Пример настройки ограничения доступа по IP-адресам
Пример настройки ограничения доступа к порталу по IP-адресам в том числе с учётом геолакации (GeoIP) и с применением кастомных списков IP-адресов.
В данном разделе будет создано несколько портальных политик с различными вариантами
ограничения доступа по IP-адресам пользователей:
- Запрет доступа из Ганы (GeoIP), а также для IP-адресов из кастомного (формируемого вручную администратором) списка (в примере Stop list);
- Разрешено только пользователям из Австралии;
- Разрешено всем пользователям.
Создание портальных политик производится в уже настроенной конфигурации шлюза NGate. Пример настройки рабочей базовой конфигурации см. в Настройка демонстрационного стенда минимальной конфигурации.
На первом этапе будут созданы элементы списков IP-адресов IP Lists, затем задана портальная политика, где будут выбраны порталы и определены разрешающие или запрещающие правила с применением созданных ранее списков IP-адресов.
Примечание: Актуальный список адресов с привязкой по геолокации
(GeoIP) может быть скачан из различных источников, например, с официального
сайта Роскомнадзора или сайта компании MaxMind.
Создание политики запрета доступа из Ганы и участникам кастомного списка IP-адресов
-
Откройте страницу работы со списками наборов IP-адресов GeoIP: .

-
Нажмите кнопку Import Lists.

-
Нажмите кнопку выбор файла Choose File.

-
В открывшемся диалоговом окне выберите файл с набором IP-адресов с привязкой по
географическому региону GeoIP для конфигурации NGate в формате .csv или .mmdb.

-
Нажмите Confirm.

-
Импортируйте файл (.csv или
.mmdb) со справочной
информацией о странах мира (идентификаторы, коды континентов, наименования
стран). В связке с файлом набора IP-адресов, импортированным ранее, файл со
справочной информацией позволит сопоставить наборы IP-адресов конкретной стране
или региону в удобном для работы виде. Для импорта имён нажмите
Import Names.

-
Нажмите кнопку выбор файла Choose File.

- В открывшемся диалоговом окне выберите файл с набором имён для конфигурации NGate в формате .csv или .mmdb и нажмите Открыть.
-
Нажмите Confirm.

-
Откройте страницу работы со списками формируемых вручную наборов IP-адресов: .

-
Нажмите Create New для создания нового списка.

-
В поле General задайте наименование списка в системе.
Задайте в поле настроек сетей Networks IP-адресы и
префиксы маски подсети CIDR (префикс маски выбирается
из выпадающего меню). После задания параметров нажмите
для добавления заданной сети в текущий
список.

Примечание: Данный список может содержать адрес или адреса для конкретных провайдеров, организаций или проч. Так же кастомный список может быть импортирован из файла, подробнее см. Создание кастомных (формируемых вручную администратором) списков IP-адресов. -
Нажмите
Save для сохранения пользовательского списка.

-
Перейдите на вкладку портальных политик Portal
Policy в предварительно настроенной конфигурации (добавлены порталы,
ресурсы и проч.) для задания запрета доступа из Ганы и запрета участникам
кастомного списка (Stop List). В данном примере используется
конфигурация c наименованием No Ghana, no Stop в
кластере с наименованием cluster: .

-
Нажмите
для перехода в режим редактирования политики.
Нажмите
для создания нового правила и перехода в меню
редактирования правил.

-
Найдите в поле Sources набор IP-адресов Ганы:
Ghana. Кликните на набор Ghana GH, чтобы
перевести набор адресов Ганы из списка доступных
Available в список выбранных
Selected.

-
Так как в данном примере правило создаётся для HTTP-портала, то оставьте
поле ресурсов Resources пустым для всех правил в данной
политике.

Примечание: Подробнее о настройке ресурсов для правил доступа см. Формирование политик для списков IP-адресов в конфигурации. -
В поле флагов Flags переведите переключатель Разрешено
Allowed в положение выключено
, чтобы сделать данную политику
запрещающей.

-
В поле Portals выберите порталы, к которым будет применена данная политика. Кликните на
нужный портал в списке, чтобы перевести портал из списка доступных
Available в список выбранных
Selected.

Примечание: Порталы, которые не попадут ни в одно правило доступа в текущей портальной политике, в итоге не будут добавлены и в конфигурацию. -
Нажмите
Save для сохранения правил.

-
Нажмите
для создания ещё одного правила.

-
Найдите в поле Sources набор IP-адресов из
пользовательского списка: Stop List (создание списка см. п. 12). Кликните на набор Stop List, чтобы перевести
набор адресов пользовательского списка из списка доступных
Available в список выбранных
Selected.

-
В поле флагов Flags переведите переключатель Разрешено
Allowed в положение выключено
, чтобы сделать данную политику
запрещающей.

-
В поле Portals выберите порталы, к которым будет применена данная политика. Кликните на
нужный портал в списке, чтобы перевести портал из списка доступных
Available в список выбранных
Selected.

Примечание: Порталы, которые не попадут ни в одно правило доступа в текущей портальной политике, в итоге не будут добавлены и в конфигурацию. -
Нажмите
Save для сохранения правил.

-
Создайте правило, разрешающее доступ к порталам для всех остальных
пользователей. Нажмите
для
создания нового правила.

-
Оставьте поле Sources пустым в списке выбранных
источников Selected.

-
В поле флагов Flags оставьте переключатель Разрешено
Allowed в положение включено
, чтобы сделать данную политику
разрешающей.

-
В поле Portals выберите порталы, к которым будет применена данная политика. Кликните на
нужный портал в списке, чтобы перевести портал из списка доступных
Available в список выбранных
Selected.

Примечание: Порталы, которые не попадут ни в одно правило доступа в текущей портальной политике, в итоге не будут добавлены и в конфигурацию. -
Если необходимо, то для изменения приоритета правила в списке используйте
перетаскивание при помощи нажатия и удержания кнопки мыши
. В данном примере правила запрета пользователей
из Ганы и из кастомного списка должны быть выше по приоритету, чем
разрешающее доступ правило, так как правила запрета имеют более узкий
диапазон IP-адресов.

Совет: Как добавлять списки адресов см. Импорт и экспорт списков GeoIP , Создание кастомных (формируемых вручную администратором) списков IP-адресов. -
Нажмите
Save для сохранения правил.

-
Настройка завершена и теперь
портальная политика будет активирована при следующей публикации
конфигурации.

Подробнее о публикации конфигурации см.: Публикация конфигурации.
Создание политики разрешения доступа пользователям исключительно из Австралии
-
Откройте страницу работы со списками наборов IP-адресов GeoIP: .

-
Нажмите кнопку Import Lists.

-
Нажмите кнопку выбор файла Choose File.

-
В открывшемся диалоговом окне выберите файл с набором IP-адресов с привязкой по
географическому региону GeoIP для конфигурации NGate в формате .csv или .mmdb.

-
Нажмите Confirm.

-
Импортируйте файл (.csv или
.mmdb) со справочной
информацией о странах мира (идентификаторы, коды континентов, наименования
стран). В связке с файлом набора IP-адресов, импортированным ранее, файл со
справочной информацией позволит сопоставить наборы IP-адресов конкретной стране
или региону в удобном для работы виде. Для импорта имён нажмите
Import Names.

-
Нажмите кнопку выбор файла Choose File.

- В открывшемся диалоговом окне выберите файл с набором имён для конфигурации NGate в формате .csv или .mmdb и нажмите Открыть.
-
Нажмите Confirm.

-
Перейдите на страницу настройки портальной политики Portal
Policy в предварительно настроенной конфигурации (добавлены порталы,
ресурсы и проч.) для задания ограничения доступа всем пользователям, за
исключением пользователей из Австралии. В данном примере используется
конфигурация c наименованием Only Australia в кластере
с наименованием cluster: .

-
Нажмите
для перехода в режим редактирования политики.
Нажмите
для создания нового правила и перехода в меню
редактирования правил.

-
Найдите в поле Sources набор IP-адресов Австралии:
Australia. Кликните на набор Australia AU,
чтобы перевести набор адресов Австралии из списка доступных
Available в список выбранных
Selected.

-
Так как в данном примере правило создаётся для HTTP-портала, то оставьте
поле ресурсов Resources пустым для всех правил в данной
политике.

Примечание: Подробнее о настройке ресурсов для правил доступа см. Формирование политик для списков IP-адресов в конфигурации. -
В поле флагов Flags оставьте переключатель Разрешено
Allowed в положение включено
, чтобы сделать данную политику
разрешающей.

-
В поле Portals выберите порталы, к которым будет применена данная политика. Кликните на
нужный портал в списке, чтобы перевести портал из списка доступных
Available в список выбранных
Selected.

Примечание: Порталы, которые не попадут ни в одно правило доступа в текущей портальной политике, в итоге не будут добавлены и в конфигурацию. -
Разрешающее правило для пользователей из Австралии в данной политике будет
единственным. И данное правило по приоритету будет всегда выше, чем общее
правило для запрета доступа любого пользователя, которое есть в портальной
политике по умолчанию.

-
Нажмите
Save для сохранения правил.

-
Настройка завершена и теперь
портальная политика будет активирована при следующей публикации
конфигурации.

Подробнее о публикации конфигурации см.: Публикация конфигурации.
Создание политики разрешения доступа всем
-
Перейдите на страницу настройки портальной политики Portal
Policy в предварительно настроенной конфигурации (добавлены порталы,
ресурсы и проч.) для задания разрешения доступа всем пользователям. В данном
примере используется конфигурация c наименованием
Everybody в кластере с наименованием
cluster: .

-
Оставьте поле Sources пустым в списке выбранных
источников Selected.

-
Так как в данном примере правило создаётся для HTTP-портала, то оставьте
поле ресурсов Resources пустым для всех правил в данной
политике.

Примечание: Подробнее о настройке ресурсов для правил доступа см. Формирование политик для списков IP-адресов в конфигурации. -
В поле флагов Flags оставьте переключатель Разрешено
Allowed в положение включено
, чтобы сделать данную политику
разрешающей.

-
В поле Portals выберите порталы, к которым будет применена данная политика. Кликните на
нужный портал в списке, чтобы перевести портал из списка доступных
Available в список выбранных
Selected.

Примечание: Порталы, которые не попадут ни в одно правило доступа в текущей портальной политике, в итоге не будут добавлены и в конфигурацию. -
Так как поле Sources оставлено пустым, то единственное
правило доступа будет применяться ко всем пользователям. И данное правило по
приоритету будет всегда выше, чем общее правило запрета доступа любого
пользователя, которое есть в портальной политике по умолчанию.

-
Нажмите
Save для сохранения правил.

-
Настройка завершена и теперь
портальная политика будет активирована при следующей публикации
конфигурации.

Подробнее о публикации конфигурации см.: Публикация конфигурации.

Account
IP Lists
Geo
Lists
Custom Lists
Portal Policy