Firewall-Endpunkte und Endpunktverknüpfungen verwalten

Ein Firewall-Endpunkt ist eine zonale Ressource, die eine Layer-7-Prüfung für Ihren Traffic bietet. Mit einer Firewall-Endpunktverknüpfung können Sie den Endpunkt mit einem oder mehreren VPC-Netzwerken (Virtual Private Cloud) in derselben Zone verknüpfen.

Auf dieser Seite wird erläutert, wie Sie Firewall-Endpunkte und ihre Verknüpfungen mit einem VPC-Netzwerk über die Google Cloud -Konsole und die Google Cloud CLI verwalten.

Hinweis

Bevor Sie Firewall-Endpunkte und ‑Verknüpfungen verwalten, müssen Sie Folgendes tun:

  1. Sie benötigen ein VPC-Netzwerk und ein Subnetz.
  2. Aktivieren Sie die erforderlichen APIs:
  3. Installieren Sie die gcloud CLI, wenn Sie gcloud-Befehlszeilenbeispiele ausführen möchten.

Rollen und Berechtigungen

Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) in Ihrer Organisation oder Ihrem Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Aufrufen, Aktualisieren oder Löschen von Firewall-Endpunkten und ‑Verknüpfungen benötigen. Weitere Informationen

Um den Fortschritt der auf dieser Seite aufgeführten Vorgänge zu prüfen, muss Ihr Nutzerkonto die Rolle Compute-Netzwerknutzer (roles/compute.networkUser) haben, die die folgenden Berechtigungen umfasst:

  • networksecurity.operations.get
  • networksecurity.operations.list

Kontingente

Informationen zu Kontingenten für Firewall-Endpunkte und ‑Verknüpfungen finden Sie unter Kontingente und Limits.

Firewall-Endpunkte verwalten

In diesem Abschnitt erfahren Sie, wie Sie Firewall-Endpunkte verwalten.

Firewall-Endpunkt auflisten und Details ansehen

Verwenden Sie die Google Cloud Console oder die gcloud CLI, um alle Firewall-Endpunkte aufzulisten.

Sie können die Endpunktdetails aufrufen, z. B.:

  • Die Zone, in der der Endpunkt bereitgestellt wird
  • Der aktuelle Status des Endpunkts
  • Status der Unterstützung von Jumbo Frames
  • Das Abrechnungsprojekt (nur für Endpunkte auf Organisationsebene)
  • Die Endpunktverknüpfungen

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus, in dem der Endpunkt vorhanden ist.

    Wenn Sie eine Organisation auswählen, werden auf der Seite Firewall-Endpunkte die Firewall-Endpunkte in der Organisation aufgeführt.

    Wenn Sie ein Projekt auswählen, werden im Abschnitt Firewall-Endpunkte in diesem Projekt die Firewall-Endpunkte des Projekts aufgeführt.

  3. Klicken Sie auf den Namen des Firewall-Endpunkts, um dessen Details aufzurufen.

gcloud

Verwenden Sie den gcloud network-security firewall-endpoints list-Befehl, um alle Firewall-Endpunkte aufzulisten:

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

Wenn Sie Details zu einem Firewall-Endpunkt aufrufen möchten, verwenden Sie den gcloud network-security firewall-endpoints describe-Befehl:

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name des Firewall-Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID, in der der Firewall-Endpunkt vorhanden ist. Verwenden Sie dieses Flag für einen Endpunkt auf Organisationsebene.

  • PROJECT_ID: die Projekt-ID, in der der Firewall-Endpunkt vorhanden ist. Verwenden Sie dieses Flag für einen Endpunkt auf Projektebene.

  • LOCATION: die Zone, in der sich der Endpunkt befindet.

  • QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Endpunkte auf Organisationsebene.

Firewall-Endpunkt aktualisieren

Verwenden Sie zum Aktualisieren eines Firewall-Endpunkts die Google Cloud Console oder die gcloud CLI.

