Настройка Edge Gateway (AZ1/AZ2) для подключения ВМ к Интернет
Примечание
VMware-организация, в которой нужно настроить Edge Gateway для подключения ВМ к Интернет, должна быть создана в зоне доступности AZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU).
По умолчанию на маршрутизаторе не установлены правила трансляции IP‑адресов в сеть Интернет, а Firewall настроен на блокировку любого трафика.
Чтобы виртуальные машины могли работать в сети Интернет, создайте на Edge Gateway (виртуальном маршрутизаторе):
- правило SNAT для доступа виртуальной машины в сеть Интернет;
правило DNAT для доступа в виртуальную машину из сети Интернет по определённому порту и протоколу;
- правило Firewall для входящего и исходящего трафика.
Создание правила SNAT
Чтобы создать правило SNAT для доступа виртуальной машины в сеть Интернет:
- Войдите в VMware-организацию (в зоне доступности AZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU)), в которой нужно настроить правило SNAT.
- На главной странице платформы VMware Cloud Director перейдите в раздел Networking → Edge Gateways.
- Выберите Edge Gateway, в котором нужно создать правило для доступа в сеть Интернет.
- В разделе Services перейдите на вкладку NAT и нажмите на кнопку NEW.
- Заполните поля:
- Name * — название правила;
- Description — описание правила, заполняется при необходимости;
- Interface Type * — тип интерфейса. Выберите SNAT;
- External IP * — публичный IP-адрес. Чтобы выбрать публичный IP-адрес из доступных, нажмите на кнопку , скопируйте адрес из подсказки и вставьте в поле External IP *;
- Internal IP * — внутренний IP-адрес;
- Destination IP — IP-адрес назначения или диапазон IP-адресов, на который отправляется трафик. Заполняется при необходимости.
Чтобы заполнить расширенные настройки правила SNAT, нажмите на кнопку :- деактивируйте переключатель State, чтобы после создания правило не включилось;
- активируйте переключатель Logging, чтобы преобразование IP-адресов регистрировалось в лог-файле. Чтобы просмотреть лог-файл, обратитесь в тех. поддержку T1 Облако;
Priority — число, обозначающее приоритет правила. Если для одного IP-адреса существует несколько правил SNAT, к IP-адресу применяется правило с наивысшим приоритетом. Меньшее значение означает более высокий приоритет правила;
Firewall Match — выбор режима применения правил межсетевого экрана к трафику, проходящему через NAT:
- Match Internal Address — брандмауэр для внутреннего IP-адреса;
- Match External Address — брандмауэр для публичного IP-адреса;
- Bypass — без использования брандмауэра;
- Applied To — сеть организации, к которой нужно применить правило SNAT. Можно использовать только сети с отключенной распределённой маршрутизацией.
- Нажмите на кнопку SAVE.
Созданное правило SNAT отобразится на платформе VMware Cloud Director:
Создание правила DNAT
Чтобы создать правило DNAT для доступа в виртуальную машину из сети Интернет по определённому порту и протоколу:
- Войдите в VMware-организацию (в зоне доступности AZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU)), в которой нужно настроить правило DNAT.
- На главной странице платформы VMware Cloud Director перейдите в раздел Networking → Edge Gateways.
- Выберите Edge Gateway, в котором нужно создать правило для доступа из сети Интернет.
- В разделе Services перейдите на вкладку NAT и нажмите на кнопку NEW.
- Заполните поля:
- Name * — название правила;
- Description — описание правила, заполняется при необходимости;
- Interface Type * — тип интерфейса. Выберите DNAT;
- External IP * — публичный IP-адрес. Чтобы выбрать публичный IP-адрес из доступных, нажмите на кнопку , скопируйте адрес из подсказки и вставьте в поле External IP *;
- External Port — внешний порт для подключения из сети Интернет;
- Internal IP * — внутренний IP-адрес;
- Application — порт и протокол, которые публикуемый сервис использует во внутренней сети:
- Нажмите на кнопку .
- Активируйте переключатель Choose a specific application.
- Выберите нужный порт.
- Нажмите на кнопку SAVE.
Чтобы заполнить расширенные настройки правила DNAT, нажмите на кнопку
:- деактивируйте переключатель State, чтобы после создания правило не включилось;
- активируйте переключатель Logging, чтобы преобразование IP-адресов регистрировалось в лог-файле. Чтобы просмотреть лог-файл, обратитесь в тех. поддержку T1 Облако;
- Priority — число, обозначающее приоритет правила. Если для одного IP-адреса существует несколько правил DNAT, к IP-адресу применяется правило с наивысшим приоритетом. Меньшее значение означает более высокий приоритет правила;
- Firewall Match — выбор режима применения правил межсетевого экрана к трафику, проходящему через NAT:
- Match Internal Address — брандмауэр для внутреннего IP-адреса;
- Match External Address — брандмауэр для публичного IP-адреса;
- Bypass — без использования брандмауэра;
- Applied To — сеть организации, к которой нужно применить правило DNAT. Можно использовать только сети с отключенной распределённой маршрутизацией.
- Нажмите на кнопку SAVE.
Созданное правило DNAT отобразится на платформе VMware Cloud Director:
Создание правила Firewall
Чтобы создать правило Firewall для входящего и исходящего трафика:
- Войдите в VMware-организацию (в зоне доступности AZ1-DC3-RTK-Moscow-V или AZ2-DC4-RTK-Moscow-VI (присутствует GPU)), в которой нужно настроить правило Firewall.
- На главной странице платформы VMware Cloud Director перейдите в раздел Networking → Edge Gateways.
- Выберите Edge Gateway, в котором нужно создать правило для входящего и исходящего трафика.
- В разделе Services перейдите на вкладку Firewall и нажмите на кнопку EDIT RULES.
- В открывшемся окне нажмите на кнопку NEW ON TOP.
- В таблице появится новое правило. Заполните ячейку Name — название правила:
- При необходимости выберите протокол и порт для подключения:
- В столбце Applications нажмите на кнопку .
Активируйте переключатель Choose a specific application.
Выберите нужный профиль приложения.
Нажмите на кнопку SAVE.
В столбце Source (источник трафика) нажмите на кнопку и активируйте переключатель Any Source, чтобы выбрать все доступные источники трафика. Или выберите группу IP-адресов, установив флажок в строке с нужной группой. Если группы IP-адресов нет, создайте её:
- Нажмите на кнопку KEEP.
- В столбце Destination (IP-адреса назначения, которые будут получать трафик) нажмите на кнопку и активируйте переключатель Any Destination, чтобы выбрать все доступные адреса назначения. Или выберите группу IP-адресов, установив флажок в строке с нужной группой.
- Нажмите на кнопку KEEP.
- В столбце Action выберите действие с трафиком:
Allow — разрешить входящий и исходящий трафик для виртуальных машин;
Drop — блокировать входящий и исходящий трафик и не отправлять уведомления об этом стороне, инициирующей соединение;
Reject — блокировать входящий и исходящий трафик и отправлять уведомления об этом стороне, инициирующей соединение.
В столбце IP Protocol выберите протокол, к которому нужно применить правило.
При необходимости активируйте переключатель Logging, чтобы регистрировать трансляцию IP-адресов, выполняемую этим правилом, в лог-файле. Чтобы просмотреть лог-файл, обратитесь в тех. поддержку T1 Облако.
- Нажмите на кнопку SAVE.
В результате создастся новое правило Firewall для входящего и исходящего трафика.
Мы ответили на ваш вопрос?