
След кратка пауза се връщаме към NSX. Днес ще ви покажа как да настроите NAT и Firewall.
В таба Administration преминете в своя виртуален дата център – Cloud Resources – Virtual Datacenters.
Изберете таба Edge Gateways и кликнете с десния бутон на мишката на желаното NSX Edge. В появилото се меню изберете опцията Edge Gateway Services. Контролният панел на NSX Edge ще се отвори в нов таб.

Настройка на правила за Firewall
По подразбиране в точката default rule for ingress traffic е избрана опцията Deny, т.е. Firewall ще блокира целия трафик.

За да добавите ново правило, натиснете +. Ще се появи нов запис с име New rule. Редактирайте полетата му в съответствие с вашите изисквания.

В полето Name задайте името на правилото, например Internet.

В полето Source въведете необходимите адреси на източника. С бутона IP можете да зададете единичен IP-адрес, диапазон IP-адреси или CIDR.


С бутона + можете да зададете и други обекти:
- Gateway interfaces. Всички вътрешни мрежи (Internal), всички външни мрежи (External) или Any.
- Virtual machines. Привързване на правилата към конкретна виртуална машина.
- OrgVdcNetworks. Мрежи на ниво организация.
- IP Sets. Предварително създаден от потребителя набор от IP-адреси (създава се в Grouping object).


В полето Destination укажете адреса на получателя. Тук имате същите опции, каквито и в полето Source.
В полето Service можете да изберете или ръчно да зададете порта на получателя (Destination Port), необходимия протокол (Protocol), порта на изпращача (Source Port). Натиснете Keep.


В полето Action изберете необходимото действие: разрешаване на трафика, съответстващо на това правило, или забрана.

Прилагане на въведената конфигурация, избирайки опцията Save changes.

Примери на правила
Правило 1 за Firewall (Internet) разрешава достъп до Интернет чрез всички протоколи на сървър с IP 192.168.1.10.
Правило 2 за Firewall (Web-server) разрешава достъп от Интернет по (TCP-протокол, порт 80) през вашия външен адрес. В този случай – 185.148.83.16:80.

Настройка на NAT
NAT (Network Address Translation) – транслация на частни (сиви) IP-адреси във външни (бели) и обратно. Благодарение на този процес виртуалната машина получава достъп до Интернет. За да настроите този механизъм, трябва да настроите правилата SNAT и DNAT.
Важно! NAT работи само при включен Firewall и настроени съответните разрешителни правила.
Създаване на правило SNAT. SNAT (Source Network Address Translation) – механизъм, чието предназначение е да замени адреса на източника при изпращане на пакет.
Първо трябва да установим наличния външен IP адрес или диапазон от IP адреси. За целта отидете в секцията Administration и кликнете два пъти на виртуалния дата център. В появилото се меню с настройки преминете на вкладката Edge Gateways. Изберете необходимия NSX Edge и кликнете с десния бутон на мишката върху него. Изберете опцията Properties.

В изскочилия прозорец на вкладката Sub-Allocate IP Pools ще можете да видите външния IP адрес или диапазон от IP адреси. Запишете или запомнете го.

След това кликнете с десния бутон на мишката върху NSX Edge. В появилото се меню изберете опцията Edge Gateway Services. И отново сме в управляващата панел NSX Edge.

В изскочилия прозорец отваряме вкладката NAT и натискаме Add SNAT.

В новия прозорец посочете:
- в полето Applied on – външната мрежа (не мрежата на организационното ниво!);
- Original Source IP/range – вътрешния диапазон от адреси, например, 192.168.1.0/24;
- Translated Source IP/range – външния адрес, чрез който ще се осъществява достъпа до Интернет и който сте видели на вкладката Sub-Allocate IP Pools.
Натиснете Keep.

Създаване на правило DNAT. DNAT – механизъм, който променя адреса на дестинацията на пакета, както и порта на дестинацията. Използва се за пренасочване на входящи пакети от външен адрес/порт към частен IP адрес/порт в рамките на частната мрежа.
Изберете вкладката NAT и натиснете Add DNAT.

В изскочилия прозорец посочете:
— в полето Applied on – външната мрежа (не мрежата на организационното ниво!);
— Original IP/range – външния адрес (адреса от вкладката Sub-Allocate IP Pools);
— Protocol – протокол;
— Original Port – порт за външния адрес;
— Translated IP/range – вътрешния IP адрес, например, 192.168.1.10
— Translated Port – порта за вътрешния адрес, в който ще се трансферира порта на външния адрес.
Натиснете Keep.

Прилагане на въведената конфигурация, избирайки опцията Save changes.

Готово.

Следва инструкция за DHCP, включително настройка на DHCP Bindings и Relay.
Източник: habr.com
