
PĂ«rshĂ«ndetje, ky Ă«shtĂ« artikulli i dytĂ« mbi zgjidhjen NGFW nga kompania . QĂ«llimi i kĂ«tij artikulli Ă«shtĂ« tĂ« tregojĂ« se si tĂ« instaloni firewall-in UserGate nĂ« njĂ« sistem virtual (do tĂ« pĂ«rdor programin e virtualizimit VMware Workstation) dhe tĂ« bĂ«ni konfigurimin e tij fillestar (tĂ« lejoni qasjen nga rrjeti lokal pĂ«rmes portalit UserGate nĂ« internet).  Â
1. Hyrje
SĂ« pari do tĂ« pĂ«rshkruaj mĂ«nyrat e ndryshme pĂ«r tĂ« implementuar kĂ«tĂ« portĂ« nĂ« rrjet. DĂ«shiroj tĂ« theksoj se nĂ« varĂ«si tĂ« opsionit tĂ« zgjedhur tĂ« lidhjes, disa funksionalitete tĂ« portalit mund tĂ« mos jenĂ« tĂ« disponueshme. Zgjidhja UserGate mbĂ«shtet modulet e lidhjes si mĂ« poshtĂ«:Â
Firewall L3-L7
Ndiqni urdhërimin L2
Ndiqni urdhërimin L3
Virtualisht në ndërprerje, duke përdorur protokollin WCCP
Virtualisht në ndërprerje, duke përdorur Routing të bazuar në Politika
Router mbi një Stick
Web-proxy i caktuar shprehimisht
UserGate, si portë e paracaktuar
Monitorimi i portës Mirror
UserGate mbështet 2 tipa klasteresh:
Klaster i konfigurimit. Njësitë e bashkuara në klasterin e konfigurimit mbështesin cilësimet e përbashkëta brenda klasterit.
Klaster i qĂ«ndrueshmĂ«risĂ«. Deri nĂ« 4 njĂ«sitĂ« e klasterit tĂ« konfigurimit mund tĂ« bashkohen nĂ« njĂ« klaster tĂ« qĂ«ndrueshmĂ«risĂ«, i cili mbĂ«shtet funksionimin nĂ« modin Aktiv-Aktiv ose Aktiv-Pasiv. ĂshtĂ« e mundur tĂ« krijohen disa klastera tĂ« qĂ«ndrueshmĂ«risĂ«.
2. Instalimi
Siç u përmend në artikullin e kaluar, UserGate vjen në formën e një kompleksi software-hardware ose instalohet në ambientin virtual. Nga paneli personal në sit shkarkoni imazhin në formatin OVF (Open Virtualization Format), ky format përshtatet për ofruesit VMWare dhe Oracle Virtualbox. Për Microsoft Hyper-v dhe KVM ofrohen imazhe të disqeve të makinës virtuale.
Sipas faqes UserGate, për funksionimin e saktë të makinës virtuale rekomandohet përdorimi i paktën 8Gb memorie RAM dhe një procesor virtual me 2 bërthama. Hipervizori duhet të mbështesë funksionimin e sistemeve operative 64-bit.
Instalimi fillon me importimin e imazhit në hipervizorin e zgjedhur (VirtualBox dhe VMWare). Në rastin e Microsoft Hyper-v dhe KVM, është e nevojshme të krijoni një makinë virtuale dhe të caktoni imazhin e shkarkuar si disk, pas së cilës është e nevojshme të çaktivizoni shërbimet e integrimit në cilësimet e makinës virtuale të krijuar.
Sipas parazgjedhjes, pas importit në VMWare krijohet një makinë virtuale me këto cilësime:

