VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Част първа
След малка пауза, се върнахме към NSX. Днес ще покажа как да настроите NAT и Firewall.
На таба Administration преведете се в вашия виртуален център за данни – Облачни ресурси – Виртуални центрове за данни.

Изберете таба Edge Gateways и кликнете с десния бутон на мишката върху желания NSX Edge. В появилото се меню изберете опцията Edge Gateway Services. Контролният панел на NSX Edge ще се отвори в отделен таб.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Настройка на правила за Firewall

По подразбиране в пункта default rule for ingress traffic е избрана опцията Deny, т.е. Firewall ще блокира целия трафик.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

За да добавите ново правило, натиснете +. Ще се появи нов запис с името New rule. Редактирайте полетата му в съответствие с вашите изисквания.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Name задайте име на правилото, например Internet.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Source въведете необходимите адреси на източниците. С бутона IP можете да зададете единичен IP адрес, диапазон от IP адреси, CIDR.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

С бутона + можете да зададете други обекти:

  • Интерфейси на шлюза. Всички вътрешни мрежи (Internal), всички външни мрежи (External) или Any.
  • Виртуални машини. Привързване на правилата към определена виртуална машина.
  • OrgVdcNetworks. Мрежи на ниво организация.
  • IP Sets. Потребителски групи с предварително създадени IP адреси (създава се в Grouping object).

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Destination посочете адреса на получателя. Тук са същите опции, както в полето Source.
В полето Услуга можете да изберете или посочите ръчно порта на получателя (Destination Port), необходимия протокол (Protocol), порта на изпращача (Source Port). Натиснете Keep.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Action изберете необходимо действие: разрешаване на преминаването на трафика, съответстващо на това правило, или забрана.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Приложете въведената конфигурация, като изберете пункта Save changes.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Примери за правила

Правило 1 за Firewall (Internet) разрешава достъп до Интернет по всякакви протоколи за сървъра с IP 192.168.1.10.

Правило 2 за Firewall (Web-server) разрешава достъп от Интернет по (TCP протокол, порт 80) през вашия външен адрес. В този случай – 185.148.83.16:80.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Настройка на NAT

NAT (Network Address Translation) – транслация на частни (сиви) IP адреси във външни (бели) и обратно. Благодарение на този процес виртуалната машина получава достъп до Интернет. За да настроите този механизъм, трябва да настроите правилата SNAT и DNAT.
Важно! NAT работи само при включен Firewall и настроени съответните разрешаващи правила.

Създаване на правило SNAT. SNAT (Source Network Address Translation) – механизъм, чието основно предназначение е да замества адреса на източника при изпращане на пакет.

Първо, трябва да разберем наличния ни външен IP адрес или диапазон от IP адреси. За това влезте в раздела Administration и кликнете два пъти върху виртуалния дата център. В появилото се меню с настройки преминете към раздела Edge Gateways. Изберете желания NSX Edge и щракнете с десния бутон на мишката. Изберете опцията Properties.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В появилото се прозорче в раздела Sub-Allocate IP Pools ще можете да видите външния IP адрес или диапазон от IP адреси. Запишете или запомнете го.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

След това щракнете с десния бутон на мишката върху NSX Edge. В появилото се меню изберете опцията Edge Gateway Services. И отново сме в контролния панел NSX Edge.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В появилото се прозорче отваряме раздела NAT и натискаме Add SNAT.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В новото прозорче посочете:

  • в полето Applied on – външна мрежа (не мрежа на ниво организация!);
  • Original Source IP/range – вътрешен диапазон от адреси, например, 192.168.1.0/24;
  • Translated Source IP/range – външен адрес, през който ще се осъществява изхода в Интернет и който видяхте в раздела Sub-Allocate IP Pools.

Натиснете Keep.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Създаване на правило DNAT. DNAT – механизъм, променящ адреса на предназначение на пакета, както и порта на предназначение. Използва се за пренасочване на входящи пакети от външен адрес/порт към частен IP адрес/порт в рамките на частна мрежа.

Избираме раздела NAT и натискаме Add DNAT.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В появилото се прозорче посочете:

— в полето Applied on – външна мрежа (не мрежа на ниво организация!);
— Original IP/range – външен адрес (адрес от раздела Sub-Allocate IP Pools);
— Protocol – протокол;
— Original Port – порт за външния адрес;
— Translated IP/range – вътрешен IP адрес, например, 192.168.1.10
— Translated Port – порт за вътрешния адрес, в който ще се трансформира портът на външния адрес.

Натиснете Keep.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Приложете въведената конфигурация, като изберете пункта Save changes.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Готово.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Следва инструкция за DHCP, включително настройка на DHCP Bindings и Relay.

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster