|
Управление устройствами UserGate DCFW
Начиная с версии 7.4.0 в веб-консоли UserGate Management Center (далее также — UserGate MC) администраторы управляемой области могут централизованно управлять подключенными UserGate DCFW, а также настраивать параметры этих устройств. Для этого необходимо выполнить следующее: 1) создать шаблоны UserGate DCFW; 2) настроить параметры шаблонов UserGate DCFW; 3) создать группу шаблонов UserGate DCFW; 4) настроить интеграцию UserGate DCFW с UserGate MC. Подробнее об объектах, используемых в управляемой области UserGate MC, таких как шаблоны, группы шаблонов и управляемые устройства, — в разделе «Шаблоны и группы шаблонов». Создание шаблонов UserGate DCFWРекомендуется создавать отдельные шаблоны для разных категорий параметров, например такие, как шаблон сетевых параметров или шаблон библиотек. Это упростит дальнейшую работу с шаблонами при их объединении в группы. Чтобы создать шаблон UserGate DCFW: 1. В разделе Управление областью ➜ DCFW ➜ Шаблоны нажмите Добавить. 2. На вкладке Общие укажите название и при необходимости описание шаблона. 3. При необходимости на вкладке Разделы установите флажок Настроить отображение разделов и выберите разделы веб-консоли, которые должны отображаться в шаблоне. ПримечаниеВыбор разделов доступен начиная с версии 7.6.0.
4. Нажмите Сохранить. Созданный шаблон отобразится в таблице Шаблоны. Теперь вы можете перейти к настройке его параметров. Параметры шаблона распространятся на все управляемые устройства UserGate DCFW, к которым будет применен шаблон в составе группы. Настройка параметров шаблонов UserGate DCFWЧтобы настроить параметры шаблона UserGate DCFW: В разделе DCFW для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. Настройка параметров шаблона выполняется в разделах боковой панели аналогично настройке параметров локального UserGate DCFW (подробнее — в Руководстве администратора UserGate DCFW). При настройке параметров шаблона UserGate DCFW следует учитывать следующее:
Параметры интерфейса port0 настраиваются администратором UserGate DCFW при первоначальной настройке устройства. По умолчанию этот интерфейс используется для подключения UserGate DCFW к UserGate MC. При необходимости можно сконфигурировать сетевые интерфейсы локально на UserGate DCFW, для этого в параметрах выбранного интерфейса шаблона должен быть установлен флажок Настраивается на устройстве. Если вы создаете интерфейс в шаблоне, этот интерфейс автоматически будет добавлен в UserGate DCFW. Удаление интерфейса из шаблона не удаляет интерфейс на межсетевом экране. Если требуется удалить интерфейс на межсетевом экране, необходимо сделать это вручную.
Следует учитывать, что частое использование этой функции может усложнить для администраторов понимание того, какие правила политик будут применяться к устройству.
Важно!Данные библиотек не синхронизируются: если добавленные элементы не используются в параметрах шаблона, они не будут добавлены в библиотеки UserGate DCFW. Поэтому, чтобы на управляемых устройствах отображались, например, списки IP-адресов, созданные в шаблоне, необходимо использовать эти списки при настройке параметров шаблона.
ПримечаниеКорректность работы проприетарных сигнатур СОВ и приложений зависит от актуальности библиотек для этих сигнатур — рекомендуется проверять актуальность библиотек после обновления UserGate MC или восстановления его параметров. Если по какой-либо причине библиотеки не обновились автоматически, их можно обновить вручную. Действие выполняется администратором UserGate MC в разделе «Центр управления» ➜ «Настройки» ➜ «Обновления библиотек».
Создание группы шаблонов UserGate DCFWПосле создания шаблонов UserGate DCFW их необходимо объединить в группы. Группа шаблонов позволяет создать конфигурацию параметров, которая будет применена к одному или нескольким управляемым устройствам. Эта конфигурация формируется в результате слияния параметров всех шаблонов, входящих в группу, с учетом их расположения. Чтобы создать группу шаблонов UserGate DCFW: 1. В разделе Управление областью ➜ DCFW ➜ Группы шаблонов нажмите Добавить. 2. На вкладке Общие укажите название и при необходимости описание группы шаблонов. 3. На вкладке Шаблоны нажмите Добавить:
Порядок расположения шаблонов в списке соответствует порядку применения параметров шаблонов в конфигурации. При необходимости вы можете изменять порядок с помощью кнопок Наверх, Выше, Ниже, Вниз. Вы также можете создавать и добавлять новые шаблоны по кнопке Создать и добавить новый объект. 4. Нажмите Сохранить. Созданная группа шаблонов отобразится в таблице Группы шаблонов. Теперь вы можете перейти к настройке интеграции UserGate DCFW с UserGate MC. Настройка интеграции UserGate DCFW с UserGate MCНастройка интеграции с UserGate MC осуществляется путем создания в управляемой области логического объекта — устройства, к которому будут привязаны реальные UserGate DCFW при их подключении к UserGate MC. Каждый такой логический объект во включенном состоянии использует одну лицензию на управляемое устройство. С помощью одного устройства, созданного в управляемой области, вы можете настроить интеграцию с UserGate MC одиночного UserGate DCFW или кластера межсетевых экранов. Для UserGate DCFW, объединенных в кластер, достаточно подключить к UserGate MC первый узел, остальные узлы будут подключены автоматически при их добавлении в кластер. Для настройки интеграции UserGate DCFW с UserGate MC необходимо: 1) создать устройство в управляемой области; 2) подключить UserGate DCFW к UserGate MC. Все UserGate DCFW, для которых настроена интеграция с UserGate MC, называются управляемыми устройствами. Создание устройства в управляемой областиПримечаниеИнструкция ниже выполняется администратором управляемой области в веб-консоли UserGate MC.
Чтобы создать устройство в управляемой области: 1. В разделе Управление областью ➜ DCFW ➜ Устройства нажмите Добавить. 2. На вкладке Общие укажите параметры устройства:
3. Если вы планируете настроить интеграцию UserGate DCFW с внешним сервером UserGate Log Analyzer, на вкладке Адреса UserGate для связи с LogAn укажите IP-адрес UserGate DCFW. 4. Нажмите Сохранить. 5. Выберите созданное устройство в списке и получите код для подключения UserGate DCFW, нажав Действия ➜ Показать уникальный код устройства. 6. Сохраните код для подключения UserGate DCFW. В интерфейсе UserGate MC вы можете просматривать список созданных устройств. Подключение UserGate DCFW к UserGate MCВы можете подключить UserGate DCFW к UserGate MC при первоначальной настройке межсетевого экрана по кнопке Настроить через UserGate Management Center, а также при его дальнейшем использовании (см. инструкцию ниже). Перед подключением UserGate DCFW администратору центра управления UserGate MC необходимо:
ПримечаниеИнструкция ниже выполняется в веб-консоли UserGate DCFW.
Чтобы подключить UserGate DCFW к UserGate MC: 1. В разделе Настройки ➜ Консоль администратора ➜ Настройки в блоке Агент UserGate Management Center нажмите Настроить. 2. Укажите IP-адрес UserGate MC (например, 192.0.2.4) и код для подключения UserGate DCFW, сгенерированный в веб-консоли UserGate MC. 3. Нажмите Сохранить. Статус подключения отобразится в блоке Агент UserGate Management Center в виде цветового индикатора:
При успешном подключении конфигурация параметров группы шаблонов будет применена к UserGate DCFW. Параметры этой конфигурации (за исключением базовых параметров и параметров сетевых интерфейсов) будут недоступны для изменения на стороне UserGate DCFW. Кроме того, вы можете просматривать информацию о подключении UserGate DCFW в веб-консоли UserGate MC в разделе Управление областью ➜ DCFW ➜ Устройства. UserGate MC проверяет подключение к UserGate DCFW на портах TCP 2022 и 9712. Для каждого устройства в управляемой области отображаются статус и дата последнего подключения привязанных к нему UserGate DCFW, а также дополнительная информация, включая объем используемой памяти и время непрерывной работы межсетевых экранов. В интерфейсе UserGate MC вы можете управлять подключенными UserGate DCFW. Просмотр списка устройств в управляемой областиРаздел Управление областью ➜ DCFW ➜ Устройства содержит список устройств в управляемой области. В этом списке вы можете:
Кроме того, вы можете настраивать отображение устройств в списке с помощью следующих фильтров:
Вы также можете управлять синхронизацией параметров между группой шаблонов и UserGate DCFW, для этого доступны ручной и автоматический режимы. Вручную вы можете запускать синхронизацию сразу для всех управляемых устройств (по кнопке Действия ➜ Запустить полную синхронизацию) или только для выбранных (по кнопке Запросить синхронизацию). В автоматическом режиме параметры управляемого устройства синхронизируются с конфигурацией параметров группы шаблонов при каждом ее изменении. Кроме того, при автоматической синхронизации подключенный UserGate DCFW отправляет UserGate MC сведения о своем состоянии каждые 20 секунд, в результате чего обновляется время последней успешной синхронизации для устройства. При необходимости синхронизацию можно отключить. Это может понадобиться, например, если нужно одновременно изменить параметры нескольких шаблонов группы. В этом случае вы можете применить сразу все внесенные изменения в таблице Устройства, выполнив синхронизацию вручную. Управление подключенными UserGate DCFWВ разделе Управление областью ➜ DCFW ➜ Устройства вы можете управлять подключенными UserGate DCFW:
Кластеризация UserGate DCFWВы можете объединять два или более UserGate DCFW (узлов) в кластер конфигурации и настраивать на них единые параметры для работы с трафиком, используя шаблоны. Создание кластера под управлением UserGate MC аналогично созданию автономного кластера. Отличие в том, что первый узел необходимо подключить к UserGate MC до создания кластера, остальные узлы будут подключены автоматически при их добавлении в кластер. При подключении каждому узлу присваивается уникальный идентификатор: node_1, node_2, node_3 и т. д. Настраивать узел кластера (интерфейсы, сетевые зоны, политики фильтрации) можно двумя способами: локально или через шаблоны UserGate MC. Если на момент подключения узла параметры уже заданы в шаблонах, они применятся к новому узлу сразу после его добавления в кластер. Между узлами кластера конфигурации выполняется синхронизация параметров, что обеспечивает бесперебойную фильтрацию и обработку сетевого трафика при недоступности одного из узлов. Также вы можете объединять до четырех узлов кластера конфигурации в кластер отказоустойчивости. Этот кластер поддерживает следующие режимы работы:
Обновление UserGate DCFWUserGate MC получает файлы обновлений программного обеспечения (UGOS) и системных библиотек из репозитория UserGate в рамках лицензии на модуль Security Update. При этом все UserGate DCFW, подключенные к управляемым устройствам, используют в качестве источника обновлений сервер UserGate MC. В интерфейсе UserGate MC вы можете управлять обновлением UGOS:
Также вы можете управлять обновлением системных библиотек:
Управление обновлением UGOSВы можете загружать файлы обновлений UGOS на сервер UserGate MC напрямую из репозитория UserGate или в офлайн-режиме. ПримечаниеИнструкции ниже выполняются администратором управляемой области в веб-консоли UserGate MC.
Чтобы загрузить файл обновления UGOS из репозитория UserGate: 1. В разделе Управление областью ➜ DCFW ➜ Обновления ПО нажмите Выбрать онлайн-обновления. Начнется проверка наличия обновлений UGOS в репозитории UserGate. По окончании проверки будет сформирован список доступных файлов обновлений. 2. Укажите файл обновления в списке и нажмите Выбрать. Обновление отобразится в таблице Обновление ПО. Вы можете отслеживать статус и прогресс его загрузки в соответствующих столбцах. Чтобы загрузить файл обновления UGOS в офлайн-режиме: 1. В разделе Управление областью ➜ DCFW ➜ Обновления ПО нажмите Импортировать обновление. 2. По кнопке Обзор выберите файл обновления. Начнется загрузка файла обновления. По окончании процесса в окне загрузки отобразятся название и версия обновления UGOS. 3. При необходимости в поле Совместимость укажите версию UGOS, совместимую с загруженным обновлением. 4. Нажмите Сохранить. Обновление отобразится в таблице Обновление ПО. После загрузки вам необходимо утвердить нужные обновления, чтобы они стали доступны для установки на подключенных UserGate DCFW. Для этого выберите обновление в таблице и нажмите Утвердить обновление. Действие также доступно при изменении параметров обновления. Кроме того, вы можете удалять обновления в таблице по кнопке Удалить обновление. Чтобы изменить параметры обновления UGOS: 1. В разделе Управление областью ➜ DCFW ➜ Обновления ПО нажмите ссылку в столбце Название для обновления. 2. Если необходимо, на вкладке Общие:
3. Если необходимо, на вкладке Устройства по кнопке Добавить добавьте управляемые устройства, которым будет доступно обновление. 4. Нажмите Сохранить. Администраторы UserGate DCFW могут вручную устанавливать загруженные и утвержденные обновления UGOS локально на устройствах. Управление обновлением библиотекПо умолчанию системные библиотеки на сервере UserGate MC обновляются автоматически. В разделе Управление областью ➜ DCFW ➜ Обновления библиотек администраторы управляемой области UserGate MC могут отключить автоматическое обновление выбранной библиотеки по кнопке Не обновлять, а также включить его обратно по кнопке Обновлять автоматически. Кроме того, по кнопке Импортировать обновление доступна загрузка файла обновления библиотек на сервер UserGate MC в офлайн-режиме. Системные библиотеки, находящиеся в репозитории UserGate MC, доступны всем UserGate DCFW, подключенным в качестве управляемых устройств. Эти библиотеки обновляются на UserGate DCFW автоматически по расписанию. Вы можете настраивать расписание автоматического обновления на каждом UserGate DCFW локально (подробнее — в разделе «Настройка общих параметров» Руководства администратора UserGate DCFW) или с помощью шаблонов устройств на UserGate MC. Ниже приведена инструкция по настройке расписания в шаблоне, которая выполняется администратором управляемой области в веб-консоли UserGate MC. Чтобы настроить расписание автоматического обновления системных библиотек: 1. В одном из шаблонов UserGate DCFW в разделе Консоль администратора ➜ Настройки ➜ Обновления библиотек для параметра Расписание автоматических обновлений нажмите Настроить. 2. Выберите библиотеку в списке и укажите для нее вариант расписания. При выборе варианта Задать вручную вы можете указать время в cron-формате: <минуты: 0–59> <часы: 0–23> <дни месяца: 1–31> <месяцы: 1–12> <дни недели: 0–6, где 0 — воскресенье>. Для ручного ввода вы можете использовать следующие символы:
При установке флажка Единое расписание для всех обновлений расписание выбранной библиотеки будет применено ко всем библиотекам в списке. 3. Нажмите Сохранить. Функция переноса объектов между шаблонами в UserGate MC позволяет переносить или копировать объекты одинакового типа из одного шаблона в другой. В шаблонах UserGate DCFW функция работает в разделах правил межсетевого экрана и правил NAT и маршрутизации. Правила представляют собой упорядоченные объекты, для которых задается раздел (пре- или пост-правила) и позиция вставки (начало, конец раздела или место перед конкретным правилом). При дублировании или переносе правил копируется основная запись вместе со ссылками на все вложенные элементы. Чтобы скопировать или перенести правила между шаблонами, в исходном шаблоне на панели инструментов раздела правил нажмите Перенести объекты и выберите необходимое действие. Доступны операции как с выбранными объектами, так и со всем разделом целиком. Работа с выбранными правиламиПри работе с выбранными правилами откроется диалоговое окно, в котором: 1. Выберите шаблон назначения. 2. Укажите раздел (пре- или пост-правила). 3. В области Вставить укажите позицию правила (начало, конец или перед конкретным объектом). 4. При необходимости установите флаг Открыть целевой шаблон после копирования. 5. Нажмите кнопку действия (Копировать или Переместить):
Работа со всем разделомПри дублировании или перемещении всех правил раздела в диалоговом окне выберите шаблон назначения и укажите места размещения правил в соответствующих секциях (пре- и пост-правила), после чего нажмите кнопку действия.
Конфликт именЕсли в целевом шаблоне уже существуют объекты с идентичными названиями, операция будет отменена. Появится окно со списком конфликтующих имен (не более 10) и количеством ошибок. Для успешного завершения операции вам необходимо вручную переименовать объекты с совпадающими именами и повторить действие. |