Siç është shkruar më lart, memorie operative duhet të jetë të paktën 8 Gb dhe për çdo 100 përdorues duhet të shtoni 1 Gb. Kapaciteti i hard diskut parazgjedhur është 100 Gb, megjithatë kjo zakonisht nuk është e mjaftueshme për të ruajtur të gjitha log-ët dhe konfigurimet. Madhësia e rekomanduar është 300 Gb ose më shumë. Prandaj, në pronat e makinës virtuale, ne ndryshojmë madhësinë e diskut në atë që na nevojitet. Fillimisht, UserGate UTM vjen me katër ndërfaqe të caktuara në zona:
Menaxhimi â ndĂ«rfaqja e parĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, nga tĂ« cilat Ă«shtĂ« e lejuar menaxhimi i UserGate.
E besuar â ndĂ«rfaqja e dytĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, si p.sh. rrjete LAN.
E pabesuar â ndĂ«rfaqja e tretĂ« e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjete tĂ« pabesueshme, si p.sh. internetin.
DMZ â ndĂ«rfaqja e katĂ«rt e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjetin DMZ.
Më pas, ne fillojmë makinat virtuale, ndonëse në manual është shkruar që duhet të zgjidhni Mjetet e Mbështetjes dhe të kryeni rikthimin në fabrikë të UTM-së, siç shihet ka vetëm një zgjedhje (UTM Fillimi i Parë). Gjatë këtij hapi, UTM konfiguron adapterët e rrjetit dhe rrit madhësinë e pjesës në hard disk deri në madhësinë e plotë të diskut:

PĂ«r tĂ« u lidhur me ndĂ«rfaqen e internetit tĂ« UserGate, Ă«shtĂ« e nevojshme tĂ« hysh pĂ«rmes zonĂ«s sĂ« Menaxhimit, pĂ«r kĂ«tĂ« Ă«shtĂ« pĂ«rgjegjĂ«se ndĂ«rfaqja eth0, e cila Ă«shtĂ« e konfiguruar pĂ«r tĂ« marrĂ« adresĂ«n IP nĂ« mĂ«nyrĂ« automatike (DHCP). NĂ«se nuk ka mundĂ«si pĂ«r tĂ« caktuar adresĂ«n pĂ«r ndĂ«rfaqen e Menaxhimit nĂ« mĂ«nyrĂ« automatike me anĂ« tĂ« DHCP-sĂ«, mund ta caktoni qartĂ«, duke pĂ«rdorur CLI (Command Line Interface). PĂ«r kĂ«tĂ«, duhet tĂ« hyni nĂ« CLI, duke pĂ«rdorur emrin dhe fjalĂ«kalimin e pĂ«rdoruesit me tĂ« drejtat e administratori tĂ« plotĂ« (ndryshe Admin me shkronjĂ« tĂ« madhe). NĂ«se pajisja UserGate nuk ka kaluar inicializimin fillestar, pĂ«r tĂ« hyrĂ« nĂ« CLI duhet tĂ« pĂ«rdorni si emĂ«r pĂ«rdoruesi Admin, dhe si fjalĂ«kalim â utm. Pastaj, shkruani komandĂ«n diçka si iface config âname eth0 âipv4 192.168.1.254\/24 âenable true âmode static. MĂ« vonĂ« kalojmĂ« nĂ« konsolĂ«n e internetit tĂ« UserGate nĂ« adresĂ«n e dhĂ«nĂ«, ajo duhet tĂ« duket mĂ« shumĂ« nĂ« kĂ«tĂ« formĂ«:https://UserGateIPaddress:8001:


Në konsolën e web-it vazhdojmë instalimin, na nevojitet të zgjedhim gjuhën e ndërfaqes (në këtë moment është gjuha ruse ose ajo angleze), zonën e kohës, më pas lexojmë dhe pranojmë marrëveshjen e licencës. Caktojmë një përdorues dhe fjalëkalim për t'u kyçur në ndërfaqen e menaxhimit të web-it.
3. Konfigurimi
Pas instalimit, kështu duket dritarja e ndërfaqes së menaxhimit të platformës:

