
PĂ«rshĂ«ndetje, kjo Ă«shtĂ« artikulli i dytĂ« mbi zgjidhjen NGFW nga kompania . QĂ«llimi i kĂ«tij artikulli Ă«shtĂ« tĂ« tregojĂ« si tĂ« instaloni firewall-in UserGate nĂ« njĂ« sistem virtual (do tĂ« pĂ«rdor programin e virtualizimit VMware Workstation) dhe tĂ« kryej konfigurimin e tij fillestar (tĂ« lejoni qasje nga rrjeti lokal pĂ«rmes UserGate nĂ« internet).  Â
1. Hyrje
SĂ« pari, do tĂ« pĂ«rshkruaj mĂ«nyrat e ndryshme tĂ« implementimit tĂ« kĂ«tij gateway nĂ« rrjet. DĂ«shiroj tĂ« theksoj se, nĂ« varĂ«si tĂ« opsionit tĂ« lidhjes tĂ« zgjedhur, funksionaliteti i caktuar i gateway-t mund tĂ« mos jetĂ« i disponueshĂ«m. Zgjidhja UserGate mbĂ«shtet regjime tĂ« ndryshme lidhjeje:Â
Firewall L3-L7
Ushqime të shpjegta në L2
Ushqime të shpjegta në L3
Virtualisht në ndërprerje, duke përdorur protokollin WCCP
Virtualisht në ndërprerje, duke përdorur Routing të Baze të Politikës
Router në një Stick
Proxy Web i caktuar qartë
UserGate, si gateway-i i paracaktuar
Monitorimi i portit Mirror
UserGate mbështet 2 lloje klasteresh:
Kluster konfigurimi. Nods e bashkuara në një kluster konfigurimi mbështesin cilësime të përbashkëta brenda klusterit.
Klusteri i qĂ«ndrueshmĂ«risĂ« ndaj dĂ«shtimit. Deri nĂ« 4 nyje tĂ« konfigurimit mund tĂ« bashkohen nĂ« njĂ« kluster qĂ« mbĂ«shtet funksionimin nĂ« modalitetin Aktiv-Aktiv ose Aktiv-Pasiv. ĂshtĂ« e mundur tĂ« ndĂ«rtohen disa klasterĂ« qĂ«ndrore.
2. Instalimi
Siç u përmend në artikullin e mëparshëm, UserGate ofrohet si një kompleks softuerik-hardware ose vendoset në një mjedis virtual. Nga paneli personal në faqen shkarkojmë imazhin në formatin OVF (Open Virtualization Format), ky format është i përshtatshëm për ofruesit VMWare dhe Oracle Virtualbox. Për Microsoft Hyper-v dhe KVM, ofrohen imazhet e diskut të makinës virtuale.
Sipas faqes së UserGate, për të siguruar funksionimin e duhur të makinës virtuale, rekomandohet të përdoren të paktën 8Gb memorie RAM dhe një procesor virtual me 2 bërthama. Hipervizori duhet të mbështesë funksionimin e sistemeve operative 64-bit.
Instalimi fillon me importimin e imazhit në hipervizorin e zgjedhur (VirtualBox dhe VMWare). Në rastin e Microsoft Hyper-v dhe KVM, është e nevojshme të krijohet një makinë virtuale dhe të përcaktohet si disk imazhi i shkarkuar, pas së cilës duhet të çaktivizohen shërbimet e integrimit në cilësimet e makinës virtuale të krijuar.
Nga të dhënat e importuara në VMWare krijohet një makinë virtuale me cilësimet e mëposhtme:

Siç u përmend më sipër, duhet të ketë të paktën 8GB memorie të përkohshme dhe për çdo 100 përdorues duhet të shtohet 1GB. Kapaciteti i ngjeshur në disk në mënyrë standarde është 100GB, megjithatë ky zakonisht është i pamjaftueshëm për të ruajtur të gjitha regjistrat dhe konfigurimet. Madhësia e rekomanduar është 300GB ose më shumë. Prandaj në pronat e makinës virtuale duhet të ndryshojmë madhësinë e diskut në të dëshiruar. Nga fillimi, UserGate UTM vjen me katër ndërfaqe, të caktuara në zona:
Menaxhimi â ndĂ«rfaqja e parĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, nga tĂ« cilat lejohet menaxhimi i UserGate.
Besuar â ndĂ«rfaqja e dytĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, pĂ«r shembull, rrjeteve LAN.
TĂ« pabesuar â ndĂ«rfaqja e tretĂ« e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjetet e pabesuara, pĂ«r shembull, me internetin.
DMZ â ndĂ«rfaqja e katĂ«rt e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjetin DMZ.
MĂ« pas, vazhdojmĂ« me nisjen e makinave virtuale, edhe pse nĂ« udhĂ«zues thuhet se duhet tĂ« zgjidhet Support Tools dhe tĂ« kryhet Factory reset UTM, por siç e shohim ka vetĂ«m njĂ« zgjedhje (UTM First Boot). GjatĂ« kĂ«tij hapi, UTM konfiguroni аЎапŃĂ«rĂ«t e rrjetit dhe rrit madhĂ«sinĂ« e pjesĂ«s nĂ« diskun e ngurtĂ« nĂ« madhĂ«sinĂ« e plotĂ« tĂ« diskut:

PĂ«r t'u lidhur me ndĂ«rfaqen ueb UserGate, duhet tĂ« hyni pĂ«rmes zonĂ«s sĂ« Menaxhimit, pĂ«r kĂ«tĂ« Ă«shtĂ« pĂ«rgjegjĂ«s ndĂ«rfaqja eth0, e cila Ă«shtĂ« e konfigurume pĂ«r tĂ« marrĂ« adresĂ«n IP nĂ« mĂ«nyrĂ« automatike (DHCP). NĂ«se nuk ka mundĂ«si pĂ«r tĂ« caktuar njĂ« adresĂ« pĂ«r ndĂ«rfaqen e Menaxhimit nĂ« mĂ«nyrĂ« automatike nĂ«pĂ«rmjet DHCP, atĂ«herĂ« mund ta caktoni qartĂ«, duke pĂ«rdorur CLI (Interfejsi i LinjĂ«s sĂ« KomandĂ«s). PĂ«r kĂ«tĂ«, duhet tĂ« hyni nĂ« CLI duke pĂ«rdorur emrin dhe fjalĂ«kalimin e pĂ«rdoruesit me tĂ« drejtat e Administratorit tĂ« PlotĂ« (nĂ« parazgjedhje Admin me shkronjĂ« tĂ« madhe). NĂ«se pajisja UserGate nuk ka pĂ«rfunduar inicializimin fillestar, atĂ«herĂ« pĂ«r tĂ« qasje nĂ« CLI duhet tĂ« pĂ«rdorni si emĂ«r pĂ«rdoruesi Admin, si fjalĂ«kalim â utm. Dhe tĂ« shkruani njĂ« komandĂ« si iface config âname eth0 âipv4 192.168.1.254/24 âenable true âmode static. MĂ« pas kalojmĂ« nĂ« konsolĂ«n ueb UserGate nĂ« adresĂ«n e caktuar, e cila duhet tĂ« dukej pĂ«rafĂ«rsisht si kjo:https://UserGateIPaddress:8001:


Në konsolën e internetit vazhdojmë instalimin, duhet të zgjedhim gjuhën e ndërfaqes (tani është rusisht ose anglisht), rajonin e kohës, pastaj lexojmë dhe pajtohemi me marrëveshjen e licencës. Caktojmë emrin dhe fjalëkalimin për qasje në ndërfaqen e menaxhimit të internetit.
3. Konfigurimi
Pas instalimit, kështu duket dritarja e ndërfaqes së menaxhimit të platformës:

Pastaj është e nevojshme të konfigurohen ndërfaqet e rrjetit. Për këtë, në seksionin 'Ndërfaqet' duhet t'i aktivizoni ato, të caktoni adresat IP të sakta dhe të emëroni zonat përkatëse.
Seksi 'Ndërfaqet' tregon të gjitha ndërfaqet fizike dhe virtuale që ekzistojnë në sistem, lejon ndryshimin e cilësimeve të tyre dhe shtimin e ndërfaqeve VLAN. Ai gjithashtu tregon të gjitha ndërfaqet e çdo nyjeje të klasterit. Cilësimet e ndërfaqeve janë specifike për secilën nga nyjet, dmth nuk janë globale.
Në pronat e ndërfaqes:
Aktivizoni ose çaktivizoni ndĂ«rfaqenÂ
Caktoni llojin e ndĂ«rfaqes â Layer 3 ose Mirror
Caktoni një zonë për ndërfaqen
Caktoni një profil Netflow për të dërguar të dhënat statistikore në kolektorin Netflow
Ndryshoni parametrat fizikĂ« tĂ« ndĂ«rfaqes â adresa MAC dhe madhĂ«sia MTU
Zgjidhni llojin e caktimit tĂ« IP-sĂ« â pa adresĂ«, IP statike apo e marra me DHCP.
Konfiguroni funksionimin e relait DHCP në ndërfaqen e zgjedhur.
Butoni «Shto» lejon shtimin e llojeve të mëposhtme të ndërfaqeve logjike:
VLAN
Bonde
Ura
PPPoE
VPN
Tuneli

Përveç zonave të përmendura më parë, me imazhin e Usergate vijnë edhe tri lloje të paracaktuara:
Cluster â zonĂ« pĂ«r ndĂ«rfaqet qĂ« pĂ«rdoren pĂ«r punĂ«n e klashtĂ«r.
VPN pĂ«r Site-to-Site â zonĂ«, ku vendosen tĂ« gjithĂ« klientĂ«t e tipit Zyra-ZyrĂ«, qĂ« lidhen me UserGate pĂ«rmes VPN.
VPN pĂ«r akses nĂ« distancĂ« â zonĂ«, ku vendosen tĂ« gjithĂ« pĂ«rdoruesit e lĂ«vizshĂ«m, qĂ« lidhen me UserGate pĂ«rmes VPN.
Administratorët e UserGate mund të ndryshojnë parametrat e zonave të krijuara nga default, si dhe të krijojnë zona të tjera, por siç thuhet në udhëzimin për versionin 5, nuk mund të krijohen më shumë se 15 zona. Për të ndryshuar ose krijuar ato, duhet të kaloni në seksionin e zonave. Për çdo zonë mund të përcaktoni pragun e hedhjes së paketave, mbështetet SYN, UDP, ICMP. Gjithashtu, konfiguroni kontrollin e aksesit në shërbimet e Usergate dhe aktivizoni mbrojtjen nga spufing.

Pas konfigurimit të ndërfaqeve, është e nevojshme që në seksionin «Portat» të konfigurohet rruga e zakonshme. Kjo do të thotë se për të lidhur UserGate me internetin, duhet të spesifikohet adresa IP e një ose disa portave. Në rast se përdoren disa ofrues për lidhjen me internetin, duhet të specifikohen disa porte. Konfigurimi i portës është unik për secilin nga nyjat e grupit. Nëse janë specifikuar dy ose më shumë porte, janë të mundshme 2 variante funksionimi:
Balancimi i trafikëve midis porteve.
Përgjegjësja kryesore me kalim në rezervë.
GjatĂ«sia e portĂ«s (disponues â e gjelbĂ«r, e padisponueshme â e kuqe) pĂ«rcaktohet nĂ« kĂ«tĂ« mĂ«nyrĂ«:
Kontrolli i rrjetit Ă«shtĂ« i fikur â porta konsiderohet e disponueshme nĂ«se UserGate Ă«shtĂ« nĂ« gjendje tĂ« marrĂ« adresĂ«n e saj MAC pĂ«rmes kĂ«rkesĂ«s ARP. Kontrolli i aksesit nĂ« internet pĂ«rmes kĂ«saj porte nuk bĂ«het. NĂ«se adresa MAC e portĂ«s nuk mund tĂ« pĂ«rcaktohet, porta konsiderohet e padisponueshme.
Kontrolli i rrjetit Ă«shtĂ« i ndezur â porta konsiderohet e disponueshme nĂ«se:
UserGate mund të marrë adresën e saj MAC përmes kërkesës ARP.
Kontrolli i aksesit në internet përmes kësaj porte ka përfunduar me sukses.
Në të kundërt, porta konsiderohet e padisponueshme.

