设置托管规则

本页面介绍了如何为 Google Cloud Armor 托管规则启用、配置和管理更新。

部署和更新策略

配置 Cloud Armor 托管规则时,请根据组织的风险承受能力选择以下某种版本策略:

  • stable (经过生产环境验证,推荐): Google 会自动更新规则(或加快零日规则的更新速度)。这是推荐用于生产流量的安全基准。
  • canary (抢先体验): Google 会使用抢先体验签名自动更新规则。我们建议您在稳定版之前以预览模式运行。

配置用例

本部分介绍了设置托管规则的常见用例。

按类别设置托管规则

如需使用托管规则,请创建安全政策,将托管规则类别添加到政策,并将该政策附加到后端服务。

  1. 创建安全政策:

    gcloud compute security-policies create POLICY_NAME \
        --global
    
  2. 将稳定的 SQL 注入 (sqli) 托管规则添加到政策,并执行拒绝操作:

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('sqli:stable')"
    
  3. 将安全政策附加到后端服务:

    gcloud compute backend-services update BACKEND_SERVICE \
        --global \
        --security-policy POLICY_NAME
    

    Cloud Armor 安全政策只有在附加到后端服务后才会生效。附加政策后,Cloud Armor 即可检查并保护发送到该后端服务的传入流量。

    替换以下内容:

    • POLICY_NAME:安全政策的名称
    • BACKEND_SERVICE:您要保护的后端服务的名称

使用 Canary 预览模式评估新规则

在预览模式下部署 canary 版本,并在实施模式下部署 stable 版本,这样您就可以在日志中评估新规则,然后再让这些规则开始阻止实际流量。

  1. 以较高的优先级(优先级 100)在预览模式下添加 Canary 版托管规则:

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:canary')" \
        --preview
    
  2. 以较低的优先级(优先级 200)在实施模式下添加稳定版托管规则:

    gcloud compute security-policies rules create 200 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:stable')"
    

后续步骤