Creare e gestire le policy firewall per le reti VPC ULL

Per configurare Cloud Next Generation Firewall (Cloud NGFW) per le reti Virtual Private Cloud (VPC) a latenza ultra bassa (ULL), devi creare una policy firewall di rete regionale e impostare il flag del tipo di policy su ULL_POLICY. Le reti VPC ULL differiscono dalle normali reti VPC e non supportano le regole firewall VPC legacy.

Questa pagina mostra come configurare le regole delle policy del firewall che si applicano alle reti VPC ULL.

Prima di iniziare

  • Assicurati di avere il ruolo Compute Security Admin (roles/compute.securityAdmin) per gestire le policy firewall di rete.

  • Assicurati di avere una rete VPC ULL.

Creare una policy del firewall ULL

Dopo aver creato una rete VPC ULL, puoi creare una policy del firewall per quella rete. Quando crei la policy, imposta il campo policy_type su ULL_POLICY. Puoi utilizzare solo le policy firewall di rete regionali per le reti VPC ULL.

gcloud

  1. Per creare una policy del firewall di rete regionale ULL, utilizza il gcloud beta compute network-firewall-policies create comando:

    gcloud beta compute network-firewall-policies create FIREWALL_POLICY_NAME \
        --region=REGION \
        --policy_type=ULL_POLICY
    

    Sostituisci i seguenti valori:

    • FIREWALL_POLICY_NAME: il nome della policy del firewall.
    • REGION: la regione della policy del firewall di rete ULL.

Creare regole nella policy del firewall ULL

Aggiungi regole firewall alla policy ULL. Per mantenere una bassa latenza, le policy ULL supportano un sottoinsieme specifico delle funzionalità standard di Cloud NGFW.

gcloud

  1. Per aggiungere una regola alla policy del firewall di rete ULL, utilizza il gcloud compute network-firewall-policies rules create comando:

    gcloud compute network-firewall-policies rules create PRIORITY \
        --firewall-policy-region=REGION \
        --firewall-policy=FIREWALL_POLICY_NAME \
        --action=allow \
        --direction=DIRECTION \
        --src-ip-ranges=SOURCE_IP_RANGE \
        --layer4-configs=tcp:80,udp:53
    

    Sostituisci i seguenti valori:

    • PRIORITY: l'ordine di valutazione numerico della regola all'interno della policy. Le priorità devono essere univoche per ogni regola.
    • REGION: la regione della policy del firewall di rete ULL.
    • FIREWALL_POLICY_NAME: il nome della policy del firewall.
    • DIRECTION: la direzione del traffico a cui viene applicata la regola.
    • SOURCE_IP_RANGE: gli intervalli di indirizzi IP autorizzati a stabilire connessioni in entrata che corrispondono alla regola firewall alle istanze sulla rete. L'indirizzo IP deve essere specificato nel formato CIDR (Classless Inter Domain Routing).

Associare la policy alla rete VPC ULL

Dopo aver creato la policy e definito le relative regole, associa la policy alla rete VPC ULL. L'associazione convalida che il profilo della rete consenta il tipo ULL_POLICY.

gcloud

  1. Per associare una rete VPC ULL, utilizza il gcloud compute network-firewall-policies associations create comando:

    gcloud compute network-firewall-policies associations create \
        --firewall-policy-region=REGION \
        --firewall-policy=FIREWALL_POLICY_NAME \
        --network=ULL_NETWORK_NAME
    

    Sostituisci i seguenti valori:

    • REGION: la regione della policy del firewall di rete ULL.
    • FIREWALL_POLICY_NAME: il nome della policy del firewall.
    • ULL_NETWORK_NAME: il nome della rete VPC ULL.

Passaggi successivi