יצירה של כללים ומדיניות היררכית לחומת אש

כדי לאכוף אבטחה עקבית ולשלוט בתעבורת הרשת בארגון ובתיקיות, אתם יכולים ליצור ולנהל כללי מדיניות וכללים היררכיים של חומת אש.Google Cloud

במסמך הזה תלמדו איך ליצור כללי מדיניות היררכיים, להוסיף כללי מדיניות של תעבורת נתונים נכנסת ותעבורת נתונים יוצאת ולשייך את כללי המדיניות לארגון או לתיקיות בארגון. כדי ליצור מדיניות חומת אש היררכית, צריך הרשאות לניהול זהויות והרשאות גישה (IAM) ברמת התיקייה או הארגון, כמו התפקיד Compute Security Admin (אדמין אבטחת מחשוב) (roles/compute.securityAdmin). לפני שקוראים את המאמר הזה, חשוב להכיר את המושגים שמתוארים במאמר מבט כולל על מדיניות חומת אש היררכית.

מגבלות

  • כללים של מדיניות חומת אש היררכית לא תומכים בשימוש בתגי רשת להגדרת יעדים. במקום זאת, צריך להשתמש ברשת יעד של ענן וירטואלי פרטי (VPC) או בחשבון שירות יעד.
  • אפשר להחיל מדיניות חומת אש ברמת התיקייה והארגון, אבל לא ברמת רשת ה-VPC. יש תמיכה בכללים רגילים של חומת אש ב-VPC ברשתות VPC.
  • אפשר לשייך רק מדיניות חומת אש אחת למשאב (תיקייה או ארגון), אבל המכונות הווירטואליות בתיקייה יכולות לרשת כללים מכל היררכיית המשאבים שמעל המכונה הווירטואלית.
  • רישום ביומן של כללים במדיניות חומת אש נתמך בכללי allow ו-deny, אבל לא בכללי goto_next.
  • אין תמיכה בפרוטוקול IPv6 Hop-by-Hop בכללי חומת האש.

משימות שקשורות למדיניות חומת אש

בקטע הזה נסביר איך ליצור מדיניות פיירוול היררכית ואיך לשייך אותה.

יצירת מדיניות חומת אש

כשיוצרים מדיניות חומת אש היררכית, אפשר להגדיר את ההורה שלה כארגון או כתיקייה בתוך הארגון. אחרי שיוצרים את המדיניות, אפשר לשייך אותה לארגון או לתיקייה בארגון.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    למדיניות חומת האש

  2. בתפריט לבחירת פרויקט, בוחרים את מזהה הארגון או תיקייה בארגון.

  3. לוחצים על יצירת מדיניות חומת אש.

  4. בשדה Policy name, כותבים את השם של המדיניות.

  5. אופציונלי: אם רוצים ליצור כללים למדיניות, לוחצים על המשך.

  6. בקטע הוספת כללים, לוחצים על יצירת כלל חומת אש. למידע נוסף על יצירת כללים של חומת אש:

  7. אופציונלי: אם רוצים לשייך את המדיניות למשאב, לוחצים על המשך.

  8. בקטע Associate policy with resources (שיוך מדיניות למשאבים), לוחצים על Add (הוספה).

    מידע נוסף זמין במאמר שיוך מדיניות לארגון או לתיקייה.

  9. לוחצים על יצירה.

gcloud

מריצים את הפקודות הבאות כדי ליצור מדיניות היררכית של חומת אש שההורה שלה הוא ארגון:

gcloud compute firewall-policies create \
    --organization ORG_ID \
    --short-name SHORT_NAME

מריצים את הפקודות האלה כדי ליצור מדיניות היררכית של חומת אש שההורה שלה הוא תיקייה בארגון:

gcloud compute firewall-policies create \
    --folder FOLDER_ID \
    --short-name SHORT_NAME

מחליפים את מה שכתוב בשדות הבאים:

  • ‫ORG_ID: מזהה הארגון

    מציינים מזהה ארגון כדי ליצור מדיניות שההורה שלה הוא ארגון. אפשר לשייך את המדיניות לארגון או לתיקייה בתוך הארגון.

  • SHORT_NAME: שם למדיניות

    למדיניות שנוצרת באמצעות Google Cloud CLI יש שני שמות: שם שהמערכת יוצרת ושם קצר שאתם מספקים. כשמשתמשים ב-CLI של gcloud כדי לעדכן מדיניות קיימת, אפשר לציין את השם שנוצר על ידי המערכת או את השם הקצר ואת מזהה הארגון. כשמשתמשים ב-API כדי לעדכן את המדיניות, צריך לציין את השם שנוצר על ידי המערכת.

