במסמך הזה מתוארים הרכיבים של כלל במדיניות חומת אש שאתם מגדירים בהיררכיה, במדיניות חומת אש גלובלית או במדיניות חומת אש אזורית שחלה על רשת רגילה של ענן וירטואלי פרטי (VPC). הרכיבים האלה כוללים את הכיוון, המקור, היעד ומאפיינים של שכבה 4 כמו פרוטוקול ויעד יציאה (אם הפרוטוקול משתמש ביציאות).
כללי מדיניות חומת האש ב- Google Cloud מאפשרים לכם לשלוט בתעבורה כדי לשפר את האבטחה והיעילות התפעולית. כשיוצרים כלל במדיניות חומת אש, מציינים את הרכיבים שמגדירים את הפעולה של הכלל. כל כלל במדיניות חומת האש חל על חיבורים נכנסים (ingress) או יוצאים (egress), אבל לא על שניהם.
בפרופילים מיוחדים של רשתות עם ביצועים גבוהים, כמו Remote Direct Memory Access (RDMA) over Converged Ethernet (RoCE), היכולות וההגדרות של כללי מדיניות חומת האש שונות מאלה של רשתות רגילות. פרטים על כללי חומת אש לפרופילי רשת RDMA זמינים במאמר בנושא Cloud NGFW לרשתות RoCE VPC.
המסמך הזה מיועד למנהלי רשת ולמהנדסי אבטחה שמגדירים ומנהלים כללי מדיניות חומת אש.
עדיפות
לכל כלל במדיניות חומת אש צריכה להיות עדיפות ייחודית.
כשמקצים עדיפות לכלל במדיניות חומת אש, כדאי להביא בחשבון את ההנחיות הבאות:
- העדיפות היא מספר שלם מ-
0עד2,147,483,547, כולל. - במדיניות חומת אש, לכל כלל צריך להיות מספר עדיפות ייחודי. לכללי מדיניות חומת אש אין שמות.
- מספר העדיפות
0הוא העדיפות הגבוהה ביותר ו-2,147,483,547הוא העדיפות הנמוכה ביותר. העדיפות יורדת ככל שהמספר עולה. במדיניות חומת אש, אם מנות תואמות לכמה כללים, רק הכלל התואם עם העדיפות הכי גבוהה נאכף.
לדוגמה, נניח שיש שני כללים במדיניות חומת אש גלובלית ברשת, שמשויכת לרשת ה-VPC שלכם:
כלל תעבורה נכנסת ממקורות
0.0.0.0/0(כל כתובת IPv4) שרלוונטי לכל היעדים, לכל הפרוטוקולים ולכל יציאות היעד, עם פעולהdenyועדיפות1000.כלל תנועה נכנסת ממקורות
0.0.0.0/0(כל כתובת IPv4) שחל על יעדים ספציפיים עם התג המאובטחtagKeys/123/tagValues/456(מפתח התג shortNameroleוערך התגwebserver), לתנועה ב-TCP 80, עם פעולהallow.
העדיפות של הכלל השני קובעת אם תנועת TCP ליציאה 80 מותרת ליעדי webserver:
אם העדיפות של הכלל השני מוגדרת למספר גדול מ
1000, העדיפות שלו נמוכה יותר, ולכן הכלל הראשון שדוחה את כל התנועה חל.אם העדיפות של הכלל השני מוגדרת למספר נמוך מ-
1000, העדיפות שלו גבוהה יותר. מנה שמגיעה ל-webserverב-TCP 80 תואמת קודם לכלל השני. התנועה מותרת וחומת האש מפסיקה לבדוק כללים אחרים. הכלל הראשון אף פעם לא נבדק עבור החבילה הספציפית הזו.
בדוגמה הקודמת אפשר לראות איך משתמשים בעדיפויות כדי ליצור כללי
allowסלקטיביים וכללים denyגלובליים, וליישם שיטה מומלצת לאבטחה של
הרשאות מינימליות.
