建立及管理鏡像規則

本頁說明如何使用 Google Cloud CLI 建立及管理鏡像規則。建立封包鏡像規則前,請先建立端點群組和端點群組關聯。詳情請參閱「設定消費者服務」。

建立及管理網路防火牆政策的鏡像規則

在本節中,您將瞭解如何建立及管理全域網路防火牆政策的鏡像規則。

建立含有鏡像規則的防火牆政策

在網路防火牆政策中建立封包鏡像規則。

控制台

如要建立網路防火牆政策,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。

    前往「防火牆政策」頁面

  2. 在專案選取器清單中,選取機構內的 Google Cloud 專案。

  3. 按一下「建立防火牆政策」

  4. 在「Policy name」(政策名稱) 欄位中,輸入政策名稱。

  5. 在「Deployment scope」(部署範圍) 部分,選取「Global」(全域)

  6. 如要為政策建立鏡像規則,請依序點選「繼續」>「繼續」

  7. 在「新增鏡像規則」部分,按一下「建立鏡像規則」

    1. 在「優先順序」欄位中,設定規則的順序編號,其中 0 代表最高優先順序。
    2. 在「Direction of traffic」(流量方向) 中選擇「Ingress」(輸入)
    3. 在「Action on match」(相符時執行的動作) 中選擇「Mirror」(鏡像)
    4. 在「安全性設定檔群組」中,選取自訂的鏡像安全性設定檔群組。
    5. 針對「Target」(目標),指定規則的目標。
    6. 在「來源」部分,指定來源篩選器。
    7. 在「目的地」中,指定目的地篩選器。
    8. 在「Protocols and ports」(通訊協定和通訊埠) 中,指定規則要套用至所有通訊協定和所有目的地通訊埠,或是要套用至哪些通訊協定和目的地通訊埠。
    9. 點選「建立」
  8. 如要將政策與網路建立關聯,請按一下「繼續」,然後點選「將政策與網路建立關聯」。 詳情請參閱「將政策與網路建立關聯」。

  9. 點選「建立」

gcloud

如要在網路防火牆政策中建立鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules create 指令

 gcloud compute network-firewall-policies mirroring-rules create PRIORITY \
     --action ACTION \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy \
     --security-profile-group SECURITY_PROFILE_GROUP \
     --description DESCRIPTION \
     --direction DIRECTION \
     --layer4-configs LAYER4_CONIFG \
     --src-ip-ranges SRC_IP_RANGE \
     --dest-ip-ranges DEST_IP_RANGE

更改下列內容:

  • PRIORITY:要新增規則的優先順序。

  • ACTION:要求符合相符條件時採取的動作。「ACTION」必須為 mirrordo_not_mirror

  • FIREWALL_POLICY:要建立規則的防火牆政策 ID。

  • SECURITY_PROFILE_GROUP:安全性設定檔群組的名稱,該群組具有 CUSTOM_MIRRORING 安全性設定檔,且與 mirror 動作搭配使用。

  • DESCRIPTION:鏡像規則的選用說明。

  • DIRECTION:指出規則是 ingress 還是 egress 規則。如未指定方向,系統預設會對傳入流量套用規則。對於傳入流量,您無法指定目的地範圍。針對連出流量,您無法指定來源範圍或來源標籤。

  • LAYER4_CONFIG:防火牆規則適用的目的地通訊協定和通訊埠清單。

  • SRC_IP_RANGE:來源 IP 範圍。只有在 DIRECTIONingress 時,才會指定此屬性。

  • DEST_IP_RANGE:目的地 IP 範圍。只有在 DIRECTIONegress 時,才會指定這項屬性。

Terraform

如要建立鏡像規則,可以使用 google_compute_network_firewall_policy_packet_mirroring_rule 資源

resource "google_compute_network_firewall_policy_packet_mirroring_rule" "default" {
  provider               = google-beta
  firewall_policy        = google_compute_network_firewall_policy.default.name
  priority               = 1000
  action                 = "mirror"
  direction              = "INGRESS"
  security_profile_group = google_network_security_security_profile_group.default.id

  match {
    layer4_configs {
      ip_protocol = "tcp"
      ports       = ["80"]
    }
    src_ip_ranges = ["10.10.0.0/16"]
  }
}

