כשיוצרים מדיניות חומת אש בין רשתות היררכית, גלובלית או אזורית, Cloud Next Generation Firewall מוסיפה באופן אוטומטי כללים מוגדרים מראש. אתם יכולים להתאים אישית את הכללים האלה או לבטל אותם כדי לשמור על רמת האבטחה הרצויה ברשת. הכללים המוגדרים מראש משתנים בהתאם לשימוש במסוףGoogle Cloud , ב-CLI של gcloud או ב-API.
המסמך הזה עוזר לאדמינים של רשתות ולמהנדסי אבטחה להגדיר כללים למדיניות חומת האש.
סוגים של כללים מוגדרים מראש
אם יוצרים מדיניות חומת אש באמצעות Google Cloud המסוף, מערכת Cloud NGFW מוסיפה את הכללים הבאים למדיניות החדשה:
- כללי Goto-next לטווחי IPv4 פרטיים
- כללי דחייה מוגדרים מראש של Google Threat Intelligence
- כללי דחייה מוגדרים מראש של מיקום גיאוגרפי
- כללי goto-next עם העדיפות הכי נמוכה שאפשר
אם יוצרים מדיניות חומת אש באמצעות Google Cloud CLI או API, Cloud NGFW מוסיף למדיניות רק את הכללים goto-next עם העדיפות הנמוכה ביותר.
כל הכללים המוגדרים מראש במדיניות חדשה של חומת אש משתמשים בעדיפויות נמוכות (מספרי עדיפות גדולים) כדי שתוכלו לבטל אותם על ידי יצירת כללי תעבורה נכנסת או תעבורה יוצאת עם עדיפויות גבוהות יותר. אפשר גם להתאים אישית את הכללים שהוגדרו מראש, חוץ מכללי המעבר הבאים עם העדיפות הנמוכה ביותר.
כללי מעבר לכתובת הבאה לטווחי IPv4 פרטיים
כלל יציאה עם טווחי יעד של כתובות IPv4
10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, עדיפות1000ופעולהgoto_next.כלל תעבורה נכנסת עם טווחי IPv4 של מקור
10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, עדיפות1001ופעולהgoto_next.
כללי דחייה מוגדרים מראש של Google Threat Intelligence
כלל תעבורה נכנסת עם מקור רשימת Google Threat Intelligence
iplist-tor-exit-nodes, עדיפות1002ופעולהdeny.כלל תעבורה נכנסת עם מקור רשימת Google Threat Intelligence
iplist-known-malicious-ips, עדיפות1003ופעולהdeny.כלל יציאה עם יעד ברשימת Google Threat Intelligence
iplist-known-malicious-ips, עדיפות1004ופעולהdeny.
מידע נוסף על Google Threat Intelligence לכללים של מדיניות חומת האש
כללי דחייה מוגדרים מראש של מיקום גיאוגרפי
- כלל תעבורה נכנסת עם מיקומי מקור תואמים
CU,IR,KP,SY,XC, ו-XD, עדיפות1005ופעולהdeny.
מידע נוסף על מיקומים גיאוגרפיים זמין במאמר אובייקטים של מיקום גיאוגרפי.
כללי goto-next עם העדיפות הנמוכה ביותר
אי אפשר לשנות או למחוק את הכללים הבאים:
כלל יציאה עם טווח יעד של IPv6
::/0, עדיפות2147483644ופעולהgoto_nextכלל תעבורה נכנסת עם טווח IPv6 של מקור
::/0, עדיפות2147483645ופעולהgoto_nextכלל יציאה עם טווח יעד של IPv4
0.0.0.0/0, עדיפות2147483646ופעולהgoto_next.כלל תעבורה נכנסת עם טווח כתובות IPv4 של המקור
0.0.0.0/0, עדיפות2147483647ופעולהgoto_next
המאמרים הבאים
- שינוי כללים מוגדרים מראש. מידע נוסף זמין במאמרים בנושא עדכון כלל במדיניות גלובלית של חומת אש ברשת, עדכון כלל במדיניות אזורית של חומת אש ברשת ועדכון כלל במדיניות היררכית של חומת אש.
- הוספת כללים משלכם. מידע נוסף זמין במאמרים בנושא יצירת מדיניות גלובלית של חומת אש ברשת, יצירת מדיניות אזורית של חומת אש ברשת ויצירת מדיניות של חומת אש.