Gérer les points de terminaison de pare-feu et les associations de points de terminaison

Un point de terminaison de pare-feu est une ressource zonale qui fournit une inspection de couche 7 pour votre trafic. Une association de point de terminaison de pare-feu vous permet d'associer le point de terminaison à un ou plusieurs réseaux de cloud privé virtuel (VPC) dans la même zone.

Cette page explique comment gérer les points de terminaison de pare-feu et leurs associations avec un réseau VPC à l'aide de la console Google Cloud et de Google Cloud CLI.

Avant de commencer

Avant de gérer les points de terminaison et les associations de pare-feu, procédez comme suit :

  1. Assurez-vous de disposer d'un réseau VPC et d'un sous-réseau.
  2. Activez les API requises :
  3. Installez gcloud CLI si vous souhaitez exécuter les exemples de ligne de commande gcloud.

Rôles et autorisations

Pour obtenir les autorisations nécessaires pour afficher, modifier ou supprimer des points de terminaison et des associations de pare-feu, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation ou votre projet. Pour en savoir plus, consultez Gérer l'accès.

Pour vérifier la progression des opérations listées sur cette page, assurez-vous que votre compte utilisateur dispose du rôle Utilisateur de réseau Compute (roles/compute.networkUser), qui inclut les autorisations suivantes :

  • networksecurity.operations.get
  • networksecurity.operations.list

Quotas

Pour afficher les quotas des points de terminaison et des associations de pare-feu, consultez la page Quotas et limites.

Gérer les points de terminaison de pare-feu

Dans cette section, découvrez comment gérer les points de terminaison de pare-feu.

Lister et afficher les détails d'un point de terminaison de pare-feu

Pour répertorier tous les points de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.

Vous pouvez afficher les détails du point de terminaison, par exemple :

  • Zone dans laquelle le point de terminaison est déployé
  • État actuel du point de terminaison
  • État de la prise en charge des trames géantes
  • Projet de facturation (pour les points de terminaison au niveau de l'organisation uniquement)
  • Associations de points de terminaison

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet dans lequel se trouve le point de terminaison.

    Si vous sélectionnez une organisation, la page Points de terminaison de pare-feu liste les points de terminaison de pare-feu de l'organisation.

    Si vous sélectionnez un projet, la section Points de terminaison de pare-feu situés dans ce projet liste les points de terminaison de pare-feu du projet.

  3. Cliquez sur le nom du point de terminaison de pare-feu pour en afficher les détails.

gcloud

Pour répertorier tous les points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints list :

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

Pour afficher les détails d'un point de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints describe :

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Remplacez les éléments suivants :

  • NAME : nom du point de terminaison de pare-feu.

  • ORGANIZATION_ID : ID de l'organisation dans laquelle se trouve le point de terminaison de pare-feu. Utilisez ce flag pour un point de terminaison au niveau de l'organisation.

  • PROJECT_ID : ID du projet dans lequel se trouve le point de terminaison de pare-feu. Utilisez ce flag pour un point de terminaison au niveau du projet.

  • LOCATION : zone dans laquelle le point de terminaison existe.

  • QUOTA_PROJECT_ID : ID du projet de quota. N'utilisez cet indicateur que pour les points de terminaison au niveau de l'organisation.

Mettre à jour un point de terminaison de pare-feu

Pour mettre à jour un point de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.

Vous pouvez modifier les informations clés suivantes d'un point de terminaison :

  • Projet de facturation (disponible uniquement pour les points de terminaison au niveau de l'organisation)
  • Libellés du point de terminaison
  • Description du point de terminaison

Vous ne pouvez pas modifier les informations suivantes :

  • État de la prise en charge des trames géantes
  • Nom du point de terminaison
  • Zone du point de terminaison
  • Organisation ou projet du point de terminaison

Pour modifier les informations précédentes, supprimez le point de terminaison et créez-en un autre.

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet dans lequel se trouve le point de terminaison.

    Si vous sélectionnez une organisation, la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu configurés dans l'organisation.

    Si vous sélectionnez un projet, la section Points de terminaison de pare-feu situés dans ce projet de la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu du projet.

  3. Cliquez sur le nom du point de terminaison de pare-feu pour en afficher les détails.

  4. Cliquez sur Modifier.

  5. Pour modifier le projet de facturation, sélectionnez Projet de facturation.

  6. Cliquez sur Enregistrer.

gcloud

Pour mettre à jour un point de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints update :

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

Remplacez les éléments suivants :

  • NAME : nom du point de terminaison de pare-feu.

  • ORGANIZATION_ID : ID de l'organisation. Utilisez ce flag pour un point de terminaison au niveau de l'organisation.

  • PROJECT_ID : ID du projet. Utilisez ce flag pour un point de terminaison au niveau du projet.

  • LOCATION : zone dans laquelle le point de terminaison existe.

  • QUOTA_PROJECT_ID : ID du projet de quota. N'utilisez cet indicateur que pour les points de terminaison au niveau de l'organisation.

Pour en savoir plus sur les tailles de paquets compatibles avec les points de terminaison du pare-feu, consultez Taille de paquet acceptée.

Supprimer un point de terminaison de pare-feu

Pour supprimer un point de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.

Avant de supprimer un point de terminaison de pare-feu, tenez compte des points suivants :

  • Vous ne pouvez supprimer un point de terminaison de pare-feu que s'il n'est associé à aucun réseau VPC.
  • Si des règles de stratégie de pare-feu redirigent le trafic vers ce point de terminaison, la suppression de ce dernier interrompt l'inspection du trafic. Tous les services d'inspection de couche 7 que le point de terminaison fournit pour les réseaux associés dans cette zone s'arrêtent également.
  • La suppression d'un point de terminaison dans une zone n'affecte que le trafic et les associations de cette zone spécifique.

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet dans lequel se trouve le point de terminaison.

    Si vous sélectionnez une organisation, la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu configurés dans l'organisation.

    Si vous sélectionnez un projet, la section Points de terminaison de pare-feu situés dans ce projet de la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu du projet.

  3. Sélectionnez le point de terminaison de pare-feu, puis cliquez sur Supprimer.

  4. Cliquez à nouveau sur Supprimer pour confirmer votre choix.

gcloud

Pour supprimer un point de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints delete :

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Remplacez les éléments suivants :

  • NAME : nom du point de terminaison de pare-feu.

  • ORGANIZATION_ID : ID de l'organisation. Utilisez ce flag pour un point de terminaison au niveau de l'organisation.

  • PROJECT_ID : ID du projet. Utilisez ce flag pour un point de terminaison au niveau du projet.

  • LOCATION : zone dans laquelle le point de terminaison existe.

Gérer les associations de points de terminaison de pare-feu

Une association de point de terminaison de pare-feu connecte un point de terminaison de pare-feu à un réseau VPC dans une zone spécifique.

Assurez-vous de disposer d'un point de terminaison de pare-feu avant de gérer ses associations. Pour créer une association, consultez Créer des points de terminaison et des associations de pare-feu.

Exigences d'association

Lorsque vous configurez des associations de points de terminaison, respectez les exigences suivantes :

  • Contraintes liées à la zone : vous devez créer l'association dans la même zone que le point de terminaison de pare-feu. Pour inspecter efficacement le trafic, créez des associations dans les zones où vos instances de calcul sont déployées.
  • Un point de terminaison par zone : dans une même zone, vous ne pouvez associer un réseau VPC qu'à un seul point de terminaison de pare-feu (au niveau du projet ou de l'organisation). Toutefois, vous pouvez associer un seul réseau VPC à différents points de terminaison de pare-feu dans plusieurs zones différentes.
  • Associations entre projets : vous pouvez associer un réseau VPC à un point de terminaison de pare-feu dans un autre projet. Si vous utilisez un point de terminaison au niveau du projet, le projet du point de terminaison doit résider dans la même organisation que le réseau VPC.
  • Mappage des ressources : une association est une ressource au niveau du projet. Vous créez l'association dans le projet spécifique où vos instances de calcul sont déployées, même si l'association pointe vers un point de terminaison de pare-feu au niveau de l'organisation.

Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que les paquets jusqu'à 1 460 octets. Si vous avez besoin d'un service de détection et de prévention des intrusions ou d'un service de filtrage d'URL, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 et 1 460 octets. Pour en savoir plus, consultez Taille de paquet acceptée.

Lister et afficher une association de point de terminaison de pare-feu

Pour lister et afficher les associations de points de terminaison de pare-feu, utilisez la console Google Cloud ou la gcloud CLI.

Vous pouvez afficher les informations suivantes pour une association de point de terminaison :

  • État du cycle de vie
  • État actif
  • État de l'inspection TLS
  • ID du point de terminaison de pare-feu

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .

    Dans la section Associations de points de terminaison de pare-feu, le tableau répertorie toutes les associations de points de terminaison de pare-feu des points de terminaison au niveau de l'organisation et du projet.

gcloud

Pour répertorier les associations de points de terminaison de pare-feu pour un réseau spécifique, exécutez la commande gcloud network-security firewall-endpoint-associations list avec l'option --filter.

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Pour afficher une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations describe :

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Remplacez les éléments suivants :

  • NAME : nom de l'association de point de terminaison de pare-feu.

  • PROJECT_ID : ID du projet dans lequel l'association existe.

  • NETWORK_NAME : nom du réseau VPC

Mettre à jour une association de point de terminaison de pare-feu

Pour mettre à jour une association de points de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.

Vous pouvez modifier les informations suivantes :

  • État d'activation
  • Règle d'inspection TLS associée
  • Libellés et description

Vous ne pouvez pas modifier les informations suivantes :

  • Point de terminaison de pare-feu et réseau VPC associés
  • Nom, projet ou zone de l'association

Pour modifier ces informations, supprimez l'association et créez-en une autre.

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .

    Dans la section Associations de points de terminaison de pare-feu, le tableau répertorie toutes les associations de points de terminaison de pare-feu configurées pour ce projet.

  3. À côté de l'association de points de terminaison de pare-feu que vous souhaitez mettre à jour, cliquez sur Modifier.

  4. Pour désactiver l'association de points de terminaison de pare-feu, décochez la case Activer l'association.

  5. Pour mettre à jour la règle d'inspection TLS, sélectionnez une nouvelle règle dans la liste Règle d'inspection TLS.

  6. Cliquez sur Enregistrer.

gcloud

Pour mettre à jour une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations update.

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

Remplacez les éléments suivants :

  • NAME : nom de l'association de point de terminaison de pare-feu.

  • PROJECT_ID : ID du projet dans lequel l'association est créée.

  • TLS_PROJECT_NAME : nom du projet de la règle d'inspection TLS.

  • REGION_NAME : nom de la région de la règle d'inspection TLS.

  • TLS_POLICY_NAME : nom de la règle d'inspection TLS.

  • LOCATION : emplacement de l'association de point de terminaison de pare-feu.

Supprimer une association de point de terminaison de pare-feu

Pour supprimer une association de points de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.

Lorsqu'un projet Google Cloud est supprimé, les associations de points de terminaison de pare-feu qui y sont associées sont automatiquement supprimées. Cette suppression est irréversible, même si le projet est restauré ultérieurement.

Toutefois, le processus de suppression de ces associations peut parfois échouer. Si cela se produit et que le projet est restauré, les points de terminaison de pare-feu associés apparaissent à l'état ORPHAN dans le projet restauré. Cela indique que le lien entre le projet et ses ressources est rompu en raison de l'échec de la suppression.

Vous pouvez consulter ces associations orphelines dans la console Google Cloud , mais vous ne pouvez pas les modifier. Cloud Next Generation Firewall exécute régulièrement un processus en arrière-plan qui supprime ces ressources orphelines.

Console

  1. Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.

    Accéder à la page "Points de terminaison de pare-feu"

  2. Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .

    Dans la section Associations de points de terminaison de pare-feu, le tableau répertorie toutes les associations de points de terminaison de pare-feu configurées pour ce projet.

  3. Sélectionnez l'association de points de terminaison de pare-feu, puis cliquez sur Supprimer.

  4. Cliquez à nouveau sur Supprimer pour confirmer votre choix.

gcloud

Pour supprimer une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations delete.

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

Remplacez les éléments suivants :

  • NAME : nom de l'association de point de terminaison de pare-feu.

  • PROJECT_ID : ID du projet dans lequel l'association existe.

  • LOCATION : emplacement de l'association de point de terminaison de pare-feu.

Étapes suivantes