2. UserGate Getting Started. Nõuded, installatsioon

2. UserGate Getting Started. Nõuded, installatsioon

Tere, see on teine artikkel NGFW lahendusest ettevõttelt UserGate. Selle artikli eesmärk on näidata, kuidas installida UserGate tulemüür virtuaalsesse süsteemi (kasutan virtualiseerimistarkvara VMware Workstation) ja teha selle esialgne seadistamine (lubada juurdepääsu kohalikust võrgust UserGate'i kaudu internetti).   

1. Sissejuhatus

Alustuseks kirjeldan erinevaid viise, kuidas seda gateway'd võrku rakendada. Soovin märkida, et valitud ühendusvariandi põhjal võib teatud funktsionaalsus gateway's olla puudulik. UserGate lahendus toetab järgmisi ühendusrežiime: 

  • L3-L7 tulemüür

  • L2 läbipaistev sild

  • L3 läbipaistev sild

  • Virtuaalselt katkestatud, kasutades WCCP protokolli

  • Virtuaalselt katkestatud, rakendades Policy Based Routing

  • Router on a Stick

  • Selgelt määratud WEB-proksi

  • UserGate, kui vaikegateway

  • Mirror-porti jälgimine

UserGate toetab 2 tüüpi klastreid:

  1. Konfiguratsiooniklastrid. Konfiguratsiooniklastrisse kuuluvad sõlmed toetavad ühiseid seadeid klastris.

  2. Tõrkevaruklastrid. Kuni 4 konfiguratsiooniklastri sõlme saavad olla ühendatud tõrkevaruklastrisse, toetades töörežiimi Aktiivne-Aktiivne või Aktiivne-Passiivne. On võimalik luua mitu tõrkevaruklastri.

2. Installimine

Nagu eelmisel artiklil mainitud, tarnitakse UserGate tarkvara-riistvara kompleksina või paigaldatakse virtuaalsesse keskkonda. Isiklikust kontost veebisaidil UserGate laadime alla OVF (Open Virtualization Format) formaadis pildi, mis sobib VMWare ja Oracle Virtualboxi tarnijatele. Microsoft Hyper-v ja KVM jaoks tarnitakse virtuaalse masina ketaste kujutised.

UserGate'i veebisaidi andmete kohaselt soovitatakse virtuaalmaquina õige töötamise tagamiseks kasutada vähemalt 8Gb muutmälu ja 2-keralist virtuaalprotsessorit. Hüperviisori peab toetama 64-bitiste operatsioonisüsteemide tööd.

Installatsioon algab pildi importimisega valitud hüperviisorisse (VirtualBox ja VMWare). Microsoft Hyper-v ja KVM puhul tuleb luua virtuaalne masin ja näidata allalaaditud pilti kettana, mille järel tuleb keelduda integreerimisteenustest loodud virtuaalse masina seadetes.

Vaikimisi luuakse VMWare'is imporditava pildi korral virtuaalne masin järgmiste seadistustega:

2. UserGate Getting Started. Nõuded, installatsioon

Nagu eespool mainitud, peab olema vähemalt 8 Gb RAM-i ja lisaks tuleb iga 100 kasutaja kohta lisada 1 Gb. Vaikimisi kõvaketta suurus on 100 Gb, kuid sellest tavaliselt ei piisa kõigi logide ja seadete salvestamiseks. Soovitatav suurus on 300 Gb või rohkem. Seetõttu muudame virtuaalmasina omadustes ketta suurust soovitud suurusele. Algseisus tarnitakse virtuaalne UserGate UTM nelja liidese jaotustega:

Management — virtuaalmasina esimene liides, tsoon usaldusväärsete võrkude ühendamiseks, millest on lubatud UserGate'i haldus.

Trusted — virtuaalmasina teine liides, tsoon usaldusväärsete võrkude, näiteks LAN-võrkude, ühendamiseks.

Untrusted — virtuaalmasina kolmas liides, tsoon liideste ühendamiseks mitteusaldusväärsetesse võrkudesse, näiteks internetti.

DMZ — virtuaalmasina neljas liides, tsoon liideste ühendamiseks DMZ-võrku.