פעולה במקרה של התאמה
כלל במדיניות חומת אש יכול לכלול אחת מהפעולות הבאות:
| פרמטר של פעולה | תיאור |
|---|---|
allow |
מאפשרת חבילות לחיבור חדש. הערכת הכללים במדיניות חומת האש שמכילה את הכלל התואם נפסקת. לא מעריכה כללים אחרים של חומת האש. ללא קשר לכיוון הכלל, אם פרוטוקול החבילה וסוג מדיניות חומת האש תומכים במעקב אחר חיבורים, כלל הרשאה יוצר רשומה בטבלת המעקב אחר חיבורים של חומת האש, שמאפשרת חבילות נכנסות ויוצאות. |
deny |
האפשרות הזו מונעת חבילות לחיבור חדש. הערכת הכללים במדיניות חומת האש שמכילה את הכלל התואם נפסקת. המערכת לא בודקת כללים אחרים של חומת האש. Cloud NGFW תמיד בודק אם יש רשומה בטבלת מעקב אחר חיבורים לחומת אש לפני שהוא מעריך את כללי חומת האש. לכן, אם כלל הרשאה יצר רשומה בטבלת מעקב החיבורים, הרשומה הזו בטבלת מעקב החיבורים תקבל עדיפות. |
apply_security_profile_group |
מיירט מנות לחיבור חדש ושולח אותן לנקודת קצה של חומת אש או ל קבוצה של נקודות קצה ליירוט. הערכת הכללים במדיניות חומת האש שמכילה את הכלל התואם נפסקת. לא מעריכה כללים אחרים של חומת האש. ללא קשר לכיוון הכלל, אם פרוטוקול החבילה וסוג מדיניות חומת האש תומכים במעקב אחר חיבורים, כלל עם הפעולה אי אפשר ליצור כללים עם הפעולה |
goto_next |
הערכת כללים אחרים במדיניות חומת האש נפסקת, והערכת הכללים מתבצעת בשלב הבא של סדר הערכת הכללים ומדיניות חומת האש. השלב הבא בסדר ההערכה של מדיניות חומת אש וכללים עשוי להיות הערכה של כללים במדיניות חומת אש אחרת או בכללי חומת האש המשתמעים. |
אכיפה
אתם יכולים לבחור אם כלל במדיניות חומת האש יאכף על ידי הגדרת המצב שלו ל'מופעל' או ל'מושבת'. מגדירים את מצב האכיפה כשיוצרים כלל או כשמעדכנים כלל.
אם לא מגדירים מצב אכיפה כשיוצרים כלל חדש לחומת האש, כלל חומת האש מופעל באופן אוטומטי.
פרוטוקולים ויציאות
בדומה לכללים של חומת האש ב-VPC, כשיוצרים כלל צריך לציין מגבלות של פרוטוקול ויציאה אחת או יותר. כשמציינים TCP או UDP בכלל, אפשר לציין את הפרוטוקול, את הפרוטוקול ואת יציאת היעד, או את הפרוטוקול ואת טווח יציאות היעד. אי אפשר לציין רק יציאה או טווח יציאות. בנוסף, אפשר לציין רק יציאות יעד. אין תמיכה בכללים שמבוססים על יציאות מקור.
אפשר להשתמש בשמות הפרוטוקולים הבאים בכללי חומת האש: tcp, udp, icmp (ל-IPv4 ICMP), esp, ah, sctp ו-ipip. לגבי כל הפרוטוקולים האחרים, צריך להשתמש במספרי הפרוטוקולים של IANA.
הרבה פרוטוקולים משתמשים באותו שם ובאותו מספר גם ב-IPv4 וגם ב-IPv6, אבל יש פרוטוקולים, כמו ICMP, שלא משתמשים באותו שם ובאותו מספר. כדי לציין IPv4 ICMP, משתמשים ב-icmp או במספר הפרוטוקול 1. כדי לציין IPv6 ICMP, צריך להשתמש במספר הפרוטוקול 58.
בכללי חומת האש אי אפשר לציין סוגים וקודים של ICMP, אלא רק את הפרוטוקול.
אין תמיכה בפרוטוקול IPv6 Hop-by-Hop בכללי חומת האש.
אם לא מציינים פרמטרים של פרוטוקול ויציאה, הכלל חל על כל הפרוטוקולים ויציאות היעד.
רישום ביומן
רישום ביומן של כללים במדיניות חומת האש פועל באופן זהה לרישום ביומן של כללים בחומת אש של VPC, מלבד המקרים הבאים:
השדה 'סימוכין' כולל את מזהה מדיניות חומת האש ומספר שמציין את רמת המשאב שאליו המדיניות מצורפת. לדוגמה,
0אומר שהמדיניות חלה על ארגון, ו-1אומר שהמדיניות חלה על תיקייה ברמה העליונה בארגון.יומנים של כללים במדיניות חומת האש כוללים שדה
target_resourceשמזהה את רשתות ה-VPC שהכלל חל עליהן.
אפשר להפעיל רישום ביומן רק לכללים
allow,denyו-apply_security_profile_group. אי אפשר להפעיל רישום ביומן לכלליםgoto_next.כשמפעילים רישום ביומן של כלל שמשתמש בפעולה
apply_security_profile_group, Cloud NGFW יוצר רשומה אחת ביומן כשהוא מיירט סשן של תעבורת נתונים ומפנה את התעבורה לנקודת הקצה של חומת האש לצורך בדיקה מעמיקה של חבילות הנתונים. רשומת היומן הזו מאשרת שכלל חומת האש התאים לתנועה והפנה אותה בהצלחה לנקודת הקצה של חומת האש. מידע נוסף זמין במאמר סקירה כללית של רישום ביומן של כללים במדיניות חומת האש.נקודת הקצה של חומת האש מבצעת בדיקה מעמיקה של חבילות, כמו שירות זיהוי ומניעה של פריצות ושירות סינון כתובות URL, ומפיקה קבוצה משלה של יומנים. היומנים האלה מספקים מידע מפורט על החיבורים במהלך הסשן שבו בוצעה ההתערבות, ומפרטים את האיומים שזוהו או את פעולות הסינון של כתובות ה-URL. יומני בדיקת המנות העמוקה יכולים ליצור כמה רשומות ביומן לכל סשן.
