
Tere, see on teine artikkel ettevĂ”tte NGFW lahendustest . Antud artikli eesmĂ€rk on nĂ€idata, kuidas installida UserGate tulemĂŒĂŒr virtuaalsesse sĂŒsteemi (kasutan virtualiseerimistarkvara VMware Workstation) ja teostada selle esialgne seadistamine (lubada kohaliku vĂ”rgu juurdepÀÀsu lĂ€bi UserGate'i internetti).  Â
1. Sissejuhatus
Alustuseks kirjeldan erinevaid viise, kuidas see lĂŒke vĂ”rku integreerida. Tahan mĂ€rkida, et sĂ”ltuvalt valitud ĂŒhendusvĂ”imalusest vĂ”ivad mĂ”ned tulemĂŒĂŒri funktsioonid olla kĂ€ttesaamatud. UserGate lahendus toetab jĂ€rgmisi ĂŒhendusreĆŸiime:Â
L3-L7 tulemĂŒĂŒr
L2 lÀbipaistev sild
L3 lÀbipaistev sild
Virtuaalselt katkestuses, kasutades WCCP protokolli
Virtuaalselt katkestuses, kasutades Policy Based Routing
Router on a Stick
Selgelt mÀÀratud WEB-proksi
UserGate, kui vaikimisi vÀrav
Mirror-porti jÀlgimine
UserGate toetab 2 tĂŒĂŒpi klastreid:
Konfiguratsioonikluster. Konfiguratsioonikliustrites ĂŒhendatud sĂ”lmed toetavad ĂŒhtseid seadeid klastris.
Kliendile ei uhka genereerimise kluster. Kuni 4 kluster sĂ”lme konfiguratsioon vĂ”ib olla ĂŒhendatud kokku kluster nĂ”rkuskluster, mis toetab tööd reĆŸiimis Aktiivne-Aktiivne vĂ”i Aktiivne-Passiivne. VĂ”imalik on kokku panna mitu nĂ”rkuskluster.
2. Paigaldamine
Nagu eelnevas artiklis mainitud, tarnitakse UserGate kui tarkvara-hardware kompleks vÔi paigaldatakse virtuaalsesse keskkonda. Isikliku konto kaudu veebisaidil laadige alla OVF (Open Virtualization Format) kujul olev pilt, mis sobib VMWare ja Oracle Virtualbox tootjatele. Microsoft Hyper-v ja KVM jaoks on saadaval virtuaalmasina ketaste pildid.
UserGate'i veebisaidi andmetel on virtuaalmasina nĂ”uetekohaseks toimimiseks soovitatav kasutada vĂ€hemalt 8 Gb töömĂ€lu ja 2-tuuma virtuaalprotsessorit. HĂŒperezijaator peab toetama 64-bitiste opsĂŒsteemide töötamist.
Installatsioon algab pildi impordist valitud hĂŒperezijaatorisse (VirtualBox ja VMWare). Microsoft Hyper-v ja KVM puhul tuleb luua virtuaalne masin ja mÀÀrata allalaaditud pilt diskiks, millest pĂ€rast tuleb keelata integraatsiooniteenused loodud virtuaalse masina seadistustes.
Vaikimisi luuakse VMWare'is pÀrast importimist jÀrgmiste seadetega virtuaalne masin:

Nagu eelnevalt mainitud, peab RAM-i olema vÀhemalt 8Gt ning lisaks tuleb iga 100 kasutaja kohta lisada 1Gt. Vaikimisi kÔvaketta suurus on 100Gt, kuid seda on tavaliselt ebapiisavalt, et talletada kÔiki logisid ja seadeid. Soovitatav suurus on 300Gt vÔi rohkem. SeetÔttu muudame virtuaalse masina omadustes ketta suurust vastavalt vajadusele. Alguses tarnitakse virtuaalne UserGate UTM nelja liidese ningotatud tsoonidega:
Management â virtuaalse masina esimene liides, tsoon, kuhu ĂŒhendatakse usaldusvÀÀrsed vĂ”rgud, millelt on lubatud UserGate'i haldamine.
Trusted â virtuaalse masina teine liides, tsoon usaldusvÀÀrsete vĂ”rgustike jaoks, nĂ€iteks LAN-vĂ”rgud.
Untrusted â virtuaalse masina kolmas liides, tsoon liidestele, mis on ĂŒhendatud mitteusaldusvÀÀrsete vĂ”rgudega, nĂ€iteks Internetiga.
DMZ â virtuaalse masina neljas liides, tsoon liidestele, mis on ĂŒhendatud DMZ vĂ”rguga.
JĂ€tkame virtuaalse masina kĂ€ivitamist, kuigi kĂ€siraamatus on öeldud, et tuleb valida Support Tools ja teostada Factory reset UTM, kuid nagu nĂ€eme, on vaid ĂŒks valik (UTM First Boot). Sel ajal seadistab UTM vĂ”rgukaardid ja suurendab kettaosa mahtu kuni kogu kĂ”vaketta suuruseni:

