Un endpoint firewall è una risorsa zonale che fornisce l'ispezione di livello 7 per il tuo traffico. Un'associazione di endpoint firewall consente di associare l'endpoint a una o più reti Virtual Private Cloud (VPC) nella stessa zona.
Questa pagina spiega come gestire gli endpoint firewall e le relative associazioni a una rete VPC utilizzando la console Google Cloud e Google Cloud CLI.
Prima di iniziare
Prima di gestire endpoint e associazioni firewall, completa le seguenti operazioni:
- Assicurati di avere una rete VPC e una subnet.
- Abilita le API richieste:
- API Compute Engine nel tuo progetto Google Cloud .
- API Network Security nel progetto Google Cloud che vuoi utilizzare per la fatturazione.
- API Certificate Authority Service nel tuo progetto Google Cloud .
- Installa gcloud CLI se vuoi eseguire
gli esempi della riga di comando
gcloud.
Ruoli e autorizzazioni
Per ottenere le autorizzazioni necessarie per visualizzare, aggiornare o eliminare endpoint e associazioni firewall, chiedi all'amministratore di concederti i ruoli Identity and Access Management (IAM) necessari per la tua organizzazione o il tuo progetto. Per saperne di più, vedi Gestire l'accesso.
Per controllare l'avanzamento delle operazioni elencate in questa pagina, assicurati che
il tuo account utente disponga del ruolo
Utente di rete Compute (roles/compute.networkUser),
che include le seguenti autorizzazioni:
networksecurity.operations.getnetworksecurity.operations.list
Quote
Per visualizzare le quote per gli endpoint firewall e le associazioni, consulta Quote e limiti.
Gestisci gli endpoint firewall
In questa sezione, scopri come gestire gli endpoint firewall.
Elenca e visualizza i dettagli di un endpoint firewall
Per elencare tutti gli endpoint firewall, utilizza la console Google Cloud o gcloud CLI.
Puoi visualizzare i dettagli dell'endpoint, ad esempio:
- La zona in cui viene eseguito il deployment dell'endpoint
- Lo stato attuale dell'endpoint
- Lo stato del supporto per i frame jumbo
- Il progetto di fatturazione (solo per gli endpoint a livello di organizzazione)
- Le associazioni di endpoint
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto in cui esiste l'endpoint.
Se selezioni un'organizzazione, la pagina Endpoint firewall elenca gli endpoint firewall nell'organizzazione.
Se selezioni un progetto, la sezione Endpoint firewall situati in questo progetto elenca gli endpoint firewall del progetto.
Fai clic sul nome dell'endpoint firewall per visualizzarne i dettagli.
gcloud
Per elencare tutti gli endpoint firewall, utilizza il
comando gcloud network-security firewall-endpoints list:
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
Per visualizzare i dettagli di un endpoint firewall, utilizza il comando gcloud network-security
firewall-endpoints describe:
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome dell'endpoint firewall.ORGANIZATION_ID: l'ID organizzazione in cui esiste l'endpoint firewall. Utilizza questo flag per un endpoint a livello di organizzazione.PROJECT_ID: l'ID progetto in cui esiste l'endpoint firewall. Utilizza questo flag per un endpoint a livello di progetto.LOCATION: la zona in cui esiste l'endpoint.QUOTA_PROJECT_ID: l'ID progetto della quota. Utilizza questo flag solo per gli endpoint a livello di organizzazione.
Aggiorna un endpoint firewall
Per aggiornare un endpoint firewall, utilizza la console Google Cloud o gcloud CLI.
Puoi aggiornare i seguenti dettagli chiave di un endpoint:
- Il progetto di fatturazione (disponibile solo per gli endpoint a livello di organizzazione)
- Le etichette dell'endpoint
- La descrizione dell'endpoint
Non puoi modificare i seguenti dettagli:
- Lo stato del supporto per i frame jumbo
- Il nome dell'endpoint
- La zona dell'endpoint
- L'organizzazione o il progetto dell'endpoint
Per modificare i dettagli precedenti, elimina l'endpoint e creane un altro.
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto in cui esiste l'endpoint.
Se selezioni un'organizzazione, la pagina Endpoint firewall elenca tutti gli endpoint firewall configurati nell'organizzazione.
Se selezioni un progetto, la sezione Endpoint firewall situati in questo progetto della pagina Endpoint firewall elenca tutti gli endpoint firewall del progetto.
Fai clic sul nome dell'endpoint firewall per visualizzarne i dettagli.
Fai clic su Modifica.
Per aggiornare il progetto di fatturazione, seleziona Progetto di fatturazione
Fai clic su Salva.
gcloud
Per aggiornare un endpoint firewall, utilizza il comando gcloud network-security
firewall-endpoints update:
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
Sostituisci quanto segue:
NAME: il nome dell'endpoint firewall.ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un endpoint a livello di organizzazione.PROJECT_ID: l'ID progetto Utilizza questo flag per un endpoint a livello di progetto.LOCATION: la zona in cui esiste l'endpoint.QUOTA_PROJECT_ID: l'ID progetto della quota. Utilizza questo flag solo per gli endpoint a livello di organizzazione.
Per informazioni sulle dimensioni dei pacchetti supportate dagli endpoint firewall, vedi Dimensioni dei pacchetti supportate.
Elimina un endpoint firewall
Per eliminare un endpoint firewall, utilizza la console Google Cloud o gcloud CLI.
Prima di eliminare un endpoint firewall, tieni presente quanto segue:
- Puoi eliminare un endpoint firewall solo se non è associato ad alcuna rete VPC.
- Se le regole della policy del firewall indirizzano il traffico a questo endpoint, l'eliminazione dell'endpoint interrompe l'ispezione del traffico. Vengono interrotti anche tutti i servizi di ispezione di livello 7 che l'endpoint fornisce per le reti associate in quella zona.
- L'eliminazione di un endpoint in una zona influisce solo sul traffico e sulle associazioni all'interno di quella zona specifica.
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto in cui esiste l'endpoint.
Se selezioni un'organizzazione, la pagina Endpoint firewall elenca tutti gli endpoint firewall configurati nell'organizzazione.
Se selezioni un progetto, la sezione Endpoint firewall situati in questo progetto della pagina Endpoint firewall elenca tutti gli endpoint firewall del progetto.
Seleziona l'endpoint firewall, quindi fai clic su Elimina.
Fai di nuovo clic su Elimina per confermare.
gcloud
Per eliminare un endpoint firewall, utilizza il comando gcloud network-security firewall-endpoints delete:
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome dell'endpoint firewall.ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un endpoint a livello di organizzazione.PROJECT_ID: l'ID progetto Utilizza questo flag per un endpoint a livello di progetto.LOCATION: la zona in cui esiste l'endpoint.
Gestisci le associazioni di endpoint firewall
L'associazione di un endpoint firewall collega un endpoint firewall a una rete VPC in una zona specifica.
Assicurati di disporre di un endpoint firewall prima di gestirne le associazioni. Per creare un'associazione, vedi Crea endpoint firewall e associazioni.
Requisiti di associazione
Quando configuri le associazioni di endpoint, rispetta i seguenti requisiti:
- Vincoli di zona:devi creare l'associazione nella stessa zona dell'endpoint firewall. Per un'ispezione efficace del traffico, crea associazioni nelle zone in cui vengono implementate le istanze di Compute.
- Un endpoint per zona:in una singola zona, puoi associare una rete VPC a un solo endpoint firewall (a livello di progetto o di organizzazione). Tuttavia, puoi associare una singola rete VPC a endpoint firewall diversi in più zone diverse.
- Associazioni tra progetti:puoi associare una rete VPC a un endpoint firewall in un progetto separato. Se utilizzi un endpoint a livello di progetto, il progetto dell'endpoint deve trovarsi nella stessa organizzazione della rete VPC.
- Mappatura delle risorse:un'associazione è una risorsa a livello di progetto. Crea l'associazione all'interno del progetto specifico in cui sono deployate le istanze di Compute, anche se l'associazione punta a un endpoint firewall a livello di organizzazione.
Un endpoint del firewall con supporto dei frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno di un servizio di rilevamento e prevenzione delle intrusioni o di un servizio di filtro URL, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.
Elenca e visualizza un'associazione di endpoint firewall
Per elencare e visualizzare le associazioni di endpoint firewall, utilizza la console Google Cloud o gcloud CLI.
Puoi visualizzare i seguenti dettagli per un'associazione di endpoint:
- Lo stato del ciclo di vita
- Lo stato attivo
- Stato dell'ispezione TLS
- L'ID dell'endpoint firewall
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .
Nella sezione Associazioni di endpoint firewall, la tabella elenca tutte le associazioni di endpoint firewall degli endpoint a livello di organizzazione e di progetto.
gcloud
Per elencare le associazioni di endpoint firewall per una rete specifica, utilizza il
comando gcloud network-security firewall-endpoint-associations list
con il flag --filter.
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Per visualizzare un'associazione di endpoint firewall, utilizza il
comando gcloud network-security firewall-endpoint-associations describe:
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
Sostituisci quanto segue:
NAME: il nome dell'associazione degli endpoint firewall.PROJECT_ID: l'ID progetto in cui esiste l'associazione.NETWORK_NAME: il nome della rete VPC.
Aggiorna un'associazione di endpoint firewall
Per aggiornare un'associazione di endpoint firewall, utilizza la console Google Cloud o gcloud CLI.
Puoi aggiornare i seguenti dettagli:
- Stato di attivazione
- La policy di ispezione TLS associata
- Etichette e descrizione
Non puoi aggiornare i seguenti dettagli:
- L'endpoint firewall e la rete VPC collegati da questa associazione
- Il nome, il progetto o la zona dell'associazione
Per modificare questi dettagli, elimina l'associazione e creane un'altra.
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .
Nella sezione Associazioni di endpoint firewall, la tabella elenca tutte le associazioni di endpoint firewall configurate per questo progetto.
Accanto all'associazione dell'endpoint firewall che vuoi aggiornare, fai clic su Modifica.
Per disattivare l'associazione di endpoint firewall, deseleziona la casella di controllo Abilita associazione.
Per aggiornare la policy di ispezione TLS, seleziona una nuova policy dall'elenco Policy di ispezione TLS.
Fai clic su Salva.
gcloud
Per aggiornare un'associazione di endpoint firewall, utilizza il
comando gcloud network-security firewall-endpoint-associations update.
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome dell'associazione degli endpoint firewall.PROJECT_ID: l'ID progetto in cui viene creata l'associazione.TLS_PROJECT_NAME: il nome del progetto della policy di ispezione TLS.REGION_NAME: il nome della regione della policy di ispezione TLS.TLS_POLICY_NAME: il nome della policy di ispezione TLS.LOCATION: la posizione dell'associazione degli endpoint firewall.
Elimina un'associazione di endpoint firewall
Per eliminare un'associazione di endpoint firewall, utilizza la console Google Cloud o gcloud CLI.
Quando un progetto Google Cloud viene eliminato, le associazioni di endpoint firewall associate vengono rimosse automaticamente. Questa eliminazione è irreversibile, anche se il progetto viene ripristinato in un secondo momento.
Tuttavia, a volte il processo di eliminazione di queste associazioni potrebbe non riuscire.
Se ciò accade e il progetto viene ripristinato, gli endpoint firewall associati
vengono visualizzati nello stato ORPHAN all'interno del progetto ripristinato. Ciò indica il link inaccessibile tra il progetto e le relative risorse a causa dell'eliminazione non riuscita.
Puoi visualizzare queste associazioni orfane nella console Google Cloud , ma non puoi modificarle. Cloud Next Generation Firewall esegue periodicamente un processo in background che elimina queste risorse orfane.
Console
Nella console Google Cloud , vai alla pagina Endpoint firewall.
Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .
Nella sezione Associazioni di endpoint firewall, la tabella elenca tutte le associazioni di endpoint firewall configurate per questo progetto.
Seleziona l'associazione degli endpoint firewall, quindi fai clic su Elimina.
Fai di nuovo clic su Elimina per confermare.
gcloud
Per eliminare un'associazione di endpoint firewall, utilizza il
comando gcloud network-security firewall-endpoint-associations delete.
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome dell'associazione degli endpoint firewall.PROJECT_ID: l'ID progetto in cui esiste l'associazione.LOCATION: la posizione dell'associazione degli endpoint firewall.
Passaggi successivi
- Crea endpoint firewall e associazioni di endpoint
- Utilizzare criteri e regole firewall gerarchici
- Utilizzare regole e policy firewall di rete globali