建立及管理自訂螢幕鏡像安全設定檔

您只能為 Packet Mirroring 建立自訂鏡像安全性設定檔。自訂鏡像安全設定檔是一種設定,可強制指定網路防火牆政策規則檢查特定網路流量。如果流量符合網路防火牆政策規則中的鏡像規則,系統會將流量鏡像至該網路防火牆政策規則安全設定檔參照的端點群組。

本頁說明如何使用 Google Cloud CLI 建立及管理自訂安全性設定檔。

事前準備

角色

如要取得建立、查看、更新或刪除自訂安全設定檔所需的權限,請要求管理員授予您組織的必要 IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

如要查看本頁列出的作業進度,請確認您的使用者角色具備下列 Compute 網路使用者 (roles/compute.networkUser) 權限:

  • networksecurity.operations.get
  • networksecurity.operations.list

建立自訂安全性設定檔

您只能建立 CUSTOM_MIRRORING 類型的安全性設定檔。您可以在組織或專案層級建立安全性設定檔。

建立自訂安全性設定檔時,您可以指定自訂安全性設定檔的名稱、位置,以及流量導向的端點群組。

在本節中,請為封包鏡像建立自訂安全性設定檔。

直接鏡像模式

為封包鏡像的直接模式建立自訂安全性設定檔。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取機構或專案。

  3. 在「安全性設定檔」分頁中,按一下「建立設定檔」

  4. 在「Name」(名稱) 中輸入名稱。

  5. 在「安全性設定檔用途」部分,選取「頻帶外 NSI」

  6. 在「Project」(專案) 部分,選取代管鏡像端點群組的專案。

  7. 在「Mirroring endpoint group」(鏡像端點群組) 部分,選取鏡像端點群組。

  8. 點選「建立」

gcloud

如要為封包鏡像的直接模式建立自訂安全設定檔,請使用 gcloud network-security security-profiles custom-mirroring create 指令

gcloud network-security security-profiles custom-mirroring \
    create CUSTOM_MIRRORING_PROFILE_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    --mirroring-endpoint-group ENDPOINT_GROUP \
    --description DESCRIPTION \
    [--billing-project QUOTA_PROJECT_ID]

更改下列內容:

  • CUSTOM_MIRRORING_PROFILE_NAME:自訂安全設定檔的名稱。

    如果沒有以專屬網址 ID 格式指定名稱,則必須指定機構或專案名稱,以及位置。

  • ORGANIZATION_ID:您的機構 ID。使用這個標記建立機構層級的安全設定檔。

  • PROJECT_ID:專案 ID。使用這個旗標建立專案層級的安全設定檔。

  • ENDPOINT_GROUP:鏡像端點群組的網址,例如 projects/12345678/locations/global/mirroringEndpointGroups/mirroringEPG

  • DESCRIPTION:自訂鏡像設定檔的選用說明。

  • QUOTA_PROJECT_ID:配額專案 ID。 這個旗標僅適用於機構層級的安全設定檔。

Terraform

如要建立安全性設定檔,可以使用google_network_security_security_profile 資源

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_MIRRORING"
  parent   = "organizations/${data.google_organization.default.org_id}"
  location = "global"

  custom_mirroring_profile {
    mirroring_endpoint_group = google_network_security_mirroring_endpoint_group.default.id
  }
}

如要瞭解如何套用或移除 Terraform 設定,請參閱「基本 Terraform 指令」。

鏡像模式的代理程式模式

為封包鏡像的代理程式模式建立自訂安全性設定檔。

gcloud

如要為封包鏡像的代理程式模式建立自訂安全性設定檔,請使用 gcloud network-security security-profiles custom-mirroring create 指令

gcloud beta network-security security-profiles custom-mirroring \
    create CUSTOM_MIRRORING_PROFILE_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    --mirroring-endpoint-group ENDPOINT_GROUP \
    --description DESCRIPTION \
    --mirroring-deployment-groups DEPLOYMENT_GROUP_1,DEPLOYMENT_GROUP_2 \
    [--billing-project QUOTA_PROJECT_ID]

更改下列內容:

  • CUSTOM_MIRRORING_PROFILE_NAME:自訂安全設定檔的名稱。

    如果沒有以專屬網址 ID 格式指定名稱,則必須指定機構或專案名稱,以及位置。

  • ORGANIZATION_ID:您的機構 ID。使用這個標記建立機構層級的安全設定檔。

  • PROJECT_ID:專案 ID。使用這個標記建立專案層級的安全設定檔 (預先發布版)。

    --project 標記適用於 (預先發布版)。如要使用這個旗標,請執行 gcloud beta network-security security-profiles custom-mirroring create 指令

