
Dopo una breve pausa, torniamo a NSX. Oggi mostrerò come configurare NAT e Firewall.
Nella scheda Amministrazione vai al tuo data center virtuale – Cloud Resources – Virtual Datacenters.
Seleziona la scheda Edge Gateways e fai clic con il tasto destro sul NSX Edge desiderato. Nel menu a comparsa seleziona l'opzione Servizi Edge Gateway. La dashboard di NSX Edge si aprirà in una nuova scheda.

Configurazione delle regole del Firewall
Di default, nella sezione default rule for ingress traffic è selezionata l'opzione Deny, cioè il Firewall bloccherà tutto il traffico.

Per aggiungere una nuova regola, premi +. Verrà creata una nuova voce con il nome New rule. Modifica i suoi campi in base alle tue esigenze.

Nel campo Name assegna un nome alla regola, ad esempio Internet.

Nel campo Fonte inserisci gli indirizzi sorgente necessari. Con il pulsante IP puoi specificare un singolo indirizzo IP, un intervallo di indirizzi IP, CIDR.


Con il pulsante + puoi definire altri oggetti:
- Gateway interfaces. Tutte le reti interne (Internal), tutte le reti esterne (External) o Any.
- Virtual machines. Colleghiamo le regole a una macchina virtuale specifica.
- OrgVdcNetworks. Reti a livello di organizzazione.
- IP Sets. Gruppo di indirizzi IP pre-creato dall'utente (creato in Grouping object).


Nel campo Destination specifica l'indirizzo del destinatario. Qui ci sono le stesse opzioni che nel campo Source.
Nel campo Servizio puoi selezionare o specificare manualmente la porta del destinatario (Destination Port), il protocollo richiesto (Protocol), la porta del mittente (Source Port). Premi Keep.


Nel campo Azione seleziona l'azione necessaria: consentire il passaggio del traffico corrispondente a questa regola, o negarlo.

Applichiamo la configurazione inserita, selezionando l'opzione Save changes.

Esempi di regole
Regola 1 per il Firewall (Internet) consente l'accesso a Internet tramite qualsiasi protocollo al server con IP 192.168.1.10.
Regola 2 per il Firewall (Web-server) consente l'accesso da Internet tramite (protocollo TCP, porta 80) tramite il tuo indirizzo esterno. In questo caso – 185.148.83.16:80.

Configurazione NAT
NAT (Network Address Translation) è la traduzione degli indirizzi IP privati (grigi) in indirizzi esterni (bianchi) e viceversa. Grazie a questo processo, la macchina virtuale ottiene accesso a Internet. Per configurare questo meccanismo, è necessario impostare le regole SNAT e DNAT.
Importante! NAT funziona solo con il Firewall attivato e regole di autorizzazione configurate di conseguenza.
Creazione di una regola SNAT. SNAT (Source Network Address Translation) è un meccanismo la cui essenza consiste nella sostituzione dell'indirizzo sorgente durante l'invio di un pacchetto.
Per prima cosa, è necessario conoscere l'indirizzo IP esterno disponibile o l'intervallo di indirizzi IP. Per farlo, vai alla sezione Amministrazione e fai doppio clic sul data center virtuale. Nel menu delle impostazioni che appare, vai alla scheda Edge Gateways. Seleziona l'NSX Edge desiderato e fai clic destro su di esso. Scegli l'opzione Proprietà.

Nella finestra che appare nella scheda Sub-Allocate IP Pools puoi visualizzare l'indirizzo IP pubblico o l'intervallo di indirizzi IP. Prendine nota o memorizzalo.

Successivamente, fai clic destro sull'NSX Edge. Nel menu che appare seleziona l'opzione Servizi Edge Gateway. E siamo di nuovo in pannelli di controllo NSX Edge.

Nella finestra che appare apriamo la scheda NAT e clicchiamo su Aggiungi SNAT.

Nella nuova finestra specifica:
- nel campo Applicato su – rete esterna (non rete di livello organizzativo!);
- Original Source IP/range – intervallo di indirizzi interni, ad esempio, 192.168.1.0/24;
- Translated Source IP/range – indirizzo pubblico attraverso il quale avverrà l'accesso a Internet e che hai visualizzato nella scheda Sub-Allocate IP Pools.
Fai clic su Keep.

Creazione di una regola DNAT. DNAT – meccanismo che modifica l'indirizzo di destinazione del pacchetto e la porta di destinazione. Utilizzato per reindirizzare i pacchetti in arrivo da un indirizzo/porta pubblici a un indirizzo/porta IP privato all'interno di una rete privata.
Seleziona la scheda NAT e clicca su Aggiungi DNAT.

Nella finestra che appare specifica:
— nel campo Applicato su – rete esterna (non rete di livello organizzativo!);
— Indirizzo IP/origine – indirizzo pubblico (indirizzo dalla scheda Sub-Allocate IP Pools);
— Protocollo – protocollo;
— Porta originale – porta per l'indirizzo pubblico;
— Indirizzo IP/range tradotto – indirizzo IP privato, ad esempio, 192.168.1.10
— Porta tradotta – porta per l'indirizzo privato, nella quale verrà tradotta la porta dell'indirizzo pubblico.
Fai clic su Keep.

Applichiamo la configurazione inserita, selezionando l'opzione Save changes.

Fatto.

Successivamente, abbiamo le istruzioni per il DHCP, comprese le impostazioni per DHCP Bindings e Relay.
Fonte: habr.com
