
Dopo una breve pausa, torniamo a NSX. Oggi mostrerò come configurare NAT e Firewall.
Nella scheda Amministrazione vai al tuo data center virtuale – Risorse Cloud – Data Center Virtuali.
Seleziona la scheda Edge Gateways e fai clic con il tasto destro sul NSX Edge desiderato. Nel menu che appare seleziona l'opzione Servizi del Gateway Edge. Il pannello di controllo NSX Edge si aprirà in una scheda separata.

Configurazione delle regole Firewall
Per impostazione predefinita, nel punto regola predefinita per il traffico in ingresso l'opzione Deny è selezionata, cioè il Firewall bloccherà tutto il traffico.

Per aggiungere una nuova regola, premi +. Apparirà una nuova voce intitolata Nuova regola. Modifica i campi in base alle tue esigenze.

Nel campo Name imposta un nome per la regola, ad esempio Internet.

Nel campo Source inserisci gli indirizzi sorgente necessari. Con il pulsante IP puoi specificare un singolo indirizzo IP, un intervallo di indirizzi IP, CIDR.


Con il pulsante + puoi specificare altri oggetti:
- Interfacce del gateway. Tutte le reti interne (Internal), tutte le reti esterne (External) o Qualsiasi.
- Macchine virtuali. Colleghiamo le regole a una specifica macchina virtuale.
- OrgVdcNetworks. Reti a livello organizzativo.
- IP Sets. Gruppo di indirizzi IP creato dall'utente in anticipo (creato nell'oggetto di raggruppamento).


Nel campo Destination indica l'indirizzo del destinatario. Qui ci sono le stesse opzioni disponibili come nel campo Source.
Nel campo Service puoi selezionare o specificare manualmente la porta del destinatario (Destination Port), il protocollo necessario (Protocol), la porta del mittente (Source Port). Clicca su Keep.


Nel campo Action seleziona l'azione necessaria: consenti il passaggio del traffico conforme a questa regola oppure vietalo.

Applichiamo la configurazione inserita, selezionando l'opzione Salva le modifiche.

Esempi di regole
Regola 1 per Firewall (Internet) consente l'accesso a Internet tramite qualsiasi protocollo al server con IP 192.168.1.10.
Regola 2 per Firewall (Web-server) consente l'accesso da Internet tramite il protocollo TCP, porta 80, attraverso il tuo indirizzo esterno. In questo caso – 185.148.83.16:80.

Configurazione NAT
NAT (Network Address Translation) – traduzione degli indirizzi IP privati (grigi) in indirizzi esterni (bianchi) e viceversa. Grazie a questo processo, la macchina virtuale ottiene accesso a Internet. Per configurare questo meccanismo, è necessario impostare le regole SNAT e DNAT.
Importante! NAT funziona solo se il Firewall è attivato e le regole di autorizzazione appropriate sono configurate.
Creazione della regola SNAT. SNAT (Source Network Address Translation) – un meccanismo il cui scopo è sostituire l'indirizzo sorgente durante l'invio di un pacchetto.
Prima di tutto, è necessario scoprire l'indirizzo IP esterno o l'intervallo di indirizzi IP disponibili. A tal fine, vai alla sezione Amministrazione e fai doppio clic sul centro dati virtuale. Nel menu delle impostazioni che appare, vai alla scheda Edge Gateways. Seleziona il NSX Edge desiderato e fai clic destro su di esso. Seleziona l'opzione Properties.

Nella finestra che appare, nella scheda Sub-Allocate IP Pools potrai visualizzare l'indirizzo IP esterno o l'intervallo di indirizzi IP. Scrivilo o memorizzalo.

Successivamente, fai clic destro sul NSX Edge. Nel menu che appare, seleziona l'opzione Servizi del Gateway Edge. E torniamo su pannello di controllo NSX Edge.

Nella finestra che appare, apriamo la scheda NAT e facciamo clic su Add SNAT.

Nella nuova finestra, inseriamo:
- nel campo Applied on – la rete esterna (non la rete di livello organizzativo!);
- Original Source IP/range – l'intervallo di indirizzi interno, ad esempio, 192.168.1.0/24;
- Translated Source IP/range – l'indirizzo esterno attraverso il quale avverrà l'accesso a Internet e che hai visualizzato nella scheda Sub-Allocate IP Pools.
Fai clic su Keep.

Creazione della regola DNAT. DNAT – meccanismo che modifica l'indirizzo di destinazione del pacchetto e anche la porta di destinazione. Viene utilizzato per il reindirizzamento dei pacchetti in arrivo da un indirizzo/porta esterna a un indirizzo/porta IP privato all'interno di una rete privata.
Seleziona la scheda NAT e fai clic su Aggiungi DNAT.

Nella finestra che appare, specifica:
— nel campo Applicato su – rete esterna (non rete di livello aziendale!);
— Indirizzo/range originale – indirizzo esterno (indirizzo dalla scheda Sub-Allocate IP Pools);
— Protocollo – protocollo;
— Porta originale – porta per l'indirizzo esterno;
— Indirizzo/range tradotto – indirizzo IP interno, ad esempio, 192.168.1.10
— Porta tradotta – porta per l'indirizzo interno in cui verrà tradotta la porta dell'indirizzo esterno.
Fai clic su Keep.

Applichiamo la configurazione inserita, selezionando l'opzione Salva le modifiche.

Fatto.

Successivamente, ecco l'istruzione per DHCP, compresa la configurazione di DHCP Bindings e Relay.
Fonte: habr.com
