2. UserGate Hyrje. Kërkesat, instalimi

2. UserGate Hyrje. Kërkesat, instalimi

Përshëndetje, kjo është artikulli i dytë mbi zgjidhjen NGFW nga kompania UserGate. Qëllimi i këtij artikulli është të tregojë si të instaloni firewall-in UserGate në një sistem virtual (do të përdor programin e virtualizimit VMware Workstation) dhe të kryej konfigurimin e tij fillestar (të lejoni qasje nga rrjeti lokal përmes UserGate në internet).   

1. Hyrje

Së pari, do të përshkruaj mënyrat e ndryshme të implementimit të këtij gateway në rrjet. Dëshiroj të theksoj se, në varësi të opsionit të lidhjes të zgjedhur, funksionaliteti i caktuar i gateway-t mund të mos jetë i disponueshëm. Zgjidhja UserGate mbështet regjime të ndryshme lidhjeje: 

  • Firewall L3-L7

  • Ushqime tĂ« shpjegta nĂ« L2

  • Ushqime tĂ« shpjegta nĂ« L3

  • Virtualisht nĂ« ndĂ«rprerje, duke pĂ«rdorur protokollin WCCP

  • Virtualisht nĂ« ndĂ«rprerje, duke pĂ«rdorur Routing tĂ« Baze tĂ« PolitikĂ«s

  • Router nĂ« njĂ« Stick

  • Proxy Web i caktuar qartĂ«

  • UserGate, si gateway-i i paracaktuar

  • Monitorimi i portit Mirror

UserGate mbështet 2 lloje klasteresh:

  1. Kluster konfigurimi. Nods e bashkuara në një kluster konfigurimi mbështesin cilësime të përbashkëta brenda klusterit.

  2. Klusteri i qĂ«ndrueshmĂ«risĂ« ndaj dĂ«shtimit. Deri nĂ« 4 nyje tĂ« konfigurimit mund tĂ« bashkohen nĂ« njĂ« kluster qĂ« mbĂ«shtet funksionimin nĂ« modalitetin Aktiv-Aktiv ose Aktiv-Pasiv. ËshtĂ« e mundur tĂ« ndĂ«rtohen disa klasterĂ« qĂ«ndrore.

2. Instalimi

Siç u përmend në artikullin e mëparshëm, UserGate ofrohet si një kompleks softuerik-hardware ose vendoset në një mjedis virtual. Nga paneli personal në faqen UserGate shkarkojmë imazhin në formatin OVF (Open Virtualization Format), ky format është i përshtatshëm për ofruesit VMWare dhe Oracle Virtualbox. Për Microsoft Hyper-v dhe KVM, ofrohen imazhet e diskut të makinës virtuale.

Sipas faqes së UserGate, për të siguruar funksionimin e duhur të makinës virtuale, rekomandohet të përdoren të paktën 8Gb memorie RAM dhe një procesor virtual me 2 bërthama. Hipervizori duhet të mbështesë funksionimin e sistemeve operative 64-bit.

Instalimi fillon me importimin e imazhit në hipervizorin e zgjedhur (VirtualBox dhe VMWare). Në rastin e Microsoft Hyper-v dhe KVM, është e nevojshme të krijohet një makinë virtuale dhe të përcaktohet si disk imazhi i shkarkuar, pas së cilës duhet të çaktivizohen shërbimet e integrimit në cilësimet e makinës virtuale të krijuar.

Nga të dhënat e importuara në VMWare krijohet një makinë virtuale me cilësimet e mëposhtme:

2. UserGate Hyrje. Kërkesat, instalimi

Siç u përmend më sipër, duhet të ketë të paktën 8GB memorie të përkohshme dhe për çdo 100 përdorues duhet të shtohet 1GB. Kapaciteti i ngjeshur në disk në mënyrë standarde është 100GB, megjithatë ky zakonisht është i pamjaftueshëm për të ruajtur të gjitha regjistrat dhe konfigurimet. Madhësia e rekomanduar është 300GB ose më shumë. Prandaj në pronat e makinës virtuale duhet të ndryshojmë madhësinë e diskut në të dëshiruar. Nga fillimi, UserGate UTM vjen me katër ndërfaqe, të caktuara në zona:

Menaxhimi — ndĂ«rfaqja e parĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, nga tĂ« cilat lejohet menaxhimi i UserGate.

Besuar — ndĂ«rfaqja e dytĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, pĂ«r shembull, rrjeteve LAN.

TĂ« pabesuar — ndĂ«rfaqja e tretĂ« e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjetet e pabesuara, pĂ«r shembull, me internetin.

DMZ — ndĂ«rfaqja e katĂ«rt e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjetin DMZ.

MĂ« pas, vazhdojmĂ« me nisjen e makinave virtuale, edhe pse nĂ« udhĂ«zues thuhet se duhet tĂ« zgjidhet Support Tools dhe tĂ« kryhet Factory reset UTM, por siç e shohim ka vetĂ«m njĂ« zgjedhje (UTM First Boot). GjatĂ« kĂ«tij hapi, UTM konfiguroni аЎаптërĂ«t e rrjetit dhe rrit madhĂ«sinĂ« e pjesĂ«s nĂ« diskun e ngurtĂ« nĂ« madhĂ«sinĂ« e plotĂ« tĂ« diskut:

2. UserGate Hyrje. Kërkesat, instalimi

PĂ«r t'u lidhur me ndĂ«rfaqen ueb UserGate, duhet tĂ« hyni pĂ«rmes zonĂ«s sĂ« Menaxhimit, pĂ«r kĂ«tĂ« Ă«shtĂ« pĂ«rgjegjĂ«s ndĂ«rfaqja eth0, e cila Ă«shtĂ« e konfigurume pĂ«r tĂ« marrĂ« adresĂ«n IP nĂ« mĂ«nyrĂ« automatike (DHCP). NĂ«se nuk ka mundĂ«si pĂ«r tĂ« caktuar njĂ« adresĂ« pĂ«r ndĂ«rfaqen e Menaxhimit nĂ« mĂ«nyrĂ« automatike nĂ«pĂ«rmjet DHCP, atĂ«herĂ« mund ta caktoni qartĂ«, duke pĂ«rdorur CLI (Interfejsi i LinjĂ«s sĂ« KomandĂ«s). PĂ«r kĂ«tĂ«, duhet tĂ« hyni nĂ« CLI duke pĂ«rdorur emrin dhe fjalĂ«kalimin e pĂ«rdoruesit me tĂ« drejtat e Administratorit tĂ« PlotĂ« (nĂ« parazgjedhje Admin me shkronjĂ« tĂ« madhe). NĂ«se pajisja UserGate nuk ka pĂ«rfunduar inicializimin fillestar, atĂ«herĂ« pĂ«r tĂ« qasje nĂ« CLI duhet tĂ« pĂ«rdorni si emĂ«r pĂ«rdoruesi Admin, si fjalĂ«kalim – utm. Dhe tĂ« shkruani njĂ« komandĂ« si iface config –name eth0 –ipv4 192.168.1.254/24 –enable true –mode static. MĂ« pas kalojmĂ« nĂ« konsolĂ«n ueb UserGate nĂ« adresĂ«n e caktuar, e cila duhet tĂ« dukej pĂ«rafĂ«rsisht si kjo: https://UserGateIPaddress:8001:

2. UserGate Hyrje. Kërkesat, instalimi2. UserGate Hyrje. Kërkesat, instalimi

Në konsolën e internetit vazhdojmë instalimin, duhet të zgjedhim gjuhën e ndërfaqes (tani është rusisht ose anglisht), rajonin e kohës, pastaj lexojmë dhe pajtohemi me marrëveshjen e licencës. Caktojmë emrin dhe fjalëkalimin për qasje në ndërfaqen e menaxhimit të internetit.

3. Konfigurimi

Pas instalimit, kështu duket dritarja e ndërfaqes së menaxhimit të platformës:

2. UserGate Hyrje. Kërkesat, instalimi

Pastaj është e nevojshme të konfigurohen ndërfaqet e rrjetit. Për këtë, në seksionin 'Ndërfaqet' duhet t'i aktivizoni ato, të caktoni adresat IP të sakta dhe të emëroni zonat përkatëse.

Seksi 'Ndërfaqet' tregon të gjitha ndërfaqet fizike dhe virtuale që ekzistojnë në sistem, lejon ndryshimin e cilësimeve të tyre dhe shtimin e ndërfaqeve VLAN. Ai gjithashtu tregon të gjitha ndërfaqet e çdo nyjeje të klasterit. Cilësimet e ndërfaqeve janë specifike për secilën nga nyjet, dmth nuk janë globale.

Në pronat e ndërfaqes:

  • Aktivizoni ose çaktivizoni ndĂ«rfaqen 

  • Caktoni llojin e ndĂ«rfaqes — Layer 3 ose Mirror

  • Caktoni njĂ« zonĂ« pĂ«r ndĂ«rfaqen

  • Caktoni njĂ« profil Netflow pĂ«r tĂ« dĂ«rguar tĂ« dhĂ«nat statistikore nĂ« kolektorin Netflow

  • Ndryshoni parametrat fizikĂ« tĂ« ndĂ«rfaqes — adresa MAC dhe madhĂ«sia MTU

  • Zgjidhni llojin e caktimit tĂ« IP-sĂ« — pa adresĂ«, IP statike apo e marra me DHCP.

  • Konfiguroni funksionimin e relait DHCP nĂ« ndĂ«rfaqen e zgjedhur.

Butoni «Shto» lejon shtimin e llojeve të mëposhtme të ndërfaqeve logjike:

  • VLAN

  • Bonde

  • Ura

  • PPPoE

  • VPN

  • Tuneli

2. UserGate Hyrje. Kërkesat, instalimi

Përveç zonave të përmendura më parë, me imazhin e Usergate vijnë edhe tri lloje të paracaktuara:

Cluster — zonĂ« pĂ«r ndĂ«rfaqet qĂ« pĂ«rdoren pĂ«r punĂ«n e klashtĂ«r.

VPN pĂ«r Site-to-Site — zonĂ«, ku vendosen tĂ« gjithĂ« klientĂ«t e tipit Zyra-ZyrĂ«, qĂ« lidhen me UserGate pĂ«rmes VPN.

VPN pĂ«r akses nĂ« distancĂ« — zonĂ«, ku vendosen tĂ« gjithĂ« pĂ«rdoruesit e lĂ«vizshĂ«m, qĂ« lidhen me UserGate pĂ«rmes VPN.

Administratorët e UserGate mund të ndryshojnë parametrat e zonave të krijuara nga default, si dhe të krijojnë zona të tjera, por siç thuhet në udhëzimin për versionin 5, nuk mund të krijohen më shumë se 15 zona. Për të ndryshuar ose krijuar ato, duhet të kaloni në seksionin e zonave. Për çdo zonë mund të përcaktoni pragun e hedhjes së paketave, mbështetet SYN, UDP, ICMP. Gjithashtu, konfiguroni kontrollin e aksesit në shërbimet e Usergate dhe aktivizoni mbrojtjen nga spufing.

2. UserGate Hyrje. Kërkesat, instalimi

Pas konfigurimit të ndërfaqeve, është e nevojshme që në seksionin «Portat» të konfigurohet rruga e zakonshme. Kjo do të thotë se për të lidhur UserGate me internetin, duhet të spesifikohet adresa IP e një ose disa portave. Në rast se përdoren disa ofrues për lidhjen me internetin, duhet të specifikohen disa porte. Konfigurimi i portës është unik për secilin nga nyjat e grupit. Nëse janë specifikuar dy ose më shumë porte, janë të mundshme 2 variante funksionimi:

  1. Balancimi i trafikëve midis porteve.

  2. Përgjegjësja kryesore me kalim në rezervë.

GjatĂ«sia e portĂ«s (disponues – e gjelbĂ«r, e padisponueshme – e kuqe) pĂ«rcaktohet nĂ« kĂ«tĂ« mĂ«nyrĂ«:

  1. Kontrolli i rrjetit Ă«shtĂ« i fikur – porta konsiderohet e disponueshme nĂ«se UserGate Ă«shtĂ« nĂ« gjendje tĂ« marrĂ« adresĂ«n e saj MAC pĂ«rmes kĂ«rkesĂ«s ARP. Kontrolli i aksesit nĂ« internet pĂ«rmes kĂ«saj porte nuk bĂ«het. NĂ«se adresa MAC e portĂ«s nuk mund tĂ« pĂ«rcaktohet, porta konsiderohet e padisponueshme.

  2. Kontrolli i rrjetit Ă«shtĂ« i ndezur — porta konsiderohet e disponueshme nĂ«se:

  • UserGate mund tĂ« marrĂ« adresĂ«n e saj MAC pĂ«rmes kĂ«rkesĂ«s ARP.

  • Kontrolli i aksesit nĂ« internet pĂ«rmes kĂ«saj porte ka pĂ«rfunduar me sukses.

Në të kundërt, porta konsiderohet e padisponueshme.

2. UserGate Hyrje. Kërkesat, instalimi

NĂ« seksionin 'DNS', Ă«shtĂ« e nevojshme tĂ« shtoni сДрĐČДрët DNS qĂ« do tĂ« pĂ«rdorĂ« UserGate. Ky cilĂ«sim bĂ«het nĂ« zonĂ«n ServerĂ«t SistemikĂ« DNS. MĂ« poshtĂ« ndodhen cilĂ«simet pĂ«r menaxhimin e kĂ«rkesave DNS nga pĂ«rdoruesit. UserGate lejon pĂ«rdorimin e DNS-proxy. ShĂ«rbimi DNS-proxy lejon kapjen e kĂ«rkesave DNS nga pĂ«rdoruesit dhe ndryshimin e tyre pĂ«r t'u pĂ«rputhur me nevojat e administratorit. Me anĂ« tĂ« rregullave DNS-proxy, mund tĂ« specifikoni сДрĐČДрët DNS, tĂ« cilĂ«ve i dĂ«rgohen kĂ«rkesat pĂ«r disa domene tĂ« caktuara. PĂ«rveç kĂ«saj, me ndihmĂ«n e DNS-proxy, mund tĂ« pĂ«rcaktoni hyrje statike tĂ« tipit host (A-record).

2. UserGate Hyrje. Kërkesat, instalimi

NĂ« seksionin 'NAT dhe RrugĂ«zimi', Ă«shtĂ« e nevojshme tĂ« krijoni rregullat pĂ«rkatĂ«se NAT. PĂ«r pĂ«rdoruesit e rrjetit Trusted, rregulli NAT pĂ«r qasje nĂ« internet Ă«shtĂ« krijuarAlready— 'Trusted->Untrusted', duhet vetĂ«m tĂ« aktivizohet. Rregullat aplikohen nga lart poshtĂ«, nĂ« rendin nĂ« tĂ« cilin janĂ« specifikuar nĂ« konsolĂ«. GjithmonĂ« zbatohet vetĂ«m rregulli i parĂ« pĂ«r tĂ« cilin janĂ« plotĂ«suar kushtet e specifikuara nĂ« rregull. PĂ«r tĂ« aktivizuar njĂ« rregull, duhet qĂ« tĂ« gjitha kushtet e specifikuara nĂ« parametrat e rregullit tĂ« plotĂ«sohen. UserGate rekomandon tĂ« krijoni rregulla tĂ« pĂ«rgjithshme NAT, pĂ«r shembull, njĂ« rregull NAT nga rrjeti lokal (zakonisht zona Trusted) nĂ« internet (zakonisht zona Untrusted), dhe ndarjen e aksesit sipas pĂ«rdoruesve, shĂ«rbimeve, aplikacioneve ta realizoni me anĂ« tĂ« rregullave tĂ« firewall-it.

Ka gjithashtu mundësinë për të krijuar rregulla DNAT, port-forwarding, routing të bazuar në politika, dhe hartimin e rrjetit.

2. UserGate Hyrje. Kërkesat, instalimi

Pas kësaj, në seksionin "Të dhënat e rrjetit" duhet të krijoni rregulla për firewal-in. Për akses të pakufizuar në internet nga përdoruesit e rrjetit Trusted, rregulli i firewal-it gjithashtu është tashmë krijuar - "Internet për Trusted" dhe duhet të aktivizohet. Me anë të rregullave të firewal-it, administratori mund të lejojë ose ndalojë çdo lloj të dhëne rrjeti që kalon përmes UserGate. Si kushte, rregullat mund të shërbejnë si zona dhe adresat IP të burimit/destinacionit, përdoruesit dhe grupet, shërbimet dhe aplikacionet. Rregullat aplikohen në të njëjtën mënyrë si në seksionin "NAT dhe Rrugëzimi", pra nga sipër në poshtë. Nëse nuk është krijuar asnjë rregull, çdo trafik transitor përmes UserGate ndalohet.

2. UserGate Hyrje. Kërkesat, instalimi

4. Përfundim

Me këtë, artikulli ka përfunduar. Ne instaluam firewal-in UserGate në një makinë virtuale dhe bëmë konfigurimet minimale të nevojshme në mënyrë që interneti të funksiononte në rrjetin Trusted. Konfigurimin e mëtejshëm do ta diskutojmë në artikujt e ardhshëm.

Ndjekni azhurnimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster