Un extremo de firewall es un recurso zonal que proporciona inspección de capa 7 para tu tráfico. Una asociación de extremo de firewall te permite asociar el extremo con una o más redes de nube privada virtual (VPC) en la misma zona.
En esta página, se explica cómo administrar los extremos de firewall y sus asociaciones con una red de VPC mediante la consola de Google Cloud y Google Cloud CLI.
Antes de comenzar
Antes de administrar los extremos y las asociaciones de firewall, completa los siguientes pasos:
- Asegúrate de tener una red de VPC y una subred.
- Habilita las APIs requeridas:
- API de Compute Engine (API de Compute Engine) en tu proyecto Google Cloud
- API de Network Security en el Google Cloud proyecto que deseas usar para la facturación
- API de Certificate Authority Service en tu proyecto Google Cloud
- Instala la gcloud CLI si deseas ejecutar ejemplos de la línea de comandos de
gcloud.
Roles y permisos
Para obtener los permisos que necesitas para ver, actualizar o borrar extremos y asociaciones de firewall, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización o proyecto. Para obtener más información, consulta Administra el acceso.
Para verificar el progreso de las operaciones enumeradas en esta página, asegúrate de que tu cuenta de usuario tenga el rol de Usuario de la red de Compute (roles/compute.networkUser), que incluye los siguientes permisos:
networksecurity.operations.getnetworksecurity.operations.list
Cuotas
Para ver las cuotas de las asociaciones y los extremos de firewall, consulta Cuotas y límites.
Administra extremos de firewall
En esta sección, aprenderás a administrar extremos de firewall.
Enumera y visualiza los detalles de un extremo de firewall
Para enumerar todos los extremos de firewall, usa la consola de Google Cloud o gcloud CLI.
Puedes ver los detalles del extremo, como los siguientes:
- Es la zona en la que se implementa el extremo.
- Es el estado actual del extremo.
- El estado de compatibilidad con tramas jumbo
- Proyecto de facturación (solo para extremos a nivel de la organización)
- Las asociaciones de extremos
Console
En la consola de Google Cloud , ve a la página Extremos de firewall.
En el menú de selección de proyectos, selecciona tu organización o el proyecto en el que existe el extremo.
Si seleccionas una organización, en la página Extremos de firewall, se enumeran los extremos de firewall de la organización.
Si seleccionas un proyecto, en la sección Extremos de firewall ubicados en este proyecto, se enumeran los extremos de firewall del proyecto.
Haz clic en el nombre del extremo de firewall para ver sus detalles.
gcloud
Para enumerar todos los extremos de firewall, usa el
comando gcloud network-security firewall-endpoints list:
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
Para ver los detalles de un extremo de firewall, usa el comando gcloud network-security
firewall-endpoints describe:
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Reemplaza lo siguiente:
NAME: es el nombre del extremo de firewall.ORGANIZATION_ID: Es el ID de la organización en la que existe el extremo de firewall. Usa esta marca para un extremo a nivel de la organización.PROJECT_ID: Es el ID del proyecto en el que existe el extremo de firewall. Usa esta marca para un extremo a nivel del proyecto.LOCATION: Es la zona en la que existe el extremo.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los extremos a nivel de la organización.
Actualiza un extremo de firewall
Para actualizar un extremo de firewall, usa la consola de Google Cloud o gcloud CLI.
Puedes actualizar los siguientes detalles clave de un extremo:
- Proyecto de facturación (solo disponible para los extremos a nivel de la organización)
- Etiquetas del extremo
- Es la descripción del extremo.
No puedes cambiar ninguno de los siguientes detalles:
- El estado de la compatibilidad con tramas jumbo
- Nombre del extremo
- Zona del extremo
- Organización o proyecto del endpoint
Para cambiar los detalles anteriores, borra el extremo y crea otro.
Console
En la consola de Google Cloud , ve a la página Extremos de firewall.
En el menú de selección de proyectos, selecciona tu organización o el proyecto en el que existe el extremo.
Si seleccionas una organización, en la página Extremos de firewall, se enumeran todos los extremos de firewall configurados en la organización.
Si seleccionas un proyecto, en la sección Extremos de firewall ubicados en este proyecto de la página Extremos de firewall, se enumerarán todos los extremos de firewall del proyecto.
Haz clic en el nombre del extremo de firewall para ver sus detalles.
Haz clic en Editar.
Para actualizar el proyecto de facturación, selecciona el proyecto de facturación.
Para actualizar la configuración de WildFire (vista previa), selecciona la casilla de verificación Habilitar Wildfire.
Para actualizar la configuración adicional de WildFire, haz clic en Parámetros de configuración adicionales de WildFire y actualiza los campos.
Haz clic en Guardar.
gcloud
Para actualizar un extremo de firewall, usa el comando gcloud network-security
firewall-endpoints update:
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
Reemplaza lo siguiente:
NAME: es el nombre del extremo de firewall.ORGANIZATION_ID: El ID de la organización. Usa esta marca para un extremo a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un extremo a nivel del proyecto.LOCATION: Es la zona en la que existe el extremo.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los extremos a nivel de la organización.
Para actualizar un extremo de firewall para WildFire, usa el comando gcloud beta network-security firewall-endpoints update (versión preliminar):
gcloud beta network-security firewall-endpoints \ update NAME \ --organization ORGANIZATION_ID \ --zone ZONE \ --[no-]enable-wildfire \ --wildfire-region=WILDFIRE_REGION \ --content-cloud-region=CONTENT_CLOUD_REGION \ --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \ --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \ --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \ --wildfire-inline-cloud-analysis-timeout-action=ACTION \ --[no-]enable-wildfire-analysis-logging \ --[no-]block-partial-http \ --billing-project BILLING_PROJECT_ID
Reemplaza lo siguiente:
WILDFIRE_REGION: Es la región geográfica a la que el extremo envía archivos desconocidos.CONTENT_CLOUD_REGION: Es la región de la nube de contenido que usa el extremo.TIMEOUT_MS: Son los umbrales de tiempo de espera en milisegundos para la búsqueda de firmas o el análisis intercalado.ACTION: Es la acción de tiempo de espera, que debe serAllowoDeny.--[no-]enable-wildfire-analysis-logging: Indica si se debe habilitar el registro de eventos de tiempo de espera.--[no-]block-partial-http: Selecciona esta opción para bloquear la reanudación de descargas de archivos HTTP maliciosos bloqueados.
Para obtener información sobre los tamaños de paquetes admitidos por los extremos de firewall, consulta Tamaño de paquete admitido.
Borra un extremo de firewall
Para borrar un extremo de firewall, usa la consola de Google Cloud o gcloud CLI.
Antes de borrar un extremo de firewall, ten en cuenta lo siguiente:
- Puedes borrar un extremo de firewall solo si no está asociado con ninguna red de VPC.
- Si las reglas de política de firewall dirigen el tráfico a este extremo, borrarlo detendrá la inspección del tráfico. También se detienen todos los servicios de inspección de capa 7 que el extremo proporciona para las redes asociadas en esa zona.
- Borrar un extremo en una zona solo afecta el tráfico y las asociaciones dentro de esa zona específica.
Console
En la consola de Google Cloud , ve a la página Extremos de firewall.
En el menú de selección de proyectos, selecciona tu organización o el proyecto en el que existe el extremo.
Si seleccionas una organización, en la página Extremos de firewall, se enumeran todos los extremos de firewall configurados en la organización.
Si seleccionas un proyecto, en la sección Extremos de firewall ubicados en este proyecto de la página Extremos de firewall, se enumerarán todos los extremos de firewall del proyecto.
Selecciona el extremo del firewall y, luego, haz clic en Borrar.
Haga clic en Borrar nuevamente para confirmar.
gcloud
Para borrar un extremo de firewall, usa el comando gcloud network-security firewall-endpoints delete:
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Reemplaza lo siguiente:
NAME: es el nombre del extremo de firewall.ORGANIZATION_ID: El ID de la organización. Usa esta marca para un extremo a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un extremo a nivel del proyecto.LOCATION: Es la zona en la que existe el extremo.
Administra las asociaciones de extremos de firewall
Una asociación de extremo de firewall conecta un extremo de firewall a una red de VPC en una zona específica.
Asegúrate de tener un extremo de firewall antes de administrar sus asociaciones. Para crear una asociación, consulta Crea extremos de firewall y asociaciones.
Requisitos de asociación
Cuando configures asociaciones de extremos, sigue estos requisitos:
- Restricciones de zona: Debes crear la asociación en la misma zona que el extremo de firewall. Para realizar una inspección de tráfico eficaz, crea asociaciones en las zonas en las que se implementan tus instancias de procesamiento.
- Un extremo por zona: En una sola zona, puedes asociar una red de VPC con solo un extremo de firewall (ya sea a nivel del proyecto o de la organización). Sin embargo, puedes asociar una sola red de VPC con diferentes extremos de firewall en varias zonas diferentes.
- Asociaciones entre proyectos: Puedes asociar una red de VPC con un extremo de firewall en un proyecto independiente. Si usas un extremo a nivel del proyecto, el proyecto del extremo debe residir en la misma organización que la red de VPC.
- Asignación de recursos: Una asociación es un recurso a nivel del proyecto. Creas la asociación dentro del proyecto específico en el que se implementan tus instancias de procesamiento, incluso si la asociación apunta a un extremo de firewall a nivel de la organización.
Un extremo de firewall con compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 8,500 bytes. Como alternativa, un extremo de firewall sin compatibilidad con tramas jumbo solo puede aceptar paquetes de hasta 1,460 bytes. Si necesitas el servicio de detección y prevención de intrusiones, WildFire o el servicio de filtrado de URLs, te recomendamos que configures las redes de VPC asociadas para que usen los límites de la unidad de transmisión máxima (MTU) de 8,500 y 1,460 bytes. Para obtener más información, consulta Tamaño de paquete admitido.
Enumera y visualiza una asociación de extremo de firewall
Para enumerar y ver las asociaciones de extremos de firewall, usa la consola de Google Cloud o gcloud CLI.
Puedes ver los siguientes detalles de una asociación de extremo:
- El estado del ciclo de vida
- El estado activo
- Es el estado de la inspección de TLS.
- Es el ID del extremo de firewall.
Console
En la consola de Google Cloud , ve a la página Extremos de firewall.
En el menú de selección de proyectos, selecciona tu proyecto Google Cloud .
En la sección Asociaciones de extremos de firewall, la tabla enumera todas las asociaciones de extremos de firewall de los extremos a nivel de la organización y a nivel de proyecto.
gcloud
Para enumerar las asociaciones de extremos de firewall de una red específica, usa el comando gcloud network-security firewall-endpoint-associations list con la marca --filter.
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Para ver una asociación de extremo de firewall, usa el comando gcloud network-security firewall-endpoint-associations describe:
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Reemplaza lo siguiente:
NAME: es el nombre de la asociación de extremo de firewall.PROJECT_ID: Es el ID del proyecto en el que existe la asociación.NETWORK_NAMEes el nombre de la red de VPC.
Actualiza una asociación de extremo de firewall
Para actualizar una asociación de extremo de firewall, usa la consola de Google Cloud o gcloud CLI.
Puedes actualizar los siguientes detalles:
- El estado de activación
- La política de inspección de TLS asociada
- Las etiquetas y la descripción
No puedes actualizar los siguientes detalles:
- El extremo de firewall y la red de VPC conectados por esta asociación
- Nombre, proyecto o zona de la asociación
Para cambiar estos detalles, borra la asociación y crea otra.
Console
En la consola de Google Cloud , ve a la página Extremos de firewall.
En el menú de selección de proyectos, selecciona tu proyecto Google Cloud .
En la tabla de la sección Asociaciones de extremos de firewall, se enumeran todas las asociaciones de extremos de firewall configuradas para este proyecto.
Junto a la asociación de extremo de firewall que deseas actualizar, haz clic en Editar.
Para inhabilitar la asociación del extremo de firewall, desmarca la casilla de verificación Habilitar asociación.
Para actualizar la política de inspección de TLS, elige una política nueva de la lista Política de inspección de TLS.
Haz clic en Guardar.
gcloud
Para actualizar una asociación de extremo de firewall, usa el comando gcloud network-security firewall-endpoint-associations update.
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
Reemplaza lo siguiente:
NAME: es el nombre de la asociación de extremo de firewall.PROJECT_ID: Es el ID del proyecto en el que se crea la asociación.TLS_PROJECT_NAME: Es el nombre del proyecto de la política de inspección de TLS.REGION_NAME: Es el nombre de la región de la política de inspección de TLS.TLS_POLICY_NAME: es el nombre de la política de inspección de TLS.LOCATION: Es la ubicación de la asociación del extremo de firewall.
Borra una asociación de extremo de firewall
Para borrar una asociación de extremo de firewall, usa la consola de Google Cloud o gcloud CLI.
Cuando se borra un proyecto Google Cloud , se quitan automáticamente las asociaciones de extremos de firewall asociadas. Esta acción es irreversible, incluso si el proyecto se restablece más adelante.
Sin embargo, el proceso de eliminación de estas asociaciones puede fallar en ocasiones.
Si esto sucede y se restablece el proyecto, los extremos del firewall asociado aparecerán en el estado ORPHAN dentro del proyecto restablecido. Esto indica que el vínculo entre el proyecto y sus recursos está roto debido a que la eliminación no se realizó correctamente.
Puedes ver estas asociaciones huérfanas en la consola de Google Cloud , pero no puedes editarlas. Cloud Next Generation Firewall ejecuta periódicamente un proceso en segundo plano que borra estos recursos huérfanos.
Console
En la consola de Google Cloud , ve a la página Extremos de firewall.
En el menú de selección de proyectos, selecciona tu proyecto Google Cloud .
En la tabla de la sección Asociaciones de extremos de firewall, se enumeran todas las asociaciones de extremos de firewall configuradas para este proyecto.
Selecciona la asociación del extremo del firewall y, luego, haz clic en Borrar.
Haga clic en Borrar nuevamente para confirmar.
gcloud
Para borrar una asociación de extremo de firewall, usa el comando gcloud network-security firewall-endpoint-associations delete.
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
Reemplaza lo siguiente:
NAME: es el nombre de la asociación de extremo de firewall.PROJECT_ID: Es el ID del proyecto en el que existe la asociación.LOCATION: Es la ubicación de la asociación del extremo de firewall.
¿Qué sigue?
- Crea extremos de firewall y asociaciones de extremos
- Usa reglas y políticas jerárquicas de firewall
- Usa reglas y políticas de firewall de red global