כדי ליצור קבוצות כתובות, צריך קודם לזהות את ההיקף של קבוצת הכתובות שרלוונטי לדרישה שלכם. ההיקף מציין את הרמה שבה קבוצת הכתובות רלוונטית בהיררכיית המשאבים.
אם רוצים להשתמש בקבוצת כתובות בכלל של מדיניות חומת אש שחל על פרויקט ספציפי, צריך להשתמש בקבוצת כתובות בהיקף פרויקט.
אם רוצים להשתמש בקבוצת כתובות בכלל מדיניות חומת האש שחלה על כל המשאבים בארגון או ברשת, צריך להשתמש בקבוצת כתובות בהיקף הארגון.
קבוצות של כתובות בהיקף הפרויקט
בקטע הזה מוסבר איך ליצור קבוצות כתובות בהיקף פרויקט.
קבוצות כתובות בהיקף פרויקט מוגדרות ברמת הפרויקט, והן חלות רק על הפרויקט שבו הן נוצרות. כדי להשתמש בקבוצת כתובות, צריך לשייך אותה לכלל של חומת אש במדיניות גלובלית של חומת אש ברשת או במדיניות אזורית של חומת אש ברשת. המיקום של קבוצת הכתובות חייב להיות זהה למיקום של מדיניות חומת האש שבה נעשה שימוש בקבוצה.
יצירת קבוצת כתובות
סוג המאגר של קבוצת כתובות בהיקף הפרויקט תמיד מוגדר לערך projects.
כשיוצרים קבוצת כתובות, אפשר לציין את השם של קבוצת הכתובות כמחרוזת או כמזהה ייחודי של כתובת URL. אפשר ליצור כתובת URL ייחודית לקבוצת כתובות בהיקף הפרויקט בפורמט הבא:
projects/PROJECT_ID/locations/location/addressGroups/ADDRESS_GROUP_NAME
אם משתמשים במזהה כתובת URL ייחודי לשם קבוצת הכתובות, המיקום של קבוצת הכתובות כבר כלול במזהה כתובת ה-URL. עם זאת, אם משתמשים רק בשם קבוצת הכתובות, צריך לציין את המיקום בנפרד. מידע נוסף על מזהים ייחודיים של כתובות URL זמין במאמר מפרטים של קבוצות כתובות.
קבוצת כתובות יכולה לכלול פריטים מסוג IPv4 או IPv6, אבל לא את שניהם. צריך גם לציין את הקיבולת המקסימלית של פריטים לקבוצת כתובות. אחרי שיוצרים קבוצת כתובות, אי אפשר לשנות את השם, את סוג הפריט או את קיבולת הפריט של קבוצת הכתובות.
המסוף
נכנסים לדף Address groups במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
לוחצים על יצירת קבוצת כתובות.
בשדה שם, מזינים שם.
אופציונלי: בשדה תיאור, מזינים תיאור.
בוחרים באפשרות גלובלי או אזורי בשדה היקף.
אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.
בקטע Type, בוחרים באפשרות IPv4 או IPv6.
בקטע מטרה, בוחרים באפשרות חומת אש.
אם רוצים להשתמש בקבוצת הכתובות גם במדיניות של Cloud Next Generation Firewall וגם במדיניות האבטחה של Google Cloud Armor, בוחרים באפשרות Cloud NGFW ו-Cloud Armor.
מידע נוסף על השדה הזה זמין במפרט של קבוצת כתובות.
בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.
בשדה כתובות IP, מזינים את כתובות ה-IP או טווחי כתובות ה-IP שרוצים לכלול בקבוצת הכתובות. לדוגמה,
1.1.1.0/24,1.2.0.0.לוחצים על יצירה.
gcloud
כדי ליצור קבוצת כתובות, משתמשים בפקודה gcloud network-security address-groups create:
gcloud network-security address-groups create NAME \ --type TYPE \ --capacity CAPACITY \ --location LOCATION \ --description DESCRIPTION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL
TYPE: סוג קבוצת הכתובות – IPv4 או IPv6
CAPACITY: הקיבולת של קבוצת הכתובותLOCATION: המיקום של קבוצת הכתובותאפשר להגדיר את הערך של הפרמטר הזה כ-
globalאו כקוד אזור (למשלeurope-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטרname, אפשר להשמיט את הפרמטרlocation.
DESCRIPTION: תיאור אופציונלי של קבוצת הכתובות
שיבוט פריטים מקבוצת כתובות אחרת
אפשר לשכפל פריטים מקבוצת כתובות אחת לקבוצת כתובות אחרת.