  • ‫FOLDER_ID: המזהה של תיקייה

    מציינים מזהה תיקייה כדי ליצור מדיניות שהתיקייה היא ההורה שלה. אפשר לשייך את המדיניות לארגון שמכיל את התיקייה או לכל תיקייה בארגון.

שיוך מדיניות לארגון או לתיקייה

כשמשייכים מדיניות חומת אש היררכית לארגון או לתיקייה בארגון, הכללים של מדיניות חומת האש – למעט כללים מושבתים, ובכפוף ליעד של כל כלל – חלים על משאבים ברשתות VPC בפרויקטים של הארגון או התיקייה המשויכים.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    למדיניות חומת האש

  2. בתפריט לבחירת פרויקט, בוחרים את מזהה הארגון או את התיקייה שמכילה את המדיניות.

  3. לוחצים על המדיניות.

  4. לוחצים על הכרטיסייה שיוכים.

  5. לוחצים על הוספת שיוך.

  6. בוחרים את שורש הארגון או תיקיות בתוך הארגון.

  7. לוחצים על הוספה.

gcloud

כברירת מחדל, אם מנסים להוסיף שיוך לארגון או לתיקייה שכבר משויכים, הפעולה נכשלת. אם מציינים את הדגל --replace-association-on-target, השיוך הקיים נמחק בו-זמנית עם יצירת השיוך החדש. כך לא יקרה מצב שבו למשאב לא תהיה מדיניות במהלך המעבר.

gcloud compute firewall-policies associations create \
    --firewall-policy POLICY_NAME \
    --organization ORG_ID \
    [ --folder FOLDER_ID ] \
    [ --name ASSOCIATION_NAME ] \
    [ --replace-association-on-target ]

מחליפים את מה שכתוב בשדות הבאים:

  • POLICY_NAME: השם הקצר או השם שנוצר על ידי המערכת של המדיניות
  • ‫ORG_ID: מזהה הארגון
  • ‫FOLDER_ID: אם משייכים את המדיניות לתיקייה, מציינים אותה כאן. אם משייכים את המדיניות לרמת הארגון, משמיטים את הערך הזה.
  • ‫ASSOCIATION_NAME: שם אופציונלי לקישור. אם לא מציינים שם, השם מוגדר כ-'ארגון ORG_ID' או 'תיקייה FOLDER_ID'

משימות שקשורות לכללים במדיניות חומת האש

בקטע הזה מוסבר איך ליצור כללים היררכיים למדיניות חומת האש.

יצירת כלל תעבורת נתונים נכנסת (ingress) למכונות וירטואליות כיעדים

בקטע הזה מוסבר איך ליצור כלל תעבורה נכנסת שחל על ממשקי רשת של מכונות Compute Engine.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    למדיניות חומת האש

  2. ברשימת הפרויקטים, בוחרים ארגון או תיקייה שמכילים מדיניות היררכית של חומת אש.

  3. אם צריך, בקטע Hierarchy index, בוחרים תיקיית צאצא.

  4. בקטע Firewall policies (מדיניות חומת אש), לוחצים על השם של מדיניות חומת אש היררכית שרוצים ליצור בה כלל.

  5. בקטע Firewall rules (כללי חומת אש), לוחצים על Create firewall rule (יצירת כלל חומת אש) ומציינים את פרמטרי ההגדרה הבאים:

    1. עדיפות: סדר ההערכה המספרי של הכלל.

      הכללים מוערכים מהעדיפות הגבוהה ביותר לנמוכה ביותר, כאשר 0 היא העדיפות הגבוהה ביותר. העדיפות של כל כלל חייבת להיות ייחודית. מומלץ להפריד בין ערכי העדיפות של הכללים ביותר מאשר בהפרש של אחד (לדוגמה, 100, 200, 300) כדי שתוכלו ליצור כללים חדשים בין הכללים הקיימים בהמשך.

    2. תיאור: אפשר לספק תיאור אופציונלי.

    3. סוג היעד: בוחרים באפשרות Instances.

      כשבוחרים באפשרות הזו, Cloud NGFW משתמש במכונות וירטואליות כיעד.

    4. טירגוט: בוחרים אחת מהאפשרויות הבאות:

      • החלה על כל: Cloud NGFW משתמש ביעדי המופעים הרחבים ביותר.
      • חשבונות שירות: מצמצם את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מופעים של מכונות וירטואליות שמשתמשים בחשבון השירות שאתם מציינים בחשבון שירות יעד.
      • תגי אבטחה: מצמצמים את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מכונות וירטואליות שמקושרות לפחות לאחד מהערכים של תגי האבטחה שאתם מציינים. לוחצים על Select scope for tags (בחירת היקף התגים) ובוחרים את הארגון או הפרויקט שמכילים את ערכי התגים שרוצים להתאים. כדי להוסיף עוד ערכי תגים, לוחצים על הוספת תג.

