Ретрансляция DHCP применяется в ситуациях, когда у клиента DHCP нет возможности напрямую обратиться к серверу DHCP, например, если они находятся в разных широковещательных доменах. В таких случаях ретрансляция DHCP позволяет избежать необходимости установки и запуска DHCP-сервера в каждом широковещательном домене.
ARMA Стена возможно сконфигурировать для работы в качестве DHCP-ретранслятора. После настройки агента ретрансляции DHCP он начинает перенаправлять DHCP-запросы на внешний DHCP-сервер. Агент ретрансляции DHCP поддерживает работу с адресами IPv4 и IPv6.
На всех интерфейсах, используемых для ретрансляции DHCP, должны быть настроены IP-адреса.
Применение и сохранение настроек ретрансляции DHCP
После настройки параметров необходимо сохранить внесённые изменения. Для этого следует нажать кнопку «Сохранить» в правом верхнем углу заголовка раздела «Сервисы».
После нажатия кнопки откроется окно подтверждения «Сохранить изменения конфигурации?». Для продолжения и применения настроек необходимо подтвердить действие, нажав кнопку «Сохранить» в данном окне (см. Рисунок – Применение и сохранение настроек).
После подтверждения все изменения будут сохранены и активированы в текущей конфигурации системы ARMA Стена.
Для отмены всех неприменённых настроек необходимо нажать кнопку «Отмена» в верхнем правом углу заголовка раздела «Сервисы». В этом случае конфигурация раздела «Сервисы» вернётся к последнему сохранённому состоянию.
Для настройки параметров ретрансляции DHCPv4 необходимо перейти в раздел «Ретрансляция DHCPv4», расположенный в меню «Сервисы» - «Ретрансляция DHCPv4» (см. Рисунок – Ретрансляция DHCPv4).
Перед запуском службы ретрансляции DHCP необходимо предварительно указать следующие настройки:
IP-адрес DHCP-сервера;
прослушиваемый интерфейс, на котором будут прослушиваться DHCP-запросы;
upstream-интерфейс, через который DHCP-запросы от клиентов будут передаваться на DHCP-сервер.
DHCP-сервер
Для добавления DHCP-сервера необходимо в разделе «Ретрансляция DHCPv4» нажать кнопку «+Добавить» и в открывшемся окне «Добавление DHCP-сервера» ввести IP-адрес DHCP-сервера в формате IPv4 (см. Рисунок – Добавление DHCP-сервера).
Для удаления DHCP-сервера необходимо выбрать один или несколько DHCP-серверов, установив флажок в чек-боксе слева от IP-адреса DHCP-сервера, и нажать кнопку «Удалить». В открывшемся окне необходимо подтвердить удаление, нажав кнопку «Удалить» (см. Рисунок – Удаление DHCP сервера).
В случае если после удаления DHCP-сервера не останется ни одного сервера, а служба ретрансляции DHCP будет включена, программа выдаст предупреждающее сообщение об отключении данной службы (см. Рисунок – Предупреждение об отключении службы ретрансляции DHCP). Нажатие кнопки «Удалить» приведёт к деактивации службы ретрансляции DHCP.
Рисунок – Предупреждение об отключении службы ретрансляции DHCP
Настройки прослушиваемого/upstream интерфейса
Для добавления интерфейсов ретрансляции DHCP-сообщений необходимо в разделе «Интерфейсы ретрансляции DHCP-сообщений» нажать кнопку «+Добавить» и в открывшемся боковом окне выбрать из списка интерфейс и назначить ему роль (см. Рисунок – Добавления интерфейсов ретрансляции DHCP-сообщений).
Для удаления интерфейсов ретрансляции DHCP-сообщений необходимо выбрать один или несколько интерфейсов в разделе «Интерфейсы ретрансляции DHCP-сообщений», установив флажок в чек-боксе слева от имени интерфейса, и нажать кнопку «Удалить». В открывшемся окне необходимо подтвердить удаление, нажав кнопку «Удалить».
Примечание
В случае, если после удаления все оставшиеся интерфейсы будут выполнять одну и ту же функцию (либо только «Прослушиваемый интерфейс», либо только «Upstream-интерфейс»), и при этом будет включена ретрансляция, система выдаст предупреждение об отключении службы ретрансляции (см. Рисунок – Подтвердить удаление интерфейса и отключение службы ретрансляции):
Рисунок – Подтвердить удаление интерфейса и отключение службы ретрансляции
Запуск службы ретрансляции DHCP.
Для запуска службы ретрансляции DHCP необходимо перевести переключатель «Статус» в положение включено и нажать кнопку «Сохранить» (см. Рисунок – Включение службы ретрансляции DHCP).
В случае невыполнения минимальных требований для запуска службы в левом нижнем углу экрана отобразится сообщение о невозможности запуска службы ретрансляции DHCP. Для обеспечения включения службы ретрансляции DHCP в соответствии с минимальными требованиями необходимо указать IP-адрес DHCP-сервера.
Рисунок – Дополнительные настройки ретрансляции DHCPv4
«Политика повторной отправки» – позволяет выбрать политику для повторной пересылки DHCP-пакетов. Возможно указать следующие политики:
«Переслать» – все пакеты будут перенаправлены, а имеющаяся информация о ретрансляции будет проигнорирована;
«Добавить» – ретранслятору разрешено добавлять в полученный DHCP-пакет собственную информацию о ретрансляции, при этом игнорируя информацию о ретрансляции, которая уже содержится в пакете;
«Отменить» – принятые пакеты, которые уже содержат информацию о ретрансляции, будут отброшены;
«Заменить» – информация о ретрансляции, которая уже присутствует в пакете, удаляется, и вместо неё вставляется собственный набор данных о ретрансляции маршрутизатора.
По умолчанию используется политика повторной отправки «Переслать».
«Число прыжков перед отбрасыванием пакета» – определяет максимальное количество устройств DHCP-ретрансляции, которые может пройти пакет, прежде чем он будет отброшен. Возможно указать значение в диапазоне от «1» до «255». По умолчанию используется значение «10».
«Максимальный размер DHCP-пакета» – определяет максимальный размер DHCP-пакета в байтах, содержащий информацию об агенте ретрансляции. Если размер DHCP-пакета превышает установленное значение, он будет передан без включения информации об агенте ретрансляции. Возможно указать значение в диапазоне от «64» до «1400». По умолчанию используется значение «576».
Блок фильтрации предоставляет возможность сортировки и фильтрации данных в таблице «Интерфейсы ретрансляции DHCP-сообщений» по всем столбцам в списке (см. Рисунок – Панель поиск и фильтрации). Он включает в себя следующие поля:
Сквозной поиск по полям таблицы «Интерфейсы ретрансляции DHCP-сообщений» осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцу «Наименование».
Фильтрация по полю «Наименование» позволяет осуществлять отбор данных на основе указанного сетевого интерфейса. В данном поле представлен раскрывающийся список с именами интерфейсов, добавленных в таблицу «Интерфейсы ретрансляции DHCP-сообщений».
Фильтрация по полю «Тип интерфейса» позволяет отфильтровать список по типу интерфейса.
Фильтрация по полю «Роль интерфейса» позволяет отфильтровать список по роли интерфейса. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Прослушиваемый интерфейс», «Upstream-интерфейс».
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
Сквозной поиск по таблице «DHCP-сервера» осуществляется с помощью ввода искомого значения IP-адреса или его фрагмента в поле «Поиск», расположенное в правом углу заголовка таблицы (см. Рисунок – Панель поиска).
Для настройки параметров ретрансляции DHCPv6 необходимо перейти в раздел «Ретрансляция DHCPv6», расположенный в меню «Сервисы» - «Ретрансляция DHCPv6» (см. Рисунок – Ретрансляция DHCPv6).
Перед запуском службы ретрансляции DHCPv6 необходимо предварительно указать следующие настройки:
прослушиваемый интерфейс, на котором будут прослушиваться DHCPv6-запросы;
upstream-интерфейс, через который DHCPv6-запросы от клиентов будут передаваться на DHCPv6-сервер.
