Управление устройствами UserGate DCFW
 
Управление устройствами UserGate DCFW (Описание)

Начиная с версии 7.4.0 в веб-консоли UserGate Management Center (далее также — UserGate MC) администраторы управляемой области могут централизованно управлять подключенными UserGate DCFW, а также настраивать параметры этих устройств. Для этого необходимо выполнить следующее:

1) создать шаблоны UserGate DCFW;

2) настроить параметры шаблонов UserGate DCFW;

3) создать группу шаблонов UserGate DCFW;

4) настроить интеграцию UserGate DCFW с UserGate MC.

Подробнее об объектах, используемых в управляемой области UserGate MC, таких как шаблоны, группы шаблонов и управляемые устройства, — в разделе «Шаблоны и группы шаблонов».

Создание шаблонов UserGate DCFW

Рекомендуется создавать отдельные шаблоны для разных категорий параметров, например такие, как шаблон сетевых параметров или шаблон библиотек. Это упростит дальнейшую работу с шаблонами при их объединении в группы.

Чтобы создать шаблон UserGate DCFW:

1. В разделе Управление областью ➜ DCFW ➜ Шаблоны нажмите Добавить.

2. На вкладке Общие укажите название и при необходимости описание шаблона.

3. При необходимости на вкладке Разделы установите флажок Настроить отображение разделов и выберите разделы веб-консоли, которые должны отображаться в шаблоне.

ПримечаниеВыбор разделов доступен начиная с версии 7.6.0.

4. Нажмите Сохранить.

Созданный шаблон отобразится в таблице Шаблоны. Теперь вы можете перейти к настройке его параметров. Параметры шаблона распространятся на все управляемые устройства UserGate DCFW, к которым будет применен шаблон в составе группы.

Настройка параметров шаблонов UserGate DCFW

Чтобы настроить параметры шаблона UserGate DCFW:

В разделе DCFW для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

Настройка параметров шаблона выполняется в разделах боковой панели аналогично настройке параметров локального UserGate DCFW (подробнее — в Руководстве администратора UserGate DCFW).

При настройке параметров шаблона UserGate DCFW следует учитывать следующее:

  • Значения параметров в шаблоне имеют более высокий приоритет, чем указанные администратором UserGate DCFW локально. Если значение параметра не указано ни в шаблоне, ни на стороне UserGate DCFW, будет использоваться значение по умолчанию.

  • После применения параметров шаблона к управляемым устройствам администраторы могут изменять базовые параметры и параметры сетевых интерфейсов локально на каждом UserGate DCFW. Подробная информация об этих параметрах приведена в разделах «Настройка общих параметров» и «Настройка интерфейсов» Руководства администратора UserGate DCFW.

  • При настройке параметров сетевых интерфейсов в шаблоне невозможно конфигурировать интерфейс port0. Первым физическим интерфейсом, доступным для настройки в шаблоне, будет port1. 

Параметры интерфейса port0 настраиваются администратором UserGate DCFW при первоначальной настройке устройства. По умолчанию этот интерфейс используется для подключения UserGate DCFW к UserGate MC.

При необходимости можно сконфигурировать сетевые интерфейсы локально на UserGate DCFW, для этого в параметрах выбранного интерфейса шаблона должен быть установлен флажок Настраивается на устройстве.

Если вы создаете интерфейс в шаблоне, этот интерфейс автоматически будет добавлен в UserGate DCFW. Удаление интерфейса из шаблона не удаляет интерфейс на межсетевом экране. Если требуется удалить интерфейс на межсетевом экране, необходимо сделать это вручную.

  • Правила политик в шаблоне не переопределяют правила, созданные администраторами межсетевых экранов UserGate DCFW локально, а добавляются к ним в виде преправил и постправил.

  • Для некоторых правил политик в шаблоне можно указать управляемые устройства, к которым будут применяться эти правила. Действие доступно в окне свойств правила на вкладке Устройства.

Следует учитывать, что частое использование этой функции может усложнить для администраторов понимание того, какие правила политик будут применяться к устройству.

  • Библиотеки элементов шаблона (например, библиотеки IP-адресов, URL-списков, а также типов контента) по умолчанию не содержат данных, в отличие от библиотек UserGate DCFW (подробнее — в разделе «Библиотеки элементов» Руководства администратора UserGate DCFW). Перед настройкой параметров шаблона следует добавить необходимые элементы библиотек.

Важно!Данные библиотек не синхронизируются: если добавленные элементы не используются в параметрах шаблона, они не будут добавлены в библиотеки UserGate DCFW. Поэтому, чтобы на управляемых устройствах отображались, например, списки IP-адресов, созданные в шаблоне,  необходимо использовать эти списки при настройке параметров шаблона.
ПримечаниеКорректность работы проприетарных сигнатур СОВ и приложений зависит от актуальности библиотек для этих сигнатур — рекомендуется проверять актуальность библиотек после обновления UserGate MC или восстановления его параметров. Если по какой-либо причине библиотеки не обновились автоматически, их можно обновить вручную. Действие выполняется администратором UserGate MC в разделе «Центр управления» ➜ «Настройки» ➜ «Обновления библиотек».
  • При настройке шаблонов UserGate DCFW для узлов кластера конфигурации в свойствах параметров, которые не являются кластерными (например, в свойствах параметров агента UserID), вы можете указывать узел кластера, к которому будут применяться эти параметры.

Создание группы шаблонов UserGate DCFW

После создания шаблонов UserGate DCFW их необходимо объединить в группы. Группа шаблонов позволяет создать конфигурацию параметров, которая будет применена к одному или нескольким управляемым устройствам. Эта конфигурация формируется в результате слияния параметров всех шаблонов, входящих в группу, с учетом их расположения.

Чтобы создать группу шаблонов UserGate DCFW:

1. В разделе Управление областью ➜ DCFW ➜ Группы шаблонов нажмите Добавить.

2. На вкладке Общие укажите название и при необходимости описание группы шаблонов.

3. На вкладке Шаблоны нажмите Добавить:

  • выберите шаблон в списке и добавьте его в группу по кнопке Добавить;

  • повторите действие для всех шаблонов, которые требуется добавить в группу;

  • нажмите Закрыть.

Порядок расположения шаблонов в списке соответствует порядку применения параметров шаблонов в конфигурации. При необходимости вы можете изменять порядок с помощью кнопок Наверх, Выше, Ниже, Вниз.

Вы также можете создавать и добавлять новые шаблоны по кнопке Создать и добавить новый объект.

4. Нажмите Сохранить.

Созданная группа шаблонов отобразится в таблице Группы шаблонов. Теперь вы можете перейти к настройке интеграции UserGate DCFW с UserGate MC.

Настройка интеграции UserGate DCFW с UserGate MC

Настройка интеграции с UserGate MC осуществляется путем создания в управляемой области логического объекта — устройства, к которому будут привязаны реальные UserGate DCFW при их подключении к UserGate MC. Каждый такой логический объект во включенном состоянии использует одну лицензию на управляемое устройство.

С помощью одного устройства, созданного в управляемой области, вы можете настроить интеграцию с UserGate MC одиночного UserGate DCFW или кластера межсетевых экранов. Для UserGate DCFW, объединенных в кластер, достаточно подключить к UserGate MC первый узел, остальные узлы будут подключены автоматически при их добавлении в кластер.

Для настройки интеграции UserGate DCFW с UserGate MC необходимо:

1) создать устройство в управляемой области;

2) подключить UserGate DCFW к UserGate MC.

Все UserGate DCFW, для которых настроена интеграция с UserGate MC, называются управляемыми устройствами.

Создание устройства в управляемой области

ПримечаниеИнструкция ниже выполняется администратором управляемой области в веб-консоли UserGate MC.

Чтобы создать устройство в управляемой области:

1. В разделе Управление областью ➜ DCFW ➜ Устройства нажмите Добавить.

2. На вкладке Общие укажите параметры устройства:

  • название и при необходимости описание;

  • группу шаблонов, параметры которой должны применяться к подключенным UserGate DCFW;

  • режим синхронизации параметров между группой шаблонов и подключенными UserGate DCFW.

3. Если вы планируете настроить интеграцию UserGate DCFW с внешним сервером UserGate Log Analyzer, на вкладке Адреса UserGate для связи с LogAn укажите IP-адрес UserGate DCFW.

4. Нажмите Сохранить.

5. Выберите созданное устройство в списке и получите код для подключения UserGate DCFW, нажав Действия ➜ Показать уникальный код устройства.

6. Сохраните код для подключения UserGate DCFW.

В интерфейсе UserGate MC вы можете просматривать список созданных устройств.

Подключение UserGate DCFW к UserGate MC

Вы можете подключить UserGate DCFW к UserGate MC при первоначальной настройке межсетевого экрана по кнопке Настроить через UserGate Management Center, а также при его дальнейшем использовании (см. инструкцию ниже).

Перед подключением UserGate DCFW администратору центра управления UserGate MC необходимо:

  • Проверить наличие сетевой связности между серверами UserGate MC и UserGate DCFW (подробнее — в разделе «Требования к сетевому окружению»).

  • Настроить сетевую зону для подключения UserGate DCFW и назначить ее интерфейсу. В свойствах этой зоны должен быть разрешен доступ к сервису UserGate Management Center (подробнее о настройке зон и интерфейсов — в разделе «Настройка сети»).

ПримечаниеИнструкция ниже выполняется в веб-консоли UserGate DCFW.

Чтобы подключить UserGate DCFW к UserGate MC:

1. В разделе Настройки ➜ Консоль администратора ➜ Настройки в блоке Агент UserGate Management Center нажмите Настроить.

2. Укажите IP-адрес UserGate MC (например, 192.0.2.4) и код для подключения UserGate DCFW, сгенерированный в веб-консоли UserGate MC.

3. Нажмите Сохранить.

Статус подключения отобразится в блоке Агент UserGate Management Center в виде цветового индикатора:

  • Зеленый — соединение с сервером UserGate MC установлено, интеграция выполняется штатно.

  • Красный — соединение с сервером UserGate MC не установлено, межсетевой экран UserGate DCFW отключен или на нем остановлена работа агента UserGate Management Center.

При успешном подключении конфигурация параметров группы шаблонов будет применена к UserGate DCFW. Параметры этой конфигурации (за исключением базовых параметров и параметров сетевых интерфейсов) будут недоступны для изменения на стороне UserGate DCFW.

Кроме того, вы можете просматривать информацию о подключении UserGate DCFW в веб-консоли UserGate MC в разделе Управление областью ➜ DCFW ➜ Устройства. UserGate MC проверяет подключение к UserGate DCFW на портах TCP 2022 и 9712. Для каждого устройства в управляемой области отображаются статус и дата последнего подключения привязанных к нему UserGate DCFW, а также дополнительная информация, включая объем используемой памяти и время непрерывной работы межсетевых экранов.

В интерфейсе UserGate MC вы можете управлять подключенными UserGate DCFW.

Просмотр списка устройств в управляемой области

Раздел Управление областью ➜ DCFW ➜ Устройства содержит список устройств в управляемой области. В этом списке вы можете:

  • Включать и отключать устройства по кнопкам Включить и Отключить соответственно. При отключении устройства для всех привязанных к нему UserGate DCFW будут разорваны соединения с сервером UserGate MC.

  • Удалять устройства по кнопке Удалить.

  • Изменять параметры устройства по кнопке Редактировать.

  • Просматривать информацию об устройстве в отдельном окне по кнопке Показать детальную информацию.

Кроме того, вы можете настраивать отображение устройств в списке с помощью следующих фильтров:

  • Все — все устройства (фильтр по умолчанию).

  • Включенные и Выключенные — устройства в выбранном состоянии.

  • Онлайн — для привязанных к устройствам UserGate DCFW установлено соединение с сервером UserGate MC.

  • Офлайн — для привязанных к устройствам UserGate DCFW не установлено соединение с сервером UserGate MC.

  • Не привязанные — устройства, к которым не привязаны UserGate DCFW.

  • Консистентные устройства — устройства, к которым привязаны UserGate DCFW с параметрами, синхронизированными с конфигурацией параметров группы шаблонов.

  • Неконсистентные устройства — устройства, к которым привязаны UserGate DCFW с параметрами, не синхронизированными с конфигурацией параметров группы шаблонов.

Вы также можете управлять синхронизацией параметров между группой шаблонов и UserGate DCFW, для этого доступны ручной и автоматический режимы. Вручную вы можете запускать синхронизацию сразу для всех управляемых устройств (по кнопке Действия ➜ Запустить полную синхронизацию) или только для выбранных (по кнопке Запросить синхронизацию).

В автоматическом режиме параметры управляемого устройства синхронизируются с конфигурацией параметров группы шаблонов при каждом ее изменении. Кроме того, при автоматической синхронизации подключенный UserGate DCFW отправляет UserGate MC сведения о своем состоянии каждые 20 секунд, в результате чего обновляется время последней успешной синхронизации для устройства.

При необходимости синхронизацию можно отключить. Это может понадобиться, например, если нужно одновременно изменить параметры нескольких шаблонов группы. В этом случае вы можете применить сразу все внесенные изменения в таблице Устройства, выполнив синхронизацию вручную.

Управление подключенными UserGate DCFW

В разделе Управление областью ➜ DCFW ➜ Устройства вы можете управлять подключенными UserGate DCFW:

  • Переходить в веб-консоли UserGate DCFW по кнопке Открыть консоль. Для UserGate DCFW, объединенных в кластер, по этой кнопке открывается окно выбора узла для перехода в веб-консоль этого узла.

  • Перезагружать и выключать питание сервера одиночного UserGate DCFW или каждого из узлов кластера межсетевых экранов по ссылкам Перезагрузить и Выключить соответственно.

  • Управлять лицензией UserGate DCFW: выполнять активацию лицензии по ссылке Нет лицензии, проверять срок ее действия по ссылке Проверить лицензию, а также обновлять лицензию по ссылке Зарегистрированная версия.

  • Устанавливать обновление программного обеспечения (UGOS), загруженного локально на сервер одиночного UserGate DCFW или узла кластера межсетевых экранов, по ссылке Установить обновление.

  • Изменять параметры UserGate DCFW посредством настройки параметров шаблонов, входящих в примененную конфигурацию.

Кластеризация UserGate DCFW

Вы можете объединять два или более UserGate DCFW (узлов) в кластер конфигурации и настраивать на них единые параметры для работы с трафиком, используя шаблоны.

Создание кластера под управлением UserGate MC аналогично созданию автономного кластера. Отличие в том, что первый узел необходимо подключить к UserGate MC до создания кластера, остальные узлы будут подключены автоматически при их добавлении в кластер. При подключении каждому узлу присваивается уникальный идентификатор: node_1, node_2, node_3 и т. д.

Настраивать узел кластера (интерфейсы, сетевые зоны, политики фильтрации) можно двумя способами: локально или через шаблоны UserGate MC. Если на момент подключения узла параметры уже заданы в шаблонах, они применятся к новому узлу сразу после его добавления в кластер.

Между узлами кластера конфигурации выполняется синхронизация параметров, что обеспечивает бесперебойную фильтрацию и обработку сетевого трафика при недоступности одного из узлов.

Также вы можете объединять до четырех узлов кластера конфигурации в кластер отказоустойчивости. Этот кластер поддерживает следующие режимы работы:

  • «активный — активный», в котором один из межсетевых экранов выполняет роль основного узла, распределяя трафик на все остальные узлы кластера;

  • «активный — пассивный», в котором обработку транзитного трафика выполняет основной узел, при сбоях в работе этого узла трафик перенаправляется на резервные узлы кластера.

Обновление UserGate DCFW

UserGate MC получает файлы обновлений программного обеспечения (UGOS) и системных библиотек из репозитория UserGate в рамках лицензии на модуль Security Update. При этом все UserGate DCFW, подключенные к управляемым устройствам, используют в качестве источника обновлений сервер UserGate MC.

В интерфейсе UserGate MC вы можете управлять обновлением UGOS:

  • проверять наличие файлов обновлений в репозитории UserGate;

  • загружать файлы обновлений из репозитория;

  • изменять параметры обновления управляемых устройств;

  • загружать файлы обновлений, полученные в личном кабинете my.usergate.com, в офлайн-режиме при отсутствии доступа к репозиторию UserGate.

Также вы можете управлять обновлением системных библиотек:

  • управлять автоматическим обновлением библиотек на сервере UserGate MC;

  • настраивать расписание автоматического обновления;

  • загружать файлы обновлений, полученные в личном кабинете my.usergate.com, в офлайн-режиме при отсутствии доступа к репозиторию UserGate.

Управление обновлением UGOS

Вы можете загружать файлы обновлений UGOS на сервер UserGate MC напрямую из репозитория UserGate или в офлайн-режиме.

ПримечаниеИнструкции ниже выполняются администратором управляемой области в веб-консоли UserGate MC.

Чтобы загрузить файл обновления UGOS из репозитория UserGate:

1. В разделе Управление областью ➜ DCFW ➜ Обновления ПО нажмите Выбрать онлайн-обновления.

Начнется проверка наличия обновлений UGOS в репозитории UserGate. По окончании проверки будет сформирован список доступных файлов обновлений.

2. Укажите файл обновления в списке и нажмите Выбрать.

Обновление отобразится в таблице Обновление ПО. Вы можете отслеживать статус и прогресс его загрузки в соответствующих столбцах.

Чтобы загрузить файл обновления UGOS в офлайн-режиме:

1. В разделе Управление областью ➜ DCFW ➜ Обновления ПО нажмите Импортировать обновление.

2. По кнопке Обзор выберите файл обновления.

Начнется загрузка файла обновления. По окончании процесса в окне загрузки отобразятся название и версия обновления UGOS.

3. При необходимости в поле Совместимость укажите версию UGOS, совместимую с загруженным обновлением.

4. Нажмите Сохранить.

Обновление отобразится в таблице Обновление ПО.

После загрузки вам необходимо утвердить нужные обновления, чтобы они стали доступны для установки на подключенных UserGate DCFW. Для этого выберите обновление в таблице и нажмите Утвердить обновление. Действие также доступно при изменении параметров обновления. Кроме того, вы можете удалять обновления в таблице по кнопке Удалить обновление.

Чтобы изменить параметры обновления UGOS:

1. В разделе Управление областью ➜ DCFW ➜ Обновления ПО нажмите ссылку в столбце Название для обновления.

2. Если необходимо, на вкладке Общие:

  • измените описание обновления;

  • утвердите обновление с помощью флажка Утвердить обновление.

3. Если необходимо, на вкладке Устройства по кнопке Добавить добавьте управляемые устройства, которым будет доступно обновление.

4. Нажмите Сохранить.

Администраторы UserGate DCFW могут вручную устанавливать загруженные и утвержденные обновления UGOS локально на устройствах.

Управление обновлением библиотек

По умолчанию системные библиотеки на сервере UserGate MC обновляются автоматически. В разделе Управление областью ➜ DCFW ➜ Обновления библиотек администраторы управляемой области UserGate MC могут отключить автоматическое обновление выбранной библиотеки по кнопке Не обновлять, а также включить его обратно по кнопке Обновлять автоматически. Кроме того, по кнопке Импортировать обновление доступна загрузка файла обновления библиотек на сервер UserGate MC в офлайн-режиме.

Системные библиотеки, находящиеся в репозитории UserGate MC, доступны всем UserGate DCFW, подключенным в качестве управляемых устройств. Эти библиотеки обновляются на UserGate DCFW автоматически по расписанию. Вы можете настраивать расписание автоматического обновления на каждом UserGate DCFW локально (подробнее — в разделе «Настройка общих параметров» Руководства администратора UserGate DCFW) или с помощью шаблонов устройств на UserGate MC. Ниже приведена инструкция по настройке расписания в шаблоне, которая выполняется администратором управляемой области в веб-консоли UserGate MC.

Чтобы настроить расписание автоматического обновления системных библиотек:

1. В одном из шаблонов UserGate DCFW в разделе Консоль администратора ➜ Настройки ➜ Обновления библиотек для параметра Расписание автоматических обновлений нажмите Настроить.

2. Выберите библиотеку в списке и укажите для нее вариант расписания.

При выборе варианта Задать вручную вы можете указать время в cron-формате: <минуты: 0–59> <часы: 0–23> <дни месяца: 1–31> <месяцы: 1–12> <дни недели: 0–6, где 0 — воскресенье>.

Для ручного ввода вы можете использовать следующие символы:

  • Звездочка (*) — для выбора всех значений. Например, в поле для ввода часов символ означает, что резервное копирование должно выполняться каждый час.

  • Дефис (-) — для указания диапазона значений.

  • Запятая (,) — в качестве разделителя значений.

  • Косая черта (/) — для указания шага между значениями.

При установке флажка Единое расписание для всех обновлений расписание выбранной библиотеки будет применено ко всем библиотекам в списке.

3. Нажмите Сохранить.

Перенос объектов между шаблонами DCFW

Функция переноса объектов между шаблонами в UserGate MC позволяет переносить или копировать объекты одинакового типа из одного шаблона в другой.

В шаблонах UserGate DCFW функция работает в разделах правил межсетевого экрана и правил NAT и маршрутизации.

Правила представляют собой упорядоченные объекты, для которых задается раздел (пре- или пост-правила) и позиция вставки (начало, конец раздела или место перед конкретным правилом).

При дублировании или переносе правил копируется основная запись вместе со ссылками на все вложенные элементы.

Чтобы скопировать или перенести правила между шаблонами, в исходном шаблоне на панели инструментов раздела правил нажмите Перенести объекты и выберите необходимое действие. Доступны операции как с выбранными объектами, так и со всем разделом целиком.

Работа с выбранными правилами

При работе с выбранными правилами откроется диалоговое окно, в котором:

1. Выберите шаблон назначения.

2. Укажите раздел (пре- или пост-правила).

3. В области Вставить укажите позицию правила (начало, конец или перед конкретным объектом).

4. При необходимости установите флаг Открыть целевой шаблон после копирования.

5. Нажмите кнопку действия (Копировать или Переместить):

  • При копировании объекты переносятся в целевой шаблон с сохранением исходных названий.

  • При перемещении объекты копируются в целевой шаблон, а затем удаляются из исходного.

Работа со всем разделом

При дублировании или перемещении всех правил раздела в диалоговом окне выберите шаблон назначения и укажите места размещения правил в соответствующих секциях (пре- и пост-правила), после чего нажмите кнопку действия.

  • Копирование: все правила раздела дублируются в заданные места целевого шаблона.

  • Перемещение: правила копируются в целевой шаблон и стираются из исходного.

Конфликт имен

Если в целевом шаблоне уже существуют объекты с идентичными названиями, операция будет отменена. Появится окно со списком конфликтующих имен (не более 10) и количеством ошибок. Для успешного завершения операции вам необходимо вручную переименовать объекты с совпадающими именами и повторить действие.