המסוף
נכנסים לדף Address groups במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
קבוצות הכתובות מופיעות בקטע קבוצות כתובות.
לוחצים על השם של קבוצת הכתובות שרוצים לשכפל.
לוחצים על Clone (שיבוט).
בחלונית Clone address group (שיבוט של קבוצת כתובות), בשדה Name (שם), מזינים שם.
אופציונלי: בשדה תיאור, מזינים תיאור.
בשדה היקף, בוחרים באפשרות גלובלי או אזורי.
אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.
בקטע Type, בוחרים באפשרות IPv4 או IPv6.
בקטע מטרה, בוחרים באפשרות חומת אש.
בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.
בשדה כתובות IP, מעדכנים את כתובות ה-IP או את טווחי כתובות ה-IP שמשוכפלים מקבוצת הכתובות.
לוחצים על Clone (שיבוט).
gcloud
כדי לשכפל קבוצת כתובות באמצעות Google Cloud CLI, פועלים לפי ההנחיות הבאות:
- שתי קבוצות הכתובות צריכות להיות מאותו סוג.
- שתי קבוצות הכתובות צריכות להיות באותו אזור.
- מוודאים שלקבוצת הכתובות החדשה יש מספיק קיבולת כדי להכיל את הפריטים של קבוצת כתובות המקור שמשוכפלת.
כדי לציין את קבוצת כתובות המקור, משתמשים בפורמט הייחודי הבא של מזהה כתובת URL:
projects/PROJECT_ID/locations/location/addressGroups/ADDRESS_GROUP_NAMEמידע נוסף על מזהי כתובות URL ייחודיים לקבוצות של כתובות זמין במאמר מפרטים של קבוצות של כתובות.
כדי לשכפל פריטים מקבוצת כתובות, משתמשים בפקודה gcloud network-security address-groups clone-items:
gcloud network-security address-groups clone-items NAME \
--source SOURCE_NAMED_LIST \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL
SOURCE_NAMED_LIST: מזהה ייחודי של כתובת ה-URL של קבוצת כתובות המקור שממנה משכפלים את הפריטיםLOCATION: המיקום של קבוצת כתובות היעדאפשר להגדיר את הערך של הפרמטר הזה כ-
globalאו כקוד אזור (למשלeurope-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטרname, אפשר להשמיט את הפרמטרlocation.
קבוצות כתובות בהיקף הארגון
בקטע הזה מוסבר איך ליצור קבוצות כתובות בהיקף הארגון.
קבוצות כתובות בהיקף הארגון מוגדרות ברמת הארגון, והן חלות על כל המשאבים בארגון, כפי שמפורט בהיררכיית המשאבים. כדי להשתמש בקבוצת כתובות, צריך לשייך אותה לכלל חומת אש במדיניות היררכית של חומת אש, במדיניות גלובלית של חומת אש ברשת או במדיניות אזורית של חומת אש ברשת.
יצירת קבוצת כתובות
סוג המאגר של קבוצת כתובות בהיקף הארגון תמיד מוגדר לערך organization.
כשיוצרים קבוצת כתובות, אפשר לציין את השם של קבוצת הכתובות כמחרוזת או כמזהה ייחודי של כתובת URL. אפשר ליצור את כתובת ה-URL הייחודית של קבוצת כתובות שמוגדרת ברמת הארגון בפורמט הבא:
organizations/ORGANIZATION_ID/locations/LOCATION/addressGroups/ADDRESS_GROUP_NAME
אם משתמשים במזהה כתובת URL ייחודי לשם קבוצת הכתובות, מזהה הארגון או המיקום של קבוצת הכתובות כבר כלולים במזהה כתובת ה-URL. עם זאת, אם משתמשים רק בשם של קבוצת הכתובות, צריך לציין את המזהה של הארגון ואת המיקום שבו מגדירים את קבוצת הכתובות. מידע נוסף על מזהים ייחודיים של כתובות URL זמין במאמר מפרטים של קבוצות כתובות.
קבוצת כתובות יכולה לכלול פריטים מסוג IPv4 או IPv6, אבל לא את שניהם. צריך לציין גם את הקיבולת המקסימלית של פריטים לקבוצת כתובות. אחרי שיוצרים את קבוצת הכתובות, אי אפשר לשנות את השם, את סוג הפריט או את קיבולת הפריט של קבוצת הכתובות.
המסוף
נכנסים לדף Address groups במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון.
לוחצים על יצירת קבוצת כתובות.
בשדה שם, מזינים שם.
