ug-mgmt-sec-group».

  4. В разделе Правила входящего трафика нажмите Добавить правило.

  5. Создайте правило вида:

    • Протокол — «Любой».

    • Тип источника — «IP-адрес».

    • Источник — «0.0.0.0/0».

  6. Нажмите Создать.

  7. Нажмите Создать.

  8. Нажмите на имя группы безопасности.

  9. Перейдите на вкладку Правила.

  10. Добавьте правила входящего и исходящего трафика согласно таблице:

    Трафик

    Протокол

    Порт

    Тип источника / адресата

    Источник / адресат

    Описание

    Входящий

    TCP

    8001:8001

    Группа безопасности

    ug-mgmt-sec-group

    Веб-консоль

    Входящий

    ICMP

    Любой

    Группа безопасности

    ug-mgmt-sec-group

    Входящий

    TCP

    2200:2200

    Группа безопасности

    ug-mgmt-sec-group

    CLI по SSH

    Исходящий

    ICMP

    Любой

    Группа безопасности

    ug-mgmt-sec-group

    Исходящий

    TCP

    Любой

    Группа безопасности

    ug-mgmt-sec-group

  11. Удалите правило, созданное в пункте 5:

    1. Справа от правила нажмите Горизонтальное меню и выберите Удалить.

    2. В открывшемся окне нажмите Удалить.

Также может понадобиться настройка дополнительных правил. С полным списком правил можно ознакомиться на сайте UserGate.

Шаг 3. Создайте виртуальную машину

  1. Выберите сервис Виртуальные машины.

  2. Нажмите Создать виртуальную машину.

  3. В поле Название введите «ug-vm».

  4. В разделе Образ перейдите на вкладку Маркетплейс и выберите UserGate.

  5. Выберите вычислительный ресурс 100% Для высоконагруженных сервисов.

    Гарантированная доля vCPU 100% применяется для всех ресурсных планов.

  6. В разделе Вычислительный ресурс:

    1. В поле vCPU выберите «4».

    2. В поле RAM выберите «8».

    NGFW на платформе Evolution не поддерживает ресурсную модель для 6 vCPU.

  7. В разделе Диски выберите объем загрузочного диска — «300 ГБ».

  8. Нажмите Продолжить.

  9. Подключите ВМ к внешней подсети:

    1. Нажмите Подключить к подсети.

    2. В поле VPC выберите «ug-vpc».

    3. В поле Подсети выберите «10.2.2.0/24».

    4. Нажмите Подключить.

  10. Подключите ВМ к подсети управления:

    1. Нажмите Подключить к подсети.

    2. В поле VPC выберите «Изолированные подсети».

    3. В поле Подсети выберите «10.1.1.0/24».

    4. В поле Группы безопасности выберите «ug-mgmt-sec-group».

    5. Нажмите Подключить.

  11. Нажмите Создать.

Дождитесь перехода ВМ в статус «Запущена».

Шаг 4. Отключите группу безопасности

Группы безопасности по умолчанию блокируют весь транзитный трафик. Это может помешать работе UserGate.

Чтобы этого не произошло, отключите группы безопасности от интерфейса, через который проходит такой трафик:

  1. В списке ВМ выберите «ug-vm».

  2. Перейдите на вкладку Сетевые параметры.

  3. В блоке Подсети выберите интерфейс «public-subnet-ug» и нажмите Горизонтальное меню в его строке.

  4. Выберите Свойства интефейса.

  5. Отключите опцию «Проверка адреса источника/назначения» и нажмите Выключить.

Следующие шаги

После развертывания инфраструктуры следует настроить UserGate на ВМ.