Seejärel käivitame virtuaalmasinad, kuigi juhendis on öeldud, et tuleb valida Support Tools ja teostada Factory reset UTM, kuid nagu näha, on olemas ainult üks valik (UTM First Boot). Sel etapil seadistab UTM võrgukaardid ja suurendab kettaosa suurust kogu ketta mahuni:

2. UserGate Getting Started. Nõuded, installatsioon

UserGate'i veebiliidesesse ühendamiseks tuleb minna läbi Management tsooni, mille eest vastutab liides eth0, mis on seadistatud automaatseks IP-aadressi saamiseks (DHCP). Kui Management-liidesele pole võimalik automaatselt DHCP järgi aadressi määrata, siis saab selle selgelt määrata, kasutades CLI (Command Line Interface). Selleks tuleb siseneda CLI-sse, kasutades täiseelõiguga administratori õigustega kasutajanime ja parooli (vaikimisi Admin suure algustähega). Kui UserGate'i seade ei ole algset initsialiseerimist läbinud, tuleb CLI-sse sisenemiseks kasutada kasutajanime Admin ja paroolina - utm. Seejärel tuleb toksida käsk sarnaste parameetritega iface config –name eth0 –ipv4 192.168.1.254/24 –enable true –mode static. Hiljem liigume UserGate'i veebikonsooli antud aadressile, mis peaks välja nägema umbes sellisena: https://UserGateIPaddress:8001:

2. UserGate Getting Started. Nõuded, installatsioon2. UserGate Getting Started. Nõuded, installatsioon

Veebikonsolis jätkame installimist, valides liidese keele (praegu on see vene või inglise keel), ajavööndi, seejärel loeme ja nõustume litsentsilepinguga. Seadistame sisselogimise kasutajanime ja parooli veebihaldusliidesesse.

3. Seadistamine

Pärast installimist näeb veebihaldusliidese aken välja selline:

2. UserGate Getting Started. Nõuded, installatsioon

Seejärel on vaja seadistada võrgu liidesed. Selleks tuleb jaotises "Liidesed" need aktiveerida, määrata õiged IP-aadressid ja määrata vastavad tsoonid.

Jaotis "Liidesed" kuvab kõik füüsilised ja virtuaalsed liidesed, mis on süsteemis, võimaldab muuta nende seadeid ja lisada VLAN-liideseid. Samuti näitab see kõiki iga klastripunkti liideseid. Liidese seaded on iga sõlme jaoks spetsiifilised, st mitte globaalsetele.

Liidese omadustes:

  • Seadistage liides sisse või välja 

  • Määrake liidese tüüp - Layer 3 või Mirror

  • Määrake liidesele tsoon

  • Määrake Netflow profiil, et edastada statistilisi andmeid Netflow kogujale

  • Muutke liidese füüsilisi parameetreid - MAC-aadress ja MTU suurus

  • Valige IP-aadressi määramise tüüp - ilma aadressita, staatiline IP-aadress või DHCP kaudu saadud aadress

  • Seadistage DHCP-relayi töö valitud liideses.

Nupp "Lisa" võimaldab lisada järgmisi loogiliste liideste tüüpe:

  • VLAN

  • Bond

  • Sild

  • PPPoE

  • VPN

  • Tunnel

2. UserGate Getting Started. Nõuded, installatsioon

Lisaks eespool nimetatud tsoonidele, millega Usergate'i pilt tarnitakse, on veel kolm eelmääratud tüüpi:

Cluster - tsoon liideste jaoks, mida kasutatakse klastri tööks

VPN for Site-to-Site - tsoon, kuhu kuuluvad kõik Office-Office tüüpi kliendid, kes on ühendatud UserGate'iga VPN-i kaudu

VPN for remote access - tsoon, kuhu kuuluvad kõik mobiilsed kasutajad, kes on ühendatud UserGate'iga VPN-i kaudu

UserGate'i administraatorid saavad muuta vaikeseadeid tsoonide seadistustes ja luua täiendavaid tsoone, kuid nagu on öeldud versioon 5 juhendis, võib luua mitte rohkem kui 15 tsooni. Muudamiseks või loomiseks tuleb minna tsoonide jaotisse. Iga tsooni jaoks saab seadistada pakettide kõlvetõrje sõltumatu künnise, toetatakse SYN, UDP, ICMP. Samuti on seadistatud juurdepääsukontroll Usergate'i teenustele ning aktiveeritakse spoofimise kaitse.

