Firewall-Endpunkte und Endpunktverknüpfungen verwalten

In diesem Dokument wird beschrieben, wie Sie Firewall-Endpunkte und ihre Verknüpfungen mit einem VPC-Netzwerk (Virtual Private Cloud) über die Google Cloud Console oder die Google Cloud CLI verwalten. Wenn Sie einen Firewall-Endpunkt mit Ihren VPC-Netzwerken verknüpfen, können Sie Ihre VM-Instanzen schützen und den Traffic in mehreren Netzwerken in derselben Zone prüfen, ohne separate Prüf-Appliances bereitzustellen.

Ein Firewall-Endpunkt ist eine zonale Ressource, die eine Layer-7-Prüfung für Ihren Traffic bietet. Mit einer Firewall-Endpunktverknüpfung können Sie den Endpunkt mit einem oder mehreren VPC-Netzwerken in dieser Zone verknüpfen, um den Traffic zu prüfen.

Hinweis

Bevor Sie Firewall-Endpunkte und ‑Verknüpfungen verwalten, müssen Sie Folgendes tun:

  1. Sie benötigen ein VPC-Netzwerk und ein Subnetz.
  2. Aktivieren Sie die erforderlichen APIs:
  3. Installieren Sie die gcloud CLI, wenn Sie gcloud-Befehlszeilenbeispiele ausführen möchten.

Rollen und Berechtigungen

Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) in Ihrer Organisation oder Ihrem Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Aufrufen, Aktualisieren oder Löschen von Firewall-Endpunkten und ‑Verknüpfungen benötigen. Weitere Informationen

Um den Fortschritt der auf dieser Seite aufgeführten Vorgänge zu prüfen, muss Ihr Nutzerkonto die Rolle Compute Network User (roles/compute.networkUser) haben, die die folgenden Berechtigungen umfasst:

  • networksecurity.operations.get
  • networksecurity.operations.list

Kontingente

Informationen zu Kontingenten für Firewall-Endpunkte und ‑Verknüpfungen finden Sie unter Kontingente und Limits.

Firewall-Endpunkte verwalten

In diesem Abschnitt erfahren Sie, wie Sie Firewall-Endpunkte verwalten.

Firewall-Endpunkt auflisten und Details ansehen

Verwenden Sie die Google Cloud Console oder die gcloud CLI, um alle Firewall-Endpunkte aufzulisten.

Sie können die Endpunktdetails aufrufen, z. B.:

  • Die Zone, in der der Endpunkt bereitgestellt wird
  • Der aktuelle Status des Endpunkts
  • Status der Unterstützung von Jumbo Frames
  • Das Abrechnungsprojekt (nur für Endpunkte auf Organisationsebene)
  • Die Endpunktverknüpfungen

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus, in dem der Endpunkt vorhanden ist.

    Wenn Sie eine Organisation auswählen, werden auf der Seite Firewall-Endpunkte die Firewall-Endpunkte in der Organisation aufgeführt.

    Wenn Sie ein Projekt auswählen, werden im Abschnitt Firewall-Endpunkte in diesem Projekt die Firewall-Endpunkte des Projekts aufgeführt.

  3. Klicken Sie auf den Namen des Firewall-Endpunkts, um dessen Details aufzurufen.

gcloud

Verwenden Sie den gcloud network-security firewall-endpoints list-Befehl, um alle Firewall-Endpunkte aufzulisten:

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

Wenn Sie Details zu einem Firewall-Endpunkt aufrufen möchten, verwenden Sie den gcloud network-security firewall-endpoints describe-Befehl:

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name des Firewall-Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID, in der der Firewall-Endpunkt vorhanden ist. Verwenden Sie dieses Flag für einen Endpunkt auf Organisationsebene.

  • PROJECT_ID: die Projekt-ID, in der der Firewall-Endpunkt vorhanden ist. Verwenden Sie dieses Flag für einen Endpunkt auf Projektebene.

  • LOCATION: die Zone, in der sich der Endpunkt befindet.

  • QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Endpunkte auf Organisationsebene.

Firewall-Endpunkt aktualisieren

Verwenden Sie zum Aktualisieren eines Firewall-Endpunkts die Google Cloud Console oder die gcloud CLI.

