הגדרת מדיניות חומת אש בין רשתות גלובלית כדי לאפשר תעבורת נתונים נכנסת

ברשת מותאמת אישית של ענן וירטואלי פרטי (VPC) עם כמה רשתות משנה, כברירת מחדל, תעבורת נתונים יוצאת מותרת, אבל תעבורת נתונים נכנסת נדחית. כדי לאפשר תעבורת נתונים נכנסת (ingress) ולאפשר למכונות ברשתות משנה שונות לתקשר ביניהן, אפשר ליצור מדיניות חומת אש גלובלית ברשת ב-Cloud Next Generation Firewall ברשת ה-VPC, שתאפשר תעבורת נתונים נכנסת (ingress) מטווחי כתובות IP ספציפיים של רשת המשנה.

במדריך הזה מוסבר איך להגדיר מדיניות גלובלית של חומת אש ברשת כדי לאפשר תעבורת נתונים פנימית בין רשתות משנה של מכונות וירטואליות ברשת VPC בהתאמה אישית.

מטרות

במדריך הזה מוסבר איך לבצע את הפעולות הבאות:

  • יוצרים רשת VPC מותאמת אישית עם שתי רשתות משנה.
  • יוצרים שתי מכונות וירטואליות של Linux (מכונת לקוח ומכונת שרת) ללא כתובות IP חיצוניות בתת-רשתות נפרדות של רשת ה-VPC.
  • מומלץ ליצור Cloud Router ושער Cloud NAT כדי להוריד חבילות תוכנה.
  • מתקינים את שרת Apache במכונת ה-VM של השרת.
  • יוצרים מדיניות חומת אש בין רשתות גלובלית עם הכללים הבאים:
    • אפשר תעבורת נתונים יוצאת לכל יעד.
    • מפעילים את רישום הפעולות ביומן של חומת האש.
    • משתמשים בשרת proxy לאימות זהויות (IAP) כדי לאפשר קישוריות SSH למכונות הווירטואליות.
    • מאפשרים למכונה הווירטואלית של הלקוח להתחבר למכונה הווירטואלית של השרת שבה פועל שרת Apache.
  • בודקים את החיבור.

בתרשים הבא מוצגת זרימת התנועה בין רשתות משנה של רשת VPC מותאמת אישית, אחרי שמדיניות גלובלית של חומת אש ברשת מאפשרת תנועה פנימית נכנסת (ingress).

מדיניות חומת אש בין רשתות גלובלית שמאפשרת תעבורת נתונים נכנסת (ingress) מתת-רשת ברשת VPC בהתאמה אישית.
מדיניות חומת אש גלובלית ברשת שמאפשרת תעבורת נתונים נכנסת (ingress) מרשת משנה ברשת VPC בהתאמה אישית (לחצו כדי להגדיל).

לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. מפעילים את Compute Engine API בפרויקט.
  7. מוודאים שיש לכם את התפקיד אדמין רשת Compute (roles/compute.networkAdmin) בניהול הזהויות והרשאות הגישה (IAM).
  8. אם אתם מעדיפים לעבוד משורת הפקודה, אתם יכולים להתקין את Google Cloud CLI. מידע על המושגים ועל ההתקנה של הכלי זמין במאמר סקירה כללית של ה-CLI של gcloud.

    הערה: אם לא הפעלתם את ה-CLI של gcloud בעבר, קודם מריצים את הפקודה gcloud init כדי לאתחל את ספריית ה-CLI של gcloud.

יצירת רשת VPC מותאמת אישית עם רשתות משנה

בקטע הזה, יוצרים רשת VPC במצב מותאם אישית עם שתי תת-רשתות IPv4.

המסוף

  1. נכנסים לדף VPC networks במסוף Google Cloud .

    מעבר לרשתות VPC

  2. לוחצים על יצירת רשת VPC.

  3. בשדה Name (שם), מזינים vpc-fw-rules.

  4. בשדה תיאור, מזינים VPC network for the firewall rules tutorial.

  5. בקטע Subnet creation mode (מצב יצירת רשת משנה), בוחרים באפשרות Custom (בהתאמה אישית).

