VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Teil eins
Nach einer kurzen Pause kehren wir zu NSX zurück. Heute zeige ich Ihnen, wie Sie NAT und Firewall konfigurieren.
Im Tab Verwaltung gehen Sie zu Ihrem virtuellen Rechenzentrum – Cloud-Ressourcen – Virtuelle Rechenzentren.

Wählen Sie den Tab Edge-Gateways und klicken Sie mit der rechten Maustaste auf das gewünschte NSX Edge. Wählen Sie im angezeigten Menü die Option Edge Gateway-Dienste. Das NSX Edge-Dashboard öffnet sich in einem neuen Tab.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Konfiguration der Firewall-Regeln

Standardmäßig ist unter Standardregel für eingehenden Verkehr die Option Ablehnen ausgewählt, d. h. die Firewall blockiert gesamten Verkehr.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Um eine neue Regel hinzuzufügen, klicken Sie auf +. Es wird ein neuer Eintrag mit dem Namen Neue Regel. Bearbeiten Sie die Felder nach Ihren Anforderungen.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im Feld Name Geben Sie den Namen der Regel ein, zum Beispiel Internet.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im Feld Source geben Sie die erforderlichen Quelladressen ein. Mit der Schaltfläche IP können Sie eine einzelne IP-Adresse, einen IP-Adressbereich oder CIDR angeben.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Mit der Schaltfläche + können Sie weitere Objekte angeben:

  • Gateway-Schnittstellen. Alle internen Netzwerke (Internal), alle externen Netzwerke (External) oder Any.
  • Virtuelle Maschinen. Regeln werden an eine bestimmte virtuelle Maschine gebunden.
  • OrgVdcNetzwerke. Netzwerke auf Organisationsebene.
  • IP-Sets. Vom Benutzer vordefinierte IP-Adressen-Gruppe (erstellt in Grouping object).

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im Feld Ziel Geben Sie die Empfängeradresse an. Hier stehen die gleichen Optionen wie im Feld Quelle zur Verfügung.
Im Feld Service Sie können den Zielport (Destination Port), das benötigte Protokoll (Protocol) und den Quellport (Source Port) entweder auswählen oder manuell angeben. Klicken Sie auf Beibehalten.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im Feld Aktionen Wählen Sie die erforderliche Aktion aus: Erlauben Sie den Verkehr, der dieser Regel entspricht, oder verbieten Sie ihn.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Wenden Sie die eingegebene Konfiguration an, indem Sie den Punkt auswählen Änderungen speichern.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Regelbeispiele

Regel 1 für Firewall (Internet) erlaubt den Zugriff auf das Internet mit beliebigen Protokollen für den Server mit der IP 192.168.1.10.

Regel 2 für Firewall (Web-Server) erlaubt den Zugang aus dem Internet über (TCP-Protokoll, Port 80) über Ihre externe Adresse. In diesem Fall – 185.148.83.16:80.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

NAT-Konfiguration

NAT (Network Address Translation) – die Umwandlung von privaten (grauen) IP-Adressen in öffentliche (weiße) und umgekehrt. So erhält die virtuelle Maschine Zugriff auf das Internet. Zur Einrichtung dieses Mechanismus müssen SNAT- und DNAT-Regeln konfiguriert werden.
Wichtig! NAT funktioniert nur, wenn die Firewall aktiviert ist und die entsprechenden erlaubenden Regeln konfiguriert sind.

Erstellung einer SNAT-Regel. SNAT (Source Network Address Translation) – ein Mechanismus, dessen Hauptzweck darin besteht, die Quelladresse beim Weiterleiten eines Pakets zu ersetzen.

Zunächst müssen wir die verfügbare externe IP-Adresse oder den IP-Adressbereich herausfinden. Gehen Sie dazu in den Bereich Verwaltung und doppelklicken Sie auf das virtuelle Rechenzentrum. Im sich öffnenden Einstellungsmenü wechseln Sie zur Registerkarte Edge Gateways. Wählen Sie den gewünschten NSX Edge aus und klicken Sie mit der rechten Maustaste darauf. Wählen Sie die Option Eigenschaften.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im sich öffnenden Fenster in der Registerkarte Sub-Allocate IP Pools können Sie die externe IP-Adresse oder den IP-Adressbereich einsehen. Notieren Sie ihn oder merken Sie ihn sich.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Klicken Sie dann mit der rechten Maustaste auf den NSX Edge. Wählen Sie im sich öffnenden Menü die Option Edge Gateway-Dienste. Und wir sind wieder im Kontrollpanels NSX Edge.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im sich öffnenden Fenster öffnen wir die Registerkarte NAT und klicken auf Add SNAT.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Im neuen Fenster geben wir an:

  • Im Feld 'Applied on' – externe Netzwerk (nicht das Netzwerk der Organisation!);
  • Original Source IP/Rang – interner Adressbereich, z. B. 192.168.1.0/24;
  • Translated Source IP/Rang – externe Adresse, über die der Internetzugang erfolgt und die Sie im Tab Sub-Allocate IP Pools gesehen haben.

Klicken Sie auf Keep.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Erstellen einer DNAT-Regel. DNAT ist ein Mechanismus, der die Zieladresse und den Zielport eines Pakets ändert. Er wird verwendet, um eingehende Pakete von einer externen Adresse/Port an eine private IP-Adresse/Port innerhalb eines privaten Netzwerks umzuleiten.

Wählen Sie den Tab NAT und klicken Sie auf Add DNAT.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Geben Sie im sich öffnenden Fenster an:

— im Feld Applied on – das externe Netzwerk (nicht das Netzwerk auf Organisationsebene!);
— Original IP/Range – die externe Adresse (Adresse aus dem Tab Sub-Allocate IP Pools);
— Protocol – das Protokoll;
— Original Port – der Port für die externe Adresse;
— Translated IP/Range – die interne IP-Adresse, z.B. 192.168.1.10
— Translated Port – der Port für die interne Adresse, auf die der Port der externen Adresse übersetzt wird.

Klicken Sie auf Keep.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Wenden Sie die eingegebene Konfiguration an, indem Sie den Punkt auswählen Änderungen speichern.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Fertig.

VMware NSX für die Kleinsten. Teil 2. Firewall- und NAT-Konfiguration

Als nächstes folgt die Anleitung zu DHCP, einschließlich der Einrichtung von DHCP Bindings und Relay.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster