Un point de terminaison de pare-feu est une ressource zonale qui fournit une inspection de couche 7 pour votre trafic. Une association de point de terminaison de pare-feu vous permet d'associer le point de terminaison à un ou plusieurs réseaux de cloud privé virtuel (VPC) dans la même zone.
Cette page explique comment gérer les points de terminaison de pare-feu et leurs associations avec un réseau VPC à l'aide de la console Google Cloud et de Google Cloud CLI.
Avant de commencer
Avant de gérer les points de terminaison et les associations de pare-feu, procédez comme suit :
- Assurez-vous de disposer d'un réseau VPC et d'un sous-réseau.
- Activez les API requises :
- API Compute Engine dans votre projet Google Cloud .
- L'API Network Security dans le projet Google Cloud que vous souhaitez utiliser pour la facturation.
- L'API Certificate Authority Service dans votre projet Google Cloud .
- Installez gcloud CLI si vous souhaitez exécuter les exemples de ligne de commande
gcloud.
Rôles et autorisations
Pour obtenir les autorisations nécessaires pour afficher, modifier ou supprimer des points de terminaison et des associations de pare-feu, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation ou votre projet. Pour en savoir plus, consultez Gérer l'accès.
Pour vérifier la progression des opérations listées sur cette page, assurez-vous que votre compte utilisateur dispose du rôle Utilisateur de réseau Compute (roles/compute.networkUser), qui inclut les autorisations suivantes :
networksecurity.operations.getnetworksecurity.operations.list
Quotas
Pour afficher les quotas des points de terminaison et des associations de pare-feu, consultez la page Quotas et limites.
Gérer les points de terminaison de pare-feu
Dans cette section, découvrez comment gérer les points de terminaison de pare-feu.
Lister et afficher les détails d'un point de terminaison de pare-feu
Pour répertorier tous les points de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.
Vous pouvez afficher les détails du point de terminaison, par exemple :
- Zone dans laquelle le point de terminaison est déployé
- État actuel du point de terminaison
- État de la prise en charge des trames géantes
- Projet de facturation (pour les points de terminaison au niveau de l'organisation uniquement)
- Associations de points de terminaison
Console
Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet dans lequel se trouve le point de terminaison.
Si vous sélectionnez une organisation, la page Points de terminaison de pare-feu liste les points de terminaison de pare-feu de l'organisation.
Si vous sélectionnez un projet, la section Points de terminaison de pare-feu situés dans ce projet liste les points de terminaison de pare-feu du projet.
Cliquez sur le nom du point de terminaison de pare-feu pour en afficher les détails.
gcloud
Pour répertorier tous les points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints list :
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
Pour afficher les détails d'un point de terminaison de pare-feu, exécutez la commande gcloud network-security
firewall-endpoints describe :
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Remplacez les éléments suivants :
NAME: nom du point de terminaison de pare-feu.ORGANIZATION_ID: ID de l'organisation dans laquelle se trouve le point de terminaison de pare-feu. Utilisez ce flag pour un point de terminaison au niveau de l'organisation.PROJECT_ID: ID du projet dans lequel se trouve le point de terminaison de pare-feu. Utilisez ce flag pour un point de terminaison au niveau du projet.LOCATION: zone dans laquelle le point de terminaison existe.QUOTA_PROJECT_ID: ID du projet de quota. N'utilisez cet indicateur que pour les points de terminaison au niveau de l'organisation.
Mettre à jour un point de terminaison de pare-feu
Pour mettre à jour un point de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.
Vous pouvez modifier les informations clés suivantes d'un point de terminaison :
- Projet de facturation (disponible uniquement pour les points de terminaison au niveau de l'organisation)
- Libellés du point de terminaison
- Description du point de terminaison
Vous ne pouvez pas modifier les informations suivantes :
- État de la prise en charge des trames géantes
- Nom du point de terminaison
- Zone du point de terminaison
- Organisation ou projet du point de terminaison
Pour modifier les informations précédentes, supprimez le point de terminaison et créez-en un autre.
Console
Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet dans lequel se trouve le point de terminaison.
Si vous sélectionnez une organisation, la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu configurés dans l'organisation.
Si vous sélectionnez un projet, la section Points de terminaison de pare-feu situés dans ce projet de la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu du projet.
Cliquez sur le nom du point de terminaison de pare-feu pour en afficher les détails.
Cliquez sur Modifier.
Pour modifier le projet de facturation, sélectionnez Projet de facturation.
Cliquez sur Enregistrer.
gcloud
Pour mettre à jour un point de terminaison de pare-feu, exécutez la commande gcloud network-security
firewall-endpoints update :
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
Remplacez les éléments suivants :
NAME: nom du point de terminaison de pare-feu.ORGANIZATION_ID: ID de l'organisation. Utilisez ce flag pour un point de terminaison au niveau de l'organisation.PROJECT_ID: ID du projet. Utilisez ce flag pour un point de terminaison au niveau du projet.LOCATION: zone dans laquelle le point de terminaison existe.QUOTA_PROJECT_ID: ID du projet de quota. N'utilisez cet indicateur que pour les points de terminaison au niveau de l'organisation.
Pour en savoir plus sur les tailles de paquets compatibles avec les points de terminaison du pare-feu, consultez Taille de paquet acceptée.
Supprimer un point de terminaison de pare-feu
Pour supprimer un point de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.
Avant de supprimer un point de terminaison de pare-feu, tenez compte des points suivants :
- Vous ne pouvez supprimer un point de terminaison de pare-feu que s'il n'est associé à aucun réseau VPC.
- Si des règles de stratégie de pare-feu redirigent le trafic vers ce point de terminaison, la suppression de ce dernier interrompt l'inspection du trafic. Tous les services d'inspection de couche 7 que le point de terminaison fournit pour les réseaux associés dans cette zone s'arrêtent également.
- La suppression d'un point de terminaison dans une zone n'affecte que le trafic et les associations de cette zone spécifique.
Console
Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.
Dans le menu de sélection du projet, sélectionnez votre organisation ou le projet dans lequel se trouve le point de terminaison.
Si vous sélectionnez une organisation, la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu configurés dans l'organisation.
Si vous sélectionnez un projet, la section Points de terminaison de pare-feu situés dans ce projet de la page Points de terminaison de pare-feu liste tous les points de terminaison de pare-feu du projet.
Sélectionnez le point de terminaison de pare-feu, puis cliquez sur Supprimer.
Cliquez à nouveau sur Supprimer pour confirmer votre choix.
gcloud
Pour supprimer un point de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoints delete :
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Remplacez les éléments suivants :
NAME: nom du point de terminaison de pare-feu.ORGANIZATION_ID: ID de l'organisation. Utilisez ce flag pour un point de terminaison au niveau de l'organisation.PROJECT_ID: ID du projet. Utilisez ce flag pour un point de terminaison au niveau du projet.LOCATION: zone dans laquelle le point de terminaison existe.
Gérer les associations de points de terminaison de pare-feu
Une association de point de terminaison de pare-feu connecte un point de terminaison de pare-feu à un réseau VPC dans une zone spécifique.
Assurez-vous de disposer d'un point de terminaison de pare-feu avant de gérer ses associations. Pour créer une association, consultez Créer des points de terminaison et des associations de pare-feu.
Exigences d'association
Lorsque vous configurez des associations de points de terminaison, respectez les exigences suivantes :
- Contraintes liées à la zone : vous devez créer l'association dans la même zone que le point de terminaison de pare-feu. Pour inspecter efficacement le trafic, créez des associations dans les zones où vos instances de calcul sont déployées.
- Un point de terminaison par zone : dans une même zone, vous ne pouvez associer un réseau VPC qu'à un seul point de terminaison de pare-feu (au niveau du projet ou de l'organisation). Toutefois, vous pouvez associer un seul réseau VPC à différents points de terminaison de pare-feu dans plusieurs zones différentes.
- Associations entre projets : vous pouvez associer un réseau VPC à un point de terminaison de pare-feu dans un autre projet. Si vous utilisez un point de terminaison au niveau du projet, le projet du point de terminaison doit résider dans la même organisation que le réseau VPC.
- Mappage des ressources : une association est une ressource au niveau du projet. Vous créez l'association dans le projet spécifique où vos instances de calcul sont déployées, même si l'association pointe vers un point de terminaison de pare-feu au niveau de l'organisation.
Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que les paquets jusqu'à 1 460 octets. Si vous avez besoin d'un service de détection et de prévention des intrusions ou d'un service de filtrage d'URL, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 et 1 460 octets. Pour en savoir plus, consultez Taille de paquet acceptée.
Lister et afficher une association de point de terminaison de pare-feu
Pour lister et afficher les associations de points de terminaison de pare-feu, utilisez la console Google Cloud ou la gcloud CLI.
Vous pouvez afficher les informations suivantes pour une association de point de terminaison :
- État du cycle de vie
- État actif
- État de l'inspection TLS
- ID du point de terminaison de pare-feu
Console
Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.
Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .
Dans la section Associations de points de terminaison de pare-feu, le tableau répertorie toutes les associations de points de terminaison de pare-feu des points de terminaison au niveau de l'organisation et du projet.
gcloud
Pour répertorier les associations de points de terminaison de pare-feu pour un réseau spécifique, exécutez la commande gcloud network-security firewall-endpoint-associations list avec l'option --filter.
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Pour afficher une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations describe :
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Remplacez les éléments suivants :
NAME: nom de l'association de point de terminaison de pare-feu.PROJECT_ID: ID du projet dans lequel l'association existe.NETWORK_NAME: nom du réseau VPC
Mettre à jour une association de point de terminaison de pare-feu
Pour mettre à jour une association de points de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.
Vous pouvez modifier les informations suivantes :
- État d'activation
- Règle d'inspection TLS associée
- Libellés et description
Vous ne pouvez pas modifier les informations suivantes :
- Point de terminaison de pare-feu et réseau VPC associés
- Nom, projet ou zone de l'association
Pour modifier ces informations, supprimez l'association et créez-en une autre.
Console
Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.
Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .
Dans la section Associations de points de terminaison de pare-feu, le tableau répertorie toutes les associations de points de terminaison de pare-feu configurées pour ce projet.
À côté de l'association de points de terminaison de pare-feu que vous souhaitez mettre à jour, cliquez sur Modifier.
Pour désactiver l'association de points de terminaison de pare-feu, décochez la case Activer l'association.
Pour mettre à jour la règle d'inspection TLS, sélectionnez une nouvelle règle dans la liste Règle d'inspection TLS.
Cliquez sur Enregistrer.
gcloud
Pour mettre à jour une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations update.
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
Remplacez les éléments suivants :
NAME: nom de l'association de point de terminaison de pare-feu.PROJECT_ID: ID du projet dans lequel l'association est créée.TLS_PROJECT_NAME: nom du projet de la règle d'inspection TLS.REGION_NAME: nom de la région de la règle d'inspection TLS.TLS_POLICY_NAME: nom de la règle d'inspection TLS.LOCATION: emplacement de l'association de point de terminaison de pare-feu.
Supprimer une association de point de terminaison de pare-feu
Pour supprimer une association de points de terminaison de pare-feu, utilisez la console Google Cloud ou gcloud CLI.
Lorsqu'un projet Google Cloud est supprimé, les associations de points de terminaison de pare-feu qui y sont associées sont automatiquement supprimées. Cette suppression est irréversible, même si le projet est restauré ultérieurement.
Toutefois, le processus de suppression de ces associations peut parfois échouer.
Si cela se produit et que le projet est restauré, les points de terminaison de pare-feu associés apparaissent à l'état ORPHAN dans le projet restauré. Cela indique que le lien entre le projet et ses ressources est rompu en raison de l'échec de la suppression.
Vous pouvez consulter ces associations orphelines dans la console Google Cloud , mais vous ne pouvez pas les modifier. Cloud Next Generation Firewall exécute régulièrement un processus en arrière-plan qui supprime ces ressources orphelines.
Console
Dans la console Google Cloud , accédez à la page Points de terminaison de pare-feu.
Dans le menu de sélection du projet, sélectionnez votre projet Google Cloud .
Dans la section Associations de points de terminaison de pare-feu, le tableau répertorie toutes les associations de points de terminaison de pare-feu configurées pour ce projet.
Sélectionnez l'association de points de terminaison de pare-feu, puis cliquez sur Supprimer.
Cliquez à nouveau sur Supprimer pour confirmer votre choix.
gcloud
Pour supprimer une association de points de terminaison de pare-feu, exécutez la commande gcloud network-security firewall-endpoint-associations delete.
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
Remplacez les éléments suivants :
NAME: nom de l'association de point de terminaison de pare-feu.PROJECT_ID: ID du projet dans lequel l'association existe.LOCATION: emplacement de l'association de point de terminaison de pare-feu.
Étapes suivantes
- Créer des points de terminaison de pare-feu et des associations de points de terminaison
- Utiliser des stratégies et des règles de pare-feu hiérarchiques
- Utiliser des stratégies et des règles de pare-feu de réseau globales