VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Esimene osa
Pärast väikest pausi naaseme NSX-i juurde. Täna näitan, kuidas seadistada NAT-i ja tulemüüri.
Vahekaardil. Haldamine minge oma virtuaalsesse andmekeskusse – Pilve ressursid – Virtuaalsed andmekeskused.

Valige vaheleht Edge'i väravad ja klõpsake soovitud NSX Edge'ile hiire parema nupuga. Avanevas menüüs valige valik Edge Gateway teenused. NSX Edge'i juhtpaneel avatakse uues vahekaardis.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Tulemüüri reeglite seadistamine

Vaikimisi on punktis default rule for ingress traffic valitud valik Deny, st. tulemüür blokeerib kogu liikluse.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Uue reegli lisamiseks klõpsake +. Ilmub uus kirje nimega New rule. Toimetage seda vastavalt oma nõudmistele.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Väljal Nimi määrake reegli nimi, näiteks Internet.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Väljal Allikas sisestage vajalikud allika aadressid. IP-nupu kaudu saate määrata ühe IP-aadressi, IP-aadresside vahemiku, CIDR.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Plussnupu kaudu saate määrata teisi objekte:

  • Gateway'i liidesed. Kõik sisemised võrgud (Internal), kõik välised võrgud (External) või Any.
  • Virtuaalsed masinad. Seon reeglid teatud virtuaalse masinaga.
  • OrgVdcNetworks. Organisatsiooni taseme võrgud.
  • IP Sets. Kasutaja loodud IP-aadresside grupp (loodud rühmitamisobjekti sees).

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Väljal Sihtkoht määrake sihtaadress. Siin on samad valikud nagu allika väljal.
Väljal Teenused võite valida või käsitsi määrata sihtporta (Destination Port), vajaliku protokolli (Protocol), saatja port (Source Port). Klõpsake Keep.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Väljal Toiming valige vajalik tegevus: lubada selle reegliga seotud liikluse läbipääs või keelata.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Rakendame sisestatud konfiguratsiooni, valides punkti Salvesta muudatused.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Reeglite näited

Reegel 1 tulemüüri jaoks (Internet) lubab juurdepääsu Internetile igasuguste protokollide kaudu serverile, mille IP on 192.168.1.10.

Reegel 2 tulemüüri jaoks (Veebiserver) lubab juurdepääsu Internetist (TCP-protokoll, port 80) teie välise aadressi kaudu. Antud juhul – 185.148.83.16:80.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

NAT seadistamine

NAT (Network Address Translation) – privaatsete (hallide) IP-aadresside tõlkimine välistele (valgetele) ja vastupidi. Tänu sellele protsessile saab virtuaalmasin juurdepääsu Internetile. Selle mehhanismi seadistamiseks on vaja seadistada SNAT ja DNAT reeglid.
Oluline! NAT töötab ainult siis, kui tulemüür on sisse lülitatud ja vastavad lubavad reeglid on seadistatud.

SNAT reegli loomine. SNAT (Source Network Address Translation) – mehhanism, mille olemus seisneb allika aadressi muutmises paketi edastamisel.

Esmaltame, et saada teada meie väline IP-aadress või IP-aadresside vahemik. Selleks minge jaotisesse Haldamine ja klõpsake kahel korral virtuaalses andmekeskuses. Avanevas seadete menüüs minge vahekaardile Edge Gateways. Valige soovitud NSX Edge ja klõpsake seda hiire parema nupuga. Valige valik Properties.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Avanevas aknas vahekaartide all Sub-Allocate IP Pools saate vaadata oma välist IP-aadressi või IP-aadresside vahemikku. Kirjutage see üles või pidage meeles.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Seejärel klõpsake NSX Edge'l hiire parema nupuga. Avanevas menüüs valige valik Edge Gateway teenused. Ja me oleme jälle halduspaneelid NSX Edge.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Avanevas aknas avame vahekaardi NAT ja klõpsame Add SNAT.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Uues aknas määrake:

  • välise võrgu (mitte organisatsiooni taseme võrgu) väli;
  • Original Source IP/range – sisemine aadresside vahemik, näiteks 192.168.1.0/24;
  • Translated Source IP/range – väline aadress, mille kaudu toimub Interneti-ühendus ja mille te vaatasite Sub-Allocate IP Pools vahekaardil.

Klõpsake Keep.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

DNAT reegli loomine. DNAT on mehhanism, mis muudab paketi sihtnagri ja porti. Seda kasutatakse sissetulevate pakettide suunamiseks väliselt aadressilt/portilt privaatsele IP-aadressile/portile privaatvõrgus.

Valime vahekaardi NAT ja klõpsame Add DNAT.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Avanevas aknas määrake:

välise võrgu (mitte organisatsiooni taseme võrgu) väli;
Original IP/range – väline aadress (aadress vahekaardilt Sub-Allocate IP Pools);
Protokoll – protokoll;
Original Port – port välisel aadressil;
Translated IP/range – sisemine IP-aadress, näiteks 192.168.1.10
Translated Port – port sisemisel aadressil, kuhu väline aadressi port suunatakse.

Klõpsake Keep.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Rakendame sisestatud konfiguratsiooni, valides punkti Salvesta muudatused.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Valmis.

VMware NSX väikestele. Osa 2. Tulemüüri ja NAT konfigureerimine

Seejärel on järjekorras DHCP juhend, sealhulgas DHCP Bindings ja Relay seadistamine.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster