Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Практические руководства
    • Все руководства
      • Организация сетевой связности между несколькими виртуальными сетями с помощью VPC Stitching
      • Организация доступа через Cloud Interconnect к облачным сетям, размещенным за NGFW

В этой статье:

  • Описание маршрутизации трафика из вашей инфраструктуры к ресурсам в VPC dmz и app
  • Необходимые условия
  • Настройте таблицы маршрутизации в VPC interconnect
  • Настройте Cloud Interconnect и виртуальный маршрутизатор
  1. Архитектура, сетевое взаимодействие
  2. Cloud Interconnect
  3. Организация доступа через Cloud Interconnect к облачным сетям, размещенным за NGFW

Организация доступа через Cloud Interconnect к облачным сетям, размещенным за NGFW

Статья создана
Yandex Cloud
Обновлена 27 августа 2026 г.
Открыть в Markdown
  • Описание маршрутизации трафика из вашей инфраструктуры к ресурсам в VPC dmz и app
  • Необходимые условия
  • Настройте таблицы маршрутизации в VPC interconnect
  • Настройте Cloud Interconnect и виртуальный маршрутизатор

В Yandex Cloud можно развернуть защищенную высокодоступную сетевую инфраструктуру на основе Next-Generation Firewall (NGFW) для обеспечения сегментации инфраструктуры на зоны безопасности. Каждый сегмент сети (далее сегмент) содержит ресурсы одного назначения, обособленные от других ресурсов. Например, DMZ сегмент предназначен для размещения общедоступных веб-ресурсов (например, фронтенд-приложений), а сегмент Application содержит бэкенд-приложения. В облаке каждому сегменту соответствует свой каталог и своя облачная сеть VPC. Связь между сегментами организуется через виртуальные машины Next-Generation Firewall, развернутые в двух зонах доступности для отказоустойчивости.

В практических руководствах Yandex Cloud есть варианты реализации отказоустойчивой сетевой инфраструктуры с использованием NGFW:

  • UserGate
  • Check Point

Для организации сетевой IP-связности между ресурсами в вашей инфраструктуре и облачными ресурсами в Yandex Cloud вы можете использовать услугу Yandex Cloud Interconnect.

В этом руководстве рассмотрены настройки маршрутизации в облачной сети и настройки приватного соединения Cloud Interconnect, с помощью которых вы обеспечите сетевую связность своей инфраструктуры с сегментами, размещенными за NGFW.

Схема решения представлена ниже.

Название Описание
FW-A Основной NGFW в зоне A
FW-B Резервный NGFW в зоне B
VPC interconnect VPC для подключения вашей инфраструктуры с помощью Cloud Interconnect
VPC dmz VPC для размещения фронтенд-приложений, доступных из интернет
VPC app VPC для размещения бэкенд-приложений
A.A.A.0/24 подсеть для сетевого интерфейса FW-A в VPC interconnect
B.B.B.0/24 подсеть для сетевого интерфейса FW-B в VPC interconnect
C.C.0.0/16 агрегированный префикс подсетей в VPC dmz, к которым необходимо обеспечить доступ из вашей инфраструктуры
D.D.0.0/16 агрегированный префикс подсетей в VPC app, к которым необходимо обеспечить доступ из вашей инфраструктуры

Описание маршрутизации трафика из вашей инфраструктуры к ресурсам в VPC dmz и appОписание маршрутизации трафика из вашей инфраструктуры к ресурсам в VPC dmz и app

При выполнении необходимых условий и приведенных ниже настроек для облачных таблиц маршрутизации и Cloud Interconnect:

  • Трафик из вашей инфраструктуры будет приходить в зону с основным NGFW и на нем маршрутизироваться в соответствующий VPC dmz или app.
  • В случае отказа основного NGFW трафик продолжит приходить в зону с основным NGFW и из нее уже маршрутизироваться к резервному NGFW в соседнюю зону (при условии использования модуля route-switcher).
  • При отказе зоны с основным NGFW трафик будет приходить в зону с резервным NGFW (при условии использования модуля route-switcher) и на нем маршрутизироваться в соответствующий VPC dmz или app.

