创建和管理镜像规则

本页面介绍了如何使用 Google Cloud CLI 创建和管理镜像规则。在创建数据包镜像规则之前,您必须先创建端点组和端点组关联。如需了解详情,请参阅设置消费类服务

为网络防火墙政策创建和管理镜像规则

在本部分中,您将了解如何为全球网络防火墙政策创建和管理镜像规则。

创建具有镜像规则的防火墙政策

在网络防火墙政策中创建数据包镜像规则。

控制台

如需创建网络防火墙政策,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往防火墙政策页面。

    前往“防火墙政策”

  2. 在项目选择器列表中,选择您组织内的 Google Cloud 项目。

  3. 点击创建防火墙政策

  4. 政策名称字段中,输入政策的名称。

  5. 部署范围字段中,选择全球

  6. 如需为政策创建镜像规则,请点击继续 > 继续

  7. 添加镜像规则部分中,点击创建镜像规则

    1. 优先级字段中,设置规则的顺序编号,其中 0 是最高优先级。
    2. 对于流量方向,选择入站
    3. 对于匹配时执行的操作,选择镜像
    4. 对于安全配置文件组,选择自定义镜像安全配置文件组。
    5. 对于目标,请指定规则的目标。
    6. 对于来源,请指定来源过滤条件。
    7. 对于目标,请指定目标过滤条件。
    8. 对于协议和端口,指定规则适用于所有协议和所有目标端口,或指定应用哪些协议和目标端口。
    9. 点击创建
  8. 如果要将政策与网络关联,请点击继续,然后点击将政策与网络关联。 如需了解详情,请参阅将政策与网络关联

  9. 点击创建

gcloud

如需在网络防火墙政策中创建镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules create 命令

 gcloud compute network-firewall-policies mirroring-rules create PRIORITY \
     --action ACTION \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy \
     --security-profile-group SECURITY_PROFILE_GROUP \
     --description DESCRIPTION \
     --direction DIRECTION \
     --layer4-configs LAYER4_CONIFG \
     --src-ip-ranges SRC_IP_RANGE \
     --dest-ip-ranges DEST_IP_RANGE

替换以下内容:

  • PRIORITY:要添加的规则的优先级。

  • ACTION:如果请求与匹配条件相符,则要执行的操作。ACTION 必须为 mirrordo_not_mirror

  • FIREWALL_POLICY:用于创建规则的防火墙政策 ID。

  • SECURITY_PROFILE_GROUP:具有 CUSTOM_MIRRORING 安全配置文件且与 mirror 操作搭配使用的安全配置文件组的名称。

  • DESCRIPTION:镜像规则的可选说明。

  • DIRECTION:指明规则是 ingress 规则还是 egress 规则。如果未指定方向,则默认对入站流量应用相应规则。对于入站流量,您无法指定目标范围。对于出站流量,您无法指定来源范围或来源标记。

  • LAYER4_CONFIG:防火墙规则适用的目标协议和端口的列表。

  • SRC_IP_RANGE:来源 IP 地址范围。仅当 DIRECTIONingress 时才指定此值。

  • DEST_IP_RANGE:目标 IP 范围。仅当 DIRECTIONegress 时指定。

Terraform

如需创建镜像规则,您可以使用 google_compute_network_firewall_policy_packet_mirroring_rule 资源

resource "google_compute_network_firewall_policy_packet_mirroring_rule" "default" {
  provider               = google-beta
  firewall_policy        = google_compute_network_firewall_policy.default.name
  priority               = 1000
  action                 = "mirror"
  direction              = "INGRESS"
  security_profile_group = google_network_security_security_profile_group.default.id

  match {
    layer4_configs {
      ip_protocol = "tcp"
      ports       = ["80"]
    }
    src_ip_ranges = ["10.10.0.0/16"]
  }
}

如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令

描述镜像规则

描述指定优先级的网络防火墙政策镜像规则。

控制台

  1. 在 Google Cloud 控制台中,前往防火墙政策页面。

    前往“防火墙政策”

  2. 在项目选择器中,选择包含全球网络防火墙政策的 Google Cloud 项目。

  3. 点击您的政策。

  4. 如需查看规则的详细信息,请点击规则的优先级。

gcloud

如需描述网络防火墙政策中的镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules describe 命令

 gcloud compute network-firewall-policies mirroring-rules describe PRIORITY \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy

替换以下内容:

  • PRIORITY:要说明的规则的优先级

  • FIREWALL_POLICY:用于描述规则的防火墙政策 ID

更新镜像规则

更新网络防火墙政策中的镜像规则。

控制台

  1. 在 Google Cloud 控制台中,前往防火墙政策页面。

    前往“防火墙政策”

  2. 在项目选择器中,选择包含相应政策的 Google Cloud 项目。

  3. 点击您的政策。

  4. 镜像规则部分中,点击要更新的规则的优先级。

  5. 点击修改

  6. 修改规则后,点击保存

gcloud

如需更新网络防火墙政策中的镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules update 命令

 gcloud compute network-firewall-policies mirroring-rules update PRIORITY \
     --action ACTION \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy \
     --security-profile-group SECURITY_PROFILE_GROUP \
     --description DESCRIPTION \
     --direction DIRECTION \
     --layer4-configs LAYER4_CONIFG \
     --src-ip-ranges SRC_IP_RANGE \
     --dest-ip-ranges DEST_IP_RANGE

替换以下内容:

  • PRIORITY:要更新的规则的优先级。

  • ACTION:如果请求与匹配条件相符,则要执行的操作。ACTION 必须为 mirrordo_not_mirror

  • FIREWALL_POLICY:用于更新规则的防火墙政策 ID。

  • SECURITY_PROFILE_GROUP:具有 CUSTOM_MIRRORING 安全配置文件的安全配置文件组的名称,或 ACTION 是否为 mirror

  • DESCRIPTION:镜像规则的可选说明。

  • DIRECTION:指明规则是 ingress 规则还是 egress 规则。如果未指定方向,则默认对入站流量应用相应规则。对于入站流量,您无法指定目标范围。对于出站流量,您无法指定来源范围或来源标记。

  • LAYER4_CONFIG:防火墙规则将适用的目标协议和端口的列表。

  • SRC_IP_RANGE:来源 IP 地址范围。仅当 DIRECTIONingress 时才指定此值。

  • DEST_IP_RANGE:目标 IP 范围。仅当 DIRECTIONegress 时指定。

删除镜像规则

删除指定优先级的数据包镜像规则。

控制台

  1. 在 Google Cloud 控制台中,前往防火墙政策页面。

    前往“防火墙政策”

  2. 在项目选择器中,选择包含相应政策的 Google Cloud 项目。

  3. 点击您的政策。

  4. 选择要删除的镜像规则。

  5. 点击删除

gcloud

如需从网络防火墙政策中删除镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules delete 命令

 gcloud compute network-firewall-policies mirroring-rules delete PRIORITY \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy

替换以下内容:

  • PRIORITY:要删除的规则的优先级

  • FIREWALL_POLICY:要删除规则的防火墙政策 ID

后续步骤