    5. כיוון התנועה: בוחרים באפשרות תנועה נכנסת (ingress).

    6. פעולה במקרה של התאמה: בוחרים אחת מהאפשרויות הבאות:

      • Allow (אישור): כדי לאשר חיבורים שתואמים לפרמטרים של הכלל.
      • דחייה: כדי לחסום חיבורים שתואמים לפרמטרים של הכלל.
      • המשך: כדי להמשיך את תהליך ההערכה של כלל חומת האש.
      • החלת קבוצת פרופילי אבטחה: המערכת שולחת את החבילות אל נקודת קצה של חומת אש או אל קבוצה של נקודות קצה ליירוט בהתאם למטרה שבחרתם.
        • כדי לשלוח מנות לנקודת קצה של חומת אש Cloud NGFW, בוחרים באפשרות Cloud NGFW Enterprise ואז בוחרים קבוצת פרופילי אבטחה. כדי להפעיל בדיקת TLS של החבילות, בוחרים באפשרות Enable TLS inspection (הפעלת בדיקת TLS).
        • כדי לשלוח מנות לקבוצת נקודות קצה של Network Security Integration (שילוב אבטחת רשת) לצורך שילוב בתוך תדרים, בוחרים באפשרות NSI In-Band (שילוב אבטחת רשת בתוך תדרים) ואז בוחרים Security profile group (קבוצת פרופילי אבטחה).

    7. יומנים: בוחרים באפשרות מופעל כדי להפעיל את הרישום ביומן של כללי חומת האש, או באפשרות מושבת כדי להשבית את הרישום ביומן של כללי חומת האש עבור הכלל הזה.

    8. רשתות יעד: אם רוצים שמדיניות חומת האש תחול על יעדים ברשתות VPC ספציפיות, לוחצים על הוספת רשת ואז בוחרים את הפרויקט ואת הרשת.

    9. הקשר של רשת המקור: מציינים הקשר של רשת:

      • כדי לדלג על סינון התנועה הנכנסת לפי הקשר הרשת, בוחרים באפשרות כל הקשרי הרשת.
      • כדי לסנן תנועה נכנסת לפי הקשר רשת ספציפי, בוחרים באפשרות הקשר רשת ספציפי ואז בוחרים הקשר רשת:

    10. מסנני מקור: מציינים פרמטרים נוספים של מקור. אי אפשר להשתמש בחלק מהפרמטרים של מקורות תנועה ביחד, וההקשר של רשת המקור מגביל את הפרמטרים של מקורות התנועה שבהם אפשר להשתמש. מידע נוסף זמין במאמרים מקורות לכללי תעבורה נכנסת ושילובים של מקורות לכללי תעבורה נכנסת.

      • כדי לסנן תנועה נכנסת לפי טווחי כתובות IPv4 של המקור, בוחרים באפשרות IPv4 ומזינים את בלוקי ה-CIDR בשדה IP ranges (טווחי כתובות IP). משתמשים בערך 0.0.0.0/0 לכל מקור IPv4.
      • כדי לסנן תנועה נכנסת לפי טווחי כתובות IPv6 של המקור, בוחרים באפשרות IPv6 ואז מזינים את בלוקי ה-CIDR בשדה טווח כתובות IPv6. שימוש ב-::/0 לכל מקור IPv6.
      • כדי לסנן תנועה נכנסת לפי ערכי תגים מאובטחים של מקורות, בוחרים באפשרות בחירת היקף לתגים בקטע תגים מאובטחים. לאחר מכן, מציינים את מפתחות התגים ואת ערכי התגים. כדי להוסיף עוד ערכי תגים, לוחצים על הוספת תג.
      • כדי לסנן תנועה נכנסת לפי FQDN של המקור, מזינים את ה-FQDN בשדה FQDNs. מידע נוסף מופיע במאמר בנושא אובייקטים של FQDN.
      • כדי לסנן תנועה נכנסת לפי מיקום גיאוגרפי של המקור, בוחרים מיקום אחד או יותר בשדה מיקומים גיאוגרפיים. מידע נוסף זמין במאמר בנושא אובייקטים של מיקום גיאוגרפי.
      • כדי לסנן תנועה נכנסת לפי קבוצת כתובות מקור, בוחרים קבוצה אחת או יותר של כתובות בשדה קבוצות כתובות. מידע נוסף זמין במאמר קבוצות כתובות לכללי מדיניות של חומת אש.

    11. יעד: מציינים פרמטרים אופציונליים של יעד. מידע נוסף זמין במאמר יעדים לכללי תעבורה נכנסת.

      • כדי לדלג על סינון התנועה הנכנסת לפי כתובת IP של היעד, בוחרים באפשרות None.
      • כדי לסנן תנועה נכנסת לפי כתובת IP של היעד, בוחרים באפשרות IPv4 או IPv6 ומזינים CIDR אחד או יותר באותו פורמט שבו השתמשתם לטווחים של כתובות IPv4 או IPv6 של המקור.

    12. פרוטוקולים ויציאות: מציינים את הפרוטוקולים ויציאות היעד של תעבורת הנתונים שצריכים להתאים לכלל. מידע נוסף מופיע במאמר פרוטוקולים ופורטים.

    13. אכיפה: מציינים אם כלל חומת האש נאכף או לא:

      • מופעל: הכלל נוצר והמערכת מתחילה לאכוף אותו על חיבורים חדשים.
      • מושבת: הכלל נוצר אבל לא נאכף על חיבורים חדשים.
  6. לוחצים על יצירה.

gcloud

gcloud compute firewall-policies rules create PRIORITY \
    --firewall-policy=POLICY_NAME \
    --organization=ORG_ID | --folder=FOLDER_ID \
    --description=DESCRIPTION \
    --direction=INGRESS \
    --action=ACTION \
    [--enable-logging | --no-enable-logging] \
    [--disabled | --no-disabled] \
    [--target-resources=TARGET_NETWORKS] \
    [--target-secure-tags=TARGET_SECURE_TAGS] \
    [--target-service-accounts=TARGET_SERVICE_ACCOUNTS] \ [--layer4-configs=LAYER_4_CONFIGS] \ [--src-network-context=SRC_NETWORK_CONTEXT] \
    [--src-networks=SRC_VPC_NETWORKS] \ [--src-ip-ranges=SRC_IP_RANGES] \
    [--src-address-groups=SRC_ADDRESS_GROUPS] \
    [--src-fqdns=SRC_DOMAIN_NAMES] \
    [--src-secure-tags=SRC_SECURE_TAGS] \
    [--src-region-codes=SRC_COUNTRY_CODES] \
    [--src-threat-intelligence=SRC_THREAT_LIST_NAMES] \ [--dest-ip-ranges=DEST_IP_RANGES]

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PRIORITY: סדר ההערכה המספרי של הכלל במדיניות. הכללים מוערכים מהעדיפות הגבוהה ביותר לנמוכה ביותר, כאשר 0 היא העדיפות הגבוהה ביותר. העדיפות של כל כלל חייבת להיות ייחודית. מומלץ להפריד בין ערכי העדיפות של הכללים ביותר מאשר בהפרש של אחד (לדוגמה, 100, ‏ 200, ‏ 300) כדי שתוכלו ליצור כללים חדשים בין הכללים הקיימים בהמשך.
  • ‫POLICY_NAME: השם של מדיניות חומת האש ההיררכית שבה רוצים ליצור את הכלל.
  • ‫ORG_ID: מזהה הארגון שמכיל את מדיניות חומת האש ההיררכית, אם הארגון הראשי שלו הוא ארגון.
  • ‫FOLDER_ID: מזהה התיקייה שמכילה את מדיניות חומת האש ההיררכית, אם ההורה שלה הוא תיקייה.
  • ‫DESCRIPTION: תיאור אופציונלי של הכלל החדש.
  • ‫ACTION: מציינים אחת מהפעולות הבאות:

    • ‫apply_security_profile_group: שולח את החבילות אל נקודת קצה של חומת אש או אל קבוצת נקודות קצה ליירוט.
      • אם הפעולה היא apply_security_profile_group, צריך לכלול את --security-profile-group SECURITY_PROFILE_GROUP, כאשר SECURITY_PROFILE_GROUP הוא השם של קבוצת פרופילי אבטחה.
      • פרופיל האבטחה של קבוצת פרופילי האבטחה יכול להתייחס לנקודת קצה של חומת אש Cloud NGFW או לקבוצה של נקודות קצה ליירוט של Network Security Integration לשילוב בתוך פס התדרים.
      • אם פרופיל האבטחה של קבוצת פרופילי האבטחה מפנה לנקודת קצה של חומת אש Cloud NGFW, צריך לכלול את --tls-inspect או את --no-tls-inspect כדי להפעיל או להשבית את בדיקת ה-TLS.
  • הדגלים --enable-logging ו---no-enable-logging מאפשרים להפעיל או להשבית את הרישום ביומן של כללי חומת האש של VPC.
  • הדגלים --disabled ו---no-disabled קובעים אם הכלל מושבת (לא נאכף) או מופעל (נאכף).
  • מציינים יעד:

    • אם לא מציינים את הדגלים --target-resources, ‏--target-secure-tags ו---target-service-accounts,‏ Cloud NGFW משתמש ביעדי המכונות הרחבים ביותר.
    • ‫TARGET_NETWORKS: רשימה מופרדת בפסיקים של רשתות VPC שצוינו באמצעות כתובות ה-URL של משאבי הרשת בצורה https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/NETWORK_NAME. אפשר להשתמש בדגל --target-resources לבד או בשילוב עם דגל טירגוט אחר. מידע נוסף זמין במאמר בנושא שילובים ספציפיים של טירגוט.
    • ‫TARGET_SECURE_TAGS: רשימה מופרדת בפסיקים של ערכי תגים מאובטחים שמצמצמת את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מופעי מכונות וירטואליות שמשויכים לפחות לאחד מהערכים של התגים המאובטחים.
    • ‫TARGET_SERVICE_ACCOUNTS: רשימה מופרדת בפסיקים של חשבונות שירות שמצמצמת את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מכונות וירטואליות שמשתמשות באחד מחשבונות השירות.
  • ‫LAYER_4_CONFIGS: רשימה מופרדת בפסיקים של הגדרות בשכבה 4. כל הגדרה של שכבה 4 יכולה להיות אחת מהאפשרויות הבאות:
    • שם של פרוטוקול IP ‏ (tcp) או מספר פרוטוקול IP של IANA ‏ (17) בלי יציאת יעד.
    • שם פרוטוקול ה-IP ויציאת היעד, מופרדים בנקודתיים (tcp:80).
    • שם פרוטוקול IP וטווח יציאות של היעד, מופרדים באמצעות נקודתיים ומקף שמפריד בין יציאת ההתחלה ליציאת הסיום של היעד (tcp:5000-6000). מידע נוסף זמין במאמר בנושא פרוטוקולים ויציאות.
  • מציינים מקור לכלל הכניסה. מידע נוסף על שילובים של מקורות של כללי Ingress

    • ‫SRC_NETWORK_CONTEXT: מגדיר הקשרים של רשתות מקור לשימוש בשילוב עם פרמטר מקור נתמך אחר כדי ליצור שילוב מקור. הערכים התקפים כשמשתמשים בערך --target-type=INSTANCES הם: INTERNET,‏ NON_INTERNET,‏ VPC_NETWORKS או INTRA_VPC. מידע נוסף זמין במאמר בנושא הקשרים של רשתות.
    • ‫SRC_VPC_NETWORKS: רשימה מופרדת בפסיקים של רשתות VPC שצוינו לפי מזהי כתובות ה-URL שלהן. מציינים את הדגל הזה רק אם הערך של --src-network-context הוא VPC_NETWORKS.
    • ‫SRC_IP_RANGES: רשימה מופרדת בפסיקים של טווחי כתובות IP בפורמט CIDR. כל הטווחים ברשימה חייבים להיות בפורמט IPv4 CIDR או IPv6 CIDR, ולא שילוב של שניהם.
    • ‫SRC_ADDRESS_GROUPS: רשימה מופרדת בפסיקים של קבוצות כתובות שצוינו על ידי מזהי כתובות ה-URL הייחודיים שלהן. קבוצות הכתובות ברשימה צריכות להכיל את כל כתובות IPv4 או את כל כתובות IPv6, ולא שילוב של שניהם.
    • ‫SRC_DOMAIN_NAMES: רשימה מופרדת בפסיקים של אובייקטים מסוג FQDN שצוינו בפורמט של שם דומיין.
    • ‫SRC_SECURE_TAGS: רשימה מופרדת בפסיקים של תגים. אי אפשר להשתמש בדגל --src-secure-tags אם הערך של --src-network-context הוא INTERNET.
    • ‫SRC_COUNTRY_CODES: רשימה מופרדת בפסיקים של קודי מדינות בני שתי אותיות. מידע נוסף זמין במאמר בנושא אובייקטים של מיקום גיאוגרפי. אי אפשר להשתמש בדגל --src-region-codes אם הערך של --src-network-context הוא NON_INTERNET,‏ VPC_NETWORKS או INTRA_VPC.
  • אפשר גם לציין יעד לכלל התעבורה הנכנסת:

    • ‫DEST_IP_RANGES: רשימה מופרדת בפסיקים של טווחי כתובות IP בפורמט CIDR. כל הטווחים ברשימה חייבים להיות בפורמט IPv4 CIDR או IPv6 CIDR, ולא שילוב של שניהם.

יצירת כלל לתעבורת נתונים יוצאת (egress) למכונות וירטואליות

בהוראות הבאות מוסבר איך ליצור כלל יציאה. כללי תעבורת נתונים יוצאת (egress) חלים רק על יעדים שהם ממשקי רשת של מכונות ב-Compute Engine.

המסוף

  1. נכנסים לדף Firewall policies במסוף Google Cloud .

    למדיניות חומת האש

  2. ברשימת הפרויקטים, בוחרים ארגון או תיקייה שמכילים מדיניות היררכית של חומת אש.

  3. אם צריך, בקטע Hierarchy index, בוחרים תיקיית צאצא.

  4. בקטע Firewall policies (מדיניות חומת אש), לוחצים על השם של מדיניות חומת אש היררכית שרוצים ליצור בה כלל.

  5. בקטע Firewall rules (כללי חומת אש), לוחצים על Create firewall rule (יצירת כלל חומת אש) ומציינים את פרמטרי ההגדרה הבאים:

    1. עדיפות: סדר ההערכה המספרי של הכלל.

      הכללים מוערכים מהעדיפות הגבוהה ביותר לנמוכה ביותר, כאשר 0 היא העדיפות הגבוהה ביותר. העדיפות של כל כלל חייבת להיות ייחודית. מומלץ להפריד בין ערכי העדיפות של הכללים ביותר מאשר בהפרש של אחד (לדוגמה, 100, 200, 300) כדי שתוכלו ליצור כללים חדשים בין הכללים הקיימים בהמשך.

    2. תיאור: אפשר לספק תיאור אופציונלי.

    3. סוג היעד: בוחרים באפשרות Instances.

      כשבוחרים באפשרות הזו, Cloud NGFW משתמש במכונות וירטואליות כיעד.

    4. טירגוט: בוחרים אחת מהאפשרויות הבאות:

      • החלה על כל: Cloud NGFW משתמש ביעדי המופעים הרחבים ביותר.
      • חשבונות שירות: מצמצם את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מופעים של מכונות וירטואליות שמשתמשים בחשבון השירות שאתם מציינים בחשבון שירות יעד.
      • תגי אבטחה: מצמצמים את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מכונות וירטואליות שמקושרות לפחות לאחד מהערכים של תגי האבטחה שאתם מציינים. לוחצים על Select scope for tags (בחירת היקף התגים) ובוחרים את הארגון או הפרויקט שמכילים את ערכי התגים שרוצים להתאים. כדי להוסיף עוד ערכי תגים, לוחצים על הוספת תג.

    5. כיוון התנועה: בוחרים באפשרות יציאה.

    6. פעולה במקרה של התאמה: בוחרים אחת מהאפשרויות הבאות:

      • Allow (אישור): כדי לאשר חיבורים שתואמים לפרמטרים של הכלל.
      • דחייה: כדי לחסום חיבורים שתואמים לפרמטרים של הכלל.
      • המשך: כדי להמשיך את תהליך ההערכה של כלל חומת האש.
      • החלת קבוצת פרופילי אבטחה: המערכת שולחת את החבילות אל נקודת קצה של חומת אש או אל קבוצה של נקודות קצה ליירוט בהתאם למטרה שבחרתם.
        • כדי לשלוח מנות לנקודת קצה של חומת אש Cloud NGFW, בוחרים באפשרות Cloud NGFW Enterprise ואז בוחרים קבוצת פרופילי אבטחה. כדי להפעיל בדיקת TLS של החבילות, בוחרים באפשרות Enable TLS inspection (הפעלת בדיקת TLS).
        • כדי לשלוח מנות לקבוצת נקודות קצה של Network Security Integration (שילוב אבטחת רשת) לצורך שילוב בתוך תדרים, בוחרים באפשרות NSI In-Band (שילוב אבטחת רשת בתוך תדרים) ואז בוחרים Security profile group (קבוצת פרופילי אבטחה).

    7. יומנים: בוחרים באפשרות מופעל כדי להפעיל את הרישום ביומן של כללי חומת האש, או באפשרות מושבת כדי להשבית את הרישום ביומן של כללי חומת האש עבור הכלל הזה.

    8. רשתות יעד: אם רוצים שמדיניות חומת האש תחול על יעדים ברשתות VPC ספציפיות, לוחצים על הוספת רשת ואז בוחרים את הפרויקט ואת הרשת.

    9. הקשר של רשת היעד: מציינים הקשר של רשת:

    10. מסנני יעד: אפשר לציין פרמטרים נוספים של יעד. אי אפשר להשתמש בחלק מהפרמטרים של היעד ביחד, והבחירה שלכם בהקשר של רשת היעד מגבילה את מסנני היעד שבהם אתם יכולים להשתמש. מידע נוסף זמין במאמרים יעדים לכללי תעבורה יוצאת ושילובים של יעדים לכללי תעבורה יוצאת.

      • כדי לסנן תנועה יוצאת לפי טווחי יעד של IPv4, בוחרים באפשרות IPv4 ומזינים את בלוקי ה-CIDR בשדה IP ranges (טווחי כתובות IP). אפשר להשתמש ב-0.0.0.0/0 לכל יעד IPv4.
      • כדי לסנן תנועה יוצאת לפי טווחי יעד של IPv6, בוחרים באפשרות IPv6 ומזינים את בלוקי ה-CIDR בשדה טווחים של IPv6. שימוש ב-::/0 לכל יעד IPv6.
      • כדי לסנן תנועה יוצאת לפי FQDN של היעד, מזינים את ה-FQDN בשדה FQDNs. מידע נוסף מופיע במאמר בנושא אובייקטים של FQDN.
      • כדי לסנן את התנועה היוצאת לפי מיקום גיאוגרפי של היעד, בוחרים מיקום אחד או יותר מהשדה מיקומים גיאוגרפיים. מידע נוסף זמין במאמר בנושא אובייקטים של מיקום גיאוגרפי.
      • כדי לסנן תנועה יוצאת לפי קבוצת כתובות יעד, בוחרים קבוצה אחת או יותר של כתובות בשדה קבוצות כתובות. מידע נוסף זמין במאמר בנושא קבוצות כתובות לכללי מדיניות של חומת אש.

    11. מקור: מציינים פרמטרים אופציונליים של מקור. מידע נוסף זמין במאמר בנושא מקורות לכללי תעבורה יוצאת.

      • כדי לדלג על סינון תנועה יוצאת לפי כתובת IP של מקור, בוחרים באפשרות ללא.
      • כדי לסנן תנועה יוצאת לפי כתובת IP של המקור, בוחרים באפשרות IPv4 או IPv6 ואז מזינים CIDR אחד או יותר באותו פורמט שבו משתמשים לטווחים של כתובות IPv4 של היעד או לטווחים של כתובות IPv6 של היעד.

    12. פרוטוקולים ויציאות: מציינים את הפרוטוקולים ויציאות היעד של תעבורת הנתונים שצריכים להתאים לכלל. מידע נוסף מופיע במאמר פרוטוקולים ופורטים.

    13. אכיפה: מציינים אם כלל חומת האש נאכף או לא:

      • מופעל: הכלל נוצר והמערכת מתחילה לאכוף אותו על חיבורים חדשים.
      • מושבת: הכלל נוצר אבל לא נאכף על חיבורים חדשים.
  6. לוחצים על יצירה.

gcloud

gcloud compute firewall-policies rules create PRIORITY \
    --firewall-policy=POLICY_NAME \
    --organization=ORG_ID | --folder=FOLDER_ID \
    --description=DESCRIPTION \
    --direction=EGRESS \
    --action=ACTION \
    [--enable-logging | --no-enable-logging] \
    [--disabled | --no-disabled] \
    [--target-resources=TARGET_NETWORKS] \
    [--target-secure-tags=TARGET_SECURE_TAGS] \
    [--target-service-accounts=TARGET_SERVICE_ACCOUNTS] \ [--layer4-configs=LAYER_4_CONFIGS] \ [--dest-network-context=DEST_NETWORK_CONTEXT] \ [--dest-ip-ranges=DEST_IP_RANGES] \
    [--dest-address-groups=DEST_ADDRESS_GROUPS] \
    [--dest-fqdns=DEST_DOMAIN_NAMES] \
    [--dest-region-codes=DEST_COUNTRY_CODES] \
    [--dest-threat-intelligence=DEST_THREAT_LIST_NAMES] \ [--src-ip-ranges=SRC_IP_RANGES]

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PRIORITY: סדר ההערכה המספרי של הכלל במדיניות. הכללים מוערכים מהעדיפות הגבוהה ביותר לנמוכה ביותר, כאשר 0 היא העדיפות הגבוהה ביותר. העדיפות של כל כלל חייבת להיות ייחודית. מומלץ להפריד בין ערכי העדיפות של הכללים ביותר מאשר בהפרש של אחד (לדוגמה, 100, ‏ 200, ‏ 300) כדי שתוכלו ליצור כללים חדשים בין הכללים הקיימים בהמשך.
  • ‫POLICY_NAME: השם של מדיניות חומת האש ההיררכית שבה רוצים ליצור את הכלל.
  • ‫ORG_ID: מזהה הארגון שמכיל את מדיניות חומת האש ההיררכית, אם הארגון הראשי שלו הוא ארגון.
  • ‫FOLDER_ID: מזהה התיקייה שמכילה את מדיניות חומת האש ההיררכית, אם ההורה שלה הוא תיקייה.
  • ‫DESCRIPTION: תיאור אופציונלי של הכלל החדש.
  • ‫ACTION: מציינים אחת מהפעולות הבאות:

