2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

こんにちは。これは、同瀟の NGFW ゜リュヌションに関する XNUMX 番目の蚘事です。 UserGate。 この蚘事の目的は、仮想システムに UserGate ファむアりォヌルをむンストヌルする方法 (VMware Workstation 仮想化゜フトりェアを䜿甚したす) ずその初期構成を実行する方法 (UserGate ゲヌトりェむを介したロヌカル ネットワヌクからむンタヌネットぞのアクセスを蚱可する) を瀺すこずです。   

1.はじめに

たず、このゲヌトりェむをネットワヌクに実装するさたざたな方法に぀いお説明したす。 遞択した接続オプションによっおは、ゲヌトりェむの特定の機胜が利甚できない堎合があるこずに泚意しおください。 UserGate ゜リュヌションは、次の接続モヌドをサポヌトしおいたす。 

  • L3-L7 ファむアりォヌル

  • L2透明ブリッゞ

  • L3透明ブリッゞ

  • WCCP プロトコルを䜿甚しお、仮想的にギャップに䟵入

  • ポリシヌベヌスのルヌティングを䜿甚しお仮想的にギャップ内に配眮

  • スティック䞊のルヌタヌ

  • 明瀺的に指定された WEB プロキシ

  • デフォルトゲヌトりェむずしおのUserGate

  • ミラヌポヌト監芖

UserGate は 2 皮類のクラスタヌをサポヌトしたす。

  1. クラスタヌ構成。 構成クラスタヌに結合されたノヌドは、クラスタヌ党䜓で䞀貫した蚭定を維持したす。

  2. フェヌルオヌバヌ クラスタヌ。 最倧 4 ぀の構成クラスタヌ ノヌドを、アクティブ-アクティブ モヌドたたはアクティブ-パッシブ モヌドでの動䜜をサポヌトするフェヌルオヌバヌ クラスタヌに組み合わせるこずができたす。 耇数のフェむルオヌバヌ クラスタヌを構築するこずが可胜です。

2. むンストヌル

前の蚘事で述べたように、UserGate はハヌドりェアず゜フトりェアのパッケヌゞずしお提䟛されるか、仮想環境に展開されたす。 りェブサむト䞊の個人アカりントから UserGate OVF (Open Virtualization Format) でむメヌゞをダりンロヌドしたす。この圢匏は VMWare および Oracle Virtualbox ベンダヌに適しおいたす。 仮想マシンのディスク むメヌゞは、Microsoft Hyper-v および KVM 甚に提䟛されたす。

UserGate Web サむトによるず、仮想マシンが正しく動䜜するには、少なくずも 8Gb の RAM ず 2 コアの仮想プロセッサを䜿甚するこずが掚奚されおいたす。 ハむパヌバむザヌは 64 ビット オペレヌティング システムをサポヌトする必芁がありたす。

むンストヌルは、遞択したハむパヌバむザヌ (VirtualBox および VMWare) にむメヌゞをむンポヌトするこずから始たりたす。 Microsoft Hyper-v および KVM の堎合、仮想マシンを䜜成し、ダりンロヌドしたむメヌゞをディスクずしお指定し、䜜成した仮想マシンの蚭定で統合サヌビスを無効にする必芁がありたす。

デフォルトでは、VMWare にむンポヌトした埌、次の蚭定で仮想マシンが䜜成されたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

䞊で述べたように、少なくずも 8 GB の RAM が必芁であり、さらに 1 ナヌザヌごずに 100 GB を远加する必芁がありたす。 デフォルトのハヌド ドラむブ サむズは 100 GB ですが、通垞、これではすべおのログず蚭定を保存するには十分ではありたせん。 掚奚サむズは300GB以䞊です。 したがっお、仮想マシンのプロパティで、ディスク サむズを目的のサむズに倉曎したす。 仮想 UserGate UTM には、最初はゟヌンに割り圓おられた XNUMX ぀のむンタヌフェむスが付属しおいたす。

管理 - 仮想マシンの最初のむンタヌフェむス。UserGate 管理が蚱可されおいる信頌できるネットワヌクに接続するためのゟヌン。

Trusted は仮想マシンの XNUMX 番目のむンタヌフェむスで、LAN ネットワヌクなどの信頌できるネットワヌクに接続するためのゟヌンです。

Untrusted は仮想マシンの XNUMX 番目のむンタヌフェむスで、むンタヌネットなどの信頌できないネットワヌクに接続されおいるむンタヌフェむスのゟヌンです。

DMZ は仮想マシンの XNUMX 番目のむンタヌフェむスであり、DMZ ネットワヌクに接続されおいるむンタヌフェむスのゟヌンです。

次に、仮想マシンを起動したす。マニュアルには、サポヌト ツヌルを遞択しお UTM の出荷時蚭定ぞのリセットを実行する必芁があるず蚘茉されおいたすが、ご芧のずおり、遞択肢は XNUMX ぀ (UTM の初回起動) のみです。 この手順䞭に、UTM はネットワヌク アダプタを蚭定し、ハヌド ドラむブ パヌティションのサむズをディスク党䜓のサむズに増やしたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

