Списки разрешённых IP-адресов и облачный брандмауэр

Весь рабочий трафик вашей команды выходит через один доверенный IP-адрес шлюза. В этом руководстве рассказывается, как его найти, как добавить его в список разрешённых IP-адресов в инструментах, которые вы уже используете, и о двух способах управления доступом с его помощью: групповых IP-правилах, применяемых на сервере, и автоматической синхронизации облачного брандмауэра.

Как найти IP-адрес шлюза

Статический австралийский исходящий IP-адрес вашей команды отображается на панели управления сразу после настройки группы — никаких дополнительных действий не требуется. Рабочий трафик каждого участника выходит с этого же адреса, независимо от того, откуда он физически подключается (из дома, коворкинга или другого города).

Добавление в список разрешённых IP-адресов в SaaS и облачных инструментах

Добавьте IP-адрес шлюза один раз в любую систему контроля доступа на основе IP — группы безопасности AWS, доверенные IP-адреса Salesforce, списки разрешённых IP-адресов Atlassian или аналогичные — и всё готово. Новые участники, присоединяющиеся к группе, получают доступ автоматически; участники, покидающие группу, теряют доступ без каких-либо изменений в самом списке разрешённых IP-адресов.

Групповые правила доступа по IP

Как владелец группы, вы можете ограничить, к каким пунктам назначения может обращаться шлюз вашей группы, с помощью применяемых на сервере правил разрешающих и запрещающих списков, заданных в виде диапазонов CIDR. Эти правила применяются на самом шлюзе, а не только на клиенте, поэтому они последовательно действуют для каждого участника независимо от устройства или ОС.

Чтобы их настроить:

  1. Перейдите на Панель управления и откройте раздел Группа.
  2. Откройте страницу администратора группы.
  3. Добавьте записи в разрешающий или запрещающий список в виде диапазонов CIDR (например, 10.0.0.0/8 или 203.0.113.4/32).
  4. Сохраните изменения. Правила будут применяться к трафику шлюза группы в дальнейшем.

Используйте разрешающий список, чтобы ограничить группу известным набором внутренних или партнерских диапазонов, или запрещающий список, чтобы заблокировать определенные пункты назначения, разрешая при этом обычный трафик.

Автоматизация облачного брандмауэра

Единоразовое добавление IP-адреса шлюза в список разрешённых решает проблему «кому разрешен вход» для ваших собственных инструментов. Автоматизация облачного брандмауэра решает обратную задачу — поддержание вашего облачного брандмауэра направленным на этот IP-адрес без ручного редактирования.

Подключите учетную запись GCP, AWS, Azure или Cloudflare на панели управления администратора, и Reach будет автоматически поддерживать правило брандмауэра направленным на текущий IP-адрес шлюза. Каждый провайдер использует немного разные ресурсы:

ПровайдерЧем управляет Reach
Google Cloud (GCP)Правилом брандмауэра в сети VPC в вашем проекте
Amazon Web Services (AWS)Группой безопасности, подключенной с использованием ARN роли IAM
Microsoft AzureГруппой безопасности сети (NSG) в группе ресурсов
CloudflareЗоной в вашей учетной записи Cloudflare

Чтобы это настроить:

  1. На странице Облачные подключения панели управления администратора подключите свою учетную запись GCP, AWS, Azure или Cloudflare, используя учетные данные или роль, требуемые провайдером.
  2. Добавьте цель брандмауэра — протокол и порт, на которые должно распространяться правило.
  3. Reach будет автоматически поддерживать правило направленным на текущий IP-адрес шлюза.
  4. Вы можете в любое время проверить, активно ли подключение и актуально ли правило, на той же странице панели управления.