אפשר להשתמש בבקשה אחת מ-Google Cloud CLI או מ-Compute Engine API כדי לעדכן את כל הכללים במדיניות חומת האש של הרשת ובמדיניות חומת האש ההיררכית. כך אפשר להבטיח את התקינות של קבוצת הכללים במדיניות חומת האש. בעזרת עדכונים באצווה, Cloud Next Generation Firewall (Cloud NGFW) מספק לכם דרך יעילה ונוחה לניהול עדכונים של כללי מדיניות חומת האש בסביבות הענן.
למידע נוסף על הגדרת חבילת עדכונים, ראה הגדרת חבילת עדכונים לכללים של מדיניות חומת האש.
הרשאות
כדי לעדכן את הכללים של מדיניות חומת האש, צריך לוודא שיש לכם את ההרשאות הבאות.
- הרשאת
compute.firewallPolicies.getלייצא את כללי מדיניות חומת האש ההיררכית. - ההרשאה
compute.firewallPolicies.updateלייבא את כללי מדיניות חומת האש ההיררכית. - הרשאת
compute.firewallPolicies.getלייצא את כללי מדיניות חומת האש ברשת. - ההרשאה
compute.regionFirewallPolicies.getלייצא כללי מדיניות חומת אש אזוריים ברשת. - ההרשאה
compute.firewallPolicies.updateלייבא את כללי מדיניות חומת האש של הרשת. - ההרשאה
compute.regionFirewallPolicies.updateלייבא את הכללים של מדיניות חומת האש האזורית ברשת.
מידע נוסף על התפקידים וההרשאות זמין במאמר תפקידים ב-Compute Engine.
מפרט
חבילת עדכונים של כללי מדיניות חומת אש כוללת את המפרטים הבאים:
תהליך העדכון הוא אטומי. כלומר, אם מתרחשת שגיאה בזמן ייבוא הכללים, כל השינויים מבוטלים ומדיניות חומת האש נשארת במצב הקודם שלה.
כשמשתמשים בממשקי ה-API בארכיטקטורת REST כדי לעדכן כללים במדיניות חומת האש, ממשקי ה-API בארכיטקטורת REST דורשים טביעת אצבע לצורך נעילה אופטימית. מידע נוסף זמין במאמר בנושא בקרת מקביליות אופטימית. כדי לקבל את טביעת האצבע העדכנית, מומלץ לשלוח קודם
getבקשה למדיניות חומת האש. כששולחים בקשה למדיניות חומת האש שלget, מקבלים את הגרסה הכי עדכנית של המדיניות. כך אפשר לוודא שהעדכונים מבוססים על הגרסה הכי עדכנית של המדיניות. כך אפשר למנוע התנגשויות אם מתבצעים שינויים בו-זמנית במדיניות.כשמשתמשים בשיטת
patchשל API בארכיטקטורת REST, אפשר להחליף את כל הכללים הקיימים על ידי שליחת רשימה חדשה לגמרי בבקשה.אם מתבצעת פעולה במדיניות חומת אש
patch, אי אפשר לשנות כללים באמצעות שיטות כמוaddRule,patchRule,removeRuleאוcloneRules. כך אפשר לוודא שלא יבוצעו שינויים סותרים במהלך פעולת התיקון.
הגדרת חבילת עדכונים
תהליך העדכון של קבוצת מוצרים כולל שלושה שלבים עיקריים:
- ייצוא: ייצוא הכללים הנוכחיים במדיניות חומת האש.
- שינוי: מבצעים את העדכונים הנדרשים של הכללים במדיניות חומת האש המיוצאת.
- ייבוא: ייבוא הקובץ ששוּנה בחזרה לכללים של מדיניות חומת האש.
כדי להגדיר את חבילת העדכונים של כללי מדיניות חומת האש:
מייצאים את הכללים של מדיניות חומת האש. מידע נוסף זמין במאמר בנושא ייצוא כלל במדיניות חומת אש.
משנים את הקובץ המיוצא. כדי לעדכן את הקובץ, אפשר לפעול לפי השלבים הבאים:
הוספת כללים חדשים: מוודאים שכל כלל חדש תואם לסכימה של
FirewallPolicyRule.yaml.שינוי כללים קיימים: משנים את המאפיינים של הכללים שרוצים לעדכן. המאפיינים האלה כוללים את הפעולה, התיאור ותנאי ההתאמה שלפיהם מוערכת התנועה הנכנסת.
מחיקת כללים: מסירים את הערכים של כללי מדיניות חומת האש שרוצים למחוק.
מייבאים את הכללים בחזרה למדיניות חומת האש. מידע נוסף זמין במאמר בנושא ייבוא כללים של מדיניות חומת האש.
המאמרים הבאים
- למבוא לכללי מדיניות חומת אש, ראו רכיבי כלל מדיניות חומת אש.
- איך מגדירים עדכונים באצווה לכללים של מדיניות חומת האש