יצירה וניהול של מדיניות חומת אש לרשתות ULL VPC
כדי להגדיר את Cloud Next Generation Firewall (Cloud NGFW) לרשתות של ענן וירטואלי פרטי (VPC) עם השהיה נמוכה במיוחד (ULL), צריך ליצור מדיניות אזורית של חומת אש לרשת ולהגדיר את דגל סוג המדיניות לערך ULL_POLICY.
רשתות VPC של ULL שונות מרשתות VPC רגילות, ולא תומכות בכללי חומת אש של VPC מדור קודם.
בדף הזה מוסבר איך להגדיר כללים של מדיניות חומת אש שחלים על רשתות ULL VPC.
לפני שמתחילים
כדי לנהל את מדיניות חומת האש ברשת, צריך לוודא שיש לכם את התפקיד 'אדמין אבטחה של Compute' (
roles/compute.securityAdmin).מוודאים שיש לכם רשת VPC של ULL.
יצירת מדיניות חומת אש של ULL
אחרי שיוצרים רשת ULL VPC, אפשר ליצור מדיניות חומת אש לרשת הזו. כשיוצרים את המדיניות, מגדירים את השדה policy_type לערך ULL_POLICY. אפשר להשתמש במדיניות חומת אש אזורית רק ברשתות VPC של ULL.
gcloud
כדי ליצור מדיניות אזורית של חומת אש ברשת ULL, משתמשים בפקודה
gcloud beta compute network-firewall-policies create:gcloud beta compute network-firewall-policies create FIREWALL_POLICY_NAME \ --region=REGION \ --policy_type=ULL_POLICYמחליפים את הערכים הבאים:
-
FIREWALL_POLICY_NAME: השם של מדיניות חומת האש ברשת. -
REGION: האזור של מדיניות חומת האש של רשת ULL.
-
יצירת כללים במדיניות חומת האש של ULL
מוסיפים כללים לחומת האש למדיניות ULL. כדי לשמור על זמן אחזור נמוך, מדיניות ULL תומכת בקבוצת משנה ספציפית של תכונות רגילות של Cloud NGFW.
gcloud
כדי להוסיף כלל למדיניות חומת האש של רשת ULL, משתמשים בפקודה
gcloud compute network-firewall-policies rules create:gcloud compute network-firewall-policies rules create PRIORITY \ --firewall-policy-region=REGION \ --firewall-policy=FIREWALL_POLICY_NAME \ --action=allow \ --direction=DIRECTION \ --src-ip-ranges=SOURCE_IP_RANGE \ --layer4-configs=tcp:80,udp:53מחליפים את הערכים הבאים:
-
PRIORITY: סדר ההערכה המספרי של הכלל במדיניות. העדיפויות צריכות להיות ייחודיות לכל כלל. -
REGION: האזור של מדיניות חומת האש של רשת ULL. -
FIREWALL_POLICY_NAME: השם של מדיניות חומת האש ברשת. -
DIRECTION: כיוון התנועה שהכלל חל עליה. -
SOURCE_IP_RANGE: טווחי כתובות ה-IP שמורשים ליצור חיבורים נכנסים שתואמים לכלל חומת האש למופעים ברשת. צריך לציין את כתובת ה-IP בפורמט Classless Inter Domain Routing (CIDR).
-
משייכים את המדיניות לרשת ה-VPC של ULL
אחרי שיוצרים את המדיניות ומגדירים את הכללים שלה, מקשרים אותה לרשת ה-VPC של ULL. השיוך מאמת שהפרופיל של הערוץ מאפשר את הסוג ULL_POLICY.
gcloud
כדי לשייך רשת VPC של ULL, משתמשים בפקודה
gcloud compute network-firewall-policies associations create:gcloud compute network-firewall-policies associations create \ --firewall-policy-region=REGION \ --firewall-policy=FIREWALL_POLICY_NAME \ --network=ULL_NETWORK_NAMEמחליפים את הערכים הבאים:
-
REGION: האזור של מדיניות חומת האש של רשת ULL. -
FIREWALL_POLICY_NAME: השם של מדיניות חומת האש ברשת. -
ULL_NETWORK_NAME: השם של רשת ה-VPC של ULL.
-
המאמרים הבאים
- סקירה כללית על חומת אש לרשתות VPC של ULL
- סקירה כללית על פתרון עם זמן טעינה קצר במיוחד
- מחיקת שיוך
- עדכון של כלל