סדר ההערכה של כללי מדיניות וכללים של חומת אש

סדר הבדיקה של כללי מדיניות חומת האש קובע את העדיפות ואת הרצף שבהם Google Cloud בודקת את הכללים במדיניות הרשת. הבנת סדר ההערכה של הכללים עוזרת להגדיר גבולות אבטחה יעילים, למנוע גישה לא מכוונת ולפתור בעיות בזרימות תנועה. במסמך הזה מוסבר איך Google Cloud מעריכים כללי חומת אש ברשת של הענן הווירטואלי הפרטי (VPC).

המסמך הזה מיועד לאדמינים של רשתות, למהנדסי אבטחה ולאדריכלי אבטחה שמגדירים מדיניות אבטחה ומדיניות חומת אש ברשתות ופותרים בעיות שקשורות אליהן.

Google Cloud תומך בשני סדרים של אכיפת מדיניות חומת אש ברשת, שקובעים איך הכללים נבדקים ביחס לכללי חומת האש הקלאסית ב-VPC:

  • ‫AFTER_CLASSIC_FIREWALL (ברירת מחדל): המערכת בודקת את כללי חומת האש של VPC קלאסי לפני שהיא בודקת את מדיניות חומת האש הגלובלית והאזורית של הרשת.

  • ‫BEFORE_CLASSIC_FIREWALL: המערכת בודקת את מדיניות חומת האש ברשתות גלובליות ואזוריות לפני בדיקת כללי חומת האש ב-VPC קלאסי.

לפני שקוראים את המסמך הזה, כדאי להכיר את הנושאים הבאים: מדיניות היררכית של חומת אש, מדיניות אזורית של חומת אש ברשת, מדיניות גלובלית של חומת אש ברשת וכללי חומת אש של ענן וירטואלי פרטי (VPC).

סדר האכיפה של מדיניות חומת אש בין רשתות

רשת VPC יכולה להשתמש באחד מסדרי האכיפה הבאים של מדיניות חומת אש ברשת:

  • ‫AFTER_CLASSIC_FIREWALL (ברירת מחדל): ‏ Cloud NGFW מעריך את כללי המדיניות והכללים של חומת האש בסדר הבא:

    1. מדיניות חומת אש היררכית
    2. מדיניות אזורית של חומת אש במערכת
    3. כללי חומת אש ב-VPC
    4. מדיניות חומת אש בין רשתות גלובליות
    5. מדיניות אזורית של חומת אש בין רשתות
    6. פעולות משתמעות
  • ‫BEFORE_CLASSIC_FIREWALL: Cloud NGFW מעריך את כללי המדיניות ואת הכללים של חומת האש בסדר הבא:

    1. מדיניות חומת אש היררכית
    2. מדיניות אזורית של חומת אש במערכת
    3. מדיניות חומת אש בין רשתות גלובליות
    4. מדיניות אזורית של חומת אש בין רשתות
    5. כללי חומת אש ב-VPC
    6. פעולות משתמעות

כדי לשנות את סדר האכיפה של מדיניות חומת האש ברשת, מבצעים אחת מהפעולות הבאות:

  • משתמשים ב-method ‏networks.patch ומגדירים את המאפיין networkFirewallPolicyEnforcementOrder של רשת ה-VPC.

  • משתמשים בפקודה gcloud compute networks update עם הדגל --network-firewall-policy-enforcement-order.

    לדוגמה:

    gcloud compute networks update VPC_NETWORK_NAME \
        --network-firewall-policy-enforcement-order=ENFORCEMENT_ORDER
    

תהליך ההערכה של כללי חומת האש

בקטע הזה מתואר הסדר שבו Cloud NGFW מעריך כללים שחלים על משאבי יעד ברשתות VPC רגילות.

כל כלל של חומת אש הוא כלל של תעבורה נכנסת או כלל של תעבורה יוצאת, בהתאם לכיוון התעבורה:

  • כללי כניסה חלים על מנות של חיבור חדש שמקור היעד מקבל. אלה משאבי היעד הנתמכים לכללי תעבורה נכנסת:

    • ממשקי רשת של מכונות וירטואליות (VM).

    • שרתי proxy מנוהלים של Envoy שמשמשים מאזני עומסים פנימיים של אפליקציות (ALB) ומאזני עומסי רשת פנימיים לשרת proxy.

  • כללים לתעבורת נתונים יוצאת (egress) חלים על חבילות של חיבור חדש שממשק רשת של מכונה וירטואלית יעד שולח.

‫Cloud NGFW תמיד מעריך כללים במדיניות היררכית של חומת אש ובמדיניות אזורית של חומת אש לפני שהוא מעריך כל כלל אחר של חומת אש. אתם קובעים את הסדר שבו Cloud NGFW מעריך כללי חומת אש אחרים באמצעות בחירה של סדר האכיפה של מדיניות חומת האש ברשת. סדר האכיפה של מדיניות חומת האש ברשת יכול להיות AFTER_CLASSIC_FIREWALL או BEFORE_CLASSIC_FIREWALL.

AFTER_CLASSIC_FIREWALL סדר האכיפה של מדיניות חומת האש בין רשתות

כשסדר האכיפה של מדיניות חומת האש ברשת הוא AFTER_CLASSIC_FIREWALL,‏ Cloud NGFW בודק את הכללים במדיניות חומת האש ברשת הגלובלית והאזורית אחרי שהוא בודק את הכללים בחומת האש של ה-VPC. זהו סדר ההערכה שמוגדר כברירת מחדל.

ברשת VPC רגילה שמשתמשת בסדר האכיפה AFTER_CLASSIC_FIREWALL, סדר ההערכה המלא של כללי חומת האש הוא:

  1. מדיניות חומת אש היררכית.

    ‫Cloud NGFW מעריך מדיניות היררכית של חומת אש בסדר הבא:

    1. מדיניות חומת האש ההיררכית שמשויכת לארגון שמכיל את משאב היעד.
    2. מדיניות חומת אש היררכית שמשויכת לישויות אב של תיקייה, מהתיקייה ברמה העליונה ועד לתיקייה שמכילה את הפרויקט של משאב היעד.

    כשמעריכים כללים בכל מדיניות היררכית של חומת אש, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות חומת אש היררכית, לכל היותר כלל אחד יכול להתאים לתעבורה. הפעולה action on match של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.
    • ‫apply_security_profile_group: הכלל מעביר את התנועה לנקודת קצה של חומת אש שהוגדרה, וכל ההערכה של הכלל נפסקת. ההחלטה אם לאפשר את המעבר של החבילה או להפסיק אותו תלויה בפרופיל האבטחה שהוגדר בקבוצת פרופילי האבטחה.
    • ‫goto_next: הערכת הכלל ממשיכה לאחת מהאפשרויות הבאות:
      • מדיניות חומת אש היררכית שמשויכת לתיקיית אב קרובה יותר למשאב היעד, אם היא קיימת.
      • השלב הבא בסדר ההערכה, אם כל כללי המדיניות ההיררכיים של חומת האש הוערכו.

    אם אין כלל במדיניות חומת אש היררכית שתואם לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת. הפעולה הזו ממשיכה את ההערכה עד לאחד מהמצבים הבאים:

    • מדיניות חומת אש היררכית שמשויכת לתיקיית אב קרובה יותר למשאב היעד, אם היא קיימת.
    • השלב הבא בסדר ההערכה, אם כל כללי המדיניות ההיררכיים של חומת האש הוערכו.

  2. מדיניות אזורית בנושא חומת אש של המערכת.

    כשמעריכים כללי מדיניות חומת אש אזורית, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות חומת אש אזורית במערכת, כלל אחד לכל היותר יכול להתאים לתעבורה. הפעולה של כלל חומת האש במקרה של התאמה action on match יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.
    • ‫goto_next: הערכת הכלל ממשיכה ל-
      • מדיניות חומת אש אזורית במערכת עם העדיפות הבאה הכי גבוהה לשיוך, אם היא קיימת.
      • השלב הבא בסדר ההערכה, אם כל סעיפי המדיניות של חומת האש האזורית של המערכת הוערכו.

    אם אין כלל במדיניות אזורית של חומת אש שמתאים לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת. הפעולה הזו ממשיכה את ההערכה עד לאחד מהמצבים הבאים:

    • מדיניות חומת אש אזורית במערכת עם העדיפות הבאה הכי גבוהה לשיוך, אם היא קיימת.
    • השלב הבא בסדר ההערכה, אם כל סעיפי המדיניות של חומת האש האזורית של המערכת הוערכו.

  3. כללי חומת אש של VPC.

    כשמעריכים כללים של חומת אש ב-VPC,‏ Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    אם תעבורת נתונים תואמת לאחד או לשני כללים של חומת אש ב-VPC, הפעולה במקרה של התאמה של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.

    אם שני כללים תואמים, הם צריכים להיות בעלי אותה עדיפות אבל פעולות שונות. במקרה הזה, Cloud NGFW אוכף את כלל חומת האש deny ברשת ה-VPC ומתעלם מכלל חומת האש allow ברשת ה-VPC.

    אם אין כללי חומת אש של VPC שתואמים לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת כדי להמשיך לשלב הבא בסדר הבדיקה.

  4. מדיניות חומת אש בין רשתות גלובלית.

    כשמעריכים כללים במדיניות חומת אש בין רשתות גלובלית, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות גלובלית של חומת אש בין רשתות, יכול להיות שכלל אחד לכל היותר יתאים לתנועת נתונים. הפעולה action on match של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.
    • ‫apply_security_profile_group: הכלל מעביר את התנועה לנקודת קצה של חומת אש שהוגדרה, וכל ההערכה של הכלל נפסקת. ההחלטה אם לאפשר את המעבר של החבילה או להפסיק אותו תלויה בפרופיל האבטחה שהוגדר בקבוצת פרופילי האבטחה.
    • ‫goto_next: הערכת הכלל ממשיכה לשלב של מדיניות חומת האש ברשת האזורית בסדר ההערכה.

    אם אין כלל במדיניות חומת אש גלובלית שמתאים לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת. הפעולה הזו ממשיכה את ההערכה לשלב של מדיניות חומת האש של הרשת האזורית בסדר ההערכה.

  5. מדיניות אזורית של חומת אש בין רשתות.

    ‫Cloud NGFW מעריך כללים במדיניות אזורית של חומת אש ברשת שמשויכת לאזור ולרשת ה-VPC של משאב היעד.

    כשמעריכים כללים במדיניות אזורית של חומת אש ברשת, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות אזורית של חומת אש ברשת, כלל אחד לכל היותר יכול להתאים לתנועת נתונים. הפעולה action on match של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל ההערכה של הכללים נפסקת.
    • ‫goto_next: הערכת הכלל ממשיכה לשלב הבא בסדר ההערכה.

    אם אין כלל במדיניות חומת אש אזורית ברשת שתואם לתעבורת נתונים, Cloud NGFW משתמש בפעולה goto_next משתמעת. הפעולה הזו ממשיכה את ההערכה לשלב הבא בסדר ההערכה.

  6. השלב האחרון – פעולה משתמעת.

    ‫Cloud NGFW מחיל פעולה משתמעת אם ההערכה של כלל חומת האש נמשכה בכל השלבים הקודמים על ידי ביצוע פעולות מפורשות או משתמעות goto_next. הפעולה המשתמעת תלויה בכיוון התנועה:

    • לגבי תנועת נכנסת, הפעולה המשתמעת תלויה גם במשאב היעד:

      • אם משאב היעד הוא ממשק רשת של מכונה וירטואלית, פעולת הכניסה המשתמעת היא deny.

      • אם משאב היעד הוא כלל העברה של מאזן עומסים פנימי של אפליקציות (ALB) או מאזן עומסי רשת פנימי לשרת proxy, פעולת הכניסה המשתמעת היא allow.

    • לגבי תעבורת נתונים יוצאת (egress), הפעולה המשתמעת היא allow.

דיאגרמה של AFTER_CLASSIC_FIREWALL

בתרשים הבא מוצג סדר האכיפה של מדיניות חומת האש ברשת AFTER_CLASSIC_FIREWALL:

תרשים זרימה של פתרון בעיות שקשורות לכללי חומת אש.
איור 1. תרשים זרימת הפעולה של כלל חומת האש אם סדר האכיפה של מדיניות חומת האש ברשת הוא AFTER_CLASSIC_FIREWALL (לוחצים כדי להגדיל).

BEFORE_CLASSIC_FIREWALL סדר האכיפה של מדיניות חומת האש בין רשתות

כשסדר האכיפה של מדיניות חומת האש ברשת הוא BEFORE_CLASSIC_FIREWALL,‏ Cloud NGFW בודק את הכללים במדיניות חומת האש הגלובלית והאזורית ברשת לפני שהוא בודק את כללי חומת האש ב-VPC.

ברשת VPC רגילה שמשתמשת בסדר האכיפה BEFORE_CLASSIC_FIREWALL, סדר ההערכה המלא של כללי חומת האש הוא:

  1. מדיניות חומת אש היררכית.

    ‫Cloud NGFW מעריך מדיניות היררכית של חומת אש בסדר הבא:

    1. מדיניות חומת האש ההיררכית שמשויכת לארגון שמכיל את משאב היעד.
    2. מדיניות חומת אש היררכית שמשויכת לישויות אב של תיקייה, מהתיקייה ברמה העליונה ועד לתיקייה שמכילה את הפרויקט של משאב היעד.

    כשמעריכים כללים בכל מדיניות היררכית של חומת אש, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות חומת אש היררכית, כלל אחד לכל היותר יכול להתאים לתעבורה. הפעולה של כלל חומת האש במקרה של התאמה action on match יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.
    • ‫apply_security_profile_group: הכלל מעביר את התנועה לנקודת קצה של חומת אש שהוגדרה, וכל ההערכה של הכלל נפסקת. ההחלטה אם לאפשר את המעבר של החבילה או להפסיק אותו תלויה בפרופיל האבטחה שהוגדר בקבוצת פרופילי האבטחה.
    • ‫goto_next: הערכת הכלל ממשיכה לאחת מהאפשרויות הבאות:
      • מדיניות חומת אש היררכית שמשויכת לתיקיית אב קרובה יותר למשאב היעד, אם היא קיימת.
      • השלב הבא בסדר ההערכה, אם כל כללי המדיניות ההיררכיים של חומת האש הוערכו.

    אם אין כלל במדיניות חומת אש היררכית שתואם לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת. הפעולה הזו ממשיכה את ההערכה עד לאחד מהמצבים הבאים:

    • מדיניות חומת אש היררכית שמשויכת לתיקיית אב קרובה יותר למשאב היעד, אם היא קיימת.
    • השלב הבא בסדר ההערכה, אם כל כללי המדיניות ההיררכיים של חומת האש הוערכו.

  2. מדיניות אזורית בנושא חומת אש של המערכת.

    כשמעריכים כללי מדיניות חומת אש אזורית, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות חומת אש אזורית במערכת, כלל אחד לכל היותר יכול להתאים לתעבורה. הפעולה action on match של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.
    • ‫goto_next: הערכת הכלל ממשיכה ל-
      • מדיניות חומת אש אזורית במערכת עם העדיפות הבאה הכי גבוהה לשיוך, אם היא קיימת.
      • השלב הבא בסדר ההערכה, אם כל סעיפי המדיניות של חומת האש האזורית של המערכת הוערכו.

    אם אין כלל במדיניות אזורית של חומת אש שמתאים לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת. הפעולה הזו ממשיכה את ההערכה עד לאחד מהמצבים הבאים:

    • מדיניות חומת אש אזורית במערכת עם העדיפות הבאה הכי גבוהה לשיוך, אם היא קיימת.
    • השלב הבא בסדר ההערכה, אם כל סעיפי המדיניות של חומת האש האזורית של המערכת הוערכו.

  3. מדיניות חומת אש בין רשתות גלובלית.

    כשמעריכים כללים במדיניות חומת אש בין רשתות גלובלית, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות גלובלית של חומת אש בין רשתות, יכול להיות שכלל אחד לכל היותר יתאים לתנועת נתונים. הפעולה action on match של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל ההערכה של הכללים נפסקת.
    • ‫apply_security_profile_group: הכלל מעביר את התנועה לנקודת קצה של חומת אש שהוגדרה, וכל ההערכה של הכלל נפסקת. ההחלטה אם לאפשר את המעבר של החבילה או להפסיק אותו תלויה בפרופיל האבטחה שהוגדר בקבוצת פרופילי האבטחה.
    • ‫goto_next: הערכת הכלל ממשיכה לשלב של מדיניות חומת האש ברשת האזורית בסדר ההערכה.

    אם אין כלל במדיניות חומת אש גלובלית שמתאים לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת. הפעולה הזו ממשיכה את ההערכה לשלב של מדיניות חומת האש של הרשת האזורית בסדר ההערכה.

  4. מדיניות אזורית של חומת אש בין רשתות.

    ‫Cloud NGFW מעריך כללים במדיניות אזורית של חומת אש ברשת שמשויכת לאזור ולרשת ה-VPC של משאב היעד.

    כשמעריכים כללים במדיניות אזורית של חומת אש ברשת, Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    במדיניות אזורית של חומת אש ברשת, כלל אחד לכל היותר יכול להתאים לתנועת נתונים. הפעולה action on match של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל ההערכה של הכללים נפסקת.
    • ‫goto_next: הערכת הכלל ממשיכה לשלב הבא בסדר ההערכה.

    אם אין כלל במדיניות חומת אש אזורית ברשת שתואם לתעבורת נתונים, Cloud NGFW משתמש בפעולה goto_next משתמעת. הפעולה הזו ממשיכה את ההערכה לשלב הבא בסדר ההערכה.

  5. כללי חומת אש של VPC.

