Подготовка к развертыванию компонентов BI.ZONE ZTNA
Перед началом развертывания BI.ZONE ZTNA необходимо:
Выделить виртуальные машины для:
Контроллера CSP.
Шлюза CPE.
Сервера EDR.
Настроить сетевые доступы согласно перечню используемых портов.
Для прохождения аутентификации и получения параметров подключения ZTNA от Контроллера CSP:
Зарегистрировать публичный домен (public FQDN), по которому ZTNA-клиент будет обращаться к Контроллеру CSP.
Убедиться, что к машине, на которой будет развернут Контроллер CSP, есть доступ из внешней сети по TCP-порту 443.
Возможно использование NAT или шлюзов. Для упрощения процедуры развертывания желателен белый IP-адрес.
Убедиться, что к машине, на которой развернут сервер EDR, есть доступ из внешней сети по TCP-порту 9991 и 9992 из внешней сети. Это необходимо для того, чтобы была возможность обновления агента, его модулей и/или их конфигурации до подключения к VPN:
Убедиться, что к машине, на которой будет развернут Шлюз CPE, есть доступ из внешней сети по UDP-порту 5501.
Возможно использование NAT или шлюзов. Для упрощения процедуры развертывания желателен белый IP-адрес.
Убедиться, что Контроллер домена AD может работать с LDAPs.
Убедиться, что LDAP-контроллер и сетевые сервисы вашей инфраструктуры будут доступны через LAN-интерфейс Шлюза CPE.
Убедиться что есть доступ до RADIUS-адаптера от Контроллера CSP по порту UDP 1812 / порту TCP 2083.
Завести сервисную учетную запись в LDAP-каталоге и убедиться, что у нее есть доступ на чтение пользователей / групп пользователей.
Определить количество групп пользователей.
Вы сможете указать отдельные сетевые доступы и отдельные степени критичности политик ZTNA-клиента для разных групп пользователей.Определить, какие сертификаты будут использоваться для mTLS.
Желательно использовать сертификаты, выпущенные внутренним удостоверяющим центром. Это необходимо VPN-клиенту для получения параметров подключения для создания VPN-туннеля. Также, если используются собственные сертификаты, их нужно будет доставить до nginx Контроллера CSP после развертывания.Определить, к каким подсетям нужен доступ для каждой группы пользователей.
Если предполагается помощь сотрудников BI.ZONE в развертывании системы, предоставить временный удаленный доступ для инженеров BI.ZONE к виртуальным машинам, на которых будут развернуты компоненты системы (любым удобным способом).
Если используется поставщик двухфакторной аутентификации (2FA), убедиться, что настроен проект и выделен API-ключ / Shared secret / иные реквизиты для интеграции системы.