    • ‫apply_security_profile_group: שולח את החבילות אל נקודת קצה של חומת אש או אל קבוצת נקודות קצה ליירוט.
      • אם הפעולה היא apply_security_profile_group, צריך לכלול את --security-profile-group SECURITY_PROFILE_GROUP, כאשר SECURITY_PROFILE_GROUP הוא השם של קבוצת פרופילי אבטחה.
      • פרופיל האבטחה של קבוצת פרופילי האבטחה יכול להתייחס לנקודת קצה של חומת אש Cloud NGFW או לקבוצה של נקודות קצה ליירוט של Network Security Integration לשילוב בתוך פס התדרים.
      • אם פרופיל האבטחה של קבוצת פרופילי האבטחה מפנה לנקודת קצה של חומת אש Cloud NGFW, צריך לכלול את --tls-inspect או את --no-tls-inspect כדי להפעיל או להשבית את בדיקת ה-TLS.
  • הדגלים --enable-logging ו---no-enable-logging מאפשרים להפעיל או להשבית את הרישום ביומן של כללי חומת האש של VPC.
  • הדגלים --disabled ו---no-disabled קובעים אם הכלל מושבת (לא נאכף) או מופעל (נאכף).
  • מציינים יעד:

    • אם לא מציינים את הדגלים --target-resources, ‏--target-secure-tags ו---target-service-accounts,‏ Cloud NGFW משתמש ביעדי המכונות הרחבים ביותר.
    • ‫TARGET_NETWORKS: רשימה מופרדת בפסיקים של רשתות VPC שצוינו באמצעות כתובות ה-URL של משאבי הרשת בצורה https://www.googleapis.com/compute/v1/projects/PROJECT_ID/global/networks/NETWORK_NAME. אפשר להשתמש בדגל --target-resources לבד או בשילוב עם דגל טירגוט אחר. מידע נוסף זמין במאמר בנושא שילובים ספציפיים של טירגוט.
    • ‫TARGET_SECURE_TAGS: רשימה מופרדת בפסיקים של ערכי תגים מאובטחים שמצמצמת את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מופעי מכונות וירטואליות שמשויכים לפחות לאחד מהערכים של התגים המאובטחים.
    • ‫TARGET_SERVICE_ACCOUNTS: רשימה מופרדת בפסיקים של חשבונות שירות שמצמצמת את היעדים הרחבים ביותר של המופעים לממשקי הרשת של מכונות וירטואליות שמשתמשות באחד מחשבונות השירות.
  • ‫LAYER_4_CONFIGS: רשימה מופרדת בפסיקים של הגדרות בשכבה 4. כל הגדרה של שכבה 4 יכולה להיות אחת מהאפשרויות הבאות:
    • שם של פרוטוקול IP ‏ (tcp) או מספר פרוטוקול IP של IANA ‏ (17) בלי יציאת יעד.
    • שם פרוטוקול ה-IP ויציאת היעד, מופרדים בנקודתיים (tcp:80).
    • שם פרוטוקול IP וטווח יציאות של היעד, מופרדים באמצעות נקודתיים ומקף שמפריד בין יציאת ההתחלה ליציאת הסיום של היעד (tcp:5000-6000). מידע נוסף זמין במאמר בנושא פרוטוקולים ויציאות.
  • מציינים יעד לכלל היציאה. מידע נוסף על שילובים של יעדים בכלל יציאה

    • DEST_NETWORK_CONTEXT: מגדיר הקשרים של רשת היעד לשימוש בשילוב עם פרמטר יעד נתמך אחר כדי ליצור שילוב יעד. הערכים התקפים הם INTERNET ו-NON_INTERNET. מידע נוסף זמין במאמר בנושא הקשרים של הרשת.
    • ‫DEST_IP_RANGES: רשימה מופרדת בפסיקים של טווחי כתובות IP בפורמט CIDR. כל הטווחים ברשימה חייבים להיות בפורמט IPv4 CIDR או IPv6 CIDR, ולא שילוב של שניהם.
    • ‫DEST_ADDRESS_GROUPS: רשימה מופרדת בפסיקים של קבוצות כתובות שצוינו על ידי מזהי כתובות ה-URL הייחודיים שלהן.
    • ‫DEST_DOMAIN_NAMES: רשימה מופרדת בפסיקים של אובייקטים מסוג FQDN שצוינו בפורמט של שם דומיין.
    • ‫DEST_COUNTRY_CODES: רשימה מופרדת בפסיקים של קודי מדינות בני שתי אותיות. מידע נוסף זמין במאמר בנושא אובייקטים של מיקום גיאוגרפי.
  • אפשר גם לציין מקור לכלל התעבורה היוצאת:

    • ‫SRC_IP_RANGES: רשימה מופרדת בפסיקים של טווחי כתובות IP בפורמט CIDR. כל הטווחים ברשימה חייבים להיות בפורמט IPv4 CIDR או IPv6 CIDR, ולא שילוב של שניהם.

המאמרים הבאים