  6. בקטע New subnet (רשת משנה חדשה), מציינים את פרמטרי ההגדרה הבאים של רשת משנה:

    • Name (שם): subnet-fw-rules-server
    • אזור: us-central1 (Iowa)
    • טווח IPv4: 10.0.0.0/24
    • גישה פרטית ל-Google: מופעלת
  7. לוחצים על סיום.

  8. לוחצים על הוספת רשת משנה ומציינים את פרמטרי ההגדרה הבאים:

    • Name (שם): subnet-fw-rules-client
    • אזור: us-central1 (Iowa)
    • טווח IPv4: 192.168.10.0/24
    • גישה פרטית ל-Google: מופעלת
  9. לוחצים על סיום.

  10. לוחצים על יצירה.

gcloud

  1. כדי ליצור רשת VPC, מריצים את הפקודה הבאה:

    gcloud compute networks create vpc-fw-rules \
      --subnet-mode=custom \
      --description="VPC network for the firewall rules tutorial"
    
  2. אופציונלי: בתיבת הדו-שיח Authorize cloud shell, לוחצים על Authorize.

  3. כדי ליצור רשת משנה, מריצים את הפקודה הבאה:

    gcloud compute networks subnets create subnet-fw-rules-server \
      --network=vpc-fw-rules \
      --region=us-central1 \
      --range=10.0.0.0/24 \
      --enable-private-ip-google-access
    
  4. כדי ליצור רשת משנה נוספת, מריצים את הפקודה הבאה:

    gcloud compute networks subnets create subnet-fw-rules-client \
      --network=vpc-fw-rules \
      --region=us-central1 \
      --range=192.168.10.0/24 \
      --enable-private-ip-google-access
    

כברירת מחדל, לרשת ה-VPC יש שני כללי IPv4 משתמעים:

  • allow כלל יציאה עם יעד 0.0.0.0/0 והעדיפות הנמוכה ביותר האפשרית (65535) שמאפשר לכל מופע לשלוח תעבורה לכל יעד, למעט תעבורה שנחסמת על ידי Google Cloud.
  • deny תנועה נכנסת עם מקור 0.0.0.0/0 והעדיפות הנמוכה ביותר האפשרית (65535) שמגנה על כל המכונות על ידי חסימת חיבורים נכנסים אליהן.

מידע נוסף מופיע במאמר בנושא כללים משתמעים.

יצירת מכונות וירטואליות של לקוח ושרת

בקטע הזה, יוצרים שתי מכונות וירטואליות של Linux ללא כתובות IP חיצוניות ברשתות המשנה של רשת ה-VPC שיצרתם בקטע הקודם.

יצירת מכונה וירטואלית של השרת

המסוף

כדי ליצור את מכונת השרת הווירטואלית, מבצעים את השלבים הבאים:

  1. נכנסים לדף Create an instance במסוף Google Cloud .

    כניסה לדף Create an instance

  2. בחלונית Machine configuration:

    1. בשדה Name (שם), מזינים vm-fw-rules-server.
    2. בשדה אזור, בוחרים באפשרות us-central1 (Iowa).
  3. בתפריט הניווט, לוחצים על Networking (רשת).

    1. בקטע Network interfaces (ממשקי רשת), לוחצים על default ומציינים את פרמטרי ההגדרה הבאים:
      • רשת: vpc-fw-rules
      • Subnetwork: subnet-fw-rules-server IPv4 (10.0.0.0/24)
      • כתובת IPv4 חיצונית: ללא
    2. לוחצים על סיום.
  4. לוחצים על יצירה.

gcloud

כדי ליצור את המכונה הווירטואלית של השרת, מריצים את הפקודה הבאה:

gcloud compute instances create vm-fw-rules-server \
    --network=vpc-fw-rules \
    --zone=us-central1-a \
    --subnet=subnet-fw-rules-server \
    --stack-type=IPV4_ONLY \
    --no-address

יצירת מכונה וירטואלית של לקוח

המסוף

כדי ליצור את המכונה הווירטואלית של הלקוח, מבצעים את השלבים הבאים:

  1. נכנסים לדף Create an instance במסוף Google Cloud .

    כניסה לדף Create an instance

  2. בחלונית Machine configuration:

    1. בשדה Name (שם), מזינים vm-fw-rules-client.
    2. בשדה אזור, בוחרים באפשרות us-central1 (Iowa).
  3. בתפריט הניווט, לוחצים על Networking (רשת).

    1. בקטע Network interfaces (ממשקי רשת), לוחצים על default ומציינים את פרמטרי ההגדרה הבאים:
      • רשת: vpc-fw-rules
      • Subnetwork: subnet-fw-rules-client IPv4 (192.168.10.0/24)
      • כתובת IPv4 חיצונית: ללא
    2. לוחצים על סיום.
  4. לוחצים על יצירה.

gcloud

כדי ליצור את מכונת הלקוח הווירטואלית, מריצים את הפקודה הבאה:

gcloud compute instances create vm-fw-rules-client \
    --network=vpc-fw-rules \
    --zone=us-central1-a \
    --subnet=subnet-fw-rules-client \
    --stack-type=IPV4_ONLY \
    --no-address

יצירת Cloud Router ושער Cloud NAT

בקטע הקודם יצרתם שתי מכונות וירטואליות של Linux ללא כתובות IPv4 ציבוריות. כדי לאפשר למכונות הווירטואליות האלה לגשת לאינטרנט הציבורי, יוצרים Cloud Router ושער Cloud NAT.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על Get started (תחילת העבודה) או על Create Cloud NAT gateway (יצירת שער Cloud NAT).

  3. בשדה שם השער, מזינים gateway-fw-rules.

  4. בקטע NAT type (סוג NAT), בוחרים באפשרות Public (ציבורי).

  5. בקטע Select Cloud Router, מציינים את פרמטרי ההגדרה הבאים:

    • רשת: vpc-fw-rules
    • אזור: us-central1
    • Cloud Router: יצירת נתב חדש.
      1. בשדה Name (שם), מזינים router-fw-rules.
      2. לוחצים על יצירה.
  6. לוחצים על יצירה.

gcloud

  1. כדי ליצור Cloud Router, מריצים את הפקודה הבאה:

    gcloud compute routers create router-fw-rules \
      --network=vpc-fw-rules \
      --region=us-central1
    
  2. כדי ליצור שער Cloud NAT, מריצים את הפקודה הבאה:

    gcloud compute routers nats create gateway-fw-rules \
      --router=router-fw-rules \
      --region=us-central1 \
      --auto-allocate-nat-external-ips \
      --nat-all-subnet-ip-ranges
    

יצירה של מדיניות חומת אש בין רשתות גלובלית

בקטע הזה, תיצרו מדיניות חומת אש בין רשתות גלובלית עם:

  • כלל יציאה עם 0.0.0.0./0 כיעד.
  • הרישום ביומן מופעל. רישום ביומן של כללי חומת אש ב-VPC מאפשר לכם לבצע ביקורת, לאמת ולנתח את ההשפעות של כללי חומת האש.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. לוחצים על יצירת מדיניות חומת אש.

  3. בקטע Configure policy (הגדרת המדיניות), בשדה Policy name (שם המדיניות), מזינים fw-policy.

  4. בקטע היקף הפריסה, בוחרים באפשרות גלובלי ולוחצים על המשך.

  5. כדי ליצור כללים למדיניות, בקטע הוספת כללים, לוחצים על הוספת כלל.

    1. בשדה עדיפות מזינים 65534.
    2. בשדה כיוון התנועה, בוחרים באפשרות יציאה.
    3. בקטע יומנים, בוחרים באפשרות מופעל.
    4. בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.
    5. בקטע Destination (יעד), בשדה IP ranges (טווח כתובות IP), מזינים 0.0.0.0/0.
    6. בקטע פרוטוקולים ויציאות, בוחרים באפשרות אישור הכול.
    7. לוחצים על יצירה.
  6. לוחצים על Continue.

  7. כדי לשייך רשת VPC למדיניות, בקטע Associate policy with VPC networks (שיוך מדיניות לרשתות VPC), לוחצים על Associate (שיוך).

  8. מסמנים את תיבת הסימון vpc-fw-rules ולוחצים על שיוך.

  9. לוחצים על Continue.

