本頁說明如何使用 Google Cloud CLI 建立及管理鏡像規則。建立封包鏡像規則前,請先建立端點群組和端點群組關聯。詳情請參閱「設定消費者服務」。
建立及管理網路防火牆政策的鏡像規則
在本節中,您將瞭解如何建立及管理全域網路防火牆政策的鏡像規則。
建立含有鏡像規則的防火牆政策
在網路防火牆政策中建立封包鏡像規則。
控制台
如要建立網路防火牆政策,請按照下列步驟操作:
前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。
在專案選取器清單中,選取機構內的 Google Cloud 專案。
按一下「建立防火牆政策」。
在「Policy name」(政策名稱) 欄位中,輸入政策名稱。
在「Deployment scope」(部署範圍) 部分,選取「Global」(全域)。
如要為政策建立鏡像規則,請依序點選「繼續」>「繼續」。
在「新增鏡像規則」部分,按一下「建立鏡像規則」。
- 在「優先順序」欄位中,設定規則的順序編號,其中
0代表最高優先順序。 - 在「Direction of traffic」(流量方向) 中選擇「Ingress」(輸入)。
- 在「Action on match」(相符時執行的動作) 中選擇「Mirror」(鏡像)。
- 在「安全性設定檔群組」中,選取自訂的鏡像安全性設定檔群組。
- 針對「Target」(目標),指定規則的目標。
- 在「來源」部分,指定來源篩選器。
- 在「目的地」中,指定目的地篩選器。
- 在「Protocols and ports」(通訊協定和通訊埠) 中,指定規則要套用至所有通訊協定和所有目的地通訊埠,或是要套用至哪些通訊協定和目的地通訊埠。
- 點選「建立」。
- 在「優先順序」欄位中,設定規則的順序編號,其中
如要將政策與網路建立關聯,請按一下「繼續」,然後點選「將政策與網路建立關聯」。 詳情請參閱「將政策與網路建立關聯」。
點選「建立」。
gcloud
如要在網路防火牆政策中建立鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules create 指令:
gcloud compute network-firewall-policies mirroring-rules create PRIORITY \
--action ACTION \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy \
--security-profile-group SECURITY_PROFILE_GROUP \
--description DESCRIPTION \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
--dest-ip-ranges DEST_IP_RANGE
更改下列內容:
PRIORITY:要新增規則的優先順序。ACTION:要求符合相符條件時採取的動作。「ACTION」必須為mirror或do_not_mirror。FIREWALL_POLICY:要建立規則的防火牆政策 ID。SECURITY_PROFILE_GROUP:安全性設定檔群組的名稱,該群組具有CUSTOM_MIRRORING安全性設定檔,且與mirror動作搭配使用。DESCRIPTION:鏡像規則的選用說明。DIRECTION:指出規則是ingress還是egress規則。如未指定方向,系統預設會對傳入流量套用規則。對於傳入流量,您無法指定目的地範圍。針對連出流量,您無法指定來源範圍或來源標籤。LAYER4_CONFIG:防火牆規則適用的目的地通訊協定和通訊埠清單。SRC_IP_RANGE:來源 IP 範圍。只有在DIRECTION為ingress時,才會指定此屬性。DEST_IP_RANGE:目的地 IP 範圍。只有在DIRECTION為egress時,才會指定這項屬性。
Terraform
如要建立鏡像規則,可以使用 google_compute_network_firewall_policy_packet_mirroring_rule 資源。
如要瞭解如何套用或移除 Terraform 設定,請參閱「基本 Terraform 指令」。
說明鏡像規則
說明指定優先順序的網路防火牆政策鏡像規則。
控制台
前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。
在專案選擇工具中,選取 Google Cloud 包含全域網路防火牆政策的專案。
按一下您的政策。
如要查看規則詳細資料,請按一下規則的優先順序。
gcloud
如要說明網路防火牆政策中的鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules describe 指令:
gcloud compute network-firewall-policies mirroring-rules describe PRIORITY \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy
更改下列內容:
PRIORITY:要說明的規則優先順序FIREWALL_POLICY:用於說明規則的防火牆政策 ID
更新鏡像規則
更新網路防火牆政策中的鏡像規則。
控制台
前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。
在專案選擇工具中,選取包含政策的 Google Cloud 專案。
按一下您的政策。
在「鏡像規則」部分,按一下要更新的規則優先順序。
按一下 [編輯]。
編輯規則後,請按一下「儲存」。
gcloud
如要更新網路防火牆政策中的鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules update 指令:
gcloud compute network-firewall-policies mirroring-rules update PRIORITY \
--action ACTION \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy \
--security-profile-group SECURITY_PROFILE_GROUP \
--description DESCRIPTION \
--direction DIRECTION \
--layer4-configs LAYER4_CONIFG \
--src-ip-ranges SRC_IP_RANGE \
--dest-ip-ranges DEST_IP_RANGE
更改下列內容:
PRIORITY:要更新的規則優先順序。ACTION:要求符合相符條件時採取的動作。「ACTION」必須為mirror或do_not_mirror。FIREWALL_POLICY:要更新規則的防火牆政策 ID。SECURITY_PROFILE_GROUP:安全性設定檔群組的名稱,該群組具有CUSTOM_MIRRORING安全性設定檔,或ACTION是否為mirror。DESCRIPTION:鏡像規則的選用說明。DIRECTION:指出規則是ingress還是egress規則。如未指定方向,系統預設會對傳入流量套用規則。對於傳入流量,您無法指定目的地範圍。針對連出流量,您無法指定來源範圍或來源標籤。LAYER4_CONFIG:防火牆規則要套用的目的地通訊協定和通訊埠清單。SRC_IP_RANGE:來源 IP 範圍。只有在DIRECTION為ingress時,才會指定此屬性。DEST_IP_RANGE:目的地 IP 範圍。只有在DIRECTION為egress時,才會指定這項屬性。
刪除鏡像規則
刪除指定優先順序的封包鏡像規則。
控制台
前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。
在專案選擇工具中,選取包含政策的 Google Cloud 專案。
按一下您的政策。
選取要刪除的鏡像規則。
點選「刪除」。
gcloud
如要從網路防火牆政策刪除鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules delete 指令:
gcloud compute network-firewall-policies mirroring-rules delete PRIORITY \
--firewall-policy FIREWALL_POLICY \
--global-firewall-policy
更改下列內容:
PRIORITY:要刪除的規則優先順序FIREWALL_POLICY:要刪除規則的防火牆政策 ID