Ideco NGFW
Скачать PDF
vpp-v18
vpp-v18
  • Об Ideco NGFW VPP
  • Общая информация
    • Виды и состав лицензий
    • Системные требования и источники данных
    • Техническая поддержка
  • Быстрый старт
    • Рекомендации при первоначальной настройке
    • MY.IDECO
    • Подготовка к установке на устройство
      • Настройка гипервизора
      • Подготовка загрузочного диска
    • Установка
    • Первоначальная настройка
    • Регистрация сервера
  • Настройка Ideco NGFW VPP
    • Панель мониторинга
    • Пользователи
      • Учетные записи
        • Настройка клиентских машин
      • Авторизация пользователей
        • IP и MAC авторизация
        • Авторизация по подсетям
    • Интеграция с Active Directory/Samba DC
      • Импорт пользователей
      • Аутентификация пользователей AD/Samba DC
        • Настройка сервера Active Directory
        • Настройка клиентских машин
    • ALD Pro
    • Мониторинг
      • Авторизованные пользователи
      • График загруженности
      • Telegram-бот
      • SNMP
      • Zabbix-агент
    • Правила трафика
      • Файрвол
      • Ограничение скорости
      • Предотвращение вторжений
      • Объекты
    • Профили безопасности
      • Контроль приложений
        • Особенности создания профилей
        • Пример создания иерархической структуры
        • Настройка фильтрации трафика, для которого в таблице FORWARD нет правил
      • Предотвращение вторжений
      • Контент-фильтр
        • Изменение страницы блокировки Контент-фильтра
      • TLS/SSL-инспекция
        • Настройка фильтрации HTTPS
    • Сервисы
      • Сетевые интерфейсы
      • Маршрутизация
      • BGP
      • DNS
      • NTP-сервер
      • Сертификаты
        • Загрузка SSL-сертификата на сервер
        • Создание самоподписанного сертификата c помощью Powershell
        • Создание сертификата c помощью openssl
    • Отчеты и журналы
      • Системный журнал
      • События безопасности
      • Действия администраторов
      • Журнал авторизации
      • Конструктор отчетов
      • Syslog
    • Управление сервером
      • Администраторы
      • Кластеризация
      • Обновления
        • Настройка кластера
      • Бэкапы
      • Терминал
      • Лицензия
      • Дополнительно
  • Диагностика проблем
    • Проблемы при авторизации пользователей
    • Восстановление пароля администратора
    • Примеры диагностики через терминал
    • Удаленный доступ к серверу
  • changelog
    • Ideco NGFW VPP 18.X
    • ФСТЭК Ideco UTM 16.X
Powered by GitBook
On this page
  • Настройка своей автономной системы
  • Настройка BGP-соседей
  • Связь между двумя Ideco NGFW VPP по BGP

Was this helpful?

  1. Настройка Ideco NGFW VPP
  2. Сервисы

BGP

Настройка BGP для обмена информацией о доступности сетей.

PreviousМаршрутизацияNextDNS

Last updated 1 month ago

Was this helpful?

Название службы раздела BGP: ideco-frr-vpp, ideco-routing-backend-vpp.

BGP (Border Gateway Protocol) - это основной протокол динамической маршрутизации, который используется в интернете.

Настройка своей автономной системы

1. Введите номер автономной системы в строку Номер AS и нажмите Сохранить:

2. Включите модуль BGP. Модуль BGP запустится, если будет настроен хотя бы один BGP-сосед.

Настройка BGP-соседей

Проверьте, попадает ли этот адрес в список подсетей, для которых применяется SNAT (указаны в предустановленном правиле в разделе Правила трафика -> Файрвол -> SNAT). Если IP-адрес Ideco NGFW VPP, который находится в подсети BGP-соседа, не входит ни в одну из указанных подсетей в поле Адрес назначения, добавьте IP-адрес и убедитесь, что включена опция Инвертировать назначение.

1. Для добавления BGP-соседа нажмите кнопку Добавить.

2. Заполните следующие поля:

Расшифровка полей
  • Название - любое значение.

  • IP-адрес - IP-адрес BGP-соседа.

  • Номер AS - номер AS BGP-соседа.

  • Входящие сети - фильтр, позволяющий выбрать сети, информацию от которых хотите получать. Если выбран объект Любой, то фильтрация будет отключена и будут приниматься все сети от BGP-соседа. Предустановленный объект фильтров Маршрут по умолчанию соответствует фильтру 0.0.0.0/0.

  • Анонсируемые сети - фильтр, позволяющий выбрать сети, информацию о которых хотите отправлять. Если выбран объект Любой, фильтрация будет отключена и передаваться будет информация обо всех маршрутах известных NGFW VPP:

    • Статические маршруты (redistribute static, указанные во вкладке Сервисы -> Маршрутизация -> Локальных сетей).

    • Маршруты, полученные от соседей.

    • Присоединенные сети. Предустановленный объект фильтров Маршрут по умолчанию соответствует фильтру 0.0.0.0/0.

  • AS-Path Prepend - чем больше значение, тем менее приоритетным становится канал.

  • Local Preference - определяет приоритет пути для выхода трафика. Чем больше значение, тем менее приоритетным становится канал.

  • MED - определяет приоритет пути для входа трафика. Чем меньше значение, тем приоритетнее путь.

Для Входящих сетей и Анонсируемых сетей объект Любой не может быть установлен одновременно с другими фильтрами.

Если нужного объекта для фильтрации нет, то создать его можно, выбрав Создать новый объект в поле Входящие сети или Анонсируемые сети:

  • Название - любое значение.

  • Значение - значение подсети в формате: подсеть/маска подсети, например, 192.168.100.0/24.

Связь между двумя Ideco NGFW VPP по BGP

Чтобы NGFW VPP мог принимать входящие BGP-соединения, необходимо создать правило DNAT. Для этого перейдите в раздел Правила трафика -> Файрвол -> DNAT, нажмите Добавить и заполните следующие поля:

Расшифровка полей
  • Протокол - TCP.

  • Источник - любой.

  • Зона источника - любой.

  • Назначение - IP-адрес интерфейса текущего Ideco NGFW VPP, который находится в подсети BGP-соседа.

  • Порты назначения - 179 порт.

  • Сменить IP-адрес назначения - 169.254.100.2.

  • Действие - DNAT.

В VPP не разрешен Forward трафик без авторизации.

Для связи локальных сетей двух VPP, соединенных по BGP, на каждом VPP должны быть авторизованы локальные сети каждого VPP:

И на VPP-1, и на VPP-2 должны быть авторизованы локальные сети 192.168.1.0/24 и 192.168.2.0/24.

Ideco NGFW VPP заполнит поле Router ID автоматически. Для этого в VPP должен быть настроен хотя бы один (локальный или внешний). Если в VPP настроен только Control Plane интерфейс, значение Router ID будет отсутствовать:

IP-адрес Ideco NGFW VPP, используемый для BGP-соседства, не должен подпадать под правила .

Data Plane интерфейс
SNAT