נקודת קצה של חומת אש היא משאב אזורי שמספק בדיקה בשכבה 7 של התנועה. שיוך של נקודת קצה לחומת אש מאפשר לכם לשייך את נקודת הקצה לרשת אחת או יותר של ענן וירטואלי פרטי (VPC) באותו אזור.
בדף הזה מוסבר איך לנהל נקודות קצה של חומת אש ואת השיוכים שלהן לרשת VPC באמצעות Google Cloud המסוף ו-Google Cloud CLI.
לפני שמתחילים
לפני שמנהלים את נקודות הקצה והשיוכים של חומת האש, צריך לבצע את הפעולות הבאות:
- מוודאים שיש רשת VPC ורשת משנה.
- מפעילים את ממשקי ה-API הנדרשים:
- Compute Engine API (Compute Engine API) בפרויקט Google Cloud .
- Network Security API בפרויקט שבו רוצים להשתמש לחיוב. Google Cloud
- Certificate Authority Service API בפרויקט Google Cloud .
- אם רוצים להריץ דוגמאות של שורת פקודה, צריך להתקין את ה-CLI של gcloud.
gcloud
תפקידים והרשאות
כדי לקבל את ההרשאות שדרושות לצפייה בנקודות קצה של חומת אש ובשיוכים שלהן, לעדכון או למחיקה שלהן, צריך לבקש מהאדמין להקצות לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים בארגון או בפרויקט. מידע נוסף מופיע במאמר בנושא ניהול גישה.
כדי לבדוק את התקדמות הפעולות שמפורטות בדף הזה, צריך לוודא שלחשבון המשתמש שלכם יש את התפקיד Compute Network User (roles/compute.networkUser), שכולל את ההרשאות הבאות:
networksecurity.operations.getnetworksecurity.operations.list
מכסות
כדי לראות את המכסות של נקודות קצה של חומות אש ושיוכים, אפשר לעיין במאמר מכסות ומגבלות.
ניהול נקודות קצה של חומת אש
בקטע הזה מוסבר איך לנהל נקודות קצה של חומת אש.
הצגת רשימה של נקודות קצה של חומת אש ופרטים שלהן
כדי לראות רשימה של כל נקודות הקצה של חומת האש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
אפשר לראות את הפרטים של נקודת הקצה, כמו:
- האזור שבו נקודת הקצה נפרסת
- המצב הנוכחי של נקודת הקצה
- סטטוס התמיכה במסגרות ג'מבו
- פרויקט החיוב (רק לנקודות קצה ברמת הארגון)
- השיוכים של נקודות הקצה
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט שבו קיים נקודת הקצה.
אם בוחרים בארגון, בדף Firewall endpoints מופיעים נקודות הקצה של חומת האש בארגון.
אם בוחרים פרויקט, בקטע Firewall endpoints located in this project מופיעים נקודות הקצה של חומת האש של הפרויקט.
לוחצים על השם של נקודת הקצה של חומת האש כדי לראות את הפרטים שלה.
gcloud
כדי לראות את רשימת נקודות הקצה של חומת האש, משתמשים בפקודה gcloud network-security firewall-endpoints list:
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
כדי לראות את הפרטים של נקודת קצה של חומת אש, משתמשים בפקודה gcloud network-security
firewall-endpoints describe:
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של נקודת הקצה של חומת האש.
ORGANIZATION_ID: מזהה הארגון שבו קיימת נקודת הקצה של חומת האש. משתמשים בדגל הזה לנקודת קצה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט שבו קיימת נקודת הקצה של חומת האש. משתמשים בדגל הזה לנקודת קצה ברמת הפרויקט.
LOCATION: האזור שבו קיימת נקודת הקצה.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לנקודות קצה ברמת הארגון.
עדכון נקודת קצה של חומת אש
כדי לעדכן נקודת קצה של חומת אש, משתמשים במסוף או ב-CLI של gcloud. Google Cloud
אפשר לעדכן את הפרטים החשובים הבאים של נקודת קצה:
- פרויקט החיוב (זמין רק לנקודות קצה ברמת הארגון)
- התוויות של נקודת הקצה
- תיאור נקודת הקצה
אי אפשר לשנות את הפרטים הבאים:
- הסטטוס של התמיכה ב-jumbo frames
- השם של נקודת הקצה
- האזור של נקודת הקצה
- הארגון או הפרויקט של נקודת הקצה
כדי לשנות את הפרטים הקודמים, צריך למחוק את נקודת הקצה וליצור נקודת קצה אחרת.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט שבו קיים נקודת הקצה.
אם בוחרים בארגון, בדף Firewall endpoints מופיעות כל נקודות הקצה של חומת האש שהוגדרו בארגון.
אם בוחרים פרויקט, בקטע Firewall endpoints located in this project בדף Firewall endpoints מופיעים כל נקודות הקצה של חומת האש בפרויקט.
לוחצים על השם של נקודת הקצה של חומת האש כדי לראות את הפרטים שלה.
לוחצים על Edit.
כדי לעדכן את פרויקט החיוב, בוחרים באפשרות פרויקט חיוב.
לוחצים על Save.
gcloud
כדי לעדכן נקודת קצה של חומת אש, משתמשים בפקודה gcloud network-security
firewall-endpoints update:
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של נקודת הקצה של חומת האש.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לנקודת קצה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לנקודת קצה ברמת הפרויקט.
LOCATION: האזור שבו קיימת נקודת הקצה.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק לנקודות קצה ברמת הארגון.
מידע על גדלי החבילות שנתמכים בנקודות קצה של חומת אש זמין במאמר בנושא גודל חבילה נתמך.
מחיקת נקודת קצה של חומת אש
כדי למחוק נקודת קצה של חומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
לפני שמוחקים נקודת קצה של חומת אש, כדאי להביא בחשבון את הנקודות הבאות:
- אפשר למחוק נקודת קצה של חומת אש רק אם היא לא משויכת לאף רשת VPC.
- אם כללי מדיניות חומת האש מכוונים את התנועה לנקודת הקצה הזו, מחיקת נקודת הקצה תגרום להפסקת בדיקת התנועה. גם כל שירותי הבדיקה בשכבה 7 שהנקודה מספקת לרשתות משויכות באזור הזה מפסיקים לפעול.
- מחיקת נקודת קצה באזור אחד משפיעה רק על התנועה והשיוכים באותו אזור ספציפי.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט שבו קיים נקודת הקצה.
אם בוחרים בארגון, בדף Firewall endpoints מופיעות כל נקודות הקצה של חומת האש שהוגדרו בארגון.
אם בוחרים פרויקט, בקטע Firewall endpoints located in this project בדף Firewall endpoints מופיעים כל נקודות הקצה של חומת האש בפרויקט.
בוחרים את נקודת הקצה של חומת האש ולוחצים על מחיקה.
לוחצים שוב על מחיקה כדי לאשר את הפעולה.
gcloud
כדי למחוק נקודת קצה של חומת אש, משתמשים בפקודה gcloud network-security firewall-endpoints delete:
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של נקודת הקצה של חומת האש.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לנקודת קצה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לנקודת קצה ברמת הפרויקט.
LOCATION: האזור שבו קיימת נקודת הקצה.
ניהול שיוכים של נקודות קצה לחומת אש
שיוך של נקודת קצה של חומת אש מקשר נקודת קצה של חומת אש לרשת VPC באזור ספציפי.
לפני שמנהלים את השיוכים של נקודת הקצה, צריך לוודא שיש נקודת קצה של חומת אש. במאמר יצירת נקודות קצה של חומת אש ושיוכים מוסבר איך ליצור שיוך.
דרישות השיוך
כשמגדירים שיוכים של נקודות קצה, צריך לעמוד בדרישות הבאות:
- הגבלות אזור: צריך ליצור את השיוך באותו אזור שבו נמצאת נקודת הקצה של חומת האש. כדי לבצע בדיקה יעילה של תנועת הגולשים, צריך ליצור שיוכים באזורים שבהם פריסת מופעי המחשוב מתבצעת.
- נקודת קצה אחת לכל אזור: באזור יחיד, אפשר לשייך רשת VPC רק לנקודת קצה אחת של חומת אש (ברמת הפרויקט או ברמת הארגון). עם זאת, אפשר לשייך רשת VPC אחת לנקודות קצה שונות של חומת אש בכמה אזורים שונים.
- שיוכים בין פרויקטים: אפשר לשייך רשת VPC לנקודת קצה של חומת אש בפרויקט נפרד. אם משתמשים בנקודת קצה ברמת הפרויקט, הפרויקט של נקודת הקצה צריך להיות באותו ארגון כמו רשת ה-VPC.
- מיפוי משאבים: שיוך הוא משאב ברמת הפרויקט. אתם יוצרים את השיוך בתוך הפרויקט הספציפי שבו פריסת מכונות ה-Compute שלכם מתבצעת, גם אם השיוך מצביע על נקודת קצה של חומת אש ברמת הארגון.
נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל מנות עד 8,500 בייט. לחלופין, נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל מנות עד 1,460 בייט. אם אתם צריכים שירות של זיהוי ומניעה של פריצות או שירות של סינון כתובות URL, מומלץ להגדיר את רשתות ה-VPC המשויכות כך שישתמשו במגבלות של יחידת השידור המקסימלית (MTU) של 8,500 בייט ו-1,460 בייט. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.
הצגה של שיוך של נקודת קצה לחומת אש
כדי להציג רשימה של שיוכים של נקודות קצה של חומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
אפשר לראות את הפרטים הבאים לגבי שיוך של נקודת קצה:
- סטטוס מחזור החיים
- הסטטוס הפעיל
- סטטוס הבדיקה של TLS
- המזהה של נקודת הקצה של חומת האש
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי. Google Cloud
בקטע Firewall endpoint associations, בטבלה מפורטות כל נקודות הקצה של חומת האש ברמת הארגון וברמת הפרויקט.
gcloud
כדי לראות את רשימת השיוכים של נקודות קצה של חומת אש לרשת ספציפית, משתמשים בפקודה gcloud network-security firewall-endpoint-associations list עם הדגל --filter.
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
כדי לראות את השיוך של נקודת קצה לחומת אש, משתמשים בפקודה gcloud network-security firewall-endpoint-associations describe:
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של השיוך של נקודת הקצה של חומת האש.
PROJECT_ID: מזהה הפרויקט שבו קיים השיוך.
NETWORK_NAME: השם של רשת ה-VPC.
עדכון של שיוך נקודת קצה לחומת אש
כדי לעדכן שיוך של נקודת קצה לחומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
אפשר לעדכן את הפרטים הבאים:
- מצב ההפעלה
- מדיניות בדיקת ה-TLS המשויכת
- התוויות והתיאור
אי אפשר לעדכן את הפרטים הבאים:
- נקודת הקצה של חומת האש ורשת ה-VPC שמחוברת באמצעות השיוך הזה
- השם, הפרויקט או האזור של השיוך
כדי לשנות את הפרטים האלה, צריך למחוק את השיוך וליצור שיוך חדש.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי. Google Cloud
בקטע Firewall endpoint associations (שיוכים של נקודות קצה לחומת אש), בטבלה מפורטים כל השיוכים של נקודות קצה לחומת האש שהוגדרו לפרויקט הזה.
לצד שיוך נקודת הקצה של חומת האש שרוצים לעדכן, לוחצים על עריכה.
כדי להשבית את השיוך של נקודת הקצה לחומת האש, מבטלים את הסימון בתיבה Enable association.
כדי לעדכן את המדיניות של בדיקת TLS, בוחרים מדיניות חדשה מהרשימה מדיניות של בדיקת TLS.
לוחצים על Save.
gcloud
כדי לעדכן את השיוך של נקודת קצה לחומת אש, משתמשים בפקודה gcloud network-security firewall-endpoint-associations update.
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של השיוך של נקודת הקצה של חומת האש.
PROJECT_ID: מזהה הפרויקט שבו נוצר השיוך.
TLS_PROJECT_NAME: שם הפרויקט של מדיניות הבדיקה של TLS.
REGION_NAME: שם האזור של מדיניות בדיקת ה-TLS.
TLS_POLICY_NAME: השם של מדיניות בדיקת ה-TLS.
LOCATION: המיקום של השיוך של נקודת הקצה של חומת האש.
מחיקת שיוך של נקודת קצה לחומת אש
כדי למחוק שיוך של נקודת קצה של חומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
כשמוחקים פרויקט, השיוכים של נקודות הקצה של חומת האש שמשויכים אליו מוסרים אוטומטית. Google Cloud המחיקה הזו היא בלתי הפיכה, גם אם הפרויקט ישוחזר בהמשך.
עם זאת, לפעמים תהליך המחיקה של השיוכים האלה עלול להיכשל.
אם זה קורה והפרויקט משוחזר, נקודות הקצה של חומת האש המשויכות מופיעות במצב ORPHAN בפרויקט המשוחזר. המשמעות היא שהקישור בין הפרויקט לבין המשאבים שלו נותק בגלל שהמחיקה נכשלה.
אפשר לראות את השיוכים היתומים האלה במסוף Google Cloud , אבל אי אפשר לערוך אותם. מערכת Cloud Next Generation Firewall מריצה מעת לעת תהליך ברקע שמוחק את המשאבים היתומים האלה.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי. Google Cloud
בקטע Firewall endpoint associations (שיוכים של נקודות קצה לחומת אש), בטבלה מפורטים כל השיוכים של נקודות קצה לחומת האש שהוגדרו לפרויקט הזה.
בוחרים את השיוך של נקודת הקצה של חומת האש ולוחצים על מחיקה.
לוחצים שוב על מחיקה כדי לאשר את הפעולה.
gcloud
כדי למחוק שיוך של נקודת קצה לחומת אש, משתמשים בפקודה gcloud network-security firewall-endpoint-associations delete.
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של השיוך של נקודת הקצה של חומת האש.
PROJECT_ID: מזהה הפרויקט שבו קיים השיוך.
LOCATION: המיקום של השיוך של נקודת הקצה של חומת האש.
המאמרים הבאים
- יצירה של נקודות קצה לחומת אש ושיוך של נקודות קצה
- שימוש במדיניות ובכללים היררכיים של חומת אש
- שימוש במדיניות ובכללים של חומת אש בין רשתות גלובליות