Gerenciar endpoints de firewall e associações de endpoints

Um endpoint de firewall é um recurso zonal que oferece inspeção da camada 7 para seu tráfego. Com uma associação de endpoint de firewall, é possível associar o endpoint a uma ou mais redes de nuvem privada virtual (VPC) na mesma zona.

Nesta página, explicamos como gerenciar endpoints de firewall e associações com uma rede VPC usando o console Google Cloud e a Google Cloud CLI.

Antes de começar

Antes de gerenciar endpoints e associações de firewall, faça o seguinte:

  1. Verifique se você tem uma rede VPC e uma sub-rede.
  2. Ative as APIs necessárias:
  3. Instale a CLI gcloud se quiser executar exemplos de linha de comando gcloud.

Papéis e permissões

Para receber as permissões necessárias para visualizar, atualizar ou excluir endpoints e associações de firewall, peça ao administrador para conceder a você os papéis do Identity and Access Management (IAM) necessários na sua organização ou projeto. Para mais informações, consulte Gerenciar acesso.

Para verificar o progresso das operações listadas nesta página, confira se sua conta de usuário tem o papel de Usuário da rede do Compute (roles/compute.networkUser), que inclui as seguintes permissões:

  • networksecurity.operations.get
  • networksecurity.operations.list

Cotas

Para conferir as cotas de endpoints e associações de firewall, consulte Cotas e limites.

Gerenciar endpoints de firewall

Nesta seção, você vai aprender a gerenciar endpoints de firewall.

Listar e visualizar detalhes de um endpoint de firewall

Para listar todos os endpoints de firewall, use o console Google Cloud ou a CLI gcloud.

É possível conferir os detalhes do endpoint, como:

  • A zona em que o endpoint é implantado
  • O estado atual do endpoint
  • O status do suporte a frames jumbo
  • O projeto de faturamento (somente para endpoints no nível da organização)
  • As associações de endpoint

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione sua organização ou o projeto em que o endpoint existe.

    Se você selecionar uma organização, a página Endpoints de firewall vai listar os endpoints de firewall na organização.

    Se você selecionar um projeto, a seção Endpoints de firewall localizados neste projeto vai listar os endpoints de firewall do projeto.

  3. Clique no nome do endpoint do firewall para ver os detalhes.

gcloud

Para listar todos os endpoints de firewall, use o comando gcloud network-security firewall-endpoints list:

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

Para conferir detalhes de um endpoint de firewall, use o comando gcloud network-security firewall-endpoints describe:

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Substitua:

  • NAME: o nome do endpoint de firewall.

  • ORGANIZATION_ID: o ID da organização em que o endpoint de firewall existe. Use essa flag para um endpoint no nível da organização.

  • PROJECT_ID: o ID do projeto em que o endpoint de firewall existe. Use essa flag para um endpoint para envolvidos no projeto.

  • LOCATION: a zona em que o endpoint está.

  • QUOTA_PROJECT_ID: o ID do projeto de cota. Use essa flag apenas para endpoints no nível da organização.

Atualizar um endpoint de firewall

Para atualizar um endpoint de firewall, use o console Google Cloud ou a CLI gcloud.

É possível atualizar os seguintes detalhes principais de um endpoint:

  • O projeto de faturamento (disponível apenas para endpoints no nível da organização)
  • Os rótulos do endpoint
  • A descrição do endpoint

Não é possível mudar nenhum dos seguintes detalhes:

  • O status do suporte a frames jumbo
  • O nome do endpoint
  • A zona do endpoint.
  • A organização ou o projeto do endpoint

Para mudar os detalhes anteriores, exclua o endpoint e crie outro.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione sua organização ou o projeto em que o endpoint existe.

    Se você selecionar uma organização, a página Endpoints de firewall vai listar todos os endpoints de firewall configurados nela.

    Se você selecionar um projeto, a seção Endpoints de firewall localizados neste projeto da página Endpoints de firewall vai listar todos os endpoints de firewall do projeto.

  3. Clique no nome do endpoint do firewall para ver os detalhes.

  4. Clique em Editar.

  5. Para atualizar o projeto de faturamento, selecione o Projeto de faturamento

  6. Clique em Salvar.

gcloud

Para atualizar um endpoint de firewall, use o comando gcloud network-security firewall-endpoints update:

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

Substitua:

  • NAME: o nome do endpoint de firewall.

  • ORGANIZATION_ID: o ID da organização. Use essa flag para um endpoint no nível da organização.

  • PROJECT_ID: o ID do projeto; Use essa flag para um endpoint para envolvidos no projeto.

  • LOCATION: a zona em que o endpoint está.

  • QUOTA_PROJECT_ID: o ID do projeto de cota. Use essa flag apenas para endpoints no nível da organização.

Para informações sobre os tamanhos de pacote compatíveis com endpoints de firewall, consulte Tamanho de pacote compatível.

Excluir um endpoint de firewall

Para excluir um endpoint de firewall, use o console Google Cloud ou a CLI gcloud.

Antes de excluir um endpoint de firewall, considere o seguinte:

  • Só é possível excluir um endpoint de firewall se ele não estiver associado a uma rede VPC.
  • Se as regras da política de firewall direcionarem o tráfego para esse endpoint, a exclusão dele vai interromper a inspeção de tráfego. Todos os serviços de inspeção da camada 7 que o endpoint fornece para redes associadas nessa zona também são interrompidos.
  • A exclusão de um endpoint em uma zona afeta apenas o tráfego e as associações dessa zona específica.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione sua organização ou o projeto em que o endpoint existe.

    Se você selecionar uma organização, a página Endpoints de firewall vai listar todos os endpoints de firewall configurados nela.

    Se você selecionar um projeto, a seção Endpoints de firewall localizados neste projeto da página Endpoints de firewall vai listar todos os endpoints de firewall do projeto.

  3. Selecione o endpoint do firewall e clique em Excluir.

  4. Clique em Excluir novamente para confirmar.

gcloud

Para excluir um endpoint de firewall, use o comando gcloud network-security firewall-endpoints delete:

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

Substitua:

  • NAME: o nome do endpoint de firewall.

  • ORGANIZATION_ID: o ID da organização. Use essa flag para um endpoint no nível da organização.

  • PROJECT_ID: o ID do projeto; Use essa flag para um endpoint para envolvidos no projeto.

  • LOCATION: a zona em que o endpoint está.

Gerenciar associações de endpoint de firewall

Uma associação de endpoint de firewall conecta um endpoint de firewall a uma rede VPC em uma zona específica.

Verifique se você tem um endpoint de firewall antes de gerenciar as associações dele. Para criar uma associação, consulte Criar endpoints e associações de firewall.

Requisitos de associação

Ao configurar associações de endpoints, siga estes requisitos:

  • Restrições de zona:é necessário criar a associação na mesma zona que o endpoint de firewall. Para uma inspeção de tráfego eficaz, crie associações em zonas onde as instâncias de computação estão implantadas.
  • Um endpoint por zona:em uma única zona, é possível associar uma rede VPC a apenas um endpoint de firewall (no nível do projeto ou da organização). No entanto, é possível associar uma única rede VPC a diferentes endpoints de firewall em várias zonas diferentes.
  • Associações entre projetos:é possível associar uma rede VPC a um endpoint de firewall em um projeto separado. Se você usar um endpoint no nível do projeto, o projeto do endpoint precisará estar na mesma organização que a rede VPC.
  • Mapeamento de recursos:uma associação é um recurso para envolvidos no projeto. Você cria a associação no projeto específico em que as instâncias de computação estão implantadas, mesmo que ela aponte para um endpoint de firewall no nível da organização.

Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes. Se você precisar de um serviço de detecção e prevenção de intrusão ou de filtragem de URL, recomendamos que configure as redes VPC associadas para usar os limites de unidade máxima de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.

Listar e visualizar uma associação de endpoint de firewall

Para listar e ver as associações de endpoints de firewall, use o console do Google Cloud ou a CLI gcloud.

É possível conferir os seguintes detalhes de uma associação de endpoint:

  • O status do ciclo de vida
  • O status ativo
  • O status da inspeção de TLS
  • O ID do endpoint de firewall.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione seu projeto Google Cloud .

    Na seção Associações de endpoint de firewall, a tabela lista todas as associações de endpoint de firewall de endpoints no nível da organização e para envolvidos no projeto.

gcloud

Para listar as associações de endpoints de firewall de uma rede específica, use o comando gcloud network-security firewall-endpoint-associations list com a flag --filter.

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Para conferir uma associação de endpoint de firewall, use o comando gcloud network-security firewall-endpoint-associations describe:

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

Substitua:

  • NAME: o nome da associação do endpoint de firewall.

  • PROJECT_ID: o ID do projeto em que a associação existe.

  • NETWORK_NAME: o nome da rede VPC.

Atualizar uma associação de endpoint de firewall

Para atualizar uma associação de endpoint de firewall, use o console Google Cloud ou a CLI gcloud.

É possível atualizar os seguintes detalhes:

  • O estado de ativação
  • A política de inspeção de TLS associada
  • Os rótulos e a descrição

Não é possível atualizar os seguintes detalhes:

  • O endpoint de firewall e a rede VPC conectados por essa associação
  • O nome, o projeto ou a zona da associação

Para mudar esses detalhes, exclua a associação e crie outra.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione seu projeto Google Cloud .

    Na seção Associações de endpoint de firewall, a tabela lista todas as associações de endpoint de firewall configuradas para este projeto.

  3. Ao lado da associação de endpoint de firewall que você quer atualizar, clique em Editar.

  4. Para desativar a associação de endpoint de firewall, desmarque a caixa de seleção Ativar associação.

  5. Para atualizar a política de inspeção da TLS, selecione uma nova política na lista Política de inspeção da TLS.

  6. Clique em Salvar.

gcloud

Para atualizar uma associação de endpoint de firewall, use o comando gcloud network-security firewall-endpoint-associations update.

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

Substitua:

  • NAME: o nome da associação do endpoint de firewall.

  • PROJECT_ID: o ID do projeto em que a associação é criada.

  • TLS_PROJECT_NAME: o nome do projeto da política de inspeção de TLS.

  • REGION_NAME: o nome da região da política de inspeção de TLS.

  • TLS_POLICY_NAME: o nome da política de inspeção da TLS.

  • LOCATION: o local da associação do endpoint de firewall.

Excluir uma associação de endpoint de firewall

Para excluir uma associação de endpoint de firewall, use o console do Google Cloud ou a CLI gcloud.

Quando um projeto Google Cloud é excluído, as associações de endpoint de firewall associadas são removidas automaticamente. Essa exclusão é irreversível, mesmo que o projeto seja restaurado mais tarde.

No entanto, o processo de exclusão dessas associações pode falhar. Se isso acontecer e o projeto for restaurado, os endpoints de firewall associados vão aparecer no estado ORPHAN no projeto restaurado. Isso indica a vinculação interrompida entre o projeto e os recursos devido à exclusão malsucedida.

É possível visualizar essas associações órfãs no console do Google Cloud , mas não é possível editá-las. O Cloud Next Generation Firewall executa periodicamente um processo em segundo plano que exclui esses recursos órfãos.

Console

  1. No console do Google Cloud , acesse a página Endpoints de firewall.

    Acessar endpoints de firewall

  2. No menu do seletor de projetos, selecione seu projeto Google Cloud .

    Na seção Associações de endpoint de firewall, a tabela lista todas as associações de endpoint de firewall configuradas para este projeto.

  3. Selecione a associação de endpoint do firewall e clique em Excluir.

  4. Clique em Excluir novamente para confirmar.

gcloud

Para excluir uma associação de endpoint de firewall, use o comando gcloud network-security firewall-endpoint-associations delete.

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

Substitua:

  • NAME: o nome da associação do endpoint de firewall.

  • PROJECT_ID: o ID do projeto em que a associação existe.

  • LOCATION: o local da associação do endpoint de firewall.

A seguir