Интеграция SpaceVM и vGate R2
Общие сведения
Средство защиты информации vGate R2 от компании ООО «Код Безопасности» предназначено для формирования единого контура защиты виртуализации в среде SpaceVM. Контроль рабочего места администратора, сервера управления и хоста гипервизора обеспечивает целостную защиту приложений от атак со стороны виртуальной инфраструктуры.
Совместное применение SpaceVM с vGate R2 позволяет закрывать требования ФСТЭК в части защиты от несанкционированного доступа по 5 классу защищенности, а также требования к 4 уровню доверия средств обеспечения безопасности информационных технологий и по профилю защиты межсетевых экранов типа Б четвертого класса защиты.
Совместимость
vGate R2 версии 5.0 совместим со SpaceVM версии 6.5.6.
Возможности интеграции SpaceVM и vGate
- 
Усиленная защита виртуальной инфраструктуры SpaceVM. 
- 
Централизованный контроль доступа к ВМ. 
- 
Защита ВМ от несанкционированного копирования, клонирования, уничтожения. 
- 
Контроль целостности ВМ. 
- 
Регистрация и аудит событий безопасности. 
- 
Выполнение требований РД ФСТЭК России. 
Установка сервера vGate в среде виртуализации SpaceVM
- 
Перейти на сайт Код безопасности. 
- 
Зарегистрироваться в личном кабинете. 
- 
После регистрации и авторизации скачать файл СЗИ vGate R2 5.0 OVA (Сертифицированная версия)по ссылке.
- 
Создать инфраструктуру. Пример инфраструктуры приведен на схеме. Внимание Все указанные на схеме IP-адреса являются примерами. Необходимо использовать IP-адреса существующей инфраструктуры. Примечание Если доступ во внешнюю сеть не маршрутизируется посредством роутера по умолчанию, необходимо в SpaceVM настроить статические маршруты на хостах виртуализации: Сети – Сетевые настройки – Статические маршруты – Настройки статических маршрутов. 
- 
В среде виртуализации SpaceVM создать: - 
внутреннюю сеть (сеть администрирования виртуальной инфраструктуры) – используется управляющая сеть SpaceVM; 
- 
внешнюю сеть (сеть внешнего периметра администрирования) – используется изолированная сеть SpaceVM. 
 
- 
- 
Выполнить импорт ВМ из шаблона OVA. 
- 
Добавить виртуальные интерфейсы (внешний и внутренний). 
- 
В ВМ перейти на вкладку Диски: - 
выбрать существующий диск и нажать Отключить; 
- 
нажать Добавить существующий и поменять тип шины на sata.
 
- 
- 
Запустить ВМ. Примечания - Для запуска ВМ ввести логин rootи парольQwerty`123.
- Для смены пароля необходимо использовать команду passwd root.
 
- Для запуска ВМ ввести логин 
- 
Выполнить настройку сетевых интерфейсов (внутреннего и внешнего). Примечание В данном примере настройка сетевых интерфейсов выполняется с помощью сервиса NetworkManager (nmtui). - Ввести команду:
 nmtui- Заполнить форму настроек:
 
- 
Создать папку core в каталоге /opt/vgateкомандой:mkdir /opt/vgate/core
- 
Выдать полные права на папку для всех категорий пользователей: chmod 777 /opt/vgate/core
- 
Настроить сервер авторизации с помощью команды: /opt/vgate/bin/vgate-setup --setup --license_agreement=true --pg-user=admin --pg-password='Bazalt1!' --domain=space.team --network_mode=router --unprotected_ip=11.130.1.5 --protected_ip=10.251.32.5 --admin=admin --admin-password='Bazalt1!' --directory-integration=false
- 
Для просмотра информации об установленном продукте и его настройках выполнить команды: /opt/vgate/bin/vgate-setup --infosystemctl list-units --type service --all | grep vgate
- 
После установки открыть Web-браузер, ввести URL-адрес сервера авторизации. URL-адрес https://<server-IP>, где<server-IP>- IP-адрес или сетевое имя сервера авторизации.
- 
Убедиться в отображении окна авторизации. 
- 
Авторизоваться: логин admin, парольBazalt1!.Примечание Логин и пароль задаются во время настройки сервера авторизации. 
- 
Включить аварийный режим работы. 
- 
В консоли сервера авторизации проверить связность сетей: - выполнить команду:
 ip -br a- выполнить команду для каждого IP-адреса:
 ping <ip-адрес>
- 
Включить тестовый режим работы (необходим для дальнейшей настройки). 
Установка клиента vGate в среде виртуализации SpaceVM
- 
Выполнить действия перед установкой клиента vGate: - 
в SpaceVM создать ВМ c ОС Windows; 
- 
добавить виртуальный интерфейс во внешнюю сеть; 
- 
настроить сеть в ОС Windows. 
 
- 
- 
Установить клиент vGate в соответствии с Руководством администратора. 
- 
Создать подключение к серверу авторизации в соответствии с Руководством оператора. 
- 
При успешном подключении будет отображен соответствующий статус. 
Настройка vGate
- 
В Web-консоли vGate зарегистрировать имеющуюся лицензию на использование vGate. 
- 
На вкладке Общие установить маркер Контроль уровня сессий. 
- 
Настроить параметры соединения с сервером управления SpaceVM: - 
перейти в Настройки – Подключение к серверам; 
- 
выбрать Сервер управления SpaceVM и указать IP-адрес сервера, а затем имя и пароль администратора Web-интерфейса сервера управления SpaceVM; 
- 
нажать кнопку Проверить подключение, чтобы выполнить проверку введенных учетных данных; 
- 
нажать кнопку Сохранить для сохранения параметров соединения. 
 
- 
- 
Добавить защищаемые подсети (Настройки – Защищаемые подсети). Примечание Необходимо добавить используемые подсети, а также подсеть, из которой можно иметь доступ к vGate. 
- 
Добавить KVM-сервер под управлением SpaceVM: - 
на странице Защищаемые серверы нажать кнопку Добавить и выбрать Сервер управления SpaceVM в раскрывающемся списке; 
- 
в открывшемся окне нажать кнопку Сохранить. 
 
- 
- 
Установить агент vGate на сервер: - 
на странице Защищаемые серверы выбрать защищаемый сервер и нажать кнопку Агент; 
- 
в раскрывающемся списке выбрать Установить; 
- 
ввести логин rootи пароль;
- 
дождаться завершения установки; 
- 
убедиться, что статус агента – Запущен. 
 
- 
Действия после установки и настройки vGate
После установки и настройки vGate необходимо в Web-консоли:
- 
Cоздать учетные записи для пользователей vGate. 
- 
Настроить для каждого пользователя необходимые правила доступа к компонентам управления виртуальной инфраструктурой. 
- 
Настроить остальные функции при необходимости. 
После выполнения вышеперечисленных действий станут доступны все описанные выше возможности интеграции SpaceVM и vGate.
Подробная информация о работе с vGate приведена в документации.










