Créer et gérer des règles de pare-feu pour les réseaux VPC ULL

Pour configurer Cloud Next Generation Firewall (Cloud NGFW) pour les réseaux cloud privé virtuel (VPC) à latence ultra-faible (ULL), vous devez créer une stratégie de pare-feu réseau régionale et définir l'indicateur de type de stratégie sur ULL_POLICY. Les réseaux VPC ULL sont différents des réseaux VPC standards et ne sont pas compatibles avec les anciennes règles de pare-feu VPC.

Cette page vous explique comment configurer des règles de stratégie de pare-feu qui s'appliquent aux réseaux VPC ULL.

Avant de commencer

Créer une stratégie de pare-feu ULL

Une fois que vous avez créé un réseau VPC ULL, vous pouvez créer une stratégie de pare-feu pour ce réseau. Lorsque vous créez la règle, définissez le champ policy_type sur ULL_POLICY. Vous ne pouvez utiliser que des stratégies de pare-feu réseau régionales pour les réseaux VPC à latence ultra-faible.

gcloud

  1. Pour créer une stratégie de pare-feu de réseau régionale à latence ultra-faible, utilisez la commande gcloud beta compute network-firewall-policies create :

    gcloud beta compute network-firewall-policies create FIREWALL_POLICY_NAME \
        --region=REGION \
        --policy_type=ULL_POLICY
    

    Remplacez les valeurs suivantes :

    • FIREWALL_POLICY_NAME : nom de la stratégie de pare-feu réseau.
    • REGION : région de la stratégie de pare-feu de réseau ULL.

Créer des règles dans la stratégie de pare-feu ULL

Ajoutez des règles de pare-feu à votre stratégie ULL. Pour maintenir une faible latence, les règles ULL sont compatibles avec un sous-ensemble spécifique des fonctionnalités Cloud NGFW standards.

gcloud

  1. Pour ajouter une règle à la stratégie de pare-feu réseau ULL, utilisez la commande gcloud compute network-firewall-policies rules create :

    gcloud compute network-firewall-policies rules create PRIORITY \
        --firewall-policy-region=REGION \
        --firewall-policy=FIREWALL_POLICY_NAME \
        --action=allow \
        --direction=DIRECTION \
        --src-ip-ranges=SOURCE_IP_RANGE \
        --layer4-configs=tcp:80,udp:53
    

    Remplacez les valeurs suivantes :

    • PRIORITY : ordre d'évaluation numérique de la règle dans la stratégie. Les priorités doivent être uniques pour chaque règle.
    • REGION : région de la stratégie de pare-feu de réseau ULL.
    • FIREWALL_POLICY_NAME : nom de la stratégie de pare-feu réseau.
    • DIRECTION : direction du trafic à laquelle la règle s'applique.
    • SOURCE_IP_RANGE : plages d'adresses IP autorisées à établir des connexions entrantes correspondant à la règle de pare-feu pour les instances du réseau. L'adresse IP doit être spécifiée au format CIDR (Classless Inter-Domain Routing).

Associez la stratégie au réseau VPC ULL.

Une fois la stratégie créée et ses règles définies, associez-la à votre réseau VPC ULL. L'association valide que le profil du réseau autorise le type ULL_POLICY.

gcloud

  1. Pour associer un réseau VPC ULL, utilisez la commande gcloud compute network-firewall-policies associations create :

    gcloud compute network-firewall-policies associations create \
        --firewall-policy-region=REGION \
        --firewall-policy=FIREWALL_POLICY_NAME \
        --network=ULL_NETWORK_NAME
    

    Remplacez les valeurs suivantes :

    • REGION : région de la stratégie de pare-feu de réseau ULL.
    • FIREWALL_POLICY_NAME : nom de la stratégie de pare-feu réseau.
    • ULL_NETWORK_NAME : nom du réseau VPC ULL.

Étapes suivantes