UserGate'i veebiliidesesse ĂŒhendamiseks tuleb minna Management tsooni, mida haldab eth0 liides, mis on seadistatud automaatse IP-aadressi saamiseks (DHCP). Kui Management liidesele ei ole vĂ”imalik automaatselt DHCP kaudu aadressi mÀÀrata, saab selle mÀÀrata ka kĂ€surea (Command Line Interface) kaudu. Selleks tuleb sisse logida CLI-sse, kasutades tĂ€isadministratori Ă”igustega kasutajanime ja parooli (vaikimisi Admin suure algustĂ€hega). Kui UserGate seade pole lĂ€binud esialgset initsialiseerimist, tuleb CLI-sse sisenemiseks kasutada kasutajanime Admin ja paroolina utm. SeejĂ€rel tuleb sisestada kĂ€sk iface config âname eth0 âipv4 192.168.1.254/24 âenable true âmode static. Hiljem liigume UserGate'i veebikonsooli sellel adresseerimisel, mis peab vĂ€lja nĂ€gema umbkaudu selline:https://UserGateIPaddress:8001:


Veebikonsolis jÀtkame installimist, kus peame valima liidese keele (praegu on saadaval vene vÔi inglise keele variant), ajavööndi, seejÀrel loeme ja nÔustume litsentsilepinguga. Seame sisse sisselogimise nime ja parooli veebihaldusliidesesse.
3. Seadistamine
PÀrast installimist nÀeb veebihaldusliidese aken vÀlja selline:

SeejÀrel on vajalik seadistada vÔrguliidesed. Selleks tuleb jaotises "Liidesed" need aktiveerida, mÀÀrata Ôiged IP-aadressid ja mÀÀrata vastavad tsoonid.
Jaotis "Liidesed" kuvab kĂ”ik fĂŒĂŒsilised ja virtuaalsed liidesed, mis sĂŒsteemis olemas on, vĂ”imaldab muuta nende seadeid ja lisada VLAN-liideseid. Samuti kuvab see igas klastrihĂ€ringus olevat liidest. Liideste seaded on spetsiifilised iga vĂ€ikese sĂ”lme jaoks, st need ei ole globaalsete seadistuste osa.
Liidese omadustes:
LĂŒlita liides sisse vĂ”i vĂ€ljaÂ
MÀÀra liidese tĂŒĂŒp â Layer 3 vĂ”i Mirror
MÀÀra liidesele tsoon
MÀÀra Netflow profiil, et saata statistilisi andmeid Netflow kogumisse
Muuda liidese fĂŒĂŒsilisi parameetreid â MAC-aadress ja MTU suurus
Vali IP-aadressi mÀÀramise tĂŒĂŒp â ilma aadressita, staatiline IP-aadress vĂ”i DHCP kaudu saadud
Konfigureeri DHCP-rÀÀli töö valitud liidesel.
Nupp âLisaâ vĂ”imaldab lisada jĂ€rgmisi loogiliste liideste tĂŒĂŒpide:
VLAN
Boonus
Sild
PPPoE
VPN
Tunnel

Lisaks ĂŒlaltoodud tsoonidele, millega koos Usergateâi pilt tarnitakse, on veel kolm eelmÀÀratud tĂŒĂŒpi:
Cluster â tsoon liideste jaoks, mida kasutatakse klastrite tööks
VPN Site-to-Site jaoks â tsoon, kus asuvad kĂ”ik Ooffice-Ooffice tĂŒĂŒpi kliendid, kes ĂŒhendavad UserGateâi ĂŒle VPNi
VPN kaugjuurdepÀÀsu jaoks â tsoon, kus asuvad kĂ”ik mobiilsed kasutajad, kes ĂŒhendavad UserGateâi ĂŒle VPNi
UserGateâi administraatorid saavad muuta vaikeseadistustega tsoonide seadeid ning luua tĂ€iendavaid tsoone, kuid nagu on öeldud versiooni 5 juhendis, saab luua mitte rohkem kui 15 tsooni. Tsoonide muutmiseks vĂ”i loomiseks tuleb minna tsoonide jaotisse. Iga tsooni jaoks saab seada pakettide kĂ”rvaldamise lĂ€ve, toetatakse SYN, UDP, ICMP. Samuti seadistatakse juurdepÀÀsukontroll Usergate'i teenustele ning aktiveeritakse spoofigute kaitse.

