Первоначальная настройка
Межсетевой экран UserGate поставляется в виде программно-аппаратного комплекса (ПАК) либо в виде образа виртуальной машины (virtual appliance), предназначенного для развертывания в виртуальной среде. В случае виртуальной машины межсетевой экран UserGate поставляется с десятью Ethernet-интерфейсами. В случае поставки в виде ПАК — может содержать от 2 до 64 Ethernet-портов. UserGate NGFW Virtual Appliance позволяет быстро развернуть виртуальную машину с уже настроенными компонентами. Образ предоставляется в формате OVF (Open Virtualization Format), который поддерживают системы виртуализации VMware, Oracle VirtualBox, и в формате Qcow2 для систем виртуализации QEMU-KVM. Для Microsoft Hyper-V поставляется образ диска виртуальной машины. ПримечаниеДля корректной работы виртуальной машины рекомендуется использовать минимум 12 ГБ оперативной памяти и 2-ядерный виртуальный процессор. Гипервизор должен поддерживать работу 64-битных операционных систем.
Работа с виртуальным образомДля начала работы с виртуальным образом выполните следующие шаги: 1. Скачайте последнюю версию виртуального образа с официального сайта UserGate. 2. Импортируйте образ в свою систему виртуализации. Инструкцию по импорту образа вы можете найти на сайтах систем виртуализации, например VirtualBox или VMware. Для Microsoft Hyper-V необходимо создать виртуальную машину и указать в качестве диска скачанный образ, после чего отключить службы интеграции в настройках созданной виртуальной машины. 3. Настройте параметры виртуальной машины. Увеличьте размер оперативной памяти виртуальной машины. Используя свойства виртуальной машины, установите минимум 8 ГБ и добавьте по 1 ГБ на каждые 100 пользователей. 4. Добавьте дополнительный диск нужного размера. Размер диска по умолчанию составляет 100 ГБ, чего обычно недостаточно для хранения всех журналов и параметров. Используя свойства виртуальной машины, установите размер диска не меньше 200 ГБ. Рекомендованный размер — 300 ГБ или больше. Для систем виртуализации QEMU-KVM размер системной области по умолчанию составляет 8 ГБ. При первом запуске система сама определит наличие дополнительного диска и расширит свои системные разделы. Команда для добавления диска размером 100 ГБ для систем QEMU-KVM:
5. Запустите виртуальную машину UserGate. Во время загрузки выполняется Factory reset. Система UserGate настраивает сетевые адаптеры и увеличивает размер раздела на жестком диске до полного размера диска, увеличенного в четвертом пункте. UserGate NGFW поставляется с четырьмя интерфейсами, назначенными в зоны:
Порядок нумерации интерфейсов в виртуальной средеВ веб-консоли администратора сетевые интерфейсы отображаются по своим названиям. Сопоставление названия интерфейса и его адреса (H/W path или MAC) называется маппингом. Данные о маппинге интерфейсов хранятся в специальном системном файле. Посмотреть содержимое файла маппинга интерфейсов можно с помощью CLI-команды:
После сброса до первоначального состояния (factory reset) при изменении количества сетевых адаптеров в системе (при добавлении или удалении адаптеров средствами гипервизора) происходит сортировка интерфейсов и их маппинг. Выбор метода сортировки (по H/W path или по MAC-адресам) зависит от типа гипервизора и используемого эмулятора аппаратного обеспечения. В некоторых случаях (VirtualBox, QEMU, Bochs) сортировка интерфейсов производится по параметру H/W path, в остальных — по MAC-адресам интерфейсов. При сортировке интерфейсов по параметру H/W path:
При сортировке интерфейсов по MAC-адресам:
Если использовать консольную команду clear network interface-mapping, файл существующего маппинга интерфейсов будет удален и все имеющиеся интерфейсы после перезапуска машины будут пересортированы заново по принципу возрастания адресов. Важно!Виртуальный образ устройства UserGate, доступный для скачивания в личном кабинете, не имеет файла маппинга интерфейсов. Сортировка интерфейсов и их маппинг осуществляются при первом запуске в виртуальной среде пользователя. При подготовке собственного виртуального образа устройства UserGate для его разворачивания впоследствии на облачной платформе необходимо также удалить данные маппинга сетевых адаптеров перед сохранением образа. Файл маппинга можно удалить консольной командой: clear network interface-mapping.
ПримечаниеЕсли виртуальная машина UserGate клонируется через vSphere, то в VMX-файле параметров склонированной виртуальной машины необходимо удалить MAC-адреса, принадлежащие виртуальной машине источника.
Оптимизация производительности сетевых интерфейсов на основе virtioДля оптимизации производительности сетевых интерфейсов на основе virtio в средах виртуализации KVM, oVirt, zVirt рекомендуется включить на гипервизоре режим Multi Queues и устанавливать 8 очередей на сетевой интерфейс. Например, в случае платформы OVirt (см. документацию oVirt), для того чтобы выставить 8 очередей для vNIC, необходимо подключиться к CLI гипервизора и ввести команду:
Вместо параметра other-nic-properties нужно вставить список существующих кастомизированных правил (если такие правила есть). Посмотреть, существуют ли кастомизированные правила, можно с помощью команды:
После ввода команды необходимо на портале администратора зайти в профили vNIC. Далее необходимо выбрать редактирование профиля сетевых карт, назначенного для NGFW, в выпадающем списке Custom Properties выбрать queues, после чего указать нужное количество очередей. Cloud-init — индустриальный стандарт для кросс-платформенной инициализации виртуальных машин (инстансов) в облачных сервисах провайдеров. Межсетевой экран UserGate поддерживает возможность первоначальной настройки с помощью механизма Cloud-init. Настройка межсетевого экрана осуществляется с помощью двух модулей:
Другие модули Cloud-init не поддерживаются. Пример файла конфигурации с CLI командами (user-data):
# — обозначает начало комментария, обратный слеш — переход на следующую строку. В данный файл можно добавлять все доступные для администратора команды CLI. Подробнее о CLI-командах — в разделе «Интерфейс командной строки (CLI)». Активировать создаваемую виртуальную машину можно через указание параметров для лицензирования в отдельном файле. Следует учитывать, что активация возможна только при наличии у виртуальной машины доступа в сеть интернет. Пример содержимого файла для активации лицензии (vendor-data):
Оба файла можно объединить в один файл, используя формат multipart:
Настройки могут быть переданы в NGFW:
Для создания ISO-диска на Linux можно использовать следующую утилиту:
Полученный ISO-диск необходимо подключить к виртуальной машине UserGate. После успешной первой загрузки виртуальная машина получит все настройки, указанные для нее в созданных файлах. Для корректной работы межсетевой экран UserGate должен иметь доступ к следующим серверам в интернете:
При создании кластера конфигурации необходимо обеспечить прохождение следующих протоколов между узлами:
Подробнее о требованиях сетевой доступности — в приложении «Требования к сетевому окружению». Интерфейс port0 настроен на получение IP-адреса в автоматическом режиме (DHCP) и назначен в зону Management. Первоначальная настройка осуществляется через подключение администратора к веб-консоли через интерфейс port0. Если нет возможности назначить адрес для Management-интерфейса в автоматическом режиме с помощью DHCP, его можно явно задать, используя CLI (Command Line Interface). Подробнее об использовании CLI — в разделе «Интерфейс командной строки (CLI)». Примечание Если устройство не прошло первоначальную инициализацию, для доступа к CLI необходимо использовать в качестве имени пользователя Admin, в качестве пароля — usergate.
Остальные интерфейсы отключены и требуют последующей настройки. Для первоначальной настройки выполните следующие шаги:
После выполнения этих шагов UserGate NGFW готов к работе. Вы также можете дополнительно настроить другие параметры.
|