Настройки прослушиваемого/upstream интерфейса
Для добавления интерфейсов ретрансляции DHCPv6-сообщений необходимо в подразделе «Интерфейсы прослушки и upstream» раздела «Ретрансляция DHCPv6» нажать кнопку «+Добавить» и в открывшемся боковом окне внести следующие параметры (см. Рисунок – Добавления интерфейсов ретрансляции DHCPv6-сообщений):
Роль интерфейса – указать, какую роль будет играть добавляемый интерфейс: прослушиваемый или upstream;
Интерфейс – выбрать интерфейс из выпадающего списка;
Адрес – ввести IPv6-адрес DHCPv6-сервера. Для upstream-интерфейса возможно добавить несколько IPv6-адресов, используя кнопку «+Добавить».
Для изменения IP-адреса DHCPv6-сервера в настроенном интерфейсе ретрансляции DHCPv6-сообщений необходимо нажать ЛКМ на строке с нужным интерфейсом и в открывшемся боковом окне внести корректировки. По завершении нажать кнопку «Изменить».
Для удаления интерфейсов ретрансляции DHCPv6-сообщений необходимо выбрать один или несколько интерфейсов в разделе «Интерфейсы прослушки и upstream», установив флажок в чек-боксе слева от имени интерфейса, и нажать кнопку «Удалить». В открывшемся окне необходимо подтвердить удаление, нажав кнопку «Удалить».
Примечание
В случае, если после удаления все оставшиеся интерфейсы будут выполнять одну и ту же роль (либо только «Прослушиваемый интерфейс», либо только «Upstream-интерфейс»), и при этом будет включена ретрансляция, система выдаст предупреждение об отключении службы ретрансляции в случае подтверждения удаления.
Запуск службы ретрансляции DHCPv6
Для запуска службы ретрансляции DHCPv6 необходимо перевести переключатель «Статус» в положение включено и нажать кнопку «Сохранить» (см. Рисунок – Включение службы ретрансляции DHCPv6).
В случае невыполнения минимальных требований для запуска службы в левом нижнем углу экрана отобразится сообщение о невозможности запуска службы ретрансляции DHCPv6.
Рисунок – Дополнительные настройки ретрансляции DHCPv6
«Добавление идентификатора интерфейса в ретранслируемый пакет» – если параметр активирован, агент ретрансляции будет включать идентификатор интерфейса. Данный параметр активируется автоматически при использовании более одного прослушивающего интерфейса. В случае, если в запросе на ретрансляцию DHCPv6 присутствует значение идентификатора интерфейса, сервер копирует его в ответное сообщение. Идентификатор интерфейса позволяет определить, с какого интерфейса был получен запрос DHCPv6. Этот параметр следует использовать, когда IPv6-адрес интерфейса, на котором выполняется ретрансляция DHCPv6, не может быть однозначно идентифицирован.
«Число прыжков перед отбрасыванием пакета» – определяет максимальное количество устройств DHCP-ретрансляции, которые может пройти пакет, прежде чем он будет отброшен. Возможно указать значение в диапазоне от «1» до «255». По умолчанию используется значение «10».
Блок фильтрации предоставляет возможность сортировки и фильтрации данных в таблице «Интерфейсы прослушки и upstream» по всем столбцам списка (см. Рисунок – Панель поиск и фильтрации). Он включает в себя следующие поля:
Сквозной поиск по полям таблицы «Интерфейсы прослушки и upstream» осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцам «Наименование» и «DHCPv6-сервера».
Фильтрация по полю «Интерфейсы» позволяет осуществлять отбор данных на основе указанного сетевого интерфейса. В данном поле представлен раскрывающийся список с именами интерфейсов, добавленных в таблицу «Интерфейсы прослушки и upstream».
Фильтрация по полю «Роль» позволяет отфильтровать список по роли интерфейса. Поле содержит выпадающий список и предоставляет выбор из следующих вариантов значений: «Прослушиваемый интерфейс», «Upstream-интерфейс».
Сброс всех установленных фильтров осуществляется нажатием кнопки «Сбросить фильтры».
В открывшемся окне «Добавление адреса» задать следующие настройки:
«Прослушиваемый адрес» – указать прослушиваемый адрес в формате IPv4.
Флаг «Прозрачный режим» – флаг для указания, что трафик перенаправляется на прокси-сервер автоматически.
«Порт по умолчанию» – задайте порт по умолчанию, на котором прокси-сервер будет прослушивать запросы. Допускаются целые положительные числа в диапазоне от «1025» до «65535».
