防火牆政策可讓您將多項防火牆和鏡像規則歸為一組,一次更新所有規則,透過 Identity and Access Management (IAM) 角色有效地控管。如要進一步瞭解防火牆政策,請參閱「防火牆政策總覽」。
防火牆政策規則可讓您明確拒絕或允許連線,而鏡像規則則可讓您篩選要鏡像的流量。
本文說明具有鏡像規則的防火牆政策及其元件。
建立防火牆政策
您可以在全域網路防火牆政策中建立鏡像規則。 全域網路防火牆政策包含鏡像規則,可明確鏡像或不鏡像定義的流量。如要進一步瞭解如何建立這些政策並與網路建立關聯,請參閱「使用全域網路防火牆政策和規則」。
防火牆政策可同時包含防火牆規則和封包鏡像規則。 不過,這些規則彼此獨立,且會分開評估。 也就是說,防火牆規則和封包鏡像規則可以有相同的優先順序。詳情請參閱「鏡像規則的政策和規則評估順序」。
鏡像規則
封包鏡像是頻外網路安全整合服務,會使用封包鏡像規則,指定要在消費者網路中鏡像處理的流量。然後,這項鏡像流量會傳送至生產者網路中的部署群組。如要鏡像流量,您必須先在全域網路防火牆政策中建立封包鏡像規則。
鏡像規則元件
鏡像規則的運作方式通常與防火牆政策相同,但有幾項差異,詳情請參閱下列章節。
優先順序
鏡像規則的優先順序是介於 0 至 2,147,483,547 之間的整數 (含首尾)。整數值越小,代表優先順序越高。鏡像規則的優先順序與防火牆規則的優先順序類似。
相符時執行的動作
鏡像規則會決定是否要鏡像輸入或輸出資料封包。 鏡像規則可執行下列其中一項動作:
封包鏡像規則支援下列動作:
MIRROR:系統會鏡像處理相符的流量,並將其轉送至部署群組。DO_NOT_MIRROR:系統不會鏡像處理相符的流量,並略過後續封包鏡像防火牆規則的評估作業。DO_NOT_MIRROR規則可用於精細篩選不需要鏡像的流程。GOTO_NEXT:可用於將連線評估作業委派給較低層級的動作。如果符合下列其中一項條件,鏡像規則可處理後續規則:- 如果該動作是
goto_next,評估作業會繼續進行下一條規則。因此,多個goto_next規則不會互相影響。 - 如果連入流量不符合任何現有規則,系統會預設採取
goto_next動作。這表示目前的政策層級未找到相關動作,因此評估作業會繼續進行至下一個較低的層級。
- 如果該動作是
如果鏡像規則包含
mirror動作,則必須參照含有CUSTOM_MIRRORING安全性設定檔的安全性設定檔群組。
動作為「允許」的輸出規則可讓執行個體將流量傳送至規則中指定的目的地。優先順序較高的拒絕輸出防火牆規則可能會拒絕輸出。 Google Cloud 也會封鎖或限制特定類型的流量。
將 mirroring 規則新增至政策後,請將該規則與聯播網建立關聯,套用建立的規則。如要進一步瞭解如何建立及關聯鏡像規則,請參閱「建立及管理鏡像規則」。
通訊協定和通訊埠
與防火牆規則類似,建立鏡像規則時,您必須指定一或多個通訊協定和通訊埠限制。在鏡像規則中指定 TCP 或 UDP 時,您可以指定通訊協定、通訊協定和目的地通訊埠,或是通訊協定和目的地通訊埠範圍;您無法只指定通訊埠或通訊埠範圍。此外,您只能指定目的地連接埠。系統不支援以來源連接埠為依據的規則。
您可以在鏡像規則中使用下列通訊協定名稱: tcp、udp、icmp (適用於 IPv4 ICMP)、esp、ah、sctp 和 ipip。 對於所有其他通訊協定,請使用 IANA 通訊協定編號。 許多通訊協定在 IPv4 和 IPv6 中都使用相同的名稱和編號,但 ICMP 等通訊協定則不然。如要指定 IPv4 ICMP,請使用 icmp 或通訊協定編號 1。如為 IPv6 ICMP,請使用通訊協定編號 58。
鏡像規則不支援指定 ICMP 類型和代碼,僅支援通訊協定。鏡像規則不支援 IPv6 Hop-by-Hop 通訊協定。 如未指定通訊協定和通訊埠參數,規則會套用至所有通訊協定和目的地通訊埠。
方向
套用鏡像規則的方向。可以是 INGRESS 或 EGRESS。
INGRESS:ingress 方向是指從特定來源傳送到 Google Cloud 目標的連入連線。輸入規則會套用到傳入封包,其中封包的目的地為目標。如果輸入規則的動作為拒絕,系統就會封鎖傳入執行個體的連線,藉此保護所有執行個體。優先順序較高的規則可能會允許傳入存取權。自動建立的預設網路包含一些預先填入的虛擬私有雲 (VPC) 防火牆規則,可允許特定類型的流量進入。
EGRESS:輸出方向是指從目標傳送到目的地的輸出流量。新連線的封包如果是從目標傳送,就會套用輸出規則。