  10. לוחצים על יצירה.

gcloud

  1. כדי ליצור מדיניות חומת אש, מריצים את הפקודה הבאה:

    gcloud compute network-firewall-policies create fw-policy \
        --global
    
  2. כדי ליצור כלל חומת אש שמאפשר תעבורת נתונים לכל היעדים ומפעיל יומנים, מריצים את הפקודה הבאה:

    gcloud compute network-firewall-policies rules create 65534 \
        --firewall-policy=fw-policy \
        --direction=EGRESS \
        --action=ALLOW \
        --dest-ip-ranges=0.0.0.0/0 \
        --layer4-configs=all \
        --global-firewall-policy \
        --enable-logging
    
  3. כדי לשייך את מדיניות חומת האש לרשת ה-VPC, מריצים את הפקודה הבאה:

    gcloud compute network-firewall-policies associations create \
        --firewall-policy=fw-policy \
        --network=vpc-fw-rules \
        --name=pol-association-fw-rules \
        --global-firewall-policy
    

הוספת כלל לחומת האש עבור IAP

בקטע הקודם יצרתם מכונות וירטואליות של Linux ללא כתובות IP חיצוניות. בקטע הזה מפעילים את Identity-Aware Proxy ‏ (IAP) כדי לאפשר גישת אדמין למכונות וירטואליות שאין להן כתובות IP חיצוניות.

כדי לאפשר ל-IAP להתחבר למופעי ה-VM, צריך ליצור כלל חומת אש ש:

  • רלוונטי לכל מכונות ה-VM שרוצים לגשת אליהן באמצעות IAP.
  • מאפשרת תנועת נתונים נכנסת מטווח כתובות ה-IP‏ 35.235.240.0/20. הטווח הזה כולל את כל כתובות ה-IP שמשמשות את IAP להעברת TCP.

    למכונות וירטואליות עם IPv6, משתמשים בטווח ה-IP הבא: 2600:2d00:1:7::/64.

  • מאפשרת חיבורים לכל היציאות שרוצים שתהיה אליהן גישה באמצעות העברת TCP ב-IAP, למשל יציאה 22 ל-SSH ויציאה 3389 ל-RDP.

המסוף

כדי לאפשר גישת RDP ו-SSH לכל המכונות הווירטואליות ברשת vpc-fw-rules, מבצעים את הפעולות הבאות:

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. בקטע Network firewall policies לוחצים על fw-policy.

  3. לוחצים על יצירת כלל.

  4. בשדה עדיפות מזינים 500.

  5. בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.

  6. בקטע יומנים, בוחרים באפשרות מופעל.

  7. בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.

  8. בקטע Source, בשדה IP ranges, מזינים 35.235.240.0/20.

  9. בקטע Protocols and ports (פרוטוקולים ויציאות), בוחרים באפשרות Specified protocols and ports (פרוטוקולים ויציאות שצוינו).

  10. מסמנים את התיבה TCP, ובשדה Ports (יציאות) מזינים את הערכים 22 ו-3389 מופרדים בפסיק.

  11. לוחצים על יצירה.

gcloud

כדי לאפשר גישת RDP ו-SSH לכל מכונות ה-VM ברשת vpc-fw-rules, מריצים את הפקודה הבאה:

gcloud compute network-firewall-policies rules create 500 \
    --firewall-policy=fw-policy \
    --direction=INGRESS \
    --action=ALLOW \
    --src-ip-ranges=35.235.240.0/20 \
    --global-firewall-policy \
    --layer4-configs tcp:22,tcp:3389 \
    --enable-logging

התקנת שרת Apache

בקטע הזה, מתקינים את שרת Apache במכונת ה-VM של השרת.

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instances

  2. בעמודה Connect (התחברות) של המכונה הווירטואלית vm-fw-rules-server, לוחצים על SSH.

  3. בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור ייווצר.

  4. כדי להתקין את חבילת apache2, מריצים את הפקודה הבאה בשורת הפקודה:

    sudo apt update && sudo apt -y install apache2
    

    אחרי שמתקינים את Apache, מערכת ההפעלה מפעילה אוטומטית את שרת Apache.

  5. כדי לוודא ש-Apache פועל, מריצים את הפקודה הבאה:

    sudo systemctl status apache2 --no-pager
    
  6. כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:

    echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.html
    
  7. סוגרים את תיבת הדו-שיח SSH-in-browser.