יעד, מקור, יעד
פרמטרים של יעד, מקור ויעד פועלים יחד כדי לקבוע את ההיקף של כלל חומת האש.
פרמטרים של יעד: מזהים את המשאבים שהכלל של חומת האש חל עליהם.
פרמטרים של מקור ויעד: הגדרה של קריטריונים לתנועה. אפשר לציין את שניהם גם לכללים לתעבורת נתונים נכנסת (ingress) וגם לכללים לתעבורת נתונים יוצאת (egress). האפשרויות התקפות לפרמטרים של מקור ויעד תלויות בפרמטרים של היעד ובכיוון של כלל חומת האש.
יעדים
הפרמטר target type ופרמטר target אחד או יותר מגדירים את היעדים של כלל חומת האש. יעדי כלל חומת אש אלה הם המשאבים שכלל חומת האש מגן עליהם.
אם לא מציינים את סוג היעד או אם הוא מוגדר כ-
INSTANCES, כלל חומת האש חל על ממשקי הרשת של מופעי Compute Engine, כולל צמתים של Google Kubernetes Engine (GKE) ומופעים של סביבה גמישה של App Engine. יש תמיכה בכללים לתעבורת נתונים נכנסת (ingress) ויוצאת (egress).כדי לציין באילו ממשקי רשת של מכונות וירטואליות יחול כלל חומת האש, משתמשים בפרמטרים של היעד:
אם לא מציינים פרמטרים של יעדים, כלל חומת האש חל על היעדים הרחבים ביותר של המופעים.
פרטים על פרמטרים של טירגוט וצירופים של פרמטרים של טירגוט זמינים במאמרים בנושא יעדים ספציפיים וצירופים ספציפיים של יעדים.
אם מגדירים את סוג היעד ל-
INTERNAL_MANAGED_LB, כלל חומת האש חל על שרתי ה-proxy המנוהלים של Envoy שמטפלים בתעבורת נתונים למאזני עומסים פנימיים של אפליקציות ולמאזני עומסים פנימיים של רשתות proxy. יש תמיכה רק בכללי תעבורה נכנסת.אם משמיטים את הפרמטר target forwarding rules, כלל חומת האש חל על יעדי איזון העומסים הרחבים ביותר.
כדי להגביל את כלל חומת האש למאזן עומסים יחיד, משתמשים בפרמטר target forwarding rules. מידע נוסף זמין במאמר בנושא יעדים ספציפיים.
אפשר למחוק כלל להעברת תעבורה שהוגדר בעבר ככלל להעברת תעבורה ליעד בכלל של מדיניות חומת אש, בלי להסיר את הכלל של מדיניות חומת האש עצמו. אם בשלב מאוחר יותר נוצר כלל העברה חדש עם אותו שם, הכלל במדיניות חומת האש לא יחול באופן אוטומטי על כלל ההעברה החדש. כדי להחיל שוב את הכלל במדיניות חומת האש, מעדכנים את הכלל במדיניות חומת האש ומציינים קבוצה חדשה או את אותה קבוצה של פרמטרים. הפעולה הזו תגרום לקישור מחדש של כלל מדיניות חומת האש לכלל ההעברה החדש.
היעדים הרחבים ביותר של המכונות
הטירגוט הרחב ביותר של מופעים תלוי בסוג מדיניות חומת האש:
היעדים הרחבים ביותר של מופע עבור כלל במדיניות חומת אש היררכית: כל הממשקים של מכונות וירטואליות ברשת משנה בכל אזור של כל רשת VPC שנמצאת בפרויקט מתחת לצומת של מנהל המשאבים (תיקייה או ארגון) שמשויך למדיניות חומת האש ההיררכית.
היעדים הרחבים ביותר של מופע עבור כלל במדיניות חומת אש בין רשתות גלובליות: כל ממשקי הרשת של המכונות הווירטואליות ברשת משנה בכל אזור של רשת ה-VPC שמשויכת למדיניות חומת האש בין רשתות גלובליות.
היעדים הרחבים ביותר של מופע לכלל במדיניות חומת אש אזורית ברשת: כל ממשקי הרשת של מכונות וירטואליות ברשת משנה באזור וברשת VPC שמשויכים למדיניות חומת האש האזורית ברשת.
היעדים הרחבים ביותר של מאזן העומסים
יעדי איזון העומסים הרחבים ביותר תלויים בסוגי מדיניות חומת האש הבאים:
היעדים הרחבים ביותר של מאזן עומסים לכלל במדיניות חומת אש בין רשתות גלובלית: כל כללי ההעברה למאזני עומסים פנימיים של אפליקציות (ALB) ולמאזני עומסי רשת פנימיים לשרת proxy בתת-רשת בכל אזור של רשת ה-VPC שמשויכת למדיניות חומת האש בין רשתות הגלובלית.
יעדי מאזן העומסים הרחבים ביותר לכלל במדיניות אזורית של חומת אש ברשת: כל כללי ההעברה למאזני עומסים פנימיים של אפליקציות ולמאזני עומסי רשת פנימיים לשרת proxy ברשת משנה באזור וברשת ה-VPC שמשויכים למדיניות האזורית של חומת האש ברשת.
יעדים ספציפיים
בטבלה הבאה מפורטים פרמטרי היעד, מדיניות חומת האש שתומכת בכללים עם כל פרמטר וסוגי היעד הנתמכים של הכללים. אם לא מציינים פרמטר יעד, הכלל משתמש ביעדי המופעים הרחבים ביותר או ביעדי מאזן העומסים הרחבים ביותר, בהתאם לסוג היעד של הכלל. סימן הווי מציין שהפרמטר נתמך, והסמל מציין שהפרמטר לא נתמך.
| פרמטר של יעד | תמיכה במדיניות חומת אש | תמיכה בסוגי יעדים של כללים | |||
|---|---|---|---|---|---|
| היררכי | רשת גלובלית | רשת אזורית | INSTANCES |
INTERNAL_MANAGED_LB |
|
| משאבים ברשת VPC של היעד
רשימה של רשתות VPC אחת או יותר שצוינו באמצעות הפרמטר |
|||||
| חשבונות שירות לטירגוט
רשימה של חשבון שירות אחד או יותר שצוינו באמצעות הפרמטר |
|||||
| טירגוט ערכי תגים מאובטחים ממפתח תג עם נתוני מטרה של הרשת
כלל שמשתמש בפרמטר הרשימה הזו מצמצמת את היעדים הרחבים ביותר של המופעים לממשקי הרשת של המכונות הווירטואליות, שכל אחד מהם עומד בשני הקריטריונים הבאים:
מידע נוסף זמין במאמר בנושא תגים מאובטחים לחומות אש. |
|||||
| טירגוט ערכים של תגים מאובטחים ממפתח תג עם נתונים של מטרת הארגון
כלל שמשתמש בפרמטר הרשימה הזו מצמצמת את היעדים הרחבים ביותר של המופעים לממשקי הרשת של המכונות הווירטואליות, שכל אחד מהם עומד בשני הקריטריונים הבאים:
מידע נוסף זמין במאמר בנושא תגים מאובטחים לחומות אש. |
|||||
| כללי העברה ליעד
כלל העברה יחיד למאזן עומסים פנימי של אפליקציות או למאזן עומסי רשת פנימי לשרת proxy, שצוין בפורמט של כללי העברה ליעד. הפרמטר הזה מצמצם את היעדים הרחבים ביותר של מאזן העומסים למאזן עומסים פנימי ספציפי של אפליקציות (ALB) או למאזן עומסי רשת פנימי לשרת proxy. |
|||||
שילובים ספציפיים של יעדים
כללים שתומכים בפרמטר target-resources יכולים לשלב אותו עם פרמטר יעד אחר כדי ליצור שילוב של פרמטר יעד.
בטבלה הבאה מפורטות קומבינציות נתמכות של פרמטרים של יעד, מדיניות חומת האש שתומכת בכללים עם כל פרמטר וסוגי היעד הנתמכים של הכללים. אם לא מציינים פרמטר יעד, הכלל משתמש ביעדי המופעים הרחבים ביותר או ביעדי מאזן העומסים הרחבים ביותר, בהתאם לסוג היעד של הכלל.
סימן ה-V מציין שהפרמטר נתמך, והסמל מציין שהפרמטר לא נתמך.
| שילוב פרמטרים של יעד | תמיכה במדיניות חומת אש | תמיכה בסוגי יעדים של כללים | |||
|---|---|---|---|---|---|
| היררכי | רשת גלובלית | רשת אזורית | INSTANCES |
INTERNAL_MANAGED_LB |
|
| שילוב של משאבי רשת VPC של היעד וחשבונות שירות של היעד
כלל שמשתמש גם בפרמטר השילוב הזה מצמצם את היעדים הרחבים ביותר של המופעים לממשקי רשת של מכונות וירטואליות, שכל אחד מהם עומד בשני הקריטריונים הבאים:
|
|||||
| שילוב של משאבי רשת VPC של היעד וערכי תג מאובטח של היעד
כלל שמשתמש גם בפרמטר השילוב הזה מצמצם את היעדים הרחבים ביותר של המופעים לממשקי רשת של מכונות וירטואליות, שכל אחד מהם עומד בשני הקריטריונים הבאים:
|
|||||
פורמט של כללי העברה ליעד
כשמגדירים את סוג היעד של כלל חומת אש ל-INTERNAL_MANAGED_LB, הפרמטר target-forwarding-rules מקבל ערכים בפורמטים הבאים:
למאזני עומסים פנימיים אזוריים של אפליקציות ולמאזני עומסי רשת פנימיים אזוריים בשרת proxy:
https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/forwardingRules/FORWARDING_RULE_NAMEprojects/PROJECT_ID/regions/REGION/forwardingRules/FORWARDING_RULE_NAME
למאזני עומסים פנימיים של אפליקציות (ALB) ולמאזני עומסי רשת פנימיים בשרת proxy שפועלים בכמה אזורים:
https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_NAMEprojects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_NAME
יעדים וכתובות IP לכללים לתעבורת נתונים נכנסת (ingress)
כשסוג היעד של כלל חומת אש מושמט או מוגדר כ-INSTANCES, הכלל חל על חבילות שמנותבות לממשקי רשת של מכונות וירטואליות שהן יעד.
