本页面介绍了如何使用 Google Cloud CLI 创建和管理镜像规则。在创建数据包镜像规则之前,您必须先创建端点组和端点组关联。如需了解详情,请参阅设置消费类服务。
为网络防火墙政策创建和管理镜像规则
在本部分中,您将了解如何为全球网络防火墙政策创建和管理镜像规则。
创建具有镜像规则的防火墙政策
在网络防火墙政策中创建数据包镜像规则。
控制台
如需创建网络防火墙政策,请按以下步骤操作:
在 Google Cloud 控制台中,前往防火墙政策页面。
在项目选择器列表中,选择您组织内的 Google Cloud 项目。
点击创建防火墙政策。
在政策名称字段中,输入政策的名称。
在部署范围字段中,选择全球。
如需为政策创建镜像规则,请点击继续 > 继续。
在添加镜像规则部分中,点击创建镜像规则。
- 在优先级字段中,设置规则的顺序编号,其中
0是最高优先级。 - 对于流量方向,选择入站。
- 对于匹配时执行的操作,选择镜像。
- 对于安全配置文件组,选择自定义镜像安全配置文件组。
- 对于目标,请指定规则的目标。
- 对于来源,请指定来源过滤条件。
- 对于目标,请指定目标过滤条件。
- 对于协议和端口,指定规则适用于所有协议和所有目标端口,或指定应用哪些协议和目标端口。
- 点击创建。
- 在优先级字段中,设置规则的顺序编号,其中
如果要将政策与网络关联,请点击继续,然后点击将政策与网络关联。 如需了解详情,请参阅将政策与网络关联。
点击创建。
gcloud
如需在网络防火墙政策中创建镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules create 命令:
gcloud compute network-firewall-policies mirroring-rules create PRIORITY \
--action ACTION \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy \
--security-profile-group SECURITY_PROFILE_GROUP \
--description DESCRIPTION \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
--dest-ip-ranges DEST_IP_RANGE
替换以下内容:
PRIORITY:要添加的规则的优先级。ACTION:如果请求与匹配条件相符,则要执行的操作。ACTION必须为mirror或do_not_mirror。FIREWALL_POLICY:用于创建规则的防火墙政策 ID。SECURITY_PROFILE_GROUP:具有CUSTOM_MIRRORING安全配置文件且与mirror操作搭配使用的安全配置文件组的名称。DESCRIPTION:镜像规则的可选说明。DIRECTION:指明规则是ingress规则还是egress规则。如果未指定方向,则默认对入站流量应用相应规则。对于入站流量,您无法指定目标范围。对于出站流量,您无法指定来源范围或来源标记。LAYER4_CONFIG:防火墙规则适用的目标协议和端口的列表。SRC_IP_RANGE:来源 IP 地址范围。仅当DIRECTION为ingress时才指定此值。DEST_IP_RANGE:目标 IP 范围。仅当DIRECTION为egress时指定。
Terraform
如需创建镜像规则,您可以使用 google_compute_network_firewall_policy_packet_mirroring_rule 资源。
如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令。
描述镜像规则
描述指定优先级的网络防火墙政策镜像规则。
控制台
在 Google Cloud 控制台中,前往防火墙政策页面。
在项目选择器中,选择包含全球网络防火墙政策的 Google Cloud 项目。
点击您的政策。
如需查看规则的详细信息,请点击规则的优先级。
gcloud
如需描述网络防火墙政策中的镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules describe 命令:
gcloud compute network-firewall-policies mirroring-rules describe PRIORITY \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy
替换以下内容:
PRIORITY:要说明的规则的优先级FIREWALL_POLICY:用于描述规则的防火墙政策 ID
更新镜像规则
更新网络防火墙政策中的镜像规则。
控制台
在 Google Cloud 控制台中,前往防火墙政策页面。
在项目选择器中,选择包含相应政策的 Google Cloud 项目。
点击您的政策。
在镜像规则部分中,点击要更新的规则的优先级。
点击修改。
修改规则后,点击保存。
gcloud
如需更新网络防火墙政策中的镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules update 命令:
gcloud compute network-firewall-policies mirroring-rules update PRIORITY \
--action ACTION \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy \
--security-profile-group SECURITY_PROFILE_GROUP \
--description DESCRIPTION \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
--dest-ip-ranges DEST_IP_RANGE
替换以下内容:
PRIORITY:要更新的规则的优先级。ACTION:如果请求与匹配条件相符,则要执行的操作。ACTION必须为mirror或do_not_mirror。FIREWALL_POLICY:用于更新规则的防火墙政策 ID。SECURITY_PROFILE_GROUP:具有CUSTOM_MIRRORING安全配置文件的安全配置文件组的名称,或ACTION是否为mirror。DESCRIPTION:镜像规则的可选说明。DIRECTION:指明规则是ingress规则还是egress规则。如果未指定方向,则默认对入站流量应用相应规则。对于入站流量,您无法指定目标范围。对于出站流量,您无法指定来源范围或来源标记。LAYER4_CONFIG:防火墙规则将适用的目标协议和端口的列表。SRC_IP_RANGE:来源 IP 地址范围。仅当DIRECTION为ingress时才指定此值。DEST_IP_RANGE:目标 IP 范围。仅当DIRECTION为egress时指定。
删除镜像规则
删除指定优先级的数据包镜像规则。
控制台
在 Google Cloud 控制台中,前往防火墙政策页面。
在项目选择器中,选择包含相应政策的 Google Cloud 项目。
点击您的政策。
选择要删除的镜像规则。
点击删除。
gcloud
如需从网络防火墙政策中删除镜像规则,请使用 gcloud compute network-firewall-policies mirroring-rules delete 命令:
gcloud compute network-firewall-policies mirroring-rules delete PRIORITY \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy
替换以下内容:
PRIORITY:要删除的规则的优先级FIREWALL_POLICY:要删除规则的防火墙政策 ID