防火牆政策的位址群組

位址群組包含多個 IP 位址、CIDR 格式的 IP 位址範圍,或兩者皆有。每個位址群組可供多個資源使用,例如 Cloud NGFW 防火牆政策中的規則,或 Cloud Armor 安全性政策中的規則。

位址群組更新後,系統會自動將更新內容傳播至參照該位址群組的資源。舉例來說,您可以建立含有多個信任 IP 位址的位址群組。如要變更信任的 IP 位址集,請更新位址群組。您對地址群組的更新會自動反映在每個相關聯的資源中。

規格

位址群組資源具有下列特性:

  • 每個地址群組都有專屬網址,包含下列元素:
    • 容器類型:決定地址群組類型,即 organization 或 project。
    • 容器 ID:機構或專案的 ID。
    • 位置:指定地址群組是 global 或區域資源 (例如 europe-west)。
    • 名稱:位址群組名稱,格式如下:
      • 長度介於 1 至 63 個字元的字串
      • 僅包含英數字元
      • 開頭不得為數字
  • 您可以採用下列格式,為地址群組建構專屬網址 ID:

    <containerType>/<containerId>/locations/<location>/addressGroups/<address-group-name>
    

    舉例來說,專案 myproject 中的 global 位址群組 example-address-group 具有下列專屬 4 元組 ID:

    projects/myproject/locations/global/addressGroups/example-address-group
    
  • 每個位址群組都有相關聯的類型,可以是 IPv4 或 IPv6,但不能同時包含兩者。地址群組類型設定後即無法變更。

  • 地址群組中的每個 IP 位址或 IP 範圍都稱為「項目」。 可新增至地址群組的項目數量取決於地址群組的容量。您可以在建立地址群組時定義項目容量。設定後即無法變更。地址群組可設定的最大容量取決於您使用地址群組的產品。

  • 建立位址群組時,您必須指定容量和類型。此外,使用 Cloud Armor 時,必須將 purpose 欄位設為 CLOUD_ARMOR。

  • 建立非 CLOUD_ARMOR 目的的位址群組時,位址群組最多可容納 1,000 個 IP 位址。

位址群組類型

地址群組會依範圍分類。範圍會指出位址群組在資源階層中適用的層級。位址群組可分為下列類型:

位址群組的範圍可以是專案或機構,但不能同時是兩者。

特定專案適用的位址群組

如要定義自己的 IP 位址清單,在專案或網路中封鎖或允許 IP 位址清單,請使用專案範圍的位址群組。舉例來說,如要定義自己的威脅情資清單並新增至規則,請建立包含必要 IP 位址的位址群組。

特定專案適用的位址群組容器類型一律設為 project。如要進一步瞭解如何建立及修改專案範圍的位址群組,請參閱「使用專案範圍的位址群組」。

特定組織適用的位址群組

如要定義 IP 位址的中央清單,以便在高階規則中使用,為整個機構提供一致的控管,並減少個別網路和專案擁有者維護通用清單 (例如信任的服務和內部 IP 位址) 的負擔,請使用機構範圍的位址群組。

機構範圍地址群組的容器類型一律設為 organization。如要進一步瞭解如何建立及修改機構範圍的地址群組,請參閱「使用機構範圍的地址群組」。

IAM 角色

如要建立及管理位址群組,您需要具備 Compute 網路管理員角色 (roles/compute.networkAdmin)。您也可以定義一組權限相當的自訂角色。

下表列出在位址群組上執行一組工作所需的 Identity and Access Management (IAM) 權限。

工作 IAM 角色名稱 IAM 權限
建立及管理地址群組

Compute 網路管理員 (roles/compute.networkAdmin)

networksecurity.addressGroups.*
探索及查看位址群組

Compute 網路使用者 (roles/compute.networkUser)

networksecurity.addressGroups.list
networksecurity.addressGroups.get
networksecurity.addressGroups.use

如要進一步瞭解哪些角色包含特定 IAM 權限,請參閱「IAM 角色和權限索引」。

地址群組如何搭配防火牆政策運作

位址群組可簡化防火牆政策的設定和維護作業。 您可以在防火牆政策之間共用 IP 位址,並為網路定義更複雜、一致且穩固的防火牆政策,同時減少維護負擔。使用防火牆政策的位址群組時,請注意下列額外規格:

後續步驟