Sie können die folgenden wichtigen Details eines Endpunkts aktualisieren:

  • Das Abrechnungsprojekt (nur für Endpunkte auf Organisationsebene verfügbar)
  • Die Labels des Endpunkts
  • Die Beschreibung des Endpunkts

Sie können die folgenden Details nicht ändern:

  • Status der Unterstützung von Jumbo Frames
  • Der Name des Endpunkts
  • Die Zone des Endpunkts
  • Die Organisation oder das Projekt des Endpunkts

Wenn Sie die vorherigen Details ändern möchten, löschen Sie den Endpunkt und erstellen Sie einen neuen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus, in dem der Endpunkt vorhanden ist.

    Wenn Sie eine Organisation auswählen, werden auf der Seite Firewall-Endpunkte alle konfigurierten Firewall-Endpunkte in der Organisation aufgelistet.

    Wenn Sie ein Projekt auswählen, werden im Abschnitt Firewall-Endpunkte in diesem Projekt auf der Seite Firewall-Endpunkte alle Firewall-Endpunkte des Projekts aufgeführt.

  3. Klicken Sie auf den Namen des Firewall-Endpunkts, um dessen Details aufzurufen.

  4. Klicken Sie auf Bearbeiten.

  5. Wenn Sie das Abrechnungsprojekt aktualisieren möchten, wählen Sie das Abrechnungsprojekt aus.

  6. Wählen Sie im Abschnitt Erweiterte Konfiguration das Kästchen Erweiterte Malware-Sandbox (WildFire) aktivieren (Vorschau) aus.

  7. Wenn Sie die zusätzliche Konfiguration für die erweiterte Malware-Sandbox aktualisieren möchten, klicken Sie auf Zusätzliche Konfiguration für die erweiterte Malware-Sandbox und aktualisieren Sie die Felder.

  8. Klicken Sie auf Speichern.

gcloud

Verwenden Sie zum Aktualisieren eines Firewall-Endpunkts den gcloud network-security firewall-endpoints update-Befehl:

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

Ersetzen Sie Folgendes:

  • NAME: der Name des Firewall-Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Organisationsebene.

  • PROJECT_ID: Projekt-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Projektebene.

  • LOCATION: die Zone, in der sich der Endpunkt befindet.

  • QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Endpunkte auf Organisationsebene.

Verwenden Sie zum Aktualisieren eines Firewall-Endpunkts für die erweiterte Malware-Sandbox den Befehl gcloud beta network-security firewall-endpoints update (Vorabversion):

gcloud beta network-security firewall-endpoints \
   update NAME \
   --organization ORGANIZATION_ID \
   --zone ZONE \
   --[no-]enable-wildfire \
   --wildfire-region=WILDFIRE_REGION \
   --content-cloud-region=CONTENT_CLOUD_REGION \
   --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
   --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
   --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
   --wildfire-inline-cloud-analysis-timeout-action=ACTION \
   --[no-]enable-wildfire-analysis-logging \
   --[no-]block-partial-http \
   --billing-project BILLING_PROJECT_ID

Ersetzen Sie Folgendes:

  • WILDFIRE_REGION: Die geografische Region, in der der Endpunkt unbekannte Dateien sendet.
  • CONTENT_CLOUD_REGION: Die Content-Cloud-Region, die vom Endpunkt verwendet wird.
  • TIMEOUT_MS: Zeitüberschreitungsschwellenwerte in Millisekunden für die Signatursuche oder Inline-Analyse.
  • ACTION: die Zeitüberschreitungsaktion, die Allow oder Deny sein muss.
  • --[no-]enable-wildfire-analysis-logging: Gibt an, ob das Logging für Zeitüberschreitungsereignisse aktiviert werden soll.
  • --[no-]block-partial-http: Wählen Sie diese Option aus, um das Fortsetzen blockierter schädlicher HTTP-Dateidownloads zu verhindern.

Informationen zu den von Firewall-Endpunkten unterstützten Paketgrößen finden Sie unter Unterstützte Paketgröße.

Firewall-Endpunkt löschen

Verwenden Sie zum Löschen eines Firewall-Endpunkts die Google Cloud Console oder die gcloud CLI.

Beachten Sie vor dem Löschen eines Firewall-Endpunkts Folgendes:

  • Sie können einen Firewall-Endpunkt nur löschen, wenn er keinem VPC-Netzwerk zugeordnet ist.
  • Wenn Firewallrichtlinienregeln Traffic an diesen Endpunkt weiterleiten, wird durch das Löschen des Endpunkts die Traffic-Prüfung beendet. Alle Layer-7-Prüfdienste, die der Endpunkt für zugehörige Netzwerke in dieser Zone bereitstellt, werden ebenfalls beendet.
  • Wenn Sie einen Endpunkt in einer Zone löschen, wirkt sich das nur auf Traffic und Zuordnungen in dieser Zone aus.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus, in dem der Endpunkt vorhanden ist.

    Wenn Sie eine Organisation auswählen, werden auf der Seite Firewall-Endpunkte alle konfigurierten Firewall-Endpunkte in der Organisation aufgeführt.

    Wenn Sie ein Projekt auswählen, werden im Abschnitt Firewall-Endpunkte in diesem Projekt auf der Seite Firewall-Endpunkte alle Firewall-Endpunkte des Projekts aufgeführt.

  3. Wählen Sie den Firewall-Endpunkt aus und klicken Sie auf Löschen.

  4. Klicken Sie zum Bestätigen noch einmal auf Löschen.

gcloud

Verwenden Sie zum Löschen eines Firewall-Endpunkts den gcloud network-security firewall-endpoints delete-Befehl:

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name des Firewall-Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Organisationsebene.

  • PROJECT_ID: Projekt-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Projektebene.

  • LOCATION: die Zone, in der sich der Endpunkt befindet.

Firewall-Endpunktverknüpfungen verwalten

Eine Firewall-Endpunktverknüpfung verbindet einen Firewall-Endpunkt mit einem VPC-Netzwerk in einer bestimmten Zone.

Achten Sie darauf, dass Sie einen Firewall-Endpunkt haben, bevor Sie seine Verknüpfungen verwalten. Informationen zum Erstellen einer Verknüpfung finden Sie unter Firewall-Endpunkte und ‑Verknüpfungen erstellen.

Anforderungen für die Verknüpfung

Beachten Sie bei der Konfiguration von Endpunktzuordnungen die folgenden Anforderungen:

  • Zonenbeschränkungen:Sie müssen die Verknüpfung in derselben Zone wie den Firewall-Endpunkt erstellen. Für eine effektive Traffic-Prüfung sollten Sie Zuordnungen in Zonen erstellen, in denen Ihre Compute-Instanzen bereitgestellt werden.
  • Ein Endpunkt pro Zone:In einer einzelnen Zone können Sie ein VPC-Netzwerk nur mit einem Firewall-Endpunkt verknüpfen (entweder auf Projektebene oder Organisationsebene). Sie können jedoch ein einzelnes VPC-Netzwerk mit verschiedenen Firewall-Endpunkten in mehreren verschiedenen Zonen verknüpfen.
  • Projektübergreifende Verknüpfungen:Sie können ein VPC-Netzwerk mit einem Firewall-Endpunkt in einem separaten Projekt verknüpfen. Wenn Sie einen Endpunkt auf Projektebene verwenden, muss sich das Projekt des Endpunkts in derselben Organisation wie das VPC-Netzwerk befinden.
  • Ressourcenzuordnung:Eine Zuordnung ist eine Ressource auf Projektebene. Sie erstellen die Zuordnung in dem Projekt, in dem Ihre Compute-Instanzen bereitgestellt werden, auch wenn sie auf einen Firewall-Endpunkt auf Organisationsebene verweist.

Ein Firewallendpunkt mit Unterstützung für Jumbo-Frames kann nur Pakete mit einer Größe von bis zu 8.500 Bytes akzeptieren. Alternativ kann ein Firewallendpunkt ohne Unterstützung für Jumbo Frames nur Pakete mit einer Größe von bis zu 1.460 Bytes akzeptieren. Wenn Sie einen Dienst zur Erkennung und Abwehr von Eindringlingen, eine erweiterte Malware-Sandbox oder einen URL-Filterdienst benötigen, empfehlen wir, die zugehörigen VPC-Netzwerke so zu konfigurieren, dass die MTU-Grenzwerte (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.

Firewall-Endpunktverknüpfung auflisten und ansehen

Verwenden Sie die Google Cloud Console oder die gcloud CLI, um Firewall-Endpunktverknüpfungen aufzulisten und anzusehen.

Sie können die folgenden Details für eine Endpunktverknüpfung aufrufen:

  • Der Lebenszyklusstatus
  • Status „Aktiv“
  • Der Status der TLS-Prüfung
  • Die ID des Firewall-Endpunkts

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Google Cloud -Projekt aus.

    Im Abschnitt Firewall-Endpunktverknüpfungen werden in der Tabelle alle Firewall-Endpunktverknüpfungen von Endpunkten auf Organisations- und Projektebene aufgeführt.

gcloud

Verwenden Sie den gcloud network-security firewall-endpoint-associations list-Befehl mit dem --filter-Flag, um Firewall-Endpunktverknüpfungen für ein bestimmtes Netzwerk aufzulisten.

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Verwenden Sie zum Aufrufen einer Firewall-Endpunktverknüpfung den gcloud network-security firewall-endpoint-associations describe-Befehl:

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Ersetzen Sie Folgendes:

  • NAME: der Name der Firewall-Endpunktverknüpfung.

  • PROJECT_ID: die Projekt-ID, in der die Verknüpfung vorhanden ist.

  • NETWORK_NAME: der Name des VPC-Netzwerks

Firewall-Endpunktverknüpfung aktualisieren

Verwenden Sie zum Aktualisieren einer Firewall-Endpunktverknüpfung die Google Cloud Console oder die gcloud CLI.

Sie können die folgenden Details aktualisieren:

  • Aktivierungsstatus
  • Die zugehörige TLS-Prüfungsrichtlinie
  • Die Labels und die Beschreibung

Folgende Angaben können Sie nicht aktualisieren:

  • Der Firewall-Endpunkt und das VPC-Netzwerk, die durch diese Verknüpfung verbunden sind
  • Name, Projekt oder Zone des Verbands

Wenn Sie diese Details ändern möchten, löschen Sie die Verknüpfung und erstellen Sie eine neue.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Google Cloud -Projekt aus.

    Im Abschnitt Firewall-Endpunktverknüpfungen listet eine Tabelle alle konfigurierten Firewall-Endpunktverknüpfungen für dieses Projekt auf.

  3. Klicken Sie neben der Firewall-Endpunktverknüpfung, die Sie aktualisieren möchten, auf Bearbeiten.

  4. Entfernen Sie das Häkchen aus dem Kästchen Verknüpfung aktivieren, um die Firewall-Endpunktverknüpfung zu deaktivieren.

  5. Wählen Sie zum Aktualisieren der TLS-Prüfungsrichtlinie eine neue Richtlinie aus der Liste der TLS-Prüfungsrichtlinien aus.

  6. Klicken Sie auf Speichern.

gcloud

Verwenden Sie zum Aktualisieren einer Firewall-Endpunktverknüpfung den gcloud network-security firewall-endpoint-associations update-Befehl.

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name der Firewall-Endpunktverknüpfung.

  • PROJECT_ID: die Projekt-ID, in der die Verknüpfung erstellt wird.

  • TLS_PROJECT_NAME: der Projektname der TLS-Prüfungsrichtlinie

  • REGION_NAME: der Name der Region der TLS-Prüfungsrichtlinie

  • TLS_POLICY_NAME: der Name der TLS-Prüfungsrichtlinie

  • LOCATION: der Standort der Firewall-Endpunktverknüpfung.

Firewall-Endpunktverknüpfung löschen

Verwenden Sie zum Löschen einer Firewall-Endpunktverknüpfung die Google Cloud Console oder die gcloud CLI.

Wenn ein Google Cloud Projekt gelöscht wird, werden die zugehörigen Firewall-Endpunktzuordnungen automatisch entfernt. Das Löschen kann nicht rückgängig gemacht werden, auch wenn das Projekt später wiederhergestellt wird.

Das Löschen dieser Verknüpfungen kann jedoch manchmal fehlschlagen. In diesem Fall und nach der Wiederherstellung des Projekts haben die zugehörigen Firewallendpunkte im wiederhergestellten Projekt den Status ORPHAN. Dies weist auf die unterbrochene Verknüpfung zwischen dem Projekt und seinen Ressourcen aufgrund des fehlgeschlagenen Löschvorgangs hin.

Sie können sich diese verwaisten Verknüpfungen in der Google Cloud Console ansehen, sie jedoch nicht bearbeiten. Die Cloud Next Generation Firewall führt regelmäßig einen Hintergrundprozess aus, mit dem diese verwaisten Ressourcen gelöscht werden.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Google Cloud -Projekt aus.

    Im Abschnitt Firewall-Endpunktverknüpfungen listet eine Tabelle alle konfigurierten Firewall-Endpunktverknüpfungen für dieses Projekt auf.

  3. Wählen Sie die Firewall-Endpunktverknüpfung aus und klicken Sie auf Löschen.

  4. Klicken Sie zum Bestätigen noch einmal auf Löschen.

gcloud

Verwenden Sie zum Löschen einer Firewall-Endpunktverknüpfung den gcloud network-security firewall-endpoint-associations delete-Befehl.

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name der Firewall-Endpunktverknüpfung.

  • PROJECT_ID: die Projekt-ID, in der die Verknüpfung vorhanden ist.

  • LOCATION: der Standort der Firewall-Endpunktverknüpfung.

Nächste Schritte