- tocdepth
2
Настройка Edge Gateway Firewall
Edge Gateway/T1 управляет доступом между сетями тенанта и внешними сетями (North-South трафиком). Межсетевое экранирование может работать из сети тенанта во внешнюю сеть и в обратном направлении.
На схеме x.x.x.x
— внешний IP-адрес, a.a.a.a/24
и b.b.b.b/24
— адреса внутренних Routed-сетей.
При создании IPSec-канала автоматически создаются по два правила Firewall на каждый канал. Создание правил Firewall обеспечивают корректную работу IPSec-канала благодаря функционированию сессий IKE NAT Traversal и Key Exchange.
Также можно создать правила Firewall, вручную указав объекты, которые отправляют и получают трафик:
IP Sets — группы IP-адресов, определенные в Security Groups;
Security Groups — наборы групп безопасности.
Выполните следующие шаги:
Создание IP Set
IP Set — группы IP-адресов, к которым применяются правила Firewall. Объединение нескольких объектов в IP Set помогает сократить общее количество правил Firewall.
Чтобы создать IP Sets:
В разделе Data Centers нажмите на карточку виртуального ЦОД и в меню слева выберите Edges.
Нажмите на название Edge Gateway.
В разделе NEW.
нажмитеВ окне New IP Set, в поле Name, введите название группы IP-адресов.
(Опционально) В поле Description введите описание.
В поле IP Addresses введите IP-адрес или диапазон IP-адресов.
Например, 192.167.1.2, 192.167.1.2-192.167.1.10 или 192.167.1.0/24.
Нажмите
.
Создание правила Firewall
Чтобы создать IP Sets:
В разделе EDIT RULES.
нажмитеНажмите NEW ON TOP.
В поле Name введите название правила.
Чтобы включить правило, включите State.
В поле Applications нажмите , включите Choose a specific application и выберите протокол и порт подключения.
В поле Source нажмите и выполните одно из следующих действий:
Чтобы выбрать все доступные источники трафика, включите Any Source.
Укажите отдельные источники.
В поле Destination нажмите и выполните одно из следующих действий:
Чтобы выбрать все доступные адреса назначения, включите Any Source.
Укажите отдельные источники.
В поле Action выберите одну из следующих опций:
Allow, чтобы пропускать трафик.
Drop, чтобы блокировать трафик и не отправлять уведомления заблокированным клиентам.
Reject, чтобы блокировать трафик и отправлять уведомления заблокированным клиентам.
В поле IP Protocol выберите трафик, к которому применять правило.
Чтобы регистрировать фильтрацию, включите Logging.
Нажмите SAVE.
Смотрите обучающее видео о настройке Edge Gateway Firewall:
для Dev & Test