Начало работы
Подготовка
Перед подключением к интерфейсу управления убедитесь, что Платформа развернута и доступна.
Инструкции по установке находятся в разделе Установка и обновление, где описаны варианты развертывания:
установка на базе ОС «Ubuntu Server»;
установка на базе ОС «Astra Linux».
После успешного развертывания можно переходить к первичному подключению к UI.
Подключение к UI
Решение BI.ZONE Secure SD-WAN реализует двухфакторную защиту интерфейса управления UI: установка сертификата и процесс ввода имени учетной записи/пароля.
Установка .p12-сертификата
Для загрузки .p12-сертификата на АРМ выполните команду:
scp csp-admin@IP-адрес_сервера_Платформы:/opt/csp/keys/client/user_id-3B614134FE814A01.p12 . #Замените IP-адрес сервера Платформы. Также если требуется укажите путь, куда вы хотите сохранить файл (в примере указан путь текущей директории).
Для установки сертификатов .crt и .p12, необходимо однократно установить данные сертификаты в используемый браузер («Mozilla Firefox» или «Google Chrome» актуальной версии).
Для установки .p12-сертификата при помощи браузера «Google Chrome» версии 101.0.4951.67 и ОС «Windows» выполните следующие действия:
Перейдите в меню Настройки. Для этого нажмите на кнопку
, расположенную в правом верхнем углу и выберите соответствующий пункт меню.Осуществите переход Конфиденциальность и безопасность → Безопасность.
В разделе Дополнительные настройки нажмите на поле Настроить сертификаты.
В окне Менеджер сертификатов в разделе Ваши сертификаты нажмите на поле Настроить сертификаты, импортированные из Windows.
В окне Сертификаты нажмите кнопку
.В окне Мастер импорта сертификатов нажмите кнопку
.В поле Имя файла пропишите путь к сертификату или выберите файл через проводник, нажатием на кнопку
.На следующем этапе введите пароль к сертификату, если он был присвоен сертификату. Если нет — пропустите шаг, нажатием на кнопку
.Выберите переключатель Автоматически выбрать хранилище на основе типа сертификата и нажмите кнопку
.На последнем этапе будет подведен итог всех параметров, которые были применены к установке сертификата. Нажмите кнопку
.В случае успеха ОС «Windows» сообщит об успешной установке сертификата.
Откройте URL-ссылку стенда (например,
https://ui.csp.local). При возникновении ошибки HTTP400, перезагрузите страницу (иногда может потребоваться перезапустить браузер или открыть страницу в приватном окне), выберите сертификат и разрешите использовать его при подключении. При запросе сертификата, выберите выданный сертификат. Сертификат перезапрашивается один раз после повторного открытия браузера и используется до закрытия браузера. Пароль запрашивается повторно после истечения времени неактивности.
Для установки .p12-сертификата при помощи браузера «Mozilla Firefox» версии 115.12.0esr и ОС «GNU/Debian 12» выполните следующие действия:
Перейдите в меню Настройки. Для этого нажмите на кнопку
, расположенную в правом верхнем углу и выберите соответствующий пункт меню.Осуществите переход Приватность и Защита → Сертификаты и нажмите кнопку
.На вкладке Ваши сертификаты нажмите на кнопку
.Пропишите путь к сертификату или выберите файл через проводник.
На следующем этапе введите пароль к сертификату, если он был присвоен сертификату. Если нет — пропустите шаг, путем нажатия на кнопку
.Откройте URL-ссылку стенда (например,
https://ui.csp.local). При возникновении ошибки HTTP400, перезагрузите страницу (иногда может потребоваться перезапустить браузер или открыть страницу в приватном окне), выберите сертификат и разрешите использовать его при подключении. При запросе сертификата, выберите выданный сертификат. Сертификат перезапрашивается один раз после повторного открытия браузера и используется до закрытия браузера. Пароль запрашивается повторно после истечение времени неактивности.
Процесс ввода имени учетной записи/пароля
Учетная запись для первичного входа в UI: имя — admin, пароль — admin.