Sie können die folgenden wichtigen Details eines Endpunkts aktualisieren:

  • Das Abrechnungsprojekt (nur für Endpunkte auf Organisationsebene verfügbar)
  • Die Labels des Endpunkts
  • Die Beschreibung des Endpunkts

Sie können die folgenden Angaben nicht ändern:

  • Status der Unterstützung von Jumbo Frames
  • Der Name des Endpunkts
  • Die Zone des Endpunkts
  • Die Organisation oder das Projekt des Endpunkts

Wenn Sie die vorherigen Details ändern möchten, löschen Sie den Endpunkt und erstellen Sie einen neuen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus, in dem der Endpunkt vorhanden ist.

    Wenn Sie eine Organisation auswählen, werden auf der Seite Firewall-Endpunkte alle konfigurierten Firewall-Endpunkte in der Organisation aufgeführt.

    Wenn Sie ein Projekt auswählen, werden im Abschnitt Firewall-Endpunkte in diesem Projekt auf der Seite Firewall-Endpunkte alle Firewall-Endpunkte des Projekts aufgeführt.

  3. Klicken Sie auf den Namen des Firewall-Endpunkts, um dessen Details aufzurufen.

  4. Klicken Sie auf Bearbeiten.

  5. Wenn Sie das Abrechnungsprojekt aktualisieren möchten, wählen Sie das Abrechnungsprojekt aus.

  6. Klicken Sie auf Speichern.

gcloud

Verwenden Sie zum Aktualisieren eines Firewall-Endpunkts den gcloud network-security firewall-endpoints update-Befehl:

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

Ersetzen Sie Folgendes:

  • NAME: der Name des Firewall-Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Organisationsebene.

  • PROJECT_ID: Projekt-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Projektebene.

  • LOCATION: die Zone, in der sich der Endpunkt befindet.

  • QUOTA_PROJECT_ID: die Projekt-ID des Kontingents. Verwenden Sie dieses Flag nur für Endpunkte auf Organisationsebene.

Informationen zu den von Firewall-Endpunkten unterstützten Paketgrößen finden Sie unter Unterstützte Paketgröße.

Firewall-Endpunkt löschen

Verwenden Sie zum Löschen eines Firewall-Endpunkts die Google Cloud Console oder die gcloud CLI.

Beachten Sie vor dem Löschen eines Firewall-Endpunkts Folgendes:

  • Sie können einen Firewall-Endpunkt nur löschen, wenn er keinem VPC-Netzwerk zugeordnet ist.
  • Wenn Firewallrichtlinienregeln Traffic an diesen Endpunkt weiterleiten, wird durch das Löschen des Endpunkts die Traffic-Prüfung beendet. Alle Layer-7-Prüfdienste, die der Endpunkt für zugehörige Netzwerke in dieser Zone bereitstellt, werden ebenfalls beendet.
  • Wenn Sie einen Endpunkt in einer Zone löschen, wirkt sich das nur auf Traffic und Zuordnungen in dieser Zone aus.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihre Organisation oder das Projekt aus, in dem der Endpunkt vorhanden ist.

    Wenn Sie eine Organisation auswählen, werden auf der Seite Firewall-Endpunkte alle konfigurierten Firewall-Endpunkte in der Organisation aufgeführt.

    Wenn Sie ein Projekt auswählen, werden im Abschnitt Firewall-Endpunkte in diesem Projekt auf der Seite Firewall-Endpunkte alle Firewall-Endpunkte des Projekts aufgeführt.

  3. Wählen Sie den Firewall-Endpunkt aus und klicken Sie auf Löschen.

  4. Klicken Sie zum Bestätigen noch einmal auf Löschen.

gcloud

Verwenden Sie zum Löschen eines Firewall-Endpunkts den gcloud network-security firewall-endpoints delete-Befehl:

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name des Firewall-Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Organisationsebene.

  • PROJECT_ID: Projekt-ID. Verwenden Sie dieses Flag für einen Endpunkt auf Projektebene.

  • LOCATION: die Zone, in der sich der Endpunkt befindet.

Firewall-Endpunktverknüpfungen verwalten

Eine Firewall-Endpunktverknüpfung verbindet einen Firewall-Endpunkt mit einem VPC-Netzwerk in einer bestimmten Zone.

