Zum Inhalt springen

Netzwerk einrichten (Netz, NAT, Firewall)

Diese Anleitung beschreibt die einmalige Netzwerk-Grundeinrichtung in der nEC: ein geroutetes Netzwerk anlegen, eine NAT-Regel für den Internetzugriff einrichten und eine Firewall-Regel erstellen. Danach können Sie Ihre erste VM erstellen.

Voraussetzung: Sie sind bereits im VMware Cloud Director angemeldet und haben Zugriff auf ein Edge-Gateway.

Vorbereitung: Wichtige Angaben für die nächsten Schritte

Abschnitt betitelt „Vorbereitung: Wichtige Angaben für die nächsten Schritte“

Um die folgenden Schritte durchzuführen, benötigen Sie zunächst einige Daten. Die nächsten beiden Abschnitte erklären, wie Sie diese erhalten oder auslesen.

  1. Klicken Sie im Hauptmenü auf Netzwerk / Networking und dann auf den Tab Edge-Gateways / Edge Gateways.

  2. Klicken Sie auf Ihr Edge Gateway.

  3. Klicken Sie im Menü des Edge-Gateways auf den Tab IP-Zuweisungen / IP Allocation unter dem Menüpunkt IP-Verwaltung / IP Management.

    Übersicht der zugewiesenen IP-Adressen im vCloud Director

  4. Notieren Sie sich jetzt folgende Informationen:

    • IP-Bereich / IP Range der IPv6-Adresse. In diesem Beispiel: 2001:780:25b:800::2 bis 2001:780:25b:800:ffff:ffff:ffff:ffff (die erste nutzbare Adresse beginnt bei 2, da die erste Adresse 2001:780:25b:800::1 für das Gateway reserviert ist, siehe Tab IP-Block).

    • IPv6-Scope, in diesem Beispiel 2001:780:25b:800::/56, ersichtlich in der Spalte “IP Block”.

    • IPv6-Gateway-Adresse, auslesbar im Tab IP-Block. In diesem Beispiel: 2001:780:25b:800::1/56. Sie können ein beliebiges Netz aus diesem Präfix wählen, beachten Sie jedoch, dass das erste /64-Netz als Service-Netz innerhalb Ihres Edge-Gateways genutzt wird und daher nicht zur Verfügung steht. Wählen Sie ein anderes Netz aus dem Präfix, z.B. 2001:780:25b:801::/64.

      Netzwerk / IP-AdresseBeschreibung
      2001:780:25b:800::/56 (2001:780:25b:800::1 bis 2001:780:25b:8ff:ffff:ffff:ffff:ffff)Ihr IPv6-Scope zur Verwendung innerhalb der nEC
      2001:780:25b:800::/64 (2001:780:25b:800::1 bis 2001:780:25b:800:ffff:ffff:ffff:ffff)Erstes /64-Netzwerk aus Ihrem Scope/Präfix, wird als Service-Netz innerhalb des Edge-Gateways genutzt und ist daher intern reserviert.
      2001:780:25b:801::/64 (2001:780:25b:801::1 bis 2001:780:25b:801:ffff:ffff:ffff:ffff)Zweites /64-Netzwerk aus Ihrem Scope/Präfix, kann von Ihnen beliebig in der nEC genutzt werden.
    • Öffentliche IPv4-Adresse, auslesbar aus der Spalte IP-Block. In diesem Beispiel: 213.95.49.7/32. Jede Organisation in der nEC hat mindestens eine IPv4-Adresse; diese wird später als externe IPv4-Adresse für eine NAT-Regel verwendet.

Netzwerkadresse für das private Netzwerk festlegen

Abschnitt betitelt „Netzwerkadresse für das private Netzwerk festlegen“

Für die spätere Konfiguration von IPv4-IP-Pools und einer NAT-Regel benötigen Sie folgende Angaben für Ihr privates Netzwerk:

  • die IPv4-Adresse, die als Gateway-Adresse vom Edge-Gateway genutzt werden soll,
  • die Netzwerkadresse (privates Netz) gemäß RFC 1918.

Beispiel für ein RFC-1918-Netz:

  • Beispiel-IP-Adresse für die VM: 192.168.67.2/24
  • Privates Netz (Netzwerkadresse): ergibt sich aus dem CIDR-Präfix, bei einem /24-Netz umfasst das Subnetz die Adressen 192.168.67.0 bis 192.168.67.255. Die Netzwerkadresse lautet daher 192.168.67.0/24.
  • IPv4-Gateway-Adresse: in diesem Beispiel die erste nutzbare Host-Adresse im Subnetz, also 192.168.67.1/24.

Um Ihre VM erreichen zu können, benötigen Sie ein Netzwerk.

  1. Klicken Sie im Hauptmenü auf Netzwerk / Networking und anschließend auf NEU / NEW.

    Wizard zum Anlegen eines neuen Netzwerks im vCloud Director

  2. Wählen Sie den Umfang Ihres Netzes: Datencentergruppe / Data Center Group. Dadurch wird es in der gesamten Datencentergruppe verfügbar sein, einschließlich aller Data Center darin.

  3. Wählen Sie den Netzwerktyp Weitergeleitet / routed, damit das neue Netzwerk über das Edge-Gateway geroutet wird.

  4. Geben Sie einen Namen für das neue Netzwerk an, aktivieren Sie den Dual-Stack-Modus / Dual-Stack Mode und tragen Sie das Gateway-CIDR jeweils für IPv4 und IPv6 ein. Die weiteren Einstellungen sind optional. Klicken Sie auf WEITER / NEXT.

    Netzwerk-Wizard: Gateway-CIDR

  5. Optional können Sie im nächsten Schritt statische IP-Pools konfigurieren, geben Sie dazu den IP-Bereich im angegebenen Format an, klicken Sie auf HINZUFÜGEN / ADD und anschließend auf WEITER / NEXT. Diese IP-Pools können später für neue VMs im Rahmen der automatischen IP-Adressvergabe verwendet werden. Halten Sie sich dabei an den zuvor notierten IPv6-IP-Bereich, da IPv6-Adressen im öffentlichen Netz direkt geroutet werden (ohne NAT); die IPv4-Adressen sind private RFC-1918-Adressen und werden nicht öffentlich geroutet.

    IPv4-Pool angeben IPv6-Pool angeben

  6. Optional können Sie Primäres DNS / Primary DNS, Sekundäres DNS / Secondary DNS und DNS-Suffix angeben, z.B. die noris-DNS-Server.

  7. Bestätigen Sie die Zusammenfassung mit FERTIGSTELLEN / FINISH. Das Netzwerk wird erstellt.

Um Ressourcen im Internet aus dem privaten RFC-1918-Netzwerk per IPv4 erreichen zu können, muss ein NAT eingerichtet werden.

  1. Klicken Sie im Hauptmenü auf Netzwerk / Networking und dann auf den Tab Edge-Gateways / Edge Gateways.

  2. Klicken Sie auf Ihr Edge Gateway.

  3. Klicken Sie unter Dienste / Services auf den Tab NAT.

  4. Klicken Sie auf NEU / NEW.

  5. Geben Sie der NAT-Regel einen passenden Namen.

  6. Als NAT-Aktion wählen Sie SNAT.

  7. Für die Externe / External IP verwenden Sie die zuvor notierte öffentliche IPv4-Adresse. Für die Interne / Internal IP verwenden Sie die Netzwerkadresse Ihres privaten Netzes (IPv4).

    Beispiel einer NAT-Regel

  8. Prüfen Sie die Angaben und klicken Sie auf SPEICHERN / SAVE.

Sie haben nun erfolgreich eine NAT-Regel erstellt.

Um auf Ressourcen außerhalb Ihres neuen Netzwerks zuzugreifen, müssen entsprechende Regeln angelegt werden.

  1. Klicken Sie im Hauptmenü auf Netzwerk / Networking und dann auf den Tab Edge-Gateways / Edge Gateways.

  2. Klicken Sie auf Ihr Edge Gateway.

  3. Klicken Sie unter Dienste / Services auf Firewall.

  4. Klicken Sie auf NEU / NEW.

  5. Geben Sie der Firewall-Regel einen passenden Namen.

  6. Unter Quelle / Source klicken Sie auf den Stift, dies öffnet ein neues Fenster.

  7. Klicken Sie auf den Tab Firewall-IP-Adressen / Firewall-IP-Addresses und tragen Sie die zuvor notierte IPv6-Netzwerk-Adresse sowie die Netzwerkadresse Ihres privaten Netzes (IPv4) ein.

    Quell-Adressen für eine Firewall-Regel

  8. Unter Ziel / Destination stellen Sie Beliebig / ANY ein.

  9. Als Aktion / Action legen Sie Zulassen / Allow fest.

  10. Als IP-Protokoll / IP-Protocol wählen Sie IPv4 und IPv6 / IPv4 and IPv6.

  11. Prüfen Sie die Angaben und klicken Sie auf SPEICHERN / SAVE.

    Beispiel einer Firewall-Regel

Sie haben nun erfolgreich eine Firewall-Regel erstellt.

Ihr Netzwerk ist jetzt einsatzbereit. Legen Sie darauf Ihre erste virtuelle Maschine an: VM erstellen.