Настройка параметров шаблонов конечных устройств

ID статьи: 408
Последнее обновление: 29 июл, 2026
Documentation:
Product: UGMC
Version: 7.x

Вы можете настраивать параметры выбранного шаблона конечных устройств в следующих разделах:

  • Консоль администратора  Настройки — общие параметры работы UserGate Client. С помощью этих параметров вы можете настроить:

    • сбор данных конечных устройств;

    • сетевую доступность конечного устройства при остановке UserGate Client;

    • режим отключения правил межсетевого экрана;

    • режим удаления UserGate Client;

    • оповещения на конечном устройстве;

    • интеграцию с сервером журналирования (UserGate Log Analyzer или UserGate SIEM).

  • Консоль администратора ➜ Настройка VPN — параметры VPN-профилей. В профиле вы можете указать адрес VPN-сервера, протокол VPN-соединения, алгоритм шифрования и способ аутентификации.

  • Политики сети ➜ Межсетевой экран — правила межсетевого экрана для фильтрации трафика конечных устройств.

  • Библиотеки — списки элементов (например, IP-адресов, URL-адресов, типов контента) для использования в правилах межсетевого экрана.

При настройке параметров шаблона конечных устройств следует учитывать следующее:

  • Если в шаблоне не указано значение параметра, используется значение по умолчанию.

  • Библиотеки элементов шаблона (например, IP-адреса, URL-списки, а также типы контента) по умолчанию не содержат данных. Перед настройкой параметров шаблона следует добавить необходимые элементы библиотек.

Настройка общих параметров

Важно!Для применения изменений на конечном устройстве при настройке любого из общих параметров в окне свойств этого параметра необходимо установить флажок «Синхронизировать».

Чтобы настроить общие параметры шаблона конечных устройств:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Консоль администратора  Настройки.

3. В блоке параметров Настройки инсталляции UserGate Client выполните следующие действия:

  • Если требуется, отключите сбор информации о конечном устройстве.

При этом UserGate MC будет получать только основную информацию о конечном устройстве: IP-адрес, имя, версию UserGate Client, версию Windows, текущее время на устройстве и время его последнего подключения к UserGate MC, а также данные об объеме используемой памяти и о загрузке центрального процессора конечного устройства.

Важно!При отключенном сборе информации о конечном устройстве HIP-профили могут работать некорректно.
  • Если требуется, запретите сетевой доступ к конечному устройству при остановке работы UserGate Client.

  • Если требуется, настройте режим отключения правил межсетевого экрана.

Вы можете запретить или разрешить пользователям конечного устройства самостоятельно отключать правила межсетевого экрана. Кроме того, вы можете установить доступное количество и продолжительность отключений, а также указать код для подтверждения отключения на конечном устройстве.

  • Если требуется, настройте режим удаления UserGate Client на конечном устройстве.

Вы можете запретить или разрешить пользователям конечного устройства самостоятельно удалять UserGate Client. Кроме того, вы можете указать код подтверждения удаления на конечном устройстве.

4. В блоке параметров Оповещения выполните следующие действия:

  • Если требуется, отключите отображение иконки UserGate Client в области уведомлений панели задач Windows.

  • Если требуется, настройте показ оповещений на конечном устройстве с помощью параметра Показывать тултипы оповещений:

    • при включенном параметре оповещения отображаются;

    • при отключенном параметре оповещения не отображаются (даже если они настроены для конкретных событий).

  • Если требуется, настройте оповещения для конкретных событий: о блокировании и разблокировании конечного устройства, а также о блокировании адреса ресурса.

5. Если требуется отправлять данные конечных устройств в UserGate Log Analyzer или UserGate SIEM, в блоке параметров Настройки устройства LogAn/SIEM настройте интеграцию с внешним сервером журналирования. Подробная информация приведена в разделе «Журналирование данных конечных устройств».

Настройка параметров VPN-профиля

ПримечаниеПодключение конечных устройств к VPN-серверу доступно на Windows 10 и выше. При разрыве соединения UserGate Client выполняет попытки восстановить его в течение 40 секунд. Если соединение не будет восстановлено, отобразится окно выбора VPN-сервера.

Чтобы настроить параметры VPN-профиля шаблона конечных устройств:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Консоль администратора  Настройка VPN.

3. Нажмите Добавить.

3. На вкладке Общие выполните следующее:

  • Включите VPN-профиль.

  • Укажите название и при необходимости описание VPN-профиля.

  • Укажите доменное имя или IP-адрес VPN-сервера.

ПримечаниеЕсли доменному имени VPN-сервера соответствует несколько IP-адресов, UserGate Client использует первый адрес, от которого пришел ответ на запрос.
  • Выберите протокол:

    • IPSec L2TP: для создания туннеля используется протокол L2TP, для защиты передаваемых данных — протокол IPSec.

При выборе IPSec L2TP также необходимо выбрать режим работы протокола IKE для согласования алгоритмов шифрования и аутентификации и указать общий ключ шифрования.

ПримечаниеНачиная с версии 7.5.0 поддержка IPSec L2TP прекращена.
  • IKEv2 с сертификатом: для создания туннеля используется протокол IKEv2, для проверки подлинности сервера и клиента — сертификаты.

Важно!При генерации клиентского сертификата необходимо указать идентификатор пользователя (CN).
  • IKEv2 с именем и паролем: для создания туннеля используется IKEv2, для проверки клиента — логин и пароль (EAP-MSCHAP v2). Метод доступен только для пользователей доменного RADIUS-сервера.

4. На вкладке Фаза 1 укажите параметры первой фазы создания VPN-соединения:

  • Время жизни ключа — время, по истечении которого выполняется повторная аутентификация.

  • Dead peer detection — проверка доступности соседнего устройства:

    • Отключена — проверка не выполняется.

    • Всегда включена — проверка выполняется с указанным интервалом. При отсутствии ответа каждые 5 секунд отправляются дополнительные DPD-запросы. Количество этих запросов задается в поле Неудачных попыток. При отсутствии ответа соединение разрывается.

    • При отсутствии трафика — проверка выполняется только когда нет трафика через туннель. Если в течение двойного указанного интервала нет пакетов, отправляется DPD-запрос. При отсутствии ответа каждые 5 секунд отправляются дополнительные DPD-запросы. Количество этих запросов задается в поле Неудачных попыток. При отсутствии ответа соединение разрывается.

  • Diffie-Hellman группы — выбор группы для обмена ключами (чем выше номер группы, тем надежнее ключ шифрования).

  • Безопасность — выбор способов аутентификации и алгоритмов шифрования (применяются поочередно сверху вниз).

5. На вкладке Фаза 2 укажите параметры второй фазы создания VPN-соединения:

  • Время жизни ключа — время, по истечении которого ключ шифрования будет изменен.

  • Максимальный размер данных — объем данных, после передачи которого ключ шифрования будет изменен.

ПримечаниеЕсли заданы оба параметра (время жизни ключа и максимальный размер данных), ключ шифрования будет изменен при достижении первого из лимитов.
  • Безопасность — выбор способов аутентификации и алгоритмов шифрования (применяются поочередно сверху вниз).

ПримечаниеПри использовании протокола IKEv2 вы можете настроить многофакторную аутентификацию через одноразовые коды TOTP. Код вводится на конечном устройстве после выбора сертификата или ввода логина и пароля. Перед настройкой TOTP для пользователей доменного RADIUS-сервера необходимо разрешить на этом сервере использование протокола PAP.

6. Нажмите Сохранить.

Настройка правил межсетевого экрана

Важно!Если правила межсетевого экрана не настроены, фильтрация трафика на конечных устройствах не выполняется.

Чтобы настроить правила межсетевого экрана шаблона конечных устройств:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Политики сети  Межсетевой экран.

3. Нажмите Добавить.

4. На вкладке Общие выполните следующее:

  • Включите правило, установив флажок.

  • Укажите название и при необходимости описание правила.

  • Выберите область применения правила:

    • Везде — правило будет применяться всегда, независимо от местоположения конечного устройства.

    • Внутри периметра — правило будет применяться, если конечное устройство находится в доменной сети.

    • Снаружи периметра — правило будет применяться, если конечное устройство находится вне доменной сети.

  • Выберите действие при срабатывании правила.

  • При необходимости включите журналирование срабатываний правила.

  • Укажите местоположение правила в списке правил.

5. На соответствующих вкладках укажите условия срабатывания правила.

Важно!Не рекомендуется одновременно использовать в правиле условия фильтрации по IP-адресу и URL-адресу, по IP-адресу и URL-категории, а также по IP-адресу и типу контента. Такое правило будет срабатывать на разных уровнях модели OSI, что может привести к некорректной обработке трафика.
  • На вкладке Пользователи укажите пользователей или группы пользователей LDAP, для которых будет применяться правило. Подробнее — в разделе «Каталоги пользователей».

  • На вкладках ИсточникНазначениеСервис, Приложения, URL, Категории URL, Типы контента, Время выберите соответствующие объекты библиотек или создайте новые по ссылке Создать и добавить новый объект.

ПримечаниеДля добавления условий срабатывания по URL-адресам, URL-категориям и типам контента в правиле должны быть указаны сервисы. 
  • На вкладке HIP-профили выберите HIP-профили конечных устройств из списка (по кнопке Добавить) или создайте новые (по ссылке Создать и добавить новый объект).

  • На вкладке Устройства выберите конечные устройства, на которые будет распространяться правило.

ПримечаниеНа некоторых вкладках вы можете установить флажок «Инвертировать» (соответствует логическому отрицанию) — выбранные элементы будут исключены из условий срабатывания правила.

6. Нажмите Сохранить.

Управление библиотеками

Библиотеки содержат списки и группы таких элементов, как сервисы, IP-адреса, приложения, URL-адреса, URL-категории, типы контента и календари. Вы можете использовать эти списки и группы в правилах межсетевого экрана.

Настройка библиотеки сервисов

В библиотеке Сервисы вы можете добавлять сервисы, содержащие списки сетевых протоколов и портов. Для сервисов конечных устройств доступен выбор протоколов TCP и UDP.

Чтобы добавить сервис:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки  Сервисы.

3. Нажмите Добавить.

4. В открывшемся окне выполните следующее:

  • укажите название и при необходимости описание сервиса;

  • нажмите Добавить и укажите сетевой протокол и порт;

  • нажмите Сохранить;

  • при необходимости добавьте другие порты и протоколы.

5. Нажмите Сохранить.

Настройка библиотеки групп сервисов

В библиотеке Группы сервисов вы можете объединять сервисы в группы. Это может понадобиться, например, если в нескольких правилах межсетевого экрана необходимо использовать одни и те же наборы сервисов.

Чтобы добавить группу сервисов:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки  Группы сервисов.

3. В таблице Группы сервисов нажмите Добавить.

4. Укажите название и при необходимости описание группы сервисов.

5. Нажмите Сохранить.

6. Выберите добавленную группу сервисов.

7. В таблице Элементы нажмите Добавить.

8. C помощью клавиши Ctrl или Shift выберите сервисы из списка и нажмите Добавить.

9. Нажмите Закрыть.

Добавленные сервисы отобразятся в таблице Элементы для выбранной группы.

Настройка библиотеки IP-адресов

В библиотеке IP-адреса вы можете добавлять локальные группы IP-адресов (хранятся на устройстве) и обновляемые группы IP-адресов (загружаются с внешнего сервера).

Чтобы добавить локальную группу IP-адресов:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки  IP-адреса.

3. В таблице Группы нажмите Добавить.

4. На вкладке Общие укажите параметры группы IP-адресов:

  • название и при необходимости описание;

  • уровень угрозы;

  • тип Локальный.

5. Нажмите Сохранить.

6. Выберите добавленную группу IP-адресов.

7. В таблице Адреса из выбранной группы нажмите Добавить ➜ Добавить элемент.

8. Укажите IP-адрес.

ПримечаниеВ поле допускается вводить IP-адрес (например, 192.0.2.25), диапазоны IP-адресов (например, 192.0.2.1-192.0.2.25), а также адреса подсетей в формате CIDR (например, 192.0.2.0/24).

9. Нажмите Сохранить.

10. Для добавления других IP-адресов в группу повторите шаги 7–9 инструкции.

Добавленные IP-адреса отобразятся в таблице Адреса из выбранной группы для выбранной группы.

При необходимости вы можете добавить в локальную группу IP-адресов другие группы. Для этого в таблице Адреса из выбранной группы нажмите Добавить ➜ Добавить список.

Настройка библиотеки групп приложений

В библиотеке Группы приложений вы можете добавлять локальные группы приложений (хранятся на устройстве) и обновляемые группы приложений (загружаются с внешнего сервера).

Чтобы добавить локальную группу приложений:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки  Группы приложений.

3. В таблице Группы приложений нажмите Добавить.

4. На вкладке Общие укажите параметры группы приложений:

  • название и при необходимости описание;

  • уровень угрозы;

  • тип Локальный.

5. Нажмите Сохранить.

6. Выберите добавленную группу приложений.

7. В блоке параметров Приложения нажмите Добавить.

8. Укажите название приложения и хеш-сумму его исполняемого файла (по алгоритму SHA1).

ПримечаниеВы можете определить хеш-сумму с помощью утилиты fciv.

9. Нажмите Сохранить.

10. Для добавления других приложений в группу повторите шаги 7–9 инструкции.

Добавленные приложения отобразятся в таблице Приложения для выбранной группы.

Настройка библиотеки URL-списков 

В библиотеке Списки URL вы можете добавлять локальные URL-списки (хранятся на устройстве) и обновляемые URL-списки (загружаются с внешнего сервера).

Чтобы добавить локальный URL-список:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки  Списки URL.

3. В таблице Списки URL нажмите Добавить.

4. На вкладке Общие укажите параметры URL-списка:

  • название и при необходимости описание;

  • тип Локальный;

  • содержимое:

    • Чувствительный к регистру — URL-адреса с учетом регистра (для контентной фильтрации);

    • Нечувствительный к регистру — URL-адреса без учета регистра (для контентной фильтрации);

    • Домен —  доменные имена (для DNS-фильтрации).

5. Нажмите Сохранить.

6. Выберите добавленный URL-список.

7. В таблице URL нажмите Добавить.

8. Укажите URL-адрес или доменное имя.

ПримечаниеПри указании URL-адреса или доменного имени вы можете использовать символы «*» (любое количество произвольных символов), «^» (начало строки), «$» (конец строки). Не допускается использование символов «?» и «#».

Например:

  • ^example.domain.com$ — доменное имя без поддоменов (с любыми протоколами и путями);

  • ^http://domain.com/example$  — только указанный URL-адрес;

  • domain.com — доменное имя и все его поддомены (с любыми протоколами и путями);

  • *example* — любые URL-адреса или доменные имена, содержащие example;

  • ^example.domain.com/$ — некорректное значение (символ «/» требует указания протокола).

9. Нажмите Сохранить.

10. Для добавления других URL-адресов и доменных имен повторите шаги 7–9 инструкции.

Добавленные URL-адреса и доменные имена отобразятся в таблице URL для выбранного списка.

Настройка библиотеки URL-категорий

В библиотеке Категории URL вы можете объединять URL-категории в локальные группы URL-категорий (хранятся на устройстве) и обновляемые группы URL-категорий (загружаются с внешнего сервера). Это может понадобиться, например, если в нескольких правилах межсетевого экрана необходимо использовать одни и те же наборы URL-категорий.

Чтобы добавить локальную группу URL-категорий:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки Категории URL.

3. В таблице Группы URL категорий нажмите Добавить.

4. На вкладке Общие укажите параметры группы URL-категорий:

  • название и при необходимости описание;

  • тип Локальный.

5. Нажмите Сохранить.

6. Выберите добавленную группу URL-категорий.

7. В таблице Категории нажмите Добавить.

8. С помощью клавиши Ctrl или Shift выберите URL-категории из списка категорий UserGate URL filtering и нажмите Добавить.

9. Нажмите Закрыть.

Добавленные URL-категории отобразятся в таблице Категории для выбранной группы.

Настройка библиотеки типов контента

В библиотеке Типы контента вы можете добавлять локальные группы типов контента (хранятся на устройстве) и обновляемые группы типов контента (загружаются с внешнего сервера). Это может понадобиться, например, если в нескольких правилах межсетевого экрана необходимо использовать одни и те же наборы типов контента.

Чтобы добавить локальную группу типов контента:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки Типы контента.

3. В таблице Категории нажмите Добавить.

4. На вкладке Общие укажите параметры группы типов контента:

  • название и при необходимости описание;

  • тип Локальный.

5. Нажмите Сохранить.

6. Выберите добавленную группу типов контента.

7. В таблице Типы контента нажмите Добавить.

8. Укажите тип контента в формате MIME.

Например, для ZIP-архивов необходимо указать application/zip.

ПримечаниеВы можете ознакомиться с реестром зарегистрированных MIME-типов на сайте www.iana.org.

9. Нажмите Сохранить.

10. Для добавления других типов контента повторите шаги 7–9 инструкции.

Добавленные типы контента отобразятся в таблице Типы контента для выбранной группы.

Настройка библиотеки календарей

В библиотеке Календари вы можете добавлять локальные группы календарей (хранятся на устройстве) и обновляемые группы календарей (загружаются с внешнего сервера). Это может понадобиться, например, если для нескольких правил межсетевого экрана необходимо использовать одно и то же расписание.

Чтобы добавить локальную группу календарей:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. Выберите раздел Библиотеки Календари.

3. В таблице Группы нажмите Добавить.

4. На вкладке Общие укажите параметры группы календарей:

  • название и при необходимости описание;

  • тип Локальный.

5. Нажмите Сохранить.

6. Выберите добавленную группу календарей.

7. В таблице Элементы нажмите Добавить.

8. Укажите параметры календаря:

  • название;

  • тип повторения (ежедневно, еженедельно, ежемесячно, единоразово, повтор событий, диапазон времени);

  • расписание повторения (набор параметров зависит от выбранного типа повторения).

9. Нажмите Сохранить.

10. Для добавления других календарей повторите шаги 7–9 инструкции.

Добавленные календари отобразятся в таблице Элементы для выбранной группы.

Настройка обновляемых списков (групп) элементов

Списки и группы некоторых элементов могут автоматически пополняться из файлов, размещенных на внешнем сервере. Вы можете настраивать такие списки (группы) для IP-адресов, приложений, URL-адресов, URL-категорий, типов контента и календарей. Для этого необходимо подготовить файл со списком элементов (создать его и разместить на внешнем сервере), а затем добавить обновляемый список (группу) в соответствующей библиотеке шаблона.

Чтобы подготовить файл со списком элементов:

1. Создайте текстовый файл (например, list.txt) и добавьте в него список элементов.

ПримечаниеЭлементы должны быть записаны в столбик без знаков препинания.

2. Поместите файл в архив (например, list.txt в list.zip).

3. Создайте текстовый файл (например, version.txt) и укажите в нем номер версии списка (например, 3).

ПримечаниеЗначение номера версии необходимо инкрементировать при каждом обновлении списка.

4. Разместите архив со списком элементов и файл с номером версии списка (например,  list.zip и version.txt) на внешнем сервере, чтобы они были доступны для скачивания.

Чтобы добавить обновляемый список (группу) элементов:

1. В разделе Конечные устройства-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить.

2. В разделе Библиотеки выберите нужную библиотеку: IP-адреса, Группы приложений, Списки URL, Категории URL, Типы контента или Календари.

3. В таблице слева нажмите Добавить.

4. На вкладке Общие укажите параметры списка (группы):

  • Название и при необходимости описание.

  • Тип Обновляемый.

  • URL-адрес внешнего сервера для получения обновлений. В формате http://<IP-адрес или доменное имя сервера> или ftp://<IP-адрес или доменное имя сервера>.

ПримечаниеДля некоторых элементов доступны дополнительные параметры (например, уровень угрозы).

5. При необходимости на вкладке Настройка расписания автоматических обновлений настройте расписание получения обновлений от внешнего сервера.

Вы можете выбрать одно из предустановленных значений или указать время вручную в cron-формате: <минуты: 0–59> <часы: 0–23> <дни месяца: 1–31> <месяцы: 1–12> <дни недели: 0–6, где 0 — воскресенье>.

При ручном вводе также можно использовать следующие символы:

  • Звездочка (*) — для выбора всех значений. Например, в поле для ввода часов символ означает, что обновление должно выполняться каждый час.

  • Дефис (-) — для указания диапазона значений.

  • Запятая (,) — в качестве разделителя значений.

  • Косая черта (/) — для указания шага между значениями.

6. Нажмите Сохранить.

Эта статья была:   Полезна | Не полезна
ID статьи: 408
Последнее обновление: 29 июл, 2026
Ревизия: 69
Просмотры: 24524
Комментарии: 0
Теги