Настроить Firewall
Правила Firewall создаются для NSX Edge Gateway.
IP Set — это группа IP-адресов, к которым применяются правила Firewall. Объединение IP-адресов в IP Set позволяет не создавать отдельное правило для каждого IP-адреса.
Создать IP Set
- Из панели управления откройте панель Cloud Director: Облако на базе VMware → Cloud Director.
- Откройте страницу виртуального дата-центра.
- Перейдите в раздел Networking → Edge.
- Откройте страницу нужного Edge.
- Нажмите Services.
- Откройте вкладку Grouping object → IP Sets.
- Нажмите +.
- Введите название группы и IP-адреса.
- Нажмите Keep.
Создать правило Firewall
Из панели управления откройте панель Cloud Director: Облако на базе VMware → Cloud Director.
Откройте страницу виртуального дата-центра.
Перейдите в раздел Networking → Edge.
Откройте страницу нужного Edge.
Нажмите Services.
Откройте вкладку Firewall. Для стандартного правила default rule for ingress traffic в поле Access по умолчанию указано Deny — Firewall будет блокировать весь трафик, если вы не настроите других правил.
Включите тумблер Enabled.
Нажмите +.
Введите название правила.
В поле Source нажмите + и выберите укажите адрес источника.
В поле Service выберите any.
В поле Action выберите Accept.
Опционально: в поле Destination нажмите + и настройте параметры:
- Gateway interfaces — все внутренние сети (Internal), все внешние сети (External) или все внешние и внутренние сети (Any);
- Virtual machines — привязка правила к определенной виртуальной машине;
- OrgVdcNetworks — сети уровня организации;
- IP Sets — настройка заранее созданной пользователем группы IP-адресов (создается в Grouping object);
- Security Groups — группы безопасности.
Нажмите Save changes.
Примеры правил
Доступ в интернет разрешен по любым протоколам серверу с заданным IP, если указаны следующие значения полей:
- Source — указан IP-адрес;
- Destination — указано значение Any;
- Service — указано значение Any;
- Action — указано значение Accept.
Доступ из интернета по (ТСР-протокол, порт 80) разрешен через внешний IP-адрес, если указаны следующие значения полей:
- Source — указано значение Any;
- Destination — указан IP-адрес;
- Service — указано значение tcp:80:Any;
- Action — указано значение Accept.