PĂ€rast liideste seadistamist tuleb jaotises âVaaluksedâ seadistada vaikimisi marsruut. See tĂ€hendab, et UserGate'i ĂŒhendamiseks Internetiga tuleb mĂ€rkida ĂŒhe vĂ”i mitme vaalu IP-aadress. Kui Interneti-ĂŒhendamiseks kasutatakse mitut teenusepakkujat, tuleb mĂ€rkida mitu vaalu. Vaalu seadistus on igas klastrisĂ”lmes unikaalne. Kui on mÀÀratud kaks vĂ”i enam vaalu, on vĂ”imalikud kaks töövarianti:
Liiklusjaotus vaalde vahel.
Peamine vaal koos ĂŒleminemisega varu peale.
Vaalude olek (saadaval â roheline, mitte saadaval â punane) mÀÀratakse jĂ€rgmiselt:
VĂ”rgu kontrollimine on vĂ€lja lĂŒlitatud â vaal loetakse saadaval, kui UserGate suudab saada selle MAC-aadressi ARP-pĂ€ringu kaudu. Selle vaali kaudu Interneti-ĂŒhenduse kĂ€ttesaadavuse kontrollimist ei tehta. Kui vaalu MAC-aadressi ei suudeta mÀÀrata, loetakse vaal mitte saadavaks.
VĂ”rgu kontrollimine on sisse lĂŒlitatud â vaal loetakse saadaval, kui:
UserGate suudab saada selle MAC-aadressi ARP-pÀringu kaudu.
Internetisse pÀÀsemise kontrollimine selle vaalu kaudu on olnud edukas.
Vastasel juhul loetakse vaal mitte saadavaks.

Jaotises «DNS» tuleb lisada DNS-serverid, mida UserGate kasutab. See seadistus on mĂ€rgitud jaotises SĂŒsteemi DNS-serverid. Allpool on seaded kasutajate DNS-pĂ€ringute haldamiseks. UserGate vĂ”imaldab kasutada DNS-proksit. DNS-proksi teenus vĂ”imaldab tabada kasutajate DNS-pĂ€ringuid ja neid muuta administraatori vajaduste kohaselt. DNS-proksi reeglite abil on vĂ”imalik mÀÀrata DNS-serverid, kuhu teatud domeenide pĂ€ringud suunatakse. Lisaks sellele saab DNS-proksi kaudu mÀÀrata staatilisi host-kirjeid (A-kirjed).

Jaotises âNAT ja suunamineâ tuleb luua vajalikud NAT-reeglid. UsaldusvÀÀrse vĂ”rgu kasutajate interneti juurdepÀÀsuks on NAT-reegel juba loodud â âUsaldusvÀÀrne â UsaldusvÀÀrneâ, seda tuleb ainult aktiveerida. Reeglid kehtivad ĂŒkshaaval, selles jĂ€rjekorras, nagu need konsoolis on esitatud. TĂ€idetakse ainult esimest reeglit, mille tingimused on tĂ€idetud. Et reegel aktiveeruks, peavad olema tĂ€idetud kĂ”ik tingimused, mis on reegli parameetrites mĂ€rgitud. UserGate soovitab luua ĂŒldisi NAT-reegleid, nĂ€iteks NAT-reegel lokatsioonivĂ”rgust (tavaliselt usaldusvÀÀrne tsoon) internetti (tavaliselt usaldusvÀÀrne tsoon), samal ajal kui juurdepÀÀsu piiramine kasutajate, teenuste ja rakenduste jĂ€rgi toimub firewalli reeglite kaudu.
Samuti on vÔimalik luua DNAT-reegleid, portide edastamist, poliitikat suunavat suunamist ja vÔrgu kaardistamist.

PĂ€rast seda tuleb jaotises "Tulay" luua tulekahju reeglid. Piiramatu interneti juurdepÀÀsu saamiseks Trusted vĂ”rgustiku kasutajatele on tulekahju reegel juba loodud â "Internet for Trusted" â ja see tuleb sisse lĂŒlitada. Tulekahju reeglite abil saab mees Ă”igustada vĂ”i keelata igasuguseid ĂŒleviimisi vĂ”rgu liiklust, mis liigub lĂ€bi UserGate'i. Reeglite tingimustena vĂ”ivad olla tsoonid ja allika/sihipunkti IP-aadressid, kasutajad ja rĂŒhmad, teenused ja rakendused. Reeglid kehtivad samuti nagu jaotises "NAT ja Marsruudi", s.t. ĂŒlalt alla. Kui ĂŒhtegi reeglit pole loodud, on iga ĂŒlekanne UserGate'i kaudu keelatud.

4. KokkuvÔte
Selle artikli lÔpetamiseks oleme paigaldanud UserGate tulekahju virtuaalmasinale ja teinud vÀhemalt vajalikud seadistused, et internet Trusted vÔrgus töötaks. Edasisi seadistusi kÀsitleme jÀrgmistes artiklites.
JÀlgige meie uuendusi kanalites (, , , )!
Allikas: habr.com
