Questa pagina descrive come creare e gestire le regole di mirroring utilizzando Google Cloud CLI. Prima di creare una regola di mirroring pacchetto, devi creare un gruppo di endpoint e associazioni di gruppi di endpoint. Per saperne di più, consulta Configurare i servizi consumer.
Crea e gestisci regole di mirroring per le policy firewall di rete
In questa sezione, scopri come creare e gestire le regole di mirroring per le policy del firewall di rete globali.
Crea una policy firewall con una regola di mirroring
Crea una regola di mirroring pacchetto in una policy firewall di rete.
Console
Per creare una policy firewall di rete:
Nella console Google Cloud , vai alla pagina Policy firewall.
Nell'elenco del selettore dei progetti, seleziona il tuo Google Cloud progetto all'interno della tua organizzazione.
Fai clic su Crea criterio firewall.
Nel campo Nome policy, inserisci un nome per la policy.
In Ambito di deployment, seleziona Globale.
Per creare regole di mirroring per il criterio, fai clic su Continua > Continua.
Nella sezione Aggiungi regole di mirroring, fai clic su Crea regola di mirroring.
- Nel campo Priorità, imposta il numero d'ordine per la regola, dove
0è la priorità più alta. - Per Direzione del traffico, scegli In entrata.
- Per Azione in caso di corrispondenza, scegli Mirror.
- Per Gruppo di profili di sicurezza, seleziona il gruppo di profili di sicurezza di mirroring personalizzato.
- Per Target, specifica il target della regola.
- Per Origine, specifica il filtro di origine.
- Per Destinazioni, specifica i filtri di destinazione.
- Per Protocolli e porte, specifica se la regola si applica a tutti i protocolli e a tutte le porte di destinazione oppure a quali protocolli e porte di destinazione si applica la regola.
- Fai clic su Crea.
- Nel campo Priorità, imposta il numero d'ordine per la regola, dove
Se vuoi associare la policy a una rete, fai clic su Continua e poi su Associa policy alle reti. Per saperne di più, consulta Associare una policy alla rete.
Fai clic su Crea.
gcloud
Per creare una regola di mirroring in una policy firewall di rete, utilizza il
comando gcloud compute network-firewall-policies mirroring-rules create:
gcloud compute network-firewall-policies mirroring-rules create PRIORITY \
--action ACTION \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy \
--security-profile-group SECURITY_PROFILE_GROUP \
--description DESCRIPTION \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
--dest-ip-ranges DEST_IP_RANGE
Sostituisci quanto segue:
PRIORITY: la priorità della regola da aggiungere.ACTION: l'azione da eseguire se la richiesta corrisponde alla condizione di corrispondenza.ACTIONdeve esseremirrorodo_not_mirror.FIREWALL_POLICY: l'ID della policy del firewall con cui creare una regola.SECURITY_PROFILE_GROUP: il nome del gruppo di profili di sicurezza che ha un profilo di sicurezzaCUSTOM_MIRRORINGe viene utilizzato con l'azionemirror.DESCRIPTION: una descrizione facoltativa della regola di mirroring.DIRECTION: indica se la regola è una regolaingressoegress. Se la direzione non è specificata, per impostazione predefinita la regola viene applicata al traffico in entrata. Per il traffico in entrata, non puoi specificare intervalli di destinazione. Per il traffico in uscita, non puoi specificare intervalli di origine o tag di origine.LAYER4_CONFIG: un elenco di protocolli e porte di destinazione a cui si applica la regola firewall.SRC_IP_RANGE: gli intervalli IP di origine. Questo valore viene specificato solo seDIRECTIONèingress.DEST_IP_RANGE: gli intervalli IP di destinazione. Questo valore viene specificato solo seDIRECTIONèegress.
Terraform
Per creare una regola di mirroring, puoi utilizzare una risorsa google_compute_network_firewall_policy_packet_mirroring_rule.
Per scoprire come applicare o rimuovere una configurazione Terraform, consulta Comandi Terraform di base.
Descrivi la regola di mirroring
Descrivi la regola di mirroring dei criteri firewall di rete con la priorità specificata.
Console
Nella console Google Cloud , vai alla pagina Policy del firewall.
Nel selettore di progetti, seleziona il tuo Google Cloud progetto che contiene la policy firewall di rete globale.
Fai clic sulla policy.
Per visualizzare i dettagli di una regola, fai clic sulla priorità della regola.
gcloud
Per descrivere una regola di mirroring in una policy firewall di rete, utilizza il
comando gcloud compute network-firewall-policies mirroring-rules describe:
gcloud compute network-firewall-policies mirroring-rules describe PRIORITY \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy
Sostituisci quanto segue:
PRIORITY: la priorità della regola da descrivereFIREWALL_POLICY: l'ID della policy del firewall con cui descrivere la regola
Aggiorna regola di mirroring
Aggiorna una regola di mirroring in una policy firewall di rete.
Console
Nella console Google Cloud , vai alla pagina Policy del firewall.
Nel selettore di progetti, seleziona il tuo progetto Google Cloud che contiene la policy.
Fai clic sulla policy.
Nella sezione Regole di mirroring, fai clic sulla priorità della regola che vuoi aggiornare.
Fai clic su Modifica.
Dopo aver modificato la regola, fai clic su Salva.
gcloud
Per aggiornare una regola di mirroring in una policy firewall di rete, utilizza il comando gcloud compute network-firewall-policies mirroring-rules update:
gcloud compute network-firewall-policies mirroring-rules update PRIORITY \
--action ACTION \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy \
--security-profile-group SECURITY_PROFILE_GROUP \
--description DESCRIPTION \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
--dest-ip-ranges DEST_IP_RANGE
Sostituisci quanto segue:
PRIORITY: la priorità della regola da aggiornare.ACTION: l'azione da eseguire se la richiesta corrisponde alla condizione di corrispondenza.ACTIONdeve esseremirrorodo_not_mirror.FIREWALL_POLICY: l'ID della policy del firewall con cui aggiornare una regola.SECURITY_PROFILE_GROUP: il nome del gruppo di profili di sicurezza che ha un profilo di sicurezzaCUSTOM_MIRRORINGo seACTIONèmirror.DESCRIPTION: una descrizione facoltativa della regola di mirroring.DIRECTION: indica se la regola è una regolaingressoegress. Se la direzione non è specificata, per impostazione predefinita la regola viene applicata al traffico in entrata. Per il traffico in entrata, non puoi specificare intervalli di destinazione. Per il traffico in uscita, non puoi specificare intervalli di origine o tag di origine.LAYER4_CONFIG: un elenco di protocolli e porte di destinazione a cui verrà applicata la regola firewall.SRC_IP_RANGE: gli intervalli IP di origine. Questo valore viene specificato solo seDIRECTIONèingress.DEST_IP_RANGE: gli intervalli IP di destinazione. Questo valore viene specificato solo seDIRECTIONèegress.
Elimina regola di mirroring
Elimina la regola di mirroring dei pacchetti con la priorità specificata.
Console
Nella console Google Cloud , vai alla pagina Policy del firewall.
Nel selettore di progetti, seleziona il tuo progetto Google Cloud che contiene la policy.
Fai clic sulla policy.
Seleziona la regola di mirroring che vuoi eliminare.
Fai clic su Elimina.
gcloud
Per eliminare una regola di mirroring da una policy firewall di rete, utilizza il
comando gcloud compute network-firewall-policies mirroring-rules delete:
gcloud compute network-firewall-policies mirroring-rules delete PRIORITY \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy
Sostituisci quanto segue:
PRIORITY: la priorità della regola da eliminareFIREWALL_POLICY: l'ID della policy del firewall con cui eliminare una regola
Passaggi successivi
- Panoramica delle regole e delle policy firewall
- Panoramica dell'integrazione di Network Security
- Monitorare l'integrazione fuori banda
- Panoramica dell'integrazione fuori banda