Вторым фактором аутентификации являются имя учетной записи и пароль UI. Именем обычно является электронная почта пользователя.
При запросе сертификата необходимо выбрать выданный сертификат. Сертификат перезапрашивается один раз после повторного открытия браузера и используется до закрытия браузера. Пароль запрашивается повторно после истечения времени неактивности.
При первом подключении откроется интерфейс Dashboard, на котором изначально отсутствует информация до активации первого устройства.
Создание заказчика
Для создания заказчика выполните следующие шаги:
Осуществите переход: Business support system → Customers.
Нажмите на кнопку
.В открывшейся странице Add customer:
В поле Name пропишите название заказчика.
В поле Organization пропишите организацию заказчика.
В поле Organization unit пропишите какую функцию выполняет заказчик.
В поле Country пропишите страну заказчика.
В поле Description, при необходимости, пропишите краткое описание заказчика.
В раскрывающемся списке Parent, при необходимости, выберите заказчика от которого ведется преемственность.
В раскрывающемся списке Status выберите статус заказчика:
Статус Active.
Статус Inactive.
Нажмите на кнопку
для сохранения настроек.
Создание проекта
После создания проекта, перейдите в него (раскрывающейся список в правом верхнем углу UI) и выполняйте в нем ниже указанные действия.
Для создания проекта, необходимо обладать правами Администратор Платформы и выполнить следующие шаги:
Осуществите переход: Business support system → Projects.
Нажмите на кнопку
.В открывшейся странице Project editor:
В поле Name пропишите название проекта.
В поле Description, при необходимости, пропишите краткое описание проекта.
В раскрывающемся списке Customer выберите заказчика.
В поле BGP ASN пропишите номер ASN, используемый в BGP.
В текущей версии ASN задается при создании проекта и не может быть изменен впоследствии. Запрещено использовать следующие значения
BGP ASN:0;4 294 967 295.
Нажмите на кнопку
для сохранения настроек.
Создание места размещения площадки устройства
Для создания места размещения площадки устройства выполните следующие действия:
Осуществите переход: Inventory → Sites.
Нажмите на кнопку
.В открывшейся странице Site editor:
В поле Name введите имя площадки устройства, например:
Hub Moscow.В поле Description при необходимости введите краткое описание площадки устройства, например:
центральный офис.Выберите месторасположение на карте при необходимости, нажав на кнопку
.В открывшемся окне Site Location нажмите на кнопку
.Отметьте место размещения устройства на карте.
Нажмите на кнопку
для сохранения места размещения на карте.
Нажмите на кнопку
для сохранения настроек.
Регистрация устройства в планируемую сеть
Регистрация устройства выполняется в собственном проекте, который был создан в рамках раздела Создание проекта. Не допускается регистрация устройства в проекте DCGWs (bi.zone)!
Для регистрации устройства выполните следующие действия:
Осуществите переход в раздел Devices.
В поисковой строке введите имя создаваемого устройства.
Выберите пункт Create Device.
В открывшейся странице Device editor:
В поле Name введите имя устройства, например:
Мингрельская Spoke 1.В раскрывающемся списке Site выберите места размещения устройства. Добавление места размещения устройства указано в подразделе Создание места размещения площадок устройства.
В раскрывающемся списке Type выберите режим работы устройства:
DCGW (Data Center Gateway) — шлюз управления, развернутый в инфраструктуре Платформы (в проекте DCGWs). Используется для установления управляющих соединений и выполнения сервисных задач Платформы. Данный тип устройства является внутренним сервисным и не предназначен для использования при стандартной конфигурации сети. Запрещено выбирать данный режим при регистрации устройства.
Hub — центральный узел топологии, к которому подключаются удаленные узлы (Spoke и Stub Spoke). Hub агрегирует туннели удаленных площадок и обычно используется как точка транзита трафика между площадками.
Spoke — устройство, размещаемое на удаленной площадке (филиале). Spoke устанавливает overlay-туннели к Hub и передает трафик через него. Прямые соединения между Spoke-устройствами не устанавливаются — обмен трафиком между ними осуществляется через Hub. Данный режим используется для большинства филиальных площадок.
Stub Spoke — режим работы устройства с дополнительными ограничениями маршрутизации, предназначенный для оптимизации нагрузки на устройство и Платформу. В этом режиме устройство получает не всю таблицу сервисных маршрутов, а только Stub Service Route, а маршрутизация трафика осуществляется через Hub. Режим рекомендуется использовать в сетях с большим количеством устройств или на устройствах с ограниченными ресурсами. Более подробно можно ознакомиться в данном разделе.
В раскрывающемся списке Model выберите модель устройства.
В поле Description при необходимости введите краткое описание устройства, например:
центральный офис.В поле Prefix введите IP-адрес с указанием длины маски, например:
192.168.12.0/24.В поле Gateway пропишите шлюз.
В поле Public endpoint по умолчанию IP-адрес берется после заполнения поля Prefix. При необходимости можно изменить конечную точку.
Нажмите на кнопку
для сохранения настроек.
В случае, если требуется развернуть устройство за NAT:
Если выполняется настройка устройства в режиме Spoke, поле Public endpoint оставляется пустым.
Если выполняется настройка устройства в режиме Hub, в поле Prefix прописывается реальный IP-адрес, назначенный на интерфейсе устройства, в поле Gateway прописывается IP-адрес шлюза по умолчанию (должен принадлежать сети из поля Prefix), а в поле Public endpoint прописывается публичный IP-адрес, определяемый в зависимости от схемы подключения данного устройства в режиме Hub:
В случае, если отсутствует NAT-трансляция, то поле Public endpoint остается неизмененным, то есть в нем указывается собственный IP-адрес данного устройства в режиме Hub из поля Prefix (без маски).
Если используется NAT-трансляция, то в поле Public endpoint указывается публичный IP-адрес NAT-устройства, транслируемый в адрес из поля Prefix.
Условия, по которым определяется тип устройства:
В проектируемой сети должно быть как минимум одно устройство в режиме Hub для корректной работы сети. Рекомендуется иметь как минимум два устройства в режиме Hub в проектируемой сети для отказоустойчивости.
Устройство в режиме Hub должно иметь IP-адрес, до которого другие устройства будут иметь прямую IP-связность. Также устройство в режиме Hub может:
находиться за статическим NAT. В этом случае необходимо в поле Public endpoint указать внешний IP-адрес устройства, выполняющего NAT-трансляцию;
иметь публичный IP-адрес и не находиться за NAT. В этом случае поле Public endpoint заполнится автоматически, как равное вводимому IP-адресу на WAN-интерфейсе;
иметь WAN-адрес, получаемый по DHCP, только если NAT-оборудование поддерживает трансляцию постоянного публичного IP-адреса в динамический адрес DHCP (это маловероятный сценарий, поэтому рекомендуется на WAN-интерфейсах устройства в режиме Hub указывать статические IP-адреса).
Устройство в режиме Hub должны иметь достаточную емкость канала для возможности транзита трафика между другими устройствами.
Запрещено использование маски короче, чем /8 (от /0 до /7 – запрещено), а также использование Префиксов для следующих подсетей:
0.0.0.0/[0-32];127.0.0.0/8;169.254.0.0/[16-32];224.0.0.0/[4-32];240.0.0.0/[4-32].
Создание учетной записи
Для создания учетной записи выполните следующие шаги:
Осуществите переход в раздел Users.
Нажмите на кнопку
.В открывшейся странице Add user:
В поле Login введите имя создаваемой учетной записи.
В поле E-mail введите электронную почту, к которой будет привязана создаваемая учетная запись.
В поле Password введите пароль к создаваемой учетной записи:
Длина пароля должна быть не менее 8 символов.
В числе символов пароля обязательно должны присутствовать буквы в верхнем и нижнем регистрах, цифры и специальные символы (
@, #, $, &, *, %и т.п.);Пароль не должен включать в себя легко вычисляемые сочетания символов (имена, фамилии и т.д.), а также общепринятые сокращения (
USER, ADMIN, ALEXи т.д.).Пароль должен содержать только видимые ASCII символы, которые могут быть отображены (латиница).
Пароль не должен содержать имя от учетной записи.
В поле Expire (days) пропишите срок действия сертификата в днях. После истечения срока действия сертификата его продление невозможно. Для восстановления доступа потребуется удалить учетную запись и создать ее заново (при необходимости можно использовать то же имя учетной записи).
В поле Timezone пропишите временную зону, например:
Europe/Moscow.В раскрывающемся списке Customer выберите заказчика, к которому будет привязана учетная запись. Процесс создания заказчика описан в подразделе Создание заказчика.
В раскрывающемся списке Auth type выберите тип аутентификации:
Local— локальная аутентификация по введенному паролю.LDAP— внешняя аутентификация через сервер LDAP/AD. Настройка описана в разделе Настройка LDAP-аутентификации.
В блоке Roles назначьте учетной записи роль на проекте (допускается только одна роль для учетной записи):
Project admin — выберите проекты, в которых пользователь получит права администратора проекта.
Operator — выберите проекты, где пользователь получит права оператора.
Security admin — выберите проекты, в которых пользователь получит права администратора безопасности.
Network admin — выберите проекты, в которых пользователь получит права администратора сети.
Нажмите на кнопку
для сохранения настроек.
Установка SSL-сертификатов (опционально)
Установка SSL-сертификатов требуется, если на устройстве изначально установлены сертификаты по умолчанию.
Варианты установки SSL-сертификатов:
Через веб-браузер.
Через CLI.
Для установки SSL-сертификатов (через браузер) выполните следующие действия:
Осуществите переход: Administration → Device certificates.
Нажмите на кнопку Copy to clipboard для копирования URL-ссылки распространения сертификатов.
Установите связь с устройством через LAN-интерфейс.
Откройте браузер и вставьте URL-адрес в адресную строку.
Далее появится сообщение об успешном действии:
Successfully store device certificate's configuration from URL.
Для устройств с архитектурой ЦПУ x86-64 подготовьте консольный кабель типа DB9/USB-A — RJ-45.
Для моделей CyberEdge 10 подготовьте консольный кабель типа DB9/USB-A — mini-USB.
Для моделей CyberEdge 20 подготовьте консольный кабель типа DB9/USB-A/USB-C — USB-C.
Для установки SSL-сертификатов (через CLI) выполните следующие действия:
Осуществите переход: Administration → Device certificates.
Нажмите на кнопку Copy to clipboard для копирования URL-ссылки распространения сертификатов.
Подключите консольный кабель:
Одну сторону консольного кабеля с коннектором DB-9 подключите к АРМ (при отсутствии Serial-порта на АРМ, используйте переходник USB — COM).
Ответную сторону консольного кабеля подключите к интерфейсу Console.
Скачайте ПО «PuTTY» по данной ссылке (либо любое аналогичное ПО для создания консольного RS-232 подключения). Версия ПО «PuTTY» должна быть не ниже
0.76.Запустите ПО «PuTTY»:
Во вкладке Session, в поле Connection type, выберите флажок Serial.
В поле Speed пропишите скорость:
для устройств с архитектурой ЦПУ x86-64 —
115 200;для устройств с архитектурой ЦПУ AArch64 —
1 500 000.
В поле Serial line пропишите номер порта. Для того чтобы узнать номер используемого в системе консольного порта на примере ОС «Windows», необходимо:
Нажмите правой кнопкой мыши на иконку Этот компьютер и выберите меню Управление.

Выберите меню Диспетчер устройств.
В списке устройств найдите строку Порты (COM и LPT) и посмотрите номер порта (будет указан в имени).

Нажмите кнопку Open.

Нажмите кнопку включения/выключения питания на устройстве.
Осуществите вход в CLI. Имя учетной записи —
admin, пароль —bi.zone.Выполните команду
request certsи вставьте из буфера обмена URL-ссылку активации сертификатов на устройстве.
Процесс активации устройства
Общая схема активации устройства:
При первом включении устройства попытается получить адреса на WAN-интерфейсах и предоставить доступ в интернет на LAN-интерфейсах путем выдачи IP-адресов в LAN по протоколу DHCP в диапазоне
192.168.2.0/24.Активация физического устройства осуществляется с пользовательского устройства, которое необходимо подключить по кабелю к LAN-порту устройства.
В случае использования виртуального устройства — АРМ, с которого выполняется активация, должен находиться в одной локальной сети с LAN-портом устройства.

Таймаут одной попытки активации — время, в течение которого устройство должно завершить попытку активации на Платформе:
для устройства с архитектурой ЦПУ x86-64 в режиме Spoke составляет 5 минут;
для устройства с архитектурой ЦПУ AArch64 в режиме Spoke составляет 15 минут;
для любого устройства в режиме Hub составляет 20 минут.
Число попыток активации — количество повторов в рамках которых устройство совершает попытки активации на Платформе. В случае неудачи предыдущих попыток, устройство в любом режиме может выполнить до 3-х попыток активации. После превышения числа неудачных попыток активации, устройство возвращается к заводской конфигурации.
После нажатия на кнопку Get provision link сгенерируется URL-ссылка активации с параметрами, которые были ранее указаны. Для того, чтобы внести изменения в предварительные настройки устройства, нажмите на кнопку Revert to edit config, располагающуюся под полем с ссылкой активации.
Варианты активации устройства:
В режиме One-click device activation — активация устройства без каких-либо лишних действий.
Через CLI — активация устройства через консоль при помощи CLI.
Для активации устройства по одному клику (режим One-click device activation) выполните следующие шаги:
Осуществите переход: Devices → Имя устройства → вкладка General.
Нажмите на кнопку
и выберите флажок One-click device activation.Скопируйте URL-ссылку и вставьте ее в браузер. В случае успешной активации, в окне браузера выведется следующее сообщение:
Successfully store device configuration from URL. Starting to apply it...!Для проверки успешной активации устройства, перейдите в раздел Devices, где активируемому устройству присвоится статус ONLINE.
Для устройства с архитектурой ЦПУ x86-64 подготовьте консольный кабель типа DB9/USB-A — RJ-45.
Для моделей CyberEdge 10 подготовьте консольный кабель типа DB9/USB-A — mini-USB.
Для моделей CyberEdge 20 подготовьте консольный кабель типа DB9/USB-A/USB-C — USB-C.
Для активации устройства через CLI выполните следующие шаги:
Осуществите переход: Devices → Имя устройства → вкладка General.
Нажмите на кнопку
и выберите флажок One-click device activation.Скопируйте URL-ссылку активации устройства в буфер обмена.
Подключите консольный кабель:
Одну сторону консольного кабеля с коннектором DB-9 подключите к АРМ (при отсутствии Serial-порта на АРМ, используйте переходник USB — COM).
Ответную сторону консольного кабеля подключите к интерфейсу Console.
Скачайте ПО «PuTTY» по данной ссылке (либо любое аналогичное ПО для создания консольного RS-232 подключения). Версия ПО «PuTTY» должна быть не ниже
0.76.Запустите ПО «PuTTY»:
Во вкладке Session, в поле Connection type, выберите флажок Serial.
В поле Speed пропишите скорость:
для устройства с архитектурой ЦПУ x86-64 —
115 200;для устройства с архитектурой ЦПУ AArch64 —
1 500 000.
В поле Serial line пропишите номер порта. Для того чтобы узнать номер используемого в системе консольного порта на примере ОС «Windows», необходимо:
Нажмите правой кнопкой мыши на иконку Этот компьютер и выберите меню Управление.
Выберите меню Диспетчер устройств.
В списке устройств найдите строку Порты (COM и LPT) и посмотрите номер порта (будет указан в имени).
Нажмите кнопку Open.
Нажмите кнопку включения/выключения питания на устройстве.
Осуществите вход в CLI. Имя учетной записи —
admin, пароль —bi.zone.Выполните команду
request activationи вставьте из буфера обмена URL-ссылку активации устройства.Для проверки успешной активации устройства, перейдите в раздел Devices, где активируемому устройству присвоится статус ONLINE.