    כשמעריכים כללים של חומת אש ב-VPC,‏ Cloud NGFW מבצע את השלבים הבאים:

    1. התעלמות מכל הכללים שהיעדים שלהם לא תואמים למשאב היעד.
    2. מתעלמים מכל הכללים שלא תואמים לכיוון של החבילה.
    3. הערכה של הכללים שנותרו, מהעדיפות הגבוהה ביותר לנמוכה ביותר.

      ההערכה נפסקת אם מתקיים אחד מהתנאים הבאים:

      • כלל שחל על משאב היעד תואם לתנועה.
      • אין כללים שחלים על משאב היעד שתואמים לתנועה.

    אם תעבורת נתונים תואמת לאחד או לשני כללים של חומת אש ב-VPC, הפעולה במקרה של התאמה של כלל חומת האש יכולה להיות אחת מהאפשרויות הבאות:

    • ‫allow: הכלל מאפשר את התעבורה, וכל הערכת הכללים נפסקת.
    • ‫deny: הכלל דוחה את התנועה, וכל הערכת הכללים נפסקת.

    אם שני כללים תואמים, הם צריכים להיות בעלי אותה עדיפות אבל פעולות שונות. במקרה הזה, Cloud NGFW אוכף את כלל חומת האש deny ברשת ה-VPC ומתעלם מכלל חומת האש allow ברשת ה-VPC.

    אם אין כללי חומת אש של VPC שתואמים לתעבורה, Cloud NGFW משתמש בפעולה goto_next מרומזת כדי להמשיך לשלב הבא בסדר הבדיקה.

  6. השלב האחרון – פעולה משתמעת.

    ‫Cloud NGFW מחיל פעולה משתמעת אם ההערכה של כלל חומת האש נמשכה בכל השלבים הקודמים על ידי ביצוע פעולות מפורשות או משתמעות goto_next. הפעולה המשתמעת תלויה בכיוון התנועה:

    • לגבי תנועת נכנסת, הפעולה המשתמעת תלויה גם במשאב היעד:

      • אם משאב היעד הוא ממשק רשת של מכונה וירטואלית, פעולת הכניסה המשתמעת היא deny.

      • אם משאב היעד הוא כלל העברה של מאזן עומסים פנימי של אפליקציות (ALB) או מאזן עומסי רשת פנימי לשרת proxy, פעולת הכניסה המשתמעת היא allow.

    • לגבי תעבורת נתונים יוצאת (egress), הפעולה המשתמעת היא allow.

דיאגרמה של BEFORE_CLASSIC_FIREWALL

בתרשים הבא מוצג סדר האכיפה של מדיניות חומת האש ברשת BEFORE_CLASSIC_FIREWALL:

תרשים זרימה של פתרון כללי חומת אש.
איור 2. תרשים זרימה של פתרון בעיות שקשורות לכללי חומת אש אם סדר האכיפה של מדיניות חומת האש ברשת הוא BEFORE_CLASSIC_FIREWALL (לחצו להגדלה).

כללי חומת אש אפקטיביים

כללים של מדיניות חומת אש היררכית, כללים של חומת אש ב-VPC וכללים של מדיניות חומת אש ברשת גלובלית ואזורית שולטים בחיבורים. יכול להיות שיהיה לכם שימושי לראות את כל כללי חומת האש שמשפיעים על רשת מסוימת או על ממשק של מכונה וירטואלית.

כללי חומת אש אפקטיביים ברשת

אפשר לראות את כל כללי חומת האש שחלים על רשת VPC. הרשימה כוללת את כל סוגי הכללים הבאים:

  • כללים שעוברים בירושה ממדיניות חומת אש היררכית
  • כללי חומת אש ב-VPC
  • כללים שחלים ממדיניות חומת האש הגלובלית והאזורית

כללי חומת האש שחלים על מופע

אפשר לראות את כל כללי חומת האש שחלים על ממשק הרשת של מכונה וירטואלית. הרשימה כוללת את כל סוגי הכללים הבאים:

  • כללים שעוברים בירושה ממדיניות חומת אש היררכית
  • הכללים שהוחלו מחומת האש של ה-VPC של הממשק
  • כללים שחלים ממדיניות חומת האש הגלובלית והאזורית

הכללים מסודרים מהרמה הארגונית ועד לרשת ה-VPC. מוצגים רק כללים שחלים על ממשק ה-VM. לא מוצגים כללים במדיניות אחרת.

כדי לראות את הכללים של מדיניות חומת האש שנמצאים בתוקף באזור מסוים, אפשר לעיין במאמר קבלת כללים של חומת אש שנמצאים בתוקף באזור מסוים ברשת.

המאמרים הבאים