|
ID статьи: 1307
Последнее обновление: 29 окт, 2025
Documentation: Product: UGMC Version: 7.x
В веб-интерфейсе UserGate Management Center (UGMC) администраторы управляемой области могут централизованно управлять подключенными UserGate NGFW, а также настраивать параметры этих устройств. Для этого необходимо выполнить следующее: 1) настроить параметры шаблонов UserGate NGFW; 2) создать группу шаблонов UserGate NGFW; 3) настроить интеграцию UserGate NGFW с UGMC. Подробнее об объектах, используемых в управляемой области UGMC, таких как шаблоны, группы шаблонов и управляемые устройства — в разделе «Шаблоны и группы шаблонов». Важно!Начиная с версии 7.2.0 названия объектов, используемых в UGМС, стали чувствительны к регистру. Во избежание конфликтов названий при переходе с более низких версий на версию 7.2.0 или выше названия всех объектов UGМС автоматически переводятся в нижний регистр. При необходимости после обновления вы можете изменить названия объектов.
Настройка параметров шаблонов UserGate NGFWПеред настройкой параметров шаблонов UserGate NGFW необходимо создать шаблоны устройств. Рекомендуется создавать отдельные шаблоны для разных категорий параметров, например такие, как шаблон сетевых параметров или шаблон библиотек. Это упростит дальнейшую работу с шаблонами при их объединении в группы. Чтобы создать шаблон UserGate NGFW: 1. В разделе Управление областью ➜ NGFW ➜ Шаблоны нажмите Добавить. 2. Укажите название и описание шаблона. 3. Нажмите Сохранить. Созданный шаблон отобразится в таблице Шаблоны. Теперь вы можете перейти к настройке его параметров. Параметры шаблона распространятся на все управляемые устройства UserGate NGFW, к которым будет применен шаблон в составе группы. При настройке параметров шаблона UserGate NGFW следует учитывать следующее:
Параметры интерфейса port0 настраиваются администратором UserGate NGFW при первоначальной настройке продукта. По умолчанию этот интерфейс используется для подключения UserGate NGFW к UGMC. При необходимости можно сконфигурировать сетевые интерфейсы локально на UserGate NGFW, для этого в параметрах выбранного интерфейса шаблона должен быть установлен флажок Настраивается на устройстве. Если вы создаете интерфейс в шаблоне, этот интерфейс автоматически будет добавлен в UserGate NGFW. Удаление интерфейса из шаблона не удаляет интерфейс на межсетевом экране. Если требуется удалить интерфейс на межсетевом экране, необходимо сделать это вручную.
Следует учитывать, что частое использование этой функции может усложнить для администраторов понимание того, какие правила политик будут применяться к устройству.
Важно!Данные библиотек не синхронизируются: если добавленные элементы не используются в политиках шаблона, они не будут добавлены в библиотеки UserGate NGFW. Поэтому, чтобы на управляемых устройствах отображались, например, списки IP-адресов, созданные в шаблоне, необходимо предварительно добавить эти списки в правила политик шаблона.
ПримечаниеКорректность работы проприетарных сигнатур СОВ и приложений зависит от актуальности библиотек для этих сигнатур — рекомендуется проверять актуальность библиотек после обновления UGMC или восстановления его параметров. Если по какой-либо причине библиотеки не обновились автоматически, их можно обновить вручную. Действие выполняется администратором UGMC в разделе «Центр управления» ➜ «Настройки» ➜ «Обновления библиотек».
Такая ситуация возникает, если в шаблоне переопределяются параметры проприетарных сигнатур СОВ (в разделе боковой панели Библиотеки ➜ Сигнатуры СОВ для выбранного шаблона), например действие по обнаружению сигнатуры. В этом случае для конфигурации параметров выбирается сигнатура, которая относится к выбранному шаблону.