Achten Sie darauf, dass Sie einen Firewall-Endpunkt haben, bevor Sie seine Verknüpfungen verwalten. Informationen zum Erstellen einer Verknüpfung finden Sie unter Firewall-Endpunkte und ‑Verknüpfungen erstellen.

Anforderungen für die Verknüpfung

Beachten Sie bei der Konfiguration von Endpunktzuordnungen die folgenden Anforderungen:

  • Zonenbeschränkungen:Sie müssen die Verknüpfung in derselben Zone wie den Firewall-Endpunkt erstellen. Für eine effektive Traffic-Prüfung sollten Sie Zuordnungen in Zonen erstellen, in denen Ihre Compute-Instanzen bereitgestellt werden.
  • Ein Endpunkt pro Zone:In einer einzelnen Zone können Sie ein VPC-Netzwerk nur mit einem Firewall-Endpunkt verknüpfen (entweder auf Projektebene oder Organisationsebene). Sie können jedoch ein einzelnes VPC-Netzwerk mit verschiedenen Firewall-Endpunkten in mehreren verschiedenen Zonen verknüpfen.
  • Projektübergreifende Verknüpfungen:Sie können ein VPC-Netzwerk mit einem Firewall-Endpunkt in einem separaten Projekt verknüpfen. Wenn Sie einen Endpunkt auf Projektebene verwenden, muss sich das Projekt des Endpunkts in derselben Organisation wie das VPC-Netzwerk befinden.
  • Ressourcenzuordnung:Eine Zuordnung ist eine Ressource auf Projektebene. Sie erstellen die Zuordnung in dem Projekt, in dem Ihre Compute-Instanzen bereitgestellt werden, auch wenn sie auf einen Firewall-Endpunkt auf Organisationsebene verweist.

Ein Firewallendpunkt mit Unterstützung für Jumbo-Frames kann nur Pakete mit einer Größe von bis zu 8.500 Bytes akzeptieren. Alternativ kann ein Firewallendpunkt ohne Unterstützung für Jumbo Frames nur Pakete mit einer Größe von bis zu 1.460 Bytes akzeptieren. Wenn Sie einen Dienst zur Einbruchserkennung und -verhinderung oder einen URL-Filterdienst benötigen, empfehlen wir,die zugehörigen VPC-Netzwerke so zu konfigurieren,dass die MTU-Grenzwerte (Maximum Transmission Unit) von 8.500 Byte und 1.460 Byte verwendet werden. Weitere Informationen finden Sie unter Unterstützte Paketgröße.

Firewall-Endpunktverknüpfung auflisten und ansehen

Verwenden Sie die Google Cloud Console oder die gcloud CLI, um Firewall-Endpunktverknüpfungen aufzulisten und anzusehen.

Sie können die folgenden Details für eine Endpunktverknüpfung aufrufen:

  • Der Lebenszyklusstatus
  • Status „Aktiv“
  • Der Status der TLS-Prüfung
  • Die ID des Firewall-Endpunkts

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Google Cloud -Projekt aus.

    Im Abschnitt Firewall-Endpunktverknüpfungen werden in der Tabelle alle Firewall-Endpunktverknüpfungen von Endpunkten auf Organisations- und Projektebene aufgeführt.

gcloud

Verwenden Sie den gcloud network-security firewall-endpoint-associations list-Befehl mit dem --filter-Flag, um Firewall-Endpunktverknüpfungen für ein bestimmtes Netzwerk aufzulisten.

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Verwenden Sie zum Aufrufen einer Firewall-Endpunktverknüpfung den gcloud network-security firewall-endpoint-associations describe-Befehl:

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Ersetzen Sie Folgendes:

  • NAME: der Name der Firewall-Endpunktverknüpfung.

  • PROJECT_ID: die Projekt-ID, in der die Verknüpfung vorhanden ist.

  • NETWORK_NAME: der Name des VPC-Netzwerks

Firewall-Endpunktverknüpfung aktualisieren

Verwenden Sie zum Aktualisieren einer Firewall-Endpunktverknüpfung die Google Cloud Console oder die gcloud CLI.

Sie können die folgenden Angaben aktualisieren:

  • Aktivierungsstatus
  • Die zugehörige TLS-Prüfungsrichtlinie
  • Die Labels und die Beschreibung

Folgende Angaben können Sie nicht aktualisieren:

  • Der Firewall-Endpunkt und das VPC-Netzwerk, die durch diese Verknüpfung verbunden sind
  • Name, Projekt oder Zone des Verbands

Wenn Sie diese Details ändern möchten, löschen Sie die Verknüpfung und erstellen Sie eine neue.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Google Cloud -Projekt aus.

    Im Abschnitt Firewall-Endpunktverknüpfungen listet eine Tabelle alle konfigurierten Firewall-Endpunktverknüpfungen für dieses Projekt auf.

  3. Klicken Sie neben der Firewall-Endpunktzuordnung, die Sie aktualisieren möchten, auf Bearbeiten.

  4. Entfernen Sie das Häkchen aus dem Kästchen Verknüpfung aktivieren, um die Firewall-Endpunktverknüpfung zu deaktivieren.

  5. Wählen Sie zum Aktualisieren der TLS-Prüfungsrichtlinie eine neue Richtlinie aus der Liste der TLS-Prüfungsrichtlinien aus.

  6. Klicken Sie auf Speichern.

gcloud

Verwenden Sie zum Aktualisieren einer Firewall-Endpunktverknüpfung den gcloud network-security firewall-endpoint-associations update-Befehl.

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name der Firewall-Endpunktverknüpfung.

  • PROJECT_ID: die Projekt-ID, in der die Verknüpfung erstellt wird.

  • TLS_PROJECT_NAME: der Projektname der TLS-Prüfungsrichtlinie

  • REGION_NAME: der Name der Region der TLS-Prüfungsrichtlinie

  • TLS_POLICY_NAME: der Name der TLS-Prüfungsrichtlinie

  • LOCATION: der Standort der Firewall-Endpunktverknüpfung.

Firewall-Endpunktverknüpfung löschen

Verwenden Sie zum Löschen einer Firewall-Endpunktverknüpfung die Google Cloud Console oder die gcloud CLI.

Wenn ein Google Cloud -Projekt gelöscht wird, werden die zugehörigen Firewall-Endpunktzuordnungen automatisch entfernt. Das Löschen kann nicht rückgängig gemacht werden, auch wenn das Projekt später wiederhergestellt wird.

Das Löschen dieser Verknüpfungen kann jedoch manchmal fehlschlagen. In diesem Fall und nach der Wiederherstellung des Projekts haben die zugehörigen Firewallendpunkte im wiederhergestellten Projekt den Status ORPHAN. Dies weist auf die unterbrochene Verknüpfung zwischen dem Projekt und seinen Ressourcen aufgrund des fehlgeschlagenen Löschvorgangs hin.

Sie können sich diese verwaisten Verknüpfungen in der Google Cloud Console ansehen, sie jedoch nicht bearbeiten. Die Cloud Next Generation Firewall führt regelmäßig einen Hintergrundprozess aus, mit dem diese verwaisten Ressourcen gelöscht werden.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Firewall-Endpunkte auf.

    Zu „Firewall-Endpunkte“

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Google Cloud -Projekt aus.

    Im Abschnitt Firewall-Endpunktverknüpfungen listet eine Tabelle alle konfigurierten Firewall-Endpunktverknüpfungen für dieses Projekt auf.

  3. Wählen Sie die Firewall-Endpunktverknüpfung aus und klicken Sie auf Löschen.

  4. Klicken Sie zum Bestätigen noch einmal auf Löschen.

gcloud

Verwenden Sie zum Löschen einer Firewall-Endpunktverknüpfung den gcloud network-security firewall-endpoint-associations delete-Befehl.

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

Ersetzen Sie Folgendes:

  • NAME: der Name der Firewall-Endpunktverknüpfung.

  • PROJECT_ID: die Projekt-ID, in der die Verknüpfung vorhanden ist.

  • LOCATION: der Standort der Firewall-Endpunktverknüpfung.

Nächste Schritte