|
ID статьи: 1425
Последнее обновление: 30 окт, 2025
Documentation: Product: UGMC Version: 7.x
В интерфейсе командной строки UserGate Management Center (UGMC) администраторы управляемой области могут централизованно настраивать параметры межсетевых экранов UserGate. Для этого в режиме конфигурации необходимо выполнить следующее: 1) настроить параметры шаблонов UserGate NGFW; 2) создать группы шаблонов UserGate NGFW; 3) добавить управляемые устройства UserGate NGFW. Настройка параметров шаблонов UserGate NGFWПеред настройкой параметров шаблонов UserGate NGFW необходимо создать шаблоны устройств. Рекомендуется создавать отдельные шаблоны для разных категорий параметров, например такие, как шаблон сетевых параметров, шаблон правил межсетевого экрана, шаблон правил фильтрации или шаблон библиотек. Это упростит дальнейшую работу с шаблонами при их объединении в группы. В таблице ниже приведены команды, которые вы можете использовать при создании шаблонов UserGate NGFW.
После создания шаблона вы можете настроить его параметры. Эти параметры распространятся на все управляемые устройства UserGate NGFW, к которым будет применен шаблон в составе группы. При настройке параметров шаблона следует учитывать следующее:
Чтобы настроить параметры шаблона UserGate NGFW: Перейдите в режим настройки параметров шаблона, выполнив команду: go ngfw-template <название шаблона> Например:
Для настройки параметров шаблона вы можете использовать команды, которые приведены в разделе «Интерфейс командной строки» Руководства администратора UserGate NGFW. Правила политик в шаблоне не переопределяют правила, созданные администраторами межсетевых экранов UserGate NGFW локально, а добавляются к ним в виде преправил и постправил. Подробная информация о создании правил политик приведена в разделе UserGate Policy Language Руководства администратора UserGate NGFW. Кроме того, при создании правила в шаблоне вы можете указывать позицию правила относительно преправил или постправил в списке, используя свойства mc_pre и mc_post соответственно. Ниже приведен пример создания постправила:
Созданное правило отобразится на первой позиции списка постправил. Это правило запрещает передачу трафика из зоны Trusted в зону Untrusted неидентифицированным пользователям. Создание групп шаблонов UserGate NGFWПосле создания шаблонов UserGate NGFW их необходимо объединить в группы. Группа шаблонов позволяет создать единую конфигурацию параметров, которая применяется к одному или нескольким управляемым устройствам. Эта конфигурация формируется в результате слияния параметров всех шаблонов, входящих в группу, с учетом их расположения. В таблице ниже приведены команды, которые вы можете использовать при создании группы шаблонов UserGate NGFW.
После создания групп шаблонов вы можете добавить управляемые устройства. Добавление управляемых устройств UserGate NGFWПод управляемым устройством понимается логический объект, созданный в управляемой области, которому соответствует реальный UserGate NGFW, подключенный к UGMC. Каждый такой объект во включенном состоянии использует одну лицензию на управляемое устройство. Перед добавлением управляемого устройства UserGate NGFW вам необходимо на сервере UGMC в свойствах зоны, к которой подключен UserGate NGFW, разрешить использование сервиса UserGate Management Center. Для этого под учетной записью администратора UGMC в интерфейсе командной строки в режиме конфигурации выполните команду: set network zone <название зоны> enabled-services [ Management ] Например:
Для добавления управляемого устройства UserGate NGFW необходимо: 1) создать устройство в управляемой области UGMC; 2) подключить UserGate NGFW к управляемому устройству. Создание управляемого устройстваПримечаниеИнструкция выполняется администратором управляемой области в интерфейсе командной строки UGMC в режиме конфигурации.
Чтобы создать управляемое устройство: 1. Выполните команду: create ngfw devices <параметры управляемого устройства> Укажите параметры управляемого устройства.
Например:
2. Получите идентификатор созданного управляемого устройства: show ngfw devices <название управляемого устройства> Например:
Идентификатор управляемого устройства отобразится в выводе команды в параметре device-code. Этот идентификатор потребуется для подключения межсетевого экрана UserGate NGFW к управляемому устройству. Подключение UserGate NGFW к управляемому устройствуВы можете подключить UserGate NGFW к управляемому устройству при первоначальной настройке продукта, а также при его дальнейшем использовании (см. инструкцию ниже). ПримечаниеИнструкция выполняется администратором UserGate NGFW в интерфейсе командной строки в режиме конфигурации.
Чтобы подключить UserGate NGFW к управляемому устройству: Выполните команду: set settings general management-center mc-address <IP-адрес UGMC> device-code <идентификатор управляемого устройства> enabled on Например:
Вы можете проверить подключение на стороне UGMC. ПримечаниеИнструкция выполняется администратором управляемой области в интерфейсе командной строки UGMC в режиме конфигурации.
Чтобы проверить подключение UserGate NGFW к управляемому устройству: Выполните команду: show ngfw devices <название управляемого устройства> Например:
Параметры подключения отобразятся в выводе команды. Кластеризация UserGate NGFWUserGate Management Center позволяет объединять межсетевые экраны UserGate NGFW в кластер конфигурации. Используя шаблоны устройств, вы можете применять одинаковые параметры на всех узлах этого кластера. Кроме того, в UGMC вы можете создать один или несколько кластеров отказоустойчивости на базе узлов кластера конфигурации. Создание кластера конфигурацииЧтобы создать кластер конфигурации: 1. Выполните первоначальную настройку на первом узле кластера. 2. Настройте на первом узле кластера зону, через интерфейсы которой будет выполняться репликация кластера (см. раздел «Настройки сети» Руководства администратора UserGate NGFW). В параметре enabled-services должны быть указаны значения ha и Admin Console, разрешающие доступ к соответствующим сервисам. 3. Укажите IP-адрес, который будет использоваться для связи первого узла с другими узлами кластера (см. раздел «Настройка кластеров» Руководства администратора UserGate NGFW). 4. Сгенерируйте секретный код для первого узла кластера (см. раздел «Настройка кластеров» Руководства администратора UserGate NGFW). 5. Подключите первый узел кластера к UGMC в качестве управляемого устройства. При подключении к UGMC каждому узлу кластера присваивается уникальный идентификатор вида node_n, где n — порядковый номер узла. 6. Добавьте в кластер конфигурации второй и последующие узлы, выполнив первоначальную настройку на каждом узле. 7. Настройте параметры узлов кластера. Вы можете выполнить настройку локально на каждом узле или настроить параметры в шаблонах UGMC. Создание кластера отказоустойчивостиУзлы кластера конфигурации могут быть объединены в кластер отказоустойчивости, поддерживающий режимы:
Перед созданием кластера отказоустойчивости нужно проверить, что:
ПримечаниеПеред выполнением инструкции должны быть созданы шаблон сетевых зон и шаблон кластера отказоустойчивости. Инструкция выполняется администратором управляемой области в интерфейсе командной строки UGMC в режиме конфигурации.
Чтобы создать кластер отказоустойчивости: 1. Разрешите сервис VRRP для всех сетевых зон, где планируется добавлять кластерный виртуальный IP-адрес, последовательно выполнив команды: go ngfw-template <название шаблона сетевых зон> set network zone name <название зоны> enabled-services [ VRRP ] Например:
2. Настройте параметры кластера отказоустойчивости, последовательно выполнив команды: go ngfw-template <название шаблона кластера отказоустойчивости> create settings device-mgmt ha-clusters <параметры кластера отказоустойчивости> Укажите параметры кластера отказоустойчивости.
Эта статья была:
Полезна |
Не полезна
ID статьи: 1425
Последнее обновление: 30 окт, 2025
Ревизия: 91
Просмотры: 5050
Комментарии: 0
Теги
|