Endpoint firewall adalah resource zonal yang menyediakan pemeriksaan Lapisan 7 untuk traffic Anda. Asosiasi endpoint firewall memungkinkan Anda mengaitkan endpoint dengan satu atau beberapa jaringan Virtual Private Cloud (VPC) di zona yang sama.
Halaman ini menjelaskan cara mengelola endpoint firewall dan kaitannya dengan jaringan VPC menggunakan konsol Google Cloud dan Google Cloud CLI.
Sebelum memulai
Sebelum Anda mengelola endpoint dan asosiasi firewall, selesaikan langkah-langkah berikut:
- Pastikan Anda memiliki jaringan VPC dan subnet.
- Aktifkan API yang diperlukan:
- Compute Engine API (Compute Engine API) di project Google Cloud Anda.
- Network Security API di Google Cloud project yang ingin Anda gunakan untuk penagihan.
- Certificate Authority Service API di Google Cloud project Anda.
- Instal gcloud CLI jika Anda ingin menjalankan contoh command line
gcloud.
Peran dan izin
Untuk mendapatkan izin yang Anda perlukan untuk melihat, mengupdate, atau menghapus endpoint dan asosiasi firewall, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di organisasi atau project Anda. Untuk mengetahui informasi selengkapnya, lihat Mengelola akses.
Untuk memeriksa progres operasi yang tercantum di halaman ini, pastikan akun pengguna Anda memiliki peran Compute Network User (roles/compute.networkUser), yang mencakup izin berikut:
networksecurity.operations.getnetworksecurity.operations.list
Kuota
Untuk melihat kuota endpoint dan asosiasi firewall, lihat Kuota dan batas.
Mengelola endpoint firewall
Di bagian ini, pelajari cara mengelola endpoint firewall.
Mencantumkan dan melihat detail endpoint firewall
Untuk mencantumkan semua endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.
Anda dapat melihat detail endpoint seperti:
- Zona tempat endpoint di-deploy
- Status endpoint saat ini
- Status dukungan frame jumbo
- Project penagihan (hanya untuk endpoint tingkat organisasi)
- Asosiasi endpoint
Konsol
Di konsol Google Cloud , buka halaman Firewall endpoints.
Di menu pemilih project, pilih organisasi Anda atau project tempat endpoint berada.
Jika Anda memilih organisasi, halaman Endpoint firewall akan mencantumkan endpoint firewall di organisasi tersebut.
Jika Anda memilih project, bagian Endpoint firewall yang berada di project ini akan mencantumkan endpoint firewall project.
Klik nama endpoint firewall untuk melihat detailnya.
gcloud
Untuk mencantumkan semua endpoint firewall, gunakan
perintah gcloud network-security firewall-endpoints list:
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
Untuk melihat detail endpoint firewall, gunakan perintah gcloud network-security
firewall-endpoints describe:
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Ganti kode berikut:
NAME: nama endpoint firewall.ORGANIZATION_ID: ID organisasi tempat endpoint firewall berada. Gunakan tanda ini untuk endpoint tingkat organisasi.PROJECT_ID: project ID tempat endpoint firewall berada. Gunakan flag ini untuk endpoint level project.LOCATION: zona tempat endpoint berada.QUOTA_PROJECT_ID: project ID kuota. Gunakan tanda ini hanya untuk endpoint tingkat organisasi.
Memperbarui endpoint firewall
Untuk memperbarui endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.
Anda dapat memperbarui detail utama endpoint berikut:
- Project penagihan (hanya tersedia untuk endpoint tingkat organisasi)
- Label endpoint
- Deskripsi endpoint
Anda tidak dapat mengubah detail berikut:
- Status dukungan frame jumbo
- Nama endpoint
- Zona endpoint
- Organisasi atau project endpoint
Untuk mengubah detail sebelumnya, hapus endpoint dan buat endpoint lain.
Konsol
Di konsol Google Cloud , buka halaman Firewall endpoints.
Di menu pemilih project, pilih organisasi Anda atau project tempat endpoint berada.
Jika Anda memilih organisasi, halaman Firewall endpoints akan mencantumkan semua endpoint firewall yang dikonfigurasi di organisasi tersebut.
Jika Anda memilih project, bagian Endpoint firewall yang berada di project ini di halaman Endpoint firewall akan mencantumkan semua endpoint firewall project.
Klik nama endpoint firewall untuk melihat detailnya.
Klik Edit.
Untuk memperbarui project penagihan, pilih Project penagihan
Klik Simpan.
gcloud
Untuk memperbarui endpoint firewall, gunakan perintah gcloud network-security
firewall-endpoints update:
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
Ganti kode berikut:
NAME: nama endpoint firewall.ORGANIZATION_ID: ID organisasi. Gunakan tanda ini untuk endpoint tingkat organisasi.PROJECT_ID: project ID. Gunakan flag ini untuk endpoint level project.LOCATION: zona tempat endpoint berada.QUOTA_PROJECT_ID: project ID kuota. Gunakan tanda ini hanya untuk endpoint tingkat organisasi.
Untuk mengetahui informasi tentang ukuran paket yang didukung oleh endpoint firewall, lihat Ukuran paket yang didukung.
Menghapus endpoint firewall
Untuk menghapus endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.
Sebelum Anda menghapus endpoint firewall, pertimbangkan hal berikut:
- Anda dapat menghapus endpoint firewall hanya jika tidak dikaitkan dengan jaringan VPC mana pun.
- Jika aturan kebijakan firewall mengarahkan traffic ke endpoint ini, menghapus endpoint akan menghentikan pemeriksaan traffic. Semua layanan inspeksi Lapisan 7 yang disediakan endpoint untuk jaringan terkait di zona tersebut juga akan berhenti.
- Menghapus endpoint di satu zona hanya memengaruhi traffic dan asosiasi dalam zona tertentu tersebut.
Konsol
Di konsol Google Cloud , buka halaman Firewall endpoints.
Di menu pemilih project, pilih organisasi Anda atau project tempat endpoint berada.
Jika Anda memilih organisasi, halaman Firewall endpoints akan mencantumkan semua endpoint firewall yang dikonfigurasi di organisasi tersebut.
Jika Anda memilih project, bagian Endpoint firewall yang berada di project ini di halaman Endpoint firewall akan mencantumkan semua endpoint firewall project.
Pilih endpoint firewall, lalu klik Delete.
Klik Delete lagi untuk mengonfirmasi.
gcloud
Untuk menghapus endpoint firewall, gunakan perintah gcloud network-security firewall-endpoints delete:
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Ganti kode berikut:
NAME: nama endpoint firewall.ORGANIZATION_ID: ID organisasi. Gunakan tanda ini untuk endpoint tingkat organisasi.PROJECT_ID: project ID. Gunakan flag ini untuk endpoint level project.LOCATION: zona tempat endpoint berada.
Mengelola asosiasi endpoint firewall
Pengaitan endpoint firewall menghubungkan endpoint firewall ke jaringan VPC di zona tertentu.
Pastikan Anda memiliki endpoint firewall sebelum mengelola pengaitannya. Untuk membuat pengaitan, lihat Membuat endpoint dan pengaitan firewall.
Persyaratan atribusi
Saat mengonfigurasi asosiasi endpoint, ikuti persyaratan berikut:
- Batasan zona: Anda harus membuat asosiasi di zona yang sama dengan endpoint firewall. Untuk pemeriksaan traffic yang efektif, buat asosiasi di zona tempat instance komputasi Anda di-deploy.
- Satu endpoint per zona: Dalam satu zona, Anda hanya dapat mengaitkan jaringan VPC dengan satu endpoint firewall (baik tingkat project maupun tingkat organisasi). Namun, Anda dapat mengaitkan satu jaringan VPC dengan endpoint firewall yang berbeda di beberapa zona yang berbeda.
- Asosiasi lintas project: Anda dapat mengaitkan jaringan VPC dengan endpoint firewall dalam project terpisah. Jika Anda menggunakan endpoint tingkat project, project endpoint harus berada dalam organisasi yang sama dengan jaringan VPC.
- Pemetaan resource: Asosiasi adalah resource tingkat project. Anda membuat pengaitan dalam project tertentu tempat instance komputasi Anda di-deploy, meskipun pengaitan tersebut mengarah ke endpoint firewall tingkat organisasi.
Endpoint firewall dengan dukungan frame jumbo hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte saja. Jika Anda memerlukan layanan deteksi penyusupan dan pencegahan atau layanan pemfilteran URL, sebaiknya konfigurasi Jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.
Mencantumkan dan melihat pengaitan endpoint firewall
Untuk mencantumkan dan melihat asosiasi endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.
Anda dapat melihat detail berikut untuk pengaitan endpoint:
- Status siklus proses
- Status aktif
- Status pemeriksaan TLS
- ID endpoint firewall
Konsol
Di konsol Google Cloud , buka halaman Firewall endpoints.
Di menu pemilih project, pilih project Google Cloud Anda.
Di bagian Asosiasi endpoint firewall, tabel mencantumkan semua asosiasi endpoint firewall dari endpoint tingkat organisasi dan tingkat project.
gcloud
Untuk mencantumkan asosiasi endpoint firewall untuk jaringan tertentu, gunakan
perintah gcloud network-security firewall-endpoint-associations list
dengan flag --filter.
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Untuk melihat asosiasi endpoint firewall, gunakan
perintah gcloud network-security firewall-endpoint-associations describe:
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Ganti kode berikut:
NAME: nama asosiasi endpoint firewall.PROJECT_ID: project ID tempat asosiasi berada.NETWORK_NAME: nama jaringan VPC.
Memperbarui asosiasi endpoint firewall
Untuk memperbarui asosiasi endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.
Anda dapat memperbarui detail berikut:
- Status aktivasi
- Kebijakan pemeriksaan TLS terkait
- Label dan deskripsi
Anda tidak dapat memperbarui detail berikut:
- Endpoint firewall dan jaringan VPC yang terhubung melalui asosiasi ini
- Nama, project, atau zona asosiasi
Untuk mengubah detail ini, hapus hubungan dan buat yang lain.
Konsol
Di konsol Google Cloud , buka halaman Firewall endpoints.
Di menu pemilih project, pilih project Google Cloud Anda.
Di bagian Asosiasi endpoint firewall, tabel mencantumkan semua asosiasi endpoint firewall yang dikonfigurasi untuk project ini.
Di samping asosiasi endpoint firewall yang ingin Anda perbarui, klik Edit.
Untuk menonaktifkan pengaitan endpoint firewall, hapus centang pada kotak Enable association.
Untuk memperbarui kebijakan pemeriksaan TLS, pilih kebijakan baru dari daftar TLS inspection policy.
Klik Simpan.
gcloud
Untuk memperbarui asosiasi endpoint firewall, gunakan
perintah gcloud network-security firewall-endpoint-associations update.
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
Ganti kode berikut:
NAME: nama asosiasi endpoint firewall.PROJECT_ID: project ID tempat asosiasi dibuat.TLS_PROJECT_NAME: nama project kebijakan inspeksi TLS.REGION_NAME: nama region kebijakan pemeriksaan TLS.TLS_POLICY_NAME: nama kebijakan pemeriksaan TLS.LOCATION: lokasi asosiasi endpoint firewall.
Menghapus pengaitan endpoint firewall
Untuk menghapus asosiasi endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.
Saat project Google Cloud dihapus, asosiasi endpoint firewall yang terkait akan otomatis dihapus. Penghapusan ini tidak dapat diurungkan, meskipun project dipulihkan nanti.
Namun, proses penghapusan untuk asosiasi ini terkadang dapat gagal.
Jika hal ini terjadi dan project dipulihkan, endpoint firewall terkait akan muncul dalam status ORPHAN dalam project yang dipulihkan. Hal ini menunjukkan link yang rusak antara project dan resource-nya karena penghapusan yang tidak berhasil.
Anda dapat melihat asosiasi tanpa induk ini di konsol Google Cloud , tetapi Anda tidak dapat mengeditnya. Cloud Next Generation Firewall secara berkala menjalankan proses latar belakang yang menghapus resource yang tidak terkait ini.
Konsol
Di konsol Google Cloud , buka halaman Firewall endpoints.
Di menu pemilih project, pilih project Google Cloud Anda.
Di bagian Asosiasi endpoint firewall, tabel mencantumkan semua asosiasi endpoint firewall yang dikonfigurasi untuk project ini.
Pilih asosiasi endpoint firewall, lalu klik Hapus.
Klik Delete lagi untuk mengonfirmasi.
gcloud
Untuk menghapus asosiasi endpoint firewall, gunakan
perintah gcloud network-security firewall-endpoint-associations delete.
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
Ganti kode berikut:
NAME: nama asosiasi endpoint firewall.PROJECT_ID: project ID tempat asosiasi berada.LOCATION: lokasi asosiasi endpoint firewall.
Langkah berikutnya
- Membuat endpoint firewall dan pengaitan endpoint
- Menggunakan kebijakan dan aturan firewall hierarkis
- Menggunakan kebijakan dan aturan firewall jaringan global