Firewallrichtlinien für ULL-VPC-Netzwerke erstellen und verwalten
Wenn Sie die Cloud Next Generation Firewall (Cloud NGFW) für
VPC-Netzwerke (Virtual Private Cloud) mit extrem niedriger Latenz (Ultra Low Latency, ULL) konfigurieren möchten, müssen Sie eine
regionale Netzwerk-Firewallrichtlinie
erstellen und das Richtlinientyp-Flag auf ULL_POLICYfestlegen.
ULL-VPC-Netzwerke unterscheiden sich von regulären VPC-Netzwerken und unterstützen keine älteren VPC-Firewallregeln.
Auf dieser Seite wird beschrieben, wie Sie Firewallrichtlinienregeln konfigurieren, die für ULL-VPC-Netzwerke gelten.
Hinweis
Sie benötigen die Rolle „Compute Security Admin“ (
roles/compute.securityAdmin) um Netzwerk-Firewallrichtlinien zu verwalten.Sie benötigen ein ULL-VPC-Netzwerk.
ULL-Firewallrichtlinie erstellen
Nachdem Sie ein ULL-VPC-Netzwerk erstellt haben, können Sie eine Firewallrichtlinie für dieses Netzwerk erstellen. Legen Sie beim Erstellen der Richtlinie das Feld policy_type auf ULL_POLICY fest. Für ULL-VPC-Netzwerke können nur regionale Netzwerk-Firewallrichtlinien verwendet werden.
gcloud
Verwenden Sie den
gcloud beta compute network-firewall-policies createBefehl, um eine regionale ULL-Netzwerk-Firewallrichtlinie zu erstellen:gcloud beta compute network-firewall-policies create FIREWALL_POLICY_NAME \ --region=REGION \ --policy_type=ULL_POLICYErsetzen Sie die folgenden Werte:
FIREWALL_POLICY_NAME: der Name der Netzwerk-Firewallrichtlinie.REGION: die Region der ULL-Netzwerk-Firewallrichtlinie.
Regeln in der ULL-Firewallrichtlinie erstellen
Fügen Sie Ihrer ULL-Richtlinie Firewallregeln hinzu. Um eine niedrige Latenz aufrechtzuerhalten, werden in ULL-Richtlinien nur eine bestimmte Teilmenge der Standardfunktionen von Cloud NGFW unterstützt.
gcloud
Verwenden Sie den
gcloud compute network-firewall-policies rules createBefehl, um der ULL-Netzwerk-Firewallrichtlinie eine Regel hinzuzufügen:gcloud compute network-firewall-policies rules create PRIORITY \ --firewall-policy-region=REGION \ --firewall-policy=FIREWALL_POLICY_NAME \ --action=allow \ --direction=DIRECTION \ --src-ip-ranges=SOURCE_IP_RANGE \ --layer4-configs=tcp:80,udp:53Ersetzen Sie die folgenden Werte:
PRIORITY: die numerische Auswertungsreihenfolge der Regel innerhalb der Richtlinie. Die Prioritäten müssen für jede Regel eindeutig sein.REGION: die Region der ULL-Netzwerk-Firewallrichtlinie.FIREWALL_POLICY_NAME: der Name der Netzwerk-Firewallrichtlinie.DIRECTION: die Richtung des Traffics, auf den die Regel angewendet wird.SOURCE_IP_RANGE: die IP-Adressbereiche, die eingehende Verbindungen zu den Instanzen im Netzwerk herstellen dürfen, die der Firewallregel entsprechen. Die IP-Adresse muss in Classless Inter Domain Routing (CIDR) Format angegeben werden.
Richtlinie mit dem ULL-VPC-Netzwerk verknüpfen
Nachdem Sie die Richtlinie erstellt und ihre Regeln definiert haben, verknüpfen Sie sie mit Ihrem ULL-VPC-Netzwerk. Durch die Verknüpfung wird geprüft, ob das Profil des Netzwerks den Typ ULL_POLICY zulässt.
gcloud
Verwenden Sie den
gcloud compute network-firewall-policies associations createBefehl, um ein ULL-VPC-Netzwerk zu verknüpfen:gcloud compute network-firewall-policies associations create \ --firewall-policy-region=REGION \ --firewall-policy=FIREWALL_POLICY_NAME \ --network=ULL_NETWORK_NAMEErsetzen Sie die folgenden Werte:
REGION: die Region der ULL-Netzwerk-Firewallrichtlinie.FIREWALL_POLICY_NAME: der Name der Netzwerk-Firewallrichtlinie.ULL_NETWORK_NAME: der Name des ULL-VPC-Netzwerk.
Nächste Schritte
- Übersicht über die Firewall für ULL-VPC-Netzwerke
- Übersicht über die Ultra Low Latency Solution
- Verknüpfung entfernen
- Regel aktualisieren