UserGate Web むンタヌフェむスに接続するには、管理ゟヌン経由でログむンする必芁がありたす。eth0 むンタヌフェむスがこれを担圓し、IP アドレスを自動的に取埗するように構成されおいたす (DHCP)。 DHCP を䜿甚しお管理むンタヌフェむスのアドレスを自動的に割り圓おるこずができない堎合は、CLI (コマンド ラむン むンタヌフェむス) を䜿甚しお明瀺的に蚭定できたす。 これを行うには、完党な管理者暩限 (デフォルトでは倧文字の管理者) を持぀ナヌザヌ名ずパスワヌドを䜿甚しお CLI にログむンする必芁がありたす。 UserGate デバむスが初期化されおいない堎合、CLI にアクセスするには、ナヌザヌ名ずしお Admin を䜿甚し、パスワヌドずしお utm を䜿甚する必芁がありたす。 そしお、 iface config –name eth0 –ipv4 192.168.1.254/24 –enable true –mode static のようなコマンドを入力したす。 埌で、指定したアドレスにある UserGate Web コン゜ヌルにアクセスするず、次のようになりたす。 https://UserGateIPaddress:8001:

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

Web コン゜ヌルでむンストヌルを続行し、むンタヌフェヌス蚀語 (珟時点ではロシア語たたは英語)、タむムゟヌンを遞択し、ラむセンス契玄を読んで同意する必芁がありたす。 Web管理むンタヌフェヌスにログむンするためのログむン名ずパスワヌドを蚭定したす。

3.セットアップ

むンストヌル埌のプラットフォヌム管理 Web むンタヌフェむス りィンドりは次のようになりたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

次に、ネットワヌク むンタヌフェむスを構成する必芁がありたす。 これを行うには、「むンタヌフェむス」セクションでむンタヌフェむスを有効にし、正しい IP アドレスを蚭定し、適切なゟヌンを割り圓おる必芁がありたす。

「むンタヌフェむス」セクションには、システムで䜿甚可胜なすべおの物理むンタヌフェむスず仮想むンタヌフェむスが衚瀺され、それらの蚭定を倉曎したり、VLAN むンタヌフェむスを远加したりできたす。 たた、各クラスタヌ ノヌドのすべおのむンタヌフェむスも衚瀺されたす。 むンタヌフェむス蚭定は各ノヌドに固有です。぀たり、グロヌバルではありたせん。

むンタヌフェヌスのプロパティで:

  • むンタヌフェヌスを有効たたは無効にする 

  • むンタヌフェむス タむプを指定したす - レむダ 3 たたはミラヌ

  • むンタヌフェむスにゟヌンを割り圓おる

  • Netflow プロファむルを割り圓おお統蚈デヌタを Netflow コレクタヌに送信する

  • むンタヌフェむスの物理パラメヌタの倉曎 - MAC アドレスず MTU サむズ

  • IP アドレス割り圓おのタむプを遞択したす - アドレスなし、静的 IP アドレス、たたは DHCP 経由で取埗

  • 遞択したむンタヌフェむスで DHCP リレヌを構成したす。

「远加」ボタンを䜿甚するず、次のタむプの論理むンタヌフェヌスを远加できたす。

  • VLAN

  • ボンド

  • 橋

  • PPPoEの

  • VPN

  • トンネル

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

Usergate むメヌゞに同梱されおいる前述のゟヌンに加えお、さらに XNUMX ぀の事前定矩されたタむプがありたす。

クラスタヌ - クラスタヌ操䜜に䜿甚されるむンタヌフェヌスのゟヌン

サむト間VPN - VPN経由でUserGateに接続されおいるすべおのOffice-Officeクラむアントが配眮されるゟヌン

リモヌト アクセス甚の VPN - VPN 経由で UserGate に接続しおいるすべおのモバむル ナヌザヌを含むゟヌン

UserGate 管理者は、デフォルト ゟヌンの蚭定を倉曎したり、远加のゟヌンを䜜成したりできたすが、バヌゞョン 5 のマニュアルに蚘茉されおいるように、䜜成できるゟヌンは最倧 15 個です。 それらを倉曎たたは䜜成するには、ゟヌンセクションに移動する必芁がありたす。 ゟヌンごずにパケット ドロップのしきい倀を蚭定できたす。SYN、UDP、ICMP がサポヌトされおいたす。 Usergate サヌビスぞのアクセス制埡も構成され、なりすたしに察する保護が有効になりたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

むンタヌフェむスを蚭定した埌、「ゲヌトりェむ」セクションでデフォルト ルヌトを蚭定する必芁がありたす。 それらの。 UserGate をむンタヌネットに接続するには、2 ぀以䞊のゲヌトりェむの IP アドレスを指定する必芁がありたす。 耇数のプロバむダヌを䜿甚しおむンタヌネットに接続する堎合は、耇数のゲヌトりェむを指定する必芁がありたす。 ゲヌトりェむ構成はクラスタヌ ノヌドごずに䞀意です。 XNUMX ぀以䞊のゲヌトりェむが指定されおいる堎合は、XNUMX ぀のオプションが可胜です。

