Kebijakan firewall hierarkis memungkinkan Anda membuat dan menerapkan kebijakan firewall yang konsisten di seluruh organisasi. Anda dapat menetapkan kebijakan firewall hierarkis ke organisasi secara keseluruhan atau ke folder individual. Kebijakan ini
berisi aturan yang dapat secara eksplisit menolak atau mengizinkan koneksi, seperti
aturan firewall Virtual Private Cloud (VPC).
Selain itu, aturan kebijakan firewall hierarkis dapat mendelegasikan evaluasi ke kebijakan tingkat rendah atau aturan firewall jaringan VPC dengan tindakan goto_next.
Aturan tingkat yang lebih rendah tidak dapat mengganti aturan dari tempat yang lebih tinggi dalam hierarki resource. Hal ini memungkinkan admin di seluruh organisasi mengelola aturan firewall penting di satu tempat.
Spesifikasi
- Kebijakan firewall hierarkis dibuat di tingkat organisasi dan folder. Membuat kebijakan tidak otomatis menerapkan aturan ke organisasi atau folder.
- Kebijakan, setelah dibuat, dapat diterapkan ke (dikaitkan dengan) resource apa pun di organisasi.
- Kebijakan firewall hierarkis adalah container untuk aturan firewall. Saat Anda mengaitkan kebijakan dengan organisasi atau folder, semua aturan akan segera diterapkan. Anda dapat menukar kebijakan untuk resource, yang secara atomik menukar semua aturan firewall yang diterapkan ke instance virtual machine (VM) di bawah resource tersebut.
- Evaluasi aturan bersifat hierarkis berdasarkan hierarki resource. Semua aturan yang terkait dengan organisasi dievaluasi, diikuti oleh aturan tingkat pertama folder.
- Aturan kebijakan firewall hierarkis memiliki tindakan
goto_nextbaru yang dapat Anda gunakan untuk mendelegasikan evaluasi koneksi ke tingkat hierarki yang lebih rendah.
Aturan kebijakan firewall hierarkis dapat digunakan untuk mengonfigurasi pemeriksaan Lapisan 7 dari traffic yang cocok, seperti layanan pemfilteran URL dan layanan deteksi serta pencegahan intrusi.
Anda membuat aturan kebijakan firewall menggunakan tindakan
apply_security_profile_groupdan nama grup profil keamanan. Traffic yang cocok dengan aturan kebijakan firewall dicegat dan diteruskan secara transparan ke endpoint firewall untuk pemeriksaan Lapisan 7, dan kembali. Untuk mempelajari cara membuat aturan kebijakan firewall, lihat Tugas aturan kebijakan firewall.
- Aturan kebijakan firewall hierarkis dapat ditargetkan ke jaringan dan VM VPC tertentu menggunakan resource target untuk jaringan dan akun layanan target untuk VM. Hal ini memungkinkan Anda membuat pengecualian untuk grup VM. Aturan kebijakan firewall hierarkis tidak mendukung penargetan berdasarkan tag instance.
- Kebijakan firewall hierarkis tidak mendukung jaringan VPC yang menggunakan profil jaringan Remote Direct Memory Access (RDMA), seperti jenis kebijakan
RDMA_ROCE_POLICY. Untuk mengetahui informasi selengkapnya, lihat Cloud NGFW untuk jaringan VPC RoCE. - Aturan kebijakan firewall hierarkis dapat mencakup rentang IPv4 atau IPv6, tetapi tidak keduanya.
- Untuk membantu kepatuhan dan proses debug, aturan firewall yang diterapkan ke instance VM dapat diaudit menggunakan halaman detail jaringan VPC dan halaman detail antarmuka jaringan instance VM.
Hierarki resource
Anda membuat dan menerapkan kebijakan firewall sebagai langkah terpisah. Anda dapat membuat dan menerapkan kebijakan firewall di tingkat organisasi atau folder hierarki resource. Aturan kebijakan firewall dapat memblokir koneksi, mengizinkan koneksi, atau menunda evaluasi aturan firewall ke folder tingkat rendah atau aturan firewall VPC yang ditentukan dalam jaringan VPC.
Organisasi adalah resource tingkat atas dalam hierarki resource tempat Google Cloud Anda dapat membuat atau mengaitkan kebijakan firewall hierarkis. Semua folder dan jaringan VPC di organisasi mewarisi kebijakan ini.
Folder adalah resource tingkat menengah dalam Google Cloud hierarki resource, antara organisasi dan project, tempat Anda dapat membuat atau menetapkan kebijakan firewall hierarkis. Semua folder dan jaringan VPC dalam folder mewarisi kebijakan terkaitnya.
