이 페이지에서는 Google Cloud Armor 관리형 규칙의 업데이트를 사용 설정, 구성, 관리하는 방법을 설명합니다.
배포 및 업데이트 전략
Cloud Armor 관리형 규칙을 구성할 때 조직의 위험 허용 범위에 따라 다음 버전 전략 중 하나를 선택합니다.
stable(프로덕션 검증, 권장): Google에서 규칙을 자동으로 업데이트하거나 제로데이 규칙의 업데이트를 가속화합니다. 프로덕션 트래픽에 권장되는 안전한 기준입니다.canary(조기 액세스): Google에서 조기 노출 서명으로 규칙을 자동으로 업데이트합니다. 안정화 버전보다 먼저 미리보기 모드에서 실행하는 것이 좋습니다.
구성 사용 사례
이 섹션에서는 관리형 규칙을 설정하는 일반적인 사용 사례를 설명합니다.
카테고리별로 관리형 규칙 설정
관리형 규칙을 사용하려면 보안 정책을 만들고 정책에 관리형 규칙 카테고리를 추가한 후 백엔드 서비스에 정책을 연결합니다.
보안 정책을 만듭니다.
gcloud compute security-policies create POLICY_NAME \ --global거부 작업으로 안정화 버전 SQL 삽입 (
sqli) 관리형 규칙을 정책에 추가합니다.gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"백엔드 서비스에 보안 정책을 연결합니다.
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMECloud Armor 보안 정책은 백엔드 서비스에 연결할 때까지 적용되지 않습니다. 정책을 연결하면 Cloud Armor에서 해당 백엔드 서비스로 전송되는 수신 트래픽을 검사하고 보호할 수 있습니다.
다음을 바꿉니다.
POLICY_NAME: 보안 정책의 이름BACKEND_SERVICE: 보호하려는 백엔드 서비스의 이름
카나리아 미리보기 모드로 새 규칙 평가
시행 모드의 stable 버전과 함께 미리보기 모드에서 canary 버전을 배포하면 실시간 트래픽을 차단하기 전에 로그에서 새 규칙을 평가할 수 있습니다.
미리보기 모드에서 더 높은 우선순위 (우선순위 100)로 관리형 규칙의 카나리아 버전을 추가합니다.
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --preview시행 모드에서 더 낮은 우선순위 (우선순위 200)로 관리형 규칙의 안정화 버전을 추가합니다.
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"