2. UserGate Getting Started. Kërkesat, instalimi

2. UserGate Getting Started. Kërkesat, instalimi

Përshëndetje, ky është artikulli i dytë mbi zgjidhjen NGFW nga kompania UserGate. Qëllimi i këtij artikulli është të tregojë se si të instaloni firewall-in UserGate në një sistem virtual (do të përdor programin e virtualizimit VMware Workstation) dhe të bëni konfigurimin e tij fillestar (të lejoni qasjen nga rrjeti lokal përmes portalit UserGate në internet).   

1. Hyrje

Së pari do të përshkruaj mënyrat e ndryshme për të implementuar këtë portë në rrjet. Dëshiroj të theksoj se në varësi të opsionit të zgjedhur të lidhjes, disa funksionalitete të portalit mund të mos jenë të disponueshme. Zgjidhja UserGate mbështet modulet e lidhjes si më poshtë: 

  • Firewall L3-L7

  • Ndiqni urdhĂ«rimin L2

  • Ndiqni urdhĂ«rimin L3

  • Virtualisht nĂ« ndĂ«rprerje, duke pĂ«rdorur protokollin WCCP

  • Virtualisht nĂ« ndĂ«rprerje, duke pĂ«rdorur Routing tĂ« bazuar nĂ« Politika

  • Router mbi njĂ« Stick

  • Web-proxy i caktuar shprehimisht

  • UserGate, si portĂ« e paracaktuar

  • Monitorimi i portĂ«s Mirror

UserGate mbështet 2 tipa klasteresh:

  1. Klaster i konfigurimit. Njësitë e bashkuara në klasterin e konfigurimit mbështesin cilësimet e përbashkëta brenda klasterit.

  2. Klaster i qĂ«ndrueshmĂ«risĂ«. Deri nĂ« 4 njĂ«sitĂ« e klasterit tĂ« konfigurimit mund tĂ« bashkohen nĂ« njĂ« klaster tĂ« qĂ«ndrueshmĂ«risĂ«, i cili mbĂ«shtet funksionimin nĂ« modin Aktiv-Aktiv ose Aktiv-Pasiv. ËshtĂ« e mundur tĂ« krijohen disa klastera tĂ« qĂ«ndrueshmĂ«risĂ«.

2. Instalimi

Siç u përmend në artikullin e kaluar, UserGate vjen në formën e një kompleksi software-hardware ose instalohet në ambientin virtual. Nga paneli personal në sit UserGate shkarkoni imazhin në formatin OVF (Open Virtualization Format), ky format përshtatet për ofruesit VMWare dhe Oracle Virtualbox. Për Microsoft Hyper-v dhe KVM ofrohen imazhe të disqeve të makinës virtuale.

Sipas faqes UserGate, për funksionimin e saktë të makinës virtuale rekomandohet përdorimi i paktën 8Gb memorie RAM dhe një procesor virtual me 2 bërthama. Hipervizori duhet të mbështesë funksionimin e sistemeve operative 64-bit.

Instalimi fillon me importimin e imazhit në hipervizorin e zgjedhur (VirtualBox dhe VMWare). Në rastin e Microsoft Hyper-v dhe KVM, është e nevojshme të krijoni një makinë virtuale dhe të caktoni imazhin e shkarkuar si disk, pas së cilës është e nevojshme të çaktivizoni shërbimet e integrimit në cilësimet e makinës virtuale të krijuar.

Sipas parazgjedhjes, pas importit në VMWare krijohet një makinë virtuale me këto cilësime:

2. UserGate Getting Started. Kërkesat, instalimi

Siç është shkruar më lart, memorie operative duhet të jetë të paktën 8 Gb dhe për çdo 100 përdorues duhet të shtoni 1 Gb. Kapaciteti i hard diskut parazgjedhur është 100 Gb, megjithatë kjo zakonisht nuk është e mjaftueshme për të ruajtur të gjitha log-ët dhe konfigurimet. Madhësia e rekomanduar është 300 Gb ose më shumë. Prandaj, në pronat e makinës virtuale, ne ndryshojmë madhësinë e diskut në atë që na nevojitet. Fillimisht, UserGate UTM vjen me katër ndërfaqe të caktuara në zona:

Menaxhimi — ndĂ«rfaqja e parĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, nga tĂ« cilat Ă«shtĂ« e lejuar menaxhimi i UserGate.

