מדיניות וכללים של חומת אש

כלל חומת אש ב-Cloud Next Generation Firewall קובע אם לאפשר או לחסום תעבורת נתונים ברשת של ענן וירטואלי פרטי (VPC) על סמך קריטריונים מוגדרים. מדיניות חומת אש של Cloud NGFW מאפשרת לקבץ כמה כללי חומת אש כדי לעדכן את כולם בבת אחת, בשליטה יעילה של תפקידים ב-IAM (המערכת לניהול הזהויות והרשאות הגישה).

במסמך הזה מוסבר על הסוגים השונים של כללי מדיניות של חומת אש וכללים של מדיניות חומת אש.

מדיניות חומת אש

‫Cloud NGFW תומך בסוגים הבאים של כללי מדיניות של חומת אש:

מדיניות חומת אש היררכית

מדיניות חומת אש היררכית מאפשרת לקבץ כללים באובייקט מדיניות שאפשר להחיל על הרבה רשתות VPC בפרויקט אחד או יותר. אפשר לשייך כללי מדיניות היררכיים של חומת אש לארגון שלם או לתיקיות בודדות.

מדיניות חומת אש היררכית

מדיניות חומת אש בין רשתות גלובליות

מדיניות חומת אש בין רשתות גלובליות מאפשרת לקבץ כללים לאובייקט מדיניות שאפשר להחיל על כל האזורים של רשת VPC.

פרטים ומפרטים של מדיניות חומת אש בין רשתות גלובליות

מדיניות אזורית של חומת אש בין רשתות

מדיניות אזורית של חומת אש ברשת מאפשרת לקבץ כללים באובייקט מדיניות שאפשר להחיל על אזור ספציפי ברשת VPC.

פרטים ומפרטים של מדיניות אזורית של חומת אש זמינים במאמר מדיניות אזורית של חומת אש ברשת.

מדיניות אזורית של חומת אש במערכת

כללי מדיניות אזוריים של חומת האש של המערכת דומים לכללי מדיניות אזוריים של חומת האש של הרשת, אבל הם מנוהלים על ידי Google. למדיניות אזורית של חומת אש במערכת יש את המאפיינים הבאים:

  • Google Cloud הערכת הכללים במדיניות אזורית של חומת האש במערכת מתבצעת מיד אחרי הערכת הכללים במדיניות היררכית של חומת האש. מידע נוסף על תהליך ההערכה של כללי חומת האש

  • אי אפשר לשנות כלל במדיניות חומת אש אזורית, אלא רק להפעיל או להשבית את הרישום ביומן של כלל חומת האש.

  • ‫Google Cloud יוצרת מדיניות חומת אש אזורית במערכת באזור של רשת VPC, כששירות Google דורש כללים באזור הזה של הרשת.‫ Google Cloud יכולה לשייך יותר ממדיניות חומת אש אזורית אחת במערכת לאזור של רשת VPC על סמך הדרישות של שירותי Google.

  • לא נגבה תשלום על הערכת כללים במדיניות חומת האש האזורית של המערכת.

אינטראקציה עם פרופיל ברשת

רשתות VPC רגילות תומכות בכללי חומת אש במדיניות חומת אש היררכית, במדיניות חומת אש בין רשתות גלובליות, במדיניות חומת אש בין רשתות אזוריות ובכללי חומת אש ב-VPC. כל כללי חומת האש מתוכנתים כחלק ממערך הווירטואליזציה של רשת Andromeda.

רשתות VPC שמשתמשות בפרופילים מסוימים של רשת מגבילות את מדיניות חומת האש ואת מאפייני הכללים שבהם אפשר להשתמש. אם אתם משתמשים ברשתות RoCE VPC, כדאי לעיין במאמר בנושא Cloud NGFW לרשתות RoCE VPC במקום בדף הזה.

כללי מדיניות חומת אש

ב- Google Cloud, לכלל במדיניות חומת האש יש כיוון שקובע אם הוא שולט בתנועת נתונים שנכנסת לרשת או בתנועת נתונים שיוצאת ממנה. כל כלל במדיניות חומת האש חל על חיבורים נכנסים (ingress) או יוצאים (egress).

כללים לתעבורת נתונים נכנסת (ingress)

כיוון הכניסה מתייחס לחיבורים הנכנסים שנשלחים ממקורות ספציפיים אל Google Cloud יעדים. כללי תעבורת נתונים נכנסת (ingress) חלים על מנות נתונים נכנסות שמגיעות לסוגי היעדים הבאים:

  • ממשקי רשת של מכונות וירטואליות (VM).
  • שרתי proxy מנוהלים של Envoy שמפעילים מאזני עומסים פנימיים של אפליקציות (ALB) ומאזני עומסי רשת פנימיים לשרת proxy, כולל בדיקה של שכבת האפליקציה במאזני עומסים פנימיים של אפליקציות (ALB) בין אזורים.

כלל כניסה עם פעולה מסוג deny מגן על יעדים על ידי חסימת חיבורים נכנסים אליהם. אם כלל עם עדיפות גבוהה יותר מאפשר תנועה, חומת האש מאשרת אותה ומתעלמת מכללים עם עדיפות נמוכה יותר שאולי דוחים את אותה תנועה. חשוב לזכור: כללים בעדיפות גבוהה תמיד מקבלים קדימות.

רשת ברירת מחדל שנוצרת באופן אוטומטי כוללת כללי חומת אש של VPC שמולאו מראש, שמאפשרים תעבורת נתונים נכנסת מסוגים מסוימים.

כללים לתעבורת נתונים יוצאת (egress)

הכיוון של תעבורת נתונים יוצאת מתייחס לתעבורת נתונים יוצאת שנשלחת ממשאב יעד ב-Google Cloud , כמו ממשק רשת של מכונה וירטואלית, ליעד.

כלל ליציאת תעבורה עם פעולת allow מאפשר למופע לשלוח תעבורה ליעדים שצוינו בכלל. תנועת היציאה נחסמת אם היא תואמת לכלל deny בעדיפות גבוהה. הפעולה הזו מקבלת עדיפות על פני כל כלל בעדיפות נמוכה יותר שעשוי לאפשר את התנועה. Google Cloud היא גם חוסמת או מגבילה סוגים מסוימים של תנועה.

המאמרים הבאים