Gestire gli endpoint firewall e le associazioni di endpoint

Un endpoint firewall è una risorsa zonale che fornisce l'ispezione di livello 7 per il tuo traffico. Un'associazione di endpoint firewall consente di associare l'endpoint a una o più reti Virtual Private Cloud (VPC) nella stessa zona.

Questa pagina spiega come gestire gli endpoint firewall e le relative associazioni a una rete VPC utilizzando la console Google Cloud e Google Cloud CLI.

Prima di iniziare

Prima di gestire endpoint e associazioni firewall, completa le seguenti operazioni:

  1. Assicurati di avere una rete VPC e una subnet.
  2. Abilita le API richieste:
  3. Installa gcloud CLI se vuoi eseguire gli esempi della riga di comando gcloud.

Ruoli e autorizzazioni

Per ottenere le autorizzazioni necessarie per visualizzare, aggiornare o eliminare endpoint e associazioni firewall, chiedi all'amministratore di concederti i ruoli Identity and Access Management (IAM) necessari per la tua organizzazione o il tuo progetto. Per saperne di più, vedi Gestire l'accesso.

Per controllare l'avanzamento delle operazioni elencate in questa pagina, assicurati che il tuo account utente disponga del ruolo Utente di rete Compute (roles/compute.networkUser), che include le seguenti autorizzazioni:

  • networksecurity.operations.get
  • networksecurity.operations.list

Quote

Per visualizzare le quote per gli endpoint firewall e le associazioni, consulta Quote e limiti.

Gestisci gli endpoint firewall

In questa sezione, scopri come gestire gli endpoint firewall.

Elenca e visualizza i dettagli di un endpoint firewall

Per elencare tutti gli endpoint firewall, utilizza la console Google Cloud o gcloud CLI.

Puoi visualizzare i dettagli dell'endpoint, ad esempio:

  • La zona in cui viene eseguito il deployment dell'endpoint
  • Lo stato attuale dell'endpoint
  • Lo stato del supporto per i frame jumbo
  • Il progetto di fatturazione (solo per gli endpoint a livello di organizzazione)
  • Le associazioni di endpoint

Console

  1. Nella console Google Cloud , vai alla pagina Endpoint firewall.

    Vai a Endpoint firewall

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto in cui esiste l'endpoint.

    Se selezioni un'organizzazione, la pagina Endpoint firewall elenca gli endpoint firewall nell'organizzazione.

    Se selezioni un progetto, la sezione Endpoint firewall situati in questo progetto elenca gli endpoint firewall del progetto.

  3. Fai clic sul nome dell'endpoint firewall per visualizzarne i dettagli.

gcloud

Per elencare tutti gli endpoint firewall, utilizza il comando gcloud network-security firewall-endpoints list:

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

Per visualizzare i dettagli di un endpoint firewall, utilizza il comando gcloud network-security firewall-endpoints describe:

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Sostituisci quanto segue:

  • NAME: il nome dell'endpoint firewall.

  • ORGANIZATION_ID: l'ID organizzazione in cui esiste l'endpoint firewall. Utilizza questo flag per un endpoint a livello di organizzazione.

  • PROJECT_ID: l'ID progetto in cui esiste l'endpoint firewall. Utilizza questo flag per un endpoint a livello di progetto.

  • LOCATION: la zona in cui esiste l'endpoint.

  • QUOTA_PROJECT_ID: l'ID progetto della quota. Utilizza questo flag solo per gli endpoint a livello di organizzazione.

Aggiorna un endpoint firewall

Per aggiornare un endpoint firewall, utilizza la console Google Cloud o gcloud CLI.

Puoi aggiornare i seguenti dettagli chiave di un endpoint:

  • Il progetto di fatturazione (disponibile solo per gli endpoint a livello di organizzazione)
  • Le etichette dell'endpoint
  • La descrizione dell'endpoint

Non puoi modificare i seguenti dettagli:

  • Lo stato del supporto per i frame jumbo
  • Il nome dell'endpoint
  • La zona dell'endpoint
  • L'organizzazione o il progetto dell'endpoint

Per modificare i dettagli precedenti, elimina l'endpoint e creane un altro.

Console

  1. Nella console Google Cloud , vai alla pagina Endpoint firewall.

    Vai a Endpoint firewall

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto in cui esiste l'endpoint.

    Se selezioni un'organizzazione, la pagina Endpoint firewall elenca tutti gli endpoint firewall configurati nell'organizzazione.

    Se selezioni un progetto, la sezione Endpoint firewall situati in questo progetto della pagina Endpoint firewall elenca tutti gli endpoint firewall del progetto.

  3. Fai clic sul nome dell'endpoint firewall per visualizzarne i dettagli.

  4. Fai clic su Modifica.

  5. Per aggiornare il progetto di fatturazione, seleziona Progetto di fatturazione

  6. Fai clic su Salva.

gcloud

Per aggiornare un endpoint firewall, utilizza il comando gcloud network-security firewall-endpoints update:

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

Sostituisci quanto segue:

  • NAME: il nome dell'endpoint firewall.

  • ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un endpoint a livello di organizzazione.

  • PROJECT_ID: l'ID progetto Utilizza questo flag per un endpoint a livello di progetto.

  • LOCATION: la zona in cui esiste l'endpoint.

  • QUOTA_PROJECT_ID: l'ID progetto della quota. Utilizza questo flag solo per gli endpoint a livello di organizzazione.

Per informazioni sulle dimensioni dei pacchetti supportate dagli endpoint firewall, vedi Dimensioni dei pacchetti supportate.

Elimina un endpoint firewall

Per eliminare un endpoint firewall, utilizza la console Google Cloud o gcloud CLI.

Prima di eliminare un endpoint firewall, tieni presente quanto segue:

  • Puoi eliminare un endpoint firewall solo se non è associato ad alcuna rete VPC.
  • Se le regole della policy del firewall indirizzano il traffico a questo endpoint, l'eliminazione dell'endpoint interrompe l'ispezione del traffico. Vengono interrotti anche tutti i servizi di ispezione di livello 7 che l'endpoint fornisce per le reti associate in quella zona.
  • L'eliminazione di un endpoint in una zona influisce solo sul traffico e sulle associazioni all'interno di quella zona specifica.

Console

  1. Nella console Google Cloud , vai alla pagina Endpoint firewall.

    Vai a Endpoint firewall

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione o il progetto in cui esiste l'endpoint.

    Se selezioni un'organizzazione, la pagina Endpoint firewall elenca tutti gli endpoint firewall configurati nell'organizzazione.

    Se selezioni un progetto, la sezione Endpoint firewall situati in questo progetto della pagina Endpoint firewall elenca tutti gli endpoint firewall del progetto.

  3. Seleziona l'endpoint firewall, quindi fai clic su Elimina.

  4. Fai di nuovo clic su Elimina per confermare.

gcloud

Per eliminare un endpoint firewall, utilizza il comando gcloud network-security firewall-endpoints delete:

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Sostituisci quanto segue:

  • NAME: il nome dell'endpoint firewall.

  • ORGANIZATION_ID: l'ID organizzazione. Utilizza questo flag per un endpoint a livello di organizzazione.

  • PROJECT_ID: l'ID progetto Utilizza questo flag per un endpoint a livello di progetto.

  • LOCATION: la zona in cui esiste l'endpoint.

Gestisci le associazioni di endpoint firewall

L'associazione di un endpoint firewall collega un endpoint firewall a una rete VPC in una zona specifica.

Assicurati di disporre di un endpoint firewall prima di gestirne le associazioni. Per creare un'associazione, vedi Crea endpoint firewall e associazioni.

Requisiti di associazione

Quando configuri le associazioni di endpoint, rispetta i seguenti requisiti:

  • Vincoli di zona:devi creare l'associazione nella stessa zona dell'endpoint firewall. Per un'ispezione efficace del traffico, crea associazioni nelle zone in cui vengono implementate le istanze di Compute.
  • Un endpoint per zona:in una singola zona, puoi associare una rete VPC a un solo endpoint firewall (a livello di progetto o di organizzazione). Tuttavia, puoi associare una singola rete VPC a endpoint firewall diversi in più zone diverse.
  • Associazioni tra progetti:puoi associare una rete VPC a un endpoint firewall in un progetto separato. Se utilizzi un endpoint a livello di progetto, il progetto dell'endpoint deve trovarsi nella stessa organizzazione della rete VPC.
  • Mappatura delle risorse:un'associazione è una risorsa a livello di progetto. Crea l'associazione all'interno del progetto specifico in cui sono deployate le istanze di Compute, anche se l'associazione punta a un endpoint firewall a livello di organizzazione.

Un endpoint del firewall con supporto dei frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno di un servizio di rilevamento e prevenzione delle intrusioni o di un servizio di filtro URL, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.

Elenca e visualizza un'associazione di endpoint firewall

Per elencare e visualizzare le associazioni di endpoint firewall, utilizza la console Google Cloud o gcloud CLI.

Puoi visualizzare i seguenti dettagli per un'associazione di endpoint:

  • Lo stato del ciclo di vita
  • Lo stato attivo
  • Stato dell'ispezione TLS
  • L'ID dell'endpoint firewall

Console

  1. Nella console Google Cloud , vai alla pagina Endpoint firewall.

    Vai a Endpoint firewall

  2. Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .

    Nella sezione Associazioni di endpoint firewall, la tabella elenca tutte le associazioni di endpoint firewall degli endpoint a livello di organizzazione e di progetto.

gcloud

Per elencare le associazioni di endpoint firewall per una rete specifica, utilizza il comando gcloud network-security firewall-endpoint-associations list con il flag --filter.

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Per visualizzare un'associazione di endpoint firewall, utilizza il comando gcloud network-security firewall-endpoint-associations describe:

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Sostituisci quanto segue:

  • NAME: il nome dell'associazione degli endpoint firewall.

  • PROJECT_ID: l'ID progetto in cui esiste l'associazione.

  • NETWORK_NAME: il nome della rete VPC.

Aggiorna un'associazione di endpoint firewall

Per aggiornare un'associazione di endpoint firewall, utilizza la console Google Cloud o gcloud CLI.

Puoi aggiornare i seguenti dettagli:

  • Stato di attivazione
  • La policy di ispezione TLS associata
  • Etichette e descrizione

Non puoi aggiornare i seguenti dettagli:

  • L'endpoint firewall e la rete VPC collegati da questa associazione
  • Il nome, il progetto o la zona dell'associazione

Per modificare questi dettagli, elimina l'associazione e creane un'altra.

Console

  1. Nella console Google Cloud , vai alla pagina Endpoint firewall.

    Vai a Endpoint firewall

  2. Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .

    Nella sezione Associazioni di endpoint firewall, la tabella elenca tutte le associazioni di endpoint firewall configurate per questo progetto.

  3. Accanto all'associazione dell'endpoint firewall che vuoi aggiornare, fai clic su Modifica.

  4. Per disattivare l'associazione di endpoint firewall, deseleziona la casella di controllo Abilita associazione.

  5. Per aggiornare la policy di ispezione TLS, seleziona una nuova policy dall'elenco Policy di ispezione TLS.

  6. Fai clic su Salva.

gcloud

Per aggiornare un'associazione di endpoint firewall, utilizza il comando gcloud network-security firewall-endpoint-associations update.

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

Sostituisci quanto segue:

  • NAME: il nome dell'associazione degli endpoint firewall.

  • PROJECT_ID: l'ID progetto in cui viene creata l'associazione.

  • TLS_PROJECT_NAME: il nome del progetto della policy di ispezione TLS.

  • REGION_NAME: il nome della regione della policy di ispezione TLS.

  • TLS_POLICY_NAME: il nome della policy di ispezione TLS.

  • LOCATION: la posizione dell'associazione degli endpoint firewall.

Elimina un'associazione di endpoint firewall

Per eliminare un'associazione di endpoint firewall, utilizza la console Google Cloud o gcloud CLI.

Quando un progetto Google Cloud viene eliminato, le associazioni di endpoint firewall associate vengono rimosse automaticamente. Questa eliminazione è irreversibile, anche se il progetto viene ripristinato in un secondo momento.

Tuttavia, a volte il processo di eliminazione di queste associazioni potrebbe non riuscire. Se ciò accade e il progetto viene ripristinato, gli endpoint firewall associati vengono visualizzati nello stato ORPHAN all'interno del progetto ripristinato. Ciò indica il link inaccessibile tra il progetto e le relative risorse a causa dell'eliminazione non riuscita.

Puoi visualizzare queste associazioni orfane nella console Google Cloud , ma non puoi modificarle. Cloud Next Generation Firewall esegue periodicamente un processo in background che elimina queste risorse orfane.

Console

  1. Nella console Google Cloud , vai alla pagina Endpoint firewall.

    Vai a Endpoint firewall

  2. Nel menu del selettore dei progetti, seleziona il tuo progetto Google Cloud .

    Nella sezione Associazioni di endpoint firewall, la tabella elenca tutte le associazioni di endpoint firewall configurate per questo progetto.

  3. Seleziona l'associazione degli endpoint firewall, quindi fai clic su Elimina.

  4. Fai di nuovo clic su Elimina per confermare.

gcloud

Per eliminare un'associazione di endpoint firewall, utilizza il comando gcloud network-security firewall-endpoint-associations delete.

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

Sostituisci quanto segue:

  • NAME: il nome dell'associazione degli endpoint firewall.

  • PROJECT_ID: l'ID progetto in cui esiste l'associazione.

  • LOCATION: la posizione dell'associazione degli endpoint firewall.

Passaggi successivi