Usar políticas e regras globais de firewall de rede

Nesta página, consideramos que você esteja familiarizado com os conceitos descritos na Visão geral das políticas de firewall de rede.

Tarefas de política de firewall

Nesta seção, descrevemos como criar e gerenciar políticas de firewall de rede global.

Criar uma política de firewall de rede global

Ao criar uma política de firewall de rede global usando o console do Google Cloud , é possível associar a política a uma rede de nuvem privada virtual (VPC) durante a criação. Se você criar a política usando a Google Cloud CLI, associe-a a uma rede depois da criação.

A rede VPC associada à política de firewall de rede global precisa estar no mesmo projeto que a política.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. Na lista do seletor de projetos, selecione seu projeto na organização.

  3. Clique em Criar política de firewall.

  4. No campo Nome da política, insira um nome para a política.

  5. Em Escopo da implantação, selecione Global.

  6. Para criar regras para sua política, clique em Continuar.

  7. Na seção Adicionar regras, clique em Criar regra de firewall. Para mais informações sobre como criar regras de firewall, consulte o seguinte:

  8. Se quiser associar a política a uma rede, clique em Continuar.

  9. Na seção Associar política a redes, clique em Associar.

    Para mais informações, consulte Associar uma política a uma rede.

  10. Clique em Criar.

gcloud

gcloud compute network-firewall-policies create NETWORK_FIREWALL_POLICY_NAME \
    --description DESCRIPTION \
    --global

Substitua:

  • NETWORK_FIREWALL_POLICY_NAME: um nome para a política.
  • DESCRIPTION: uma descrição da política.

Associar uma política a uma rede

Quando você associa uma política de firewall a uma rede VPC, todas as regras na política, exceto as desativadas, são aplicadas à rede VPC.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política.

  3. Clique na sua política.

  4. Clique na guia Associações.

  5. Clique em Adicionar associação.

  6. Selecione as redes no projeto.

  7. Clique em Associar.

gcloud

gcloud compute network-firewall-policies associations create \
    --firewall-policy POLICY_NAME \
    --network NETWORK_NAME \
    [ --name ASSOCIATION_NAME ] \
    --global-firewall-policy

Substitua:

  • POLICY_NAME: o nome curto ou o nome gerado pelo sistema da política.
  • NETWORK_NAME: o nome da rede.
  • ASSOCIATION_NAME: um nome opcional para a associação. Se não for especificado, o nome será definido como network-NETWORK_NAME.

Excluir uma associação

Se você precisar mudar a política global de firewall de rede associada a uma rede VPC, recomendamos primeiro associar uma nova política em vez de excluir uma política associada. É possível associar uma nova política em uma etapa, o que ajuda a garantir que uma política de firewall de rede global esteja sempre associada à rede VPC.

Para excluir uma associação entre uma política global de firewall de rede e uma rede VPC, siga as etapas mencionadas nesta seção. As regras na política de firewall de rede global não se aplicam a novas conexões depois que a associação é excluída.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione seu projeto ou a pasta que contém a política.

  3. Clique na sua política.

  4. Clique na guia Associações.

  5. Selecione a associação que você quer excluir.

  6. Clique em Remover associação.

gcloud

gcloud compute network-firewall-policies associations delete ASSOCIATION_NAME \
    --name ASSOCIATION_NAME \
    --firewall-policy POLICY_NAME \
    --global-firewall-policy

Descrever uma política de firewall de rede global

É possível conferir detalhes sobre uma política de firewall de rede global, incluindo as regras da política e os atributos de regra associados. Todos esses atributos são contados como parte da cota. Para mais informações, consulte "Atributos de regra por política global de firewall de rede" na tabela Por política de firewall.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política de firewall de rede global.

  3. Clique na sua política.

gcloud

gcloud compute network-firewall-policies describe POLICY_NAME \
    --global

Atualizar uma descrição da política de firewall de rede

O único campo de política que pode ser atualizado é Descrição.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política de firewall de rede global.

  3. Clique na sua política.

  4. Clique em Editar.

  5. No campo Descrição, mude o texto.

  6. Clique em Salvar.

gcloud

gcloud compute network-firewall-policies update POLICY_NAME \
    --description DESCRIPTION \
    --global

Listar políticas globais de firewall de rede

É possível ver uma lista das políticas disponíveis no seu projeto.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política.

    A seção Políticas de firewall de rede mostra as políticas disponíveis no projeto.

gcloud

gcloud compute network-firewall-policies list --global

Excluir uma política de firewall de rede global

Antes de excluir uma política de firewall de rede global, exclua todas as associações dela.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política.

  3. Clique na política que você quer excluir.

  4. Clique na guia Associações.

  5. Selecione todas as associações.

  6. Clique em Remover associação.

  7. Depois que todas as associações forem removidas, clique em Excluir.

gcloud

Use o comando a seguir para excluir a política:

gcloud compute network-firewall-policies delete POLICY_NAME \
    --global

Tarefas de regras de política de firewall

Nesta seção, descrevemos como criar e gerenciar regras de política de firewall de rede global.

Criar uma regra de entrada para destinos de VM

Nesta seção, descrevemos como criar uma regra de entrada que se aplica a interfaces de rede de instâncias do Compute Engine.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. Na lista do seletor de projetos, selecione um projeto que contenha uma política de firewall de rede global.

  3. Na seção Políticas de firewall de rede, clique no nome de uma política de firewall de rede global em que você quer criar uma regra.

  4. Na seção Regras de firewall, clique em Criar regra de firewall e especifique os seguintes parâmetros de configuração:

    1. Prioridade: a ordem de avaliação numérica da regra.

      As regras são avaliadas da prioridade mais alta para a mais baixa, em que 0 é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos que você separe os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo, 100, 200, 300) para que seja possível criar novas regras entre as atuais mais tarde.

    2. Descrição: informe uma descrição opcional.

    3. Direção do tráfego: selecione entrada.

    4. Ação se houver correspondência: selecione uma das seguintes opções:

      • Permitir: para permitir conexões que correspondem aos parâmetros da regra.
      • Negar: para bloquear conexões que correspondem aos parâmetros da regra.
      • Ir para a próxima: para continuar o processo de avaliação de regras de firewall.
      • Aplicar grupo de perfis de segurança: envia os pacotes para um endpoint de firewall ou um grupo de endpoints de interceptação com base na Finalidade selecionada.
        • Para enviar pacotes a um endpoint de firewall do Cloud NGFW, selecione Cloud NGFW Enterprise e um Grupo de perfis de segurança. Para ativar a inspeção TLS dos pacotes, selecione Ativar inspeção TLS.
        • Para enviar pacotes a um grupo de endpoints de interceptação da integração de segurança de rede para integração no intervalo, selecione NSI no intervalo e um Grupo de perfis de segurança.

    5. Registros: selecione Ativado para ativar a geração de registros de regras de firewall ou Desativado para desativar a geração de registros de regras de firewall para essa regra.

    6. Segmentação: selecione uma das seguintes opções:

      • Aplicar a todos: o Cloud NGFW usa os destinos de instância mais amplos.
      • Contas de serviço: restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam a conta de serviço especificada:

        • Na seção Escopo da conta de serviço, selecione Neste projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço no mesmo projeto que a política global de firewall de rede.
        • Na seção Escopo da conta de serviço, selecione Em outro projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço em um projeto de serviço de VPC compartilhada.
      • Tags seguras: restringem os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura especificados. Clique em Selecionar escopo para tags e escolha a organização ou o projeto que contém os valores de tag a serem correspondidos. Para adicionar mais valores de tag, clique em Adicionar tag.

    7. Tipo de rede de origem: especifique um tipo de rede:

      • Para pular a filtragem do tráfego de entrada por tipo de rede, selecione Todos os tipos de rede.
      • Para filtrar o tráfego de entrada para um tipo de rede específico, selecione Tipo de rede específico e escolha uma opção:

    8. Filtros de origem: especifique outros parâmetros de origem. Alguns parâmetros de origem não podem ser usados juntos, e sua escolha de tipo de rede de origem limita quais parâmetros de origem podem ser usados. Para mais informações, consulte Origens das regras de entrada e Combinações de origem das regras de entrada.

      • Para filtrar o tráfego de entrada por intervalos IPv4 de origem, selecione IPv4 e insira os blocos CIDR no campo Intervalos de IP. Use 0.0.0.0/0 para qualquer origem IPv4.
      • Para filtrar o tráfego de entrada por intervalos IPv6 de origem, selecione IPv6 e insira os blocos CIDR no campo Intervalos IPv6. Use ::/0 para qualquer origem IPv6.
      • Para filtrar o tráfego de entrada por valores de tags seguras de origem, selecione Selecionar escopo para tags na seção Tags seguras. Em seguida, forneça chaves e valores de tag. Para adicionar mais valores de tag, clique em Adicionar tag.
      • Para filtrar o tráfego de entrada por FQDN de origem, insira FQDNs no campo FQDNs. Para mais informações, consulte Objetos FQDN.
      • Para filtrar o tráfego de entrada por geolocalização de origem, selecione um ou mais locais no campo Geolocalizações. Para mais informações, consulte Objetos de geolocalização.
      • Para filtrar o tráfego de entrada por grupo de endereços de origem, selecione um ou mais grupos no campo Grupos de endereços. Para mais informações, consulte Grupos de endereços para políticas de firewall.
      • Para filtrar o tráfego de entrada por listas de origem do Google Threat Intelligence, selecione uma ou mais listas no campo Google Cloud Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras de política de firewall.

    9. Destino: especifique parâmetros de destino opcionais. Para mais informações, consulte Destinos das regras de entrada.

      • Para pular a filtragem do tráfego de entrada por endereço IP de destino, selecione Nenhum.
      • Para filtrar o tráfego de entrada por endereço IP de destino, selecione IPv4 ou IPv6 e insira um ou mais CIDRs usando o mesmo formato usado para intervalos IPv4 de origem ou intervalos IPv6 de origem.

    10. Protocolos e portas: especifique os protocolos e as portas de destino para que o tráfego corresponda à regra. Para mais informações, consulte Protocolos e portas.

    11. Aplicação: especifique se a regra de firewall é aplicada ou não:

      • Ativada: cria a regra e começa a aplicá-la em novas conexões.
      • Desativada: cria a regra, mas não a aplica a novas conexões.
  5. Clique em Criar.

gcloud

gcloud compute network-firewall-policies rules create PRIORITY \
    --firewall-policy=POLICY_NAME \
    --project=PROJECT_ID \
    --global-firewall-policy \ --description=DESCRIPTION \ --direction=INGRESS \ --action=ACTION \ [--enable-logging | --no-enable-logging] \ [--disabled | --no-disabled] \ [--target-secure-tags=TARGET_SECURE_TAGS] \
    [--target-service-accounts=TARGET_SERVICE_ACCOUNTS] \ [--layer4-configs=LAYER_4_CONFIGS] \ [--src-network-type=SRC_NETWORK_TYPE] \
    [--src-networks=SRC_VPC_NETWORKS] \ [--src-ip-ranges=SRC_IP_RANGES] \
    [--src-address-groups=SRC_ADDRESS_GROUPS] \
    [--src-fqdns=SRC_DOMAIN_NAMES] \
    [--src-secure-tags=SRC_SECURE_TAGS] \
    [--src-region-codes=SRC_COUNTRY_CODES] \
    [--src-threat-intelligence=SRC_THREAT_LIST_NAMES] \ [--dest-ip-ranges=DEST_IP_RANGES]

Substitua:

  • PRIORITY: a ordem de avaliação numérica da regra na política. As regras são avaliadas da prioridade mais alta para a mais baixa, em que 0 é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos separar os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo, 100, 200, 300) para que você possa criar novas regras entre as atuais mais tarde.
  • POLICY_NAME: o nome da política de firewall de rede global em que você quer criar a regra.
  • PROJECT_ID: o ID do projeto que contém a política de firewall de rede global.
  • DESCRIPTION: uma descrição opcional para a nova regra.
  • ACTION: especifique uma das seguintes ações:

    • apply_security_profile_group: envia os pacotes para um endpoint de firewall ou grupo de endpoints de interceptação.
      • Quando a ação é apply_security_profile_group, é necessário incluir --security-profile-group SECURITY_PROFILE_GROUP, em que SECURITY_PROFILE_GROUP é o nome de um grupo de perfis de segurança.
      • O perfil de segurança do grupo pode referenciar um endpoint de firewall do Cloud NGFW ou um grupo de endpoints de interceptação da integração de segurança de rede para integração em banda.
      • Se o perfil de segurança do grupo de perfis de segurança fizer referência a um endpoint de firewall do Cloud NGFW, inclua --tls-inspect ou --no-tls-inspect para ativar ou desativar a inspeção TLS.
  • As flags --enable-logging e --no-enable-logging ativam ou desativam a geração de registros de regras de firewall.
  • As flags --disabled e --no-disabled controlam se a regra está desativada (não aplicada) ou ativada (aplicada).
  • Especifique um destino:

    • Se você omitir as flags --target-secure-tags e --target-service-accounts, o Cloud NGFW usará os destinos de instância mais amplos.
    • TARGET_SECURE_TAGS: uma lista separada por vírgulas de valores de tag segura que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura.
    • TARGET_SERVICE_ACCOUNTS: uma lista separada por vírgulas de contas de serviço que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam uma das contas de serviço.
  • LAYER_4_CONFIGS: uma lista separada por vírgulas de configurações da camada 4. Cada configuração da camada 4 pode ser uma das seguintes:
    • Um nome de protocolo IP (tcp) ou um número de protocolo IP da IANA (17) sem porta de destino.
    • Um nome de protocolo IP e uma porta de destino separados por dois pontos (tcp:80).
    • Um nome de protocolo IP e um intervalo de portas de destino separados por dois pontos usando um traço para separar as portas de destino inicial e final (tcp:5000-6000). Para mais informações, consulte Protocolos e portas.
  • Especifique uma origem para a regra de entrada. Para mais informações, consulte Combinações de origem de regras de entrada:

    • SRC_NETWORK_TYPE: define tipos de rede de origem a serem usados em conjunto com outro parâmetro de origem compatível para produzir uma combinação de origem. Os valores válidos quando --target-type=INSTANCES são: INTERNET, NON_INTERNET, VPC_NETWORKS ou INTRA_VPC. Para mais informações, consulte Tipos de rede.
    • SRC_VPC_NETWORKS: uma lista separada por vírgulas de redes VPC especificadas pelos identificadores de URL. Especifique essa flag apenas quando o --src-network-type for VPC_NETWORKS.
    • SRC_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.
    • SRC_ADDRESS_GROUPS: uma lista separada por vírgulas de grupos de endereços especificados pelos identificadores exclusivos de URL. Os grupos de endereços na lista precisam conter todos os endereços IPv4 ou todos os endereços IPv6, não uma combinação de ambos.
    • SRC_DOMAIN_NAMES: uma lista separada por vírgulas de objetos FQDN especificados no formato do nome de domínio.
    • SRC_SECURE_TAGS: uma lista de tags separadas por vírgulas. Não é possível usar a flag --src-secure-tags se o --src-network-type for INTERNET.
    • SRC_COUNTRY_CODES: uma lista separada por vírgulas de códigos de países com duas letras. Para mais informações, consulte Objetos de geolocalização. Não é possível usar a flag --src-region-codes se o --src-network-type for NON_INTERNET, VPC_NETWORKS ou INTRA_VPC.
    • SRC_THREAT_LIST_NAMES: uma lista separada por vírgulas de nomes de listas do Google Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras das políticas de firewall. Não é possível usar a flag --src-threat-intelligence se o --src-network-type for NON_INTERNET, VPC_NETWORKS ou INTRA_VPC.
  • Opcionalmente, especifique um destino para a regra de entrada:

    • DEST_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.

Criar uma regra de saída para destinos de VM

As instruções a seguir mostram como criar uma regra de saída. As regras de saída só se aplicam a destinos que são interfaces de rede de instâncias do Compute Engine.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. Na lista do seletor de projetos, selecione um projeto que contenha uma política de firewall de rede global.

  3. Na seção Políticas de firewall de rede, clique no nome de uma política de firewall de rede global em que você quer criar uma regra.

  4. Na seção Regras de firewall, clique em Criar regra de firewall e especifique os seguintes parâmetros de configuração:

    1. Prioridade: a ordem de avaliação numérica da regra.

      As regras são avaliadas da prioridade mais alta para a mais baixa, em que 0 é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos que você separe os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo, 100, 200, 300) para que seja possível criar novas regras entre as atuais mais tarde.

    2. Descrição: informe uma descrição opcional.

    3. Direção do tráfego: selecione Saída.

    4. Ação se houver correspondência: selecione uma das seguintes opções:

      • Permitir: para permitir conexões que correspondem aos parâmetros da regra.
      • Negar: para bloquear conexões que correspondem aos parâmetros da regra.
      • Ir para a próxima: para continuar o processo de avaliação de regras de firewall.
      • Aplicar grupo de perfis de segurança: envia os pacotes para um endpoint de firewall ou um grupo de endpoints de interceptação com base na Finalidade selecionada.
        • Para enviar pacotes a um endpoint de firewall do Cloud NGFW, selecione Cloud NGFW Enterprise e um Grupo de perfis de segurança. Para ativar a inspeção TLS dos pacotes, selecione Ativar inspeção TLS.
        • Para enviar pacotes a um grupo de endpoints de interceptação da integração de segurança de rede para integração no intervalo, selecione NSI no intervalo e um Grupo de perfis de segurança.

    5. Registros: selecione Ativado para ativar a geração de registros de regras de firewall ou Desativado para desativar a geração de registros de regras de firewall para essa regra.

    6. Segmentação: selecione uma das seguintes opções:

      • Aplicar a todos: o Cloud NGFW usa os destinos de instância mais amplos.
      • Contas de serviço: restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam a conta de serviço especificada:

        • Na seção Escopo da conta de serviço, selecione Neste projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço no mesmo projeto que a política global de firewall de rede.
        • Na seção Escopo da conta de serviço, selecione Em outro projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço em um projeto de serviço de VPC compartilhada.
      • Tags seguras: restringem os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura especificados. Clique em Selecionar escopo para tags e escolha a organização ou o projeto que contém os valores de tag a serem correspondidos. Para adicionar mais valores de tag, clique em Adicionar tag.

    7. Tipo de rede de destino: especifique um tipo de rede:

    8. Filtros de destino: especifique outros parâmetros de destino. Alguns parâmetros de destino não podem ser usados juntos, e sua escolha de tipo de rede de destino limita os filtros de destino que você pode usar. Para mais informações, consulte Destinos das regras de saída e Combinações de destino das regras de saída.

      • Para filtrar o tráfego de saída por intervalos IPv4 de destino, selecione IPv4 e insira os blocos CIDR no campo Intervalos de IP. Use 0.0.0.0/0 para qualquer destino IPv4.
      • Para filtrar o tráfego de saída por intervalos IPv6 de destino, selecione IPv6 e insira os blocos CIDR no campo Intervalos IPv6. Use ::/0 para qualquer destino IPv6.
      • Para filtrar o tráfego de saída por FQDN de destino, insira os FQDNs no campo FQDNs. Para mais informações, consulte Objetos FQDN.
      • Para filtrar o tráfego de saída por geolocalização de destino, selecione um ou mais locais no campo Geolocalizações. Para mais informações, consulte Objetos de geolocalização.
      • Para filtrar o tráfego de saída por grupo de endereços de destino, selecione um ou mais grupos no campo Grupos de endereços. Para mais informações, consulte Grupos de endereços para políticas de firewall.
      • Para filtrar o tráfego de saída por listas de destino do Google Threat Intelligence, selecione uma ou mais listas no campo Google Cloud Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras de política de firewall.

    9. Origem: especifique parâmetros de origem opcionais. Para mais informações, consulte Origens das regras de saída.

      • Para pular a filtragem do tráfego de saída por endereço IP de origem, selecione Nenhum.
      • Para filtrar o tráfego de saída por endereço IP de origem, selecione IPv4 ou IPv6 e insira um ou mais CIDRs usando o mesmo formato usado para intervalos IPv4 ou IPv6 de destino.

    10. Protocolos e portas: especifique os protocolos e as portas de destino para que o tráfego corresponda à regra. Para mais informações, consulte Protocolos e portas.

    11. Aplicação: especifique se a regra de firewall é aplicada ou não:

      • Ativada: cria a regra e começa a aplicá-la em novas conexões.
      • Desativada: cria a regra, mas não a aplica a novas conexões.
  5. Clique em Criar.

gcloud

gcloud compute network-firewall-policies rules create PRIORITY \
    --firewall-policy=POLICY_NAME \
    --project=PROJECT_ID \
    --global-firewall-policy \ --description=DESCRIPTION \ --direction=EGRESS \ --action=ACTION \ [--enable-logging | --no-enable-logging] \ [--disabled | --no-disabled] \ [--target-secure-tags=TARGET_SECURE_TAGS] \
    [--target-service-accounts=TARGET_SERVICE_ACCOUNTS] \ [--layer4-configs=LAYER_4_CONFIGS] \ [--dest-network-type=DEST_NETWORK_TYPE] \ [--dest-ip-ranges=DEST_IP_RANGES] \
    [--dest-address-groups=DEST_ADDRESS_GROUPS] \
    [--dest-fqdns=DEST_DOMAIN_NAMES] \
    [--dest-region-codes=DEST_COUNTRY_CODES] \
    [--dest-threat-intelligence=DEST_THREAT_LIST_NAMES] \ [--src-ip-ranges=SRC_IP_RANGES]

Substitua:

  • PRIORITY: a ordem de avaliação numérica da regra na política. As regras são avaliadas da prioridade mais alta para a mais baixa, em que 0 é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos separar os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo, 100, 200, 300) para que você possa criar novas regras entre as atuais mais tarde.
  • POLICY_NAME: o nome da política de firewall de rede global em que você quer criar a regra.
  • PROJECT_ID: o ID do projeto que contém a política de firewall de rede global.
  • DESCRIPTION: uma descrição opcional para a nova regra.
  • ACTION: especifique uma das seguintes ações:

    • apply_security_profile_group: envia os pacotes para um endpoint de firewall ou grupo de endpoints de interceptação.
      • Quando a ação é apply_security_profile_group, é necessário incluir --security-profile-group SECURITY_PROFILE_GROUP, em que SECURITY_PROFILE_GROUP é o nome de um grupo de perfis de segurança.
      • O perfil de segurança do grupo pode referenciar um endpoint de firewall do Cloud NGFW ou um grupo de endpoints de interceptação da integração de segurança de rede para integração em banda.
      • Se o perfil de segurança do grupo de perfis de segurança fizer referência a um endpoint de firewall do Cloud NGFW, inclua --tls-inspect ou --no-tls-inspect para ativar ou desativar a inspeção TLS.
  • As flags --enable-logging e --no-enable-logging ativam ou desativam a geração de registros de regras de firewall.
  • As flags --disabled e --no-disabled controlam se a regra está desativada (não aplicada) ou ativada (aplicada).
  • Especifique um destino:

    • Se você omitir as flags --target-secure-tags e --target-service-accounts, o Cloud NGFW usará os destinos de instância mais amplos.
    • TARGET_SECURE_TAGS: uma lista separada por vírgulas de valores de tag segura que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura.
    • TARGET_SERVICE_ACCOUNTS: uma lista separada por vírgulas de contas de serviço que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam uma das contas de serviço.
  • LAYER_4_CONFIGS: uma lista separada por vírgulas de configurações da camada 4. Cada configuração da camada 4 pode ser uma das seguintes:
    • Um nome de protocolo IP (tcp) ou um número de protocolo IP da IANA (17) sem porta de destino.
    • Um nome de protocolo IP e uma porta de destino separados por dois pontos (tcp:80).
    • Um nome de protocolo IP e um intervalo de portas de destino separados por dois pontos usando um traço para separar as portas de destino inicial e final (tcp:5000-6000). Para mais informações, consulte Protocolos e portas.
  • Especifique um destino para a regra de saída. Para mais informações, consulte Combinações de destino de regras de saída:

    • DEST_NETWORK_TYPE: define um tipo de rede de destino a ser usado com outro parâmetro de destino compatível para produzir uma combinação de destino. Os valores válidos são INTERNET e NON_INTERNET. Para mais informações, consulte Tipos de rede.
    • DEST_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.
    • DEST_ADDRESS_GROUPS: uma lista separada por vírgulas de grupos de endereços especificados pelos identificadores exclusivos de URL.
    • DEST_DOMAIN_NAMES: uma lista separada por vírgulas de objetos FQDN especificados no formato do nome de domínio.
    • DEST_COUNTRY_CODES: uma lista separada por vírgulas de códigos de países com duas letras. Para mais informações, consulte Objetos de geolocalização.
    • DEST_THREAT_LIST_NAMES: uma lista separada por vírgulas de nomes de listas do Google Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras de política de firewall.
  • Se quiser, especifique uma origem para a regra de saída:

    • SRC_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.

Atualizar uma regra

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política de firewall de rede global.

  3. Clique no nome da política de firewall de rede global que contém a regra a ser atualizada.

  4. Clique na prioridade da regra.

  5. Clique em Editar.

  6. Modifique os campos da regra de firewall que você quer mudar. Para descrições sobre cada campo, consulte uma das seguintes opções:

  7. Clique em Salvar.

gcloud

gcloud compute network-firewall-policies rules update PRIORITY \
    --firewall-policy=POLICY_NAME \
    --global-firewall-policy \
    [...other flags that you want to modify...]

Substitua:

  • PRIORITY: o número de prioridade que identifica exclusivamente a regra.
  • POLICY_NAME: o nome da política que contém a regra.

Forneça as flags que você quer modificar. Para conferir as descrições das flags, consulte uma das seguintes opções:

Descrever uma regra

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política.

  3. Clique na sua política.

  4. Clique na prioridade da regra.

gcloud

gcloud compute network-firewall-policies rules describe PRIORITY \
    --firewall-policy=POLICY_NAME \
    --global-firewall-policy

Substitua:

  • PRIORITY: o número de prioridade que identifica exclusivamente a regra.
  • POLICY_NAME: o nome da política que contém a regra.

Excluir uma regra

A exclusão de uma regra de uma política faz com que ela não seja mais aplicada a novas conexões com ou do destino da regra.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política.

  3. Clique na sua política.

  4. Selecione a regra que você quer excluir.

  5. Clique em Excluir.

gcloud

gcloud compute network-firewall-policies rules delete PRIORITY \
    --firewall-policy=POLICY_NAME \
    --global-firewall-policy

Substitua:

  • PRIORITY: o número de prioridade que identifica exclusivamente a regra.
  • POLICY_NAME: o nome da política que contém a regra.

Clonar regras de uma política para outra

A clonagem copia as regras de uma política de origem para uma de destino, substituindo todas as regras existentes na política de destino.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. No menu do seletor de projetos, selecione o projeto que contém a política.

  3. Clique na política da qual você quer copiar as regras.

  4. Clique em Clonar na parte superior da tela.

  5. Informe o nome de uma política de destino.

  6. Se você quiser associar a nova política imediatamente, clique em Continuar > Associar.

  7. Na página Associar política a redes VPC, selecione as redes e clique em Associar.

  8. Clique em Continuar.

  9. Clique em Clonar.

gcloud

gcloud compute network-firewall-policies clone-rules TARGET_POLICY \
    --global \
    --source-firewall-policy SOURCE_POLICY

Substitua:

  • TARGET_POLICY: o nome da política de destino.
  • SOURCE_POLICY: o URL da política de origem.

Receber regras de firewall eficazes para uma rede

É possível ver todas as regras de política de firewall hierárquica, de VPC e de rede global que se aplicam a todas as regiões de uma rede VPC.

Console

  1. No console do Google Cloud , acesse a página Redes VPC.

    Acessar redes VPC

  2. Clique na rede para ver as regras de política de firewall.

  3. Na página Detalhes da rede VPC, clique na guia Firewalls.

  4. Para conferir as regras que se aplicam a essa rede, clique na guia Visualização de regras de firewall.

gcloud

gcloud compute networks get-effective-firewalls NETWORK_NAME

Substitua NETWORK_NAME pela rede em que você quer ver as regras efetivas.

Também é possível ver as regras de firewall em vigor para uma rede na página Firewall.

Console

  1. No console do Google Cloud , acesse a página Políticas de firewall.

    Acesse as políticas de firewall

  2. As políticas de firewall são listadas na seção Políticas de firewall herdadas por este projeto.

  3. Clique em cada política de firewall para ver as regras que se aplicam a esta rede.

Receber regras de firewall em vigor para uma interface de VM

É possível conferir todas as regras de firewall (de todas as políticas de firewall e regras de firewall de VPC aplicáveis) que se aplicam a uma interface de rede de uma VM do Compute Engine.

Console

  1. No console do Google Cloud , acesse a página Instâncias de VM.

    Acessar instâncias de VM

  2. No menu do seletor de projetos, selecione o projeto que contém a VM.

  3. Clique na VM.

  4. Em Interfaces de rede, clique no nome da interface.

  5. Na seção Análise da configuração de rede, clique na guia Firewalls.

  6. Para ver as regras de firewall efetivas, clique na guia Visualização de regras de firewall.

gcloud

gcloud compute instances network-interfaces get-effective-firewalls INSTANCE_NAME \
    [--network-interface INTERFACE] \
    [--zone ZONE]

Substitua:

  • INSTANCE_NAME: a VM que tem as regras efetivas que você quer ver. Se nenhuma interface for especificada, o comando retornará regras para a interface principal (nic0).
  • INTERFACE: a interface de VM cujas regras vigentes você quer visualizar. O valor padrão é nic0.
  • ZONE: a zona da VM. Essa linha é opcional quando a zona selecionada já está definida como padrão.