Подготовка к развертыванию компонентов BI.ZONE ZTNA

Перед началом развертывания BI.ZONE ZTNA необходимо:

  1. Выделить виртуальные машины для:

    • Контроллера CSP.

    • Шлюза CPE.

    • Сервера EDR.

  2. Настроить сетевые доступы согласно перечню используемых портов.

  3. Для прохождения аутентификации и получения параметров подключения ZTNA от Контроллера CSP:

    • Зарегистрировать публичный домен (public FQDN), по которому ZTNA-клиент будет обращаться к Контроллеру CSP.

    • Убедиться, что к машине, на которой будет развернут Контроллер CSP, есть доступ из внешней сети по TCP-порту 443.

    Возможно использование NAT или шлюзов. Для упрощения процедуры развертывания желателен белый IP-адрес.

  4. Убедиться, что к машине, на которой развернут сервер EDR, есть доступ из внешней сети по TCP-порту 9991 и 9992 из внешней сети. Это необходимо для того, чтобы была возможность обновления агента, его модулей и/или их конфигурации до подключения к VPN:

  5. Убедиться, что к машине, на которой будет развернут Шлюз CPE, есть доступ из внешней сети по UDP-порту 5501.

    Возможно использование NAT или шлюзов. Для упрощения процедуры развертывания желателен белый IP-адрес.

  6. Убедиться, что Контроллер домена AD может работать с LDAPs.

  7. Убедиться, что LDAP-контроллер и сетевые сервисы вашей инфраструктуры будут доступны через LAN-интерфейс Шлюза CPE.

  8. Убедиться что есть доступ до RADIUS-адаптера от Контроллера CSP по порту UDP 1812 / порту TCP 2083.

  9. Завести сервисную учетную запись в LDAP-каталоге и убедиться, что у нее есть доступ на чтение пользователей / групп пользователей.

  10. Определить количество групп пользователей.
    Вы сможете указать отдельные сетевые доступы и отдельные степени критичности политик ZTNA-клиента для разных групп пользователей.

  11. Определить, какие сертификаты будут использоваться для mTLS.
    Желательно использовать сертификаты, выпущенные внутренним удостоверяющим центром. Это необходимо VPN-клиенту для получения параметров подключения для создания VPN-туннеля. Также, если используются собственные сертификаты, их нужно будет доставить до nginx Контроллера CSP после развертывания.

  12. Определить, к каким подсетям нужен доступ для каждой группы пользователей.

  13. Если предполагается помощь сотрудников BI.ZONE в развертывании системы, предоставить временный удаленный доступ для инженеров BI.ZONE к виртуальным машинам, на которых будут развернуты компоненты системы (любым удобным способом).

  14. Если используется поставщик двухфакторной аутентификации (2FA), убедиться, что настроен проект и выделен API-ключ / Shared secret / иные реквизиты для интеграции системы.