---
title: 'Защитить сервер межсетевым экраном UserGate VE'
sidebar_label: 'Защитить сервер межсетевым экраном UserGate VE'
sidebar_position: 3
description: 'Как настроить связность между защищаемым сервером и межсетевым экраном, настроить интерфейсы, правила NAT и фильтрации трафика'
---

import Formbricks from '@theme/MDXComponents/Formbricks'

import Tabs from '@theme/Tabs'
import TabItem from '@theme/TabItem'
import {TabItemLabel} from '@selectel/docux/components'

# Защитить сервер межсетевым экраном UserGate VE

1. [Свяжите сервер межсетевого экрана и защищаемый сервер](#link-firewall-server-and-protected-server).
2. [Проверьте интерфейсы](#check-interfaces).
3. [Настройте локальный интерфейс на межсетевом экране](#configure-local-interface-on-firewall).
4. [Настройте правило NAT](#configure-nat-rule).
5. [Настройте правила фильтрации](#configure-filtering-rules).

## 1. Связать сервер межсетевого экрана и защищаемый сервер \{#link-firewall-server-and-protected-server}

Организация связности с защищаемой инфраструктурой зависит от того, где развернут межсетевой экран — на облачном сервере или на виртуальной машине в публичном или частном облаке на базе VMware.

<Tabs queryString="link-firewall-server-and-protected-server">
  <TabItem value="cloud-server" default>
    <TabItemLabel>
      Облачный сервер
    </TabItemLabel>

    1. Если вам нужно защитить облачный сервер, кластер Managed Kubernetes, кластер облачных баз данных в одном проекте с межсетевым экраном, [добавьте сервер межсетевого экрана в приватную сеть проекта](/cloud-servers/cloud-networks/ports.mdx#add-cloud-server-to-subnet-via-port).
       Для разных проектов одного пула [настройте доступ к приватной сети в разных проектах](/cloud-servers/cloud-networks/private-networks-and-subnets.mdx#configure-access-to-private-network).

    2. Если вам нужно защитить облачный сервер, кластер Managed Kubernetes, кластер облачных баз данных, которые находятся в другом пуле, либо выделенный сервер, размещенный сервер, виртуальную машину в облаке на базе VMware — используйте [глобальный роутер Selectel](/global-router/create-network/create-global-router-network.mdx).
  </TabItem>

  <TabItem value="vmware-cloud">
    <TabItemLabel>
      Облако на базе VMware
    </TabItemLabel>

    1. Опционально: если у вас нет приватной подсети в дата-центре, где развернут межсетевой экран, или вы хотите использовать новую, [создайте новую приватную подсеть](/public-cloud/manage-networks/create-network.mdx). При создании подсети:

       * в качестве шлюза выберите первый адрес подсети. При вводе **IP range** исключите выбранный адрес шлюза;
       * в качестве **Secondary DNS** укажите DNS-сервер Selectel `188.93.16.19`.

    2. В [панели управления](https://my.selectel.ru/vmware/dashboard/) в верхнем меню нажмите **Продукты** и выберите **Облако на базе VMware**.

    3. Перейдите в раздел **Cloud Director**.

    4. Откройте страницу виртуального дата-центра → раздел **Virtual Machines**.

    5. Откройте страницу виртуальной машины.

    6. Перейдите в раздел **Hardware** → **NICs**.

    7. Нажмите **Edit**.

    8. Нажмите **ADD NETWORK TO VAPP**.

    9. В поле **Type** выберите — Routed.

    10. В таблице выберите приватную подсеть.
        Если нужно защитить виртуальные машины в одном дата-центре с межсетевым экраном, вы можете объединить их одной приватной сетью.
        Для разных дата-центров одной организации можно использовать [общую подсеть](/public-cloud/manage-networks/configure-shared-network.mdx).

    11. Введите имя сети.

    12. В поле **Gateway CIDR** введите шлюз подсети из столбца **Gateway CIDR** выбранной подсети.

    13. Нажмите **Add**.

    14. В строке **NIC 1** в столбце **Network** выберите подсеть.

    15. В строке **NIC 1** в столбце **IP Mode** выберите **Static - Manual**.

    16. В строке **NIC 1** в столбце **IP** введите IP-адрес из подсети, отличный от адреса шлюза.

    17. Если вам нужно защитить виртуальную машину в другой организации, облачный сервер, облачную базу данных, выделенный сервер, размещенное оборудование, кластер Managed Kubernetes — объедините их с межсетевым экраном через [глобальный роутер](/global-router/create-network/create-global-router-network.mdx).
  </TabItem>
</Tabs>

## 2. Проверить интерфейсы \{#check-interfaces}

Сетевые интерфейсы UserGate объединяются в зоны, для которых настраиваются политики безопасности.
По умолчанию интернет-порт назначается в зону `Management`. Она используется для доступа в интернет и подключения из внешних сетей.

После добавления интерфейса локальной сети проверьте, что интернет-порт находится в правильной зоне, и при необходимости переназначьте ее.

<Tabs queryString="check-interfaces">
  <TabItem value="ugos-6" default>
    <TabItemLabel>
      UGOS 6
    </TabItemLabel>

    1. Откройте CLI.

    2. Выполните программную перезагрузку сервера.

    3. При загрузке системы выберите **Support Menu**.

    4. Выберите **Refresh NIC names** и нажмите **ОК**.

    5. Дождитесь окончания перезагрузки.

    6. Авторизуйтесь с данными по умолчанию:

       * логин — Admin;
       * пароль — utm.

    7. Выведите список интерфейсов:

       ```bash
       iface list
       ```

    8. Убедитесь, что для интернет-порта в строке `zone` указано значение `Management`.

    9. Если значение не совпадает, измените зону для интернет-порта:

       ```bash
       iface config -name <eth_name> -zone Management
       ```

       Укажите `<eth_name>` — имя интернет-порта.
  </TabItem>

  <TabItem value="ugos-7">
    <TabItemLabel>
      UGOS 7
    </TabItemLabel>

    1. Откройте CLI.

    2. Выберите режим **UGOS NGFW (serial console)**.

    3. Авторизуйтесь с данными по умолчанию:

       * логин — Admin;
       * пароль — оставьте поле пустым.

    4. Перейдите в режим конфигурации:

       ```bash
       configure
       ```

    5. Обновите NIC:

       ```bash
       clear network interface-mapping
       ```

    6. Перезагрузите сервер:

       ```bash
       reboot
       ```

    7. Введите логин и пароль.

    8. Перейдите в режим конфигурации:

       ```bash
       configure
       ```

    9. Выведите список интерфейсов:

       ```bash
       show
       ```

    10. Убедитесь, что для интернет-порта в строке `zone` указано значение `Management`.

    11. Если значение не совпадает, измените зону для интернет-порта:

        ```bash
        set network interface adapter <eth_name> -zone Management
        ```

        Укажите `<eth_name>` — имя интернет-порта.
  </TabItem>

  <TabItem value="ugos-7-1">
    <TabItemLabel>
      UGOS 7.1 и выше
    </TabItemLabel>

    1. Откройте CLI.

    2. Выберите режим **UGOS NGFW (serial console)**.

    3. Авторизуйтесь с данными по умолчанию:

       * логин — Admin;
       * пароль — usergate.

    4. Перейдите в режим конфигурации:

       ```bash
       configure
       ```

    5. Обновите NIC:

       ```bash
       clear network interface-mapping
       ```

    6. Перезагрузите сервер:

       ```bash
       reboot
       ```

    7. Введите логин и пароль.

    8. Перейдите в режим конфигурации:

       ```bash
       configure
       ```

    9. Выведите список интерфейсов:

       ```bash
       show
       ```

    10. Убедитесь, что для интернет-порта в строке `zone` указано значение `Management`.

    11. Если значение не совпадает, измените зону для интернет-порта:

        ```bash
        set network interface adapter <eth_name> -zone Management
        ```

        Укажите `<eth_name>` — имя интернет-порта.
  </TabItem>
</Tabs>

## 3. Настроить локальный интерфейс на межсетевом экране \{#configure-local-interface-on-firewall}

1. [Подключитесь к межсетевому экрану](/firewalls/usergate/connect-to-firewall.mdx).
2. Перейдите в раздел **Настройки** → **Сеть** → **Интерфейсы**.
3. Для добавленного порта port1 нажмите **Включить**.
4. Нажмите **Редактировать**.
5. Откройте вкладку **Общие**.
6. В поле **Зона** выберите — Trusted.
7. Откройте вкладку **Сеть**.
8. В поле **Режим** выберите — Статический.
9. Нажмите **Добавить**.
10. Введите IP-адрес интерфейса.
11. Опционально: измените маску.
12. Нажмите **Сохранить**.

## 4. Настроить правило NAT \{#configure-nat-rule}

1. [Подключитесь к межсетевому экрану](/firewalls/usergate/connect-to-firewall.mdx).
2. Перейдите в раздел **Настройки** → **Политики сети** → **NAT и маршрутизация**.
3. Нажмите **Добавить**.
4. Откройте вкладку **Общие**.
5. Введите название правила.
6. Опционально: введите описание правила.
7. Выберите тип — NAT.
8. В поле **SNAT IP** введите IP-адрес интернет-порта межсетевого экрана, на который будет заменен адрес источника.
   Если экран развернут на облачном сервере с одним публичным адресом, укажите адрес из приватной сети, к которому привязан публичный адрес.
9. Откройте вкладку **Источник**.
10. В блоке **Зона источника** отметьте чекбокс **Trusted**.
11. Опционально: добавьте конкретный IP-адрес или подсеть, которые могут быть источником трафика.
    В блоке **Адрес источника** нажмите **Создать и добавить новый объект** → **Добавить**, введите адреса и сохраните объект.
    Если не добавить адреса, правило будет работать для трафика из всех приватных сетей за межсетевым экраном.
12. Откройте вкладку **Назначение**.
13. В блоке **Зона назначения** отметьте чекбокс **Management**.
14. Опционально: добавьте конкретный IP-адрес или подсеть, куда может отправляться трафик.
    В блоке **Адрес назначения** нажмите **Создать и добавить новый объект** → **Добавить**, введите адреса и сохраните объект.
    Если не добавить адреса, трафик может отправляться в любые внешние сети.
15. Опционально: чтобы ограничить список портов для исходящего трафика, добавьте их на вкладке **Сервис**.
16. Нажмите **Сохранить**.

## 5. Настроить правила фильтрации \{#configure-filtering-rules}

1. [Подключитесь к межсетевому экрану](/firewalls/usergate/connect-to-firewall.mdx).
2. Перейдите в **Настройки** → раздел **Политики сети** → **Межсетевой экран**.
3. Нажмите **Добавить**.
4. Откройте вкладку **Общие**.
5. Введите название политики.
6. Опционально: введите описание политики.
7. Выберите действие — Разрешить.
8. Откройте вкладку **Источник**.
9. Отметьте чекбокс **Trusted**.
10. Опционально: добавьте конкретный IP-адрес или подсеть, которые могут быть источником трафика.
    В блоке **Адрес источника** нажмите **Создать и добавить новый объект** → **Добавить**, введите адреса и сохраните объект.
    Если не добавить адреса, правило будет работать для трафика из всех приватных сетей за межсетевым экраном.
11. Откройте вкладку **Назначение**.
12. В блоке **Зона назначения** отметьте чекбокс **Management**.
13. Опционально: добавьте конкретный IP-адрес или подсеть, куда может отправляться трафик.
    В блоке **Адрес назначения** нажмите **Создать и добавить новый объект** → **Добавить**, введите адреса и сохраните объект.
    Если не добавить адреса, трафик может отправляться в любые внешние сети.
14. Опционально: чтобы ограничить список портов для исходящего трафика, добавьте их на вкладке **Сервис**.
15. Нажмите **Сохранить**.

<Formbricks />
