יצירה וניהול של מדיניות חומת אש לרשתות ULL VPC

כדי להגדיר את Cloud Next Generation Firewall ‏ (Cloud NGFW) לרשתות של ענן וירטואלי פרטי (VPC) עם השהיה נמוכה במיוחד (ULL), צריך ליצור מדיניות אזורית של חומת אש לרשת ולהגדיר את דגל סוג המדיניות לערך ULL_POLICY. רשתות VPC של ULL שונות מרשתות VPC רגילות, ולא תומכות בכללי חומת אש של VPC מדור קודם.

בדף הזה מוסבר איך להגדיר כללים של מדיניות חומת אש שחלים על רשתות ULL VPC.

לפני שמתחילים

יצירת מדיניות חומת אש של ULL

אחרי שיוצרים רשת ULL VPC, אפשר ליצור מדיניות חומת אש לרשת הזו. כשיוצרים את המדיניות, מגדירים את השדה policy_type לערך ULL_POLICY. אפשר להשתמש במדיניות חומת אש אזורית רק ברשתות VPC של ULL.

gcloud

  1. כדי ליצור מדיניות אזורית של חומת אש ברשת ULL, משתמשים בפקודה gcloud beta compute network-firewall-policies create:

    gcloud beta compute network-firewall-policies create FIREWALL_POLICY_NAME \
        --region=REGION \
        --policy_type=ULL_POLICY
    

    מחליפים את הערכים הבאים:

    • FIREWALL_POLICY_NAME: השם של מדיניות חומת האש ברשת.
    • REGION: האזור של מדיניות חומת האש של רשת ULL.

יצירת כללים במדיניות חומת האש של ULL

מוסיפים כללים לחומת האש למדיניות ULL. כדי לשמור על זמן אחזור נמוך, מדיניות ULL תומכת בקבוצת משנה ספציפית של תכונות רגילות של Cloud NGFW.

gcloud

  1. כדי להוסיף כלל למדיניות חומת האש של רשת ULL, משתמשים בפקודה gcloud compute network-firewall-policies rules create:

    gcloud compute network-firewall-policies rules create PRIORITY \
        --firewall-policy-region=REGION \
        --firewall-policy=FIREWALL_POLICY_NAME \
        --action=allow \
        --direction=DIRECTION \
        --src-ip-ranges=SOURCE_IP_RANGE \
        --layer4-configs=tcp:80,udp:53
    

    מחליפים את הערכים הבאים:

    • PRIORITY: סדר ההערכה המספרי של הכלל במדיניות. העדיפויות צריכות להיות ייחודיות לכל כלל.
    • REGION: האזור של מדיניות חומת האש של רשת ULL.
    • FIREWALL_POLICY_NAME: השם של מדיניות חומת האש ברשת.
    • DIRECTION: כיוון התנועה שהכלל חל עליה.
    • SOURCE_IP_RANGE: טווחי כתובות ה-IP שמורשים ליצור חיבורים נכנסים שתואמים לכלל חומת האש למופעים ברשת. צריך לציין את כתובת ה-IP בפורמט Classless Inter Domain Routing‏ (CIDR).

משייכים את המדיניות לרשת ה-VPC של ULL

אחרי שיוצרים את המדיניות ומגדירים את הכללים שלה, מקשרים אותה לרשת ה-VPC של ULL. השיוך מאמת שהפרופיל של הערוץ מאפשר את הסוג ULL_POLICY.

gcloud

  1. כדי לשייך רשת VPC של ULL, משתמשים בפקודה gcloud compute network-firewall-policies associations create:

    gcloud compute network-firewall-policies associations create \
        --firewall-policy-region=REGION \
        --firewall-policy=FIREWALL_POLICY_NAME \
        --network=ULL_NETWORK_NAME
    

    מחליפים את הערכים הבאים:

    • REGION: האזור של מדיניות חומת האש של רשת ULL.
    • FIREWALL_POLICY_NAME: השם של מדיניות חומת האש ברשת.
    • ULL_NETWORK_NAME: השם של רשת ה-VPC של ULL.

המאמרים הבאים