Обзор разделов проводника BI.ZONE Secure SD-WAN
Разделы Business support system, Administration, Users доступны только Администратору Платформы.
Проводник BI.ZONE Secure SD-WAN содержит разделы для мониторинга и настройки, доступных для Администратора CPE:
Dashboard.
Geography:
Sites.
Regions.
Networking:
Edge CPEs.
Cluster.
Traffic policy.
BGP policies.
NetworkTracker.
Stub Service Routes.
Security Orchestrator:
VNFs.
Catalogs.
Analytics.
Firewall Templates.
Business support system:
Customers.
Projects.
Limits.
Administration:
CPE templates.
CPE images.
CPE certificates.
VNFDs.
IP pools.
API gateway audit.
Platform manager.
Users.
Раздел Dashboard
Раздел Dashboard предназначен для мониторинга состояния трафика и CPE.
В разделе Dashboard имеются блоки мониторинга, в которых отображается следующая информация:
HUBS UP — число доступных в текущий момент CPE в режиме Hub и общее их количество.
SPOKES UP — число доступных в текущий момент CPE в режиме Spoke и общее их количество.
VNFS UP — количество доступных в текущий момент МСЭ.
Total traffic — суммарная скорость передачи данных на всех CPE в сети.
Также в разделе Dashboard имеются виджеты мониторинга, в которых отображается следующая информация:
Масштабируемая карта (CPE locations), где показывается месторасположение площадок с CPE и статус их доступности.
Графики скорости передачи данных (Кбит/с, Мбит/с, Гбит/с) за прошлые 24 часа:
Total traffic — суммарная скорость передачи данных в сети (включая все интерфейсы LAN и WAN всех CPE).
DIA traffic — скорость передачи данных через локальный выход в сеть интернет с наиболее загруженных CPE.
Overlay traffic — скорость передачи данных при Overlay-подключении с наиболее загруженных CPE.
Горизонтальные столбчатые диаграммы, в которых показаны различные значения показателей топ-5 CPE:
Top 5 CPU load — нагрузка ЦПУ (в процентном показателе) с наибольшим показателем загруженности ЦПУ.
Top 5 RAM load — нагрузка ОЗУ (в процентном показателе) с наибольшим показателем загруженности ОЗУ.
Top 5 HUB uptime — время безотказной работы CPE в режиме Hub, с наибольшим показателем времени безотказной работы.
Top 5 SPOKE uptime — время безотказной работы CPE в режиме Spoke, с наибольшим показателем времени безотказной работы.
У всех виджетов полномасштабный режим. Для этого нажмите на кнопку в правом верхнем углу виджета — .
Для диаграмм имеются следующие возможности:
При наведении стрелки мыши на поле диаграммы можно увидеть более подробную информацию в определенный промежуток времени.
При необходимости можно отключить тот или иной параметр, чтобы он не отображался на диаграмме, нажатием левой кнопкой мыши на имя CPE, метрики которого необходимо скрыть.
Для того чтобы увеличить масштаб показаний, необходимо, удерживая левую кнопку мыши, выбрать участок измерений, который необходимо увеличить. Это можно также сделать и в полномасштабном режиме. Для того чтобы вернуть общий масштаб показаний нажмите на кнопку .
В полномасштабном режиме можно выбрать отображаемый временнóй интервал. Для этого нажмите на кнопку .
Раздел Geography
Раздел Geography предназначен для ведения списка мест размещения площадок с CPE и списка регионов. Раздел Geography делится на два подраздела:
Sites.
Regions.
Подраздел Sites
Процесс создания места размещения описан в подразделе Управление местами размещения площадок CPE.
Подраздел Sites предназначен для ведения списка мест размещения площадок с CPE.
Чтобы изменить вид отображения информации с табличного на картографическую, нажмите на кнопку Show on map. В картографическом режиме имеется возможность искать площадки, вписывая названия в поле Search site (в текущей версии поиск площадок недоступен). Для возвращения к табличному представлению информации нажмите на кнопку Back to list.
Чтобы удалить место размещения площадки выполните следующие действия:
Выберите площадку, нажав на флажок.
Нажмите на кнопку Delete.
Подраздел Regions
Процесс создания региона описан в подразделе Создание региона.
Подраздел Regions нужен для ведения списка регионов. Предназначение регионов заключается в том, чтобы привязать определенные группы CPE к регионам для консолидации трафика между CPE в рамках выбранного региона. При отправке трафика между CPE в режиме Spoke, находящимися в одном регионе, будет выбран транзитный CPE в режиме Hub также из данного региона. CPE в режиме Hub других регионов будут выбраны только после потери связи со всеми CPE в режиме Hub в своем регионе.
Привязка CPE к региону осуществляется по данному пути: Networking → Edge CPEs → Имя_CPE → вкладка Overlay.
Для редактирования имени региона нажмите на имя региона, которое требуется изменить.
Чтобы удалить регион выполните следующие действия:
Выберите регион, нажав на флажок.
Нажмите на кнопку Delete.
Раздел Networking
Раздел Networking предназначен для добавления CPE в сеть, его настройки, прописывания политик, мониторинга маршрутизации сети.
Подраздел Edge CPEs
В подразделе Edge CPEs перечислены все CPE данного проекта с указанием следующих параметров:
Name — имя CPE. При нажатии на имя откроется страница с информацией и настройками выбранного CPE. Описание страницы указано в разделе Обзор страницы настройки CPE.
Type — тип CPE.
Stage — стадия работы протокола BCMP. Описание стадий работы протокола BCMP указан в подразделе Стадии работы протокола BCMP
Status — статус доступа к CPE по управлению (Control Plane). При наведении мыши на статус можно узнать дату и время последней активности CPE.
Model — модель оборудования CPE.
Version — версия прошивки CPE.
VNFs — список виртуальных сетевых функций, развернутых на CPE. При нажатии на функцию осуществится переход на раздел конфигурации выбранной виртуальной функции. Процесс настройки МСЭ на CPE описан в подразделе Настройка МСЭ на CPE.
Кнопка Add предназначена для добавления нового CPE в планируемую сеть. Процесс регистрации CPE в планируемую сеть описан в подразделе Регистрация CPE в планируемую сеть.
Для удаления CPE из сети выполните следующие действия:
Выберите CPE, нажав на флажок.
Нажмите на кнопку Delete.
CPE будет переведено в режим удаления и будет полностью скрыто из интерфейса только после удаления связанных с данным CPE туннелей со всех других CPE.
Подраздел Clusters
В подразделе Clusters перечислены все отказоустойчивые кластеры CPE текущего проекта с указанием следующих параметров:
Cluster Name — имя отказоустойчивого кластера.
Primary CPE — основное CPE в составе отказоустойчивого кластера с отображением его текущего статуса (Active или Backup) и показателем здоровья (Health). При нажатии на имя, откроется страница с информацией и настройками выбранного CPE.
CCPL — текущий статус связности по Control Plane.
Secondary CPE — резервное CPE с отображением его текущего статуса (Active или Backup) и показателем здоровья (Health). При нажатии на имя, откроется страница с информацией и настройками выбранного CPE.
Управление кластером:
(Удалить) — удалить отказоустойчивый кластер CPE.
(Редактировать) — изменить сетевые настройки отказоустойчивого кластера CPE.
Кнопка Create cluster предназначена для добавления нового отказоустойчивого кластера CPE. При нажатии на кнопку откроется страница настройки сети отказоустойчивого кластера CPE. На данной странице:
Блок статуса:
Primary и Secondary — основное и резервное CPE.
Имя CPE. При нажатии на имя произойдет переход на страницу настройки выбранного CPE.
Стадии и статус работы протокола BCMP.
Роль и показатель здоровья.
Кнопка Swap позволяет поменять местами роли основного и резервного CPE.
Таблица с сетевыми настройками:
Primary CPE Network — сеть основного CPE.
Secondary CPE Network — сеть резервного CPE.
Virtual IP — виртуальный IP-адрес, используемый для предоставления единого адреса подключения в случае переключения между основной и резервной сетью.
Virtual MAC — виртуальный MAC-адрес, который идентифицирует сеть отказоустойчивого кластера CPE.
Доступные действия:
Для изменения имени отказоустойчивого кластера CPE нажмите на кнопку рядом с именем (верхний левый угол).
Для добавления сети нажмите на кнопку Add cluster network.
Для редактирования сети нажмите на кнопку .
Для удаления сети отказоустойчивого кластера CPE выполните следующие действия:
Выберите сеть, нажав на флажок.
Нажмите на кнопку Delete selected networks.
Или нажмите на кнопку .
Подраздел Traffic policy
В настоящем подразделе осуществляется настройка политик обеспечения качества работы сетевых приложений в условиях нестабильности работы WAN-каналов связи. Описание настроек Traffic policy указано в разделе Настройка SLA.
Пример настройки описан в подразделе Настройка класса трафика.
В данной вкладке отображены пороги, применяемые к каждому классу трафика.
На странице вкладки указаны следующие параметры:
Name — имя конкретного класса трафика. При нажатии на имя откроется страница редактирования порогов для данного класса.
Class — класс трафика. Доступно 8 классов трафика:
Класс 0 не имеет возможности настройки порогов. Трафик данного класса отправляется в наилучший по приоритету работоспособный туннель передачи данных. Это класс «последней надежды», если в рамках других классов не удалось найти подходящий по качеству путь для конкретного приложения.
Классы 1–7 — пороги доступны для редактирования администратором.
Loss threshold (%) — порог потерь пакетов для класса. Значение указано в процентах.
Delay threshold (ms) — порог фактической сетевой задержки для класса. Значение указано в миллисекундах и не может превышать интервал измерений.
Jitter threshold (ms) — порог разницы в задержках между доставкой последовательных пакетов. Значение указано в миллисекундах.
Процесс настройки политики сопоставления трафика описан в подразделе Настройка политик сопоставления трафика.
В данной вкладке осуществляется управление настройками политик сопоставления трафика и определяется, какой класс будет присвоен соответствующему трафику.
На странице вкладки указаны следующие параметры:
Order — функция, позволяющая изменить порядок записей выполнения политик сопоставления трафика. Для этого зажмите кнопку и передвиньте запись.
Entry name — имя записи. При нажатии на имя записи откроется страница редактирования записи.
ACL — критерий отбора для классификации трафика с использованием списка доступа.
DSCP — значения DSCP-метки пакета, которая участвует в сопоставления трафика.
TC — класс трафика, который участвует в сопоставления трафика.
Для удаления отдельной записи в конкретном классификаторе выполните следующие действия:
Разверните нужный классификатор и выберите запись, нажав на флажок.
Нажмите на кнопку Delete.
Для удаления классификатора целиком выполните следующие действия:
Отвяжите данный классификатор от всех CPE (заменив его на другой).
Нажмите на иконку удаления в правой части строки с именем классификатора.
Процесс создания шаблона мониторинга описан в подразделе Настройка шаблона мониторинга.
В данной вкладке осуществляется управление шаблонами мониторинга качества Overlay-туннелей CPE.
На странице вкладки указаны следующие параметры:
Name — имя шаблона мониторинга. При нажатии на имя шаблона откроется страница редактирования шаблона.
Measure interval (ms) — интервал усреднения ранее выполненных измерений. Значение указано в миллисекундах.
Ping-Pong period (ms) — период запроса-ответа. Значение указано в миллисекундах.
Sequence fail count — количество неудачных попыток измерений, после которых канал считается полностью недоступным.
Recalc interval (ms) — интервал пересчета среднего значения. Значение указано в миллисекундах.
Для удаления шаблона мониторинга выполните следующие действия:
Выберите шаблон, нажав на флажок.
Нажмите на кнопку Delete.
Процесс создания списков описан в подразделе Настройка списков доступа.
В данной вкладке осуществляется управление критериев отбора для классификации трафика с использованием списков доступа, используемых для классификации трафика.
На странице вкладки указаны следующие параметры:
Order — функция, позволяющая изменить порядок записей критериев отбора для классификации трафика с использованием списков доступа. Для этого зажмите кнопку и передвиньте запись.
Entry index — имя записи. При нажатии на имя записи откроется страница редактирования записи.
Source prefix — подсеть отправителя.
Destination prefix — подсеть получателя.
Protocol — тип используемого протокола.
Source port — TCP/UDP-порт источника, с которого отправляются данные.
Destination port — TCP/UDP-порт назначения, на который отправляются данные.
Deny — действие, которое будет выполнятся при срабатывании критерия.
Для удаления списка выполните следующие действия:
Выберите список, нажав на флажок.
Нажмите на кнопку Delete.
Подраздел BGP policies
Процесс создания и применения BGP-политик описан в подразделе Настройка BGP-политик.
В настоящем подразделе осуществляется создание BGP-политик.
Удаление BGP-политики возможно только в том случае, если она не используется ни на одном CPE. Для удаления BGP-политики выполните следующие действия:
Выберите политику, нажав на флажок.
Нажмите на кнопку Delete.
Подраздел NetworkTracker
В данном подразделе осуществляется мониторинг компонента NetworkTracker, отвечающего за динамическую маршрутизацию во всей сети SD-WAN (например, маршрутов, полученных по протоколу BGP). В подразделе NetworkTracker есть две вкладки: BGP prefixes и CPE-NT connection info.
NetworkTracker является компонентом Платформы, отвечающим за распространение между CPE динамических маршрутов. Принцип работы NetworkTracker схож с технологией BGP Route Reflector, за исключением некоторых особенностей:
Взаимодействие между CPE и NetworkTracker осуществляется по протоколу BCMP.
NetworkTracker выбирает только один лучший маршрут и отправляет его всем другим CPE. Принцип выбора лучшего маршрута, полученного от разных CPE, соответствует правилам работы конкретного протокола маршрутизации. Если лучший маршрут отозван, то он также отзывается со всех CPE и рассылается следующий лучший маршрут.
В случае потери связи до NetworkTracker с работоспособной CPE маршруты не будут удалены с CPE до момента восстановления связи с NetworkTracker.
В случае перезагрузки CPE либо разрыва связи, приводящего к переустановке соседства (TCP-сессии), после восстановления соседства происходит повторная синхронизация маршрутов между CPE и NetworkTracker.
NetworkTracker также отвечает за обнаружение недоступных CPE в сети. Он основывается на информации о состоянии туннелей передачи данных, полученной от других CPE. Кроме того, NetworkTracker выполняет отзыв маршрутов, связанных с недоступными CPE, с целью снижения нагрузки на CPE в режиме Hub.
В данной вкладке отображаются префиксы, полученные по протоколу BGP.
На странице вкладки указаны следующие параметры:
Prefix — префикс, полученный по протоколу BGP от клиентского сетевого оборудования.
Best path reason — поле, в котором описывается причина, почему выбран префикс с данными атрибутами.
Local pref — атрибут управления исходящим трафиком по протоколу BGP.
Source ASN — номер автономной системы, к которой принадлежит данный префикс.
Next hop — IP-адрес клиентского сетевого оборудования, установившего соседство с SD-WAN CPE.
Received from CPE — идентификатор или имя CPE, передавшего маршрут на NetworkTracker. При нажатии на идентификатор (имя) откроется страница с настройками выбранного CPE.
В данной вкладке отображаются все CPE с их статусом доступности.
На странице вкладки указаны следующие параметры:
CPE — идентификатор (имя) CPE. При нажатии на идентификатор (имя) откроется страница с настройками выбранного CPE.
NT connection — статус и тип соединения. При наведении стрелки мыши на статус можно увидеть дату и время последнего обновления информации:
WS link — статус транспортного соединения между CPE и NetworkTracker.
WGD peer — статус соседства данного CPE со всеми другими CPE в сети. Данный статус указан как ONLINE, если в сети SD-WAN есть хотя бы одно другое доступное устройство CPE, имеющее работоспособный туннель передачи данных с этим CPE.
BGP — статус использования BGP на данном CPE. Если BGP выключен, то CPE получит от NetworkTracker сервисные маршруты без BGP-атрибутов. Если BGP включен, то сервисные маршруты будут переданы со всеми имеющимися BGP-атрибутами.
Internal IP — IP-адрес, используемый протоколом BCMP для управления и получения статусной информации с CPE.
BCMP version — версия протокола BCMP.
В случае если по статусу WGD peer какое-либо CPE будет определено как недоступное (то есть ни одно другое CPE не имеет работоспособной связи), все его маршруты будут отозваны с других CPE.
Подраздел Stub Service Routes
Процесс создания маршрута Stub Service Routes описан в подразделе Создание и активация CPE в режиме Stub Spoke.
Описание принципа работы CPE в режиме Stub Spoke приведено в разделе Принцип работы Stub Spokes и Stub Service Routes.
В данном подразделе осуществляется добавление и удаление маршрутов Stub Service Routes.
Для удаления маршрута Stub Service Routes нажмите на кнопку .
Раздел Security Orchestrator
Раздел Security Orchestrator предназначен для управления виртуальными функциями безопасности на CPE, добавления, редактирования и удаления сервисов, префиксов, адресных групп и диапазонов адресов, которые в дальнейшем могут быть использованы в политиках работы различных МСЭ, а также централизованного мониторинга событий МСЭ.
Подраздел Virtual Network Functions
Описание настроек МСЭ приведено в разделе Обзор страницы настройки МСЭ.
Процесс добавления и настройки МСЭ на CPE описан в подразделе Настройка МСЭ на CPE.
В настоящем подразделе осуществляется настройка и мониторинг состояния МСЭ. На странице подраздела указаны следующие параметры:
Name — имя МСЭ. При нажатии на имя откроется страница с настройками выбранного МСЭ.
CPE status — статус CPE, на котором запущен данный МСЭ.
Type — тип МСЭ.
Config status — статус синхронизации конфигурации МСЭ. Статус синхронизации конфигурации может принимать следующие значения:
Synchronized (зеленый) — конфигурация МСЭ, примененная в SO, синхронизирована с текущей конфигурацией МСЭ.
Not applied (оранжевый) — конфигурация МСЭ, сохраненная в SO, еще не применена и не доставлена на МСЭ. При внесении изменений в сетевые настройки CPE данные настройки также будут автоматически доставлены в конфигурацию МСЭ в SO, но не будут применены на МСЭ до явного указания администратора, поэтому изменения сетевых настроек CPE могут приводить к появлению статуса Not applied на МСЭ данного CPE.
In progress (серый) — конфигурация МСЭ применена в SO и находится в процессе доставки на МСЭ.
Out of sync (красный) — конфигурация МСЭ применена в SO, но не смогла быть доставлена на МСЭ. Если данный статус отображается при доступном CPE, необходимо заново отправить конфигурацию на МСЭ (нажмите кнопку Apply в конфигурации МСЭ, когда МСЭ доступен).
Waiting for confirm (серый) — конфигурация МСЭ применена в SO, но доставка параметров на МСЭ было отсрочено по времени.
Last apply — время последнего применения конфигурации МСЭ.
В правом верхнем углу данного подраздела имеются дополнительные опции по применению и отмены применения конфигураций МСЭ:
Кнопка Apply предназначена для применения настроек на МСЭ. Данная кнопка будет доступна после нажатия на флажок рядом с именем МСЭ и когда он в статусе Not applied. После нажатия на кнопку Apply всплывет окно Rollback, в котором имеется возможность задать время отсрочки доставки настроек на МСЭ. Для применения настроек на всех МСЭ, которые находятся в статусе Not applied нажмите на стрелку рядом с кнопкой Apply и выберите пункт Apply to all.
Кнопка Confirm предназначена для применения настроек МСЭ, доставка параметров которых было отсрочено по времени. Данная кнопка будет доступна после нажатия на флажок рядом с именем МСЭ и когда он в статусе Waiting for confirm. Для применения настроек на всех МСЭ, которые находятся в статусе Waiting for confirm нажмите на стрелку рядом с кнопкой Confirm и выберите пункт Confirm to all.
Кнопка Cancel предназначена для отмены настроек МСЭ, доставка параметров которых было отсрочено по времени. Данная кнопка будет доступна после нажатия на флажок рядом с именем МСЭ и когда он в статусе Waiting for confirm. Для отмены настроек на всех МСЭ, которые находятся в статусе Waiting for confirm нажмите на стрелку рядом с кнопкой Cancel и выберите пункт Cancel to all.
Подраздел Catalogs
В настоящем подразделе осуществляется управление различными настройками работы МСЭ.
Services
Процесс добавления и настройки сервиса описан в подразделе Создание сервисов.
В данной вкладке осуществляется добавление, редактирование и удаление сервисов. Под сервисом понимается описание сетевого трафика на базе протокола транспортного уровня и используемых сервисом портов на стороне сервера (L4 protocol + L4 destination port).
На странице вкладки указаны следующие параметры:
Name — имя сервиса.
L4 protocol — используемый протокол уровня 4 модели OSI. Для фильтрации сервисов по типу протокола нажмите на одну из кнопок: TCP, UDP, ICMP.
Ports — порты, используемые сервисом.
Type — тип сервиса (преднастроенный в системе, либо созданный пользователем). Для фильтрации сервисов по типу нажмите на кнопку
.
Для редактирования сервиса выполните следующие действия:
Нажмите на имя сервиса, либо выберите сервис, нажав на флажок.
Нажмите на кнопку Edit.
Для удаления сервиса выполните следующие действия:
Выберите сервис, нажав на флажок.
Нажмите на кнопку Delete.
Prefixes
Процесс добавления префикса описан в подразделе Создание префиксов.
В данной вкладке осуществляется добавление, редактирование и удаление префиксов.
На странице вкладки указаны следующие параметры:
Name — имя префикса.
Prefix — IP-адрес префикса.
Actions — действие, которое возможно совершить с префиксом.
Для редактирования префикса выполните следующие действия:
Нажмите на имя префикса, либо выберите префикс, нажав на флажок.
Нажмите на кнопку Edit.
Для удаления префикса выполните следующие действия:
Выберите префикс, нажав на флажок.
Нажмите на кнопку Delete.
Address groups
Процесс добавления адресной группы описан в подразделе Создание адресных групп.
В данной вкладке осуществляется добавление, редактирование и удаление адресных групп. Адресная группа используется для объединения нескольких префиксов в одну агрегирующую сущность для дальнейшего удобства работы с правилами.
На странице вкладки указаны следующие параметры:
Name — имя адресной группы.
IP version — используемая версия IP.
Prefixes — добавленные в адресную группу префиксы.
Для редактирования адресной группы выполните следующие действия:
Нажмите на имя адресной группы, либо выберите адресную группу, нажав на флажок.
Нажмите на кнопку Edit.
Для удаления адресной группы выполните следующие действия:
Выберите адресную группу, нажав на флажок.
Нажмите на кнопку Delete.
Address ranges
Процесс добавления диапазона адресов описан в подразделе Создание диапазона адресов.
В данной вкладке осуществляется добавление, редактирование и удаление диапазонов адресов. Диапазоны адресов используются при настройке трансляции адресов и портов (NAT).
На странице вкладки указаны следующие параметры:
Name — имя диапазона адресов.
Address range — диапазон адресов.
Для редактирования диапазона адресов выполните следующие действия:
Нажмите на имя диапазона адресов, либо выберите диапазон адресов, нажав на флажок.
Нажмите на кнопку Edit.
Для удаления диапазона адресов выполните следующие действия:
Выберите диапазон адресов, нажав на флажок.
Нажмите на кнопку Delete.
Port ranges
Процесс добавления диапазона портов описан в подразделе Создание диапазона портов.
В данной вкладке осуществляется добавление, редактирование и удаление диапазона портов. Диапазоны портов используются при настройке трансляции адресов и портов (NAT).
На странице вкладки указаны такие параметры, как:
Name — имя диапазона портов.
Port range — диапазон портов.
Для редактирования диапазона портов выполните следующие действия:
Нажмите на имя диапазона портов, либо выберите диапазон портов, нажав на флажок.
Нажмите на кнопку Edit.
Для удаления диапазона портов выполните следующие действия:
Выберите диапазон портов, нажав на флажок.
Нажмите на кнопку Delete.
Zones
Процесс создания зоны описан в подразделе Создание зон.
В данной вкладке осуществляется добавление и удаление зон. Зона является набором L3-интерфейсов (Networks), к которым применяются единые политики МСЭ. Зоной по умолчанию является LAN и при создании нового L3-интерфейса (Network), он становится частью LAN-зоны.
На странице вкладки указаны такие параметры, как:
Name — имя зоны.
Actions — действие, которое возможно совершить с зоной.
Удалить зону возможно только, если она не задействована ни на одном МСЭ. При удалении зоны, из нее удаляются интерфейсы и остаются не привязанными ни к одной зоне. Для удаления зоны выполните следующие действия:
Выберите зону, нажав на флажок и нажмите на кнопку Delete selected items.
Либо нажмите на кнопку .
Black-White lists
Процесс создания перечня описан в подразделе Создание перечня с разрешенными и/или запрещенными IP-адресами.
В данной вкладке осуществляется добавление, настройка и удаление перечней с разрешенными и/или запрещенными IP-адресами.
На странице вкладки указаны такие параметры, как:
Name — имя перечня.
Behavior — тип перечня.
Actions — действие, которое возможно совершить с перечнем.
Для редактирования перечня с разрешенными и/или запрещенными IP-адресами выполните следующие действия:
Выберите перечень, нажав на флажок.
Нажмите на кнопку .
Для удаления перечня с разрешенными и/или запрещенными IP-адресами выполните следующие действия:
Выберите перечень, нажав на флажок и нажмите на кнопку Delete selected items.
Либо нажмите на кнопку .
Подраздел Analytics
Процесс активации логирования описан в подразделе Настройки во вкладке Rules.
В настоящем подразделе имеется возможность централизованного мониторинга событий на межсетевых экранах с включенным параметром логирования.
На странице подраздела указаны следующие параметры:
Start Time — время начала сессии.
End Time — время окончания сессии.
CPE Name — идентификатор МСЭ (в текущей версии в данном поле указывается идентификатор проекта. Поведение будет пересмотрено в будущей версии).
Rule Name — ссылка на правило МСЭ.
Action — статус действия совершенного МСЭ, относительно пакета.
Protocol — имя или номер протокола.
Source IP — IP-адрес источника, отправляющий пакеты.
Source Port — TCP/UDP-порт источника, с которого отправляются данные.
Destination IP — IP-адрес назначения, получающий пакеты.
Destination Port — TCP/UDP-порт назначения, на который отправляются данные.
Sent (B) — объем пакетов, отправленных за одну сессию.
Received (B) — объем пакетов, полученных за одну сессию.
Можно обновить перечень событий как вручную, нажав на кнопку Update, так и с использованием автоматического режима обновления событий. Для этого нажмите на флажок Update automatically.
Подраздел Firewall Templates
В настоящем подразделе осуществляется управление наборами и шаблонами правил МСЭ.
Процесс создания наборов правил описан в подразделе Создание набора правил.
В данной вкладке осуществляется объединение правил в один набор. На странице вкладки указаны такие параметры, как:
Name — имя набора правил.
Actions — действие, которое возможно совершить с набором правил.
Для редактирования набора правил, нажмите на кнопку .
Удалить набор правил возможно только, если он не задействован ни в одном шаблоне правил. Для удаления набора правил выполните следующие действия:
Выберите набор, нажав на флажок и нажмите на кнопку Delete selected items.
Либо нажмите на кнопку .
Процесс создания шаблона правил описан в подразделе Создание шаблона правил.
В данной вкладке осуществляется добавление, настройка и удаление шаблонов правил.
На странице вкладки указаны такие параметры, как:
Name — имя шаблона правил.
Rule group — группы правил, примененные на шаблонах правил.
B/W Lists — перечни с разрешенными и/или запрещенными IP-адресами, примененные на шаблонах правил.
Actions — действие, которое возможно совершить с набором правил.
В списке шаблонов правил имеется служебный шаблон Dummy, в нем отсутствуют наборы правил. Он используется как «указатель», куда будет устанавливаться пользовательский шаблон, в случае если на МСЭ не используются шаблоны.
МСЭ может привязан только к одному шаблону правил!
Удалить шаблон правил возможно только, если он не задействован ни на одном МСЭ.
Для редактирования шаблона правил выполните следующие действия:
Выберите шаблон, нажав на флажок.
Нажмите на кнопку .
Для удаления шаблона правил выполните следующие действия:
Выберите шаблон, нажав на флажок и нажмите на кнопку Delete selected items.
Либо нажмите на кнопку в колонке Actions.
Раздел Business support system
Раздел Business support system предназначен для ведения списков заказчиков, проектов и ограничений данного проекта.
Подраздел Customers
Процесс создания заказчика описан в подразделе Создание заказчика.
Подраздел Customers предназначен для ведения списка заказчиков. Заказчик в рамках решения BI.ZONE Secure SD-WAN — наиболее верхнеуровневая сущность, который может создавать пользователей и проекты (сети связи). Пользователи, созданные с привязкой к конкретному заказчику, не могут получить доступ к проектам других заказчиков.
На странице подраздела указаны такие параметры, как:
Name — имя заказчика.
Parent — вышестоящий заказчик, в случае если данный заказчик является подчиненным (Child).
Description — краткое описание заказчика.
Active — статус заказчика.
Для редактирования заданных параметров заказчика, нажмите на имя заказчика.
Для удаления заказчика, необходимо:
Выберите заказчика, путем нажатия на флажок.
Нажмите на кнопку Delete.
Подраздел Projects
Процесс создания проекта описан в подразделе Создание проекта. В случае, если на момент создания проекта, учетная запись пользователя уже существует, то необходимо выдать ему права. Для этого выполните шаги, указанные в подразделе Расширение полномочий учетной записи.
Подраздел Projects предназначен для ведения списка проектов. Проект в рамках решения BI.ZONE Secure SD-WAN — отдельная сеть связи заказчика. Каждое CPE может принадлежать только одному проекту. При этом CPE, добавленные в разные проекты, не будут участвовать в одной SD-WAN сети и в том числе не будут обмениваться ключами. Между CPE добавленными в один проект, автоматически создается защищенная сеть связи.
На странице подраздела указаны такие параметры, как:
Name — имя проекта.
Customer — заказчик, которому принадлежит проект.
Description — краткое описание проекта.
BGP ASN — номер автономной системы, используемый в BGP. В данной версии ПО номер автономной системы BGP указывается до создания проекта и не может быть изменен позднее. Все CPE в проекте используют один номер BGP AS.
GOST encryption enabled — статус использования ГОСТ-шифрования. Если ГОСТ-шифрование включено, то оно будет использовано на всех CPE в проекте.
Для редактирования списка проектов, нажмите на имя списка проектов.
Для удаления проекта, необходимо:
Выберите проект, путем нажатия на флажок.
Нажмите на кнопку Delete.
Подраздел Limits
Перечень ограничений, процесс создания и настройка ограничения описано в подразделе Создание ограничений.
Подраздел Limits предназначен для ведения списка ограничений данного проекта.
На странице подраздела указаны такие параметры, как:
Name — имя ограничения.
Limit — максимальное значение ограничения.
Current — значение, к чему применяется ограничение.
Для редактирования ограничения, нажмите на имя ограничения.
Для удаления ограничений, необходимо:
Выберите ограничение, путем нажатия на флажок.
Нажмите на кнопку Delete.
Раздел Administration
Раздел Administration включает учет шаблонов CPE, создание образов CPE и МСЭ, управление доступом, аудит API-шлюзов и мониторинг сервисов.
Подраздел CPE templates
Процесс создания шаблона CPE описан в подразделе Создание шаблона CPE. В случае необходимости, менять рекомендуется исключительно следующие параметры: WAN port number и Additional WAN port number.
В настоящем подразделе осуществляется создание, редактирование и удаление шаблонов CPE.
На странице подраздела указаны такие параметры, как:
Name — имя шаблона CPE.
Group — модельная группа CPE.
Description — описание CPE, в котором указана модель с краткой технической характеристикой.
Для удаления шаблона CPE, необходимо:
Выберите шаблон CPE, путем нажатия на флажок.
Нажмите на кнопку Delete.
Подраздел CPE images
Процесс создания ссылки на образ прошивки (firmware) CPE описан в подразделе Создание ссылки на образ прошивки (firmware) CPE.
В настоящем подразделе осуществляется создание, изменение статуса и удаление ссылок на образа прошивок CPE.
На странице подраздела указаны такие параметры, как:
URL — ссылка на образ прошивки CPE.
Version — версия образа прошивки CPE.
CPE template — шаблон CPE.
Published — состояние публикации образа прошивки CPE в общий доступ.
Для редактирования образа прошивок CPE, нажмите на имя образа прошивок CPE.
Для удаления образа прошивок CPE, необходимо:
Выберите образ прошивки CPE, путем нажатия на флажок.
Нажмите на кнопку Delete.
Подраздел CPE certificates
Настоящий подраздел содержит URL-ссылку для распространения сертификатов, если они не были встроены в прошивку СРЕ изначально. Для добавления сертификатов на конкретное CPE, подключитесь к его LAN-интерфейсу и перейдите по ссылке. Это следует сделать до начала процесса активации CPE.
Подраздел VNFDs
Процесс создания шаблона развертывания МСЭ описан в подразделе Создание шаблона МСЭ.
В настоящем подразделе осуществляется создание, редактирование и удаление шаблонов МСЭ.
На странице подраздела указаны такие параметры, как:
Name — имя шаблона МСЭ.
Description — краткое описание МСЭ.
Type — тип МСЭ.
Version — версия подсистемы ядра, обеспечивающую фильтрацию и классификацию сетевых пакетов.
Для редактирования шаблона МСЭ, нажмите на имя шаблона развертывания МСЭ.
Для удаления шаблона МСЭ, необходимо:
Выберите шаблон МСЭ, путем нажатия на флажок.
Нажмите на кнопку Delete.
Подраздел IP pools
Процесс создания пула описан в подразделе Создание пула для организации связанностей.
В настоящем подразделе осуществляется создание, редактирование и удаление пулов для организации связанностей, в зависимости от типа пула.
На странице подраздела указаны такие параметры, как:
Name — идентификатор пула.
Prefix — Префикс, который определяет диапазон IP-адресов, доступных в данном пуле.
Length — маска подсети, которая определяет размер подсети, выделяемой для устройств, подключаемых к пулу.
Plane type — тип пула, который отражает его назначение или принадлежность к определенному сегменту или службе в сети.
Для редактирования пула для организации связанностей, нажмите на имя пула.
Для удаления пула для организации связанностей, необходимо:
Выберите пул для организации связанностей, путем нажатия на флажок.
Нажмите на кнопку Delete.
Подраздел API gateway audit
По умолчанию события, отображаемые в разделе API gateway audit, хранятся в системе в течение 30 суток.
По истечении этого срока они автоматически удаляются. Это реализовано через внутреннюю логику ротации, основанную на времени жизни события, а не на размере логов.
Раздел API gateway audit предназначен для отслеживания и анализа всех событий, проходящих через API-шлюз.
В таблице аудита фиксируются как успешные действия пользователей, так и ошибки, возникающие при взаимодействии сервисов.
На странице подраздела указаны такие параметры, как:
Search — строка поиска по записям аудита. Позволяет искать по сообщению, полезной нагрузке или деталям события.
Show linked — флажок для включения отображения связанных событий.
— раскрывающееся меню для выбора порядка отображения информации в колонках (по возрастанию или убыванию).
— раскрывающееся меню для выбора условий фильтрации событий.
Date — дата и время события.
User — имя пользователя, совершившего действие (может быть пустым при системных событиях).
User IP address — IP-адрес клиента, с которого было инициировано событие.
Service — сервис, в котором произошло событие.
Event — описание выполненного действия.
Status — результат выполнения действия:
Success,Error,Info.Message — сообщение или текст ошибки.
SIEM — кнопка экспорта данных аудита в SIEM.
При нажатии на запись откроется диалоговое окно с подробной информацией о событии. В нем отображается следующая информация:
Event ID — уникальный идентификатор события.
Date — дата и время события.
Project name — проект, в котором произошло событие.
User — имя пользователя.
User IP Address — IP-адрес инициатора.
User ID — идентификатор пользователя.
Service — сервис, к которому относилось событие.
Request URL — адрес, на который было направлено действие (URL HTTP-запроса).
Request method — HTTP-метод.
Request payload — полезная нагрузка HTTP-запроса.
Response — код и статус HTTP-запроса.
Message — сообщение об ошибке, если действие завершилось сбоем.
Request JWT token — декодированный токен аутентификации.
Подраздел Platform manager
Общие сведения и процесс восстановления работоспособности отказоустойчивого кластера Платформы описан в подразделе Восстановление работоспособности узла отказоустойчивого кластера Платформы.
В настоящем подразделе осуществляется контроль состояния Платформы (как в режиме одиночного узла, так и в режиме отказоустойчивого кластера), сервисов и компонент.
В верхней части подраздела отображены статус(ы) состояния Платформы и какой узел является основным, резервным или арбитром (в режиме отказоустойчивого кластера):
Для мгновенного обновления статуса работы сервисов, нажмите на кнопку Update (кнопка предназначена для выбора периода обновления информации).
Справа от названия роли узла имеется кнопка , которая позволяет:
Request active role — меняет роль узла. Данная возможность доступна только для основной и резервной роли.
Enable maintenance mode — переводит узел в режим обслуживания.
Во вкладке Services указаны такие параметры, как:
Name — наименование сервиса.
Description — краткое описание сервиса. Описание сервисов приведено в справочнике сервисов.
Version — версия сервиса.
State — статус работы сервиса.
Status — время последнего срабатывания сервиса.
Category — тип компонента, к которому относится сервис.
Actions — действия, которые возможно совершить с компонентами:
— выгрузка логов в формате
.log.— запуск shell-терминала для выполнения операций с сервисом.
— перезапуск сервиса.
— просмотр параметров сервиса в табличном формате.
Кнопка служит для сортировки сущностей таблицы.
Во вкладке Statuses указаны такие параметры, как:
Name — название компонента.
State — статус работы компонента.
Status — детализированное описание текущего статуса (например: версия компонента, использование памяти, количество соединений и другие метрики).
Errors — текст предупреждений и ошибок (в случае наличия).
Раздел Users
Процесс создания учетной записи описан в подразделе Создание учетной записи.
Раздел Users предназначен для управления учетными записями пользователей, их привязкой к заказчикам, проектам и ролям, а также для настройки типа аутентификации и сертификатов.
На странице отображаются следующие параметры:
Login — имя учетной записи.
Customer — заказчик, к которому привязана учетная запись.
Allowed projects — проекты, к которым пользователь имеет доступ.
Roles — роли пользователя. Для каждой роли указывается проект:
Project admin — администратор проекта, имеет полный доступ к управлению объектами выбранного проекта;
Operator — оператор проекта, имеет доступ к просмотру настроек.
Auth type — тип аутентификации:
Local — локальная аутентификация средствами Платформы;
LDAP — аутентификация через LDAP.
E-mail — адрес электронной почты пользователя.
Certificate — управление сертификатами:
Revoke — отозвать сертификат;
Undo — отменить отзыв;
.p12 — скачать сертификат
.p12.
LDAP — переход к настройкам LDAP-аутентификации. Процесс настройки описан в подразделе Настройка LDAP-аутентификации.
Кнопка Grant access необходима для передачи доступа учетной записи из одного проекта на другой. Сценарии использования данной кнопки описаны в подразделе Расширение полномочий учетной записи.
Для редактирования учетной записи нажмите на её имя.
Для удаления учетной записи выполните следующие действия:
Отметьте учетную запись с помощью флажка.
Нажмите на кнопку Delete.