Für Firewallrichtlinien-Regeln werden Logeinträge generiert, wenn sie auf Traffic angewendet werden. Ein Paketfluss kann zwar mehrere Logeinträge generieren, aber für eine Firewallrichtlinienregel wird höchstens ein Logeintrag pro Verbindung von einer VM-Instanz (virtuelle Maschine) generiert.
Die folgenden Beispiele zeigen, wie das Logging von Firewallrichtlinienregeln funktioniert, einschließlich Verhaltensweisen, die sich von älteren VPC-Firewallregeln (Virtual Private Cloud) unterscheiden, z. B. wiederholtes Logging für abgelehnte Verbindungen und sitzungsbasiertes Logging für die erweiterte Überprüfung.
Beispiel "Ausgehenden Traffic ablehnen"
In diesem Beispiel fließt Traffic zwischen zwei VM-Instanzen im VPC-Netzwerk example-net im Projekt example-proj.
- VM1 in Zone
us-west1-amit IP-Adresse10.10.0.99imwest-subnet(Regionus-west1). - VM2 in Zone
us-east1-bmit IP-Adresse10.20.0.99imeast-subnet(Regionus-east1). - Regel A: Eine Firewallregel "ausgehenden Traffic ablehnen" bezieht sich auf alle Instanzen im Netzwerk, das Ziel
10.20.0.99(VM2) und den TCP-Port80. Logging ist für die Regel aktiviert. - Regel B: Eine Firewallregel "eingehenden Traffic zulassen" bezieht sich auf alle Instanzen im Netzwerk, die Quelle
10.10.0.99(VM1) und den TCP-Port80. Logging ist für die Regel ebenfalls aktiviert.
Informationen zum Erstellen der Firewallrichtlinienregel finden Sie unter Aufgaben im Zusammenhang mit Firewallregeln.
In einem Szenario, in dem VM1 versucht, am TCP-Port 80 eine Verbindung zu VM2 herzustellen, passiert Folgendes:
Die Firewall generiert für Regel A einen Logeintrag aus der Perspektive von VM1 für den fehlgeschlagenen Verbindungsversuch.
Da Regel A eine
DENY-Regel ist, protokolliert die Firewall jedes Paket, das dem eindeutigen 5-Tupel entspricht, als fehlgeschlagenen Verbindungsversuch. Wenn die Firewall weiterhin Pakete für diese Verbindung empfängt, wird derselbe Logeintrag alle 5 Sekunden wiederholt.Da Regel A den Traffic an der Quelle blockiert, wird Regel B von der Firewall nicht berücksichtigt. Daher wird aus Sicht von VM2 kein Logeintrag für Regel B generiert.
VM1 meldet den folgenden Firewall-Logdatensatz:
| Feld | Werte |
|---|---|
connection |
src_ip=10.10.0.99 src_port=[EPHEMERAL_PORT] dest_ip=10.20.0.99 dest_port=80 protocol=6 |
disposition |
DENIED |
rule_details |
reference = "network:example-net/firewallPolicy:12345" priority = 10 action = DENY destination_range = 10.20.0.99/32 ip_port_info = tcp:80 direction = egress |
instance |
project_id="example-proj" instance_name=VM1 region=us-west1 zone=us-west1-a |
Beispiel "ausgehenden Traffic zulassen, eingehenden Traffic zulassen"
In diesem Beispiel fließt der Traffic zwischen VM-Instanzen im VPC-Netzwerk example-net im Projekt example-proj.
- VM1 in Zone
us-west1-amit IP-Adresse10.10.0.99imwest-subnet(Regionus-west1). - VM2 in Zone
us-east1-bmit IP-Adresse10.20.0.99imeast-subnet(Regionus-east1). - Regel A: Eine globale Netzwerk-Firewallrichtlinienregel zum Zulassen von ausgehendem Traffic hat das Ziel
10.20.0.99(VM2) und gilt für den TCP-Port80. Logging ist für die Regel aktiviert. - Regel B: Eine globale Netzwerk-Firewallrichtlinienregel zum Zulassen von eingehendem Traffic hat die Quelle
10.10.0.99(VM1) und gilt für den TCP-Port80. Logging ist für die Regel aktiviert.
Informationen zum Erstellen der Firewallrichtlinienregel finden Sie unter Aufgaben im Zusammenhang mit Firewallregeln.
In einem Szenario, in dem VM1 versucht, am TCP-Port 80 eine Verbindung zu VM2 herzustellen, passiert Folgendes:
- Die Firewall generiert einen Logeintrag für Regel A aus der Perspektive von VM1, während VM1 eine Verbindung zu
10.20.0.99herstellt. Da es sich um eineALLOW-Regel handelt, wird die Verbindung nur einmal protokolliert und nicht wiederholt. - Die Firewall generiert einen Logeintrag für Regel B aus der Perspektive von VM2, während VM2 eingehende Verbindungen von
10.10.0.99zulässt.
VM1 meldet den folgenden Firewall-Logdatensatz:
| Feld | Werte |
|---|---|
connection |
src_ip=10.10.0.99 src_port=[EPHEMERAL_PORT] dest_ip=10.20.0.99 dest_port=80 protocol=6 |
disposition |
ZUGELASSEN |
rule_details |
reference = "network:example-net/firewallPolicy:12345" priority = 10 action = ALLOW destination_range = 10.20.0.99/32 ip_port_info = tcp:80 direction = egress |
VM2 meldet den folgenden Firewall-Logdatensatz:
| Feld | Werte |
|---|---|
connection |
src_ip=10.10.0.99 src_port=[EPHEMERAL_PORT] dest_ip=10.20.0.99 dest_port=80 protocol=6 |
disposition |
ZUGELASSEN |
rule_details |
reference = "network:example-net/firewallPolicy:67890" priority = 10 action = ALLOW source_range = 10.10.0.99/32 ip_port_info = tcp:80 direction = ingress |
Beispiel "eingehender Traffic aus dem Internet"
In diesem Beispiel fließt der Traffic von einer externen Ressource zu einer VM-Instanz im VPC-Netzwerk example-net. Das Netzwerk befindet sich im Projekt example-proj.
- Das System im Internet hat die IP-Adresse
203.0.113.114. - VM1 in Zone
us-west1-ahat die IP-Adresse10.10.0.99imwest-subnet(Regionus-west1). - Regel C: Eine Firewallrichtlinienregel zum Zulassen von eingehendem Traffic hat eine Quelle mit einer beliebigen IP-Adresse (
0.0.0.0/0) und gilt für den TCP-Port80. Logging ist für die Regel aktiviert. - Regel D: Eine Firewallrichtlinienregel zum Ablehnen von ausgehendem Traffic hat ein Ziel mit einer beliebigen IP-Adresse (
0.0.0.0/0) und gilt für alle Protokolle. Logging ist für die Regel aktiviert.
Informationen zum Erstellen der Firewallrichtlinienregel finden Sie unter Aufgaben im Zusammenhang mit Firewallregeln.
In einem Szenario, in dem das System mit der IP-Adresse 203.0.113.114 versucht, eine Verbindung zu VM1 am TCP-Port 80 herzustellen, passiert Folgendes:
- VM1 generiert einen Logeintrag für Regel C, da sie Traffic von
203.0.113.114akzeptiert. - Cloud NGFW-Richtlinienregeln sind zustandsorientiert. Wenn also eine Firewallregel für eingehenden Traffic Traffic zu einer VM-Instanz zulässt, wird der ausgehende Rücktraffic automatisch zugelassen.
In diesem Fall lässt Regel C eingehenden Traffic zu, sodass VM1 trotz Regel D Antwort-Traffic an
203.0.113.114senden kann. - Die Verbindungsverfolgung ermöglicht Antworttraffic und verursacht unabhängig von den Firewallregeln für ausgehenden Traffic kein Logging. Daher wird Regel D von der Firewall nicht berücksichtigt und es wird kein Logeintrag für ausgehenden Traffic generiert.
VM1 meldet den folgenden Firewall-Logdatensatz:
| Feld | Werte |
|---|---|
connection |
src_ip=203.0.113.114 src_port=[EPHEMERAL_PORT] dest_ip=10.10.0.99 dest_port=80 protocol=6 |
disposition |
ZUGELASSEN |
rule_details |
reference = "network:example-net/firewallPolicy:12345" priority = 10 action = ALLOW source_range = 0.0.0.0/0 ip_port_info = tcp:80 direction = ingress |
remote_location |
continent country region city |
Beispiel für eine erweiterte Prüfung
In diesem Beispiel wird in der Cloud NGFW-Firewallrichtlinie die Aktion apply_security_profile_group verwendet, um Traffic für die Deep Packet Inspection abzufangen.
- Das System im Internet hat die IP-Adresse
203.0.113.114. - VM1 in Zone
us-west1-amit IP-Adresse10.10.0.99imwest-subnet(Regionus-west1). - Regel E: Eine Firewallrichtlinien-Regel für ausgehenden Traffic, bei der die Aktion auf
apply_security_profile_groupfestgelegt ist. Logging ist für die Regel aktiviert.
Informationen zum Erstellen der Firewallrichtlinienregel für die erweiterte Prüfung finden Sie unter Sicherheitsprofil – Übersicht.
Angenommen, VM1 sendet Traffic, der mit Regel E übereinstimmt. Folgendes geschieht:
Bei der Aktion
apply_security_profile_groupwird sitzungsbasiertes Logging verwendet. Das unterscheidet sich von den verbindungsbasierten Logs, die von Standardregeln vom Typallowoderdenyerstellt werden.Cloud NGFW generiert einen einzelnen Firewallregel-Logeintrag für die erste Sitzung, die der Regel entspricht. So wird bestätigt, dass der Traffic erfolgreich abgefangen und an den Firewall-Endpunkt weitergeleitet wurde. Cloud NGFW generiert dieses Log auf hoher Ebene auch dann, wenn mehrere Verbindungen als Teil derselben Sitzung erkannt werden.
VM1 meldet den folgenden Firewall-Logdatensatz:
| Feld | Werte |
|---|---|
connection |
src_ip=10.10.0.99 src_port=[EPHEMERAL_PORT] dest_ip=203.0.113.114 dest_port=80 protocol=6 |
disposition |
ABGEFANGEN |
rule_details |
reference = "network:example-net/firewallPolicy:12345" priority = 10 action = APPLY_SECURITY_PROFILE_GROUP apply_security_profile_fallback_action = UNSPECIFIED destination_range = 0.0.0.0/0 direction = egress |
Nächste Schritte
- Logging zu Firewallrichtlinien-Regeln verwenden
- Firewall Insights
- Logging – Übersicht
- Logs an unterstützte Ziele weiterleiten