
Nach einer kurzen Pause kehren wir zu NSX zurück. Heute zeige ich Ihnen, wie Sie NAT und Firewall konfigurieren.
Im Tab Verwaltung gehen Sie zu Ihrem virtuellen Rechenzentrum – Cloud-Ressourcen – Virtuelle Rechenzentren.
Wählen Sie den Tab Edge-Gateways und klicken Sie mit der rechten Maustaste auf das gewünschte NSX Edge. Wählen Sie im angezeigten Menü die Option Edge Gateway-Dienste. Das NSX Edge-Dashboard öffnet sich in einem neuen Tab.

Konfiguration der Firewall-Regeln
Standardmäßig ist unter Standardregel für eingehenden Verkehr die Option Ablehnen ausgewählt, d. h. die Firewall blockiert gesamten Verkehr.

Um eine neue Regel hinzuzufügen, klicken Sie auf +. Es wird ein neuer Eintrag mit dem Namen Neue Regel. Bearbeiten Sie die Felder nach Ihren Anforderungen.

Im Feld Name Geben Sie den Namen der Regel ein, zum Beispiel Internet.

Im Feld Source geben Sie die erforderlichen Quelladressen ein. Mit der Schaltfläche IP können Sie eine einzelne IP-Adresse, einen IP-Adressbereich oder CIDR angeben.


Mit der Schaltfläche + können Sie weitere Objekte angeben:
- Gateway-Schnittstellen. Alle internen Netzwerke (Internal), alle externen Netzwerke (External) oder Any.
- Virtuelle Maschinen. Regeln werden an eine bestimmte virtuelle Maschine gebunden.
- OrgVdcNetzwerke. Netzwerke auf Organisationsebene.
- IP-Sets. Vom Benutzer vordefinierte IP-Adressen-Gruppe (erstellt in Grouping object).


Im Feld Ziel Geben Sie die Empfängeradresse an. Hier stehen die gleichen Optionen wie im Feld Quelle zur Verfügung.
Im Feld Service Sie können den Zielport (Destination Port), das benötigte Protokoll (Protocol) und den Quellport (Source Port) entweder auswählen oder manuell angeben. Klicken Sie auf Beibehalten.


Im Feld Aktionen Wählen Sie die erforderliche Aktion aus: Erlauben Sie den Verkehr, der dieser Regel entspricht, oder verbieten Sie ihn.

Wenden Sie die eingegebene Konfiguration an, indem Sie den Punkt auswählen Änderungen speichern.

Regelbeispiele
Regel 1 für Firewall (Internet) erlaubt den Zugriff auf das Internet mit beliebigen Protokollen für den Server mit der IP 192.168.1.10.
Regel 2 für Firewall (Web-Server) erlaubt den Zugang aus dem Internet über (TCP-Protokoll, Port 80) über Ihre externe Adresse. In diesem Fall – 185.148.83.16:80.

NAT-Konfiguration
NAT (Network Address Translation) – die Umwandlung von privaten (grauen) IP-Adressen in öffentliche (weiße) und umgekehrt. So erhält die virtuelle Maschine Zugriff auf das Internet. Zur Einrichtung dieses Mechanismus müssen SNAT- und DNAT-Regeln konfiguriert werden.
Wichtig! NAT funktioniert nur, wenn die Firewall aktiviert ist und die entsprechenden erlaubenden Regeln konfiguriert sind.
Erstellung einer SNAT-Regel. SNAT (Source Network Address Translation) – ein Mechanismus, dessen Hauptzweck darin besteht, die Quelladresse beim Weiterleiten eines Pakets zu ersetzen.
Zunächst müssen wir die verfügbare externe IP-Adresse oder den IP-Adressbereich herausfinden. Gehen Sie dazu in den Bereich Verwaltung und doppelklicken Sie auf das virtuelle Rechenzentrum. Im sich öffnenden Einstellungsmenü wechseln Sie zur Registerkarte Edge Gateways. Wählen Sie den gewünschten NSX Edge aus und klicken Sie mit der rechten Maustaste darauf. Wählen Sie die Option Eigenschaften.

Im sich öffnenden Fenster in der Registerkarte Sub-Allocate IP Pools können Sie die externe IP-Adresse oder den IP-Adressbereich einsehen. Notieren Sie ihn oder merken Sie ihn sich.

Klicken Sie dann mit der rechten Maustaste auf den NSX Edge. Wählen Sie im sich öffnenden Menü die Option Edge Gateway-Dienste. Und wir sind wieder im Kontrollpanels NSX Edge.

Im sich öffnenden Fenster öffnen wir die Registerkarte NAT und klicken auf Add SNAT.

Im neuen Fenster geben wir an:
- Im Feld 'Applied on' – externe Netzwerk (nicht das Netzwerk der Organisation!);
- Original Source IP/Rang – interner Adressbereich, z. B. 192.168.1.0/24;
- Translated Source IP/Rang – externe Adresse, über die der Internetzugang erfolgt und die Sie im Tab Sub-Allocate IP Pools gesehen haben.
Klicken Sie auf Keep.

Erstellen einer DNAT-Regel. DNAT ist ein Mechanismus, der die Zieladresse und den Zielport eines Pakets ändert. Er wird verwendet, um eingehende Pakete von einer externen Adresse/Port an eine private IP-Adresse/Port innerhalb eines privaten Netzwerks umzuleiten.
Wählen Sie den Tab NAT und klicken Sie auf Add DNAT.

Geben Sie im sich öffnenden Fenster an:
— im Feld Applied on – das externe Netzwerk (nicht das Netzwerk auf Organisationsebene!);
— Original IP/Range – die externe Adresse (Adresse aus dem Tab Sub-Allocate IP Pools);
— Protocol – das Protokoll;
— Original Port – der Port für die externe Adresse;
— Translated IP/Range – die interne IP-Adresse, z.B. 192.168.1.10
— Translated Port – der Port für die interne Adresse, auf die der Port der externen Adresse übersetzt wird.
Klicken Sie auf Keep.

Wenden Sie die eingegebene Konfiguration an, indem Sie den Punkt auswählen Änderungen speichern.

Fertig.

Als nächstes folgt die Anleitung zu DHCP, einschließlich der Einrichtung von DHCP Bindings und Relay.
Quelle: habr.com
