במסמך הזה מוסבר איך לנהל נקודות קצה של חומת אש ואת השיוכים שלהן לרשת של ענן וירטואלי פרטי (VPC) באמצעות מסוף Google Cloud או Google Cloud CLI. שיוך של נקודת קצה של חומת אש לרשתות VPC מאפשר לכם להגן על מכונות וירטואליות ולבדוק את התנועה במספר רשתות באותו אזור בלי לפרוס מכשירי בדיקה נפרדים.
נקודת קצה של חומת אש היא משאב אזורי שמספק בדיקה בשכבה 7 של התנועה. שיוך של נקודת קצה (endpoint) לחומת אש מאפשר לכם לשייך את נקודת הקצה לרשת VPC אחת או יותר באותו אזור כדי לבדוק את התעבורה.
לפני שמתחילים
לפני שמנהלים את נקודות הקצה והשיוכים של חומת האש, צריך לבצע את הפעולות הבאות:
- מוודאים שיש רשת VPC ורשת משנה.
- מפעילים את ממשקי ה-API הנדרשים:
- Compute Engine API (Compute Engine API) בפרויקט Google Cloud .
- Network Security API בפרויקט Google Cloud שבו רוצים להשתמש לחיוב.
- Certificate Authority Service API בפרויקט Google Cloud .
- אם רוצים להריץ דוגמאות של שורת פקודה
gcloud, צריך להתקין את ה-CLI של gcloud.
תפקידים והרשאות
כדי לקבל את ההרשאות שדרושות לצפייה בנקודות קצה של חומת אש ובשיוכים שלהן, לעדכון או למחיקה שלהן, צריך לבקש מהאדמין להקצות לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים בארגון או בפרויקט. מידע נוסף מופיע במאמר בנושא ניהול גישה.
כדי לבדוק את התקדמות הפעולות שמפורטות בדף הזה, צריך לוודא שלחשבון המשתמש שלכם יש את התפקיד Compute Network User (roles/compute.networkUser), שכולל את ההרשאות הבאות:
networksecurity.operations.getnetworksecurity.operations.list
מכסות
כדי לראות את המכסות של נקודות קצה של חומות אש ושיוכים, אפשר לעיין במאמר מכסות ומגבלות.
ניהול נקודות קצה של חומת אש
בקטע הזה מוסבר איך לנהל נקודות קצה של חומת אש.
הצגה של רשימת נקודות קצה של חומת אש ופרטים לגביהן
כדי לראות רשימה של כל נקודות הקצה של חומת האש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
אפשר לראות את פרטי נקודת הקצה, כמו:
- האזור שבו נקודת הקצה נפרסת
- המצב הנוכחי של נקודת הקצה
- סטטוס התמיכה ב-jumbo frames
- פרויקט החיוב (רק לנקודות קצה ברמת הארגון)
- השיוכים של נקודות הקצה
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט שבו קיים נקודת הקצה.
אם בוחרים בארגון, בדף Firewall endpoints מופיעים נקודות הקצה של חומת האש בארגון.
אם בוחרים פרויקט, בקטע Firewall endpoints located in this project מופיעים נקודות הקצה של חומת האש של הפרויקט.
לוחצים על השם של נקודת הקצה של חומת האש כדי לראות את הפרטים שלה.
gcloud
כדי לראות את רשימת נקודות הקצה של חומת האש, משתמשים בפקודה gcloud network-security firewall-endpoints list:
gcloud network-security firewall-endpoints list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--billing-project QUOTA_PROJECT_ID]
כדי לראות את הפרטים של נקודת קצה של חומת אש, משתמשים בפקודה gcloud network-security
firewall-endpoints describe:
gcloud network-security firewall-endpoints describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של נקודת הקצה של חומת האש.
ORGANIZATION_ID: מזהה הארגון שבו קיימת נקודת הקצה של חומת האש. משתמשים בדגל הזה לנקודת קצה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט שבו קיימת נקודת הקצה של חומת האש. משתמשים בדגל הזה לנקודת קצה ברמת הפרויקט.
LOCATION: האזור שבו קיימת נקודת הקצה.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק בנקודות קצה ברמת הארגון.
עדכון נקודת קצה של חומת אש
כדי לעדכן נקודת קצה של חומת אש, משתמשים ב Google Cloud מסוף או ב-CLI של gcloud.
אפשר לעדכן את הפרטים החשובים הבאים של נקודת קצה:
- פרויקט החיוב (זמין רק לנקודות קצה ברמת הארגון)
- התוויות של נקודת הקצה
- תיאור נקודת הקצה
אי אפשר לשנות את הפרטים הבאים:
- הסטטוס של התמיכה ב-jumbo frames
- השם של נקודת הקצה
- התחום של נקודת הקצה
- הארגון או הפרויקט של נקודת הקצה
כדי לשנות את הפרטים הקודמים, צריך למחוק את נקודת הקצה וליצור נקודת קצה אחרת.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט שבו קיים נקודת הקצה.
אם בוחרים בארגון, בדף Firewall endpoints מופיעות כל נקודות הקצה של חומת האש שהוגדרו בארגון.
אם בוחרים פרויקט, בקטע Firewall endpoints located in this project בדף Firewall endpoints מופיעות כל נקודות הקצה של חומת האש בפרויקט.
לוחצים על השם של נקודת הקצה של חומת האש כדי לראות את הפרטים שלה.
לוחצים על Edit.
כדי לעדכן את פרויקט החיוב, לוחצים על פרויקט חיוב.
בקטע Advanced configuration, מסמנים את תיבת הסימון Enable Advanced malware sandbox (WildFire) (תצוגה מקדימה).
כדי לעדכן את ההגדרה הנוספת של ארגז החול המתקדם לתוכנות זדוניות, לוחצים על הגדרה נוספת של ארגז החול המתקדם לתוכנות זדוניות ומעדכנים את השדות.
לוחצים על Save.
gcloud
כדי לעדכן נקודת קצה של חומת אש, משתמשים בפקודה gcloud network-security firewall-endpoints update:
gcloud network-security firewall-endpoints update NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION \
[--update-billing-project QUOTA_PROJECT_ID]
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של נקודת הקצה של חומת האש.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לנקודת קצה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לנקודת קצה ברמת הפרויקט.
LOCATION: האזור שבו קיימת נקודת הקצה.
QUOTA_PROJECT_ID: מזהה הפרויקט של המכסה. אפשר להשתמש בדגל הזה רק בנקודות קצה ברמת הארגון.
כדי לעדכן נקודת קצה של חומת אש עבור Advanced malware sandbox, משתמשים בפקודה gcloud beta network-security firewall-endpoints update (תצוגה מקדימה):
gcloud beta network-security firewall-endpoints \ update NAME \ --organization ORGANIZATION_ID \ --zone ZONE \ --[no-]enable-wildfire \ --wildfire-region=WILDFIRE_REGION \ --content-cloud-region=CONTENT_CLOUD_REGION \ --hold-for-wildfire-realtime-signature-lookup-timeout-ms=TIMEOUT_MS \ --hold-for-wildfire-realtime-signature-lookup-timeout-action=ACTION \ --wildfire-inline-cloud-analysis-timeout-ms=TIMEOUT_MS \ --wildfire-inline-cloud-analysis-timeout-action=ACTION \ --[no-]enable-wildfire-analysis-logging \ --[no-]block-partial-http \ --billing-project BILLING_PROJECT_ID
מחליפים את מה שכתוב בשדות הבאים:
-
WILDFIRE_REGION: האזור הגיאוגרפי שבו נקודת הקצה שולחת קבצים לא מוכרים. -
CONTENT_CLOUD_REGION: האזור בענן שבו נקודת הקצה משתמשת בתוכן. -
TIMEOUT_MS: ערכי סף של פסק זמן באלפיות השנייה לחיפוש חתימה או לניתוח מוטבע. -
ACTION: פעולת הזמן הקצוב לתפוגה, שחייבת להיותAllowאוDeny. -
--[no-]enable-wildfire-analysis-logging: האם להפעיל רישום ביומן של אירועי פסק זמן. -
--[no-]block-partial-http: בוחרים באפשרות הזו כדי לחסום את המשך ההורדה של קובצי HTTP זדוניים שנחסמו.
מידע על גדלי החבילות שנתמכים בנקודות קצה של חומת אש זמין במאמר בנושא גודל חבילה נתמך.
מחיקת נקודת קצה של חומת אש
כדי למחוק נקודת קצה של חומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
לפני שמוחקים נקודת קצה של חומת אש, כדאי להביא בחשבון את הנקודות הבאות:
- אפשר למחוק נקודת קצה של חומת אש רק אם היא לא משויכת לאף רשת VPC.
- אם כללי מדיניות חומת האש מכוונים את התנועה לנקודת הקצה הזו, מחיקת נקודת הקצה תגרום להפסקת בדיקת התנועה. גם כל שירותי הבדיקה בשכבה 7 שהנקודה מספקת לרשתות משויכות באזור הזה מפסיקים לפעול.
- מחיקת נקודת קצה באזור אחד משפיעה רק על התנועה והשיוכים באזור הספציפי הזה.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הארגון או את הפרויקט שבו קיים נקודת הקצה.
אם בוחרים בארגון, בדף Firewall endpoints מופיעות כל נקודות הקצה של חומת האש שהוגדרו בארגון.
אם בוחרים פרויקט, בקטע Firewall endpoints located in this project בדף Firewall endpoints מופיעים כל נקודות הקצה של חומת האש בפרויקט.
בוחרים את נקודת הקצה של חומת האש ולוחצים על מחיקה.
כדי לאשר, לוחצים שוב על מחיקה.
gcloud
כדי למחוק נקודת קצה של חומת אש, משתמשים בפקודה gcloud network-security firewall-endpoints delete:
gcloud network-security firewall-endpoints delete NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של נקודת הקצה של חומת האש.
ORGANIZATION_ID: מזהה הארגון. משתמשים בדגל הזה לנקודת קצה ברמת הארגון.
PROJECT_ID: מזהה הפרויקט. משתמשים בדגל הזה לנקודת קצה ברמת הפרויקט.
LOCATION: האזור שבו קיימת נקודת הקצה.
ניהול שיוכים של נקודות קצה לחומת אש
שיוך של נקודת קצה של חומת אש מקשר נקודת קצה של חומת אש לרשת VPC באזור ספציפי.
לפני שמנהלים את השיוכים של נקודת הקצה, צריך לוודא שיש נקודת קצה של חומת אש. במאמר יצירת נקודות קצה של חומת אש ושיוכים מוסבר איך ליצור שיוך.
דרישות השיוך
כשמגדירים שיוכים של נקודות קצה, צריך לעמוד בדרישות הבאות:
- הגבלות אזור: צריך ליצור את השיוך באותו אזור שבו נמצאת נקודת הקצה של חומת האש. כדי לבדוק את התנועה בצורה יעילה, צריך ליצור שיוכים באזורים שבהם פריסת מופעי המחשוב מתבצעת.
- נקודת קצה אחת לכל אזור: באזור יחיד, אפשר לשייך רשת VPC רק לנקודת קצה אחת של חומת אש (ברמת הפרויקט או ברמת הארגון). עם זאת, אפשר לשייך רשת VPC אחת לנקודות קצה שונות של חומת אש בכמה אזורים שונים.
- שיוכים בין פרויקטים: אפשר לשייך רשת VPC לנקודת קצה של חומת אש בפרויקט נפרד. אם משתמשים בנקודת קצה ברמת הפרויקט, הפרויקט של נקודת הקצה צריך להיות באותו ארגון כמו רשת ה-VPC.
- מיפוי משאבים: שיוך הוא משאב ברמת הפרויקט. אתם יוצרים את השיוך בתוך הפרויקט הספציפי שבו פריסת מכונות ה-Compute, גם אם השיוך מצביע על נקודת קצה של חומת אש ברמת הארגון.
נקודת קצה של חומת אש עם תמיכה ב-jumbo frame יכולה לקבל מנות עד 8,500 בייט. לחלופין, נקודת קצה של חומת אש ללא תמיכה ב-jumbo frame יכולה לקבל חבילות של עד 1,460 בייט בלבד. אם אתם צריכים שירות של זיהוי ומניעת פריצות, ארגז חול מתקדם לתוכנות זדוניות או שירות סינון כתובות URL, מומלץ להגדיר את רשתות ה-VPC המשויכות כך שישתמשו במגבלות יחידת השידור המקסימלית (MTU) של 8,500 בייט ו-1,460 בייט. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.
הצגה של שיוך של נקודת קצה לחומת אש
כדי להציג רשימה של שיוכים של נקודות קצה של חומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
אפשר לראות את הפרטים הבאים לגבי שיוך של נקודת קצה:
- הסטטוס של מחזור החיים
- הסטטוס הפעיל
- סטטוס בדיקת ה-TLS
- המזהה של נקודת הקצה של חומת האש
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט Google Cloud הרצוי.
בקטע Firewall endpoint associations, בטבלה מפורטות כל נקודות הקצה של חומת האש ברמת הארגון וברמת הפרויקט.
gcloud
כדי לראות את רשימת השיוכים של נקודות קצה של חומת אש לרשת ספציפית, משתמשים בפקודה gcloud network-security firewall-endpoint-associations list עם הדגל --filter.
gcloud network-security firewall-endpoint-associations list \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
כדי לראות את השיוך של נקודת קצה לחומת אש, משתמשים בפקודה gcloud network-security firewall-endpoint-associations describe:
gcloud network-security firewall-endpoint-associations describe NAME \
--filter network:NETWORK_NAME \
[--project PROJECT_ID]
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של השיוך של נקודת הקצה של חומת האש.
PROJECT_ID: מזהה הפרויקט שבו קיים השיוך.
NETWORK_NAME: השם של רשת ה-VPC.
עדכון של שיוך נקודת קצה לחומת אש
כדי לעדכן שיוך של נקודת קצה לחומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
אפשר לעדכן את הפרטים הבאים:
- מצב ההפעלה
- מדיניות בדיקת ה-TLS המשויכת
- התוויות והתיאור
אי אפשר לעדכן את הפרטים הבאים:
- נקודת הקצה של חומת האש ורשת ה-VPC שמחוברת באמצעות השיוך הזה
- השם, הפרויקט או האזור של השיוך
כדי לשנות את הפרטים האלה, צריך למחוק את השיוך וליצור שיוך חדש.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט Google Cloud הרצוי.
בקטע Firewall endpoint associations (שיוכים של נקודות קצה לחומת אש), בטבלה מפורטים כל השיוכים של נקודות קצה לחומת האש שהוגדרו לפרויקט הזה.
לצד שיוך נקודת הקצה של חומת האש שרוצים לעדכן, לוחצים על עריכה.
כדי להשבית את השיוך של נקודת הקצה לחומת האש, מבטלים את הסימון בתיבה Enable association.
כדי לעדכן את מדיניות בדיקת ה-TLS, בוחרים מדיניות חדשה מהרשימה מדיניות בדיקת ה-TLS.
לוחצים על Save.
gcloud
כדי לעדכן את השיוך של נקודת קצה לחומת אש, משתמשים בפקודה gcloud network-security firewall-endpoint-associations update.
gcloud network-security firewall-endpoint-associations update NAME \
--project PROJECT_ID \
[ --disabled ] \
[ --tls-inspection-policy projects/TLS_PROJECT_NAME/locations/REGION_NAME/tlsInspectionPolicies/TLS_POLICY_NAME ] \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של השיוך של נקודת הקצה של חומת האש.
PROJECT_ID: מזהה הפרויקט שבו נוצר השיוך.
TLS_PROJECT_NAME: שם הפרויקט של מדיניות בדיקת ה-TLS.
REGION_NAME: שם האזור של מדיניות בדיקת TLS.
TLS_POLICY_NAME: השם של מדיניות בדיקת ה-TLS.
LOCATION: המיקום של השיוך של נקודת הקצה של חומת האש.
מחיקת שיוך של נקודת קצה לחומת אש
כדי למחוק שיוך של נקודת קצה לחומת אש, משתמשים במסוף Google Cloud או ב-CLI של gcloud.
כשמוחקים Google Cloud פרויקט, השיוכים של נקודות הקצה של חומת האש שמשויכים אליו מוסרים אוטומטית. המחיקה הזו היא בלתי הפיכה, גם אם הפרויקט ישוחזר בהמשך.
עם זאת, לפעמים תהליך המחיקה של השיוכים האלה נכשל.
אם זה קורה והפרויקט משוחזר, נקודות הקצה של חומת האש המשויכות מופיעות במצב ORPHAN בפרויקט המשוחזר. השגיאה הזו מציינת שהקישור המנותק בין הפרויקט לבין המשאבים שלו נגרם בגלל שהמחיקה נכשלה.
אפשר לראות את השיוכים היתומים האלה במסוף Google Cloud , אבל אי אפשר לערוך אותם. מערכת Cloud Next Generation Firewall מריצה מעת לעת תהליך ברקע שמוחק את המשאבים היתומים האלה.
המסוף
נכנסים לדף Firewall endpoints במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט Google Cloud הרצוי.
בקטע Firewall endpoint associations (שיוכים של נקודות קצה לחומת אש), בטבלה מפורטים כל השיוכים של נקודות קצה לחומת האש שהוגדרו לפרויקט הזה.
בוחרים את השיוך של נקודת הקצה של חומת האש ולוחצים על מחיקה.
כדי לאשר, לוחצים שוב על מחיקה.
gcloud
כדי למחוק שיוך של נקודת קצה לחומת אש, משתמשים בפקודה gcloud network-security firewall-endpoint-associations delete.
gcloud network-security firewall-endpoint-associations delete NAME \
--project PROJECT_ID \
--location LOCATION
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם של השיוך של נקודת הקצה של חומת האש.
PROJECT_ID: מזהה הפרויקט שבו קיים השיוך.
LOCATION: המיקום של השיוך של נקודת הקצה של חומת האש.