Më pas, është e nevojshme të konfigurohen interfcatet rrjetore. Për këtë, në seksionin 'Interfcatet' duhet t'i aktivizoni ato, të vendosni adresat IP të sakta dhe të caktoni zonat përkatëse.
Seksioni 'Interfcatet' tregon të gjitha interfcatet fizike dhe virtuale që ekzistojnë në sistem, lejon ndryshimin e cilësimeve të tyre dhe shtimin e interfcatet VLAN. Gjithashtu, ai tregon të gjitha interfcatet e çdo nyje të klasterit. Cilësimet e interfcatve janë specifike për secilën nga nyjet, pra nuk janë globale.
NĂ« pronat e interfcatit:
Aktivizoni ose çaktivizoni interfacinÂ
Caktoni llojin e interfcatit â Layer 3 ose Mirror
Caktoni një zonë për interfacin
Caktoni profilin Netflow për dërgimin e të dhënave statistikore në kolektorin Netflow
Ndryshoni parametrat fizikĂ« tĂ« interfcatit â adresĂ«n MAC dhe madhĂ«sinĂ« MTU
Zgjidhni llojin e caktimit tĂ« adresĂ«s IP â pa adresĂ«, adresĂ« IP statike ose nga DHCP
Konfiguroni funksionimin e DHCP-relay në interfacin e zgjedhur.
Butoni 'Shto' lejon shtimin e llojeve të mëposhtme të interfcatit logjik:
VLAN
Bond
Mast
PPPoE
VPN
Tunel

Përveç zonave të përmendura më parë, me të cilat vjen imazhi Usergate, ka edhe tri lloje të paracaktuara:
Cluster â zonĂ« pĂ«r interfcatet qĂ« pĂ«rdoren pĂ«r funksionimin e klasterit
VPN pĂ«r Site-to-Site â zonĂ« ku vendosen tĂ« gjithĂ« klientĂ«t e tipit ZyrĂ«-ZyrĂ«, tĂ« lidhur me UserGate pĂ«rmes VPN
VPN pĂ«r akses tĂ« largĂ«t â zonĂ« ku vendosen tĂ« gjithĂ« pĂ«rdoruesit mobilĂ«, tĂ« lidhur me UserGate pĂ«rmes VPN
Administratorët e UserGate mund të ndryshojnë cilësimet e zonave të krijuara me parazgjedhje, si dhe të krijojnë zona të tjera, por siç thuhet në udhëzimin për versionin 5, është e mundur të krijohen jo më shumë se 15 zona. Për të ndryshuar ose krijuar ato, duhet të kaloni në seksionin e zonave. Për çdo zonë, mund të vendosni një kufi për heqjen e pakove, duke mbështetur SYN, UDP, ICMP. Gjithashtu, konfigurohet kontrolli i aksesit në shërbimet Usergate, dhe aktivizohet mbrojtja nga spufi.

Pas konfigurimit të ndërfaqeve, në seksionin "Portat" duhet të konfiguroni rrugën e parazgjedhur. Pra, për të lidhur UserGate me internetin, duhet të specifikoni adresën IP të një ose më shumë porteve. Nëse për lidhjen me internetin përdoren disa ofrues, duhet të specifikoni disa porte. Konfigurimi i portit është unik për secilin nga njësitë e klasës. Nëse janë caktuar dy ose më shumë porte, ka dy mundësi funksionimi:
Balancimi i trafikut midis porteve.
Porti kryesor me kalim në portin rezervë.
Gjendja e portit (e aksesueshme â e gjelbĂ«r, e paaksesueshme â e kuqe) pĂ«rcaktohet si mĂ« poshtĂ«:
Verifikimi i rrjetit Ă«shtĂ« i çaktivizuar â porta konsiderohet e aksesueshme nĂ«se UserGate mund tĂ« marrĂ« adresĂ«n e saj MAC nĂ«pĂ«rmjet kĂ«rkesĂ«s ARP. Verifikimi i qasjes nĂ« internet pĂ«rmes kĂ«saj porte nuk bĂ«het. NĂ«se adresa MAC e portit nuk mund tĂ« pĂ«rcaktohet, porta konsiderohet e paaksesueshme.
Verifikimi i rrjetit Ă«shtĂ« i aktivizuar â porta konsiderohet e aksesueshme nĂ«se:
UserGate mund të marrë adresën e saj MAC nëpërmjet kërkesës ARP.
Verifikimi i qasjes në internet përmes kësaj porte përfundoi me sukses.
Në të kundërt, porta konsiderohet e paaksesueshme.

