管理防火牆端點和端點關聯

防火牆端點是可用區資源,可對流量執行第 7 層檢查。防火牆端點關聯可讓您將端點與同一區域中的一或多個虛擬私有雲 (VPC) 網路建立關聯。

本頁面說明如何使用 Google Cloud 控制台和 Google Cloud CLI 管理防火牆端點,以及這些端點與虛擬私有雲網路的關聯。

事前準備

管理防火牆端點和關聯之前,請先完成下列操作:

  1. 確認您有虛擬私有雲網路子網路
  2. 啟用必要的 API:
  3. 如要執行 gcloud 指令列範例,請安裝 gcloud CLI

角色和權限

如要取得查看、更新或刪除防火牆端點和關聯的權限,請要求管理員在您的機構或專案中,授予您必要的 Identity and Access Management (IAM) 角色。詳情請參閱「管理存取權」。

如要查看本頁列出的作業進度,請確保使用者帳戶具備Compute 網路使用者 (roles/compute.networkUser) 角色,該角色包含下列權限:

  • networksecurity.operations.get
  • networksecurity.operations.list

配額

如要查看防火牆端點和關聯的配額,請參閱「配額與限制」。

管理防火牆端點

在本節中,瞭解如何管理防火牆端點。

列出及查看防火牆端點的詳細資料

如要列出所有防火牆端點,請使用 Google Cloud 控制台或 gcloud CLI。

您可以查看端點詳細資料,例如:

  • 部署端點的可用區
  • 端點的目前狀態
  • 巨型封包支援狀態
  • 帳單專案 (僅適用於機構層級端點)
  • 端點關聯

控制台

  1. 前往 Google Cloud 控制台的「Firewall endpoints」(防火牆端點) 頁面。

    前往「Firewall endpoints」(防火牆端點) 頁面

  2. 在專案選取器選單中,選取您的機構或端點所在的專案。

    如果您選取機構,「防火牆端點」頁面會列出該機構中的防火牆端點。

    選取專案後,「位於這項專案的防火牆端點」部分會列出專案的防火牆端點。

  3. 按一下防火牆端點名稱,即可查看詳細資料。

gcloud

如要列出所有防火牆端點,請使用 gcloud network-security firewall-endpoints list 指令

gcloud network-security firewall-endpoints list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--billing-project QUOTA_PROJECT_ID]

如要查看防火牆端點的詳細資料,請使用 gcloud network-security firewall-endpoints describe 指令

gcloud network-security firewall-endpoints describe NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

更改下列內容:

  • NAME:防火牆端點的名稱。

  • ORGANIZATION_ID:防火牆端點所在的機構 ID。這個標記適用於機構層級端點。

  • PROJECT_ID:防火牆端點所在的專案 ID。請為專案層級端點使用這個標記。

  • LOCATION:端點所在的可用區。

  • QUOTA_PROJECT_ID:配額專案 ID。這個旗標僅適用於機構層級端點。

更新防火牆端點

如要更新防火牆端點,請使用 Google Cloud 控制台或 gcloud CLI。

您可以更新端點的下列重要詳細資料:

  • 帳單專案 (僅適用於機構層級端點)
  • 端點的標籤
  • 端點說明

你無法變更下列任何詳細資料:

  • 巨型封包支援狀態
  • 端點名稱
  • 端點的可用區
  • 端點的機構或專案

如要變更先前的詳細資料,請刪除端點並建立另一個端點。

控制台

  1. 前往 Google Cloud 控制台的「Firewall endpoints」(防火牆端點) 頁面。

    前往「Firewall endpoints」(防火牆端點) 頁面

  2. 在專案選取器選單中,選取您的機構或端點所在的專案。

    選取機構後,「防火牆端點」頁面會列出機構中所有已設定的防火牆端點。

    選取專案後,「防火牆端點」頁面的「位於這項專案的防火牆端點」部分會列出專案的所有防火牆端點。

  3. 按一下防火牆端點名稱,即可查看詳細資料。

  4. 按一下 [編輯]

  5. 如要更新帳單專案,請選取「帳單專案」

  6. 如要更新 WildFire 設定 (預先發布版),請勾選「啟用 Wildfire」核取方塊。

  7. 如要更新額外 WildFire 設定,請按一下「額外 Wildfire 設定」並更新欄位。

  8. 按一下 [儲存]

gcloud

如要更新防火牆端點,請使用 gcloud network-security firewall-endpoints update 指令

gcloud network-security firewall-endpoints update NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION \
    [--update-billing-project QUOTA_PROJECT_ID]

更改下列內容:

