Интеграция SpaceVM и vGate R2
Общие сведения
Средство защиты информации vGate R2 от компании ООО «Код Безопасности» предназначено для формирования единого контура защиты виртуализации в среде SpaceVM. Контроль рабочего места администратора, сервера управления и хоста гипервизора обеспечивает целостную защиту приложений от атак со стороны виртуальной инфраструктуры.
Совместное применение SpaceVM с vGate R2 позволяет закрывать требования ФСТЭК в части защиты от несанкционированного доступа по 5 классу защищенности, а также требования к 4 уровню доверия средств обеспечения безопасности информационных технологий и по профилю защиты межсетевых экранов типа Б четвертого класса защиты.
Совместимость
vGate R2 версии 5.0 совместим со SpaceVM версии 6.5.5.
Возможности интеграции SpaceVM и vGate
-
Усиленная защита виртуальной инфраструктуры SpaceVM.
-
Централизованный контроль доступа к ВМ.
-
Защита ВМ от несанкционированного копирования, клонирования, уничтожения.
-
Контроль целостности ВМ.
-
Регистрация и аудит событий безопасности.
-
Выполнение требований РД ФСТЭК России.
Установка сервера vGate в среде виртуализации SpaceVM
-
Перейти на сайт Код безопасности.
-
Зарегистрироваться в личном кабинете.
-
После регистрации и авторизации скачать файл
СЗИ vGate R2 5.0 OVA (Сертифицированная версия)
по ссылке. -
Создать инфраструктуру. Пример инфраструктуры приведен на схеме.
Внимание
Все указанные на схеме IP-адреса являются примерами. Необходимо использовать IP-адреса существующей инфраструктуры.
Примечание
Если доступ во внешнюю сеть не маршрутизируется посредством роутера по умолчанию, необходимо в SpaceVM настроить статические маршруты на хостах виртуализации: Сети – Сетевые настройки – Статические маршруты – Настройки статических маршрутов.
-
В среде виртуализации SpaceVM создать:
-
внутреннюю сеть (сеть администрирования виртуальной инфраструктуры) – используется управляющая сеть SpaceVM;
-
внешнюю сеть (сеть внешнего периметра администрирования) – используется изолированная сеть SpaceVM.
-
-
Выполнить импорт ВМ из шаблона OVA.
-
Добавить виртуальные интерфейсы (внешний и внутренний).
-
В ВМ перейти на вкладку Диски:
-
выбрать существующий диск и нажать Отключить;
-
нажать Добавить существующий и поменять тип шины на
sata
.
-
-
Запустить ВМ.
Примечания
- Для запуска ВМ ввести логин
root
и парольQwerty`123
. - Для смены пароля необходимо использовать команду
passwd root
.
- Для запуска ВМ ввести логин
-
Выполнить настройку сетевых интерфейсов (внутреннего и внешнего).
Примечание
В данном примере настройка сетевых интерфейсов выполняется с помощью сервиса NetworkManager (nmtui).
- Ввести команду:
nmtui
- Заполнить форму настроек:
-
Создать папку core в каталоге
/opt/vgate
командой:mkdir /opt/vgate/core
-
Выдать полные права на папку для всех категорий пользователей:
chmod 777 /opt/vgate/core
-
Настроить сервер авторизации с помощью команды:
/opt/vgate/bin/vgate-setup --setup --license_agreement=true --pg-user=admin --pg-password='Bazalt1!' --domain=space.team --network_mode=router --unprotected_ip=11.130.1.5 --protected_ip=10.251.32.5 --admin=admin --admin-password='Bazalt1!' --directory-integration=false
-
Для просмотра информации об установленном продукте и его настройках выполнить команды:
/opt/vgate/bin/vgate-setup --info
systemctl list-units --type service --all | grep vgate
-
После установки открыть Web-браузер, ввести URL-адрес сервера авторизации.
URL-адрес
https://<server-IP>
, где<server-IP>
- IP-адрес или сетевое имя сервера авторизации. -
Убедиться в отображении окна авторизации.
-
Авторизоваться: логин
admin
, парольBazalt1!
.Примечание
Логин и пароль задаются во время настройки сервера авторизации.
-
Включить аварийный режим работы.
-
В консоли сервера авторизации проверить связность сетей:
- выполнить команду:
ip -br a
- выполнить команду для каждого IP-адреса:
ping <ip-адрес>
-
Включить тестовый режим работы (необходим для дальнейшей настройки).
Установка клиента vGate в среде виртуализации SpaceVM
-
Выполнить действия перед установкой клиента vGate:
-
в SpaceVM создать ВМ c ОС Windows;
-
добавить виртуальный интерфейс во внешнюю сеть;
-
настроить сеть в ОС Windows.
-
-
Установить клиент vGate в соответствии с Руководством администратора.
-
Создать подключение к серверу авторизации в соответствии с Руководством оператора.
-
При успешном подключении будет отображен соответствующий статус.
Настройка vGate
-
В Web-консоли vGate зарегистрировать имеющуюся лицензию на использование vGate.
-
На вкладке Общие установить маркер Контроль уровня сессий.
-
Настроить параметры соединения с сервером управления SpaceVM:
-
перейти в Настройки – Подключение к серверам;
-
выбрать Сервер управления SpaceVM и указать IP-адрес сервера, а затем имя и пароль администратора Web-интерфейса сервера управления SpaceVM;
-
нажать кнопку Проверить подключение, чтобы выполнить проверку введенных учетных данных;
-
нажать кнопку Сохранить для сохранения параметров соединения.
-
-
Добавить защищаемые подсети (Настройки – Защищаемые подсети).
Примечание
Необходимо добавить используемые подсети, а также подсеть, из которой можно иметь доступ к vGate.
-
Добавить KVM-сервер под управлением SpaceVM:
-
на странице Защищаемые серверы нажать кнопку Добавить и выбрать Сервер управления SpaceVM в раскрывающемся списке;
-
в открывшемся окне нажать кнопку Сохранить.
-
-
Установить агент vGate на сервер:
-
на странице Защищаемые серверы выбрать защищаемый сервер и нажать кнопку Агент;
-
в раскрывающемся списке выбрать Установить;
-
ввести логин
root
и пароль; -
дождаться завершения установки;
-
убедиться, что статус агента – Запущен.
-
Действия после установки и настройки vGate
После установки и настройки vGate необходимо в Web-консоли:
-
Cоздать учетные записи для пользователей vGate.
-
Настроить для каждого пользователя необходимые правила доступа к компонентам управления виртуальной инфраструктурой.
-
Настроить остальные функции при необходимости.
После выполнения вышеперечисленных действий станут доступны все описанные выше возможности интеграции SpaceVM и vGate.
Подробная информация о работе с vGate приведена в документации.