בדיקת החיבור

אחרי שמתקינים את שרת Apache במכונה הווירטואלית של השרת, מתחברים למכונה הווירטואלית של השרת מהמכונה הווירטואלית של הלקוח באמצעות כתובת ה-IP הפנימית של המכונה הווירטואלית של השרת.

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instances

  2. מהעמודה Internal IP של המכונה הווירטואלית vm-fw-rules-server, מעתיקים את כתובת ה-IP הפנימית של המכונה הווירטואלית.

  3. בעמודה Connect (התחברות) של המכונה הווירטואלית vm-fw-rules-client, לוחצים על SSH.

  4. בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור ייווצר.

  5. כדי לאמת את החיבור, מריצים את הפקודה הבאה:

    curl INTERNAL_IP -m 2
    

    מחליפים את INTERNAL_IP בכתובת ה-IP של המכונה הווירטואלית vm-fw-rules-server.

    ההודעה Connection timed out צפויה כי כל מכונה וירטואלית יוצרת כלל חומת אש מרומז לכניסה שדוחה את כל התעבורה. כדי לאפשר תעבורה, מוסיפים כלל תעבורה נכנסת למדיניות חומת האש.

  6. סוגרים את תיבת הדו-שיח SSH-in-browser.

עדכון מדיניות חומת האש הגלובלית ברשת כדי לאפשר תנועה פנימית

בקטע הזה מעדכנים את מדיניות חומת האש של הרשת הגלובלית כדי לאפשר תעבורה פנימית מתת-הרשת של מכונת הלקוח הווירטואלית.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. בקטע Network firewall policies לוחצים על fw-policy.

  3. לוחצים על יצירת כלל.

  4. בשדה עדיפות מזינים 501.

  5. בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.

  6. בקטע יומנים, בוחרים באפשרות מופעל.

  7. בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.

  8. בקטע Source, בשדה IP ranges, מזינים 192.168.10.0/24.

    חשוב לזכור: טווח כתובות ה-IP‏ 192.168.10.0/24 מוקצה לsubnet-fw-rules-client.

  9. בקטע Destination, בשדה IP type, בוחרים באפשרות IPv4. בקטע IP ranges (טווחים של כתובות IP), מציינים את 10.0.0.0/24.

    חשוב לזכור שטווח כתובות ה-IP‏ 10.0.0.0/24 מוקצה ל-subnet-fw-rules-server.

  10. לוחצים על יצירה.

gcloud

כדי לעדכן את מדיניות חומת האש, מריצים את הפקודה הבאה:

gcloud compute network-firewall-policies rules create 501 \
    --firewall-policy=fw-policy \
    --direction=INGRESS \
    --action=ALLOW \
    --src-ip-ranges=192.168.10.0/24 \
    --dest-ip-ranges=10.0.0.0/24 \
    --layer4-configs=all \
    --global-firewall-policy \
    --enable-logging

בדיקת החיבור

אחרי שיוצרים את מדיניות חומת האש, מתחברים למכונה הווירטואלית של השרת מהמכונה הווירטואלית של הלקוח באמצעות כתובת ה-IP הפנימית של המכונה הווירטואלית של השרת.

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instances

  2. מהעמודה Internal IP של המכונה הווירטואלית vm-fw-rules-server, מעתיקים את כתובת ה-IP הפנימית של המכונה הווירטואלית.

  3. בעמודה Connect (התחברות) של המכונה הווירטואלית vm-fw-rules-client, לוחצים על SSH.

  4. בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור ייווצר.

  5. כדי לאמת את החיבור, מריצים את הפקודה הבאה:

    curl INTERNAL_IP -m 2
    

    מחליפים את INTERNAL_IP בכתובת ה-IP של המכונה הווירטואלית vm-fw-rules-server.

    ההודעה הצפויה היא <!doctype html><html><body><h1>Hello World!</h1></body></html>.

  6. סוגרים את תיבת הדו-שיח SSH-in-browser.

כדי לראות את היומנים של חומת האש, אפשר לעיין במאמר בנושא הצגת יומנים.

הסרת המשאבים

כדי להימנע מחיובים בחשבון Google Cloud בגלל השימוש במשאבים שנעשה במסגרת המדריך הזה, אפשר למחוק את הפרויקט שמכיל את המשאבים, או להשאיר את הפרויקט ולמחוק את המשאבים בנפרד.

בקטע הזה מוחקים את המשאבים שנוצרו במדריך הזה.

מחיקת מדיניות חומת האש

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם fw-policy.

  3. לוחצים על הכרטיסייה שיוכים.

  4. מסמנים את תיבת הסימון vpc-fw-rules ולוחצים על הסרת השיוך.

  5. בתיבת הדו-שיח הסרת שיוך של מדיניות חומת אש, לוחצים על הסרה.

  6. לצד הכותרת fw-policy, לוחצים על מחיקה.

  7. בתיבת הדו-שיח מחיקה של מדיניות חומת אש, לוחצים על מחיקה.

    אחרי שמוחקים מדיניות, במסוף מוצג הדף Firewall policies. Google Cloud

gcloud

  1. מסירים את השיוך בין מדיניות חומת האש לבין רשת ה-VPC.

    gcloud compute network-firewall-policies associations delete \
      --name=pol-association-fw-rules \
      --firewall-policy=fw-policy \
      --global-firewall-policy
    

    אם הגדרתם את השיוך בין מדיניות חומת האש לרשת ה-VPC דרך Google Cloud המסוף, אל תשתמשו בפקודה ה-CLI של gcloud כדי להסיר את השיוך. אם אתם לא זוכרים איך יצרתם את השיוך או שמוצגת השגיאה The network firewall policy does not have an association with pol-association-fw-rules. כשאתם מריצים את הפקודה, אתם יכולים להשתמש במסוף Google Cloud כדי להסיר את השיוך.

  2. מוחקים את מדיניות חומת האש.

    gcloud compute network-firewall-policies delete fw-policy \
        --global
    

מחיקת המכונות הווירטואליות

המסוף

  1. נכנסים לדף VM instances במסוף Google Cloud .

    כניסה לדף VM instances

  2. מסמנים את תיבות הסימון של מכונות וירטואליות מסוג vm-fw-rules-client ו-vm-fw-rules-server.

  3. לוחצים על Delete.

  4. בתיבת הדו-שיח Delete 2 instances?‎ (למחוק 2 מופעים?), לוחצים על Delete (מחיקה).

gcloud

כדי למחוק מכונות וירטואליות של vm-fw-rules-client ושל vm-fw-rules-server, מריצים את הפקודה הבאה:

gcloud compute instances delete vm-fw-rules-client vm-fw-rules-server \
    --zone=us-central1-a

כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

מחיקת שער Cloud NAT ו-Cloud Router

המסוף

  1. נכנסים לדף Cloud routers במסוף Google Cloud .

    כניסה ל-Cloud Routers

  2. מסמנים את תיבת הסימון router-fw-rules.

  3. לוחצים על Delete.

  4. בתיבת הדו-שיח Delete router-fw-rules, לוחצים על Delete.

כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.

gcloud

כדי למחוק את Cloud Router‏ router-fw-rules, מריצים את הפקודה הבאה:

gcloud compute routers delete router-fw-rules \
    --region=us-central1

כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.

מחיקת רשת ה-VPC ותת-הרשתות שלה

המסוף

  1. נכנסים לדף VPC networks במסוף Google Cloud .

    מעבר לרשתות VPC

  2. בעמודה שם, לוחצים על vpc-fw-rules.

  3. לוחצים על מחיקת רשת VPC.

  4. בתיבת הדו-שיח מחיקת רשת, לוחצים על מחיקה.

כשמוחקים VPC, גם רשתות המשנה שלו נמחקות.

gcloud

  1. כדי למחוק את תת-הרשתות של רשת ה-VPC‏ vpc-fw-rules, מריצים את הפקודה הבאה:

    gcloud compute networks subnets delete subnet-fw-rules-client subnet-fw-rules-server \
        --region=us-central1
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר ואז מקישים על Enter.

  2. כדי למחוק את רשת ה-VPC‏ vpc-fw-rules, מריצים את הפקודה הבאה:

    gcloud compute networks delete vpc-fw-rules
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.