  • NAME:防火牆端點的名稱。

  • ORGANIZATION_ID:組織 ID。這個標記適用於機構層級端點。

  • PROJECT_ID:專案 ID。請為專案層級端點使用這個標記。

  • LOCATION:端點所在的可用區。

  • QUOTA_PROJECT_ID:配額專案 ID。這個旗標僅適用於機構層級端點。

如要更新 WildFire 的防火牆端點,請使用 gcloud beta network-security firewall-endpoints update 指令 (預覽版):

gcloud beta network-security firewall-endpoints \
   update NAME \
   --organization ORGANIZATION_ID \
   --zone ZONE \
   --[no-]enable-wildfire \
   --wildfire-region=WILDFIRE_REGION \
   --content-cloud-region=CONTENT_CLOUD_REGION \
   --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \
   --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \
   --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \
   --wildfire-inline-cloud-analysis-timeout-action=ACTION \
   --[no-]enable-wildfire-analysis-logging \
   --[no-]block-partial-http \
   --billing-project BILLING_PROJECT_ID

更改下列內容:

  • WILDFIRE_REGION:端點傳送不明檔案的地理區域。
  • CONTENT_CLOUD_REGION:端點使用的內容雲端區域。
  • TIMEOUT_MS:簽章查詢或內嵌分析的逾時閾值 (以毫秒為單位)。
  • ACTION:逾時動作,必須是 AllowDeny
  • --[no-]enable-wildfire-analysis-logging:是否啟用逾時事件的記錄。
  • --[no-]block-partial-http:選取即可禁止繼續下載遭到封鎖的惡意 HTTP 檔案。

如要瞭解防火牆端點支援的封包大小,請參閱「支援的封包大小」。

刪除防火牆端點

如要刪除防火牆端點,請使用 Google Cloud 控制台或 gcloud CLI。

刪除防火牆端點前,請先考量以下事項:

  • 只有在防火牆端點未與任何虛擬私有雲網路建立關聯時,您才能刪除該端點。
  • 如果防火牆政策規則將流量導向這個端點,刪除端點就會停止流量檢查。端點為該可用區中相關聯網路提供的所有第 7 層檢查服務也會停止。
  • 刪除某個可用區中的端點,只會影響該特定可用區內的流量和關聯。

控制台

  1. 前往 Google Cloud 控制台的「Firewall endpoints」(防火牆端點) 頁面。

    前往「Firewall endpoints」(防火牆端點) 頁面

  2. 在專案選取器選單中,選取您的機構或端點所在的專案。

    如果您選取機構,「防火牆端點」頁面會列出機構中所有已設定的防火牆端點。

    選取專案後,「防火牆端點」頁面的「位於這項專案的防火牆端點」部分會列出專案的所有防火牆端點。

  3. 選取防火牆端點,然後按一下「Delete」(刪除)

  4. 再按一下 [刪除] 加以確認。

gcloud

如要刪除防火牆端點,請使用 gcloud network-security firewall-endpoints delete 指令

gcloud network-security firewall-endpoints delete NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location LOCATION

更改下列內容:

  • NAME:防火牆端點的名稱。

  • ORGANIZATION_ID:組織 ID。這個標記適用於機構層級端點。

  • PROJECT_ID:專案 ID。請為專案層級端點使用這個標記。

  • LOCATION:端點所在的可用區。

管理防火牆端點關聯

防火牆端點關聯會將防火牆端點連結至特定可用區中的虛擬私有雲網路。

管理防火牆端點關聯前,請先確認您有防火牆端點。如要建立關聯,請參閱「建立防火牆端點和關聯」。

關聯資格條件

設定端點關聯時,請遵守下列規定:

  • 區域限制:您必須在與防火牆端點相同的區域中建立關聯。如要有效檢查流量,請在部署運算執行個體的區域中建立關聯。
  • 每個可用區一個端點:在單一可用區中,您只能將虛擬私有雲網路與一個防火牆端點 (專案層級或機構層級) 建立關聯。不過,您可以將單一虛擬私有雲網路與多個不同區域中的不同防火牆端點建立關聯。
  • 跨專案關聯:您可以將虛擬私有雲網路與其他專案中的防火牆端點建立關聯。如果您使用專案層級端點,端點的專案必須與虛擬私有雲網路位於同一組織。
  • 資源對應:關聯是專案層級的資源。即使關聯指向機構層級的防火牆端點,您仍可在部署運算執行個體的特定專案中建立關聯。

支援巨型封包的防火牆端點只能接受大小上限為 8,500 個位元組的封包。或者,不支援巨型封包的防火牆端點只能接受大小上限為 1,460 個位元組的封包。如需入侵偵測和防護服務、WildFire 或網址篩選服務,建議您將相關聯的 VPC 網路設定為使用最大傳輸單位 (MTU) 限制,分別為 8,500 個位元組和 1,460 個位元組。詳情請參閱「 支援的封包大小」。

列出及查看防火牆端點關聯

如要列出及查看防火牆端點關聯,請使用 Google Cloud 控制台或 gcloud CLI。

您可以查看端點關聯的下列詳細資料:

  • 生命週期狀態
  • 有效狀態
  • TLS 檢查狀態
  • 防火牆端點的 ID

控制台

  1. 前往 Google Cloud 控制台的「Firewall endpoints」(防火牆端點) 頁面。

    前往「Firewall endpoints」(防火牆端點) 頁面

  2. 在專案選取器選單中,選取您的 Google Cloud 專案。

    在「防火牆端點關聯」部分,表格會列出機構層級和專案層級端點的所有防火牆端點關聯。

gcloud

如要列出特定網路的防火牆端點關聯,請使用 gcloud network-security firewall-endpoint-associations list 指令並加上 --filter 旗標。

gcloud network-security firewall-endpoint-associations list \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

如要查看防火牆端點關聯,請使用 gcloud network-security firewall-endpoint-associations describe 指令

gcloud network-security firewall-endpoint-associations describe NAME \
    --filter network:NETWORK_NAME \
    [--project PROJECT_ID]

更改下列內容:

  • NAME:防火牆端點關聯的名稱。

  • PROJECT_ID:關聯所在的專案 ID。

  • NETWORK_NAME:虛擬私有雲網路的名稱。

更新防火牆端點關聯

如要更新防火牆端點關聯,請使用 Google Cloud 控制台或 gcloud CLI。

你可以更新下列詳細資料:

  • 啟用狀態
  • 相關聯的 TLS 檢查政策
  • 標籤和說明

你無法更新下列詳細資料:

  • 防火牆端點和透過這項關聯連結的虛擬私有雲網路
  • 協會的名稱、專案或區域

如要變更這些詳細資料,請刪除關聯並建立新的關聯。

控制台

  1. 前往 Google Cloud 控制台的「Firewall endpoints」(防火牆端點) 頁面。

    前往「Firewall endpoints」(防火牆端點) 頁面

  2. 在專案選取器選單中,選取您的 Google Cloud 專案。

    在「防火牆端點關聯」部分,表格會列出這個專案的所有已設定防火牆端點關聯。

  3. 找到要更新的防火牆端點關聯,然後按一下「編輯」

  4. 如要停用防火牆端點關聯,請取消勾選「Enable association」(啟用關聯) 核取方塊。

  5. 如要更新 TLS 檢查政策,請從「TLS 檢查政策」清單中選取新政策。

  6. 按一下 [儲存]

gcloud

如要更新防火牆端點關聯,請使用 gcloud network-security firewall-endpoint-associations update 指令

gcloud network-security firewall-endpoint-associations update NAME \
  --project PROJECT_ID \
    [ --disabled ] \
    [ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
  --location LOCATION

更改下列內容:

  • NAME:防火牆端點關聯的名稱。

  • PROJECT_ID:建立關聯的專案 ID。

  • TLS_PROJECT_NAME:TLS 檢查政策的專案名稱。

  • REGION_NAME:TLS 檢查政策的區域名稱。

  • TLS_POLICY_NAME:TLS 檢查政策的名稱。

  • LOCATION:防火牆端點關聯的位置。

刪除防火牆端點關聯

如要刪除防火牆端點關聯,請使用 Google Cloud 控制台或 gcloud CLI。

刪除 Google Cloud 專案時,系統會自動移除相關聯的防火牆端點關聯。這項操作無法復原,即使日後還原專案也一樣。

不過,有時可能無法刪除這些關聯。 如果發生這種情況並還原專案,相關聯的防火牆端點會在還原的專案中顯示為 ORPHAN 狀態。這表示專案與資源之間的無效連結,因為刪除作業未成功。

您可以在 Google Cloud 控制台中查看這些孤立的關聯,但無法編輯。Cloud Next Generation Firewall 會定期執行背景程序,刪除這些孤立資源。

控制台

  1. 前往 Google Cloud 控制台的「Firewall endpoints」(防火牆端點) 頁面。

    前往「Firewall endpoints」(防火牆端點) 頁面

  2. 在專案選取器選單中,選取您的 Google Cloud 專案。

    在「防火牆端點關聯」部分,表格會列出這項專案的所有已設定防火牆端點關聯。

  3. 選取防火牆端點關聯,然後點選「Delete」(刪除)

  4. 再按一下 [刪除] 加以確認。

gcloud

如要刪除防火牆端點關聯,請使用 gcloud network-security firewall-endpoint-associations delete 指令

gcloud network-security firewall-endpoint-associations delete NAME \
    --project PROJECT_ID \
    --location LOCATION

更改下列內容:

  • NAME:防火牆端點關聯的名稱。

  • PROJECT_ID:關聯所在的專案 ID。

  • LOCATION:防火牆端點關聯的位置。

後續步驟