- Быстрый старт
- Инструкции
- Виртуальные сети
- Настройка локальной сети организации (ORG VCD Network)
- Настройка изолированной сети (Isolated)
- Настройка маршрутизируемой сети (Routed)
- Назначение сети виртуальной машине
- Настройка DHCP
- Создание профиля порта приложения
- Настройка Edge Gateway Firewall
- Настройка Whitelist и Blacklist на Edge Gateway Firewall
- Настройка доступа в интернет (SNAT)
- Настройка доступа к локальной сети (NO SNAT)
- Настройка доступа из интернета (DNAT)
- Настройка доступа к VM по RDP
- Настройка доступа к VM по SSH
- Настройка доступа из локальной сети (NO DNAT)
- Настройка Reflexive NAT
- Настройка L2 VPN
- Настройка виртуального L3 канала на базе IPSec
- Настройка общей локальной сети (DCG)
- Настройка Distributed Firewall (DFW)
- Настройка Advanced Load Balancer
- Концепции
- Термины и сокращения
- Товарные знаки
- Обратиться в поддержку
Настройка Edge Gateway Firewall
Edge Gateway/T1 управляет доступом между сетями тенанта и внешними сетями (North-South трафиком). Межсетевое экранирование может работать из сети тенанта во внешнюю сеть и в обратном направлении.
На схеме x.x.x.x — внешний IP-адрес, a.a.a.a/24 и b.b.b.b/24 — адреса внутренних Routed-сетей.
При создании IPSec-канала автоматически создаются по два правила Firewall на каждый канал. Создание правил Firewall обеспечивают корректную работу IPSec-канала благодаря функционированию сессий IKE NAT Traversal и Key Exchange.
Также можно создать правила Firewall, вручную указав объекты, которые отправляют и получают трафик:
IP Sets — группы IP-адресов, определенные в Security Groups;
Security Groups — наборы групп безопасности.
Выполните следующие шаги:
Создание IP Set
IP Set — группы IP-адресов, к которым применяются правила Firewall. Объединение нескольких объектов в IP Set помогает сократить общее количество правил Firewall.
Чтобы создать IP Sets:
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
В разделе Security → IP Sets нажмите NEW.
В окне New IP Set, в поле Name, введите название группы IP-адресов.
(Опционально) В поле Description введите описание.
В поле IP Addresses введите IP-адрес или диапазон IP-адресов.
Например, 192.167.1.2, 192.167.1.2-192.167.1.10 или 192.167.1.0/24.
Нажмите ADD → SAVE.
Создание правила Firewall
Чтобы создать IP Sets:
В разделе Services → Firewall нажмите EDIT RULES.
Нажмите NEW ON TOP.
В поле Name введите название правила.
Чтобы включить правило, включите State.
В поле Applications нажмите
, включите Choose a specific application и выберите протокол и порт подключения.
В поле Source нажмите
и выполните одно из следующих действий:
Чтобы выбрать все доступные источники трафика, включите Any Source.
Укажите отдельные источники.
В поле Destination нажмите
и выполните одно из следующих действий:
Чтобы выбрать все доступные адреса назначения, включите Any Source.
Укажите отдельные источники.
В поле Action выберите одну из следующих опций:
Allow, чтобы пропускать трафик.
Drop, чтобы блокировать трафик и не отправлять уведомления заблокированным клиентам.
Reject, чтобы блокировать трафик и отправлять уведомления заблокированным клиентам.
В поле IP Protocol выберите трафик, к которому применять правило.
Чтобы регистрировать фильтрацию, включите Logging.
Нажмите SAVE.
Смотрите обучающее видео о настройке Edge Gateway Firewall:
- Создание IP Set
- Создание правила Firewall