防火墙端点是一种区域资源,可为您的流量提供第 7 层检查。借助防火墙端点关联,您可以将端点与同一可用区中的一个或多个 Virtual Private Cloud (VPC) 网络相关联。
本页面介绍如何使用 Google Cloud 控制台和 Google Cloud CLI 管理防火墙端点及其与 VPC 网络的关联。
准备工作
在管理防火墙端点和关联之前,请完成以下操作:
- 确保您拥有 VPC 网络和子网。
- 启用所需的 API:
- 在 Google Cloud 项目中启用 Compute Engine API (Compute Engine API)。
- 在要用于结算的 Google Cloud 项目中启用 Network Security API。
- Google Cloud 项目中的 Certificate Authority Service API。
- 如果您要运行
gcloud命令行示例,请安装 gcloud CLI。
角色与权限
如需获得查看、更新或删除防火墙端点和关联所需的权限,请让您的管理员向您授予组织或项目的必要 Identity and Access Management (IAM) 角色。如需了解详情,请参阅管理访问权限。
如需检查本页面中列出的操作的进度,请确保您的用户账号具有 Compute Network User (roles/compute.networkUser) 角色,该角色包含以下权限:
networksecurity.operations.getnetworksecurity.operations.list
配额
如需查看防火墙端点和关联的配额,请参阅配额和限制。
管理防火墙端点
在本部分中,您将学习如何管理防火墙端点。
列出并查看防火墙端点的详细信息
如需列出所有防火墙端点,请使用 Google Cloud 控制台或 gcloud CLI。
您可以查看端点详细信息,例如:
- 端点部署所在的可用区
- 端点的当前状态
- 巨型帧支持状态
- 结算项目(仅限组织级端点)
- 端点关联
控制台
在 Google Cloud 控制台中,前往防火墙端点页面。
在项目选择器菜单中,选择您的组织或端点所在的项目。
如果您选择某个组织,防火墙端点页面会列出该组织中的防火墙端点。
如果您选择某个项目,位于此项目中的防火墙端点部分会列出该项目的防火墙端点。
点击防火墙端点的名称以查看其详细信息。
gcloud
如需列出所有防火墙端点,请使用 gcloud network-security firewall-endpoints list 命令:
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
如需查看防火墙端点的详细信息,请使用 gcloud network-security
firewall-endpoints describe 命令:
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
替换以下内容:
NAME:防火墙端点的名称。ORGANIZATION_ID:防火墙端点所在的组织 ID。将此标志用于组织级端点。PROJECT_ID:防火墙端点所在的项目 ID。将此标志用于项目级端点。LOCATION:端点所在的可用区。QUOTA_PROJECT_ID:配额项目 ID。此标志仅适用于组织级端点。
更新防火墙端点
如需更新防火墙端点,请使用 Google Cloud 控制台或 gcloud CLI。
您可以更新端点的以下关键详细信息:
- 结算项目(仅适用于组织级端点)
- 端点的标签
- 端点的说明
您无法更改以下任何详细信息:
- 巨型帧支持的状态
- 端点的名称
- 端点的可用区
- 端点的组织或项目
如需更改之前的详细信息,请删除相应端点并创建另一个端点。
控制台
gcloud
如需更新防火墙端点,请使用 gcloud network-security
firewall-endpoints update 命令:
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
替换以下内容:
NAME:防火墙端点的名称。ORGANIZATION_ID:组织 ID。将此标志用于组织级端点。PROJECT_ID:项目 ID。 将此标志用于项目级端点。LOCATION:端点所在的可用区。QUOTA_PROJECT_ID:配额项目 ID。此标志仅适用于组织级端点。
如需更新 WildFire 的防火墙端点,请使用 gcloud beta network-security firewall-endpoints update 命令(预览版):
gcloud beta network-security firewall-endpoints \ update NAME \ --organization ORGANIZATION_ID \ --zone ZONE \ --[no-]enable-wildfire \ --wildfire-region=WILDFIRE_REGION \ --content-cloud-region=CONTENT_CLOUD_REGION \ --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \ --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \ --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \ --wildfire-inline-cloud-analysis-timeout-action=ACTION \ --[no-]enable-wildfire-analysis-logging \ --[no-]block-partial-http \ --billing-project BILLING_PROJECT_ID
替换以下内容:
WILDFIRE_REGION:端点发送未知文件的地理区域。CONTENT_CLOUD_REGION:端点使用的内容云区域。TIMEOUT_MS:签名查找或内嵌分析的超时阈值(以毫秒为单位)。ACTION:超时操作,必须为Allow或Deny。--[no-]enable-wildfire-analysis-logging:是否为超时事件启用日志记录。--[no-]block-partial-http:选中此选项可禁止恢复已阻止的恶意 HTTP 文件下载。
如需了解防火墙端点支持的数据包大小,请参阅支持的数据包大小。
删除防火墙端点
如需删除防火墙端点,请使用 Google Cloud 控制台或 gcloud CLI。
在删除防火墙端点之前,请考虑以下事项:
- 只有当防火墙端点未与任何 VPC 网络关联时,您才能删除该防火墙端点。
- 如果防火墙政策规则将流量定向到此端点,则删除该端点会停止流量检查。端点为相应可用区中的关联网络提供的所有第 7 层检查服务也会停止。
- 删除一个可用区中的端点只会影响该特定可用区内的流量和关联。
控制台
在 Google Cloud 控制台中,前往防火墙端点页面。
在项目选择器菜单中,选择您的组织或端点所在的项目。
如果您选择某个组织,防火墙端点页面会列出该组织中所有已配置的防火墙端点。
如果您选择某个项目,防火墙端点页面的位于此项目中的防火墙端点部分会列出该项目的所有防火墙端点。
选择防火墙端点,然后点击删除。
再次点击删除进行确认。
gcloud
如需删除防火墙端点,请使用 gcloud network-security firewall-endpoints delete 命令:
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
替换以下内容:
NAME:防火墙端点的名称。ORGANIZATION_ID:组织 ID。将此标志用于组织级端点。PROJECT_ID:项目 ID。 将此标志用于项目级端点。LOCATION:端点所在的可用区。
管理防火墙端点关联
防火墙端点关联可将防火墙端点与特定可用区中的 VPC 网络相关联。
在管理防火墙端点关联之前,请确保您已拥有防火墙端点。如需创建关联,请参阅创建防火墙端点和关联。
关联要求
配置端点关联时,请遵循以下要求:
- 可用区限制:您必须在与防火墙端点相同的可用区中创建关联。为了有效检查流量,请在部署计算实例的可用区中创建关联。
- 每个可用区一个端点:在单个可用区中,您可以将 VPC 网络与一个防火墙端点(项目级或组织级)相关联。不过,您可以将单个 VPC 网络与多个不同可用区中的不同防火墙端点相关联。
- 跨项目关联:您可以将 VPC 网络与另一个项目中的防火墙端点相关联。如果您使用项目级端点,则端点的项目必须与 VPC 网络位于同一组织中。
- 资源映射:关联是项目级资源。即使关联指向组织级防火墙端点,您也需要在部署了计算实例的特定项目中创建关联。
支持巨型帧的防火墙端点只能接受不超过 8,500 字节的数据包。或者,不支持巨型帧的防火墙端点只能接受不超过 1,460 字节的数据包。如果您需要入侵检测和防御服务、WildFire 或网址过滤服务,建议您将关联的 VPC 网络配置为使用 8,500 字节和 1,460 字节的最大传输单元 (MTU) 限制。如需了解详情,请参阅 支持的数据包大小。
列出和查看防火墙端点关联
如需列出和查看防火墙端点关联,请使用 Google Cloud 控制台或 gcloud CLI。
您可以查看端点关联的以下详细信息:
- 生命周期状态
- 有效状态
- TLS 检查状态
- 防火墙端点的 ID
控制台
在 Google Cloud 控制台中,前往防火墙端点页面。
在项目选择器菜单中,选择您的 Google Cloud 项目。
在防火墙端点关联部分中,表列出了组织级和项目级端点的所有防火墙端点关联。
gcloud
如需列出特定网络的防火墙端点关联,请将 gcloud network-security firewall-endpoint-associations list 命令与 --filter 标志结合使用。
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
如需查看防火墙端点关联,请使用 gcloud network-security firewall-endpoint-associations describe 命令:
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
替换以下内容:
NAME:防火墙端点关联的名称。PROJECT_ID:关联所在的项目 ID。NETWORK_NAME:VPC 网络的名称。
更新防火墙端点关联
如需更新防火墙端点关联,请使用 Google Cloud 控制台或 gcloud CLI。
您可以更新以下详细信息:
- 激活状态
- 关联的 TLS 检查政策
- 标签和说明
您无法更新以下详细信息:
- 防火墙端点以及通过此关联连接的 VPC 网络
- 关联的名称、项目或区域
如需更改这些详细信息,请删除关联并创建另一个关联。
控制台
在 Google Cloud 控制台中,前往防火墙端点页面。
在项目选择器菜单中,选择您的 Google Cloud 项目。
在防火墙端点关联部分中,表列出了此项目的所有已配置的防火墙端点关联。
点击要更新的防火墙端点关联旁边的修改。
如需停用防火墙端点关联,请清除启用关联复选框。
如需更新 TLS 检查政策,请从 TLS 检查政策列表中选择新政策。
点击保存。
gcloud
如需更新防火墙端点关联,请使用 gcloud network-security firewall-endpoint-associations update 命令。
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
替换以下内容:
NAME:防火墙端点关联的名称。PROJECT_ID:创建关联的项目 ID。TLS_PROJECT_NAME:TLS 检查政策的项目名称。REGION_NAME:TLS 检查政策的区域名称。TLS_POLICY_NAME:TLS 检查政策的名称。LOCATION:防火墙端点关联的位置。
删除防火墙端点关联
如需删除防火墙端点关联,请使用 Google Cloud 控制台或 gcloud CLI。
删除 Google Cloud 项目后,其关联的防火墙端点关联会自动移除。此删除操作是不可撤消的,即使项目后来恢复了也是如此。
不过,有时删除这些关联的流程可能会失败。如果发生这种情况,并且项目被恢复,则关联的防火墙端点会在恢复的项目中显示为 ORPHAN 状态。这表示项目与其资源之间的关联已因删除失败而中断。
您可以在 Google Cloud 控制台中查看这些孤立关联,但无法修改它们。Cloud 新一代防火墙会定期运行后台进程,以删除这些孤立资源。
控制台
在 Google Cloud 控制台中,前往防火墙端点页面。
在项目选择器菜单中,选择您的 Google Cloud 项目。
在防火墙端点关联部分中,表列出了此项目的所有已配置的防火墙端点关联。
选择防火墙端点关联,然后点击删除。
再次点击删除进行确认。
gcloud
如需删除防火墙端点关联,请使用 gcloud network-security firewall-endpoint-associations delete 命令。
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
替换以下内容:
NAME:防火墙端点关联的名称。PROJECT_ID:关联所在的项目 ID。LOCATION:防火墙端点关联的位置。