אם כלל חומת האש של התנועה הנכנסת כולל טווח של כתובות IP ליעד, היעד של המנה צריך להתאים לאחד מטווחים כתובות ה-IP ליעד שהוגדרו באופן מפורש.
אם כלל חומת האש של התנועה הנכנסת לא כולל טווח של כתובות IP ליעד, כתובת היעד של המנה חייבת להיות זהה לאחת מכתובות ה-IP הבאות של כל מכונה וירטואלית ליעד:
כתובת ה-IPv4 הפנימית הראשית שהוקצתה ל-NIC של המכונה.
כל טווח כתובות IP של כינויים שהוגדר בכרטיס הרשת של המופע.
כתובת ה-IPv4 החיצונית שמשויכת ל-NIC של המכונה.
אם IPv6 מוגדר ברשת המשנה, כל אחת מכתובות ה-IPv6 שהוקצו לכרטיס הרשת.
כתובת IP פנימית או כתובת IP חיצונית שמשויכת לכלל העברה שמשמש לאיזון עומסים מסוג העברת סיגנל ללא שינוי, כאשר המכונה היא בק-אנד למאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי או למאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי.
כתובת IP פנימית או חיצונית שמשויכת לכלל העברה שמשמש להעברת פרוטוקולים, כאשר המכונה מפנה למכונת יעד.
כתובת IP בטווח היעד של מסלול סטטי מותאם אישית שמשתמש במופע (
next-hop-instanceאוnext-hop-address) כמכונה וירטואלית של הניתור הבא.כתובת IP בטווח היעד של מסלול סטטי בהתאמה אישית שמשתמש במאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי (
next-hop-ilb) כצעד הבא, אם המכונה הווירטואלית היא קצה עורפי של מאזן העומסים הזה.
כשמגדירים את סוג היעד של כלל במדיניות חומת אש ל-INTERNAL_MANAGED_LB, צריך להשאיר את פרמטר היעד של הכלל לא מוגדר. כלל המדיניות של חומת האש חל על מנות שכתובות ה-IP של היעד שלהן תואמות לכתובות ה-IP של כלל ההעברה של מאזני העומסים הפנימיים של האפליקציות ומאזני העומסים הפנימיים של הרשת לשרת proxy.
יעדים וכתובות IP לכללים לתעבורת נתונים יוצאת (egress)
אם לא מציינים סוג יעד לכלל חומת האש או אם מגדירים אותו ל-INSTANCES, הכלל חל על חבילות שמועברות מממשקי רשת של מכונות וירטואליות שהן יעד.
אם העברת ה-IP מושבתת (ברירת מחדל) במכונה הווירטואלית של היעד, המכונה הווירטואלית יכולה לשלוח רק מנות עם המקורות הבאים:
כתובת ה-IPv4 הפנימית הראשית של כרטיס הרשת של המכונה.
כל טווח כתובות IP חלופיות שהוגדר בכרטיס ממשק הרשת של מכונה.
אם IPv6 מוגדר ברשת המשנה, כל אחת מכתובות ה-IPv6 שהוקצו לכרטיס הרשת.
כתובת IP פנימית או חיצונית שמשויכת לכלל העברה, לאיזון עומסים להעברת סיגנל ללא שינוי או להעברת פרוטוקול. הערך הזה תקף אם המכונה היא קצה עורפי למאזן עומסי רשת פנימי להעברת סיגנל ללא שינוי, למאזן עומסי רשת חיצוני להעברת סיגנל ללא שינוי, או אם היא מפנה למכונת יעד.
אם כלל חומת האש ליציאה כולל טווחי כתובות IP של מקורות, המכונות הווירטואליות של היעד עדיין מוגבלות לכתובות ה-IP של המקורות שצוינו קודם, אבל אפשר להשתמש בפרמטר של מקור כדי לצמצם את המקורות. שימוש בפרמטר של מקור אף פעם לא מרחיב את קבוצת כתובות המקור האפשריות של המנות, בלי להפעיל העברת IP.
אם כלל חומת האש ליציאה לא כולל טווח של כתובות IP של מקורות, כל כתובות ה-IP של המקורות שצוינו קודם מורשות.
אם במכונה הווירטואלית היעד מופעלת העברת IP, המכונה הווירטואלית יכולה לשלוח חבילות עם כתובות מקור שרירותיות. אפשר להשתמש בפרמטר source כדי להגדיר בצורה מדויקת יותר את קבוצת מקורות החבילות המותרים.
מקורות
ערכי פרמטר המקור תלויים בכיוון של כלל חומת האש.
מקורות לכללים לתעבורת נתונים נכנסת (ingress)
בטבלה הזו מפורטים פרמטרי המקור לכללי כניסה, מדיניות חומת האש שתומכת בכל פרמטר וסוגי היעדים של הכללים שתואמים לכל פרמטר. צריך לציין לפחות פרמטר אחד של מקור. סימן הווי מציין שהפרמטר נתמך, והסמל מציין שהפרמטר לא נתמך.
| פרמטר המקור של כלל לתעבורת נתונים נכנסת (ingress) | תמיכה במדיניות חומת אש | תמיכה בסוגי יעדים של כללים | |||
|---|---|---|---|---|---|
| היררכי | רשת גלובלית | רשת אזורית | INSTANCES |
INTERNAL_MANAGED_LB |
|
| טווחי כתובות IP של המקור
רשימה שמורכבת מכתובות IPv4 בפורמט CIDR או מכתובות IPv6 בפורמט CIDR. הרשימה מאוחסנת בתוך כלל מדיניות חומת האש עצמו. |
|||||
| קבוצות של כתובות מקור
אוספים לשימוש חוזר של כתובות IPv4 בפורמט CIDR או כתובות IPv6 בפורמט CIDR. כלל חומת האש מפנה לאוסף. מידע נוסף זמין במאמר בנושא קבוצות כתובות למדיניות של חומת האש. |
|||||
| איך מקבלים ערכים מאובטחים של תגים ממפתח תג עם נתונים למטרות רשת
רשימה של ערכי תגים אחד או יותר ממפתח תג שנתוני המטרה שלו מציינים רשת VPC אחת. מידע נוסף זמין במאמרים בנושא תגים מאובטחים לחומות אש ואיך תגים מאובטחים של מקור מרמזים על מקורות מנות. |
|||||
| איך מקבלים ערכים מאובטחים של תגים ממפתח תג עם נתונים על מטרת הארגון
רשימה של ערך תג אחד או יותר ממפתח תג שהנתונים לגבי המטרה שלו הם |
|||||
| מיקומים גיאוגרפיים של מקורות
רשימה של מיקומים גיאוגרפיים של מקור אחד או יותר שצוינו כקודים של מדינה או אזור בני שתי אותיות. מידע נוסף זמין במאמר בנושא אובייקטים של מיקום גיאוגרפי. |
|||||
| רשימות של Google Threat Intelligence
רשימה של שם אחד או יותר של רשימות מוגדרות מראש של Google Threat Intelligence. מידע נוסף זמין במאמר בנושא Google Threat Intelligence לכללים של מדיניות חומת האש. |
|||||
| הקשר של רשת המקור
מגבלה שמגדירה גבול אבטחה. הערכים התקינים תלויים בסוג היעד של הכלל. מידע נוסף זמין במאמר בנושא הקשרים של הרשת. |
|||||
שילובים של מקורות בכללי תעבורת נתונים נכנסת
בכלל כניסה יחיד, אפשר להשתמש בשני פרמטרים של מקור או יותר כדי ליצור שילוב של מקורות. Cloud NGFW אוכף את המגבלות הבאות על שילובי מקורות של כל כלל תעבורה נכנסת:
- טווח כתובות ה-IP של המקור חייב להכיל CIDR מסוג IPv4 או IPv6, ולא שילוב של שניהם.
- אי אפשר להשתמש בקבוצת כתובות מקור שמכילה CIDR של IPv4 עם קבוצת כתובות מקור שמכילה CIDR של IPv6.
- אי אפשר להשתמש בטווח כתובות IP של מקור שמכיל CIDR של IPv4 עם קבוצת כתובות מקור שמכילה CIDR של IPv6.
- אי אפשר להשתמש בטווח כתובות IP של מקור שמכיל CIDR של IPv6 עם קבוצת כתובות מקור שמכילה CIDR של IPv4.
- אי אפשר להשתמש בהקשר של רשת האינטרנט עם תגי המקור המאובטחים.
- אי אפשר להשתמש בהקשרים שאינם אינטרנט, הקשרים של רשתות VPC והקשרים של inter-VPC עם רשימות של Google Threat Intelligence או מיקומי מקור גיאוגרפיים.
מערכת Cloud NGFW מיישמת את הלוגיקה הבאה כדי להתאים את החבילות לכלל תעבורה נכנסת שמשתמש בשילוב של מקורות:
אם שילוב המקור לא כולל הקשר של רשת מקור, המנות תואמות לכלל הכניסה אם הן תואמות לפחות לפרמטר מקור אחד בשילוב המקור.
אם שילוב המקור כולל הקשר של רשת המקור, המנות תואמות לכלל הכניסה אם הן תואמות להקשר של רשת המקור וללפחות לאחד מפרמטרים המקור האחרים בשילוב המקור.
איך תגים מאובטחים של מקור מרמזים על מקורות מנות
כלל חומת אש של תעבורת כניסה יכול להשתמש בערכי תג מאובטח של מקור אם סוג היעד שלו
מושמט או מוגדר ל-INSTANCES. ערכי תגים מאובטחים מזהים ממשקי רשת, ולא מאפיינים של חבילות כמו כתובות IP.
מנות שנשלחות מממשק רשת של מכונה וירטואלית תואמות לכלל תנועה נכנסת שמשתמש בערך של תג מאובטח של מקור, בהתאם לכללים הבאים:
אם כלל הכניסה נמצא במדיניות אזורית של רשת, המכונה הווירטואלית צריכה להיות בתחום באותו אזור כמו מדיניות חומת האש האזורית של הרשת. אחרת, אפשר למקם את המכונה הווירטואלית בכל אזור.
המכונה הווירטואלית צריכה להיות משויכת לאותו ערך של תג מאובטח שמשמש כתג מאובטח של מקור בכלל חומת אש של תנועה נכנסת.
הערך של התג המאובטח שמשויך למופע של מכונה וירטואלית ומשמש את כלל חומת האש של התנועה הנכנסת, חייב להיות מפתח תג שמאפיין
purpose-dataשלו מזהה לפחות רשת VPC אחת שמכילה ממשק רשת של המופע של המכונה הווירטואלית:אם נתוני הייעוד של מפתח התג מציינים רשת VPC אחת, כללי חומת האש של התנועה הנכנסת שמשתמשים בערך התג המאובטח של המקור חלים על ממשקי הרשת של המכונה הווירטואלית שנמצאים באותה רשת VPC.
אם נתוני הייעוד של מפתח התג מציינים את הארגון, כללי חומת אש של תעבורת נכנסת שמשתמשים בערך המאובטח של תג המקור חלים על ממשקי הרשת של מופע המכונה הווירטואלית שנמצאים בכל רשת VPC של הארגון.
ממשק הרשת של המכונה הווירטואלית שזוהה צריך לעמוד באחד מהקריטריונים הבאים:
- ממשק הרשת של המכונה הווירטואלית נמצא באותה רשת VPC שאליה חלה מדיניות חומת האש.
ממשק הרשת של המכונה הווירטואלית נמצא ברשת VPC שמקושרת באמצעות קישור בין רשתות שכנות (peering) של VPC לרשת ה-VPC שאליה חלה מדיניות חומת האש.
רשת ה-VPC שבה משתמש ממשק הרשת של המכונה הוירטואלית ורשת ה-VPC שאליה חלה מדיניות חומת האש הן רשתות VPC מסוג Hub-and-Spoke באותו מרכז Network Connectivity Center.
מידע נוסף על תגים מאובטחים לחומות אש זמין במאמר מפרטים.
מקורות לכללים לתעבורת נתונים יוצאת (egress)
אפשר להשתמש במקורות הבאים לכללי תעבורת נתונים יוצאת (egress) גם במדיניות חומת אש היררכית וגם במדיניות חומת אש ברשת:
ברירת מחדל – משתמע מהיעד: אם משמיטים את פרמטר המקור מכלל יציאה, מקורות החבילות מוגדרים באופן משתמע כפי שמתואר במאמר יעדים וכתובות IP לכללי יציאה.
טווחים של כתובות IPv4 של המקור: רשימה של כתובות IPv4 בפורמט CIDR.
טווחים של כתובות IPv6 של המקור: רשימה של כתובות IPv6 בפורמט CIDR.
כדי להוסיף טווחים של כתובות IP של מקור לכללי תעבורת נתונים יוצאת (egress), צריך לפעול לפי ההנחיות הבאות:
אם לממשק רשת של מכונה וירטואלית מוקצית כתובת IPv4 חיצונית, או אם אין לו כתובת IPv4 חיצונית אבל הוא משתמש בשער Cloud NAT, הערכת חומת האש של תעבורת הנתונים היוצאת (egress) מתבצעת לפני ש- Google Cloud משנה את המקור של המנה היוצאת מכתובת IPv4 פנימית לכתובת IPv4 חיצונית. כדי להחיל כלל חומת אש לתעבורת נתונים יוצאת, עליך להשמיט את הפרמטר מקור או לכלול ב ו את כתובת ה-IPv4 הפנימית של ממשק הרשת של המכונה הווירטואלית.
אם יש לכם טווח של כתובות IP של מקור ופרמטרים של יעד בכלל היציאה, הפרמטרים של היעד יומרו לאותה גרסת IP כמו גרסת ה-IP של המקור.
יעדים
ערכי פרמטר היעד תלויים בכיוון של כלל חומת האש.
יעדים לכללי תעבורת נתונים נכנסת (ingress)
אפשר להשתמש ביעדים הבאים לכללי חומת אש לתעבורה נכנסת במדיניות חומת אש היררכית ובמדיניות חומת אש ברשת:
ברירת מחדל – משתמע מהיעד: אם משמיטים את פרמטר היעד מכלל תנועה נכנסת, יעדי החבילות מוגדרים באופן משתמע כפי שמתואר במאמר יעדים וכתובות IP לכללי תנועה נכנסת.
טווחים של כתובות IPv4 של היעד: רשימה של כתובות IPv4 בפורמט CIDR.
טווחים של כתובות IPv6 של היעד: רשימה של כתובות IPv6 בפורמט CIDR.
כדי להוסיף טווחים של כתובות IP ליעד לכללי תעבורה נכנסת, צריך לפעול לפי ההנחיות הבאות:
אם לממשק רשת של מכונה וירטואלית מוקצית כתובת IPv4 חיצונית, או אם אין לו כתובת IPv4 חיצונית אבל הוא משתמש בשער Cloud NAT, ההערכה של חומת האש של התעבורה הנכנסת מתבצעת אחרי ש- Google Cloud משנה את היעד של המנה הנכנסת מכתובת IPv4 חיצונית לכתובת IPv4 פנימית. כדי להחיל כלל חומת אש לתנועה נכנסת, צריך להשמיט את הפרמטר יעד או לכלול בו את כתובת ה-IPv4 הפנימית של ממשק הרשת של המכונה הווירטואלית.
אם הגדרתם פרמטרים של מקור ופרמטרים של יעד בכלל כניסה, הפרמטרים של המקור יומרו לאותה גרסת IP כמו גרסת ה-IP של היעד. מידע נוסף על הגדרת מקור לכללי תעבורת נתונים נכנסת (ingress) זמין במאמרים מקורות לכללי תעבורת נתונים נכנסת במדיניות היררכית של חומת אש ומקורות לכללי תעבורת נתונים נכנסת במדיניות של חומת אש ברשת.
לדוגמה, בכלל כניסה יש טווח כתובות IPv6 בפרמטר היעד וקוד מדינה של מיקום גיאוגרפי בפרמטר המקור. במהלך אכיפת הכלל, המערכת משתמשת רק בכתובת IPv6 שמופה לקוד המדינה שצוין כמקור.
יעדים לכללים לתעבורת נתונים יוצאת (egress)
בטבלה הזו מפורטים פרמטרים של יעד לכללי יציאה, מדיניות חומת האש שתומכת בכל פרמטר וסוגי היעד של הכללים שתואמים לכל פרמטר. צריך לציין לפחות פרמטר יעד אחד. סימן ה-וי מציין שהפרמטר נתמך, והסמל מציין שהפרמטר לא נתמך.
| פרמטר היעד של כלל תעבורת נתונים יוצאת (egress) | תמיכה במדיניות חומת אש | תמיכה בסוגי יעדים של כללים | |||
|---|---|---|---|---|---|
| היררכי | רשת גלובלית | רשת אזורית | INSTANCES |
INTERNAL_MANAGED_LB |
|
| טווחי כתובות IP של יעד
רשימה שמורכבת מכתובות IPv4 בפורמט CIDR או מכתובות IPv6 בפורמט CIDR. הרשימה מאוחסנת בתוך כלל מדיניות חומת האש עצמו. |
|||||
| קבוצות של כתובות יעד
אוספים לשימוש חוזר של כתובות IPv4 בפורמט CIDR או כתובות IPv6 בפורמט CIDR. הכלל במדיניות חומת האש מפנה אל האוסף. מידע נוסף זמין במאמר בנושא קבוצות כתובות למדיניות של חומת האש. |
|||||
| מיקומים גיאוגרפיים של יעדים
רשימה של מיקומים גיאוגרפיים של מקור אחד או יותר שצוינו כקודים של מדינה או אזור בני שתי אותיות. מידע נוסף זמין במאמר אובייקטים של מיקום גיאוגרפי. |
|||||
| רשימות יעד של Google Threat Intelligence
רשימה של שם אחד או יותר של רשימות מוגדרות מראש של Google Threat Intelligence. מידע נוסף זמין במאמר בנושא Google Threat Intelligence לכללים של מדיניות חומת האש. |
|||||
| הקשר של רשת היעד
מגבלה שמגדירה גבול אבטחה. |
|||||
שילובים של יעדים בכללי תעבורת נתונים יוצאת (egress)
בכלל יציאה יחיד, אפשר להשתמש בשני פרמטרים של יעד או יותר כדי ליצור שילוב של יעד. Cloud NGFW אוכף את האילוצים הבאים על שילובי היעדים של כל כלל יציאה:
- טווח כתובות ה-IP של היעד חייב להכיל CIDR מסוג IPv4 או IPv6, ולא שילוב של שניהם.
- אי אפשר להשתמש בקבוצת כתובות יעד שמכילה CIDR של IPv4 עם קבוצת כתובות יעד שמכילה CIDR של IPv6.
- אי אפשר להשתמש בטווח כתובות IP של יעד שמכיל CIDR של IPv4 עם קבוצת כתובות יעד שמכילה CIDR של IPv6.
- אי אפשר להשתמש בטווח כתובות IP של יעד שמכיל CIDR של IPv6 עם קבוצת כתובות יעד שמכילה CIDR של IPv4.
- אי אפשר להשתמש ב רשימות של Google Threat Intelligence או במיקומי מיקום גיאוגרפי עם הקשר של רשת לא אינטרנטית של יעד.
Cloud NGFW מיישם את הלוגיקה הבאה כדי להתאים את החבילות לכלל יציאה שמשתמש בשילוב של יעד:
אם שילוב היעד לא כולל הקשר של רשת יעד, מנות מתאימות לכלל היציאה אם הן מתאימות לפחות לפרמטר יעד אחד בשילוב היעד.
אם שילוב היעד כולל הקשר של רשת יעד, המנות תואמות לכלל היציאה אם הן תואמות להקשר של רשת היעד וללפחות לאחד מפרמטרים היעד האחרים בשילוב היעד.