Per ispezionare il traffico di rete dei consumer, utilizza i criteri firewall per reindirizzare il traffico al gruppo di endpoint di intercettazione del VPC. Il traffico passa quindi attraverso il gruppo di deployment di intercettazione del producer alle sue risorse di calcolo.
Questa pagina descrive come configurare e gestire le regole e i criteri firewall di rete globali. Se vuoi creare criteri e regole firewall gerarchici, consulta Utilizzo di criteri e regole firewall gerarchici.
Prima di iniziare
Abilita l' API Compute Engine nel tuo progetto Google Cloud .
Abilita l'API Network Security nel tuo progetto Google Cloud .
Installa gcloud CLI.
Crea un gruppo di profili di sicurezza.
Ruoli
Per creare, visualizzare o eliminare regole firewall, chiedi all'amministratore di concederti i ruoli Identity and Access Management (IAM) necessari per il tuo progetto. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Per controllare lo stato di avanzamento delle operazioni elencate in questa pagina, assicurati che il tuo ruolo utente disponga dei seguenti ruoli Compute Security Admin (roles/compute.securityAdmin), Compute Network Admin (roles/compute.networkAdmin) e Compute Viewer (roles/compute.viewer) a livello di progetto:
compute.networks.getcompute.networks.listcompute.firewallPolicies.createcompute.firewallPolicies.updatecompute.firewallPolicies.removeAssociation
Creare policy e regole firewall
Crea una policy firewall e una regola con l'azione APPLY_SECURITY_PROFILE_GROUP.
Console
Per creare una policy firewall di rete:
Nella console Google Cloud , vai alla pagina Policy firewall.
Nell'elenco del selettore dei progetti, seleziona il tuo progetto all'interno della tua organizzazione.
Fai clic su Crea criterio firewall.
Nel campo Nome, inserisci un nome per la policy.
In Ambito di deployment, seleziona Globale.
Per creare regole per la tua policy, fai clic su Continua, quindi su Aggiungi regola.
- Nel campo Priorità, imposta il numero d'ordine per la regola, dove
0è la priorità più alta. - Per Direzione del traffico, scegli In entrata.
- Per Azione in caso di corrispondenza, scegli Procedi all'ispezione L7.
- Per Scopo, scegli NSI in-band.
- Per Gruppo di profili di sicurezza, seleziona il gruppo di profili di sicurezza di intercettazione personalizzato.
- Per Tipo di target, specifica il target della regola.
- Per Filtri di origine, specifica il filtro di origine.
- Per Destinazioni, specifica i filtri di destinazione.
- Per Protocolli e porte, specifica se la regola si applica a tutti i protocolli e a tutte le porte di destinazione oppure specifica a quali protocolli e porte di destinazione si applica la regola.
- Fai clic su Crea.
- Nel campo Priorità, imposta il numero d'ordine per la regola, dove
Fai clic su Aggiungi regola per aggiungere un'altra regola.
Se vuoi associare la policy a una rete, fai clic su Continua e poi su Associa policy a reti VPC.
Fai clic su Crea.
Per saperne di più, consulta Creare regole firewall di rete globali.
gcloud
Per creare una policy firewall di rete, utilizza il
comando gcloud compute firewall-policies create:
gcloud compute network-firewall-policies create FIREWALL_POLICY
Per creare una regola firewall, utilizza il
comando
gcloud compute network-firewall-policies rules create:
gcloud compute network-firewall-policies rules create PRIORITY \
--action APPLY_SECURITY_PROFILE_GROUP \
--firewall-policy FIREWALL_POLICY \
--security-profile-group organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/SECURITY_PROFILE_GROUP_ID \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
[--dest-ip-ranges DEST_IP_RANGE] \
--global-firewall-policy
Sostituisci quanto segue:
PRIORITY: la priorità della regola da aggiungere.FIREWALL_POLICY: l'ID della policy del firewall con cui creare una regola.ORGANIZATION_ID: l'ID dell'organizzazione in cui viene creato il gruppo di profili di sicurezza.SECURITY_PROFILE_GROUP_ID: l'ID del gruppo di profili di sicurezza che ha un'azionecustom-intercept-profile.DIRECTION: indica se la regola è una regolaingressoegress. Se la direzione non è specificata, per impostazione predefinita la regola viene applicata al traffico in entrata. Per il traffico in entrata, non puoi specificare intervalli di destinazione. Per il traffico in uscita, non puoi specificare intervalli di origine o tag di origine.LAYER4_CONFIG: un elenco di protocolli e porte di destinazione a cui si applica la regola firewall.SRC_IP_RANGE: gli intervalli IP di origine. Questo valore viene specificato solo seDIRECTIONèingress.DEST_IP_RANGE: gli intervalli IP di destinazione. Questo valore viene specificato solo seDIRECTIONèegress.
Terraform
Per creare un criterio firewall, puoi utilizzare una risorsa google_compute_firewall_policy.
Per creare una regola del criterio firewall, puoi utilizzare una risorsa google_compute_network_firewall_policy_rule.
Per scoprire come applicare o rimuovere una configurazione Terraform, consulta Comandi Terraform di base.
Descrivere criteri e regole firewall
Puoi visualizzare tutti i dettagli di un criterio, comprese tutte le relative regole firewall.
Console
Nella console Google Cloud , vai alla pagina Policy del firewall.
Nel selettore di progetti, seleziona il progetto che contiene la policy firewall di rete globale.
Fai clic sulla policy.
Per visualizzare i dettagli di una regola, fai clic sulla priorità della regola.
gcloud
Per descrivere una policy firewall, utilizza il
comando gcloud compute network-firewall-policies describe:
gcloud compute network-firewall-policies describe FIREWALL_POLICY
Per descrivere una regola firewall, utilizza il
comando gcloud compute network-firewall-policies rules describe:
gcloud compute network-firewall-policies rules describe PRIORITY \
--firewall-policy FIREWALL_POLICY
Sostituisci FIREWALL_POLICY con l'ID policy firewall in cui è definita la regola.
Elimina criteri e regole firewall
Puoi eliminare una policy e le relative regole firewall. Prima di poter eliminare una policy firewall dell'organizzazione, devi eliminare tutte le associazioni.
Console
Nella console Google Cloud , vai alla pagina Policy del firewall.
Nel selettore di progetti, seleziona il progetto che contiene la policy.
Fai clic sulla policy.
Seleziona la regola che vuoi eliminare.
Fai clic su Elimina.
Fai clic sulla scheda Associazioni.
Seleziona l'associazione che vuoi eliminare.
Fai clic su Rimuovi associazioni.
Dopo aver rimosso tutte le associazioni, fai clic su Elimina.
gcloud
Per eliminare una regola firewall, utilizza il
comando gcloud compute network-firewall-policies rules delete:
gcloud compute network-firewall-policies rules delete PRIORITY \
--firewall-policy FIREWALL_POLICY
Sostituisci FIREWALL_POLICY con l'ID policy firewall in cui è definita la regola.
Per eliminare un criterio firewall, utilizza il
comando gcloud compute network-firewall-policies delete:
gcloud compute network-firewall-policies delete FIREWALL_POLICY