|
ID статьи: 2428
Последнее обновление: 30 мар, 2026
Product: UGMC Version: 7.x
Начиная с версии 7.5.0 в интерфейсе командной строки UserGate Management Center (UGMC) администраторы управляемой области могут централизованно управлять подключенными UserGate DCFW. Для этого в режиме конфигурации необходимо выполнить следующее: 1) настроить параметры шаблонов UserGate DCFW; 2) создать группу шаблонов UserGate DCFW; 3) настроить интеграцию UserGate DCFW с UGMC. Подробнее об объектах, используемых в управляемой области UGMC, таких как шаблоны, группы шаблонов и управляемые устройства — в разделе «Шаблоны и группы шаблонов». Настройка параметров шаблонов UserGate DCFWПеред настройкой параметров шаблонов UserGate DCFW необходимо создать шаблоны устройств. Рекомендуется создавать отдельные шаблоны для разных категорий параметров, например такие, как шаблон сетевых параметров или шаблон библиотек. Это упростит дальнейшую работу с шаблонами при их объединении в группы. В таблице ниже приведены команды, которые вы можете использовать при создании шаблонов UserGate DCFW.
После создания шаблона вы можете перейти к настройке его параметров. Параметры шаблона распространятся на все управляемые устройства UserGate DCFW, к которым будет применен шаблон в составе группы. При настройке параметров шаблона UserGate DCFW следует учитывать следующее:
Параметры интерфейса port0 настраиваются администратором UserGate DCFW при первоначальной настройке продукта. По умолчанию этот интерфейс используется для подключения UserGate DCFW к UGMC. При необходимости можно сконфигурировать сетевые интерфейсы локально на UserGate DCFW, для этого в параметрах интерфейса шаблона должно быть указано свойство on-device (или on-device on). Если вы создаете интерфейс в шаблоне, этот интерфейс автоматически будет добавлен в UserGate DCFW. Удаление интерфейса из шаблона не удаляет интерфейс на межсетевом экране. Если требуется удалить интерфейс на межсетевом экране, необходимо сделать это вручную.
Важно!Данные библиотек не синхронизируются: если добавленные элементы не используются в политиках шаблона, они не будут добавлены в библиотеки UserGate DCFW. Поэтому, чтобы на управляемых устройствах отображались, например, списки IP-адресов, созданные в шаблоне, необходимо предварительно добавить эти списки в правила политик шаблона.
ПримечаниеКорректность работы проприетарных сигнатур СОВ и приложений зависит от актуальности библиотек для этих сигнатур — рекомендуется проверять актуальность библиотек после обновления UGMC или восстановления его параметров. Если по какой-либо причине библиотеки не обновились автоматически, их можно обновить вручную. Действие выполняется администратором UGMC в разделе «Центр управления» ➜ «Настройки» ➜ «Обновления библиотек».
Чтобы настроить параметры шаблона UserGate DCFW: Перейдите в режим настройки параметров шаблона, выполнив команду: go dcfw-template <название шаблона> Например:
Для настройки параметров шаблона вы можете использовать команды, которые приведены в разделе «Интерфейс командной строки» Руководства администратора UserGate DCFW. ПримечаниеВы можете выйти из режима настройки параметров шаблона, выполнив команду go realm-settings.
Правила политик в шаблоне не переопределяют правила, созданные администраторами межсетевых экранов UserGate DCFW локально, а добавляются к ним в виде преправил и постправил. Подробная информация о создании правил политик межсетевых экранов UserGate приведена в разделе UserGate Policy Language Руководства администратора UserGate NGFW. Кроме того, при создании правила в шаблоне вы можете указывать позицию правила относительно преправил или постправил в списке, используя свойства mc_pre и mc_post соответственно. Ниже приведен пример создания постправила.
Созданное правило отобразится на первой позиции списка постправил. Это правило запрещает передачу трафика из зоны Trusted в зону Untrusted неидентифицированным пользователям. Создание групп шаблонов UserGate DCFWПосле создания шаблонов UserGate DCFW их необходимо объединить в группы. Группа шаблонов позволяет создать единую конфигурацию параметров, которая применяется к одному или нескольким управляемым устройствам. Эта конфигурация формируется в результате слияния параметров всех шаблонов, входящих в группу, с учетом их расположения. В таблице ниже приведены команды, которые вы можете использовать при создании группы шаблонов UserGate DCFW.
Шаблоны применяются в порядке их расположения в группе. Вы можете изменять позицию шаблона с помощью следующих параметров.
После создания группы шаблонов вы можете перейти к настройке интеграции UserGate DCFW с UGMC. Настройка интеграции UserGate DCFW с UGMCНастройка интеграции с UGMC осуществляется путем создания в управляемой области логического объекта — устройства, к которому будут привязаны реальные UserGate DCFW при их подключении к UGMC. Каждый такой логический объект во включенном состоянии использует одну лицензию на управляемое устройство. С помощью одного устройства, созданного в управляемой области, вы можете настроить интеграцию с UGMC одиночного UserGate DCFW или кластера межсетевых экранов. Для UserGate DCFW, объединенных в кластер, достаточно подключить к UGMC первый узел, остальные узлы будут подключены автоматически при их добавлении в кластер. Для настройки интеграции UserGate DCFW с UGMC необходимо: 1) создать устройство в управляемой области; 2) подключить UserGate DCFW к UGMC. Все UserGate DCFW, для которых настроена интеграция с UGMC, называются управляемыми устройствами. Создание устройства в управляемой областиПримечаниеИнструкция ниже выполняется администратором управляемой области в интерфейсе командной строки UGMC в режиме конфигурации.
Чтобы создать устройство в управляемой области: 1. Выполните команду: create dcfw devices <параметры устройства> Укажите параметры устройства.
Например:
2. Получите код для подключения созданного устройства к UGMC: show dcfw devices <название управляемого устройства> Например:
Код для подключения межсетевого экрана UserGate DCFW к UGMC отобразится в выводе команды в параметре device-code. Подключение UserGate DCFW к UGMCВы можете подключить UserGate DCFW к UGMC при первоначальной настройке межсетевого экрана, а также при его дальнейшем использовании (см. инструкцию ниже). Перед выполнением инструкции необходимо в свойствах зоны для подключения UserGate DCFW разрешить использование сервиса UserGate Management Center. Для этого под учетной записью администратора UGMC в интерфейсе командной строки в режиме конфигурации выполните команду: set network zone <название зоны> enabled-services [ Management ] Например:
ПримечаниеИнструкция выполняется администратором UserGate DCFW в интерфейсе командной строки в режиме конфигурации.
Чтобы подключить UserGate DCFW к UGMC: Выполните команду: set settings general management-center mc-address <IP-адрес UGMC> device-code <код для подключения, сгенерированный в UGMC> enabled on Например:
Вы можете проверить подключение на стороне UGMC. ПримечаниеИнструкция выполняется администратором управляемой области в интерфейсе командной строки UGMC в режиме конфигурации.
Чтобы проверить подключение UserGate DCFW к UGMC: Выполните команду: show dcfw devices <название устройства, созданного в управляемой области> Например:
Параметры подключения отобразятся в выводе команды. Кластеризация UserGate DCFWВы можете объединять два или более UserGate DCFW (узлов) в кластер конфигурации и настраивать на них единые параметры для работы с трафиком, используя шаблоны. Между узлами кластера конфигурации выполняется синхронизация параметров, что обеспечивает бесперебойную фильтрацию и обработку сетевого трафика при недоступности одного из узлов. Кроме того, вы можете объединять до четырех узлов кластера конфигурации в кластер отказоустойчивости. Этот кластер поддерживает следующие режимы работы:
В параметрах кластера отказоустойчивости вы можете настроить синхронизацию сессий между узлами (исключение составляют сессии, использующие прокси-сервер). Это может понадобиться для кластера в режиме «активный — пассивный», например при недоступности основного узла вы можете переключиться на резервный узел без потери установленных сессий. На базе одного кластера конфигурации может быть создано несколько кластеров отказоустойчивости. В этом случае каждому кластеру отказоустойчивости вы можете присвоить уникальный мультикаст-идентификатор, который будет использоваться для синхронизации сессий между узлами. Создание кластера конфигурацииЧтобы создать кластер конфигурации: 1. Выполните первоначальную настройку на первом узле кластера. 2. Настройте на первом узле кластера зону, через интерфейсы которой будет выполняться репликация параметров между узлами кластера (см. раздел «Настройки сети» Руководства администратора UserGate DCFW). В параметре enabled-services должны быть указаны значения ha и Admin Console, разрешающие доступ к соответствующим сервисам. 3. Укажите IP-адрес, который будет использоваться для связи первого узла с другими узлами кластера (см. раздел «Настройка кластеров» Руководства администратора UserGate DCFW). 4. Сгенерируйте секретный код для первого узла кластера (см. раздел «Настройка кластеров» Руководства администратора UserGate DCFW). 5. Подключите первый узел кластера к UGMC. В результате подключения узлу будет автоматически присвоен идентификатор node_1. 6. Добавьте дополнительные узлы в кластер конфигурации, выполнив первоначальную настройку на каждом из них. В результате на дополнительные узлы кластера будут автоматически реплицированы параметры, настроенные на первом узле. Создание кластера отказоустойчивостиПеред созданием кластера отказоустойчивости: 1. Создайте кластер конфигурации (см. инструкцию выше). 2. Проверьте, что:
ПримечаниеПеред выполнением инструкции необходимо убедиться, что созданы шаблон сетевых зон и шаблон кластера отказоустойчивости. Инструкция ниже выполняется администратором управляемой области в интерфейсе командной строки UGMC в режиме конфигурации.
Чтобы создать кластер отказоустойчивости: 1. В режиме настройки параметров шаблона сетевых зон разрешите доступ к сервису VRRP тем зонам, для которых планируете добавлять кластерный виртуальный IP-адрес. Для этого последовательно выполните команды: go dcfw-template <название шаблона сетевых зон> set network zone name <название зоны> enabled-services [ VRRP ] Например:
ПримечаниеВы можете выйти из режима настройки параметров шаблона, выполнив команду go realm-settings.
2. Настройте параметры кластера отказоустойчивости, последовательно выполнив команды: go dcfw-template <название шаблона кластера отказоустойчивости> create settings device-mgmt ha-clusters <параметры кластера отказоустойчивости> Укажите параметры кластера отказоустойчивости.
Эта статья была:
Полезна |
Не полезна
ID статьи: 2428
Последнее обновление: 30 мар, 2026
Ревизия: 26
Просмотры: 81
Комментарии: 0
|