Чтобы настроить параметры шаблона UserGate NGFW: В разделе NGFW-конфигурация для объекта Шаблон в выпадающем списке выберите шаблон, параметры которого необходимо настроить. Настройка параметров шаблона выполняется в разделах боковой панели аналогично настройке параметров локального UserGate NGFW (подробнее — в Руководстве администратора UserGate NGFW). Создание группы шаблонов UserGate NGFWПосле создания шаблонов UserGate NGFW их необходимо объединить в группы. Группа шаблонов позволяет создать конфигурацию параметров, которая будет применена к одному или нескольким управляемым устройствам. Эта конфигурация формируется в результате слияния параметров всех шаблонов, входящих в группу, с учетом их расположения. Чтобы создать группу шаблонов UserGate NGFW: 1. В разделе Управление областью ➜ NGFW ➜ Группы шаблонов нажмите Добавить. 2. На вкладке Общие укажите название и описание группы шаблонов. 3. На вкладке Шаблоны нажмите Добавить:
Порядок расположения шаблонов в списке соответствует порядку применения параметров шаблонов в конфигурации. При необходимости вы можете изменять порядок с помощью кнопок Наверх, Выше, Ниже, Вниз. Вы также можете создавать и добавлять новые шаблоны по кнопке Создать и добавить новый объект. 4. Нажмите Сохранить. Созданная группа шаблонов отобразится в таблице Группы шаблонов. Теперь вы можете перейти к настройке интеграции UserGate NGFW с UGMC. Настройка интеграции UserGate NGFW с UGMCНастройка интеграции с UGMC осуществляется путем создания в управляемой области логического объекта — устройства, к которому будут привязаны реальные UserGate NGFW при их подключении к UGMC. Каждый такой логический объект во включенном состоянии использует одну лицензию на управляемое устройство. С помощью одного устройства, созданного в управляемой области, вы можете настроить интеграцию с UGMC одиночного UserGate NGFW или кластера межсетевых экранов. Для UserGate NGFW, объединенных в кластер, достаточно подключить к UGMC первый узел, остальные узлы будут подключены автоматически при их добавлении в кластер. Для настройки интеграции UserGate NGFW с UGMC необходимо: 1) создать устройство в управляемой области; 2) подключить UserGate NGFW к UGMC. Все UserGate NGFW, для которых настроена интеграция с UGMC, называются управляемыми устройствами. Создание устройства в управляемой областиПримечаниеИнструкция ниже выполняется администратором управляемой области в веб-интерфейсе UGMC.
Чтобы создать устройство в управляемой области: 1. В разделе Управление областью ➜ NGFW ➜ Устройства нажмите Добавить. 2. На вкладке Общие укажите параметры устройства:
В процессе синхронизации к управляемым устройствам применяется конфигурация параметров группы шаблонов. По умолчанию указан автоматический режим. В этом режиме параметры UserGate NGFW синхронизируются с конфигурацией параметров при каждом ее изменении. При необходимости синхронизацию можно отключить. Это может понадобиться, например, если нужно одновременно изменить параметры нескольких шаблонов группы. В этом случае вы можете применить сразу все внесенные изменения в таблице Устройства, выполнив синхронизацию вручную по кнопке Запросить синхронизацию. 3. Если вы планируете настроить интеграцию UserGate NGFW с внешним сервером UserGate Log Analyzer, на вкладке Адреса UserGate для связи с LogAn укажите IP-адрес UserGate NGFW. 4. Нажмите Сохранить. 5. Выберите созданное устройство в списке и получите код для подключения UserGate NGFW, нажав Действия ➜ Показать уникальный код устройства. 6. Сохраните код для подключения UserGate NGFW. В интерфейсе UGMC вы можете просматривать список созданных устройств. Подключение UserGate NGFW к UGMCВы можете подключить UserGate NGFW к UGMC при первоначальной настройке межсетевого экрана по кнопке Настроить через UserGate Management Center, а также при его дальнейшем использовании (см. инструкцию ниже). Перед выполнением инструкции необходимо в свойствах зоны для подключения UserGate NGFW разрешить использование сервиса UserGate Management Center. Действие выполняется администратором UGMC в разделе Центр управления ➜ Зоны. Также необходимо убедиться, что между серверами UserGate NGFW и UGMC есть сетевая связность. ПримечаниеИнструкция ниже выполняется в веб-интерфейсе UserGate NGFW.
Чтобы подключить UserGate NGFW к UGMC: 1. В разделе Настройки ➜ Консоль администратора ➜ Настройки в блоке Агент UserGate Management Center нажмите Настроить. 2. Укажите IP-адрес UGMC (например, 192.0.2.4) и код для подключения UserGate NGFW, сгенерированный в веб-интерфейсе UGMC. 3. Нажмите Сохранить. Статус подключения отобразится в блоке Агент UserGate Management Center в виде цветового индикатора:
При успешном подключении конфигурация параметров группы шаблонов будет применена к UserGate NGFW. Параметры этой конфигурации (за исключением базовых параметров и параметров сетевых интерфейсов) будут недоступны для изменения на стороне UserGate NGFW. Кроме того, вы можете просматривать информацию о подключении UserGate NGFW в веб-интерфейсе UGMC в разделе Управление областью ➜ NGFW ➜ Устройства. UGMC проверяет подключение к UserGate NGFW на портах TCP 2022 и 9712. Для каждого устройства в управляемой области отображаются статус и дата последнего подключения привязанных к нему UserGate NGFW, а также дополнительная информация, включая объем используемой памяти и время непрерывной работы межсетевых экранов. В интерфейсе UGMC вы можете управлять подключенными UserGate NGFW. Просмотр списка устройств в управляемой областиРаздел Управление областью ➜ NGFW ➜ Устройства содержит список устройств в управляемой области. В этом списке вы можете:
Кроме того, вы можете настраивать отображение устройств в списке с помощью следующих фильтров:
Вы также можете управлять синхронизацией параметров между группой шаблонов и UserGate NGFW, для этого доступны ручной и автоматический режимы. Вручную вы можете запускать синхронизацию сразу для всех управляемых устройств (по кнопке Действия ➜ Запустить полную синхронизацию) или только для выбранных (по кнопке Запросить синхронизацию). В автоматическом режиме параметры управляемого устройства синхронизируются с конфигурацией параметров группы шаблонов при каждом ее изменении. Кроме того, при автоматической синхронизации подключенный UserGate NGFW отправляет UGMC сведения о своем состоянии каждые 20 секунд, в результате чего обновляется время последней синхронизации для устройства. Управление подключенными UserGate NGFWВ разделе Управление областью ➜ NGFW ➜ Устройства вы можете управлять подключенными UserGate NGFW:
Кластеризация UserGate NGFWВы можете объединять два или более UserGate NGFW (узлов) в кластер конфигурации и настраивать на них единые параметры для работы с трафиком, используя шаблоны. Между узлами кластера конфигурации выполняется синхронизация параметров, что обеспечивает бесперебойную фильтрацию и обработку сетевого трафика при недоступности одного из узлов. Кроме того, вы можете объединять до четырех узлов кластера конфигурации в кластер отказоустойчивости. Этот кластер поддерживает следующие режимы работы:
В параметрах кластера отказоустойчивости вы можете настроить синхронизацию сессий между узлами (исключение составляют сессии, использующие прокси-сервер). Это может понадобиться для кластера в режиме «активный — пассивный», например при недоступности основного узла вы можете переключиться на резервный узел без потери установленных сессий. На базе одного кластера конфигурации может быть создано несколько кластеров отказоустойчивости. В этом случае каждому кластеру отказоустойчивости вы можете присвоить уникальный мультикаст-идентификатор, который будет использоваться для синхронизации сессий между узлами. Создание кластера конфигурацииДля создания кластера конфигурации необходимо: 1) настроить первый узел кластера конфигурации; 2) подключить первый узел кластера конфигурации к UGMC; 3) добавить дополнительные узлы в кластер конфигурации. ПримечаниеИнструкция ниже выполняется в интерфейсе UserGate NGFW.
Чтобы настроить первый узел кластера конфигурации: 1. Выполните первоначальную настройку UserGate NGFW, который будет выполнять роль первого узла кластера, согласно инструкции раздела «Подключение к UserGate NGFW» Руководства администратора UserGate NGFW. 2. Настройте зону, через интерфейсы которой будет выполняться репликация параметров между узлами кластера. Для этого в разделе Настройки ➜ Сеть ➜ Зоны создайте новую зону или используйте зону Cluster, созданную по умолчанию. В параметрах зоны в блоке Контроль доступа разрешите сервисы Консоль администрирования и Кластер. Важно!Не используйте для репликации параметров зоны, интерфейсы которых подключены к недоверенным сетям, например к интернету.
3. Укажите IP-адрес первого узла для подключения к другим узлам кластера. Для этого в разделе Настройки ➜ Консоль администратора ➜ Управление устройством в блоке параметров Кластер конфигурации выберите первый узел кластера, нажмите Редактировать и укажите IP-адрес интерфейса, входящего в зону, настроенную на шаге 2. 4. В блоке Кластер конфигурации нажмите Сгенерировать секретный код и сохраните полученный код. Этот код потребуется для подключения второго и последующих узлов к кластеру. После настройки первого узла необходимо подключить его к UGMC. В результате подключения узлу будет автоматически присвоен идентификатор node_1. Теперь вы можете добавить в кластер конфигурации дополнительные узлы. ПримечаниеИнструкция ниже выполняется при первоначальной настройке UserGate NGFW.
Чтобы добавить дополнительный узел в кластер конфигурации: 1. Подключитесь к веб-интерфейсу UserGate NGFW, который будет выполнять роль дополнительного узла кластера. 2. Следуйте указаниям мастера первоначальной настройки:
3. В окне с вариантами использования узла выберите Дополнительный узел кластера. 4. В окне настройки узла укажите параметры подключения к кластеру:
5. Нажмите Подключить. 6. При успешном подключении мастер первоначальной настройки предложит ввести идентификатор узла кластера. Укажите этот идентификатор в формате node_<номер узла кластера>, например node_2. Дополнительный узел добавлен в кластер конфигурации. На этот узел будут автоматически реплицированы параметры, настроенные на первом узле. В интерфейсе UGMC дополнительный узел кластера отобразится в разделе Управление областью ➜ NGFW ➜ Устройства в строке управляемого устройства, к которому ранее был подключен первый узел кластера конфигурации. При необходимости вы можете добавить другие дополнительные узлы, повторив шаги инструкции для каждого из них. Создание кластера отказоустойчивостиПеред созданием кластера отказоустойчивости: 1. Создайте кластер конфигурации (см. инструкцию выше). 2. Проверьте, что:
2. В UGMC под учетной записью администратора управляемой области выполните следующее:
ПримечаниеИнструкция ниже выполняется администратором управляемой области в веб-интерфейсе UGMC.
Чтобы создать кластер отказоустойчивости: 1. В шаблоне кластера отказоустойчивости в разделе Консоль администратора ➜ Управление устройством в блоке параметров Кластер отказоустойчивости нажмите Добавить. 2. На вкладке Общие выполните следующие действия:
Если в локальной сети присутствуют другие отказоустойчивые кластеры, вы можете указать уникальный мультикаст-идентификатор создаваемого кластера, который будет использоваться для синхронизации сессий между узлами. Важно!Синхронизация сессий между узлами создает существенную нагрузку на кластер.
На вкладке Синхронизация UDP/ICMP вы можете управлять режимом синхронизации пользовательских сессий:
Если в локальной сети отсутствуют сторонние VRRP-кластеры, рекомендуется оставить значение по умолчанию. 3. На вкладке Узлы укажите идентификаторы тех узлов кластера конфигурации, которые требуется объединить в кластер отказоустойчивости. 4. На вкладке Виртуальные IP назначьте виртуальные IP-адреса интерфейсам на узлах кластера отказоустойчивости. Вы можете назначать виртуальные IP-адреса только тем интерфейсам, которые созданы в шаблонах. 5. Нажмите Сохранить. Созданный кластер отобразится в блоке параметров Кластер отказоустойчивости. Вы можете просматривать данные о состоянии кластера отказоустойчивости в разделе Управление областью ➜ NGFW ➜ Устройства в строке управляемого устройства, к которому подключены узлы этого кластера. Если для авторизации пользователей в локальной сети планируется использовать captive-портал, после создания кластера отказоустойчивости в одном из шаблонов UserGate NGFW в разделе Консоль администратора ➜ Настройки в блоке параметров Модули для служебных доменных имен (например, auth.captive и logout.captive) укажите IP-адрес, назначенный в качестве кластерного виртуального адреса (подробнее — в разделе «Общие настройки» Руководства администратора UserGate NGFW). Обновление UserGate NGFWUGMC получает файлы обновлений программного обеспечения (UGOS) и системных библиотек из репозитория UserGate в рамках лицензии на модуль Security Update. При этом все UserGate NGFW, подключенные к управляемым устройствам, используют в качестве источника обновлений сервер UGMC. В интерфейсе UGMC вы можете управлять обновлением UGOS:
Также вы можете управлять обновлением системных библиотек:
Управление обновлением UGOSВы можете загружать файлы обновлений UGOS на сервер UGMC напрямую из репозитория UserGate или в офлайн-режиме. ПримечаниеИнструкции ниже выполняются администратором управляемой области в веб-интерфейсе UGMC.
Чтобы загрузить файл обновления UGOS из репозитория UserGate: 1. В разделе Управление областью ➜ NGFW ➜ Обновления ПО нажмите Выбрать онлайн-обновления. Начнется проверка наличия обновлений UGOS в репозитории UserGate. По окончании проверки будет сформирован список доступных файлов обновлений. 2. Укажите файл обновления в списке и нажмите Выбрать. Обновление отобразится в таблице Обновление ПО. Вы можете отслеживать статус и прогресс его загрузки в соответствующих столбцах. Чтобы загрузить файл обновления UGOS в офлайн-режиме: 1. В разделе Управление областью ➜ NGFW ➜ Обновления ПО нажмите Импортировать обновление. 2. По кнопке Обзор выберите файл обновления. Начнется загрузка файла обновления. По окончании процесса в окне загрузки отобразятся название и версия обновления UGOS. 3. При необходимости в поле Совместимость укажите версию UGOS, совместимую с загруженным обновлением. 4. Нажмите Сохранить. Обновление отобразится в таблице Обновление ПО. После загрузки вам необходимо утвердить нужные обновления, чтобы они стали доступны для установки на подключенных UserGate NGFW. Для этого выберите обновление в таблице и нажмите Утвердить обновление. Действие также доступно при изменении параметров обновления. Кроме того, вы можете удалять обновления в таблице по кнопке Удалить обновление. Чтобы изменить параметры обновления UGOS: 1. В разделе Управление областью ➜ NGFW ➜ Обновления ПО нажмите ссылку в столбце Название для обновления. 2. Если необходимо, на вкладке Общие:
3. Если необходимо, на вкладке Устройства по кнопке Добавить добавьте управляемые устройства, которым будет доступно обновление. 4. Нажмите Сохранить. Администраторы UserGate NGFW могут вручную устанавливать загруженные и утвержденные обновления UGOS локально на устройствах. Управление обновлением библиотекПо умолчанию системные библиотеки на сервере UGMC обновляются автоматически. В разделе Управление областью ➜ NGFW ➜ Обновления библиотек администраторы управляемой области UGMC могут отключить автоматическое обновление выбранной библиотеки по кнопке Не обновлять, а также включить его обратно по кнопке Обновлять автоматически. Кроме того, по кнопке Импортировать обновление доступна загрузка файла обновления библиотек на сервер UGMC в офлайн-режиме. Системные библиотеки, находящиеся в репозитории UGMC, доступны всем UserGate NGFW, подключенным в качестве управляемых устройств. Эти библиотеки обновляются на UserGate NGFW автоматически по расписанию. Вы можете настраивать расписание автоматического обновления на каждом UserGate NGFW локально (подробнее — в разделе «Общие настройки» Руководства администратора UserGate NGFW) или с помощью шаблонов устройств на UGMC. Ниже приведена инструкция по настройке расписания в шаблоне, которая выполняется администратором управляемой области в веб-интерфейсе UGMC. Чтобы настроить расписание автоматического обновления системных библиотек: 1. В одном из шаблонов UserGate NGFW в разделе Консоль администратора ➜ Настройки ➜ Обновления библиотек для параметра Расписание автоматических обновлений нажмите Настроить. 2. Выберите библиотеку в списке и укажите для нее вариант расписания. При выборе варианта Задать вручную вы можете указать время в cron-формате: <минуты: 0–59> <часы: 0–23> <дни месяца: 1–31> <месяцы: 1–12> <дни недели: 0–6, где 0 — воскресенье>. Для ручного ввода вы можете использовать следующие символы:
При установке флажка Единое расписание для всех обновлений расписание выбранной библиотеки будет применено ко всем библиотекам в списке. 3. Нажмите Сохранить. Аварийное отключение UserGate NGFW от UGMCПри настроенной интеграции вы можете отключить UserGate NGFW от UGMC с помощью команды аварийного отключения. Эта команда выполняется в интерфейсе командной строки UserGate NGFW в режиме конфигурации (подробнее — в разделе «Режим конфигурации» руководства администратора NGFW):
В качестве значения аргумента (arg) вы можете указать следующие параметры:
Например:
ПримечаниеВ версии 7.4.0 и выше при отключении UserGate NGFW от UGMC с аргументом keep у всех объектов NGFW, ранее импортированных из UGMC, в названии будет удален префикс [MC]. Если при удалении префикса может возникнуть дубликат названия другого существующего объекта, префикс не удаляется.
Эта статья была:
Полезна |
Не полезна
ID статьи: 1307
Последнее обновление: 29 окт, 2025
Ревизия: 46
Просмотры: 11238
Комментарии: 0
Теги
|