Vorheriges Thema: OUT: Einzelne Host-Ausgabe-Gateway-Appliance

Nächstes Thema: VPN - VPN-Appliance (VPN = Virtuelles privates Netzwerk)

NET - Netzwerk-Ausgabe-Gateway mit Firewall (iptables)

Aktuelle Version: 3.0.2-1

Teilnetz-Ausgabe-Gateway-Appliance

Auf einen Blick

Katalog

System

Kategorie

Gateways

Benutzer-Volumes

no

Min. Speicher

96 MB

Betriebssystem

Linux

Einschränkungen

no

Funktionsübersicht

NET ist ein Ausgabe-Gateway, der Zugriff auf ein Netzwerk außerhalb einer Anwendung gewährt. NET akzeptiert Datenverkehr von der Anwendung auf sein Terminal "in" und leitet ihn über seine externe Schnittstelle an das äußere Netzwerk (z. B. das Internet) weiter.

NET verfügt über eine Firewall, die nur ausgehenden Datenverkehr zulässt (Verbindungen und Datagramme); er lässt eingehenden Datenverkehr, der für keine bereits bestehende Verbindung bestimmt ist oder sich nicht auf eine Datagramm-Anfrage bezieht, fallen. NET kann so konfiguriert werden, dass der Satz an erreichbaren IP-Adressen weiter eingeschränkt wird.

NET fungiert als standardmäßiges Netzwerk-Gateway und DNS-Server für die Appliances, die mit seinem Terminal "in" verbunden sind.

Wichtig! Nur Gateway-Ausgabe-Terminals sollten mit dem Terminal "in" von NET verbunden werden.

NET wird für den Zugriff auf Services außerhalb einer Anwendung verwendet, deren Hostnamen zur Laufzeit bestimmt werden (z. B. Mailserveradressen, die von MX DNS-Datensätzen oder Suchmaschinenkomponenten abgerufen wurden, die das Web durchsuchen müssen).

Begrenzung

Ressourcen

Ressource

Minimum

Maximum

Standard

CPU

0,05

4

0,05

Speicher

96 MB

2 GB

96 MB

Bandbreite

1 Mbit/s

2000 Mbit/s

200 Mbit/s

Terminals

Name

Verz.

Protokoll

Beschreibung

in

in

Alle

Akzeptiert den gesamten eingehenden Datenverkehr

mon

out

CCE

Ausgabe für Leistungs- und Ressourcenverwendungsstatistik

Die externe Schnittstelle wird aktiviert. Sie wird für ausgehenden Datenverkehr verwendet. Ihre Netzwerkeinstellungen werden über Eigenschaften konfiguriert.

Die Standardschnittstelle. Sie wird für Wartungszwecke verwendet (eingehende SSH-Verbindungen).

Eigenschaften

Eigenschaftsname

Typ

Beschreibung

ip_addr

ip_owned

Definiert die IP-Adresse der externen Schnittstelle des Gateways. Diese Eigenschaft ist obligatorisch.

netmask

IP-Adresse

Definiert die Netzwerkmaske der externen Schnittstelle. Diese Eigenschaft ist obligatorisch.

gateway

IP-Adresse

Definiert das standardmäßige IP-Netzwerk-Gateway (Router) für die externe Schnittstelle. Wenn diese Eigenschaft leer gelassen wird, kann nur auf Hosts auf dem gleichen Teilnetz wie ip_addr/netmask zugegriffen werden.

dns1

IP-Adresse

Definiert den primären DNS-Server, an den NET DNS-Anfragen weiterleitet. Wenn diese Eigenschaft leer gelassen wird, verwendet NET die Stamm-DNS-Server.

dns2

IP-Adresse

Definiert den Sicherungs-DNS-Server, an den NET DNS-Anfragen weiterleitet, wenn der primäre Server nicht verfügbar ist. Wenn diese Eigenschaft leer gelassen wird, verwendet NET keinen Sicherungs-DNS-Server.

allowed_hosts

String

Liste der Hosts und/oder Teilnetze, auf die über NET zugegriffen werden kann. Trennen Sie mehrere Einträge mit Leerzeichen oder Kommas. Beispiel für das unterstützte Format: 192.168.1.2 192.168.1.0/24 192.168.2.0/255.255.255.0. Standard: 0.0.0.0/0 (alle erlaubt).

denied_hosts

String

Liste der Hosts und/oder Teilnetze, für die der Zugriff verweigert wird. Das Format ist das gleiche wie für "allowed_hosts". Standard: (leer) (keine Verweigerung)

Fehlermeldungen

Die folgenden Meldungen können entweder in der Appliance-Protokolldatei oder im Systemprotokoll der Grid-Steuerung angezeigt werden, wenn die Appliance nicht startet:

Failed to set up backup rule set (exit code <code>)

Typische Verwendung

Das folgende Diagramm zeigt die typische Verwendung von NET für eine einfache Mailserveranwendung, die zur E-Mail-Weiterleitung mit NET auf das Internet zugreift:

Typische Verwendung von NET für eine einfache Mailserveranwendung, die zur E-Mail-Weiterleitung mit NET auf das Internet zugreift

Teileübersicht

in durchläuft eingehende Verbindungen zum mailman-Server. Mailman verarbeitet die Mailanfrage und sendet ausgehende Mail durch das Gateway "net". Die Mail wird in zwei Schritten für jede Meldung gesendet: zuerst wird eine DNS-Anfrage für den Ziel-Mailserver gesendet und dann wird die Meldung an diesen Server gesendet. Das Gateway "net" leitet die DNS-Anfrage vom mailman-Server an den angegebenen DNS-Server weiter und stellt die Verbindung dem Ziel-Mailserver her.

Die im obigen Beispiel angezeigte SMTP-Appliance ist nicht im Lieferumfang von CA 3Tera AppLogic enthalten.

Die folgenden Abschnitte beschreiben die Konfiguration von net für einige typische Anwendungsfälle.

Uneingeschränkter Zugriff auf Standarddomänen

In diesem Modus wird NET ganz ähnlich wie ein normaler Netzwerk-Gateway konfiguriert (z. B. für den Anschluss eines LAN an das Internet mithilfe von ISP).

Beispiel:

Eigenschaftsname

Value

Beschreibung

ip_addr

192.168.1.12

IP-Adresse der externen Schnittstelle.

netmask

255.255.0.255.0

Netzwerkmaske für die externe Schnittstelle.

gateway

192.168.1.1

Gateway für die externe Schnittstelle.

dns1

192.168.1.2

Primärer DNS-Server.

dns2

192.168.2.1

Sicherungs-DNS-Server.

Hinweis: Viele Unternehmen verfügen über interne Domänen, die nur durch ihre privaten DNS-Server aufgelöst werden können (z. V. .local oder .localdomain). Um solche Domänen zu verwenden, konfigurieren Sie die Eigenschaften "dns1" und "dns2" so, dass sie auf diese privaten DNS-Server zeigen. Unten finden Sie weitere Informationen zur Host-Beschränkungsfunktion.

Uneingeschränkter Zugriff auf Standarddomänen mithilfe von Stamm-DNS-Servern

In diesem Modus benötigt NET keine bestimmten DNS-Server und verwendet einen Satz vorkonfigurierter Internet-Stammserver.

Beispiel:

Eigenschaftsname

Value

Beschreibung

ip_addr

192.168.1.12

IP-Adresse der externen Schnittstelle.

netmask

255.255.0.255.0

Netzwerkmaske für die externe Schnittstelle.

gateway

192.168.1.1

Gateway für die externe Schnittstelle.

Wichtig! In diesem Modus benötigt NET Zugriff auf die Stamm-DNS-Server (anderenfalls schlagen alle DNS-Abfragen bei NET fehl). Die Gateway-Eigenschaft muss festgelegt werden.

Eingeschränkter Zugriff auf private Domänen

In diesem Modus ist der Zugriff von NET auf die festgelegten Netzwerke beschränkt; bestimmte Hosts und Teilnetze werden dabei zugelassen und abgelehnt.

Beispiel:

Eigenschaftsname

Value

Beschreibung

ip_addr

192.168.1.12

IP-Adresse der externen Schnittstelle.

netmask

255.255.0.255.0

Netzwerkmaske für die externe Schnittstelle.

gateway

192.168.1.1

Gateway für die externe Schnittstelle.

dns1

192.168.1.2

Primärer DNS-Server.

dns2

192.168.2.1

Sicherungs-DNS-Server.

allowed_hosts

192.168.1.0/24 192.168.2.0/24

Erlaubte Teilnetze.

denied_hosts

192.168.1.4 192.168.2.4

Diese IP-Adressen sind nicht erreichbar.

Wichtig! In diesem Modus müssen die DNS-Server sich innerhalb des Satzes zugelassener Hosts befinden.

Hinweise

Allgemeine Notizen

Im Allgemeinen ist eine Gateway-Ausgabe der einzige Typ von Ausgabe-Terminal, der an das Terminal "in" von NET angeschlossen werden sollte. Diese Ausgaben unterscheiden sich von normalen Ausgaben, da sie als Standard-Gateways für die Appliances dienen und mehrere Verbindungen zu mehreren Hosts ermöglichen (im Gegensatz zum Einzel-Host-Zugriff von normalen Ausgaben). Gateway-Ausgaben sind optisch mit einem blauen Viereck in der Form des Terminals gekennzeichnet, während normale Ausgaben mit roten Pfeilen angezeigt werden.

Hinweise:

NET wird nicht zum Bereitstellen eingehender Anfragen für eine Anwendung verwendet. Die eingehende Anfrage kann mithilfe der IN-Gateway-Appliance verarbeitet werden.

In der Appliance verwendete Open Source- und Drittanbietersoftware

NET verwendet zusätzlich zu den Drittanbieter-/Open-Source-Paketen der jeweiligen Basisklasse LUX5 die folgenden Drittanbieter-/Open-Source-Pakete.

Software

Version

Geändert

Lizenz

Hinweise

bind

9.3.6-4.P1.el5_4.1

Nein

ISC-Lizenz

Downloadseite

bind-libs

9.3.6-4.P1.el5_4.1

Nein

ISC-Lizenz

Downloadseite

iptables

1.3.5-1.2.1

Nein

GPLv2

homepage

audit-libs

1.7.13-2.el5

Nein

GPLv2

Nicht vorhanden

audit-libs-python

1.7.13-2.el5

Nein

GPLv2

Nicht vorhanden

dbus

1.1.2-12.el5_4.1

Nein

AFLv2.1

Nicht vorhanden

dbus-libs

1.1.2-12.el5_4.1

Nein

GPLv2

Nicht vorhanden

libselinux

1.33.4-5.5.el5

Nein

Öffentliche Domäne

Nicht vorhanden

libselinux-python

1.33.4-5.5.el5

Nein

Öffentliche Domäne

Nicht vorhanden

libselinux-utils

1.33.4-5.5.el5

Nein

Öffentliche Domäne

Nicht vorhanden

libsemanage

1.9.1-4.4.el5

Nein

GPLv2

Nicht vorhanden

libsepol

1.15.2-2.el5

Nein

LGPLv2.1

Nicht vorhanden

policycoreutils

1.33.12-14.6.el5

Nein

GPLv2

Nicht vorhanden