אופציונלי: בשדה תיאור, מזינים תיאור.
בשדה היקף, בוחרים באפשרות גלובלי או אזורי.
אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.
בקטע Type, בוחרים באפשרות IPv4 או IPv6.
בקטע מטרה, בוחרים באפשרות חומת אש.
בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.
בשדה כתובות IP, מזינים את כתובות ה-IP או טווחי כתובות ה-IP שרוצים לכלול בקבוצת הכתובות. לדוגמה,
1.1.1.0/24,1.2.0.0.לוחצים על יצירה.
gcloud
כדי ליצור קבוצת כתובות בהיקף הארגון, משתמשים בפקודה gcloud network-security org-address-groups create:
gcloud network-security org-address-groups create NAME \ --organization ORGANIZATION \ --type TYPE \ --capacity CAPACITY \ --location LOCATION \ --description DESCRIPTION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL
ORGANIZATION: מזהה הארגון שבו נוצרת קבוצת הכתובותאם אתם משתמשים במזהה ייחודי של כתובת URL לפרמטר
name, אתם יכולים להשמיט את הפרמטרorganization.
TYPE: סוג קבוצת הכתובות – IPv4 או IPv6
CAPACITY: הקיבולת של קבוצת הכתובותLOCATION: המיקום של קבוצת הכתובותאפשר להגדיר את הערך של הפרמטר הזה כ-
globalאו כקוד אזור (למשלeurope-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטרname, אפשר להשמיט את הפרמטרlocation.
DESCRIPTION: תיאור אופציונלי של קבוצת הכתובות
שיבוט פריטים מקבוצת כתובות אחרת
אפשר לשכפל פריטים מקבוצת כתובות אחת לקבוצת כתובות אחרת.
המסוף
נכנסים לדף Address groups במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון.
קבוצות הכתובות מופיעות בקטע קבוצות כתובות.
לוחצים על השם של קבוצת הכתובות שרוצים לשכפל.
לוחצים על Clone (שיבוט).
בחלונית Clone address group (שיבוט של קבוצת כתובות), בשדה Name (שם), מזינים שם.
אופציונלי: בשדה תיאור, מזינים תיאור.
בשדה היקף, בוחרים באפשרות גלובלי או אזורי.
אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.
בקטע Type, בוחרים באפשרות IPv4 או IPv6.
בקטע מטרה, בוחרים באפשרות חומת אש.
בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.
בשדה כתובות IP, מעדכנים את כתובות ה-IP או את טווחי כתובות ה-IP שמשוכפלים מקבוצת הכתובות.
לוחצים על Clone (שיבוט).
gcloud
כדי לשכפל קבוצת כתובות באמצעות gcloud CLI, פועלים לפי ההנחיות הבאות:
- שתי קבוצות הכתובות צריכות להיות מאותו סוג.
- שתי קבוצות הכתובות צריכות להיות באותו מיקום.
- מוודאים שלקבוצת הכתובות החדשה יש מספיק קיבולת כדי להכיל את הפריטים של קבוצת כתובות המקור שמשוכפלת.
כדי לציין את קבוצת כתובות המקור, צריך להשתמש במזהה כתובת ה-URL הייחודי הבא:
organizations/ORGANIZATION_ID/locations/LOCATION/addressGroups/ADDRESS_GROUP_NAME
מידע נוסף על מזהי כתובות URL ייחודיים לקבוצות של כתובות זמין במאמר מפרטים של קבוצות של כתובות.
כדי לשכפל פריטים מקבוצת כתובות בהיקף הארגון, משתמשים בפקודה gcloud network-security org-address-groups clone-items:
gcloud network-security org-address-groups clone-items NAME \
--organization ORGANIZATION \
--source SOURCE_NAMED_LIST \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL
ORGANIZATION: מזהה הארגון שבו נוצרה קבוצת הכתובותאם משתמשים במזהה ייחודי של כתובת URL לפרמטר
name, אפשר להשמיט את הפרמטרorganization.
SOURCE_NAMED_LIST: מזהה כתובת URL ייחודי של קבוצת כתובות המקור שממנה הפריטים משוכפליםLOCATION: המיקום של קבוצת כתובות היעדאפשר להגדיר את הערך של הפרמטר הזה כ-
globalאו כקוד אזור (למשלeurope-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטרname, אפשר להשמיט את הפרמטרlocation.
המאמרים הבאים
- שימוש במדיניות היררכית של חומת אש
- שימוש במדיניות חומת אש בין רשתות גלובלית
- שימוש במדיניות אזורית של חומת אש ברשת