관리형 규칙 설정

이 페이지에서는 Google Cloud Armor 관리형 규칙의 업데이트를 사용 설정, 구성, 관리하는 방법을 설명합니다.

배포 및 업데이트 전략

Cloud Armor 관리형 규칙을 구성할 때 조직의 위험 허용 범위에 따라 다음 버전 전략 중 하나를 선택합니다.

  • stable (프로덕션 검증, 권장): Google에서 규칙을 자동으로 업데이트하거나 제로데이 규칙의 업데이트를 가속화합니다. 프로덕션 트래픽에 권장되는 안전한 기준입니다.
  • canary (조기 액세스): Google에서 조기 노출 서명으로 규칙을 자동으로 업데이트합니다. 안정화 버전보다 먼저 미리보기 모드에서 실행하는 것이 좋습니다.

구성 사용 사례

이 섹션에서는 관리형 규칙을 설정하는 일반적인 사용 사례를 설명합니다.

카테고리별로 관리형 규칙 설정

관리형 규칙을 사용하려면 보안 정책을 만들고 정책에 관리형 규칙 카테고리를 추가한 후 백엔드 서비스에 정책을 연결합니다.

  1. 보안 정책을 만듭니다.

    gcloud compute security-policies create POLICY_NAME \
        --global
    
  2. 거부 작업으로 안정화 버전 SQL 삽입 (sqli) 관리형 규칙을 정책에 추가합니다.

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('sqli:stable')"
    
  3. 백엔드 서비스에 보안 정책을 연결합니다.

    gcloud compute backend-services update BACKEND_SERVICE \
        --global \
        --security-policy POLICY_NAME
    

    Cloud Armor 보안 정책은 백엔드 서비스에 연결할 때까지 적용되지 않습니다. 정책을 연결하면 Cloud Armor에서 해당 백엔드 서비스로 전송되는 수신 트래픽을 검사하고 보호할 수 있습니다.

    다음을 바꿉니다.

    • POLICY_NAME: 보안 정책의 이름
    • BACKEND_SERVICE: 보호하려는 백엔드 서비스의 이름

카나리아 미리보기 모드로 새 규칙 평가

시행 모드의 stable 버전과 함께 미리보기 모드에서 canary 버전을 배포하면 실시간 트래픽을 차단하기 전에 로그에서 새 규칙을 평가할 수 있습니다.

  1. 미리보기 모드에서 더 높은 우선순위 (우선순위 100)로 관리형 규칙의 카나리아 버전을 추가합니다.

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:canary')" \
        --preview
    
  2. 시행 모드에서 더 낮은 우선순위 (우선순위 200)로 관리형 규칙의 안정화 버전을 추가합니다.

    gcloud compute security-policies rules create 200 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:stable')"
    

다음 단계