Në seksionin "DNS" duhet të shtoni serverët DNS që do të përdorë UserGate. Ky konfigurim specifikohet në zonën Serverët DNS të Sistemit. Më poshtë ndodhen konfigurimet për menaxhimin e kërkesave DNS nga përdoruesit. UserGate lejon përdorimin e DNS-proxy. Shërbimi DNS-proxy lejon kapjen e kërkesave DNS nga përdoruesit dhe ndryshimin e tyre sipas nevojave të administratorit. Me anë të rregullave të DNS-proxy, mund të specifikoni serverët DNS, në të cilët dërgohen kërkesat për domain të caktuar. Përveç kësaj, me DNS-proxy mund të caktosh regjistrime statike si tip host (A-record).

Në seksionin "NAT dhe Rrëfimi" duhet të krijoni rregullat e nevojshme NAT. Për qasje në internet nga përdoruesit e rrjetit Trusted, rregulli NAT tashmë është krijuar - "Trusted->Untrusted", duhet vetëm ta aktivizoni. Rregullat aplikohen nga lartë poshtë në rendin në të cilin ato janë të listuara në konsolë. Aktivizohet gjithmonë vetëm rregulli i parë për të cilin përputhen kushtet e përcaktuara në rregull. Për të aktivizuar rregullin, duhet që të përputhen të gjitha kushtet e specifikuara në parametrat e rregullit. UserGate rekomandon krijimin e rregullave të përgjithshme NAT, p.sh., rregulli NAT nga rrjeti lokal (zakonisht zona Trusted) në internet (zakonisht zona Untrusted), ndërsa ndarjen e qasjes sipas përdoruesve, shërbimeve, aplikacioneve ta realizoni përmes rregullave të firewalls.
Ka gjithashtu mundësinë e krijimit të rregullave DNAT, port-forwarding, policy-based routing, dhe network mapping.

Pas kësaj, në seksionin "Firewall" është e nevojshme të krijoni rregullat e firewalls. Për qasje të pakufizuar në internet nga përdoruesit e rrjetit Trusted, rregulli i firewalls gjithashtu është krijuar tashmë - "Internet for Trusted" dhe duhet të aktivizohet. Me ndihmën e rregullave të firewalls, administratori mund të lejon ose ndalojë çdo lloj trafiku rrjetësor në kalim, që kalon përmes UserGate. Si kushte, rregullat mund të përfshijnë zonat dhe IP adresat e burimeve/destinacioneve, përdoruesit dhe grupet, shërbimet dhe aplikacionet. Rregullat aplikohen gjithashtu si në seksionin "NAT dhe Rrëfimi", dmth, nga lartë poshtë. Nëse nuk është krijuar asnjë rregull, atëherë çdo trafik kalimtar përmes UserGate është ndaluar.

4. Përfundim
Edhe kështu, artikulli përfundoi. Ne kemi instaluar firewalls UserGate në një makinë virtuale dhe kemi realizuar konfigurimet minimale të nevojshme për të siguruar funksionalitetin e internetit në rrjetin Trusted. Konfigurimi i mëtejshëm do të shqyrtohet në artikujt e ardhshëm.
Ndjekni përditësimet në kanalet tona (, , , )!
Burimi: habr.com