如要瞭解如何套用或移除 Terraform 設定,請參閱「基本 Terraform 指令」。

說明鏡像規則

說明指定優先順序的網路防火牆政策鏡像規則。

控制台

  1. 前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。

    前往「防火牆政策」頁面

  2. 在專案選擇工具中,選取 Google Cloud 包含全域網路防火牆政策的專案。

  3. 按一下您的政策。

  4. 如要查看規則詳細資料,請按一下規則的優先順序。

gcloud

如要說明網路防火牆政策中的鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules describe 指令

 gcloud compute network-firewall-policies mirroring-rules describe PRIORITY \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy

更改下列內容:

  • PRIORITY:要說明的規則優先順序

  • FIREWALL_POLICY:用於說明規則的防火牆政策 ID

更新鏡像規則

更新網路防火牆政策中的鏡像規則。

控制台

  1. 前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。

    前往「防火牆政策」頁面

  2. 在專案選擇工具中,選取包含政策的 Google Cloud 專案。

  3. 按一下您的政策。

  4. 在「鏡像規則」部分,按一下要更新的規則優先順序。

  5. 按一下 [編輯]

  6. 編輯規則後,請按一下「儲存」

gcloud

如要更新網路防火牆政策中的鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules update 指令

 gcloud compute network-firewall-policies mirroring-rules update PRIORITY \
     --action ACTION \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy \
     --security-profile-group SECURITY_PROFILE_GROUP \
     --description DESCRIPTION \
     --direction DIRECTION \
     --layer4-configs LAYER4_CONIFG \
     --src-ip-ranges SRC_IP_RANGE \
     --dest-ip-ranges DEST_IP_RANGE

更改下列內容:

  • PRIORITY:要更新的規則優先順序。

  • ACTION:要求符合相符條件時採取的動作。「ACTION」必須為 mirrordo_not_mirror

  • FIREWALL_POLICY:要更新規則的防火牆政策 ID。

  • SECURITY_PROFILE_GROUP:安全性設定檔群組的名稱,該群組具有 CUSTOM_MIRRORING 安全性設定檔,或 ACTION 是否為 mirror

  • DESCRIPTION:鏡像規則的選用說明。

  • DIRECTION:指出規則是 ingress 還是 egress 規則。如未指定方向,系統預設會對傳入流量套用規則。對於傳入流量,您無法指定目的地範圍。針對連出流量,您無法指定來源範圍或來源標籤。

  • LAYER4_CONFIG:防火牆規則要套用的目的地通訊協定和通訊埠清單。

  • SRC_IP_RANGE:來源 IP 範圍。只有在 DIRECTIONingress 時,才會指定此屬性。

  • DEST_IP_RANGE:目的地 IP 範圍。只有在 DIRECTIONegress 時,才會指定這項屬性。

刪除鏡像規則

刪除指定優先順序的封包鏡像規則。

控制台

  1. 前往 Google Cloud 控制台的「Firewall policies」(防火牆政策) 頁面。

    前往「防火牆政策」頁面

  2. 在專案選擇工具中,選取包含政策的 Google Cloud 專案。

  3. 按一下您的政策。

  4. 選取要刪除的鏡像規則。

  5. 點選「刪除」。

gcloud

如要從網路防火牆政策刪除鏡像規則,請使用 gcloud compute network-firewall-policies mirroring-rules delete 指令

 gcloud compute network-firewall-policies mirroring-rules delete PRIORITY \
     --firewall-policy FIREWALL_POLICY \
     --global-firewall-policy

更改下列內容:

  • PRIORITY:要刪除的規則優先順序

  • FIREWALL_POLICY:要刪除規則的防火牆政策 ID

後續步驟