Необходимые условияНеобходимые условия

  1. Используйте модуль route-switcher для переключения трафика в VPC interconnect, dmz, app в случае отказа основного NGFW на резервный. Модуль route-switcher используется в практических руководствах на основе UserGate NGFW или Check Point NGFW.
  2. В настроенных таблицах маршрутизации не должно быть пересекающихся префиксов с сетями, используемыми в вашей инфраструктуре.
  3. Маршруты, которые вы анонсируете из своей инфраструктуры через Cloud Interconnect, не должны пересекаться с адресным пространством подсетей в VPC interconnect, dmz и app.
  4. IP-префиксы, добавляемые в виртуальный маршрутизатор (в примере это A.A.A.0/24, B.B.B.0/24, C.C.0.0/16 и D.D.0.0/16), не должны пересекаться.
  5. Настройте на NGFW политики безопасности, разрешающие доступ из VPC interconnect в VPC dmz и app, с учетом требований вашей службы информационной безопасности.
  6. Добавьте в таблицы маршрутизации для подсетей в VPC dmz и app маршруты к сетям, используемым в вашей инфраструктуре on-premises. Обычно используется маршрут по умолчанию 0.0.0.0/0. В качестве Next hop для этих маршрутов укажите IP-адрес основного NGFW в соответствующем VPC dmz или app.
  7. Настройте на NGFW статические маршруты к сетям, используемым в вашей инфраструктуре. В качестве Next hop для этих маршрутов укажите адрес шлюза (первый адрес из диапазона подсети, например, x.x.x.1 для подсети x.x.x.0/24) из облачной подсети интерфейса NGFW в VPC interconnect.
  8. Рекомендуется планировать адресные планы в VPC dmz и app таким образом, чтобы можно было использовать агрегированные префиксы (агрегаты). Использование агрегатов (в примере это C.C.0.0/16 и D.D.0.0/16) позволяет один раз настроить таблицы маршрутизации в VPC interconnect и анонсы префиксов в виртуальном маршрутизаторе. В дальнейшем при добавлении новых подсетей в VPC dmz и app изменять эти настройки не потребуется.

Настройте таблицы маршрутизации в VPC interconnectНастройте таблицы маршрутизации в VPC interconnect

Настройте таблицы маршрутизации в VPC interconnect и примените их к подсетям, в которых находятся сетевые интерфейсы основного и резервного NGFW, в соответствии с таблицами ниже.

К подсети в зоне с основным NGFW (подсеть A.A.A.0/24 в зоне A) примените таблицу маршрутизации, содержащую более специфичные маршруты (с префиксами /17 в примере) к подсетям в VPC dmz и app. Префиксы из этой таблицы должны быть добавлены в настройки анонсов виртуального маршрутизатора для зоны доступности с основным NGFW.

Префикс назначения Next hop
C.C.0.0/17 IP-адрес FW-A в VPC interconnect
C.C.128.0/17 IP-адрес FW-A в VPC interconnect
D.D.0.0/17 IP-адрес FW-A в VPC interconnect
D.D.128.0/17 IP-адрес FW-A в VPC interconnect

К подсети в зоне с резервным NGFW (подсеть B.B.B.0/24 в зоне B) примените другую таблицу маршрутизации, содержащую менее специфичные маршруты (с префиксами /16 в примере) к подсетям в VPC dmz и app. Префиксы из этой таблицы должны быть добавлены в настройки анонсов виртуального маршрутизатора для зоны доступности с резервным NGFW.

Префикс назначения Next hop
C.C.0.0/16 IP-адрес FW-B в VPC interconnect
D.D.0.0/16 IP-адрес FW-B в VPC interconnect

Благодаря этим настройкам трафик к подсетям в VPC dmz и app будет направляться на основной NGFW. При условии использования модуля route-switcher в случае отказа основного NGFW трафик будет направляться на резервный NGFW.

Использование более специфичных и менее специфичных префиксов в таблицах маршрутизации позволяет настроить анонсы виртуального маршрутизатора таким образом, чтобы трафик из вашей инфраструктуры к подсетям в VPC dmz и app направлялся в зону с основным NGFW, а в случае отказа этой зоны перенаправлялся в зону с резервным NGFW.

Настройте Cloud Interconnect и виртуальный маршрутизаторНастройте Cloud Interconnect и виртуальный маршрутизатор

Познакомьтесь с вариантами организации услуги Cloud Interconnect в документации. Для обеспечения отказоустойчивости подключения к услуге рекомендуется создать несколько транковых подключений — по одному в каждой точке присутствия.

  1. Создайте транковые подключения и организуйте их физическое подключение. Если транковые подключения уже созданы, используйте существующие.

  2. В каждом транковом подключении создайте приватное соединение.

  3. Создайте виртуальный маршрутизатор или выберите существующий.

  4. Добавьте приватные соединения в виртуальный маршрутизатор.

  5. Добавьте сеть interconnect в виртуальный маршрутизатор и укажите следующие IP-префиксы:

    Зона доступности IP-префиксы
    ru-central1-a A.A.A.0/24, C.C.0.0/17, C.C.128.0/17, D.D.0.0/17, D.D.128.0/17
    ru-central1-b B.B.B.0/24, C.C.0.0/16, D.D.0.0/16

Префиксы /17 направляют трафик в зону с основным NGFW. Если эта зона становится недоступна, более специфичные префиксы перестают анонсироваться и трафик направляется по префиксам /16 в зону с резервным NGFW.

Проверьте состояние BGP-сессий приватных соединений с помощью мониторинга.

Если вы создаете новые подсети в уже анонсированном агрегированном префиксе, изменять настройки виртуального маршрутизатора не требуется. Чтобы анонсировать префикс за пределами настроенного агрегата, обновите IP-префиксы самостоятельно.

Была ли статья полезна?

Предыдущая
Организация сетевой связности между несколькими виртуальными сетями с помощью VPC Stitching
Следующая
Настройка сетевого взаимодействия ресурсов из разных каталогов
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»