הצגה והסבר של תובנות לגבי חומת האש

התובנות לגבי חומת האש עוזרות לכם להבין את דפוסי השימוש בכללים של חומת האש. אפשר להשתמש בתובנות האלה כדי לקבל החלטות לגבי הסרה או שינוי של כללי חומת אש, במטרה לפשט את תצורת חומת האש ולשפר את האבטחה שלה.

אפשר לראות את התובנות הבאות בדף Firewall Insights במסוף Google Cloud ובמקומות נוספים במסוף Google Cloud :

  • כללים מוצללים של חומת אש: עוזרים לכם לזהות כללים של חומת אש שחופפים לכללים קיימים.
  • כללים מתירנים מדי: עוזרים לכם לזהות allow כללים ללא התאמות, מאפיינים שלא נמצאים בשימוש או כתובות IP או טווחי יציאות מתירניים מדי.
  • כללי דחייה: מספקים פרטים על deny כללים שהופעלו במהלך תקופת הבדיקה שהוגדרה.

תובנות לגבי כללים מתירים מדי וכללי דחייה נוצרות על סמך נתונים שנאספים למשך הזמן שבו ניהול כללי חומת אש מופעל.

בדף תובנות לגבי חומת האש במסוף Google Cloud , כל כרטיס שמציג את התובנות כולל רשימה של כל הכללים בפרויקט שעומדים בקריטריונים של התובנה.

אם רוצים להגביל את התוצאות לרשת VPC אחת, משתמשים בסרגל הסינון בחלק העליון של הדף כדי לבחור רשת.

מידע נוסף זמין במאמר איפה אפשר לראות מדדים ותובנות.

בקטעים הבאים מוסבר איך לראות כל תובנה.

תפקידים והרשאות נדרשים

כדי לקבל את ההרשאה שדרושה להצגת תובנות, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקיד המוגדר מראש הזה כולל את ההרשאה recommender.computeFirewallInsights.list, שנדרשת כדי לצפות בתובנות.

יכול להיות שתוכלו לקבל את ההרשאה הזו גם בתפקידים בהתאמה אישית או בתפקידים אחרים שמוגדרים מראש.

הצגת כללים מוסתרים של חומת אש

מידע נוסף על התובנה הזו

המסוף

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. בכרטיס כללים מוצללים, לוחצים על הצגת הרשימה המלאה.Google Cloud בדף Shadowed rules במסוף מוצגות כל רשתות ה-VPC.

    לכל רשת VPC בפרויקט, אפשר לראות את התובנות לגבי מדיניות חומת אש היררכית, מדיניות חומת אש גלובלית וכללי חומת אש של VPC, יחד עם העדיפות של הכלל. בעמודה תובנה של כל כלל מופיע סיכום של הסיבה לכך שהכלל זוהה ככלל מוצל.

  3. אופציונלי: אפשר להשתמש בסינון כדי לצמצם את התוצאות ברשימה על סמך שם הכלל, העדיפות ושם המדיניות.

  4. כדי לראות פרטים נוספים על הכלל המוצלל ועל הכללים שמצלילים אותו, לוחצים על התובנה.

‫gcloud ו-API

‫תובנות לגבי חומת האש משתמש בפקודות של Recommender.‏ Recommender הוא שירות של Google Cloud שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud .

הצגת כללי allow ללא התאמות

מידע נוסף על התובנה הזו זמין במאמר בנושא לאפשר כללים שאין להם התאמות.

המסוף

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. בכרטיס לאפשר כללים שאין להם התאמות, לוחצים על הצגת הרשימה המלאה. Google Cloud במסוף מוצג הדף לאפשר כללים שאין להם התאמות. בדף הזה מפורטות כל רשתות ה-VPC שהיו להן כללים ללא היטים במהלך תקופת התצפית.

    בעמודה תובנה של כל כלל מוצג אם כלל חומת האש לא הופעל במהלך תקופת התצפית. בעמודה Future hit prediction (תחזית לגבי פגיעות עתידיות) מוצגת תחזית לגבי השימוש העתידי על סמך כללי חומת האש באותו ארגון.

  3. אופציונלי: אפשר להשתמש בסינון כדי לצמצם את התוצאות ברשימה על סמך שם הכלל, העדיפות ושם המדיניות.

  4. לכל כלל ברשימה, אפשר לבצע את הפעולות הבאות לפי הצורך:

    • כדי להציג את הדף פרטי כלל חומת האש של הכלל, לוחצים על שם הכלל.
    • כדי לראות את הרישום ביומן של הכלל, לוחצים על הצגת יומן הביקורת.
    • כדי לראות פרטים על התחזית, לוחצים על הקישור בעמודה תובנה. חלונית פרטי התובנה מוצגת. בחלונית מפורטים המאפיינים העיקריים של הכלל. הוא גם מתאר כללים אחרים בפרויקט שיש להם מאפיינים דומים.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת allow כללים שיצאו משימוש על סמך ניתוח אדפטיבי

אתם יכולים לראות allow כללים שסביר פחות שיהיו פעילים על סמך דפוסי שימוש וניתוח אדפטיבי.

מידע נוסף על התובנה הזו זמין במאמר בנושא כללי הרשאה שהתיישנו על סמך ניתוח אדפטיבי.

המסוף

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. בכרטיס Allow rules with no hits (adaptive analysis) (כללים שמאפשרים תנועה ולא זוהו התאמות שלהם (ניתוח אדפטיבי)), לוחצים על View full list (הצגת הרשימה המלאה). נפתח הדף Allow rules with no hits (adaptive analysis) (כללים שמאפשרים תנועה ולא זוהו התאמות שלהם (ניתוח אדפטיבי)). בדף הזה מופיעות כל רשתות ה-VPC שהיו בהן כללים שכנראה כבר לא בשימוש.

    בעמודה תובנה של כל כלל מוצג אם כלל חומת האש כבר לא פעיל, על סמך ניתוח אדפטיבי של היסטוריית ספירת ההיטים של הכלל.

  3. אופציונלי: אפשר להשתמש בסינון כדי לצמצם את התוצאות ברשימה על סמך שם הכלל, העדיפות ושם המדיניות.

  4. לכל כלל ברשימה, אפשר לבצע את הפעולות הבאות לפי הצורך:

    • כדי להציג את הדף פרטי כלל חומת האש של הכלל, לוחצים על שם הכלל.
    • כדי לראות את הרישום ביומן של הכלל, לוחצים על הצגת יומן הביקורת.
    • כדי לראות פרטים על התחזית, לוחצים על הקישור בעמודה תובנה.

    בדף פרטי התובנה מתוארים המאפיינים העיקריים של הכלל. בקטע ניתוח אדפטיבי אפשר לראות את התאריך של ההתאמה האחרונה של הכלל ואת מספר ההתאמות הממוצע ליום לפני שהכלל הפסיק להיות פעיל.

  5. כדי לסגור את הדף פרטי התובנה, לוחצים על ביטול.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת כללי allow עם מאפיינים שלא נעשה בהם שימוש

מידע נוסף על התובנה הזו זמין במאמר בנושא לאפשר כללים עם מאפיינים שאינם בשימוש.

המסוף

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. בכרטיס לאפשר כללים עם מאפיינים שאינם בשימוש, לוחצים על הצגת הרשימה המלאה. בתגובה, במסוף Google Cloud מוצג הדף לאפשר כללים עם מאפיינים שאינם בשימוש. בדף הזה מפורטות כל רשתות ה-VPC שיש להן כללים עם מאפיינים שלא נעשה בהם שימוש במהלך תקופת התצפית.

    בעמודה תובנה של כל כלל מוצג מספר המאפיינים שלא נעשה בהם שימוש במהלך תקופת ההתבוננות.

  3. אופציונלי: אפשר להשתמש בסינון כדי לצמצם את התוצאות ברשימה על סמך שם הכלל, העדיפות ושם המדיניות.

  4. לכל רשת VPC ברשימה, מבצעים את הפעולות הבאות לפי הצורך:

    • כדי להציג את הדף פרטי כלל חומת האש של הכלל, לוחצים על שם הכלל.
    • כדי לראות את הרישום ביומן של הכלל, לוחצים על הצגת יומן הביקורת.
    • כדי לראות פרטים על התחזית, לוחצים על קישור התחזית. מוצג החלונית פרטי התובנה. בחלונית מתוארים המאפיינים העיקריים של הכלל. בנוסף, מתוארים כללים אחרים בפרויקט עם מאפיינים דומים.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת כללי allow עם כתובות IP או טווחי יציאה מתירנים מדי

למידע נוסף על התובנה הזו, ראו לאפשר כללים עם כתובות IP או טווחי יציאה מתירנים מדי.

שימו לב שבפרויקט שלכם יכול להיות שמוגדרים כללי חומת אש שמאפשרים גישה מבלוקים מסוימים של כתובות IP לבדיקות תקינות של מאזן עומסים או לGoogle Cloud פונקציונליות אחרת. יכול להיות שלא תהיה פגיעה בכתובות ה-IP האלה, אבל אסור להסיר אותן מכללי חומת האש. למידע נוסף על הטווחים האלה, אפשר לעיין במאמרי העזרה של Compute Engine.

המסוף

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. בכרטיס לאפשר כללים עם כתובות IP או טווחי יציאה מתירנים מדי, לוחצים על הצגת הרשימה המלאה. במסוףGoogle Cloud מוצגת רשימה של כל הכללים שהיו להם טווחי הרשאות רחבים מדי במהלך תקופת הבדיקה.

  3. לכל כלל ברשימה, אפשר לבצע את הפעולות הבאות לפי הצורך:

    • כדי להציג את הדף פרטים של כלל חומת האש של כל כלל, לוחצים על שם הכלל.
    • כדי לראות את הרישום ביומן של הכלל, לוחצים על הצגת יומן הביקורת.
    • כדי לראות הצעות לצמצום טווח התאריכים, לוחצים על הקישור בעמודה תובנה. חלונית פרטי התובנה מוצגת. בחלונית מפורטים המאפיינים העיקריים של הכלל. הוא מציע טווחים מוגדרים בצורה מצומצמת יותר של כתובות IP או יציאות שאפשר להשתמש בהם.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת כללי deny עם התאמות

מידע נוסף על התובנה הזו זמין במאמר כללי דחייה עם תוצאות.

המסוף

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. בכרטיס כללי דחייה עם חשיפות, לוחצים על הצגת הרשימה המלאה. בתגובה, במסוף Google Cloud מוצג הדף Deny rules with hits. בדף הזה מפורטות כל רשתות ה-VPC שיש להן denyכללים שהיו להם היטים במהלך תקופת התצפית.

  3. כדי לבדוק את המנות שהופלו על ידי חומת אש, לוחצים על מספר הפגיעות.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת תובנות בדף הפרטים של ממשק הרשת של מכונה וירטואלית

אפשר לראות את השימוש בחומת האש בדף פרטים של ממשק הרשת של מכונה וירטואלית.

מידע נוסף זמין במאמר בנושא הצגת הכללים של חומת האש לממשק רשת של מכונה וירטואלית.

הצגת כללים עם היטים ב-24 החודשים האחרונים

המסוף

  1. נכנסים לדף Compute Engine VM instances במסוף Google Cloud .

    לדף VM instances ב-Compute Engine

  2. בתוצאות החיפוש של ממשק מכונה וירטואלית, בוחרים מכונה וירטואלית ולוחצים על התפריט פעולות נוספות.

  3. בתפריט, בוחרים באפשרות הצגת פרטי הרשת.

  4. בדף פרטים של חומת האש והמסלולים, לוחצים על הכרטיסייה כללים של חומת האש.

  5. בעמודה Hit count, אפשר לראות את מספר ההיטים של תנועת גולשים ב-allow ושל תנועת גולשים ב-deny ב-24 החודשים האחרונים עבור כל כללי חומת האש שמשויכים לממשק רשת ספציפי.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת תובנות בדף חומת האש

מידע נוסף על הדף Firewall זמין במאמר רשימת כללי חומת האש של VPC עבור רשת VPC.

הצגת תובנות לגבי פרויקט

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    מעבר אל Firewall policies

  2. בעמודה תובנות אפשר לראות את השם של התובנות הזמינות לגבי כל כלל חומת אש.

  3. כדי לראות את הפרטים של תובנה מסוימת, לוחצים על השם שלה.

בקטעים הבאים מוסבר איך לצפות בפרטים של כל סוג של תובנה ואיך לפרש אותם.

הצגת allow כללים ללא התאמות ב-24 החודשים האחרונים

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    מעבר אל Firewall policies

  2. בעמודה Last hit, בודקים את הפעם האחרונה שבה נעשה שימוש בכלל חומת אש נתון ב-24 החודשים האחרונים.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת תרשים היסטוריית השימוש של כלל מסוים

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    מעבר אל Firewall policies

  2. לוחצים על השם של כלל לחומת האש.

  3. בקטע Hit count monitoring בדף, אפשר לראות את התרשים שנוצר ובו מוצג מספר ההיטים של חומת האש בפרק זמן מסוים. אפשר לבחור מרווח זמן לתרשים של מעקב אחר מספר הכניסות.

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

הצגת כללי deny עם התאמות לתקופת תצפית

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    מעבר אל Firewall policies

  2. בעמודה Hit count (מספר ההיטים), אפשר לראות את מספר החיבורים הייחודיים שנעשה בהם שימוש בכלל חומת אש נתון ב-24 החודשים האחרונים (ברירת מחדל).

‫gcloud ו-API

התובנות לגבי חומת האש מבוססות על פקודות של Recommender. ‫Recommender הוא Google Cloud שירות שמספק המלצות לשימוש במוצרים ובשירותים של Google Cloud Google Cloud.

המאמרים הבאים