יצירת קבוצות של כתובות למדיניות של חומת האש

כדי ליצור קבוצות כתובות, צריך קודם לזהות את ההיקף של קבוצת הכתובות שרלוונטי לדרישה שלכם. ההיקף מציין את הרמה שבה קבוצת הכתובות רלוונטית בהיררכיית המשאבים.

אם רוצים להשתמש בקבוצת כתובות בכלל של מדיניות חומת אש שחל על פרויקט ספציפי, צריך להשתמש בקבוצת כתובות בהיקף פרויקט.

אם רוצים להשתמש בקבוצת כתובות בכלל מדיניות חומת האש שחלה על כל המשאבים בארגון או ברשת, צריך להשתמש בקבוצת כתובות בהיקף הארגון.

קבוצות של כתובות בהיקף הפרויקט

בקטע הזה מוסבר איך ליצור קבוצות כתובות בהיקף פרויקט.

קבוצות כתובות בהיקף פרויקט מוגדרות ברמת הפרויקט, והן חלות רק על הפרויקט שבו הן נוצרות. כדי להשתמש בקבוצת כתובות, צריך לשייך אותה לכלל של חומת אש במדיניות גלובלית של חומת אש ברשת או במדיניות אזורית של חומת אש ברשת. המיקום של קבוצת הכתובות חייב להיות זהה למיקום של מדיניות חומת האש שבה נעשה שימוש בקבוצה.

יצירת קבוצת כתובות

סוג המאגר של קבוצת כתובות בהיקף הפרויקט תמיד מוגדר לערך projects.

כשיוצרים קבוצת כתובות, אפשר לציין את השם של קבוצת הכתובות כמחרוזת או כמזהה ייחודי של כתובת URL. אפשר ליצור כתובת URL ייחודית לקבוצת כתובות בהיקף הפרויקט בפורמט הבא:

projects/PROJECT_ID/locations/location/addressGroups/ADDRESS_GROUP_NAME

אם משתמשים במזהה כתובת URL ייחודי לשם קבוצת הכתובות, המיקום של קבוצת הכתובות כבר כלול במזהה כתובת ה-URL. עם זאת, אם משתמשים רק בשם קבוצת הכתובות, צריך לציין את המיקום בנפרד. מידע נוסף על מזהים ייחודיים של כתובות URL זמין במאמר מפרטים של קבוצות כתובות.

קבוצת כתובות יכולה לכלול פריטים מסוג IPv4 או IPv6, אבל לא את שניהם. צריך גם לציין את הקיבולת המקסימלית של פריטים לקבוצת כתובות. אחרי שיוצרים קבוצת כתובות, אי אפשר לשנות את השם, את סוג הפריט או את קיבולת הפריט של קבוצת הכתובות.

המסוף

  1. נכנסים לדף Address groups במסוף Google Cloud .

    מעבר אל קבוצות כתובות

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. לוחצים על יצירת קבוצת כתובות.

  4. בשדה שם, מזינים שם.

  5. אופציונלי: בשדה תיאור, מזינים תיאור.

  6. בוחרים באפשרות גלובלי או אזורי בשדה היקף.

    אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.

  7. בקטע Type, בוחרים באפשרות IPv4 או IPv6.

  8. בקטע מטרה, בוחרים באפשרות חומת אש.

    אם רוצים להשתמש בקבוצת הכתובות גם במדיניות של Cloud Next Generation Firewall וגם במדיניות האבטחה של Google Cloud Armor, בוחרים באפשרות Cloud NGFW ו-Cloud Armor.

    מידע נוסף על השדה הזה זמין במפרט של קבוצת כתובות.

  9. בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.

  10. בשדה כתובות IP, מזינים את כתובות ה-IP או טווחי כתובות ה-IP שרוצים לכלול בקבוצת הכתובות. לדוגמה, 1.1.1.0/24,1.2.0.0.

  11. לוחצים על יצירה.

gcloud

כדי ליצור קבוצת כתובות, משתמשים בפקודה gcloud network-security address-groups create:

gcloud network-security address-groups create NAME \
   --type TYPE \
   --capacity CAPACITY \
   --location LOCATION \
   --description DESCRIPTION

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL

  • TYPE: סוג קבוצת הכתובות – IPv4 או IPv6

  • CAPACITY: הקיבולת של קבוצת הכתובות

  • LOCATION: המיקום של קבוצת הכתובות

    אפשר להגדיר את הערך של הפרמטר הזה כ-global או כקוד אזור (למשל europe-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטר name, אפשר להשמיט את הפרמטר location.

  • DESCRIPTION: תיאור אופציונלי של קבוצת הכתובות

שיבוט פריטים מקבוצת כתובות אחרת

אפשר לשכפל פריטים מקבוצת כתובות אחת לקבוצת כתובות אחרת.

המסוף

  1. נכנסים לדף Address groups במסוף Google Cloud .

    מעבר אל קבוצות כתובות

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. קבוצות הכתובות מופיעות בקטע קבוצות כתובות.

  4. לוחצים על השם של קבוצת הכתובות שרוצים לשכפל.

  5. לוחצים על Clone (שיבוט).

  6. בחלונית Clone address group (שיבוט של קבוצת כתובות), בשדה Name (שם), מזינים שם.

  7. אופציונלי: בשדה תיאור, מזינים תיאור.

  8. בשדה היקף, בוחרים באפשרות גלובלי או אזורי.

    אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.

  9. בקטע Type, בוחרים באפשרות IPv4 או IPv6.

  10. בקטע מטרה, בוחרים באפשרות חומת אש.

  11. בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.

  12. בשדה כתובות IP, מעדכנים את כתובות ה-IP או את טווחי כתובות ה-IP שמשוכפלים מקבוצת הכתובות.

  13. לוחצים על Clone (שיבוט).

gcloud

כדי לשכפל קבוצת כתובות באמצעות Google Cloud CLI, פועלים לפי ההנחיות הבאות:

  • שתי קבוצות הכתובות צריכות להיות מאותו סוג.
  • שתי קבוצות הכתובות צריכות להיות באותו אזור.
  • מוודאים שלקבוצת הכתובות החדשה יש מספיק קיבולת כדי להכיל את הפריטים של קבוצת כתובות המקור שמשוכפלת.
  • כדי לציין את קבוצת כתובות המקור, משתמשים בפורמט הייחודי הבא של מזהה כתובת URL:

    projects/PROJECT_ID/locations/location/addressGroups/ADDRESS_GROUP_NAME
    

    מידע נוסף על מזהי כתובות URL ייחודיים לקבוצות של כתובות זמין במאמר מפרטים של קבוצות של כתובות.

כדי לשכפל פריטים מקבוצת כתובות, משתמשים בפקודה gcloud network-security address-groups clone-items:

gcloud network-security address-groups clone-items NAME \
    --source SOURCE_NAMED_LIST \
    --location LOCATION

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL

  • SOURCE_NAMED_LIST: מזהה ייחודי של כתובת ה-URL של קבוצת כתובות המקור שממנה משכפלים את הפריטים

  • LOCATION: המיקום של קבוצת כתובות היעד

    אפשר להגדיר את הערך של הפרמטר הזה כ-global או כקוד אזור (למשל europe-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטר name, אפשר להשמיט את הפרמטר location.

קבוצות כתובות בהיקף הארגון

בקטע הזה מוסבר איך ליצור קבוצות כתובות בהיקף הארגון.

קבוצות כתובות בהיקף הארגון מוגדרות ברמת הארגון, והן חלות על כל המשאבים בארגון, כפי שמפורט בהיררכיית המשאבים. כדי להשתמש בקבוצת כתובות, צריך לשייך אותה לכלל חומת אש במדיניות היררכית של חומת אש, במדיניות גלובלית של חומת אש ברשת או במדיניות אזורית של חומת אש ברשת.

יצירת קבוצת כתובות

סוג המאגר של קבוצת כתובות בהיקף הארגון תמיד מוגדר לערך organization.

כשיוצרים קבוצת כתובות, אפשר לציין את השם של קבוצת הכתובות כמחרוזת או כמזהה ייחודי של כתובת URL. אפשר ליצור את כתובת ה-URL הייחודית של קבוצת כתובות שמוגדרת ברמת הארגון בפורמט הבא:

organizations/ORGANIZATION_ID/locations/LOCATION/addressGroups/ADDRESS_GROUP_NAME

אם משתמשים במזהה כתובת URL ייחודי לשם קבוצת הכתובות, מזהה הארגון או המיקום של קבוצת הכתובות כבר כלולים במזהה כתובת ה-URL. עם זאת, אם משתמשים רק בשם של קבוצת הכתובות, צריך לציין את המזהה של הארגון ואת המיקום שבו מגדירים את קבוצת הכתובות. מידע נוסף על מזהים ייחודיים של כתובות URL זמין במאמר מפרטים של קבוצות כתובות.

קבוצת כתובות יכולה לכלול פריטים מסוג IPv4 או IPv6, אבל לא את שניהם. צריך לציין גם את הקיבולת המקסימלית של פריטים לקבוצת כתובות. אחרי שיוצרים את קבוצת הכתובות, אי אפשר לשנות את השם, את סוג הפריט או את קיבולת הפריט של קבוצת הכתובות.

המסוף

  1. נכנסים לדף Address groups במסוף Google Cloud .

    מעבר אל קבוצות כתובות

  2. בתפריט לבחירת פרויקטים, בוחרים את הארגון.

  3. לוחצים על יצירת קבוצת כתובות.

  4. בשדה שם, מזינים שם.

  5. אופציונלי: בשדה תיאור, מזינים תיאור.

  6. בשדה היקף, בוחרים באפשרות גלובלי או אזורי.

    אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.

  7. בקטע Type, בוחרים באפשרות IPv4 או IPv6.

  8. בקטע מטרה, בוחרים באפשרות חומת אש.

  9. בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.

  10. בשדה כתובות IP, מזינים את כתובות ה-IP או טווחי כתובות ה-IP שרוצים לכלול בקבוצת הכתובות. לדוגמה, 1.1.1.0/24,1.2.0.0.

  11. לוחצים על יצירה.

gcloud

כדי ליצור קבוצת כתובות בהיקף הארגון, משתמשים בפקודה gcloud network-security org-address-groups create:

gcloud network-security org-address-groups create NAME \
   --organization ORGANIZATION \
   --type TYPE \
   --capacity CAPACITY \
   --location LOCATION \
   --description DESCRIPTION

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL

  • ORGANIZATION: מזהה הארגון שבו נוצרת קבוצת הכתובות

    אם אתם משתמשים במזהה ייחודי של כתובת URL לפרמטר name ‎, אתם יכולים להשמיט את הפרמטר organization.

  • TYPE: סוג קבוצת הכתובות – IPv4 או IPv6

  • CAPACITY: הקיבולת של קבוצת הכתובות

  • LOCATION: המיקום של קבוצת הכתובות

    אפשר להגדיר את הערך של הפרמטר הזה כ-global או כקוד אזור (למשל europe-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטר name, אפשר להשמיט את הפרמטר location.

  • DESCRIPTION: תיאור אופציונלי של קבוצת הכתובות

שיבוט פריטים מקבוצת כתובות אחרת

אפשר לשכפל פריטים מקבוצת כתובות אחת לקבוצת כתובות אחרת.

המסוף

  1. נכנסים לדף Address groups במסוף Google Cloud .

    מעבר אל קבוצות כתובות

  2. בתפריט לבחירת פרויקטים, בוחרים את הארגון.

  3. קבוצות הכתובות מופיעות בקטע קבוצות כתובות.

  4. לוחצים על השם של קבוצת הכתובות שרוצים לשכפל.

  5. לוחצים על Clone (שיבוט).

  6. בחלונית Clone address group (שיבוט של קבוצת כתובות), בשדה Name (שם), מזינים שם.

  7. אופציונלי: בשדה תיאור, מזינים תיאור.

  8. בשדה היקף, בוחרים באפשרות גלובלי או אזורי.

    אם בוחרים באפשרות אזורי, מציינים את האזור שבו נוצרת קבוצת הכתובות.

  9. בקטע Type, בוחרים באפשרות IPv4 או IPv6.

  10. בקטע מטרה, בוחרים באפשרות חומת אש.

  11. בשדה קיבולת, מזינים את הקיבולת של קבוצת הכתובות.

  12. בשדה כתובות IP, מעדכנים את כתובות ה-IP או את טווחי כתובות ה-IP שמשוכפלים מקבוצת הכתובות.

  13. לוחצים על Clone (שיבוט).

gcloud

כדי לשכפל קבוצת כתובות באמצעות gcloud CLI, פועלים לפי ההנחיות הבאות:

  • שתי קבוצות הכתובות צריכות להיות מאותו סוג.
  • שתי קבוצות הכתובות צריכות להיות באותו מיקום.
  • מוודאים שלקבוצת הכתובות החדשה יש מספיק קיבולת כדי להכיל את הפריטים של קבוצת כתובות המקור שמשוכפלת.
  • כדי לציין את קבוצת כתובות המקור, צריך להשתמש במזהה כתובת ה-URL הייחודי הבא:

    organizations/ORGANIZATION_ID/locations/LOCATION/addressGroups/ADDRESS_GROUP_NAME
    

מידע נוסף על מזהי כתובות URL ייחודיים לקבוצות של כתובות זמין במאמר מפרטים של קבוצות של כתובות.

כדי לשכפל פריטים מקבוצת כתובות בהיקף הארגון, משתמשים בפקודה gcloud network-security org-address-groups clone-items:

gcloud network-security org-address-groups clone-items NAME \
    --organization ORGANIZATION \
    --source SOURCE_NAMED_LIST \
    --location LOCATION

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם של קבוצת הכתובות. אפשר לציין את השם כמחרוזת או כמזהה ייחודי של כתובת URL

  • ORGANIZATION: מזהה הארגון שבו נוצרה קבוצת הכתובות

    אם משתמשים במזהה ייחודי של כתובת URL לפרמטר name, אפשר להשמיט את הפרמטר organization.

  • SOURCE_NAMED_LIST: מזהה כתובת URL ייחודי של קבוצת כתובות המקור שממנה הפריטים משוכפלים

  • LOCATION: המיקום של קבוצת כתובות היעד

    אפשר להגדיר את הערך של הפרמטר הזה כ-global או כקוד אזור (למשל europe-west). אם משתמשים במזהה ייחודי של כתובת URL לפרמטר name, אפשר להשמיט את הפרמטר location.

המאמרים הבאים