E besuar — ndĂ«rfaqja e dytĂ« e makinĂ«s virtuale, zona pĂ«r lidhjen e rrjeteve tĂ« besuara, si p.sh. rrjete LAN.

E pabesuar — ndĂ«rfaqja e tretĂ« e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjete tĂ« pabesueshme, si p.sh. internetin.

DMZ — ndĂ«rfaqja e katĂ«rt e makinĂ«s virtuale, zona pĂ«r ndĂ«rfaqet e lidhura me rrjetin DMZ.

Më pas, ne fillojmë makinat virtuale, ndonëse në manual është shkruar që duhet të zgjidhni Mjetet e Mbështetjes dhe të kryeni rikthimin në fabrikë të UTM-së, siç shihet ka vetëm një zgjedhje (UTM Fillimi i Parë). Gjatë këtij hapi, UTM konfiguron adapterët e rrjetit dhe rrit madhësinë e pjesës në hard disk deri në madhësinë e plotë të diskut:

2. UserGate Getting Started. Kërkesat, instalimi

PĂ«r tĂ« u lidhur me ndĂ«rfaqen e internetit tĂ« UserGate, Ă«shtĂ« e nevojshme tĂ« hysh pĂ«rmes zonĂ«s sĂ« Menaxhimit, pĂ«r kĂ«tĂ« Ă«shtĂ« pĂ«rgjegjĂ«se ndĂ«rfaqja eth0, e cila Ă«shtĂ« e konfiguruar pĂ«r tĂ« marrĂ« adresĂ«n IP nĂ« mĂ«nyrĂ« automatike (DHCP). NĂ«se nuk ka mundĂ«si pĂ«r tĂ« caktuar adresĂ«n pĂ«r ndĂ«rfaqen e Menaxhimit nĂ« mĂ«nyrĂ« automatike me anĂ« tĂ« DHCP-sĂ«, mund ta caktoni qartĂ«, duke pĂ«rdorur CLI (Command Line Interface). PĂ«r kĂ«tĂ«, duhet tĂ« hyni nĂ« CLI, duke pĂ«rdorur emrin dhe fjalĂ«kalimin e pĂ«rdoruesit me tĂ« drejtat e administratori tĂ« plotĂ« (ndryshe Admin me shkronjĂ« tĂ« madhe). NĂ«se pajisja UserGate nuk ka kaluar inicializimin fillestar, pĂ«r tĂ« hyrĂ« nĂ« CLI duhet tĂ« pĂ«rdorni si emĂ«r pĂ«rdoruesi Admin, dhe si fjalĂ«kalim – utm. Pastaj, shkruani komandĂ«n diçka si iface config –name eth0 –ipv4 192.168.1.254\/24 –enable true –mode static. MĂ« vonĂ« kalojmĂ« nĂ« konsolĂ«n e internetit tĂ« UserGate nĂ« adresĂ«n e dhĂ«nĂ«, ajo duhet tĂ« duket mĂ« shumĂ« nĂ« kĂ«tĂ« formĂ«: https://UserGateIPaddress:8001:

2. UserGate Getting Started. Kërkesat, instalimi2. UserGate Getting Started. Kërkesat, instalimi

Në konsolën e web-it vazhdojmë instalimin, na nevojitet të zgjedhim gjuhën e ndërfaqes (në këtë moment është gjuha ruse ose ajo angleze), zonën e kohës, më pas lexojmë dhe pranojmë marrëveshjen e licencës. Caktojmë një përdorues dhe fjalëkalim për t'u kyçur në ndërfaqen e menaxhimit të web-it.

3. Konfigurimi

Pas instalimit, kështu duket dritarja e ndërfaqes së menaxhimit të platformës:

2. UserGate Getting Started. Kërkesat, instalimi

Më pas, është e nevojshme të konfigurohen interfcatet rrjetore. Për këtë, në seksionin 'Interfcatet' duhet t'i aktivizoni ato, të vendosni adresat IP të sakta dhe të caktoni zonat përkatëse.

Seksioni 'Interfcatet' tregon të gjitha interfcatet fizike dhe virtuale që ekzistojnë në sistem, lejon ndryshimin e cilësimeve të tyre dhe shtimin e interfcatet VLAN. Gjithashtu, ai tregon të gjitha interfcatet e çdo nyje të klasterit. Cilësimet e interfcatve janë specifike për secilën nga nyjet, pra nuk janë globale.

NĂ« pronat e interfcatit:

  • Aktivizoni ose çaktivizoni interfacin 

  • Caktoni llojin e interfcatit — Layer 3 ose Mirror

  • Caktoni njĂ« zonĂ« pĂ«r interfacin

  • Caktoni profilin Netflow pĂ«r dĂ«rgimin e tĂ« dhĂ«nave statistikore nĂ« kolektorin Netflow

  • Ndryshoni parametrat fizikĂ« tĂ« interfcatit — adresĂ«n MAC dhe madhĂ«sinĂ« MTU

  • Zgjidhni llojin e caktimit tĂ« adresĂ«s IP — pa adresĂ«, adresĂ« IP statike ose nga DHCP

  • Konfiguroni funksionimin e DHCP-relay nĂ« interfacin e zgjedhur.

Butoni 'Shto' lejon shtimin e llojeve të mëposhtme të interfcatit logjik:

  • VLAN

  • Bond

  • Mast

  • PPPoE

  • VPN

  • Tunel

2. UserGate Getting Started. Kërkesat, instalimi

Përveç zonave të përmendura më parë, me të cilat vjen imazhi Usergate, ka edhe tri lloje të paracaktuara:

Cluster — zonĂ« pĂ«r interfcatet qĂ« pĂ«rdoren pĂ«r funksionimin e klasterit

VPN pĂ«r Site-to-Site — zonĂ« ku vendosen tĂ« gjithĂ« klientĂ«t e tipit ZyrĂ«-ZyrĂ«, tĂ« lidhur me UserGate pĂ«rmes VPN

VPN pĂ«r akses tĂ« largĂ«t — zonĂ« ku vendosen tĂ« gjithĂ« pĂ«rdoruesit mobilĂ«, tĂ« lidhur me UserGate pĂ«rmes VPN

Administratorët e UserGate mund të ndryshojnë cilësimet e zonave të krijuara me parazgjedhje, si dhe të krijojnë zona të tjera, por siç thuhet në udhëzimin për versionin 5, është e mundur të krijohen jo më shumë se 15 zona. Për të ndryshuar ose krijuar ato, duhet të kaloni në seksionin e zonave. Për çdo zonë, mund të vendosni një kufi për heqjen e pakove, duke mbështetur SYN, UDP, ICMP. Gjithashtu, konfigurohet kontrolli i aksesit në shërbimet Usergate, dhe aktivizohet mbrojtja nga spufi.

2. UserGate Getting Started. Kërkesat, instalimi

Pas konfigurimit të ndërfaqeve, në seksionin "Portat" duhet të konfiguroni rrugën e parazgjedhur. Pra, për të lidhur UserGate me internetin, duhet të specifikoni adresën IP të një ose më shumë porteve. Nëse për lidhjen me internetin përdoren disa ofrues, duhet të specifikoni disa porte. Konfigurimi i portit është unik për secilin nga njësitë e klasës. Nëse janë caktuar dy ose më shumë porte, ka dy mundësi funksionimi:

  1. Balancimi i trafikut midis porteve.

  2. Porti kryesor me kalim në portin rezervë.

Gjendja e portit (e aksesueshme – e gjelbĂ«r, e paaksesueshme – e kuqe) pĂ«rcaktohet si mĂ« poshtĂ«:

  1. Verifikimi i rrjetit Ă«shtĂ« i çaktivizuar – porta konsiderohet e aksesueshme nĂ«se UserGate mund tĂ« marrĂ« adresĂ«n e saj MAC nĂ«pĂ«rmjet kĂ«rkesĂ«s ARP. Verifikimi i qasjes nĂ« internet pĂ«rmes kĂ«saj porte nuk bĂ«het. NĂ«se adresa MAC e portit nuk mund tĂ« pĂ«rcaktohet, porta konsiderohet e paaksesueshme.

  2. Verifikimi i rrjetit Ă«shtĂ« i aktivizuar – porta konsiderohet e aksesueshme nĂ«se:

  • UserGate mund tĂ« marrĂ« adresĂ«n e saj MAC nĂ«pĂ«rmjet kĂ«rkesĂ«s ARP.

  • Verifikimi i qasjes nĂ« internet pĂ«rmes kĂ«saj porte pĂ«rfundoi me sukses.

Në të kundërt, porta konsiderohet e paaksesueshme.

2. UserGate Getting Started. Kërkesat, instalimi

Në seksionin "DNS" duhet të shtoni serverët DNS që do të përdorë UserGate. Ky konfigurim specifikohet në zonën Serverët DNS të Sistemit. Më poshtë ndodhen konfigurimet për menaxhimin e kërkesave DNS nga përdoruesit. UserGate lejon përdorimin e DNS-proxy. Shërbimi DNS-proxy lejon kapjen e kërkesave DNS nga përdoruesit dhe ndryshimin e tyre sipas nevojave të administratorit. Me anë të rregullave të DNS-proxy, mund të specifikoni serverët DNS, në të cilët dërgohen kërkesat për domain të caktuar. Përveç kësaj, me DNS-proxy mund të caktosh regjistrime statike si tip host (A-record).

2. UserGate Getting Started. Kërkesat, instalimi

Në seksionin "NAT dhe Rrëfimi" duhet të krijoni rregullat e nevojshme NAT. Për qasje në internet nga përdoruesit e rrjetit Trusted, rregulli NAT tashmë është krijuar - "Trusted->Untrusted", duhet vetëm ta aktivizoni. Rregullat aplikohen nga lartë poshtë në rendin në të cilin ato janë të listuara në konsolë. Aktivizohet gjithmonë vetëm rregulli i parë për të cilin përputhen kushtet e përcaktuara në rregull. Për të aktivizuar rregullin, duhet që të përputhen të gjitha kushtet e specifikuara në parametrat e rregullit. UserGate rekomandon krijimin e rregullave të përgjithshme NAT, p.sh., rregulli NAT nga rrjeti lokal (zakonisht zona Trusted) në internet (zakonisht zona Untrusted), ndërsa ndarjen e qasjes sipas përdoruesve, shërbimeve, aplikacioneve ta realizoni përmes rregullave të firewalls.

Ka gjithashtu mundësinë e krijimit të rregullave DNAT, port-forwarding, policy-based routing, dhe network mapping.

2. UserGate Getting Started. Kërkesat, instalimi

Pas kësaj, në seksionin "Firewall" është e nevojshme të krijoni rregullat e firewalls. Për qasje të pakufizuar në internet nga përdoruesit e rrjetit Trusted, rregulli i firewalls gjithashtu është krijuar tashmë - "Internet for Trusted" dhe duhet të aktivizohet. Me ndihmën e rregullave të firewalls, administratori mund të lejon ose ndalojë çdo lloj trafiku rrjetësor në kalim, që kalon përmes UserGate. Si kushte, rregullat mund të përfshijnë zonat dhe IP adresat e burimeve/destinacioneve, përdoruesit dhe grupet, shërbimet dhe aplikacionet. Rregullat aplikohen gjithashtu si në seksionin "NAT dhe Rrëfimi", dmth, nga lartë poshtë. Nëse nuk është krijuar asnjë rregull, atëherë çdo trafik kalimtar përmes UserGate është ndaluar.

2. UserGate Getting Started. Kërkesat, instalimi

4. Përfundim

Edhe kështu, artikulli përfundoi. Ne kemi instaluar firewalls UserGate në një makinë virtuale dhe kemi realizuar konfigurimet minimale të nevojshme për të siguruar funksionalitetin e internetit në rrjetin Trusted. Konfigurimi i mëtejshëm do të shqyrtohet në artikujt e ardhshëm.

Ndjekni përditësimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster