|
Управление устройствами UserGate DCFW
Централизованное управление UserGate DCFW (доступно в версии 7.4.0 и выше) можно разделить на 4 этапа: 1. Создание управляемой области. Смотрите раздел Создание управляемых областей. 2. Создание шаблона или несколько шаблонов, каждый из которых опишет свою часть настроек DCFW. Смотрите раздел Шаблоны устройств для более детальной информации. 3. Объединение необходимых шаблонов в группу шаблонов в требуемом порядке, чтобы получить корректную результирующую настройку управляемых устройств. Смотрите раздел Группы шаблонов для более детальной информации. 4. Добавление управляемого устройства (DCFW) и применение к нему группы шаблонов. Смотрите раздел Добавление устройств UserGate под управление UGMC для более детальной информации. UGMC позволяет создавать и управлять кластерами конфигурации и отказоустойчивости. Подробно тонкости управления кластерами описаны в разделе Кластеризация UserGate DCFW с помощью UGMC. При необходимости настройки, заданные в шаблонах, можно изменять, чтобы эти изменения применялись ко всем DCFW, к которым применимы данные шаблоны. Шаблоны устройствШаблон — это базовый блок, с помощью которого можно настроить все параметры работы DCFW — сетевые настройки, правила межсетевого экрана и других. Для создания шаблона необходимо в разделе DCFW ➜ Шаблоны нажать на кнопку Добавить и дать шаблону имя и опциональное описание. После создания шаблона можно производить настройку его параметров. Для этого необходимо перейти в раздел верхнего меню DCFW-конфигурация и в выпадающем меню Выберите шаблон выбрать необходимый шаблон. Настройки параметров шаблона отображаются в виде дерева, полностью аналогично, как они представлены в UserGate DCFW. При настройке параметров следует придерживаться следующих правил: 1. Если значение настройки не определено в шаблоне, то ничего передаваться в DCFW не будет. В данном случае в DCFW будет использована либо настройка по умолчанию, либо настройка, которую указал локальный администратор DCFW. 2. Если настройка параметра выполнена в шаблоне, то эта настройка переопределит значение этой же настройки, назначенной локальным администратором. После получения настроек с UGMC настройки следующих разделов могут быть изменены локально на DCFW: ПримечаниеНастройка будет переопределена после изменения данной настройки в шаблоне DCFW администратором области на UGMC.
3. Правила политик не переопределяют правила, созданные локальным администратором, а добавляются к ним в виде пре- и пост- правил. Подробно о применении правил смотрите раздел данного руководства Шаблоны и группы шаблонов. 4. При настройке сетевых интерфейсов первый физический интерфейс, доступный для конфигурирования — это port1. Интерфейс port0 нельзя настроить с помощью средств UGMC, он всегда настраивается локальным администратором и необходим для обеспечения первичной связи управляемых устройств с UGMC. 5. При настройке сетевых интерфейсов возможно создать интерфейс и оставить его конфигурирование локальному администратору. Для этого необходимо поставить флажок Настраивается на устройстве в настройках сетевого интерфейса. ПримечаниеПосле создания интерфейса в шаблоне на UGMC, он создается на управляемом DCFW. При удалении такого интерфейса в шаблоне UGMC, он на DCFW автоматически не удалится. Администратору DCFW будет необходимо удалить его на самом устройстве.
6. В некоторых настройках и правилах политик доступна опция применения данного правила или настройки только к конкретному устройству. Для этого необходимо выбрать управляемое устройство в свойствах правила/настройки в закладке Управляемые устройства. Хотя это и предоставляет определенную гибкость, следует избегать чрезмерного использования данной опции, поскольку это приводит к сложности понимания применения настроек к группам UserGate DCFW. 7. Библиотеки, например, такие как IP-адреса, списки URL и другие, по умолчанию не содержат никакого контента в UGMC в отличие от библиотек, создаваемых по умолчанию на устройствах DCFW. Для использования библиотек в политиках UGMC, необходимо предварительно добавить элементы в эти библиотеки. Элементы библиотек не участвуют в синхронизации: если список был создан, но не используется в политиках, то данный список не появится в разделе библиотек DCFW. ПримечаниеПосле обновления MC и/или импорта настроек в MC для корректной работы проприетарных сигнатур СОВ/приложений рекомендуется запустить скачивание обновлений библиотек этих сигнатур в режиме администратора MC в разделе Настройка ➜ Центр обновлений ➜ Обновление библиотек. Обычно этот процесс происходит автоматически в течении нескольких минут после обновления версии (если нет проблем с сетью, лицензией и тд.). В случае, если с узла нет доступа к ресурсу с библиотеками, необходимо установить офлайн-обновление библиотек в разделе Настройка ➜ Центр обновлений ➜ Обновления ПО Офлайн-обновление.
8. Рекомендуется создавать отдельные шаблоны для разных групп настроек, это позволит избежать конфликтов настроек при объединении шаблонов в группы шаблонов и упростит понимание результирующей настройки, которая будет применена к управляемым устройствам. Например, шаблон сетевых настроек, шаблон правил межсетевого экрана, шаблон правил контентной фильтрации, шаблон библиотек и т.д. 9. При создании настроек функций, которые не являются кластерными в свойствах функции имеется возможность указать имя узла, для которого эти настройки будут применены (поле Имя узла). Группы шаблоновГруппы шаблонов объединяют несколько шаблонов в единую конфигурацию, которая применяется к управляемому устройству. Результирующие настройки, применяемые к устройству, формируются в результате слияния всех настроек шаблонов, входящих в группу шаблонов, с учетом расположения шаблонов внутри группы. Подробнее о результирующих настройках смотрите главу руководства Шаблоны и группы шаблонов. Для создания группы шаблонов необходимо в разделе DCFW ➜ Группы шаблонов нажать на кнопку Добавить, дать группе имя и опциональное описание и добавить в него созданные ранее шаблоны: После добавления шаблонов их можно расположить в требуемом порядке, используя кнопки Выше, Ниже, Наверх, Вниз, создав таким образом необходимую результирующую конфигурацию. Добавление устройств UserGate DCFW под управление UGMCГруппа шаблонов всегда применяется к одному или нескольким управляемым устройствам UserGate DCFW. Процедура добавления управляемого устройства в UGMC состоит из следующих шагов:
При создании объекта управляемого устройства необходимо указать следующие параметры:
Для осуществления связи DCFW с UGMC во время первоначальной настройки DCFW необходимо выполнить следующие шаги:
Для осуществления связи уже настроенного DCFW с UGMC необходимо выполнить следующие шаги:
После того, как DCFW успешно добавлен в UGMC администратор управляемого устройства может:
Кластеризация UserGate DCFW с помощью UGMCШаблоны устройств позволяют объединить несколько устройств UserGate в кластер конфигурации с едиными настройками на всех узлах кластера и создать на базе узлов кластера конфигурации один или несколько кластеров отказоустойчивости. Кластер конфигурацииСоздание кластера конфигурации, управляемого из UGMC, практически идентично созданию отдельно стоящего кластера. Отличие лишь в том, что первый узел кластера должен быть подключен под управление UGMC до создания кластера конфигурации. Каждому узлу кластера конфигурации, подключаемому в UGMC, назначается идентификатор узла — уникальный идентификатор вида node_1, node_2, node_3 и так далее. Настройка добавленного узла, включая настройки интерфейсов, зон, политик фильтрации, может производиться либо локально, либо через политики шаблонов UGMC. Если эти настройки уже были выполнены в шаблонах UGMC на момент подключения второго узла, то они будут применены к добавленному узлу сразу же после его добавления в кластер. Добавление третьего и последующих узлов в кластер конфигурации выполняется аналогично. Кластер отказоустойчивостиДо 4-х узлов кластера конфигурации могут быть объединены в кластер отказоустойчивости, поддерживающий работу в режиме Актив-Актив или Актив-Пассив. Возможно собрать несколько кластеров отказоустойчивости. Управление обновлениями управляемых устройствUGMC позволяет создать централизованную политику обновления программного обеспечения UserGate (UGOS) и обновляемыми библиотеками, предоставляемыми по подписке (база категорий URL-фильтрации, СОВ, списки IP-адресов, URL, типов контента и другие). Для управления обновлениями с помощью UGMC необходимо выполнить следующие действия:
Обновление ПОКомпания UserGate периодически выпускает обновления программного обеспечения UserGate DCFW. Эти обновления выкладываются в репозиторий UserGate, откуда они уже доступны для скачивания DCFW. Если DCFW подключен к управлению через UGMC, то он проверяет наличие обновлений на сервере UGMC, который сам будет являться репозиторием. Репозиторий UserGate при этом будет использован сервером UGMC для получения новых обновлений. В некоторых случаях служба поддержки UserGate может рекомендовать к установке определенным клиентам специфические обновления, недоступные для скачивания из репозитория. Такие обновления следует добавлять в UGMC с помощью импорта обновления из файла. Порядок установки обновлений, следующий:
Обновление в репозитории UGMC имеет следующие свойства:
Обновление библиотекБиблиотеки — это обновляемые базы ресурсов, предоставляемых по подписке клиентам UserGate .Эти обновления выкладываются в репозиторий UserGate, откуда они уже доступны для скачивания UserGate DCFW. Если DCFW подключен к управлению через UGMC, то он проверяет наличие обновлений на сервере UGMC, который сам будет являться репозиторием. Репозиторий UserGate при этом будет использован сервером UGMC для получения новых обновлений. По умолчанию UGMC проверяет и скачивает обновления библиотек автоматически. В случаях, когда UGMC не имеет доступа до репозитория UserGate, имеется возможность импортировать обновление вручную из файла, полученного в личном кабинете клиента UserGate (https://my.usergate.com). Библиотеки, находящиеся в репозитории UGMC доступны всем управляемым устройствам UserGate. Управляемые устройства скачивают и устанавливают доступные обновления автоматически в соответствии с расписанием проверки обновлений. Обновление библиотек в репозитории UGMC имеет следующие свойства:
|