Создание правил DFW в DCG (AZ1/AZ2)

Distributed Firewall (DFW) — распределённый межсетевой экран, который позволяет фильтровать трафик между виртуальными машинами внутри сети облака без использования межсетевого экрана на Edge Gateway.

Благодаря централизованному управлению, DFW упрощает контроль политик безопасности, которые позволяют управлять трафиком. При активации DFW создаётся единая политика безопасности по умолчанию для всех виртуальных машин в DCG.

Чтобы добавить DFW в DCG:

  1. Активируйте DFW.

  2. Создайте IP Set, или Static Security Group, или Dynamic Security Group (в зависимости от того, к чему будут применяться правила DFW).

  3. Создайте правила DFW в DCG.

Активация DFW

Чтобы активировать DFW в DCG:

  1. Войдите в VMware-организацию, в DCG которой нужно активировать DFW.
  2. На платформе VMware Cloud Director перейдите в раздел Networking Data Center Groups.
  3. Нажмите на название DCG, в которой нужно активировать DFW.
  4. В разделе General в блоке Distributed Firewall нажмите на кнопку ACTIVATE DISTRIBUTED FIREWALL.

  5. Нажмите на кнопку ACTIVATE .

Статус DFW с Inactive (Неактивно) изменится на Active (Активно).

Создание IP Set

IP Set — группа IP-адресов. Объединение нескольких IP-адресов в IP Set позволяет сократить количество правил DFW.

Чтобы создать IP Set:

  1. Войдите в VMware-организацию, в DCG которой нужно создать IP Set .
  2. На платформе VMware Cloud Director перейдите в раздел Networking Data Center Groups.
  3. Нажмите на название DCG, в которой нужно создать IP Set.
  4. В разделе IP Sets нажмите на кнопку NEW.
  5. Заполните поля:
    • Name * — название группы IP-адресов;
    • Description — описание группы IP-адресов, заполняется при необходимости;
    • IP Addresses — IP-адреса в формате IPv4 или IPv6 или диапазон в формате CIDR.
  6. Нажмите на кнопку ADD.
  7. Нажмите на кнопку SAVE.

Созданная IP Set отображается на платформе VMware Cloud Director:

Создание Static Security Group (SSG)

Static Security Group (SSG) — группа сетей DCG, к которой применяются правила DFW. Создание SSG позволяет сократить количество правил DFW.

Чтобы создать SSG:

  1. Войдите в VMware-организацию, в DCG которой нужно создать SSG.
  2. На платформе VMware Cloud Director перейдите в раздел Networking Data Center Groups.
  3. Нажмите на название DCG, в которой нужно создать SSG.
  4. В разделе Static Groups нажмите на кнопку NEW.
  5. Заполните поля:
    • Name * — название SSG;
    • Description — описание SSG, заполняется при необходимости.
  6. Нажмите на кнопку SAVE
  7. Выберите созданную SSG и нажмите на кнопку MANAGE MEMBERS.
  8. Выберите сети DCG, которые нужно добавить в SSG.

  9. Нажмите на кнопку SAVE

Созданная SSG отображается на платформе VMware Cloud Director:

Создание Dynamic Security Group (DSG)

DSG виртуальных машин можно определить на основе критериев, к которым применяются правила DFW. 

Чтобы создать DSG:

  1. Войдите в VMware-организацию, в DCG которой нужно создать DSG.
  2. На платформе VMware Cloud Director перейдите в раздел Networking Data Center Groups.
  3. Нажмите на название DCG, в которой нужно создать DSG.
  4. В разделе Dynamic Groups нажмите на кнопку NEW.
  5. Заполните поля:
    • Name *  — название DSG;
    • Description — описание DSG, заполняется при необходимости.
  6. Чтобы применить правило DFW к тегам виртуальных машин, в разделе VM Criteria:
    1. В поле Type выберите VM Tag.

    2. В поле Operator выберите оператор для правила:

      • Contains применить правило к тегам виртуальных машин, которые содержат термин;
      • Starts With применить правило к тегам виртуальных машин, которые начинаются с термина;
      • Ends Withприменить правило к тегам виртуальных машин, которые заканчиваются термином;
      • Equals применить правило к тегам виртуальных машин, совпадающим с термином.
    3. В поле Value  введите определяющий термин для правила.

  7. Чтобы применить правило DFW к имени виртуальных машин, в разделе VM Criteria:
    1. В поле Type выберите VM Name.

    2. В поле Operator выберите оператор для правила:
      • Containsприменить правило к именам виртуальных машин, которые содержат термин;

      • Starts Withприменить правило к именам виртуальных машин, которые начинаются с термина.

    3. В поле Value введите термин для правила.
  8. Чтобы применить правило DFW к имени гостевой ОС виртуальных машин, в разделе VM Criteria:
    1. В поле Type выберите OS Name.

    2. В поле Operator выберите оператор для правила:

      • Contains применить правило к имени гостевой ОС виртуальных машин, которое содержит термин;
      • Starts With применить правило к имени гостевой ОС виртуальных машин, которое начинается с термина;
      • Ends Withприменить правило к имени гостевой ОС виртуальных машин, которое заканчивается термином;
      • Equals применить правило к имени гостевой ОС виртуальных машин, которое совпадает с термином.
    3. В поле Value введите определяющий термин для правила.

      Можно добавить до 3 критериев, содержащих до 4 правил.

      Чтобы добавить ещё один критерий, нажмите на кнопку .

      Чтобы добавить ещё одно правило в критерий, нажмите на кнопку .

  9. Нажмите на кнопку SAVE.  

 Созданная DSG отображается на платформе VMware Cloud Director:

Создание правил DFW в DCG

Перед созданием правила DFW убедитесь, что:

Чтобы создать правило DFW в DCG:

  1. Войдите в VMware-организацию, в DCG которой нужно создать правило DFW.
  2. На платформе VMware Cloud Director перейдите в раздел Networking Data Center Groups.
  3. Нажмите на название DCG, для которой нужно создать правило DFW.
  4. Перейдите в раздел Distributed Firewall и нажмите на кнопку EDIT RULES.
  5. В открывшемся окне нажмите на кнопку NEW ON TOP.
  6. В таблице появится новое правило. Заполните столбец Name — название правила:
  7. При необходимости выберите протокол и порт для подключения:
    1. В столбце Applications нажмите на кнопку.
    2. Активируйте переключатель Choose a specific application.

    3. Выберите нужные протоколы и порты для подключения.

    4. Нажмите на кнопку SAVE.

  8. При необходимости выберите контекстный профиль ЦОД NSX-T:
    1. В столбце Context нажмите на кнопку .
    2. Активируйте переключатель Choose a specific profile.

    3. Выберите нужные профили.

    4. Нажмите на кнопку SAVE .

  9. В столбце Source (источник трафика) нажмите на кнопку и активируйте переключатель Any Sourceчтобы выбрать все доступные источники трафика. Или выберите IP Set, SSG или DSG, установив флажок в строке с нужной группой. Если IP Set, SSG или DSG нет, создайте их.

  10. Нажмите на кнопку KEEP.
  11. В столбце Destination (IP-адреса назначения, которые будут получать трафик) нажмите на кнопку и активируйте переключатель Any Destination, чтобы выбрать все доступные IP-адреса назначения. Или выберите IP Set, SSG или DSG, установив флажок в строке с нужной группой.
  12. Нажмите на кнопку KEEP.
  13. В столбце Action выберите действие с трафиком:
    • Allow — разрешить входящий и исходящий трафик для виртуальных машин;

    • Drop  — блокировать входящий и исходящий трафик и не отправлять уведомления об этом стороне, инициирующей соединение;

    • Reject — блокировать входящий и исходящий трафик и отправлять уведомления об этом  стороне, инициирующей соединение.

  14. В столбце IP Protocol  выберите протокол, к которому нужно применить правило.

  15. При необходимости активируйте переключатель Logging, чтобы регистрировать трансляцию IP-адресов, выполняемую этим правилом, в лог-файле. Чтобы просмотреть лог-файл, обратитесь в тех. поддержку T1 Облако.

  16. Нажмите на кнопку SAVE.

В результате создастся новое правило DFW для входящего и исходящего трафика.

Отключение политики DFW по умолчанию

Если политика по умолчанию отключена:

  • правила DFW больше не применяются;
  • правила брандмауэра можно редактировать, но они не будут применяться;
  • конфигурация правил безопасности для группы DCG удаляется без возможности восстановления.

Чтобы отключить политику DFW по умолчанию:

  1. Войдите в VMware-организацию, в DCG которой нужно отключить политику DFW по умолчанию.
  2. На платформе VMware Cloud Director перейдите в раздел Networking Data Center Groups.
  3. Нажмите на название DCG, в которой нужно отключить политику DFW по умолчанию.
  4. Перейдите в раздел Distributed Firewall и нажмите на кнопку DISABLE.
  5. Нажмите на кнопку  DISABLE.

Статус Default Policy Status (политика DFW по умолчанию) с Enabled (Включено) изменится на Disabled (Выключено).

Деактивация DFW

Чтобы деактивировать DFW:

  1. Войдите в VMware-организацию, в DCG которой нужно деактивировать DFW.
  2. Отключите политику DFW по умолчанию в DCG.
  3. На платформе VMware Cloud Director перейдите в раздел Networking  Data Center Groups.
  4. Нажмите на название DCG, в которой нужно деактивировать DFW.
  5. В разделе General в блоке Distributed Firewall нажмите на кнопку DE ACTIVATE DISTRIBUTED FIREWALL.

  6. Нажмите на кнопку DE ACTIVATE.

Статус DFW с Active (Активно) изменится на Inactive (Неактивно).