Project berada di bawah folder atau organisasi. Anda dapat memindahkan project antar-resource dalam organisasi. Project berisi jaringan VPC. Kebijakan firewall hierarkis tidak dapat ditetapkan ke project, hanya ke organisasi atau folder.
Jaringan VPC adalah Google Cloud partisi untuk komunikasi ruang IP internal yang terisolasi. Ini adalah tingkat tempat rute, kebijakan firewall jaringan, dan aturan firewall VPC tradisional ditentukan dan diterapkan. Aturan kebijakan firewall hierarkis dapat mengganti atau mendelegasikan evaluasi koneksi ke kebijakan dan aturan firewall jaringan global.
Secara default, semua aturan kebijakan firewall hierarkis berlaku untuk semua VM di semua project di bawah organisasi atau folder tempat kebijakan dikaitkan. Namun, Anda dapat membatasi VM mana yang mendapatkan aturan tertentu dengan menentukan jaringan target atau akun layanan target.
Tingkat hierarki tempat aturan firewall kini dapat diterapkan diwakili dalam diagram berikut. Kotak kuning mewakili kebijakan firewall hierarkis yang berisi aturan firewall, sedangkan kotak putih mewakili aturan firewall VPC.
Detail kebijakan firewall hierarkis
Aturan kebijakan firewall hierarkis ditentukan dalam resource kebijakan firewall yang bertindak sebagai container untuk aturan firewall. Aturan yang ditentukan dalam kebijakan firewall tidak akan diterapkan hingga kebijakan tersebut dikaitkan dengan resource (organisasi atau folder).
Satu kebijakan dapat dikaitkan dengan beberapa resource. Jika Anda mengubah aturan dalam kebijakan, perubahan aturan tersebut akan berlaku untuk semua resource terkait.
Hanya satu kebijakan firewall yang dapat dikaitkan dengan resource. Aturan kebijakan firewall hierarkis dan aturan firewall VPC dievaluasi dalam urutan yang ditentukan dengan baik.
Kebijakan firewall yang tidak dikaitkan dengan resource apa pun adalah kebijakan firewall hierarkis yang tidak dikaitkan.
Nama kebijakan
Saat Anda membuat kebijakan baru, Google Cloud akan otomatis membuat ID
untuk kebijakan tersebut. Selain itu, Anda juga menentukan nama pendek untuk kebijakan tersebut.
Saat menggunakan antarmuka gcloud untuk memperbarui kebijakan yang ada, Anda dapat mereferensikan ID yang dibuat sistem atau kombinasi nama pendek dan ID organisasi Anda. Saat menggunakan API untuk memperbarui kebijakan, Anda harus memberikan ID yang dibuat sistem.
Detail aturan kebijakan firewall hierarkis
Aturan kebijakan firewall hierarkis berfungsi sama dengan aturan kebijakan firewall dan aturan firewall VPC, tetapi ada beberapa perbedaan:
Kebijakan firewall hierarkis mendukung jaringan target, sedangkan kebijakan firewall jaringan global tidak. Anda dapat menentukan jaringan target untuk membatasi aturan kebijakan firewall ke VM di jaringan yang ditentukan. Menentukan jaringan VPC dalam aturan memberi Anda kontrol atas jaringan mana yang dikonfigurasi dengan aturan tersebut.
Jika dikombinasikan dengan
goto_nextatauallow, menentukan jaringan target memungkinkan Anda membuat pengecualian untuk jaringan tertentu saat ingin menentukan kebijakan yang bersifat membatasi.Kebijakan firewall hierarkis adalah resource tingkat organisasi, sedangkan kebijakan firewall jaringan global adalah resource tingkat project.
Aturan dalam kebijakan firewall hierarkis mendukung kunci tag aman sebagai tag aman sumber atau tag aman target. Untuk mengetahui informasi selengkapnya, lihat Tag aman untuk firewall.
Aturan yang telah ditentukan
Saat Anda membuat kebijakan firewall hierarkis, Cloud Next Generation Firewall akan menambahkan aturan yang telah ditentukan dengan prioritas terendah ke kebijakan tersebut. Aturan ini diterapkan ke koneksi apa pun yang tidak cocok dengan aturan yang ditentukan secara eksplisit dalam kebijakan, sehingga koneksi tersebut diteruskan ke kebijakan atau aturan jaringan tingkat rendah.
Untuk mempelajari berbagai jenis aturan yang telah ditentukan dan karakteristiknya, lihat Aturan yang telah ditentukan untuk kebijakan firewall.
Peran Identity and Access Management (IAM)
Peran IAM mengatur tindakan berikut terkait kebijakan firewall hierarkis:
- Membuat kebijakan yang berada di resource tertentu
- Mengaitkan kebijakan dengan resource tertentu
- Mengubah kebijakan yang ada
- Melihat aturan firewall yang berlaku untuk jaringan atau VM tertentu
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah:
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat kebijakan firewall hierarkis baru | Peran Admin Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyAdmin) di resource tempat kebijakan akan berada |
| Mengaitkan kebijakan dengan resource | Peran Admin Resource Keamanan Organisasi (roles/compute.orgSecurityResourceAdmin) di resource target, dan peran Admin Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyAdmin) atau peran Pengguna Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyUser) di resource tempat kebijakan berada atau di kebijakan itu sendiri |
| Mengubah kebijakan dengan menambahkan, memperbarui, atau menghapus aturan firewall kebijakan | Peran Admin Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyAdmin)
di resource tempat kebijakan berada atau di kebijakan itu sendiri |
| Menghapus kebijakan | Peran Admin Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyAdmin)
di resource tempat kebijakan berada atau di kebijakan itu sendiri |
| Melihat aturan firewall yang berlaku untuk jaringan VPC | Salah satu peran berikut untuk jaringan: Peran Admin Jaringan Compute ( roles/compute.networkAdmin)Peran Pengguna Jaringan Compute ( roles/compute.networkUser)Peran Viewer Jaringan Compute ( roles/compute.networkViewer)Peran Security Admin Compute ( roles/compute.securityAdmin)Peran Viewer Compute ( roles/compute.viewer)
|
| Melihat aturan firewall yang berlaku untuk VM dalam jaringan | Salah satu peran berikut untuk VM: Peran Admin Instance Compute ( roles/compute.instanceAdmin)Peran Agen Layanan Pengelola Grup Instance ( roles/compute.instanceGroupManagerServiceAgent)Peran Admin Keamanan Compute ( roles/compute.securityAdmin)Peran Pelihat Compute ( roles/compute.viewer)
|
Peran berikut relevan dengan kebijakan firewall hierarkis.
| Nama peran | Deskripsi |
|---|---|
Peran Admin Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyAdmin)
|
Dapat diberikan pada resource atau pada kebijakan individual. Jika diberikan di resource,
memungkinkan pengguna membuat, memperbarui, dan menghapus kebijakan firewall hierarkis dan
aturannya. Jika diberikan pada kebijakan individual, memungkinkan pengguna memperbarui
aturan kebijakan, tetapi tidak membuat atau menghapus kebijakan. Peran ini juga memungkinkan
pengguna mengaitkan kebijakan dengan resource jika mereka juga memiliki
peran compute.orgSecurityResourceAdmin di resource tersebut. |
Peran Admin Resource Keamanan Organisasi (roles/compute.orgSecurityResourceAdmin)
|
Diberikan di tingkat organisasi atau ke folder, memungkinkan administrator tingkat folder
mengaitkan kebijakan dengan resource tersebut. Administrator juga harus
memiliki peran compute.orgFirewallPolicyUser atau
compute.orgFirewallPolicyAdmin di resource yang
memiliki kebijakan atau di kebijakan itu sendiri agar dapat menggunakannya. |
Peran Pengguna Kebijakan Firewall Organisasi (roles/compute.orgFirewallPolicyUser)
|
Diberikan pada resource atau pada kebijakan individual, memungkinkan administrator untuk
menggunakan kebijakan individual atau kebijakan yang terkait dengan resource. Pengguna
juga harus memiliki peran compute.orgSecurityResourceAdmin di resource target
untuk mengaitkan kebijakan dengan resource tersebut. |
Peran Admin Keamanan Compute (roles/compute.securityAdmin)Peran Pelihat Compute ( roles/compute.viewer)Peran Pengguna Jaringan Compute ( roles/compute.networkUser)Peran Pelihat Jaringan Compute ( roles/compute.networkViewer) |
Memungkinkan pengguna melihat aturan firewall yang diterapkan ke jaringan atau instance. Menyertakan izin compute.networks.getEffectiveFirewalls
untuk jaringan dan compute.instances.getEffectiveFirewalls untuk instance. |
Dalam contoh berikut, Joe dapat membuat, mengubah, dan menghapus kebijakan firewall hierarkis apa pun di folder policies, tetapi dia tidak dapat melampirkan kebijakan firewall hierarkis ke folder karena dia tidak memiliki peran orgSecurityResourceAdmin di folder mana pun.
Namun, karena Joe memberikan izin kepada Mary untuk menggunakan policy-1, dia dapat mencantumkan dan mengaitkan kebijakan firewall hierarkis tersebut dengan folder dev-projects atau turunannya. Peran orgFirewallPolicyUser tidak memberikan izin untuk mengaitkan kebijakan ke folder mana pun; pengguna juga harus memiliki peran orgSecurityResourceAdmin di folder target.
Mengelola resource kebijakan firewall hierarkis
Karena kebijakan firewall hierarkis hanya menentukan sekumpulan aturan firewall dan bukan tempat aturan tersebut diterapkan, Anda dapat membuat resource ini di bagian hierarki yang berbeda dari resource yang diterapkan. Hal ini memungkinkan Anda mengaitkan satu resource kebijakan firewall hierarkis dengan beberapa folder di organisasi.
Dalam contoh berikut, policy-1 diterapkan ke folder dev-projects dan corp-projects, sehingga diterapkan ke semua project di folder tersebut.
Mengubah aturan kebijakan
Anda dapat menambahkan, menghapus, dan mengubah aturan dalam kebijakan. Setiap perubahan dilakukan satu per satu; tidak ada mekanisme untuk memperbarui aturan secara batch dalam kebijakan. Perubahan diterapkan kira-kira dalam urutan perintah dieksekusi, meskipun hal ini tidak dijamin.
Jika Anda melakukan perubahan ekstensif pada kebijakan firewall hierarkis dan perlu memastikan bahwa perubahan tersebut diterapkan secara bersamaan, Anda dapat meng-clone kebijakan ke kebijakan sementara dan menetapkan kebijakan sementara ke resource yang sama. Kemudian, Anda dapat membuat perubahan pada kebijakan asli, lalu menetapkan kebijakan asli kembali ke resource. Untuk mengetahui langkah-langkah melakukannya, lihat Meng-clone aturan dari satu kebijakan ke kebijakan lain.
Dalam contoh berikut, policy-1 dilampirkan ke folder dev-projects, dan Anda ingin membuat beberapa perubahan yang diterapkan secara atomik. Buat kebijakan baru bernama scratch-policy, lalu salin semua aturan yang ada dari policy-1 ke scratch-policy untuk diedit. Setelah selesai mengedit, salin semua aturan dari scratch-policy kembali ke policy-1.
Memindahkan kebijakan
Kebijakan firewall hierarkis, seperti project, memiliki folder atau resource organisasi sebagai induk. Seiring berkembangnya skema folder, Anda mungkin perlu memindahkan kebijakan firewall hierarkis ke folder baru, mungkin sebelum penghapusan folder. Kebijakan yang dimiliki oleh folder akan dihapus jika folder tersebut dihapus.
Diagram berikut mengilustrasikan pemindahan kebijakan antar- resource asosiasi atau evaluasi aturan dalam kebijakan.
Mengaitkan kebijakan firewall hierarkis dengan folder
Kebijakan firewall hierarkis tidak akan diterapkan kecuali jika dikaitkan dengan organisasi atau folder. Setelah dikaitkan, kebijakan tersebut akan diterapkan ke semua VM di semua jaringan di bawah organisasi atau folder tersebut.
Perubahan pada hierarki resource
Perubahan pada hierarki resource mungkin memerlukan waktu beberapa saat untuk diterapkan melalui sistem. Sebaiknya hindari pembaruan simultan pada lampiran kebijakan firewall hierarkis dan hierarki resource karena jaringan mungkin tidak langsung mewarisi kebijakan firewall hierarkis yang ditentukan di lokasi baru dalam hierarki.
Misalnya, jika Anda memindahkan folder dept-A dari folder dev-projects ke folder eng-projects dan mengubah pengaitan policy-1 ke eng-projects, bukan dev-projects, pastikan untuk tidak membatalkan pengaitan policy-1 dari dev-projects secara bersamaan. Jika folder dev-projects kehilangan pengaitan kebijakan firewall hierarkisnya sebelum semua jaringan VPC di bawahnya memperbarui silsilahnya, untuk waktu yang singkat, jaringan VPC tersebut tidak dilindungi oleh policy-1.
Menggunakan kebijakan firewall hierarkis dengan VPC Bersama
Dalam skenario VPC Bersama, antarmuka VM yang terhubung ke jaringan project host diatur oleh aturan kebijakan firewall hierarkis project host, bukan project layanan.
Meskipun project layanan berada di folder yang berbeda dengan project host, antarmuka VM di jaringan bersama tetap mewarisi aturan folder project host.
Menggunakan kebijakan firewall hierarkis dengan Peering Jaringan VPC
Dalam skenario Peering Jaringan VPC, antarmuka VM yang terkait dengan setiap jaringan VPC mewarisi kebijakan dalam hierarki di jaringan VPC masing-masing. Berikut adalah contoh Peering Jaringan VPC tempat jaringan VPC yang di-peering berada di organisasi yang berbeda.
Langkah berikutnya
- Untuk membuat dan mengubah kebijakan dan aturan firewall hierarkis, lihat Menggunakan kebijakan firewall hierarkis.
- Untuk melihat contoh penerapan kebijakan firewall hierarkis, lihat Contoh kebijakan firewall hierarkis.