
Pärast väikest pausi naaseme NSX-i juurde. Täna näitan, kuidas seadistada NAT-i ja tulemüüri.
Vahekaardil. Haldamine minge oma virtuaalsesse andmekeskusse – Pilve ressursid – Virtuaalsed andmekeskused.
Valige vaheleht Edge'i väravad ja klõpsake soovitud NSX Edge'ile hiire parema nupuga. Avanevas menüüs valige valik Edge Gateway teenused. NSX Edge'i juhtpaneel avatakse uues vahekaardis.

Tulemüüri reeglite seadistamine
Vaikimisi on punktis default rule for ingress traffic valitud valik Deny, st. tulemüür blokeerib kogu liikluse.

Uue reegli lisamiseks klõpsake +. Ilmub uus kirje nimega New rule. Toimetage seda vastavalt oma nõudmistele.

Väljal Nimi määrake reegli nimi, näiteks Internet.

Väljal Allikas sisestage vajalikud allika aadressid. IP-nupu kaudu saate määrata ühe IP-aadressi, IP-aadresside vahemiku, CIDR.


Plussnupu kaudu saate määrata teisi objekte:
- Gateway'i liidesed. Kõik sisemised võrgud (Internal), kõik välised võrgud (External) või Any.
- Virtuaalsed masinad. Seon reeglid teatud virtuaalse masinaga.
- OrgVdcNetworks. Organisatsiooni taseme võrgud.
- IP Sets. Kasutaja loodud IP-aadresside grupp (loodud rühmitamisobjekti sees).


Väljal Sihtkoht määrake sihtaadress. Siin on samad valikud nagu allika väljal.
Väljal Teenused võite valida või käsitsi määrata sihtporta (Destination Port), vajaliku protokolli (Protocol), saatja port (Source Port). Klõpsake Keep.


Väljal Toiming valige vajalik tegevus: lubada selle reegliga seotud liikluse läbipääs või keelata.

Rakendame sisestatud konfiguratsiooni, valides punkti Salvesta muudatused.

Reeglite näited
Reegel 1 tulemüüri jaoks (Internet) lubab juurdepääsu Internetile igasuguste protokollide kaudu serverile, mille IP on 192.168.1.10.
Reegel 2 tulemüüri jaoks (Veebiserver) lubab juurdepääsu Internetist (TCP-protokoll, port 80) teie välise aadressi kaudu. Antud juhul – 185.148.83.16:80.

NAT seadistamine
NAT (Network Address Translation) – privaatsete (hallide) IP-aadresside tõlkimine välistele (valgetele) ja vastupidi. Tänu sellele protsessile saab virtuaalmasin juurdepääsu Internetile. Selle mehhanismi seadistamiseks on vaja seadistada SNAT ja DNAT reeglid.
Oluline! NAT töötab ainult siis, kui tulemüür on sisse lülitatud ja vastavad lubavad reeglid on seadistatud.
SNAT reegli loomine. SNAT (Source Network Address Translation) – mehhanism, mille olemus seisneb allika aadressi muutmises paketi edastamisel.
Esmaltame, et saada teada meie väline IP-aadress või IP-aadresside vahemik. Selleks minge jaotisesse Haldamine ja klõpsake kahel korral virtuaalses andmekeskuses. Avanevas seadete menüüs minge vahekaardile Edge Gateways. Valige soovitud NSX Edge ja klõpsake seda hiire parema nupuga. Valige valik Properties.

Avanevas aknas vahekaartide all Sub-Allocate IP Pools saate vaadata oma välist IP-aadressi või IP-aadresside vahemikku. Kirjutage see üles või pidage meeles.

Seejärel klõpsake NSX Edge'l hiire parema nupuga. Avanevas menüüs valige valik Edge Gateway teenused. Ja me oleme jälle halduspaneelid NSX Edge.

Avanevas aknas avame vahekaardi NAT ja klõpsame Add SNAT.

Uues aknas määrake:
- välise võrgu (mitte organisatsiooni taseme võrgu) väli;
- Original Source IP/range – sisemine aadresside vahemik, näiteks 192.168.1.0/24;
- Translated Source IP/range – väline aadress, mille kaudu toimub Interneti-ühendus ja mille te vaatasite Sub-Allocate IP Pools vahekaardil.
Klõpsake Keep.

DNAT reegli loomine. DNAT on mehhanism, mis muudab paketi sihtnagri ja porti. Seda kasutatakse sissetulevate pakettide suunamiseks väliselt aadressilt/portilt privaatsele IP-aadressile/portile privaatvõrgus.
Valime vahekaardi NAT ja klõpsame Add DNAT.

Avanevas aknas määrake:
välise võrgu (mitte organisatsiooni taseme võrgu) väli;
Original IP/range – väline aadress (aadress vahekaardilt Sub-Allocate IP Pools);
Protokoll – protokoll;
Original Port – port välisel aadressil;
Translated IP/range – sisemine IP-aadress, näiteks 192.168.1.10
Translated Port – port sisemisel aadressil, kuhu väline aadressi port suunatakse.
Klõpsake Keep.

Rakendame sisestatud konfiguratsiooni, valides punkti Salvesta muudatused.

Valmis.

Seejärel on järjekorras DHCP juhend, sealhulgas DHCP Bindings ja Relay seadistamine.
Allikas: habr.com
