בדף הזה מוסבר איך להפעיל, להגדיר ולנהל עדכונים של כללים מנוהלים ב-Google Cloud Armor.
אסטרטגיות פריסה ועדכון
כשמגדירים כללים מנוהלים של Cloud Armor, בוחרים אחת מהאפשרויות הבאות של אסטרטגיות גרסה, בהתאם לסובלנות הסיכון של הארגון:
-
stable(מאומת בייצור, מומלץ): Google מעדכנת אוטומטית את הכללים (או מזרזת עדכונים של כללים ליום אפס). זהו בסיס בטוח שמומלץ לתנועת נתונים בסביבת הייצור. -
canary(גישה מוקדמת): Google מעדכנת אוטומטית את הכללים בחתימות של חשיפה מוקדמת. מומלץ להריץ את הגרסה בתצוגה מקדימה לפני הגרסה היציבה.
תרחישי שימוש בהגדרות
בקטע הזה מתוארים תרחישים נפוצים להגדרת כללים מנוהלים.
הגדרה של כללים מנוהלים לפי קטגוריה
כדי להשתמש בכללים מנוהלים, יוצרים מדיניות אבטחה, מוסיפים את קטגוריית הכללים המנוהלים למדיניות ומצרפים את המדיניות לשירות לקצה העורפי.
יוצרים מדיניות אבטחה:
gcloud compute security-policies create POLICY_NAME \ --globalמוסיפים את הכללים המנוהלים היציבים של הזרקת SQL (
sqli) למדיניות עם פעולת דחייה:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"מצרפים את מדיניות האבטחה לשירות הקצה העורפי:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMEמדיניות אבטחה של Cloud Armor לא נכנסת לתוקף עד שמצרפים אותה לשירות לקצה העורפי. צירוף המדיניות מאפשר ל-Cloud Armor לבדוק ולהגן על תעבורה נכנסת שנשלחת לשירות הקצה העורפי הזה.
מחליפים את מה שכתוב בשדות הבאים:
-
POLICY_NAME: השם של מדיניות האבטחה -
BACKEND_SERVICE: השם של שירות הקצה העורפי שרוצים להגן עליו
-
הערכת כללים חדשים באמצעות מצב תצוגה מקדימה של קנרי
פריסת גרסה canary במצב תצוגה מקדימה לצד גרסה stable במצב אכיפה מאפשרת לכם להעריך כללים חדשים ביומנים לפני שהם מתחילים לחסום תנועה פעילה.
מוסיפים את גרסת הקנרי של כללים מנוהלים במצב תצוגה מקדימה בעדיפות גבוהה יותר (עדיפות 100):
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --previewמוסיפים את הגרסה היציבה של כללים מנוהלים במצב אכיפה בעדיפות נמוכה יותר (עדיפות 200):
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"