本页面介绍了如何为 Google Cloud Armor 托管规则启用、配置和管理更新。
部署和更新策略
配置 Cloud Armor 托管规则时,请根据组织的风险承受能力选择以下某种版本策略:
stable(经过生产环境验证,推荐): Google 会自动更新规则(或加快零日规则的更新速度)。这是推荐用于生产流量的安全基准。canary(抢先体验): Google 会使用抢先体验签名自动更新规则。我们建议您在稳定版之前以预览模式运行。
配置用例
本部分介绍了设置托管规则的常见用例。
按类别设置托管规则
如需使用托管规则,请创建安全政策,将托管规则类别添加到政策,并将该政策附加到后端服务。
创建安全政策:
gcloud compute security-policies create POLICY_NAME \ --global将稳定的 SQL 注入 (
sqli) 托管规则添加到政策,并执行拒绝操作:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"将安全政策附加到后端服务:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAMECloud Armor 安全政策只有在附加到后端服务后才会生效。附加政策后,Cloud Armor 即可检查并保护发送到该后端服务的传入流量。
替换以下内容:
POLICY_NAME:安全政策的名称BACKEND_SERVICE:您要保护的后端服务的名称
使用 Canary 预览模式评估新规则
在预览模式下部署 canary 版本,并在实施模式下部署 stable 版本,这样您就可以在日志中评估新规则,然后再让这些规则开始阻止实际流量。
以较高的优先级(优先级 100)在预览模式下添加 Canary 版托管规则:
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --preview以较低的优先级(优先级 200)在实施模式下添加稳定版托管规则:
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"