Сегментирование VM в VDC
Для обеспечения безопасности, управления трафиком и изоляции сегментов инфраструктуры используется сегментирование виртуальных машин.
Сегментирование настраивается на Distributed Firewall (DFW). Это распределенный межсетевой экран, который позволяет фильтровать трафик между VM (East-West) внутри виртуального дата-центра без использования Edge Gateway.
Он обеспечивает контроль политик безопасности. При работе DFW создается единая политика безопасности по умолчанию для всех VM в группе. Группы VM, рабочих нагрузок и ресурсов — это Data Center Groups (DCG).
Чтобы добавить Distributed Firewall в Data Center Group:
Другие настройки, описанные в статье, опциональны.
Примечание
Описанные настройки доступны, если вы используете версию 10.4 или 10.5.
Подключение Distributed Firewall
Для подключения DFW обратитесь в техническую поддержку MWS.
При подключении также будет создана Data Center Group.
Создание IP Set
IP Set — это группа IP-адресов и портов, к которым применяются правила распределенного межсетевого экрана. Создание IP Sets позволяет сократить количество создаваемых правил Distributed Firewall.
- Перейдите в Networking > Data Center Groups и выберите Data Center Group.
- Перейдите в Security > IP Set > Нажмите NEW.
- Откроется окно New IP Set. Заполните поля.
- Name — введите имя.
- Description — введите описание.
- IP Addresses — введите IP-адрес, или диапазонIP-адресов, или подсеть.
- Нажмите ADD и затем SAVE.
Создание Static Groups
Static Groups — статические группы сетей Data Center Group. К ним применяются правила DFW. Создание Static Groups позволяет сократить количество создаваемых правил Distributed Firewall. Для создания Static Group требуется хотя бы одна сеть DCG.
Чтобы сгруппировать сети DCG в Static Group:
- Перейдите в Networking > Data Center Groups и выберите Data Center Group.
- Перейдите в Static Groups > Нажмите NEW.
- В окне создания Static Group заполните поля.
- Name — введите название Static Group.
- Description — введите описание.
- Нажмите SAVE.
- Выберите созданную Static Group и нажмите Manage Members.
- Выберите Data Center Group для добавления в Static Group.
- Нажмите SAVE.
Далее добавьте правила Distributed Firewall в Data Center Group.
Теги безопасности
Теги безопасности используются для определения правил Distributed Firewall для Data Center Groups.
Назначение VM тега безопасности
- Перейдите в Networking > Security Tags > Нажмите Add Tag.
- Name введите название тега.
- Выберите виртуальные машины, которым будет назначен тег.
- Нажмите SAVE.
Тег безопасности назначается выбранным виртуальным машинам. Назначенные VM теги можно посмотреть в карточке VM.
Вы можете создать Dynamic Group на основе назначенных тегов.
Просмотр тегов безопасности
Чтобы увидеть все теги безопасности, перейдите в Networking > Security Tags.
Чтобы увидеть список виртуальных машин с назначенным тегом, нажмите на кнопку расширения рядом с именем тега.
Если у вас нет прав на просмотр VM, она не отобразится в списке.
Создание Dynamic Groups
Dynamic Groups — динамические группы безопасности. Их можно использовать для добавления правил Distributed Firewall в Data Center Groups, а также в Edge Gateway, которые являются частью в DCG.
Динамические группы безопасности виртуальных машин можно определить на основе критериев, к которым применяются правила DFW. Чтобы создать критерий, необходимо добавить правила DFW, которые применяются к имени виртуальной машины или к тегу безопасности.
- Перейдите в Networking > Data Center Groups и выберите Data Center Group.
- Перейдите в Dynamic Groups > Нажмите NEW.
- В окне создания Dynamic Group заполните поля.
- Name — введите название Dynamic Group.
- Description — введите описание.
- VM Criteria. Чтобы применить правило к имени виртуальной машины:
- Type — выберите VM name.
- Operator — выберите оператора для правила: Contains для имен VM, которые содержат термин, или Starts With для имен VM, которые начинаются с термина.
- Value — введите термин.
- VM Criteria. Чтобы применить правило к тегам виртуальных машин:
- Type — выберите VM tag.
- Operator — выберите оператора для правила: Equals, или Starts with, или Ends with, или Contains для тегов VM, которые равны, или начинаются, или заканчиваются, или содержат термин.
- Value — введите термин.
- Нажмите ADD RULE, если необходимо добавить правило.
- Нажмите ADD CRITERION, если необходимо добавить критерий.
- Нажмите SAVE.
Application Port Profile
Application Port Profile (APP) — это комбинация протокола и порта или группы портов. Пользовательские Application Port Profile настраиваются или создаются для создания правил Distributed Firewall.
Чтобы добавить Application Port Profile в DCG:
- Перейдите в Networking > Data Center Groups и выберите Data Center Group.
- Перейдите в Application Port Profile > Нажмите NEW.
- В окне создания Application Port Profile заполните поля.
- Name — введите название APP.
- Description — введите описание.
- Protocol — выберите протокол.
- Ports — введите через запятую один или несколько портов.
- Нажмите SAVE.
Создание правил Distributed Firewall в DCG
Правила DFW применяются только к рабочим нагрузкам, которые подключены к сетям Data Center Groups (DCG). Для создания правил убедитесь, что созданы все IP Sets, к которым будут применяться правила DFW.
- Перейдите в Networking > Data Center Groups и выберите Data Center Group.
- Перейдите в Distributed Firewall > Нажмите EDIT RULES > NEW ON TOP.
- Name — введите название правила.
- State — включите правило.
- (опционально) Выберите конкретный порт назначения в VM:
- Applications — включите опцию Choose a specific application, выберите порт и нажмите SAVE.
- (опционально) Выберите контекстный профиль виртуального дата-центра:
- Context — включите опцию Choose a specific profile, выберите профиль для правила и нажмите SAVE.
- Source — выберите источник трафика. Для этого выберите действие:
- Any Source — разрешить или запретить весь трафик;
- Exclude — разрешить или запретить трафик с определенных IP-адресов.
- Destination — выберите адрес назначения трафика. Для этого выберите действие:
- Any Destination — разрешить или запретить трафик на любой адрес назначения;
- Exclude — разрешить или запретить трафик на определенные IP-адреса.
- Action — выберите пропускать или блокировать трафик:
- Allow — пропускать;
- Reject — блокировать.
- IP Protocol — выберите трафик, к которому применять правило.
- Если необходимо регистрировать фильтрацию, выполняемую этим правилом, включите опцию Logging.
- Нажмите SAVE.
Отключение Distributed Firewall
При отключении DFW конфигурация правил безопасности будет удалена навсегда.
Для отключения Distributed Firewall:
- Отключите политику DFW.
- Обратитесь в техническую поддержку MWS.
Отключение политики Distributed Firewall
Чтобы правила DFW больше не применялись, необходимо отключить политику DFW по умолчанию.
- Перейдите в Networking > Data Center Groups и выберите Data Center Group.
- Перейдите в Distributed Firewall > Default Policy Status.
- Поменяйте статус на DISABLE.
- Нажмите SAVE.