Beispiele für das Logging von Firewallrichtlinien-Regeln

Für Firewallrichtlinien-Regeln werden Logeinträge generiert, wenn sie auf Traffic angewendet werden. Ein Paketfluss kann zwar mehrere Logeinträge generieren, aber für eine Firewallrichtlinienregel wird höchstens ein Logeintrag pro Verbindung von einer VM-Instanz (virtuelle Maschine) generiert.

Die folgenden Beispiele zeigen, wie das Logging von Firewallrichtlinienregeln funktioniert, einschließlich Verhaltensweisen, die sich von älteren VPC-Firewallregeln (Virtual Private Cloud) unterscheiden, z. B. wiederholtes Logging für abgelehnte Verbindungen und sitzungsbasiertes Logging für die erweiterte Überprüfung.

Beispiel "Ausgehenden Traffic ablehnen"

In diesem Beispiel fließt Traffic zwischen zwei VM-Instanzen im VPC-Netzwerk example-net im Projekt example-proj.

  • VM1 in Zone us-west1-a mit IP-Adresse 10.10.0.99 im west-subnet (Region us-west1).
  • VM2 in Zone us-east1-b mit IP-Adresse 10.20.0.99 im east-subnet (Region us-east1).
  • Regel A: Eine Firewallregel "ausgehenden Traffic ablehnen" bezieht sich auf alle Instanzen im Netzwerk, das Ziel 10.20.0.99 (VM2) und den TCP-Port 80. Logging ist für die Regel aktiviert.
  • Regel B: Eine Firewallregel "eingehenden Traffic zulassen" bezieht sich auf alle Instanzen im Netzwerk, die Quelle 10.10.0.99 (VM1) und den TCP-Port 80. Logging ist für die Regel ebenfalls aktiviert.

Informationen zum Erstellen der Firewallrichtlinienregel finden Sie unter Aufgaben im Zusammenhang mit Firewallregeln.

In einem Szenario, in dem VM1 versucht, am TCP-Port 80 eine Verbindung zu VM2 herzustellen, passiert Folgendes:

  • Die Firewall generiert für Regel A einen Logeintrag aus der Perspektive von VM1 für den fehlgeschlagenen Verbindungsversuch.

  • Da Regel A eine DENY-Regel ist, protokolliert die Firewall jedes Paket, das dem eindeutigen 5-Tupel entspricht, als fehlgeschlagenen Verbindungsversuch. Wenn die Firewall weiterhin Pakete für diese Verbindung empfängt, wird derselbe Logeintrag alle 5 Sekunden wiederholt.

  • Da Regel A den Traffic an der Quelle blockiert, wird Regel B von der Firewall nicht berücksichtigt. Daher wird aus Sicht von VM2 kein Logeintrag für Regel B generiert.

VM1 meldet den folgenden Firewall-Logdatensatz:

Feld Werte
connection src_ip=10.10.0.99
src_port=[EPHEMERAL_PORT]
dest_ip=10.20.0.99
dest_port=80
protocol=6
disposition DENIED
rule_details reference = "network:example-net/firewallPolicy:12345"
priority = 10
action = DENY
destination_range = 10.20.0.99/32
ip_port_info = tcp:80
direction = egress
instance project_id="example-proj"
instance_name=VM1
region=us-west1
zone=us-west1-a

Beispiel "ausgehenden Traffic zulassen, eingehenden Traffic zulassen"

In diesem Beispiel fließt der Traffic zwischen VM-Instanzen im VPC-Netzwerk example-net im Projekt example-proj.

  • VM1 in Zone us-west1-a mit IP-Adresse 10.10.0.99 im west-subnet (Region us-west1).
  • VM2 in Zone us-east1-b mit IP-Adresse 10.20.0.99 im east-subnet (Region us-east1).
  • Regel A: Eine globale Netzwerk-Firewallrichtlinienregel zum Zulassen von ausgehendem Traffic hat das Ziel 10.20.0.99 (VM2) und gilt für den TCP-Port 80. Logging ist für die Regel aktiviert.
  • Regel B: Eine globale Netzwerk-Firewallrichtlinienregel zum Zulassen von eingehendem Traffic hat die Quelle 10.10.0.99 (VM1) und gilt für den TCP-Port 80. Logging ist für die Regel aktiviert.

Informationen zum Erstellen der Firewallrichtlinienregel finden Sie unter Aufgaben im Zusammenhang mit Firewallregeln.

In einem Szenario, in dem VM1 versucht, am TCP-Port 80 eine Verbindung zu VM2 herzustellen, passiert Folgendes:

  • Die Firewall generiert einen Logeintrag für Regel A aus der Perspektive von VM1, während VM1 eine Verbindung zu 10.20.0.99 herstellt. Da es sich um eine ALLOW-Regel handelt, wird die Verbindung nur einmal protokolliert und nicht wiederholt.
  • Die Firewall generiert einen Logeintrag für Regel B aus der Perspektive von VM2, während VM2 eingehende Verbindungen von 10.10.0.99 zulässt.

VM1 meldet den folgenden Firewall-Logdatensatz:

Feld Werte
connection src_ip=10.10.0.99
src_port=[EPHEMERAL_PORT]
dest_ip=10.20.0.99
dest_port=80
protocol=6
disposition ZUGELASSEN
rule_details reference = "network:example-net/firewallPolicy:12345"
priority = 10
action = ALLOW
destination_range = 10.20.0.99/32
ip_port_info = tcp:80
direction = egress

VM2 meldet den folgenden Firewall-Logdatensatz:

Feld Werte
connection src_ip=10.10.0.99
src_port=[EPHEMERAL_PORT]
dest_ip=10.20.0.99
dest_port=80
protocol=6
disposition ZUGELASSEN
rule_details reference = "network:example-net/firewallPolicy:67890"
priority = 10
action = ALLOW
source_range = 10.10.0.99/32
ip_port_info = tcp:80
direction = ingress

Beispiel "eingehender Traffic aus dem Internet"

In diesem Beispiel fließt der Traffic von einer externen Ressource zu einer VM-Instanz im VPC-Netzwerk example-net. Das Netzwerk befindet sich im Projekt example-proj.

  • Das System im Internet hat die IP-Adresse 203.0.113.114.
  • VM1 in Zone us-west1-a hat die IP-Adresse 10.10.0.99 im west-subnet (Region us-west1).
  • Regel C: Eine Firewallrichtlinienregel zum Zulassen von eingehendem Traffic hat eine Quelle mit einer beliebigen IP-Adresse (0.0.0.0/0) und gilt für den TCP-Port 80. Logging ist für die Regel aktiviert.
  • Regel D: Eine Firewallrichtlinienregel zum Ablehnen von ausgehendem Traffic hat ein Ziel mit einer beliebigen IP-Adresse (0.0.0.0/0) und gilt für alle Protokolle. Logging ist für die Regel aktiviert.

Informationen zum Erstellen der Firewallrichtlinienregel finden Sie unter Aufgaben im Zusammenhang mit Firewallregeln.

In einem Szenario, in dem das System mit der IP-Adresse 203.0.113.114 versucht, eine Verbindung zu VM1 am TCP-Port 80 herzustellen, passiert Folgendes:

  • VM1 generiert einen Logeintrag für Regel C, da sie Traffic von 203.0.113.114 akzeptiert.
  • Cloud NGFW-Richtlinienregeln sind zustandsorientiert. Wenn also eine Firewallregel für eingehenden Traffic Traffic zu einer VM-Instanz zulässt, wird der ausgehende Rücktraffic automatisch zugelassen. In diesem Fall lässt Regel C eingehenden Traffic zu, sodass VM1 trotz Regel D Antwort-Traffic an 203.0.113.114 senden kann.
  • Die Verbindungsverfolgung ermöglicht Antworttraffic und verursacht unabhängig von den Firewallregeln für ausgehenden Traffic kein Logging. Daher wird Regel D von der Firewall nicht berücksichtigt und es wird kein Logeintrag für ausgehenden Traffic generiert.

VM1 meldet den folgenden Firewall-Logdatensatz:

Feld Werte
connection src_ip=203.0.113.114
src_port=[EPHEMERAL_PORT]
dest_ip=10.10.0.99
dest_port=80
protocol=6
disposition ZUGELASSEN
rule_details reference = "network:example-net/firewallPolicy:12345"
priority = 10
action = ALLOW
source_range = 0.0.0.0/0
ip_port_info = tcp:80
direction = ingress
remote_location continent
country
region
city

Beispiel für eine erweiterte Prüfung

In diesem Beispiel wird in der Cloud NGFW-Firewallrichtlinie die Aktion apply_security_profile_group verwendet, um Traffic für die Deep Packet Inspection abzufangen.

  • Das System im Internet hat die IP-Adresse 203.0.113.114.
  • VM1 in Zone us-west1-a mit IP-Adresse 10.10.0.99 im west-subnet (Region us-west1).
  • Regel E: Eine Firewallrichtlinien-Regel für ausgehenden Traffic, bei der die Aktion auf apply_security_profile_group festgelegt ist. Logging ist für die Regel aktiviert.

Informationen zum Erstellen der Firewallrichtlinienregel für die erweiterte Prüfung finden Sie unter Sicherheitsprofil – Übersicht.

Angenommen, VM1 sendet Traffic, der mit Regel E übereinstimmt. Folgendes geschieht:

  • Bei der Aktion apply_security_profile_group wird sitzungsbasiertes Logging verwendet. Das unterscheidet sich von den verbindungsbasierten Logs, die von Standardregeln vom Typ allow oder deny erstellt werden.

  • Cloud NGFW generiert einen einzelnen Firewallregel-Logeintrag für die erste Sitzung, die der Regel entspricht. So wird bestätigt, dass der Traffic erfolgreich abgefangen und an den Firewall-Endpunkt weitergeleitet wurde. Cloud NGFW generiert dieses Log auf hoher Ebene auch dann, wenn mehrere Verbindungen als Teil derselben Sitzung erkannt werden.

VM1 meldet den folgenden Firewall-Logdatensatz:

Feld Werte
connection src_ip=10.10.0.99
src_port=[EPHEMERAL_PORT]
dest_ip=203.0.113.114
dest_port=80
protocol=6
disposition ABGEFANGEN
rule_details reference = "network:example-net/firewallPolicy:12345"
priority = 10
action = APPLY_SECURITY_PROFILE_GROUP
apply_security_profile_fallback_action = UNSPECIFIED
destination_range = 0.0.0.0/0
direction = egress

Nächste Schritte