  • ENDPOINT_GROUP:鏡像端點群組的網址,例如 projects/12345678/locations/global/mirroringEndpointGroups/mirroringEPG

  • DESCRIPTION:自訂鏡像設定檔的選用說明。

  • DEPLOYMENT_GROUP_1, DEPLOYMENT_GROUP_2:以半形逗號分隔的鏡像部署群組清單。部署群組必須是連線至封包鏡像代理模式鏡像端點群組的部署群組子集。

    部署群組必須以 projects/PROJECT_ID/locations/global/mirroringDeploymentGroups/DEPLOYMENT_GROUP 格式指定。

  • QUOTA_PROJECT_ID:配額專案 ID。 這個旗標僅適用於機構層級的安全設定檔。

Terraform

如要建立安全性設定檔,可以使用google_network_security_security_profile 資源

以下範例說明如何建立機構層級的安全設定檔:

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_MIRRORING"
  parent   = "organizations/${data.google_organization.default.org_id}"
  location = "global"

  custom_mirroring_profile {
    mirroring_endpoint_group = google_network_security_mirroring_endpoint_group.default.id
  }
}

以下範例說明如何建立專案層級的安全設定檔:

resource "google_network_security_security_profile" "default" {
  name     = "security-profile"
  type     = "CUSTOM_MIRRORING"
  parent   = "projects/${data.google_project.default.project_id}"
  location = "global"

  custom_mirroring_profile {
    mirroring_endpoint_group = google_network_security_mirroring_endpoint_group.default.id
  }
}

如要瞭解如何套用或移除 Terraform 設定,請參閱「基本 Terraform 指令」。

列出及查看自訂安全性設定檔的詳細資料

您可以在機構或專案中列出自訂安全性設定檔,並查看設定檔的詳細資料,例如名稱和端點群組 ID。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 從專案選取器選單中,選取您的機構或專案。 這個分頁會列出所有安全性設定檔。

  3. 在「安全設定檔」分頁中,按一下安全設定檔名稱即可查看詳細資料。

gcloud

如要列出所有自訂鏡像安全設定檔,請使用 gcloud network-security security-profiles custom-mirroring list 指令

gcloud network-security security-profiles custom-mirroring list \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    [--billing-project QUOTA_PROJECT_ID]

如要查看自訂鏡像安全設定檔的詳細資料,請使用 gcloud network-security security-profiles custom-mirroring describe 指令

gcloud network-security security-profiles custom-mirroring \
    describe CUSTOM_MIRRORING_PROFILE_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    [--billing-project QUOTA_PROJECT_ID]

更改下列內容:

  • CUSTOM_MIRRORING_PROFILE_NAME:自訂安全設定檔的名稱。

    如果沒有以專屬網址 ID 格式指定名稱,則必須指定機構或專案名稱,以及位置。

  • ORGANIZATION_ID:安全設定檔所在的機構 ID。

  • PROJECT_ID:安全設定檔所在的專案 ID。

  • QUOTA_PROJECT_ID:配額專案 ID。 這個旗標僅適用於機構層級的安全設定檔。

輸出結果會與下列內容相似:

  • 機構層級安全防護設定檔organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_MIRRORING_PROFILE_NAME
  • 專案層級安全性設定檔projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_MIRRORING_PROFILE_NAME

刪除自訂安全性設定檔

如要刪除自訂鏡像安全設定檔,請指定其名稱、位置,以及機構或專案。不過,如果安全性設定檔群組參照了自訂安全性設定檔,則無法刪除該自訂安全性設定檔。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取機構或專案。

  3. 在「安全性設定檔」分頁中,選取安全性設定檔的核取方塊,然後按一下「刪除」

  4. 再按一下 [刪除] 加以確認。

gcloud

如要刪除自訂鏡像安全設定檔,請使用 gcloud network-security security-profiles custom-mirroring delete 指令

gcloud network-security security-profiles custom-mirroring \
    delete CUSTOM_MIRRORING_PROFILE_NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    --location=global \
    [--billing-project QUOTA_PROJECT_ID]

更改下列內容:

  • CUSTOM_MIRRORING_PROFILE_NAME:要刪除的自訂安全性設定檔名稱。

    如果沒有以專屬網址 ID 格式指定名稱,則必須指定機構或專案名稱,以及位置。

  • ORGANIZATION_ID:安全設定檔所在的機構 ID。

  • PROJECT_ID:安全設定檔所在的專案 ID。

  • QUOTA_PROJECT_ID:配額專案 ID。 這個旗標僅適用於機構層級的安全設定檔。

後續步驟