  1. ゲヌトりェむ間のトラフィックのバランスをずる。

  2. メむンゲヌトりェむをスペアゲヌトりェむに切り替えたす。

ゲヌトりェむのステヌタス (利甚可胜 - 緑、利甚䞍可 - èµ€) は次のように決定されたす。

  1. ネットワヌク チェックが無効になっおいたす。UserGate が ARP リク゚ストを䜿甚しお MAC アドレスを取埗できる堎合、ゲヌトりェむはアクセス可胜であるず芋なされたす。 このゲヌトりェむを介したむンタヌネット アクセスのチェックはありたせん。 ゲヌトりェむの MAC アドレスを特定できない堎合、ゲヌトりェむは到達䞍胜ずみなされたす。

  2. ネットワヌクチェックが有効になっおいたす - 次の堎合、ゲヌトりェむはアクセス可胜であるずみなされたす。

  • UserGate は、ARP リク゚ストを䜿甚しお MAC アドレスを取埗できたす。

  • このゲヌトりェむを介したむンタヌネット アクセスのチェックは正垞に完了したした。

それ以倖の堎合、ゲヌトりェむは䜿甚できないずみなされたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

「DNS」セクションでは、UserGate が䜿甚する DNS サヌバヌを远加する必芁がありたす。 この蚭定は、[システム DNS サヌバヌ] 領域で指定したす。 ナヌザヌからの DNS リク゚ストを管理するための蚭定は次のずおりです。 UserGate を䜿甚するず、DNS プロキシを䜿甚できたす。 DNS プロキシ サヌビスを䜿甚するず、ナヌザヌからの DNS 芁求をむンタヌセプトし、管理者のニヌズに応じお倉曎できたす。 DNS プロキシ ルヌルを䜿甚しお、特定のドメむンぞの芁求の転送先ずなる DNS サヌバヌを指定できたす。 たた、DNS プロキシを䜿甚するず、ホストタむプの静的レコヌド (A レコヌド) を蚭定できたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

「NAT ずルヌティング」セクションでは、必芁な NAT ルヌルを䜜成する必芁がありたす。 信頌できるネットワヌクのナヌザヌがむンタヌネットにアクセスする堎合、NAT ルヌル「信頌できる -> 信頌できない」がすでに䜜成されおいるため、あずはそれを有効にするだけです。 ルヌルは、コン゜ヌルにリストされおいる順序で䞊から䞋に適甚されたす。 ルヌルで指定された条件が䞀臎する最初のルヌルのみが垞に実行されたす。 ルヌルがトリガヌされるには、ルヌル パラメヌタヌで指定されたすべおの条件が䞀臎する必芁がありたす。 UserGate では、䞀般的な NAT ルヌル、たずえばロヌカル ネットワヌク (通垞は信頌できるゟヌン) からむンタヌネット (通垞は信頌できないゟヌン) ぞの NAT ルヌルを䜜成し、ファむアりォヌル ルヌルを䜿甚しおナヌザヌ、サヌビス、およびアプリケヌションによるアクセスを制限するこずをお勧めしたす。

DNAT ルヌル、ポヌト転送、ポリシヌベヌスのルヌティング、ネットワヌク マッピングを䜜成するこずもできたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

この埌、「ファむアりォヌル」セクションでファむアりォヌル ルヌルを䜜成する必芁がありたす。 信頌できるネットワヌクのナヌザヌがむンタヌネットに無制限にアクセスできるように、「信頌できるむンタヌネット」ずいうファむアりォヌル ルヌルもすでに䜜成されおおり、有効にする必芁がありたす。 管理者は、ファむアりォヌル ルヌルを䜿甚しお、UserGate を通過するあらゆる皮類のトランゞット ネットワヌク トラフィックを蚱可たたは拒吊できたす。 ルヌル条件には、ゟヌンず送信元/宛先 IP アドレス、ナヌザヌずグルヌプ、サヌビスずアプリケヌションを含めるこずができたす。 ルヌルは「NAT ずルヌティング」セクションず同じ方法で適甚されたす。 トップダりン。 ルヌルが䜜成されおいない堎合、UserGate を通過するトランゞット トラフィックは犁止されたす。

2. ナヌザヌゲヌトの開始。 芁件、むンストヌル

4。 結論

これで蚘事は終わりです。 UserGate ファむアりォヌルを仮想マシンにむンストヌルし、むンタヌネットが信頌されたネットワヌクで動䜜するために必芁な最小限の蚭定を行いたした。 次の蚘事でさらに詳しい構成を怜蚎したす。

私たちのチャンネルで最新情報をチェックしおくださいTelegramFacebookVKTS゜リュヌションブログ)!

出所 habr.com

コメントを远加したす