Mengelola endpoint firewall dan pengaitan endpoint

Endpoint firewall adalah resource zonal yang menyediakan pemeriksaan Lapisan 7 untuk traffic Anda. Asosiasi endpoint firewall memungkinkan Anda mengaitkan endpoint dengan satu atau beberapa jaringan Virtual Private Cloud (VPC) di zona yang sama.

Halaman ini menjelaskan cara mengelola endpoint firewall dan kaitannya dengan jaringan VPC menggunakan konsol Google Cloud dan Google Cloud CLI.

Sebelum memulai

Sebelum Anda mengelola endpoint dan asosiasi firewall, selesaikan langkah-langkah berikut:

  1. Pastikan Anda memiliki jaringan VPC dan subnet.
  2. Aktifkan API yang diperlukan:
  3. Instal gcloud CLI jika Anda ingin menjalankan contoh command line gcloud.

Peran dan izin

Untuk mendapatkan izin yang Anda perlukan untuk melihat, mengupdate, atau menghapus endpoint dan asosiasi firewall, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di organisasi atau project Anda. Untuk mengetahui informasi selengkapnya, lihat Mengelola akses.

Untuk memeriksa progres operasi yang tercantum di halaman ini, pastikan akun pengguna Anda memiliki peran Compute Network User (roles/compute.networkUser), yang mencakup izin berikut:

  • networksecurity.operations.get
  • networksecurity.operations.list

Kuota

Untuk melihat kuota endpoint dan asosiasi firewall, lihat Kuota dan batas.

Mengelola endpoint firewall

Di bagian ini, pelajari cara mengelola endpoint firewall.

Mencantumkan dan melihat detail endpoint firewall

Untuk mencantumkan semua endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.

Anda dapat melihat detail endpoint seperti:

  • Zona tempat endpoint di-deploy
  • Status endpoint saat ini
  • Status dukungan frame jumbo
  • Project penagihan (hanya untuk endpoint tingkat organisasi)
  • Asosiasi endpoint

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall endpoints.

    Buka Endpoint firewall

  2. Di menu pemilih project, pilih organisasi Anda atau project tempat endpoint berada.

    Jika Anda memilih organisasi, halaman Endpoint firewall akan mencantumkan endpoint firewall di organisasi tersebut.

    Jika Anda memilih project, bagian Endpoint firewall yang berada di project ini akan mencantumkan endpoint firewall project.

  3. Klik nama endpoint firewall untuk melihat detailnya.

gcloud

Untuk mencantumkan semua endpoint firewall, gunakan perintah gcloud network-security firewall-endpoints list:

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

Untuk melihat detail endpoint firewall, gunakan perintah gcloud network-security firewall-endpoints describe:

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama endpoint firewall.

  • ORGANIZATION_ID: ID organisasi tempat endpoint firewall berada. Gunakan tanda ini untuk endpoint tingkat organisasi.

  • PROJECT_ID: project ID tempat endpoint firewall berada. Gunakan flag ini untuk endpoint level project.

  • LOCATION: zona tempat endpoint berada.

  • QUOTA_PROJECT_ID: project ID kuota. Gunakan tanda ini hanya untuk endpoint tingkat organisasi.

Memperbarui endpoint firewall

Untuk memperbarui endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.

Anda dapat memperbarui detail utama endpoint berikut:

  • Project penagihan (hanya tersedia untuk endpoint tingkat organisasi)
  • Label endpoint
  • Deskripsi endpoint

Anda tidak dapat mengubah detail berikut:

  • Status dukungan frame jumbo
  • Nama endpoint
  • Zona endpoint
  • Organisasi atau project endpoint

Untuk mengubah detail sebelumnya, hapus endpoint dan buat endpoint lain.

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall endpoints.

    Buka Endpoint firewall

  2. Di menu pemilih project, pilih organisasi Anda atau project tempat endpoint berada.

    Jika Anda memilih organisasi, halaman Firewall endpoints akan mencantumkan semua endpoint firewall yang dikonfigurasi di organisasi tersebut.

    Jika Anda memilih project, bagian Endpoint firewall yang berada di project ini di halaman Endpoint firewall akan mencantumkan semua endpoint firewall project.

  3. Klik nama endpoint firewall untuk melihat detailnya.

  4. Klik Edit.

  5. Untuk memperbarui project penagihan, pilih Project penagihan

  6. Klik Simpan.

gcloud

Untuk memperbarui endpoint firewall, gunakan perintah gcloud network-security firewall-endpoints update:

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

Ganti kode berikut:

  • NAME: nama endpoint firewall.

  • ORGANIZATION_ID: ID organisasi. Gunakan tanda ini untuk endpoint tingkat organisasi.

  • PROJECT_ID: project ID. Gunakan flag ini untuk endpoint level project.

  • LOCATION: zona tempat endpoint berada.

  • QUOTA_PROJECT_ID: project ID kuota. Gunakan tanda ini hanya untuk endpoint tingkat organisasi.

Untuk mengetahui informasi tentang ukuran paket yang didukung oleh endpoint firewall, lihat Ukuran paket yang didukung.

Menghapus endpoint firewall

Untuk menghapus endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.

Sebelum Anda menghapus endpoint firewall, pertimbangkan hal berikut:

  • Anda dapat menghapus endpoint firewall hanya jika tidak dikaitkan dengan jaringan VPC mana pun.
  • Jika aturan kebijakan firewall mengarahkan traffic ke endpoint ini, menghapus endpoint akan menghentikan pemeriksaan traffic. Semua layanan inspeksi Lapisan 7 yang disediakan endpoint untuk jaringan terkait di zona tersebut juga akan berhenti.
  • Menghapus endpoint di satu zona hanya memengaruhi traffic dan asosiasi dalam zona tertentu tersebut.

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall endpoints.

    Buka Endpoint firewall

  2. Di menu pemilih project, pilih organisasi Anda atau project tempat endpoint berada.

    Jika Anda memilih organisasi, halaman Firewall endpoints akan mencantumkan semua endpoint firewall yang dikonfigurasi di organisasi tersebut.

    Jika Anda memilih project, bagian Endpoint firewall yang berada di project ini di halaman Endpoint firewall akan mencantumkan semua endpoint firewall project.

  3. Pilih endpoint firewall, lalu klik Delete.

  4. Klik Delete lagi untuk mengonfirmasi.

gcloud

Untuk menghapus endpoint firewall, gunakan perintah gcloud network-security firewall-endpoints delete:

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama endpoint firewall.

  • ORGANIZATION_ID: ID organisasi. Gunakan tanda ini untuk endpoint tingkat organisasi.

  • PROJECT_ID: project ID. Gunakan flag ini untuk endpoint level project.

  • LOCATION: zona tempat endpoint berada.

Mengelola asosiasi endpoint firewall

Pengaitan endpoint firewall menghubungkan endpoint firewall ke jaringan VPC di zona tertentu.

Pastikan Anda memiliki endpoint firewall sebelum mengelola pengaitannya. Untuk membuat pengaitan, lihat Membuat endpoint dan pengaitan firewall.

Persyaratan atribusi

Saat mengonfigurasi asosiasi endpoint, ikuti persyaratan berikut:

  • Batasan zona: Anda harus membuat asosiasi di zona yang sama dengan endpoint firewall. Untuk pemeriksaan traffic yang efektif, buat asosiasi di zona tempat instance komputasi Anda di-deploy.
  • Satu endpoint per zona: Dalam satu zona, Anda hanya dapat mengaitkan jaringan VPC dengan satu endpoint firewall (baik tingkat project maupun tingkat organisasi). Namun, Anda dapat mengaitkan satu jaringan VPC dengan endpoint firewall yang berbeda di beberapa zona yang berbeda.
  • Asosiasi lintas project: Anda dapat mengaitkan jaringan VPC dengan endpoint firewall dalam project terpisah. Jika Anda menggunakan endpoint tingkat project, project endpoint harus berada dalam organisasi yang sama dengan jaringan VPC.
  • Pemetaan resource: Asosiasi adalah resource tingkat project. Anda membuat pengaitan dalam project tertentu tempat instance komputasi Anda di-deploy, meskipun pengaitan tersebut mengarah ke endpoint firewall tingkat organisasi.

Endpoint firewall dengan dukungan frame jumbo hanya dapat menerima paket hingga 8.500 byte. Atau, endpoint firewall tanpa dukungan frame jumbo dapat menerima paket hingga 1.460 byte saja. Jika Anda memerlukan layanan deteksi penyusupan dan pencegahan atau layanan pemfilteran URL, sebaiknya konfigurasi Jaringan VPC terkait untuk menggunakan batas unit transmisi maksimum (MTU) sebesar 8.500 byte dan 1.460 byte. Untuk mengetahui informasi selengkapnya, lihat Ukuran paket yang didukung.

Mencantumkan dan melihat pengaitan endpoint firewall

Untuk mencantumkan dan melihat asosiasi endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.

Anda dapat melihat detail berikut untuk pengaitan endpoint:

  • Status siklus proses
  • Status aktif
  • Status pemeriksaan TLS
  • ID endpoint firewall

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall endpoints.

    Buka Endpoint firewall

  2. Di menu pemilih project, pilih project Google Cloud Anda.

    Di bagian Asosiasi endpoint firewall, tabel mencantumkan semua asosiasi endpoint firewall dari endpoint tingkat organisasi dan tingkat project.

gcloud

Untuk mencantumkan asosiasi endpoint firewall untuk jaringan tertentu, gunakan perintah gcloud network-security firewall-endpoint-associations list dengan flag --filter.

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Untuk melihat asosiasi endpoint firewall, gunakan perintah gcloud network-security firewall-endpoint-associations describe:

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Ganti kode berikut:

  • NAME: nama asosiasi endpoint firewall.

  • PROJECT_ID: project ID tempat asosiasi berada.

  • NETWORK_NAME: nama jaringan VPC.

Memperbarui asosiasi endpoint firewall

Untuk memperbarui asosiasi endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.

Anda dapat memperbarui detail berikut:

  • Status aktivasi
  • Kebijakan pemeriksaan TLS terkait
  • Label dan deskripsi

Anda tidak dapat memperbarui detail berikut:

  • Endpoint firewall dan jaringan VPC yang terhubung melalui asosiasi ini
  • Nama, project, atau zona asosiasi

Untuk mengubah detail ini, hapus hubungan dan buat yang lain.

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall endpoints.

    Buka Endpoint firewall

  2. Di menu pemilih project, pilih project Google Cloud Anda.

    Di bagian Asosiasi endpoint firewall, tabel mencantumkan semua asosiasi endpoint firewall yang dikonfigurasi untuk project ini.

  3. Di samping asosiasi endpoint firewall yang ingin Anda perbarui, klik Edit.

  4. Untuk menonaktifkan pengaitan endpoint firewall, hapus centang pada kotak Enable association.

  5. Untuk memperbarui kebijakan pemeriksaan TLS, pilih kebijakan baru dari daftar TLS inspection policy.

  6. Klik Simpan.

gcloud

Untuk memperbarui asosiasi endpoint firewall, gunakan perintah gcloud network-security firewall-endpoint-associations update.

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

Ganti kode berikut:

  • NAME: nama asosiasi endpoint firewall.

  • PROJECT_ID: project ID tempat asosiasi dibuat.

  • TLS_PROJECT_NAME: nama project kebijakan inspeksi TLS.

  • REGION_NAME: nama region kebijakan pemeriksaan TLS.

  • TLS_POLICY_NAME: nama kebijakan pemeriksaan TLS.

  • LOCATION: lokasi asosiasi endpoint firewall.

Menghapus pengaitan endpoint firewall

Untuk menghapus asosiasi endpoint firewall, gunakan konsol Google Cloud atau gcloud CLI.

Saat project Google Cloud dihapus, asosiasi endpoint firewall yang terkait akan otomatis dihapus. Penghapusan ini tidak dapat diurungkan, meskipun project dipulihkan nanti.

Namun, proses penghapusan untuk asosiasi ini terkadang dapat gagal. Jika hal ini terjadi dan project dipulihkan, endpoint firewall terkait akan muncul dalam status ORPHAN dalam project yang dipulihkan. Hal ini menunjukkan link yang rusak antara project dan resource-nya karena penghapusan yang tidak berhasil.

Anda dapat melihat asosiasi tanpa induk ini di konsol Google Cloud , tetapi Anda tidak dapat mengeditnya. Cloud Next Generation Firewall secara berkala menjalankan proses latar belakang yang menghapus resource yang tidak terkait ini.

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall endpoints.

    Buka Endpoint firewall

  2. Di menu pemilih project, pilih project Google Cloud Anda.

    Di bagian Asosiasi endpoint firewall, tabel mencantumkan semua asosiasi endpoint firewall yang dikonfigurasi untuk project ini.

  3. Pilih asosiasi endpoint firewall, lalu klik Hapus.

  4. Klik Delete lagi untuk mengonfirmasi.

gcloud

Untuk menghapus asosiasi endpoint firewall, gunakan perintah gcloud network-security firewall-endpoint-associations delete.

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama asosiasi endpoint firewall.

  • PROJECT_ID: project ID tempat asosiasi berada.

  • LOCATION: lokasi asosiasi endpoint firewall.

Langkah berikutnya