VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Teil eins
Nach einer kurzen Pause kehren wir zu NSX zurück. Heute zeige ich Ihnen, wie Sie NAT und Firewall einrichten.
Im Tab Verwaltung gehen Sie zu Ihrem virtuellen Rechenzentrum – Cloud-Ressourcen – Virtuelle Rechenzentren.

Wählen Sie den Tab Edge-Gateways und klicken Sie mit der rechten Maustaste auf den gewünschten NSX Edge. Wählen Sie im erscheinenden Menü die Option Edge Gateway Dienste. Das NSX Edge-Dashboard wird in einem neuen Tab geöffnet.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Konfiguration von Firewall-Regeln

Standardmäßig ist bei default rule for ingress traffic die Option Deny ausgewählt, d. h. die Firewall blockiert gesamten Verkehr.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Um eine neue Regel hinzuzufügen, klicken Sie auf +. Es wird ein neuer Eintrag mit dem Namen New rule. Bearbeiten Sie die Felder gemäß Ihren Anforderungen.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Im Feld Name Geben Sie den Namen der Regel ein, z. B. Internet.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Im Feld Quelle geben Sie die erforderlichen Quelladressen ein. Mit der Schaltfläche IP können Sie eine einzelne IP-Adresse, einen IP-Adressbereich oder CIDR angeben.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Mit der Schaltfläche + können Sie weitere Objekte angeben:

  • Gateway-Schnittstellen. Alle internen Netze (Internal), alle externen Netze (External) oder Any.
  • Virtuelle Maschinen. Wir verknüpfen die Regeln mit einer bestimmten virtuellen Maschine.
  • OrgVdcNetworks. Netzwerke der Organisationsebene.
  • IP-Sets. Vom Benutzer vordefinierte Gruppe von IP-Adressen (wird im Grouping object erstellt).

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Im Feld Destination geben Sie die Adresse des Empfängers an. Hier stehen die gleichen Optionen wie im Feld Quelle zur Verfügung.
Im Feld Service Sie können den Zielport (Destination Port), das erforderliche Protokoll (Protocol) und den Quellport (Source Port) manuell auswählen oder angeben. Klicken Sie auf Beibehalten.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Im Feld Aktionen Wählen Sie die gewünschte Aktion: Erlauben Sie den Durchgang des Verkehrs, der dieser Regel entspricht, oder verbieten Sie ihn.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Wenden Sie die eingegebene Konfiguration an, indem Sie die Option Änderungen speichern.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Beispiele für Regeln

Regel 1 für die Firewall (Internet) erlaubt den Zugriff auf das Internet von jedem Protokoll auf den Server mit der IP 192.168.1.10.

Regel 2 für die Firewall (Web-Server) erlaubt den Zugriff aus dem Internet über (TCP-Protokoll, Port 80) über Ihre externe Adresse. In diesem Fall – 185.148.83.16:80.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Konfiguration von NAT

NAT (Network Address Translation) ist die Übersetzung privater (grauer) IP-Adressen in öffentliche (weiße) und umgekehrt. Dank dieses Prozesses erhält die virtuelle Maschine Zugang zum Internet. Um diesen Mechanismus einzurichten, müssen die Regeln SNAT und DNAT konfiguriert werden.
Wichtig! NAT funktioniert nur, wenn die Firewall aktiviert ist und die entsprechenden Erlaubnisregeln konfiguriert sind.

Erstellen einer SNAT-Regel. SNAT (Source Network Address Translation) ist ein Mechanismus, dessen Kern darin besteht, die Quelladresse beim Versenden eines Pakets zu ersetzen.

Zuerst müssen wir die verfügbare externe IP-Adresse oder den IP-Adressbereich herausfinden. Gehen Sie dazu zum Abschnitt Verwaltung Doppelklicken Sie auf das virtuelle Rechenzentrum. Wechseln Sie im angezeigten Einstellungsmenü zur Registerkarte Edge GatewayWählen Sie den gewünschten NSX Edge aus und klicken Sie mit der rechten Maustaste darauf. Wählen Sie die Option Eigenschaften.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Im angezeigten Fenster auf der Registerkarte Unterverteilung von IP-Pools können Sie die externe IP-Adresse oder den IP-Adressbereich anzeigen. Notieren Sie ihn oder merken Sie sich ihn.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Klicken Sie jetzt mit der rechten Maustaste auf den NSX Edge. Wählen Sie im angezeigten Menü die Option Edge Gateway Dienste. Und wir sind wieder in dem Verwaltungs-Panel NSX Edge.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Im angezeigten Fenster öffnen wir die Registerkarte NAT und klicken auf Add SNAT.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Geben Sie im neuen Fenster an:

  • im Feld 'Angewendet auf' – externes Netz (nicht das Netzwerk der Organisation!);
  • Originalquell-IP/ -bereich – interner IP-Adressenbereich, beispielsweise 192.168.1.0/24;
  • Übersetzte Quell-IP/ -bereich – externe Adresse, über die der Zugang zum Internet erfolgt, und die Sie auf der Registerkarte Unterverteilung von IP-Pools angezeigt haben.

Klicken Sie auf Beibehalten.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Erstellen einer DNAT-Regel. DNAT ist ein Mechanismus, der die Zieladresse und den Zielport von Paketen ändert. Wird verwendet, um eingehende Pakete von einer externen Adresse/Port an eine private IP-Adresse/Port innerhalb eines privaten Netzwerks umzuleiten.

Wählen Sie die Registerkarte NAT und klicken Sie auf Add DNAT.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Geben Sie im angezeigten Fenster Folgendes an:

– im Feld 'Angewendet auf' – externes Netz (nicht das Netzwerk der Organisation!);
– Original-IP/ -bereich – externe Adresse (Adresse aus der Registerkarte Unterverteilung von IP-Pools);
– Protokoll – Protokoll;
– Originalport – Port für die externe Adresse;
– Übersetzte IP/ -bereich – interne IP-Adresse, beispielsweise 192.168.1.10
– Übersetzter Port – Port für die interne Adresse, auf die der Port der externen Adresse übersetzt wird.

Klicken Sie auf Beibehalten.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Wenden Sie die eingegebene Konfiguration an, indem Sie die Option Änderungen speichern.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Fertig.

VMware NSX für die Kleinsten. Teil 2. Einrichtung von Firewall und NAT

Als nächstes folgt die Anleitung zu DHCP, einschließlich der Konfiguration von DHCP-Bindings und Relay.

Quelle: habr.com

60GB SSD 8Gb DDR4