Перейти к содержанию

Настройка пограничного брандмауэра

Внимание

IP-адреса и подсети в статье являются примерами. Необходимо производить настройку в соответствии с существующей инфраструктурой.

В статье рассматривается система со следующими характеристиками:

  • Кластер состоит из 3 узлов с ролями:

    • Controller + Node (10.250.94.1).
    • Controller + Node (10.250.94.2).
    • Node (10.250.94.3).
  • Внешняя подсеть 172.22.21.0/24.

  • Хост (172.22.21.101).

Проверка системных правил

Системные правила

img

  1. В Web-интерфейсе SpaceVM перейти в раздел Сети - Сетевые настройки - <Имя сети управления> - Пограничный брандмауэр.
  2. Открыть вкладку Фильтр. вх. трафик.
  3. Ознакомиться с системными правилами.

    Правила с индексами 16 и 24 обеспечивают базовый доступ по протоколам SSH и HTTP/HTTPS.

Внимание

  • Не рекомендуется редактировать системные правила. Они обеспечивают базовую работоспособность системы.

Создание разрешающего правила для SSH

Данное правило разрешит доступ по SSH для внешней подсети 172.22.21.0/24.

Настройка правила

img

  1. Во вкладке Фильтр. вх. трафик нажать кнопку Добавить.
  2. В открывшемся окне добавления правила указать параметры:

    • Индекс: не заполняется, так как назначится автоматически.
    • Действие: accept.
    • Протокол: tcp.
    • Порт назначения: 22.
    • Адрес источника: 172.22.21.0/24.
    • Активировать опцию Включить.
  3. Подтвердить создание правила, нажав кнопку ОК.


Создание разрешающего правила для Web-сервисов

Порядок обработки правил

Правила применяются по порядку от меньшего индекса к большему. Как только пакет соответствует правилу, обработка прекращается. Для переопределения системного правила необходимо новому правилу назначить меньший индекс.

Данное правило разрешит доступ к Web-сервисам только для подсети 172.22.21.0/24.

Настройка правила

img

  1. Во вкладке Фильтр. вх. трафик нажать кнопку Добавить.
  2. В открывшемся окне добавления правила указать параметры:

    • Индекс: не заполняется, так как назначится автоматически.
    • Действие: accept.
    • Протокол: tcp.
    • Порт назначения: 80 и 443.
    • Адрес источника: 172.22.21.0/24.
    • Описание: <Разрешить HTTP из подсети 172.22.21.0/24>.
    • Активировать опцию Включить.
  3. Подтвердить создание правила, нажав кнопку ОК.

Отключение системного правила

Системное правило 24 будет разрешать доступ для всех адресов, так как оно имеет меньший индекс. Для полного запрета доступа из других подсетей, необходимо отключить данное правило.

Отключение правила

img

  1. Во вкладке Фильтр. вх. трафик выбрать системное правило 24.
  2. В окне параметров правила нажать кнопку Изменение параметров.
  3. В открывшемся окне изменения параметров выключить опцию Включить.
  4. Подтвердить отключение правила, нажав кнопку ОК.

Применение новых правил

Принцип минимального доступа

По умолчанию исходящий трафик разрешен. Принцип минимального доступа можно применить и к нему, создав разрешающие правила для нужных сервисов (например, для DNS-запросов или обновлений системы) и одно запрещающее правило в конце.

Применение новых правил

img

  1. В разделе Пограничный брандмауэр для активации созданных правил нажать кнопку Применить.
  2. Для запуска службы брандмауэра нажать кнопку Запуск брандмауэра на узле.
  3. Убедиться, что текущее состояние службы брандмауэра перешло в состояние ACTIVE.

Проверка новых правил

  1. Подключиться по SSH к серверу с хоста с IP-адресом 172.22.21.101. Убедиться, что SSH-соединение устанавливается успешно.
  2. Подключиться по SSH к серверу с хоста из другой подсети. Убедиться, что SSH-соединение не устанавливается.
  3. Подключиться к Web-интерфейсу сервера с хоста с IP-адресом 172.22.21.101. Убедиться, что есть доступ к Web-интерфейсу.

Подробнее о настройках и параметрах пограничного брандмауэра описано в разделе Пограничный брандмауэр.