Вы здесь

Usergate с нуля: 10. Практика Создание Групп IP Адресов, политик, NAT

Схема стенда

scheme_v2.jpg

Практика. Создание Групп IP Адресов

Создадим необходимые группы IP адресов согласно таблице:
usergate_182_ciscomaster.ru.jpg
usergate_181_ciscomaster.ru.jpg

Также создадим динамическую группу:
usergate_177_ciscomaster.ru.jpg
На web ресурсе:

  1. Создаём фал списка list.txt
    touch list.txt

    Редактируем его:

    77.88.8.8 77.88.8.1
  2. Архивируем файл списка:
    zip list.zip list.txt
  3. Создаём файл версии:
    touch version.txt

    Редактируем его: в нем должно быть только "1"

  4. В конечном итоге в директории должно быть три файла:
    list.txt
    list.zip
    version.txt
  5. Для проверки используем команды:
    netcheck http://10.2.2.51/list.zip netcheck http://10.2.2.51/version.txt
  6. Теперь, при изменении списка необходимо также увеличивать и его версию.

Как результат:
usergate_178_ciscomaster.ru.jpg

Практика. Настройка базовой политики безопасности

Базовая настройка будет блокировать доступ к Ботнет сетям, а также IP адресам, блокированных RKN.
Во всех правилах включить "Журналирование начала сессии" (включая Default Block)
usergate_179_ciscomaster.ru.jpg

Практика. Создание правил доступа к внутренним ресурсам

В данном примере мы обеспечим доступ от зон Trusted и Management к ресурсам зоны DMZ:
http://10.2.2.51
http://10.2.2.52
В правиле 4 необходимо включить "Журналирование начала сессии"
usergate_180_ciscomaster.ru.jpg

Практика. Разрешение DNS к DC-A

Сервер DC-A используется как DNS для подсетей 10.1.1.0/24 и 10.3.3.0/24.
В нашем случает нам необходимо сделать разрешение из зоны Management -> DC-A
В правиле 5 необходимо включить "Журналирование начала сессии"
usergate_183_ciscomaster.ru.jpg

Практика. Разрешение доступа к файловым ресурсам на DC-A

В данном случае мы разрешим доступ от 10.2.2.0/24 и 10.3.3.0/24 на DC-A по протоколу SMB
В правиле 6 необходимо включить "Журналирование начала сессии"
usergate_184_ciscomaster.ru.jpg

Практика. Настройка подключения в Интернет

Создадим правило, разрешающее DNS запросы от DC-A
В правиле необходимо включить "Журналирование начала сессии"
usergate_185_ciscomaster.ru.jpg

Создадим правило, разрешающее доступ из LAN и MGT в Интернет
В правиле необходимо включить "Журналирование начала сессии"
usergate_186_ciscomaster.ru.jpg

Настроим правила NAT для доступа из внутренних сетей наружу.
В правиле необходимо включить "Журналирование начала сессии"
usergate_187_ciscomaster.ru.jpg

Практика. Эмуляция сбоя и проверка работы кластера

В данном примере, мы сэмулируем сбой через проверку шлюзов. Кластер должен обнаружить проблему, и осуществить переключение на резервный узел.

Проверим конфигурацию:
usergate_188_ciscomaster.ru.jpg
Кластер в норме. В данный момент активный узел UTM-A1
MGT-A видит один и тот же MAC для 10.3.3.1 и 10.3.3.2:
usergate_189_ciscomaster.ru.jpg

Для проверки мы отключим интерфейс 203.0.113.254/24 на R1:
usergate_190_ciscomaster.ru.jpg

После переключения вкладку придется обновить, т.к. поменялся MAC адрес.
usergate_191_ciscomaster.ru.jpg

usergate_192_ciscomaster.ru.jpg

После восстановления интерфейса, возврат кластера в исходное состояние произойдёт автоматически.

Практика. Обновление Библиотек

Перейдём в Настройки - Usergate - Настройки
usergate_193_ciscomaster.ru.jpg

usergate_194_ciscomaster.ru.jpg
Здесь мы можем обновить вручную

В левой вкладке настроим автоматическое обновление библиотек:
usergate_195_ciscomaster.ru.jpg

Информация об обновлениях сохраняется в локальном журнале "Журнал событий"
usergate_196_ciscomaster.ru.jpg

Добавить комментарий

Filtered HTML

  • Адреса страниц и электронной почты автоматически преобразуются в ссылки.
  • Допустимые HTML-теги: <a> <em> <strong> <cite> <blockquote> <code> <ul> <ol> <li> <dl> <dt> <dd>
  • Строки и абзацы переносятся автоматически.

Plain text

  • HTML-теги не обрабатываются и показываются как обычный текст
  • Адреса страниц и электронной почты автоматически преобразуются в ссылки.
  • Строки и абзацы переносятся автоматически.
CAPTCHA
Этот вопрос задается для того, чтобы выяснить, являетесь ли Вы человеком или представляете из себя автоматическую спам-рассылку.
Target Image