יצירה וניהול של כללים לחומת האש

כדי לבדוק את תעבורת הרשת של הצרכנים, משתמשים במדיניות חומת האש כדי להפנות את התעבורה לקבוצת נקודות הקצה של היירוט ב-VPC. התנועה עוברת דרך קבוצת הפריסה של המיירט של היוצר למשאבי ה-Compute שלו.

בדף הזה מוסבר איך להגדיר ולנהל כללים ומדיניות גלובלית של חומת אש ברשת. אם רוצים ליצור מדיניות וכללים היררכיים של חומת אש, אפשר לעיין במאמר בנושא שימוש במדיניות וכללים היררכיים של חומת אש.

לפני שמתחילים

תפקידים

כדי ליצור, להציג או למחוק כללי חומת אש, צריך לבקש מהאדמין להקצות לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים בפרויקט. מידע נוסף על הקצאת תפקידים מופיע במאמר ניהול הגישה לפרויקטים, לתיקיות ולארגונים.

כדי לבדוק את התקדמות הפעולות שמפורטות בדף הזה, צריך לוודא שלתפקיד המשתמש שלכם יש את התפקידים הבאים ברמת הפרויקט: אדמין אבטחה של Compute (roles/compute.securityAdmin), אדמין רשת של Compute (roles/compute.networkAdmin) וצפייה ב-Compute (roles/compute.viewer):

  • compute.networks.get
  • compute.networks.list
  • compute.firewallPolicies.create
  • compute.firewallPolicies.update
  • compute.firewallPolicies.removeAssociation

יצירה של כללים ומדיניות לחומת האש

יוצרים מדיניות חומת אש וכלל עם הפעולה APPLY_SECURITY_PROFILE_GROUP.

המסוף

כדי ליצור מדיניות חומת אש ברשת, פועלים לפי השלבים הבאים:

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. ברשימת הפרויקטים, בוחרים את הפרויקט בארגון.

  3. לוחצים על יצירת מדיניות חומת אש.

  4. בשדה Name, מזינים שם למדיניות.

  5. בקטע היקף הפריסה, בוחרים באפשרות גלובלי.

  6. כדי ליצור כללים למדיניות, לוחצים על המשך ואז על הוספת כלל.

    1. בשדה עדיפות, מגדירים את מספר הסדר של הכלל, כאשר 0 היא העדיפות הגבוהה ביותר.
    2. בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
    3. בקטע Action on match (פעולה במקרה של התאמה), בוחרים באפשרות Proceed to L7 inspection (המשך לבדיקה ברמה 7).
    4. בקטע Purpose (מטרה), בוחרים באפשרות NSI in-band (איתות NSI בתוך פס התדרים).
    5. בקטע Security profile group (קבוצת פרופילי אבטחה), בוחרים את קבוצת פרופילי האבטחה המותאמת אישית.
    6. בקטע סוג היעד, מציינים את היעד של הכלל.
    7. במסנני מקור, מציינים את מסנן המקור.
    8. בקטע יעדים, מציינים את מסנני היעדים.
    9. בקטע Protocols and ports (פרוטוקולים ויציאות), מציינים אם הכלל חל על כל הפרוטוקולים וכל יציאות היעד, או מציינים על אילו פרוטוקולים ויציאות יעד הכלל חל.
    10. לוחצים על יצירה.
  7. לוחצים על הוספת כלל כדי להוסיף עוד כלל.

  8. אם רוצים לשייך את המדיניות לרשת, לוחצים על המשך ואז על שיוך מדיניות לרשתות VPC.

  9. לוחצים על יצירה.

מידע נוסף זמין במאמר יצירת כללים גלובליים של חומת אש לרשת.

gcloud

כדי ליצור מדיניות חומת אש ברשת, משתמשים בפקודה gcloud compute firewall-policies create:

gcloud compute network-firewall-policies create FIREWALL_POLICY

כדי ליצור כלל לחומת האש, משתמשים בפקודה gcloud compute network-firewall-policies rules create:

gcloud compute network-firewall-policies rules create PRIORITY \
    --action APPLY_SECURITY_PROFILE_GROUP \
    --firewall-policy FIREWALL_POLICY \
    --security-profile-group organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID \
    --direction DIRECTION \
    --layer4-configs LAYER4_CONIFG \
    --src-ip-ranges SRC_IP_RANGE \
    [--dest-ip-ranges DEST_IP_RANGE] \
    --global-firewall-policy

מחליפים את מה שכתוב בשדות הבאים:

  • PRIORITY: העדיפות של הכלל שרוצים להוסיף.

  • FIREWALL_POLICY: מזהה מדיניות חומת האש שרוצים ליצור עבורה כלל.

  • ORGANIZATION_ID: המזהה של הארגון שבו נוצרה קבוצת פרופיל האבטחה.

  • SECURITY_PROFILE_GROUP_ID: המזהה של קבוצת פרופילי האבטחה שיש לה פעולה custom-intercept-profile.

  • DIRECTION: מציין אם הכלל הוא כלל ingress או כלל egress. אם לא מציינים את הכיוון, ברירת המחדל היא החלת הכלל על תנועה נכנסת. אי אפשר לציין טווחים של כתובות יעד לתנועה נכנסת. בתנועה יוצאת, אי אפשר לציין טווחי מקור או תגי מקור.

  • LAYER4_CONFIG: רשימה של פרוטוקולים ויעדים שאליהם חל כלל חומת האש.

  • SRC_IP_RANGE: טווחי כתובות ה-IP של המקור. המאפיין הזה מצוין רק אם הערך של DIRECTION הוא ingress.

  • DEST_IP_RANGE: טווחי כתובות ה-IP של היעד. הערך הזה מצוין רק אם DIRECTION הוא egress.

Terraform

כדי ליצור מדיניות חומת אש, אפשר להשתמש במשאב google_compute_firewall_policy.

resource "google_compute_network_firewall_policy" "default" {
  name = "firewall-policy"
}

כדי ליצור כלל במדיניות חומת האש, אפשר להשתמש במשאב google_compute_network_firewall_policy_rule.

resource "google_compute_network_firewall_policy_rule" "default" {
  firewall_policy        = google_compute_network_firewall_policy.default.name
  priority               = 1000
  action                 = "apply_security_profile_group"
  direction              = "INGRESS"
  security_profile_group = google_network_security_security_profile_group.default.id

  match {
    layer4_configs {
      ip_protocol = "tcp"
      ports       = ["80"]
    }
    src_ip_ranges = ["10.10.0.0/16"]
  }
}

כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.

תיאור של מדיניות וכללים של חומת אש

אפשר לראות את כל הפרטים של מדיניות, כולל כל כללי חומת האש שלה.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. בכלי לבחירת פרויקטים, בוחרים את הפרויקט שמכיל את מדיניות חומת האש הגלובלית ברשת.

  3. לוחצים על המדיניות הרלוונטית.

  4. כדי לראות את הפרטים של כלל, לוחצים על העדיפות של הכלל.

gcloud

כדי לתאר מדיניות חומת אש, משתמשים בפקודה gcloud compute network-firewall-policies describe:

gcloud compute network-firewall-policies describe FIREWALL_POLICY

כדי לתאר כלל חומת אש, משתמשים בפקודה gcloud compute network-firewall-policies rules describe:

gcloud compute network-firewall-policies rules describe PRIORITY \
    --firewall-policy FIREWALL_POLICY

מחליפים את FIREWALL_POLICY במזהה של מדיניות חומת האש שבה מוגדר הכלל.

מחיקת כללי מדיניות וכללים של חומת אש

אפשר למחוק מדיניות ואת כללי חומת האש שלה. כדי למחוק מדיניות חומת אש של ארגון, צריך קודם למחוק את כל השיוכים שלה.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    לדף Firewall policies

  2. בחלונית לבחירת פרויקט, בוחרים את הפרויקט שמכיל את המדיניות.

  3. לוחצים על המדיניות הרלוונטית.

  4. בוחרים את הכלל שרוצים למחוק.

  5. לוחצים על Delete.

  6. לוחצים על הכרטיסייה שיוכים.

  7. בוחרים את הקישור שרוצים למחוק.

  8. לוחצים על הסרת השיוכים.

  9. אחרי שמסירים את כל השיוכים, לוחצים על מחיקה.

gcloud

כדי למחוק כלל חומת אש, משתמשים בפקודה gcloud compute network-firewall-policies rules delete:

gcloud compute network-firewall-policies rules delete PRIORITY \
    --firewall-policy FIREWALL_POLICY

מחליפים את FIREWALL_POLICY במזהה של מדיניות חומת האש שבה מוגדר הכלל.

כדי למחוק מדיניות חומת אש, משתמשים בפקודה gcloud compute network-firewall-policies delete:

gcloud compute network-firewall-policies delete FIREWALL_POLICY