防火墙政策可让您将多条防火墙规则和镜像规则分组,以便一次性更新所有规则,此操作由 Identity and Access Management (IAM) 角色有效控制。如需详细了解防火墙政策,请参阅防火墙政策概览。
借助防火墙政策规则,您可以明确拒绝或允许连接,而镜像规则则可让您过滤要镜像的流量。
本文档介绍了具有镜像规则的防火墙政策及其组件。
创建防火墙政策
您可以在全球网络防火墙政策中创建镜像规则。全球网络防火墙政策包含镜像规则,这些规则可以明确指定是否镜像定义的流量。如需详细了解如何创建这些政策并将其与网络相关联,请参阅使用全球网络防火墙政策和规则。
防火墙政策可以同时包含防火墙规则和数据包镜像规则。不过,这些规则是相互独立的,会单独进行评估。 这意味着防火墙规则和数据包镜像规则可以具有相同的优先级。如需了解详情,请参阅镜像规则的政策和规则评估顺序。
镜像规则
数据包镜像是一种带外 Network Security Integration 服务,它使用数据包镜像规则来指定在消费者网络中镜像哪些流量。然后,此镜像流量会发送到生产者网络中的部署组。如需镜像流量,您必须先在全球网络防火墙政策中创建数据包镜像规则。
镜像规则组件
镜像规则通常与防火墙政策相同,但存在一些差异,如以下部分所述。
优先级
镜像规则的优先级是 0 到 2,147,483,547(含)之间的整数。数字越小,优先级越高。镜像规则的优先级与防火墙规则的优先级类似。
对匹配项执行的操作
镜像规则用于确定是否镜像入站或出站数据包。镜像规则可以执行以下操作之一:
对于数据包镜像规则,支持以下操作:
MIRROR:匹配的流量会被镜像并路由到部署组。DO_NOT_MIRROR:不镜像匹配的流量,并跳过对后续数据包镜像防火墙规则的评估。DO_NOT_MIRROR规则用于精细地过滤不需要镜像的流。GOTO_NEXT:可用于将连接评估委托给较低级别的操作。如果满足以下任一条件,镜像规则允许处理后续规则:- 如果该操作为
goto_next,则评估会继续执行下一条规则。因此,多个goto_next规则不会相互影响。 - 如果传入流量与任何现有规则都不匹配,系统会默认执行
goto_next操作。这意味着当前政策级别未找到相关操作,因此评估会继续进行到下一个较低级别。
- 如果该操作为
具有
mirror操作的镜像规则必须引用包含CUSTOM_MIRRORING安全配置文件的安全配置文件组。
具有“允许”操作的出站流量规则允许实例将流量发送到规则中指定的目的地。出站流量可以被优先级更高的拒绝防火墙规则拒绝。 Google Cloud 还会阻止或限制特定类型的流量。
将镜像规则添加到政策后,您需要将镜像规则与网络相关联,以应用创建的规则。如需详细了解如何创建和关联镜像规则,请参阅创建和管理镜像规则。
协议和端口
与防火墙规则类似,您必须在创建镜像规则时指定一个或多个协议和端口限制条件。在镜像规则中指定 TCP 或 UDP 时,您可以指定协议、协议和目的地端口,或协议和目的地端口范围;不能仅指定端口或端口范围。您只能指定目的地端口。系统不支持基于来源端口的规则。
您可以在镜像规则中使用以下协议名称:tcp、udp、icmp(适用于 IPv4 ICMP)、esp、ah、sctp 和 ipip。对于所有其他协议,请使用 IANA 协议编号。 许多协议在 IPv4 和 IPv6 中使用相同的名称和编号,但某些协议(如 ICMP)并非如此。如需指定 IPv4 ICMP,请使用 icmp 或协议编号 1。对于 IPv6 ICMP,请使用协议编号 58。
镜像规则不支持指定 ICMP 类型和代码,仅支持指定协议。 镜像规则不支持 IPv6 逐跳协议。如果未指定协议和端口参数,则规则适用于所有协议和目标端口。
方向
镜像规则适用的方向。可为 INGRESS 或 EGRESS。
INGRESS:入站流量方向是指从特定来源发送到 Google Cloud 目标的传入连接。入站流量规则适用于入站数据包,其中数据包的目的地是目标。拒绝入站规则通过禁止发往所有实例的连接来保护所有实例。入站访问可能会被更高优先级的规则所允许。自动创建的默认网络包含一些预先填充的 Virtual Private Cloud (VPC) 防火墙规则,这些规则允许某些类型的流量入站。
EGRESS:出站方向是指从目标发送到目的地的出站流量。出站规则适用于数据包来源为相应目标的新连接的数据包。