
Nach einer kurzen Pause kehren wir zu NSX zurück. Heute zeige ich Ihnen, wie Sie NAT und Firewall einrichten.
Im Tab Verwaltung gehen Sie zu Ihrem virtuellen Rechenzentrum – Cloud-Ressourcen – Virtuelle Rechenzentren.
Wählen Sie den Tab Edge-Gateways und klicken Sie mit der rechten Maustaste auf den gewünschten NSX Edge. Wählen Sie im erscheinenden Menü die Option Edge Gateway Dienste. Das NSX Edge-Dashboard wird in einem neuen Tab geöffnet.

Konfiguration von Firewall-Regeln
Standardmäßig ist bei default rule for ingress traffic die Option Deny ausgewählt, d. h. die Firewall blockiert gesamten Verkehr.

Um eine neue Regel hinzuzufügen, klicken Sie auf +. Es wird ein neuer Eintrag mit dem Namen New rule. Bearbeiten Sie die Felder gemäß Ihren Anforderungen.

Im Feld Name Geben Sie den Namen der Regel ein, z. B. Internet.

Im Feld Quelle geben Sie die erforderlichen Quelladressen ein. Mit der Schaltfläche IP können Sie eine einzelne IP-Adresse, einen IP-Adressbereich oder CIDR angeben.


Mit der Schaltfläche + können Sie weitere Objekte angeben:
- Gateway-Schnittstellen. Alle internen Netze (Internal), alle externen Netze (External) oder Any.
- Virtuelle Maschinen. Wir verknüpfen die Regeln mit einer bestimmten virtuellen Maschine.
- OrgVdcNetworks. Netzwerke der Organisationsebene.
- IP-Sets. Vom Benutzer vordefinierte Gruppe von IP-Adressen (wird im Grouping object erstellt).


Im Feld Destination geben Sie die Adresse des Empfängers an. Hier stehen die gleichen Optionen wie im Feld Quelle zur Verfügung.
Im Feld Service Sie können den Zielport (Destination Port), das erforderliche Protokoll (Protocol) und den Quellport (Source Port) manuell auswählen oder angeben. Klicken Sie auf Beibehalten.


Im Feld Aktionen Wählen Sie die gewünschte Aktion: Erlauben Sie den Durchgang des Verkehrs, der dieser Regel entspricht, oder verbieten Sie ihn.

Wenden Sie die eingegebene Konfiguration an, indem Sie die Option Änderungen speichern.

Beispiele für Regeln
Regel 1 für die Firewall (Internet) erlaubt den Zugriff auf das Internet von jedem Protokoll auf den Server mit der IP 192.168.1.10.
Regel 2 für die Firewall (Web-Server) erlaubt den Zugriff aus dem Internet über (TCP-Protokoll, Port 80) über Ihre externe Adresse. In diesem Fall – 185.148.83.16:80.

Konfiguration von NAT
NAT (Network Address Translation) ist die Übersetzung privater (grauer) IP-Adressen in öffentliche (weiße) und umgekehrt. Dank dieses Prozesses erhält die virtuelle Maschine Zugang zum Internet. Um diesen Mechanismus einzurichten, müssen die Regeln SNAT und DNAT konfiguriert werden.
Wichtig! NAT funktioniert nur, wenn die Firewall aktiviert ist und die entsprechenden Erlaubnisregeln konfiguriert sind.
Erstellen einer SNAT-Regel. SNAT (Source Network Address Translation) ist ein Mechanismus, dessen Kern darin besteht, die Quelladresse beim Versenden eines Pakets zu ersetzen.
Zuerst müssen wir die verfügbare externe IP-Adresse oder den IP-Adressbereich herausfinden. Gehen Sie dazu zum Abschnitt Verwaltung Doppelklicken Sie auf das virtuelle Rechenzentrum. Wechseln Sie im angezeigten Einstellungsmenü zur Registerkarte Edge GatewayWählen Sie den gewünschten NSX Edge aus und klicken Sie mit der rechten Maustaste darauf. Wählen Sie die Option Eigenschaften.

Im angezeigten Fenster auf der Registerkarte Unterverteilung von IP-Pools können Sie die externe IP-Adresse oder den IP-Adressbereich anzeigen. Notieren Sie ihn oder merken Sie sich ihn.

Klicken Sie jetzt mit der rechten Maustaste auf den NSX Edge. Wählen Sie im angezeigten Menü die Option Edge Gateway Dienste. Und wir sind wieder in dem Verwaltungs-Panel NSX Edge.

Im angezeigten Fenster öffnen wir die Registerkarte NAT und klicken auf Add SNAT.

Geben Sie im neuen Fenster an:
- im Feld 'Angewendet auf' – externes Netz (nicht das Netzwerk der Organisation!);
- Originalquell-IP/ -bereich – interner IP-Adressenbereich, beispielsweise 192.168.1.0/24;
- Übersetzte Quell-IP/ -bereich – externe Adresse, über die der Zugang zum Internet erfolgt, und die Sie auf der Registerkarte Unterverteilung von IP-Pools angezeigt haben.
Klicken Sie auf Beibehalten.

Erstellen einer DNAT-Regel. DNAT ist ein Mechanismus, der die Zieladresse und den Zielport von Paketen ändert. Wird verwendet, um eingehende Pakete von einer externen Adresse/Port an eine private IP-Adresse/Port innerhalb eines privaten Netzwerks umzuleiten.
Wählen Sie die Registerkarte NAT und klicken Sie auf Add DNAT.

Geben Sie im angezeigten Fenster Folgendes an:
– im Feld 'Angewendet auf' – externes Netz (nicht das Netzwerk der Organisation!);
– Original-IP/ -bereich – externe Adresse (Adresse aus der Registerkarte Unterverteilung von IP-Pools);
– Protokoll – Protokoll;
– Originalport – Port für die externe Adresse;
– Übersetzte IP/ -bereich – interne IP-Adresse, beispielsweise 192.168.1.10
– Übersetzter Port – Port für die interne Adresse, auf die der Port der externen Adresse übersetzt wird.
Klicken Sie auf Beibehalten.

Wenden Sie die eingegebene Konfiguration an, indem Sie die Option Änderungen speichern.

Fertig.

Als nächstes folgt die Anleitung zu DHCP, einschließlich der Konfiguration von DHCP-Bindings und Relay.
Quelle: habr.com
