VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Първа част
След кратка пауза се връщаме към NSX. Днес ще ви покажа как да настроите NAT и Firewall.
В таба Administration преминете в своя виртуален дата център – Cloud Resources – Virtual Datacenters.

Изберете таба Edge Gateways и кликнете с десния бутон на мишката на желаното NSX Edge. В появилото се меню изберете опцията Edge Gateway Services. Контролният панел на NSX Edge ще се отвори в нов таб.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Настройка на правила за Firewall

По подразбиране в точката default rule for ingress traffic е избрана опцията Deny, т.е. Firewall ще блокира целия трафик.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

За да добавите ново правило, натиснете +. Ще се появи нов запис с име New rule. Редактирайте полетата му в съответствие с вашите изисквания.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Name задайте името на правилото, например Internet.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Source въведете необходимите адреси на източника. С бутона IP можете да зададете единичен IP-адрес, диапазон IP-адреси или CIDR.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

С бутона + можете да зададете и други обекти:

  • Gateway interfaces. Всички вътрешни мрежи (Internal), всички външни мрежи (External) или Any.
  • Virtual machines. Привързване на правилата към конкретна виртуална машина.
  • OrgVdcNetworks. Мрежи на ниво организация.
  • IP Sets. Предварително създаден от потребителя набор от IP-адреси (създава се в Grouping object).

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Destination укажете адреса на получателя. Тук имате същите опции, каквито и в полето Source.
В полето Service можете да изберете или ръчно да зададете порта на получателя (Destination Port), необходимия протокол (Protocol), порта на изпращача (Source Port). Натиснете Keep.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В полето Action изберете необходимото действие: разрешаване на трафика, съответстващо на това правило, или забрана.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Прилагане на въведената конфигурация, избирайки опцията Save changes.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Примери на правила

Правило 1 за Firewall (Internet) разрешава достъп до Интернет чрез всички протоколи на сървър с IP 192.168.1.10.

Правило 2 за Firewall (Web-server) разрешава достъп от Интернет по (TCP-протокол, порт 80) през вашия външен адрес. В този случай – 185.148.83.16:80.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Настройка на NAT

NAT (Network Address Translation) – транслация на частни (сиви) IP-адреси във външни (бели) и обратно. Благодарение на този процес виртуалната машина получава достъп до Интернет. За да настроите този механизъм, трябва да настроите правилата SNAT и DNAT.
Важно! NAT работи само при включен Firewall и настроени съответните разрешителни правила.

Създаване на правило SNAT. SNAT (Source Network Address Translation) – механизъм, чието предназначение е да замени адреса на източника при изпращане на пакет.

Първо трябва да установим наличния външен IP адрес или диапазон от IP адреси. За целта отидете в секцията Administration и кликнете два пъти на виртуалния дата център. В появилото се меню с настройки преминете на вкладката Edge Gateways. Изберете необходимия NSX Edge и кликнете с десния бутон на мишката върху него. Изберете опцията Properties.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В изскочилия прозорец на вкладката Sub-Allocate IP Pools ще можете да видите външния IP адрес или диапазон от IP адреси. Запишете или запомнете го.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

След това кликнете с десния бутон на мишката върху NSX Edge. В появилото се меню изберете опцията Edge Gateway Services. И отново сме в управляващата панел NSX Edge.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В изскочилия прозорец отваряме вкладката NAT и натискаме Add SNAT.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В новия прозорец посочете:

  • в полето Applied on – външната мрежа (не мрежата на организационното ниво!);
  • Original Source IP/range – вътрешния диапазон от адреси, например, 192.168.1.0/24;
  • Translated Source IP/range – външния адрес, чрез който ще се осъществява достъпа до Интернет и който сте видели на вкладката Sub-Allocate IP Pools.

Натиснете Keep.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Създаване на правило DNAT. DNAT – механизъм, който променя адреса на дестинацията на пакета, както и порта на дестинацията. Използва се за пренасочване на входящи пакети от външен адрес/порт към частен IP адрес/порт в рамките на частната мрежа.

Изберете вкладката NAT и натиснете Add DNAT.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

В изскочилия прозорец посочете:

— в полето Applied on – външната мрежа (не мрежата на организационното ниво!);
— Original IP/range – външния адрес (адреса от вкладката Sub-Allocate IP Pools);
— Protocol – протокол;
— Original Port – порт за външния адрес;
— Translated IP/range – вътрешния IP адрес, например, 192.168.1.10
— Translated Port – порта за вътрешния адрес, в който ще се трансферира порта на външния адрес.

Натиснете Keep.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Прилагане на въведената конфигурация, избирайки опцията Save changes.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Готово.

VMware NSX за най-малките. Част 2. Настройка на Firewall и NAT

Следва инструкция за DHCP, включително настройка на DHCP Bindings и Relay.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster