2. UserGate Darba sākŔana. Prasības, uzstādīŔana

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Sveiki, Å”is ir otrais uzņēmuma raksts par NGFW risinājumu UserGate. Å Ä« raksta mērÄ·is ir parādÄ«t, kā instalēt UserGate ugunsmÅ«ri virtuālajā sistēmā (es izmantoÅ”u virtualizācijas programmatÅ«ru VMware Workstation) un veikt tā sākotnējo konfigurāciju (atļaut piekļuvi no lokālā tÄ«kla caur UserGate vārteju uz internetu).   

1. Ievads

Sākumā es aprakstÄ«Å”u dažādus veidus, kā ieviest Å”o vārteju tÄ«klā. Vēlos atzÄ«mēt, ka atkarÄ«bā no izvēlētās savienojuma opcijas noteikta vārtejas funkcionalitāte var nebÅ«t pieejama. UserGate risinājums atbalsta Ŕādus savienojuma režīmus: 

  • L3-L7 ugunsmÅ«ris

  • L2 caurspÄ«dÄ«gs tilts

  • L3 caurspÄ«dÄ«gs tilts

  • Praktiski spraugā, izmantojot WCCP protokolu

  • Praktiski trÅ«kst, izmantojot politiku balstÄ«tu marÅ”rutÄ“Å”anu

  • MarÅ”rutētājs uz nÅ«jas

  • Skaidri norādÄ«ts WEB starpniekserveris

  • UserGate kā noklusējuma vārteja

  • Spoguļporta uzraudzÄ«ba

UserGate atbalsta 2 veidu klasterus:

  1. Klastera konfigurācija. Konfigurācijas klasterī apvienotie mezgli uztur konsekventus iestatījumus visā klasterī.

  2. Kļūmjpārlēces klasteris. Ne vairāk kā 4 konfigurācijas klastera mezglus var apvienot kļūmjpārlēces klasterī, kas atbalsta darbību Active-Active vai Active-Passive režīmā. Ir iespējams salikt vairākus kļūmjpārlēces klasterus.

2. UzstādīŔana

Kā minēts iepriekŔējā rakstā, UserGate tiek piegādāts kā aparatÅ«ras un programmatÅ«ras pakotne vai izvietots virtuālajā vidē. No jÅ«su personÄ«gā konta vietnē UserGate lejupielādējiet attēlu OVF (Open Virtualization Format), Å”is formāts ir piemērots VMWare un Oracle Virtualbox pārdevējiem. Virtuālās maŔīnas diska attēli tiek piegādāti Microsoft Hyper-v un KVM.

Saskaņā ar UserGate vietni, lai virtuālā maŔīna darbotos pareizi, ieteicams izmantot vismaz 8Gb RAM un 2 kodolu virtuālo procesoru. Hipervizoram jāatbalsta 64 bitu operētājsistēmas.

InstalÄ“Å”ana sākas, importējot attēlu atlasÄ«tajā hipervizorā (VirtualBox un VMWare). Microsoft Hyper-v un KVM gadÄ«jumā jums ir jāizveido virtuālā maŔīna un jānorāda lejupielādētais attēls kā disks, un pēc tam izveidotās virtuālās maŔīnas iestatÄ«jumos ir jāatspējo integrācijas pakalpojumi.

Pēc noklusējuma pēc importÄ“Å”anas VMWare tiek izveidota virtuālā maŔīna ar Ŕādiem iestatÄ«jumiem:

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Kā jau rakstÄ«ts iepriekÅ”, jābÅ«t vismaz 8Gb RAM un papildus jāpievieno 1Gb uz katriem 100 lietotājiem. Noklusējuma cietā diska izmērs ir 100 Gb, taču ar to parasti nepietiek, lai saglabātu visus žurnālus un iestatÄ«jumus. Ieteicamais izmērs ir 300 Gb vai vairāk. Tāpēc virtuālās maŔīnas Ä«paŔībās mēs mainām diska izmēru uz vēlamo. Sākotnēji virtuālajam UserGate UTM ir četras zonām pieŔķirtas saskarnes:

Pārvaldība - pirmais virtuālās maŔīnas interfeiss, zona uzticamu tīklu savienoŔanai, no kuras ir atļauta UserGate pārvaldība.

Uzticama ir otrā virtuālās maŔīnas saskarne, zona uzticamu tÄ«klu, piemēram, LAN tÄ«klu, savienoÅ”anai.

Neuzticamais ir treÅ”ais virtuālās maŔīnas interfeiss, zona saskarnēm, kas savienotas ar neuzticamiem tÄ«kliem, piemēram, ar internetu.

DMZ ir ceturtā virtuālās maŔīnas saskarne, zona saskarnēm, kas savienotas ar DMZ tÄ«klu.

Tālāk mēs palaižam virtuālo maŔīnu, lai gan rokasgrāmatā ir rakstÄ«ts, ka jums ir jāizvēlas atbalsta rÄ«ki un jāveic rÅ«pnÄ«cas atiestatÄ«Å”ana UTM, taču, kā redzat, ir tikai viena izvēle (UTM First Boot). Å Ä«s darbÄ«bas laikā UTM konfigurē tÄ«kla adapterus un palielina cietā diska nodalÄ«juma lielumu lÄ«dz pilnam diska izmēram:

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Lai izveidotu savienojumu ar UserGate tÄ«mekļa saskarni, jums jāpiesakās caur pārvaldÄ«bas zonu; par to atbild eth0 saskarne, kas ir konfigurēta, lai automātiski iegÅ«tu IP adresi (DHCP). Ja pārvaldÄ«bas saskarnei nav iespējams automātiski pieŔķirt adresi, izmantojot DHCP, tad to var tieÅ”i iestatÄ«t, izmantojot CLI (komandrindas interfeisu). Lai to izdarÄ«tu, jums ir jāpiesakās CLI, izmantojot lietotājvārdu un paroli ar pilnām administratora tiesÄ«bām (administrators ar lielo burtu pēc noklusējuma). Ja UserGate ierÄ«cei nav veikta sākotnējā inicializācija, tad, lai piekļūtu CLI, kā lietotājvārds ir jāizmanto Admin un parole utm. Un ierakstiet komandu, piemēram, iface config ā€“name eth0 ā€“ipv4 192.168.1.254/24 ā€“enable true ā€“mode static. Vēlāk mēs ejam uz UserGate tÄ«mekļa konsoli norādÄ«tajā adresē, tai vajadzētu izskatÄ«ties apmēram Ŕādi: https://UserGateIPaddress:8001:

2. UserGate Darba sākŔana. Prasības, uzstādīŔana2. UserGate Darba sākŔana. Prasības, uzstādīŔana

TÄ«mekļa konsolē turpinām instalÄ“Å”anu, jāizvēlas saskarnes valoda (Å”obrÄ«d tā ir krievu vai angļu), laika josla, pēc tam jāizlasa un jāpiekrÄ«t licences lÄ«gumam. Iestatiet pieteikumvārdu un paroli, lai pieteiktos tÄ«mekļa pārvaldÄ«bas saskarnē.

3. IestatīŔana

Pēc instalÄ“Å”anas platformas pārvaldÄ«bas tÄ«mekļa saskarnes logs izskatās Ŕādi:

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Pēc tam jums jākonfigurē tÄ«kla saskarnes. Lai to izdarÄ«tu, sadaļā ā€œInterfeisiā€ tie jāiespējo, jāiestata pareizās IP adreses un jāpieŔķir atbilstoŔās zonas.

Sadaļā ā€œInterfeisiā€ tiek parādÄ«tas visas sistēmā pieejamās fiziskās un virtuālās saskarnes, kas ļauj mainÄ«t to iestatÄ«jumus un pievienot VLAN saskarnes. Tas parāda arÄ« visas katra klastera mezgla saskarnes. Interfeisa iestatÄ«jumi ir specifiski katram mezglam, tas ir, tie nav globāli.

Interfeisa īpaŔībās:

  • Iespējot vai atspējot saskarni 

  • Norādiet saskarnes veidu - Layer 3 vai Mirror

  • PieŔķiriet saskarnei zonu

  • PieŔķiriet Netflow profilu, lai nosÅ«tÄ«tu statistikas datus Netflow savācējam

  • Mainiet saskarnes fiziskos parametrus - MAC adresi un MTU izmēru

  • Izvēlieties IP adreses pieŔķirÅ”anas veidu - bez adreses, statiska IP adrese vai iegÅ«ta, izmantojot DHCP

  • Konfigurējiet DHCP releju atlasÄ«tajā interfeisā.

Poga ā€œPievienotā€ ļauj pievienot Ŕāda veida loÄ£iskās saskarnes:

  • VLAN

  • Bonds

  • Tilts

  • PPPoE

  • VPN

  • Tunelis

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Papildus iepriekÅ” uzskaitÄ«tajām zonām, ar kurām tiek piegādāts Usergate attēls, ir vēl trÄ«s iepriekÅ” noteikti veidi:

Klasteris - zona saskarnēm, ko izmanto klastera darbībai

VPN vietnei-vietnei ā€” zona, kurā atrodas visi Office-Office klienti, kas savienoti ar UserGate, izmantojot VPN

VPN attālinātai piekļuvei - zona, kurā ietilpst visi mobilie lietotāji, kas ir savienoti ar UserGate caur VPN

UserGate administratori var mainÄ«t noklusējuma zonu iestatÄ«jumus un arÄ« izveidot papildu zonas, taču, kā teikts 5. versijas rokasgrāmatā, var izveidot ne vairāk kā 15 zonas. Lai tos mainÄ«tu vai izveidotu, jums jāiet uz zonas sadaļu. Katrai zonai varat iestatÄ«t pakeÅ”u krituma slieksni; tiek atbalstÄ«ti SYN, UDP, ICMP. Ir arÄ« konfigurēta piekļuves kontrole Usergate pakalpojumiem, un ir iespējota aizsardzÄ«ba pret viltoÅ”anu.

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Pēc saskarņu konfigurÄ“Å”anas sadaļā ā€œVārtejasā€ ir jākonfigurē noklusējuma marÅ”ruts. Tie. Lai UserGate savienotu ar internetu, jānorāda vienas vai vairāku vārteju IP adrese. Ja izmantojat vairākus pakalpojumu sniedzējus, lai izveidotu savienojumu ar internetu, jums ir jānorāda vairākas vārtejas. Vārtejas konfigurācija ir unikāla katram klastera mezglam. Ja ir norādÄ«tas divas vai vairākas vārtejas, ir iespējamas 2 iespējas:

  1. Satiksmes līdzsvaroŔana starp vārtejām.

  2. Galvenā vārteja ar pārslēgÅ”anos uz rezerves vārtiem.

Vārtejas statuss (pieejams - zaļŔ, nav pieejams - sarkans) tiek noteikts Ŕādi:

  1. TÄ«kla pārbaude ir atspējota ā€” vārteja tiek uzskatÄ«ta par pieejamu, ja UserGate var iegÅ«t savu MAC adresi, izmantojot ARP pieprasÄ«jumu. Izmantojot Å”o vārteju, netiek pārbaudÄ«ta piekļuve internetam. Ja vārtejas MAC adresi nevar noteikt, vārteja tiek uzskatÄ«ta par nesasniedzamu.

  2. TÄ«kla pārbaude ir iespējota ā€” vārteja tiek uzskatÄ«ta par pieejamu, ja:

  • UserGate var iegÅ«t savu MAC adresi, izmantojot ARP pieprasÄ«jumu.

  • Interneta piekļuves pārbaude, izmantojot Å”o vārteju, tika veiksmÄ«gi pabeigta.

Pretējā gadījumā vārteja tiek uzskatīta par nepieejamu.

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Sadaļā ā€œDNSā€ jāpievieno DNS serveri, kurus izmantos UserGate. Å is iestatÄ«jums ir norādÄ«ts apgabalā Sistēmas DNS serveri. Tālāk ir norādÄ«ti iestatÄ«jumi lietotāju DNS pieprasÄ«jumu pārvaldÄ«bai. UserGate ļauj izmantot DNS starpniekserveri. DNS starpniekservera pakalpojums ļauj pārtvert lietotāju DNS pieprasÄ«jumus un mainÄ«t tos atkarÄ«bā no administratora vajadzÄ«bām. DNS starpniekservera noteikumus var izmantot, lai norādÄ«tu DNS serverus, uz kuriem tiek pārsÅ«tÄ«ti konkrētu domēnu pieprasÄ«jumi. Turklāt, izmantojot DNS starpniekserveri, varat iestatÄ«t statiskus resursdatora tipa ierakstus (A ieraksts).

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Sadaļā ā€œNAT un marÅ”rutÄ“Å”anaā€ ir jāizveido nepiecieÅ”amie NAT noteikumi. Lai uzticamā tÄ«kla lietotāji varētu piekļūt internetam, NAT noteikums jau ir izveidots - ā€œTrusted-> Untrustedā€, atliek tikai to iespējot. Noteikumi tiek piemēroti no augÅ”as uz leju tādā secÄ«bā, kā tie ir norādÄ«ti konsolē. Vienmēr tiek izpildÄ«ts tikai pirmais noteikums, kuram atbilst kārtulā norādÄ«tie nosacÄ«jumi. Lai kārtula tiktu aktivizēta, ir jāatbilst visiem kārtulas parametros norādÄ«tajiem nosacÄ«jumiem. UserGate iesaka izveidot vispārÄ«gus NAT noteikumus, piemēram, NAT kārtulu no lokālā tÄ«kla (parasti uzticamās zonas) uz internetu (parasti neuzticamu zonu) un ierobežot lietotāju, pakalpojumu un lietojumprogrammu piekļuvi, izmantojot ugunsmÅ«ra noteikumus.

Ir iespējams arÄ« izveidot DNST noteikumus, portu pāradresāciju, uz politiku balstÄ«tu marÅ”rutÄ“Å”anu, tÄ«kla kartÄ“Å”anu.

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

Pēc tam sadaļā ā€œUgunsmÅ«risā€ ir jāizveido ugunsmÅ«ra noteikumi. Lai uzticamā tÄ«kla lietotājiem bÅ«tu neierobežota piekļuve internetam, jau ir izveidots arÄ« ugunsmÅ«ra noteikums - ā€œInternet for Trustedā€, un tas ir jāiespējo. Izmantojot ugunsmÅ«ra noteikumus, administrators var atļaut vai liegt jebkāda veida tranzÄ«ta tÄ«kla trafiku, kas iet caur UserGate. Noteikumu nosacÄ«jumi var ietvert zonas un avota/galamērÄ·a IP adreses, lietotājus un grupas, pakalpojumus un lietojumprogrammas. Noteikumi ir spēkā tāpat kā sadaļā ā€œNAT un marÅ”rutÄ“Å”anaā€, t.i. no augÅ”as uz leju. Ja noteikumi nav izveidoti, tranzÄ«ta satiksme caur UserGate ir aizliegta.

2. UserGate Darba sākŔana. Prasības, uzstādīŔana

4. Secinājums

Tas noslēdz rakstu. Mēs instalējām UserGate ugunsmÅ«ri virtuālajā maŔīnā un veicām minimālos nepiecieÅ”amos iestatÄ«jumus, lai internets darbotos uzticamajā tÄ«klā. Turpmākajos rakstos mēs apsvērsim turpmāku konfigurāciju.

Sekojiet jaunumiem mūsu kanālos (TelegramFacebookVKTS risinājumu emuārs)!

Avots: www.habr.com

Pievieno komentāru