2. UserGate Getting Started. Nõuded, installatsioon

Pärast liideste seadistamist on vaja jaotises „Lüüsid“ konfigureerida vaikemarsruut. St, et UserGate'i ühendamiseks internetiga tuleb sisse seadma vähemalt ühe või mitu lüüd. Kui internetiühenduseks kasutatakse mitut pakkujat, tuleb seada mitmed lüüsid. Lüüe seadistamine on iga klastri sõlme jaoks ainulaadne. Kui on määratud kaks või enam lüüd, on võimalik kaks töövarianti:

  1. Liikluse tasakaalustamine lüüside vahel.

  2. Pealüüs koos varulüüsiga.

Lüüsit seisund (saadaval - roheline, mitte saadaval - punane) määratakse järgmiselt:

  1. Võrgu kontroll on välja lülitatud – lüüsit peetakse saadavaks, kui UserGate suudab tema MAC-aadressi saada ARP-päringu kaudu. Ligipääsu kontrollimine interneti kaudu selle lüüsü alusel ei toimu. Kui lüüsit MAC-aadress ei õnnestu määrata, peetakse seda mitte saadavaks.

  2. Võrgu kontroll on sisse lülitatud – lüüsit peetakse saadavaks, kui:

  • UserGate suudab tema MAC-aadressi saada ARP-päringu kaudu.

  • Ligipääsu kontroll interneti kaudu selle lüüsü alusel lõppes edukalt.

Vastasel korral peetakse lüüsit mitte saadavaks.

2. UserGate Getting Started. Nõuded, installatsioon

Jaotises „DNS“ on vajalik lisada DNS-serverid, mida UserGate kasutab. See seadistus määratakse süsteemsete DNS-serverite alal. Allpool on seadistused kasutajakontodest tulevate DNS-päringute haldamiseks. UserGate võimaldab kasutada DNS-proksit. DNS-proksi teenus võimaldab kasutajatelt tulenevate DNS-päringute katkestamist ja nende muutmist administraatori vajadustele vastavalt. DNS-proksi reeglite abil on võimalik määrata DNS-serverid, kuhu teatud domeenide päringud suunatakse. Lisaks saab DNS-proksi abil määrata staatilisi hosti (A-kirje) kirjeid.

2. UserGate Getting Started. Nõuded, installatsioon

Jaotises „NAT ja Marsruutimine“ tuleb luua vajalikud NAT reeglid. Trusted võrgu kasutajate internetiühenduse jaoks on NAT reegel juba loodud — „Trusted -> Untrusted“, tuleb lihtsalt see sisse lülitada. Reeglid kehtivad üksteise üle, järjekorras, nagu need on consoles esitatud. Küllaltki oluline on, et kehtiks ainult esimene reegel, mille tingimused vastavad reeglis märgitule. Reegli tööleminekuks on vajalik, et kõik reegli parameetrites määratud tingimused oleksid täidetud. UserGate soovitab luua üldisi NAT reegleid, näiteks NAT reegel kohalikust võrgust (tavaliselt Trusted tsoon) internetti (tavaliselt Untrusted tsoon), ja juurdepääsu piiramist kasutajate, teenuste, rakenduste kaudu, kasutades tulemüürireegleid.

Samuti on võimalus luua DNAT reegleid, portide edastamist, poliitikapõhist marsruutimist ja võrgu kaardistamist.

2. UserGate Getting Started. Nõuded, installatsioon

Pärast seda on jaotises „Tulemüüri“ vajalik luua tulemüüri reeglid. Piiramatu interneti ligipääsu jaoks Trusted võrgu kasutajatele on tulemüüri reegel samuti juba loodud — „Internet for Trusted“ ja see tuleb sisse lülitada. Tulemüüri reeglite abil saab administraator lubada või keelata igasugust transit võrguliiklust, mis läbib UserGate'i. Reeglite tingimusteks võivad olla tsoonid ja IP-aadressid, kasutajad ja grupid, teenused ja rakendused. Reeglid kehtivad samuti nagu jaotises „NAT ja Marsruutimine“, st ülalt alla. Kui ühtegi reeglit pole loodud, on kõik transit liiklus UserGate'i kaudu keelatud.

2. UserGate Getting Started. Nõuded, installatsioon

4. Kokkuvõte

Sellega on artikkel lõpule jõudnud. Oleme paigaldanud UserGate tulemüüri virtuaalmasinale ja sooritanud minimaalsete seadistuste, et internet Trusted võrgus töötaks. Järkjärguline seadistamine käsitletakse järgmistes artiklites.

Jälgige meie kanaleid (TelegramFacebookVKTS Solution Blog)!

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster