Установка MITIGATOR
Предполагается размещать все файлы в рабочем каталоге /srv/mitigator:
1. Docker Compose
-
Поместить базовую конфигурацию Docker Compose в рабочий каталог:
-
Скачать базовый файл переменных и сохранить его под именем
.env: -
В файле
.envзадать:- Версию системы (
VERSION, обязательно). - Микроархитектуру процессора из списка указанных в файле-примере (
ARCH). - Максимальное количество политик защиты IPv4 (
DATA_PLANE_NR_POLICIES). - Максимальное количество политик защиты IPv6 (
DATA_PLANE_NR_POLICIES_IPV6). - Имя экземпляра в кластере (
MITIGATOR_OWN_NAME, обязательно). - IP-адрес для доступа контейнеров к хосту (
MITIGATOR_HOST_ADDRESS, обязательно). - IP-адрес или доменное имя для клиентов API и UI (
MITIGATOR_PUBLIC_ADDRESS, обязательно). - Мастер-пароль для шифрования чувствительных настроек (
MITIGATOR_MASTER_SECRET, обязательно). При работе в кластере на всех экземплярах MITIGATOR мастер-секрет должен быть одинаковым. - Прокси для сервера лицензий (ls.mitigator.ru), почтовых уведомлений и службы «Весточка».
- Часовой пояс (
TZ). - Токен взаимодействия Backend и Watchhog (
TOKEN, обязательно поменять). При работе в кластере на всех экземплярах MITIGATORTOKENдолжен быть одинаковым.
- Версию системы (
Подробно эти настройки описаны внутри файла-примера.
2. Обработчик пакетов
Архитектура процессора
Для максимальной производительности MITIGATOR нужно использовать сборку, оптимизированную под архитектуру и набор инструкций процессора целевой машины.
В файле .env должна быть строка вида:
Доступные варианты:
nehalem- CPU с поддержкой SSE4.2,haswell- современные CPU с поддержкой AVX2.
Свой процессор можно найти в каталоге Intel, микроархитектура указана в строке Code Name.
Параметры обработки
Обработчик пакетов автоматически выбирает оптимальные параметры.
Их можно изменить, создав файл dataplane.conf
и отредактировав его в соответствии
с документацией.
Выбор портов
Порты в приложении называются ext0, int0, ext1, int1 и т.д. ext — порты
внешней сети, int — порты внутренней (защищаемой) сети. Объединяются в ext-int пары по
индексу в названии. ext-int пары портов используются для маршрутизации трафика в схеме
включения «inline». В схеме включения «on-a-stick» ext-int пары не используются и могут
быть любыми.
Если порты не заданы в настройках, используются все порты в системе, доступные DPDK.
Информация
Если для сети управления (MGMT) предполагается использование портов Mellanox, то эти порты нужно исключить из списка доступных для MITIGATOR. Для этого необходимо в конфигурационном файле dataplane.conf перечислить порты, которые будут использованы для обработки трафика так, чтобы портов сети управления не было в этом списке.
В таком случае, порты перечисляются в порядке возрастания их PCI-адресов. ext-int пары портов формируются только для портов с общей NUMA-ноды.
Если порядок перечисления портов по умолчанию не совпадает с физическим подключением линков, либо требуется ограничить список используемых портов, порты можно настроить явно:
3. Привязка драйверов к сетевым портам
Перед запуском MITIGATOR отведенные ему сетевые порты должны быть под управлением драйвера, выбранного при подготовке системы.
Для систем под управлением systemd нужно выполнить привязку перед запуском службы MITIGATOR (см. следующий пункт).
-
Загрузить скрипт привязки и сделать его исполняемым:
-
Создать каталог
/etc/systemd/system/mitigator.service.d:В нем разместить файл
nics.confтакого вида:Драйвер и PCI-адреса заменить на необходимые.
4. Загрузка образов и запуск
MITIGATOR запускается командой docker-compose up -d.
Для систем под управлением systemd нужно настроить готовую службу:
-
Разместить файл службы MITIGATOR:
-
Настроить автозапуск MITIGATOR:
-
При первом запуске или обновлении нужно совершить вход в хранилище образов со своими учетными данными:
-
Запустить MITIGATOR:
При первом запуске понадобится некоторое время для загрузки образов. Процесс можно наблюдать в выводе
docker-compose logs -fили, для systemd:Спустя некоторое время, web-интерфейс MITIGATOR будет доступен по адресу интерфейса управления.
При возникновении проблем см. Troubleshooting.
После установки и запуска настроить систему для её стабильной и безопасной работы.