Gérer les stratégies et les règles de pare-feu hiérarchiques

Les stratégies de pare-feu hiérarchiques permettent de contrôler précisément le trafic réseau. Cette page explique comment gérer les règles et les stratégies de pare-feu hiérarchiques pour sécuriser vos ressources Google Cloud .

Avant de lire cette page, assurez-vous de maîtriser les concepts décrits dans la présentation des stratégies de pare-feu hiérarchiques. Pour consulter des exemples de mises en œuvre de stratégies de pare-feu hiérarchiques, consultez la section Exemples de stratégies de pare-feu hiérarchiques.

Tâches liées aux stratégies de pare-feu

Cette section explique comment gérer les stratégies de pare-feu hiérarchiques.

Pour vérifier la progression d'une opération résultant d'une tâche listée dans cette section, assurez-vous que votre compte principal Identity and Access Management (IAM) dispose des autorisations ou des rôles suivants en plus de ceux requis pour chaque tâche.

Décrire une stratégie

Vous pouvez afficher des informations sur une stratégie de pare-feu hiérarchique, y compris les règles de la stratégie et les attributs de règle associés. Tous ces attributs de règle sont comptabilisés dans le quota d'attributs de règle. Pour en savoir plus, consultez "Attributs de règle par stratégie de pare-feu hiérarchique" dans le tableau Par stratégie de pare-feu.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie.

gcloud

gcloud compute firewall-policies describe POLICY_NAME \
    --organization ORG_ID

Règles de liste

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

    Pour une organisation, la section Stratégies de pare-feu associées à cette organisation affiche les stratégies associées. La section Stratégies de pare-feu situées dans cette organisation répertorie les stratégies appartenant à l'organisation.

    Pour un dossier, la section Stratégies de pare-feu associées à ce dossier ou dont ce dossier a hérité affiche les stratégies associées ou dont le dossier a hérité. La section Stratégies de pare-feu situées dans ce dossier répertorie les stratégies appartenant au dossier.

gcloud

gcloud compute firewall-policies list \
    [--organization ORG_ID | --folder FOLDER_ID]

Répertorier les associations pour une ressource

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Pour la ressource sélectionnée (organisation ou dossier), la liste des règles associées et héritées s'affiche.

gcloud

gcloud compute firewall-policies associations list \
    [--organization ORG_ID | --folder FOLDER_ID]

Déplacer une stratégie d'une ressource à une autre

Déplacer une règle ne modifie que son parent. Si vous modifiez le parent de la stratégie, vous risquez de modifier les entités principales IAM qui peuvent créer et mettre à jour des règles dans la stratégie, ainsi que celles qui peuvent créer des associations à l'avenir.

Le déplacement d'une stratégie n'a aucune incidence sur les associations de stratégies existantes ni sur l'évaluation des règles de la stratégie.

Console

Utilisez Google Cloud CLI pour cette procédure.

gcloud

Exécutez les commandes suivantes pour déplacer la stratégie de pare-feu hiérarchique vers une organisation :

gcloud compute firewall-policies move POLICY_NAME \
    --organization ORG_ID

Exécutez ces commandes pour déplacer la stratégie de pare-feu hiérarchique vers un dossier d'une organisation :

gcloud compute firewall-policies move POLICY_NAME \
    --folder FOLDER_ID

Remplacez les éléments suivants :

  • POLICY_NAME : nom court ou nom généré par le système de la stratégie que vous déplacez.
  • ORG_ID : ID de l'organisation vers laquelle la règle est déplacée
  • FOLDER_ID : ID du dossier vers lequel la règle est déplacée

Mettre à jour la description d'une stratégie

Seul le champ Description peut être mis à jour pour la stratégie.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie.

  4. Cliquez sur Modifier.

  5. Modifiez la description.

  6. Cliquez sur Enregistrer.

gcloud

gcloud compute firewall-policies update POLICY_NAME \
    --description DESCRIPTION \
    --organization ORG_ID

Supprimer une association

Si vous devez modifier la stratégie de pare-feu hiérarchique associée à une organisation ou à un dossier, nous vous recommandons d'associer une nouvelle stratégie au lieu de supprimer une stratégie associée existante. Vous pouvez associer une nouvelle stratégie en une seule étape, ce qui permet de s'assurer qu'une stratégie de pare-feu hiérarchique est toujours associée à l'organisation ou au dossier.

Pour supprimer l'association entre une stratégie de pare-feu hiérarchique et une organisation ou un dossier, suivez les étapes décrites dans cette section. Les règles de la stratégie de pare-feu hiérarchique ne s'appliquent pas aux nouvelles connexions une fois son association supprimée.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie.

  4. Cliquez sur l'onglet Associations.

  5. Sélectionnez l'association que vous souhaitez supprimer.

  6. Cliquez sur Supprimer l'association.

gcloud

gcloud compute firewall-policies associations delete ASSOCIATION_NAME \
    --firewall-policy POLICY_NAME \
    --organization ORG_ID

Supprimer une stratégie

Avant de pouvoir supprimer une stratégie de pare-feu hiérarchique, vous devez supprimer toutes ses associations.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie que vous souhaitez supprimer.

  4. Cliquez sur l'onglet Associations.

  5. Sélectionnez toutes les associations.

  6. Cliquez sur Supprimer l'association.

  7. Une fois toutes les associations supprimées, cliquez sur Supprimer.

gcloud

Exécutez la commande suivante pour supprimer la règle :

gcloud compute firewall-policies delete POLICY_NAME \
    --organization ORG_ID

Tâches liées aux règles des stratégies de pare-feu

Cette section explique comment gérer les règles de stratégie de pare-feu hiérarchique.

Copier des règles d'une stratégie à une autre

Supprimez toutes les règles de la stratégie cible et remplacez-les par les règles de la stratégie source.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie dont vous souhaitez copier les règles.

  4. Cliquez sur Cloner en haut de l'écran.

  5. Indiquez le nom d'une stratégie cible.

  6. Facultatif : Si vous souhaitez associer la nouvelle stratégie immédiatement, cliquez sur Continuer pour ouvrir la section Associer la stratégie à des ressources.

  7. Cliquez sur Clone (Cloner).

gcloud

gcloud compute firewall-policies clone-rules POLICY_NAME \
    --source-firewall-policy=SOURCE_POLICY \
    --organization=ORG_ID \

Remplacez l'élément suivant :

  • POLICY_NAME : stratégie destinée à recevoir les règles copiées.
  • SOURCE_POLICY : stratégie à partir de laquelle les règles seront copiées (doit être l'URL de la ressource).
  • ORG_ID : ID de l'organisation contenant la stratégie de pare-feu hiérarchique.

Décrire une règle

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie.

  4. Cliquez sur la priorité de la règle.

gcloud

gcloud compute firewall-policies rules describe PRIORITY \
    --firewall-policy=POLICY_NAME \
    --organization=ORG_ID

Remplacez les éléments suivants :

  • POLICY_NAME : nom de la stratégie de pare-feu hiérarchique contenant la nouvelle règle.
  • ORG_ID : ID de l'organisation contenant la stratégie de pare-feu hiérarchique.

Répertorier toutes les règles d'une stratégie

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie. Les règles sont répertoriées dans l'onglet Règles de pare-feu.

gcloud

gcloud compute firewall-policies list-rules POLICY_NAME \
    --organization=ORG_ID

Remplacez les éléments suivants :

  • POLICY_NAME : nom de la stratégie de pare-feu hiérarchique contenant la règle.
  • ORG_ID : ID de l'organisation contenant la stratégie de pare-feu hiérarchique.

Mettre à jour une règle

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'organisation ou le dossier contenant la stratégie de pare-feu hiérarchique.

  3. Cliquez sur le nom de la stratégie de pare-feu hiérarchique contenant la règle à modifier.

  4. Cliquez sur la priorité de la règle.

  5. Cliquez sur Modifier.

  6. Modifiez les champs de la règle de pare-feu que vous souhaitez modifier. Pour obtenir la description de chaque champ, consultez l'une des pages suivantes :

  7. Cliquez sur Enregistrer.

gcloud

gcloud compute firewall-policies rules update PRIORITY \
    --firewall-policy=POLICY_NAME \
    --organization ORG_ID \
    [...other flags that you want to modify...]

Remplacez les éléments suivants :

  • PRIORITY : numéro de priorité qui identifie de manière unique la règle.
  • POLICY_NAME : nom de la stratégie qui contient la règle.
  • ORG_ID : ID de l'organisation contenant la stratégie de pare-feu hiérarchique.

Indiquez les indicateurs que vous souhaitez modifier. Pour obtenir une description des indicateurs, consultez l'une des ressources suivantes :

Supprimer une règle

Si vous supprimez une règle d'une stratégie, elle ne s'appliquera plus aux nouvelles connexions vers ou depuis la cible de la règle.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Dans le menu permettant de sélectionner le projet, sélectionnez l'ID de votre organisation ou le dossier contenant la stratégie.

  3. Cliquez sur la stratégie.

  4. Sélectionnez la règle que vous souhaitez supprimer.

  5. Cliquez sur Supprimer.

gcloud

gcloud compute firewall-policies rules delete PRIORITY \
    --firewall-policy=POLICY_NAME \
    --organization=ORG_ID

Remplacez les éléments suivants :

  • PRIORITY : priorité de la règle que vous souhaitez supprimer de la stratégie.
  • POLICY_NAME : nom de la stratégie de pare-feu hiérarchique contenant la règle.
  • ORG_ID : ID de l'organisation contenant la stratégie de pare-feu hiérarchique.

Obtenir des règles de pare-feu efficaces pour un réseau

Vous pouvez afficher toutes les règles des stratégies de pare-feu hiérarchiques, les règles de pare-feu VPC et les règles des stratégies de pare-feu réseau au niveau mondial qui s'appliquent à toutes les régions d'un réseau VPC.

Console

  1. Dans la console Google Cloud , accédez à la page Réseaux VPC.

    Accéder aux réseaux VPC

  2. Cliquez sur le réseau dont vous souhaitez afficher les règles des stratégies de pare-feu.

  3. Cliquez sur Pare-feu.

  4. Développez chaque stratégie de pare-feu pour afficher les règles qui s'appliquent à ce réseau.

gcloud

gcloud compute networks get-effective-firewalls NETWORK_NAME

Remplacez NETWORK_NAME par le réseau pour lequel vous souhaitez afficher les règles effectives.

Vous pouvez également afficher les règles de pare-feu efficaces pour un réseau à partir de la page Pare-feu.

Console

  1. Dans la console Google Cloud , accédez à la page Règles de pare-feu.

    Accéder à la page Règles de pare-feu

  2. Les stratégies de pare-feu sont répertoriées dans la section Stratégies de pare-feu héritées par ce projet.

  3. Cliquez sur chaque stratégie de pare-feu pour afficher les règles qui s'appliquent à ce réseau.

Obtenir des règles de pare-feu efficaces pour une interface de VM

Vous pouvez afficher toutes les règles de pare-feu (issues de toutes les stratégies de pare-feu et règles de pare-feu VPC applicables) qui s'appliquent à une interface réseau d'une VM Compute Engine.

Console

  1. Dans la console Google Cloud , accédez à la page Instances de VM.

    Accéder à la page Instances de VM

  2. Dans le menu permettant de sélectionner le projet, sélectionnez le projet contenant la VM.

  3. Cliquez sur la VM.

  4. Pour Interfaces réseau, cliquez sur l'interface.

  5. Les règles de pare-feu efficaces apparaissent dans l'onglet Pare-feu de la section Analyse de la configuration réseau.

gcloud

gcloud compute instances network-interfaces get-effective-firewalls INSTANCE_NAME \
    [--network-interface INTERFACE] \
    [--zone ZONE]

Remplacez les éléments suivants :

  • INSTANCE_NAME : VM pour laquelle vous souhaitez afficher les règles en vigueur. Si aucune interface n'est spécifiée, la commande renvoie des règles pour l'interface principale (nic0).
  • INTERFACE : interface de VM pour laquelle vous souhaitez afficher les règles en vigueur. La valeur par défaut est nic0.
  • ZONE : zone de la VM. Cette ligne est facultative si la zone choisie est déjà définie comme valeur par défaut.

Dépannage

Cette section contient des explications sur les messages d'erreur que vous pouvez rencontrer lorsque vous créez des stratégies de pare-feu hiérarchiques.

  • FirewallPolicy may not specify a name. One will be provided.

    Vous ne pouvez pas spécifier de nom de stratégie. Les "noms" de stratégies de pare-feu hiérarchique sont des ID numériques générés par Google Cloud lors de la création de la stratégie. Toutefois, vous pouvez spécifier un nom court plus convivial, qui agit comme un alias dans de nombreux contextes.

  • FirewallPolicy may not specify associations on creation.

    Les associations ne peuvent être créées qu'après la création des stratégies de pare-feu hiérarchiques.

  • Can't move firewall policy to a different organization.

    Les déplacements de stratégies de pare-feu hiérarchiques doivent rester au sein de la même organisation.

  • The attachment already has an association. Please set the option of replacing existing association to true if you want to replace the old one.

    Si une ressource est déjà associée à une stratégie de pare-feu hiérarchique, l'opération de rattachement échoue sauf si l'option de remplacement des associations existantes est définie sur "true".

  • Can't have rules with the same priorities.

    Les priorités des règles doivent être uniques au sein d'une stratégie de pare-feu hiérarchique.

  • Direction must be specified for a firewall policy rule.

    Lorsque vous créez des règles des stratégies de pare-feu hiérarchiques en envoyant directement des requêtes REST, vous devez spécifier la direction de la règle. Lorsque vous utilisez la Google Cloud CLI et qu'aucune direction n'est spécifiée, la valeur par défaut est INGRESS.

  • Can't specify enable_logging on a goto_next rule.

    La journalisation du pare-feu n'est pas autorisée pour les règles ayant une action goto_next, car les actions goto_next sont utilisées pour représenter l'ordre d'évaluation des différentes stratégies de pare-feu. Elles ne sont pas des actions de terminal telles que ALLOW ou DENY.

  • Must specify at least one destination on Firewall policy rule.

    L'indicateur layer4Configs de la règle de stratégie de pare-feu doit spécifier au moins un protocole ou un protocole et un port de destination.

    Pour en savoir plus sur la résolution des problèmes liés aux règles des stratégies de pare-feu, consultez la page Dépannage des règles de pare-feu VPC.

Étapes suivantes