Verwaltete Regeln einrichten

Auf dieser Seite wird beschrieben, wie Sie Updates für verwaltete Google Cloud Armor-Regeln aktivieren, konfigurieren und verwalten.

Bereitstellungs- und Updatestrategien

Wählen Sie beim Konfigurieren verwalteter Cloud Armor-Regeln je nach Risikobereitschaft Ihrer Organisation eine der folgenden Versionsstrategien aus:

  • stable (in der Produktion validiert, empfohlen) : Google aktualisiert die Regeln automatisch (oder beschleunigt Updates für Zero-Day-Regeln). Dies ist eine sichere Baseline, die für den Produktionsdatenverkehr empfohlen wird.
  • canary (früher Zugriff) : Google aktualisiert die Regeln automatisch mit Signaturen für den frühen Zugriff. Wir empfehlen, vor der stabilen Version den Vorschaumodus zu verwenden.

Anwendungsfälle für die Konfiguration

In diesem Abschnitt werden häufige Anwendungsfälle für das Einrichten verwalteter Regeln beschrieben.

Verwaltete Regeln nach Kategorie einrichten

Wenn Sie verwaltete Regeln verwenden möchten, erstellen Sie eine Sicherheitsrichtlinie, fügen der Richtlinie die Kategorie für verwaltete Regeln hinzu und hängen die Richtlinie an einen Backend-Dienst an.

  1. Sicherheitsrichtlinie erstellen:

    gcloud compute security-policies create POLICY_NAME \
        --global
    
  2. Fügen Sie der Richtlinie die stabilen verwalteten SQL-Injection-Regeln (sqli) mit einer Ablehnungsaktion hinzu:

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('sqli:stable')"
    
  3. Hängen Sie die Sicherheitsrichtlinie an Ihren Backend-Dienst an:

    gcloud compute backend-services update BACKEND_SERVICE \
        --global \
        --security-policy POLICY_NAME
    

    Eine Cloud Armor-Sicherheitsrichtlinie wird erst wirksam, wenn Sie sie an einen Backend-Dienst anhängen. Durch das Anhängen der Richtlinie kann Cloud Armor eingehenden Traffic prüfen und schützen, der an diesen Backend-Dienst gesendet wird.

    Ersetzen Sie Folgendes:

    • POLICY_NAME: der Name der Sicherheitsrichtlinie
    • BACKEND_SERVICE: der Name des Backend-Dienstes, den Sie schützen möchten

Neue Regeln mit dem Canary-Vorschaumodus bewerten

Wenn Sie die canary-Version im Vorschaumodus zusammen mit der stable-Version im erzwungenen Modus bereitstellen, können Sie neue Regeln in Logs bewerten, bevor sie Live-Traffic blockieren.

  1. Fügen Sie die Canary-Version der verwalteten Regeln im Vorschaumodus mit einer höheren Priorität hinzu (Priorität 100):

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:canary')" \
        --preview
    
  2. Fügen Sie die stabile Version der verwalteten Regeln im erzwungenen Modus mit einer niedrigeren Priorität hinzu (Priorität 200):

    gcloud compute security-policies rules create 200 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:stable')"
    

Nächste Schritte