防火牆洞察類別和狀態

本頁面說明 防火牆洞察 的類別和狀態。深入分析會使用 google.compute.firewall.Insight 洞察類型,分析防火牆規則設定和使用情形。

洞察類別

在防火牆洞察中,洞察資料可分為下表所述的兩大類。

類別 說明 深入分析
以設定為準 深入分析結果是以防火牆規則設定資料為依據。 規則遭到覆蓋
記錄式 系統會根據防火牆規則使用情形的記錄,以及您設定防火牆規則的方式,產生深入分析資訊。

過於寬鬆的規則

  • 未命中的 Allow 規則
  • 根據適應性分析結果,已過時的 Allow 規則
  • 有未發揮作用之屬性的 Allow 規則
  • 有過於寬鬆 IP 位址或通訊埠範圍的 Allow 規則

有發揮作用的 Deny 規則

每個洞察子類型都有嚴重程度。舉例來說,如果是陰影規則洞察,嚴重程度為 medium。詳情請參閱建議工具說明文件中的「嚴重程度」。

洞察狀態

每項洞察資料都可能處於下列其中一種狀態,您可以按照下表說明變更狀態。

狀態 說明
ACTIVE 洞察資料有效。Google 會根據最新資訊,持續更新ACTIVE洞察內容。
DISMISSED

洞察資料會遭到捨棄,且不會再顯示在任何使用者的任何有效洞察資料清單中。您可以在「已關閉的記錄」頁面將狀態復原為 DISMISSED ACTIVE

詳情請參閱「將洞察資料標示為已關閉」。

規則遭到覆蓋

遭覆蓋的規則會與其他優先順序較高或相同的規則 (稱為覆蓋規則) 共用 IP 位址等屬性。防火牆洞察會分析您的 VPC 防火牆規則防火牆政策,偵測這些遭覆蓋的規則。

  • 對於指派給虛擬私有雲網路的防火牆政策,您可以查看政策規則的深入分析資訊,瞭解該規則是否遭到相同或任何其他政策中的虛擬私有雲規則遮蔽。
  • 系統會根據政策和規則評估順序,評估階層式防火牆政策全域網路防火牆政策VPC 防火牆規則。舉例來說,如果是全域網路防火牆政策,您可能會根據規則評估順序,深入瞭解哪些全域網路防火牆政策規則遭到虛擬私有雲防火牆規則遮蔽。
  • 如果您在全域網路防火牆政策中設有含安全標記的防火牆規則,可以查看這些規則的洞察資料,瞭解同一全域防火牆政策中彼此遮蔽的規則。詳情請參閱「防火牆標記」。

防火牆洞察不會找出所有可能的覆蓋規則。具體來說,系統不會指出其他防火牆規則的多個標記已遮蔽某個防火牆規則的標記。

規則遭到覆蓋的例子

在本例中,部分受影響和影響規則的來源 IP 範圍篩選器重疊,其他規則的優先順序則不同。

下表顯示防火牆規則 AE。如要瞭解不同陰影規則情境,請參閱下表後方的章節。

防火牆
政策
類型 目標 篩選器 通訊協定
或通訊埠
動作 優先順序
防火牆規則 A X 輸入 全部套用 10.10.0.0/16 tcp:80 允許 1000
防火牆規則 B Y 輸入 全部套用 10.10.0.0/24 tcp:80 允許 1000
防火牆規則 C - 輸入 網路 10.10.2.0/24 tcp:80
tcp:443
允許 1000
防火牆規則 D - 輸入 網路 10.10.2.0/24 tcp:80 拒絕 900
防火牆規則 E - 輸入 網路 10.10.2.0/24 tcp:443 拒絕 900

範例 1:防火牆規則 B 遭到防火牆規則 A 覆蓋

在這個範例中,有兩項防火牆規則:A 和 B。這兩項規則幾乎完全相同,只有來源 IP 位址範圍篩選條件不同。舉例來說,A 的 IP 位址範圍為 10.10.0.0/16,而 B 的 IP 位址範圍為 10.10.0.0/24。因此,防火牆規則 B 會遭到防火牆規則 A 覆蓋。

shadowed firewall rules 洞察資料通常表示防火牆設定錯誤,例如 A 的 IP 位址篩選器設定過於寬鬆,或 B 的篩選器設定過於嚴格且不必要。

範例 2:防火牆規則 C 遭到防火牆規則 D 和 E 覆蓋

在本範例中,有 C、D 和 E 三個防火牆規則。防火牆規則 C 允許 HTTP 通訊埠 80 和 HTTPS 通訊埠 443 的網路流量從內部輸入,優先順序為 1000 (預設優先順序)。相反地,防火牆規則 D 和 E 分別拒絕 HTTP 和 HTTPS 網頁流量輸入,兩者優先順序皆為 900 (高優先順序)。因此,防火牆規則 C 會遭到防火牆規則 D 和 E 合併覆蓋。

範例 3:防火牆政策 Y 中的防火牆規則 B 遭到政策 X 中的防火牆規則 A 遮蔽

在這個範例中,有兩項防火牆規則:A 和 B。防火牆規則 A 位於與 Folder1 相關聯的政策 X 中,而防火牆規則 B 位於與 Folder2 相關聯的政策 Y 中。Folder1 和 Folder2 都位於同一個機構節點下,且 Folder2 是 Folder1 的子項。這兩項規則完全相同,只有來源 IP 位址範圍不同。這項洞察資料指出,政策 Y 中的防火牆規則 B 是不必要的,因為政策 X 中的防火牆規則 A 已涵蓋該規則。因此,政策 Y 中的防火牆規則 B 會遭到政策 X 中的防火牆規則 A 覆蓋。

範例 4:全域網路防火牆政策 Y 中的防火牆規則 B 遭到防火牆規則 A 覆蓋

在這個範例中,有兩項防火牆規則:A 和 B。防火牆規則 A 和 B 都位於 Network1,但防火牆規則 B 位於全域網路防火牆政策 Y。政策 Y 的防火牆政策強制執行順序為 AFTER_CLASSIC_FIREWALLS。 這兩條規則幾乎完全相同,只有來源 IP 位址範圍不同。這項洞察資料指出,政策 Y 中的規則 B 是不必要的,因為規則 A 已涵蓋該規則。因此,政策 Y 中的防火牆規則 B 會遭到防火牆規則 A 覆蓋。

發揮作用的拒絕規則

這項深入分析資訊會提供deny規則的詳細資料,這些規則在觀察期間內有命中記錄。

這些深入分析結果可提供防火牆封包捨棄信號。接著,您可以檢查封包遭到捨棄是否是因為安全防護措施,或是網路設定錯誤所致。

過於寬鬆的規則

防火牆洞察會全面分析防火牆規則是否過於寬鬆。這項分析包含下列洞察資料:

這些深入分析提供的資料來自防火牆規則記錄。 因此,只有在整個觀察期間啟用防火牆規則記錄功能,這項資料才會準確。否則,每個洞察類別中的規則數量可能會高於顯示的數量。

過於寬鬆的規則深入分析會評估 TCP 和 UDP 流量。系統不會分析其他類型的流量。詳情請參閱各項洞察資料的說明。

每個洞察子類型都有嚴重程度。舉例來說,過於寬鬆規則深入分析的嚴重性等級為 high。詳情請參閱建議工具說明文件中的「嚴重程度」。

允許規則未發揮任何作用

這項深入分析資訊會找出在觀察期間內未發揮任何作用的 allow 規則。

針對每項規則,你可以查看機器學習預測,瞭解規則或屬性未來是否可能命中。這項預測結果是根據機器學習分析得出,分析時會考量這項規則的歷史流量模式,以及同一機構中類似的規則。

為協助您瞭解預測結果,這項洞察資訊會找出與洞察資訊所識別規則類似的規則 (位於同一專案中)。洞察資料會列出這些規則的命中次數,並摘要說明設定詳細資料。這些詳細資料包括每項規則的優先順序和屬性,例如 IP 位址和通訊埠範圍。

Allow rules with no hits 會評估為 TCP 和 UDP 流量強制執行的防火牆規則。如果防火牆規則允許任何其他類型的流量,則不會納入這項分析。

根據適應性分析結果,允許過時的規則

這項洞察資料會根據使用模式和適應性分析,找出較不可能啟用的 allow 規則。這項洞察資訊是透過機器學習分析產生,考量因素包括過去六週的平均命中次數,以及近期的命中次數適應性分析。不過,如果規則在開始追蹤命中次數後從未啟用,系統也可能會將其納入洞察資訊,直到規則再次啟用為止。

舉例來說,假設防火牆規則在觀察期間的最後幾週經常發揮作用,但已停止運作數天。在這種情況下,您可能會看到該規則的洞察資料,指出使用模式發生變化。不過,系統會分析防火牆規則,找出不常命中但處於有效狀態的規則;這些有效規則不會顯示在這項深入分析中。

如果機器學習分析結果顯示規則處於非啟用狀態,您就能在觀察期結束前,根據適應性分析結果更快查看洞察資料。舉例來說,即使觀察期為 12 個月,您也可能在觀察期開始後的第一週,就收到根據適應性分析得出的洞察資料。

觀察期結束後,您就能查看深入分析結果,這些結果是以整個觀察期間透過防火牆規則記錄功能收集到的資料為依據。

允許規則含有未發揮作用的屬性

這項洞察資訊會找出在觀察期間內,屬性 (例如 IP 位址和通訊埠範圍) 未發揮作用的 allow 規則。

這項洞察資料也會針對每項規則,預測規則未來發揮作用的機率。這項預測結果是根據機器學習預測得出,其中考量了這項規則的歷來流量模式,以及同一機構中類似規則的流量模式。

為協助您瞭解預測結果,洞察資料會彙整同一專案中具有類似屬性的其他防火牆規則。這份摘要包含這些規則的屬性是否符合條件的資料。

Allow rules with unused attributes 只會評估為 TCP 和 UDP 流量定義的屬性。如果規則允許 TCP 和 UDP 以外的其他類型流量,則該規則可納入這項分析。不過,系統不會分析與其他類型流量相關的屬性。

舉例來說,假設某項規則允許 TCP 和 ICMP 流量。如果允許的 IP 位址範圍顯示為未使用,系統不會視為未使用,因為您可能會將該範圍用於 ICMP 流量。不過,如果相同規則有未使用的 TCP 連接埠範圍,系統就會將該規則標示為過於寬鬆。

允許規則設有過於寬鬆的 IP 位址或通訊埠範圍

這項洞察會找出 IP 位址或通訊埠範圍可能過於寬鬆的 allow 規則。

建立防火牆規則時,範圍通常會比實際需要更廣。範圍過於廣泛可能會導致安全風險。

這項洞察資訊會分析防火牆規則的 IP 位址和連接埠範圍實際用量,有助於緩解這個問題。此外,如果規則的範圍過於寬廣,也會建議其他 IP 位址和通訊埠範圍組合。有了這些資訊,您就能根據觀察期間的流量模式,移除不必要的連接埠範圍。

Allow rules with overly permissive IP address or port ranges只會評估為 TCP 和 UDP 流量定義的屬性。如果規則允許 TCP 和 UDP 以外的其他類型流量,則該規則可納入這項分析。不過,系統不會分析與其他類型流量相關的屬性。

舉例來說,假設某項規則允許 TCP 和 ICMP 流量。如果允許的 IP 位址範圍似乎只使用了一部分,洞察不會將 IP 位址範圍標示為過於廣泛,因為該範圍可能用於 ICMP 流量。不過,如果同一項規則的 TCP 通訊埠範圍只會部分使用,系統就會將該規則標示為過於寬鬆。

請注意,您的專案可能設有防火牆規則,允許特定 IP 位址區塊存取負載平衡器健康狀態檢查或其他Google Cloud 功能。這些 IP 位址可能不會受到影響,但請勿從防火牆規則中移除。如要進一步瞭解這些範圍,請參閱 Compute Engine 說明文件

機器學習預測

如前幾節所述,有兩項洞察資料 (allow 規則沒有命中次數,以及 allow 規則的屬性未發揮作用) 會使用機器學習預測。

為產生預測結果,防火牆洞察會使用同一機構的防火牆規則訓練機器學習模型。防火牆洞察會藉此瞭解常見模式。舉例來說,防火牆洞察會瞭解經常觸發的屬性組合。這些屬性包括 IP 位址範圍、通訊埠範圍和 IP 通訊協定。

如果防火牆規則包含常見模式,顯示該規則可能命中,防火牆洞察的信心就會越高,認為該規則未來可能會命中。反之亦然。

對於使用預測的每項洞察資訊,防火牆洞察都會顯示與洞察資訊所識別規則類似的規則詳細資料。舉例來說,在「洞察詳細資料」面板中,您可以查看與預測主題規則最相似的三項規則詳細資料。兩項規則的屬性重疊越多,相似度就越高。

如果 allow 規則未命中,請參考以下範例:

假設規則 A 具有下列屬性:

Source IP ranges: 10.0.1.0/24
Target tags: http-server
Protocol and ports: TCP:80

假設規則 B 具有下列屬性:

Source IP ranges: 10.0.2.0/24
Target tags: http-server
Protocol and ports: TCP:80

這兩項規則共用相同的目標標記、通訊協定和通訊埠屬性。兩者只有來源屬性不同。因此視為相似。

對於屬性未發揮作用的 allow 規則,相似度判斷方式相同。對於這項深入分析,防火牆洞察會將設定包含相同屬性的規則視為類似規則。

後續步驟