«HTTPS порт» – задайте порт, отличный от значения по умолчанию, для указанного IPv4-адреса прокси, используемого для HTTPS трафика в прозрачном режиме работы прокси-сервера. Разрешён ввод целых положительных чисел в диапазоне от «1025» до «65535».
Флаг «Статус» – флаг для включения подмены сертификата TLS-Bump.
«Сертификат ЦС» – укажите сертификат для работы TLS-bump.
Для удаления прослушиваемого адреса необходимо выбрать один или несколько адресов в таблице, установив флажок в чек-боксе слева от IP-адреса, и нажать кнопку «Удалить». В открывшемся окне необходимо подтвердить удаление, нажав кнопку «Удалить» (см. Рисунок – Удаление прослушиваемого адреса).
Для просмотра и редактирования параметров прослушиваемого адреса необходимо нажать ЛКМ на строке адреса в таблице «Прослушиваемые адреса». В результате откроется боковая панель «Редактирование адреса» (см. Рисунок – Редактирование параметров прослушиваемого адреса).
Сквозной поиск по полям таблицы «Прослушиваемые адреса» осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцу «IPv4-адрес». (см. Рисунок – Панель поиска).
В разделе «Сервисы» - «Веб-прокси» - «Списки контроля доступа» нажать кнопку «+Добавить».
В боковой панели «Добавление списка» указать следующие настройки:
«Наименование» – имя списка контроля доступа. Допускается использовать цифры, латинские буквы, а также символы «_» и «-».
«Приоритет» – численное значение в диапазоне от «1» до «10000000». Обязательный параметр.
«Действие» – установить флажок для требуемого действия. Доступны значения «Разрешить» или «Запретить». По умолчанию выбрано действие «Разрешить».
«Адреса отправителя» – установить флажок для способа указания IP-адресов отправителя. Доступны следующие значения:
«Вручную» – для ручного указания IP-адреса. Используется по умолчанию. Допускается указать IP-адрес хоста, IP-адрес сети или диапазон адресов в следующих форматах:
Для указания IP-адреса отправителя необходимо раскрыть опцию «Настройка адресов», нажать кнопку «+ Добавить», установить флажок для требуемого типа данных, ввести значение в поле.
«Файл» – для указания файла из предлагаемых значений в выпадающем списке.
«Домены отправителя» – установить флажок для способа указания доменов отправителя. Доступны значения «Вручную» или «Файл». По умолчанию используется способ «Вручную». Доменное имя может содержать цифры, латинские буквы, а также символы «.» и «-».
«Адреса получателя» – установить флажок для способа указания IP-адресов получателя. Доступны значения «Вручную» или «Файл». По умолчанию используется способ «Вручную».
«Домены получателя» – установить флажок для способа указания доменов получателя. Доступны значения «Вручную» или «Файл». По умолчанию используется способ «Вручную».
«Группа пользователей» – выбрать группу из предлагаемых значений в выпадающем списке.
При одновременном указании адресов и доменов для получателя/отправителя, проверка будет выполняться по обоим условиям. В случае несоответствия какого-либо условия, правило не будет применено.
Для просмотра и редактирования параметров списка контроля доступа необходимо нажать ЛКМ на строке списка в таблице «Списки контроля доступа». В открывшейся боковой панели «Редактирование списка» скорректировать значения параметров и нажать кнопку «Изменить».
Для удаления списка контроля доступа необходимо выбрать список в таблице, установив флажок в чек-боксе слева от наименования, и нажать кнопку «Удалить». В появившемся окне необходимо подтвердить удаление, нажав кнопку «Удалить» (см. Рисунок – Удаление списка контроля доступа).
Аутентификация – это процесс проверки подлинности введённых пользователем имени и пароля. В ARMA Стена возможна аутентификация с использованием локальной или внешней БД пользователей. В качестве внешней БД служат различные внешние серверы авторизации.
флаг «Аутентификация» – флаг для включения дополнительной аутентификации пользователей при работе с веб-прокси;
«Количество запросов» – количество процессов единовременной аутентификации на веб-прокси. Определяет, сколько запросов на аутентификацию может обрабатываться одновременно. Допустимые значения в диапазоне от «1» до «500». По умолчанию используется значение «5».