NĂ« seksionin 'DNS', Ă«shtĂ« e nevojshme tĂ« shtoni ŃĐ”ŃĐČĐ”ŃĂ«t DNS qĂ« do tĂ« pĂ«rdorĂ« UserGate. Ky cilĂ«sim bĂ«het nĂ« zonĂ«n ServerĂ«t SistemikĂ« DNS. MĂ« poshtĂ« ndodhen cilĂ«simet pĂ«r menaxhimin e kĂ«rkesave DNS nga pĂ«rdoruesit. UserGate lejon pĂ«rdorimin e DNS-proxy. ShĂ«rbimi DNS-proxy lejon kapjen e kĂ«rkesave DNS nga pĂ«rdoruesit dhe ndryshimin e tyre pĂ«r t'u pĂ«rputhur me nevojat e administratorit. Me anĂ« tĂ« rregullave DNS-proxy, mund tĂ« specifikoni ŃĐ”ŃĐČĐ”ŃĂ«t DNS, tĂ« cilĂ«ve i dĂ«rgohen kĂ«rkesat pĂ«r disa domene tĂ« caktuara. PĂ«rveç kĂ«saj, me ndihmĂ«n e DNS-proxy, mund tĂ« pĂ«rcaktoni hyrje statike tĂ« tipit host (A-record).

NĂ« seksionin 'NAT dhe RrugĂ«zimi', Ă«shtĂ« e nevojshme tĂ« krijoni rregullat pĂ«rkatĂ«se NAT. PĂ«r pĂ«rdoruesit e rrjetit Trusted, rregulli NAT pĂ«r qasje nĂ« internet Ă«shtĂ« krijuarAlreadyâ 'Trusted->Untrusted', duhet vetĂ«m tĂ« aktivizohet. Rregullat aplikohen nga lart poshtĂ«, nĂ« rendin nĂ« tĂ« cilin janĂ« specifikuar nĂ« konsolĂ«. GjithmonĂ« zbatohet vetĂ«m rregulli i parĂ« pĂ«r tĂ« cilin janĂ« plotĂ«suar kushtet e specifikuara nĂ« rregull. PĂ«r tĂ« aktivizuar njĂ« rregull, duhet qĂ« tĂ« gjitha kushtet e specifikuara nĂ« parametrat e rregullit tĂ« plotĂ«sohen. UserGate rekomandon tĂ« krijoni rregulla tĂ« pĂ«rgjithshme NAT, pĂ«r shembull, njĂ« rregull NAT nga rrjeti lokal (zakonisht zona Trusted) nĂ« internet (zakonisht zona Untrusted), dhe ndarjen e aksesit sipas pĂ«rdoruesve, shĂ«rbimeve, aplikacioneve ta realizoni me anĂ« tĂ« rregullave tĂ« firewall-it.
Ka gjithashtu mundësinë për të krijuar rregulla DNAT, port-forwarding, routing të bazuar në politika, dhe hartimin e rrjetit.

Pas kësaj, në seksionin "Të dhënat e rrjetit" duhet të krijoni rregulla për firewal-in. Për akses të pakufizuar në internet nga përdoruesit e rrjetit Trusted, rregulli i firewal-it gjithashtu është tashmë krijuar - "Internet për Trusted" dhe duhet të aktivizohet. Me anë të rregullave të firewal-it, administratori mund të lejojë ose ndalojë çdo lloj të dhëne rrjeti që kalon përmes UserGate. Si kushte, rregullat mund të shërbejnë si zona dhe adresat IP të burimit/destinacionit, përdoruesit dhe grupet, shërbimet dhe aplikacionet. Rregullat aplikohen në të njëjtën mënyrë si në seksionin "NAT dhe Rrugëzimi", pra nga sipër në poshtë. Nëse nuk është krijuar asnjë rregull, çdo trafik transitor përmes UserGate ndalohet.

4. Përfundim
Me këtë, artikulli ka përfunduar. Ne instaluam firewal-in UserGate në një makinë virtuale dhe bëmë konfigurimet minimale të nevojshme në mënyrë që interneti të funksiononte në rrjetin Trusted. Konfigurimin e mëtejshëm do ta diskutojmë në artikujt e ardhshëm.
Ndjekni azhurnimet në kanalet tona (, , , )!
Burimi: habr.com