Примечание
Использование дополнительной аутентификации невозможно при наличии прослушиваемых адресов в прозрачном режиме.
Для аутентификации пользователей с использованием LDAP необходимо предварительно указать адрес DNS-сервера, который обслуживает домен Active Directory, в разделе «Системные настройки» > «Системный DNS» (см. «Системный DNS»).
«IP-адрес AD» – указать адрес сервера Active Directory в формате IPv4.
«Порт» – указать порт для обращения серверу Active Directory. Допустимые значения в диапазоне от «1» до «65535». Значение по умолчанию – «389».
«LDAP-запрос (Base DN)» – задать Distinguished Name (DN) каталога LDAP, с которого начинается поиск пользователей. Допустимо использование букв латинского и русского алфавитов и цифр. Не допускается использование следующих символов: пробел, «/», «\», «:», «;», «,», «+», «*», «?», «<», «>», «@», «[», «]». Значение не должно начинаться или заканчиваться специальными символами. Максимально допустимая длина – 250 символов.
Примечание
Атрибуты фильтрации должны содержать доменную часть, УЗ, либо контейнер. Пример: CN=<имя_группы>,DC=example,DC=com.
«LDAP-пользователь (Bind DN)» – задать Bind DN, который используется для подключения к серверу Active Directory. Допустимо использование букв латинского и русского алфавитов и цифр. Не допускается использование следующих символов: пробел, «/», «\», «:», «;», «,», «+», «*», «?», «<», «>», «@», «[», «]». Значение не должно начинаться или заканчиваться специальными символами. Максимально допустимая длина – 250 символов.
Примечание
Атрибуты фильтрации должны содержать доменную часть, УЗ, либо контейнер. Пример: CN=admin, DC=example,DC=com.
«Пароль (Bind DN)» – указать пароль для Bind DN. Допустимо использование букв латинского алфавита, цифр и специальных символов. Не допускается использование пробела. Максимально допустимая длина – 32 символа.
«Версия протокола LDAP» – указать версию протокола LDAP. Допустимые значения: «2» и «3».
При попытке удалить настройки аутентификации и выполнить сохранение настроек раздела в веб-интерфейсе, система ARMA Стена выдаст ошибку, связанную с валидацией параметров (см. Рисунок – Ошибка валидации при сохранении настроек). Это ожидаемое поведение.
Для полного удаления данных аутентификации, заданных ранее, необходимо выполнить в CLI интерфейсе следующую команду:
delete service webproxy authentication
Рисунок – Ошибка валидации при сохранении настроек
Служба LLDP – это демон, позволяющий ARMA Стена посредством протокола LLDP идентифицировать устройства локальной сети и обмениваться информацией о своих характеристиках.
К информации, которую можно получить, относятся:
Имя и описание системы.
Имя и описание порта.
Имя VLAN.
IP-адрес управления.
Возможности системы (коммутация, маршрутизация и т. д.).
Информация о MAC/PHY.
Питание по MDI (Power over Ethernet).
Агрегация каналов (Link aggregation).
Примечание
LLDP не использует шифрование и работает на канальном уровне. Он не может использоваться в публичных сетях и должен быть отключен для интерфейсов, на которых он не используется.
Для настройки параметров сервиса LLDP необходимо перейти в раздел «LLDP», расположенный в меню «Сервисы» (см. Рисунок – Раздел «LLDP»).
флаг «Статус LLDP» – флаг для включения сервиса LLDP;
флаг «EDP» – флаг для использования протокола Extreme Discovery;
флаг «CDP» – флаг для использования протокола Cisco Discovery;
флаг «SONMP» – флаг для использования протокола Nortel/SynOptics Network Management;
флаг «FDP» – флаг для использования протокола Foundry Discovery;
«Интерфейсы» – выбрать из выпадающего списка интерфейс, который будет использоваться при работе сервиса LLDP.
«Интервал отправки пакета» – задать интервал для отправки LLDP-пакетов. Допустимые значения в диапазоне от «30» до «300». По умолчанию используется значение «30».
Таблица «Соседи» отображает устройства, которые доступны для обнаружения по LLDP. Для обновления списка необходимо нажать кнопку «Обновить» (см. Рисунок – Таблица «Соседи»).
Для просмотра дополнительных сведений об устройстве-соседе необходимо нажать ЛКМ на строке в таблице «Соседи». В результате откроется боковая панель «LLDP-сосед» (см. Рисунок – Просмотр сведений о соседе).
Сервис для обнаружения устройств «Arpwatch» используется для мониторинга ARP-трафика в локальной сети, отслеживания соответствия IP-адресов и MAC-адресов устройств. Сервис создаёт базу данных найденных пар IP-адресов и MAC-адресов, которая содержит следующую информацию об устройствах:
дата обнаружения;
интерфейс, на котором было обнаружено устройство;
MAC-адрес;
IP-адрес;
имя устройства;
производитель устройства;
метку о регистрации в БД сервиса;
тип устройства;
набор правил, правило МЭ, в которое добавлен данный MAC-адрес, а также действие, выполняемое правилом;
описание.
Для настройки сервиса необходимо выполнить следующие действия:
Перейти в раздел «Сервисы» - «Обнаружение устройств».
Выбрать интерфейсы в выпадающем списке параметра «Прослушиваемые интерфейсы».
Для отображения полной информации об устройствах может потребоваться дополнительное обновление таблицы «Обнаружение устройств», вследствие затрачивания пакетами ARP-запросов некоторого времени на прохождение маршрута.
В результате в таблице отобразится информация об обнаруженных устройствах на указанных интерфейсах (см. Рисунок – Обнаруженные устройства).
При регистрации устройства или внесении, корректировании данных для какого-либо MAC-адреса на определённом интерфейсе, изменения будут применяться для всех записей, содержащих данный MAC-адрес.
Для отмены регистрации какого-либо устройства необходимо установить флажок в чек-боксе, расположенном слева от даты обнаружения, в строке интересующего устройства и нажать кнопку «Отменить регистрацию».
Для отмены регистрации всех обнаруженных устройств необходимо нажать кнопку «Отменить регистрацию всех».
Перед удалением записей об обнаруженных устройствах необходимо предварительно очистить поле параметра «Прослушиваемые интерфейсы».
Возможно удаление только тех устройств, которые не были зарегистрированы. В случае, если нужно удалить зарегистированное устройство или очистить всю таблицу, необходимо предварительно отменить регистрацию устройства или всех устройств.
Для удаления записи об устройстве необходимо выполнить следующие действия:
Очистить поле параметра «Прослушиваемые интерфейсы».
Нажать кнопку «Применить».
Установить флажок в чек-боксе, расположенном слева от даты обнаружения, в строке интересующего устройства.
Нажать кнопку «Удалить».
Для удаления всех записей в таблице «Обнаружение устройств» необходимо нажать кнопку «Удалить все».
Фильтрация поддерживается по информации в следующих столбцах:
Блок фильтрации в таблице «Обнаружение устройств» предоставляет возможность фильтровать данные с помощью следующих полей:
«Поиск»;
«Интерфейсы»;
«Тип устройства»;
«Зарегистрировано»;
«Дата и время с»;
«По»;
кнопка «Сбросить фильтры».
Сквозной поиск по полям таблицы «Обнаружение устройств» осуществляется с помощью ввода искомого значения в поле параметра «Поиск». Поиск осуществляется по столбцам: «MAC-адрес», «IP-адрес», «Имя устройства», «Описание» (см. Рисунок – Обнаружение устройств. Поиск).
Фильтрация по полю «Интерфейсы» позволяет осуществлять отбор данных на основе указанного сетевого интерфейса. В данном поле представлен раскрывающийся список с именами интерфейсов, настроенных в ARMA Стена.
Фильтрация по полю «Тип устройства» позволяет отфильтровать список по следующим типам устройств:
«Компьютер»;
«ПЛК»;
«Коммутатор»;
«Маршрутизатор»;
«Другое».
Фильтрация по полю «Зарегистрировано» позволяет осуществлять отбор данных на основе статуса устройства. В данном поле представлена возможность выбора значения: «Да», «Нет».
Фильтрация по полю «Дата и время с» позволяет осуществлять отбор данных на основе даты и времени, с которого были обнаружены устройства. При нажатии ЛКМ на поле фильтра допускается указать значение следующими способами: