防火墙政策规则组件

本页面介绍了在以下防火墙政策中创建的防火墙规则的组成部分,这些政策适用于常规 Virtual Private Cloud (VPC) 网络

如需详细了解防火墙规则和远程直接内存访问 (RDMA) 网络配置文件,请参阅 Cloud NGFW for RoCE VPC networks

每条防火墙政策规则都适用于传入(入站流量)或传出(出站流量)连接,但不能同时适用于两者。创建防火墙政策规则时,您需要指定定义规则的作用的组件。除了方向之外,您还可以指定来源、目的地和第 4 层特征,例如协议和目的地端口(如果协议使用端口)。

优先级

防火墙政策中的每个规则都必须具有唯一的优先级。

为防火墙政策规则分配优先级时,请考虑以下准则:

  • 优先级是一个从 02,147,483,547 的整数(含边界值)。
  • 在防火墙政策中,每条规则都必须具有唯一的优先级编号。 防火墙政策规则没有名称。
  • 优先级编号 0 表示最高优先级,2,147,483,547 表示最低优先级。数字越大,优先级越低。在防火墙政策中,如果数据包与多条规则匹配,则系统只会强制执行优先级最高的匹配规则。

假设您的 VPC 网络关联的全球网络防火墙政策中存在以下两条防火墙政策规则:

  • 来自来源 0.0.0.0/0(任何 IPv4 地址)的入站流量规则适用于所有目标、所有协议和所有目的地端口,其操作为 deny,优先级为 1000

  • 来自来源 0.0.0.0/0(任何 IPv4 地址)的入站流量规则适用于具有安全标记 tagKeys/123/tagValues/456(标记键 shortName role 和标记值 webserver)的特定目标,针对 TCP 80 端口上的流量,操作为 allow

第二条规则的优先级决定了针对 webserver 目标,是否允许流向端口 80 的 TCP 流量:

  • 如果第二条规则的优先级设置为大于 1000 的数字,则该规则的优先级较低,因此系统将应用拒绝所有流量的第一条规则。

  • 如果第二条规则的优先级设置为小于 1000 的数字,则该规则的优先级较高。如果数据包到达 webserver 上的 TCP 80,则首先匹配第二条规则。流量被允许,防火墙停止查看任何其他规则。系统永远不会针对此特定数据包检查第一条规则。

前面的示例演示了如何使用优先级来创建选择性的 allow 规则和全局 deny 规则,以实现最小权限最佳安全做法。

对匹配项执行的操作

防火墙政策中的规则可以执行以下操作之一:

操作参数 说明
allow

允许新连接的数据包。停止评估包含匹配规则的防火墙政策中的规则。不会评估任何其他防火墙规则。

无论规则的方向如何,如果数据包协议和防火墙政策类型支持连接跟踪,则允许规则会创建一个防火墙连接跟踪表条目,该条目允许入站和出站数据包。

deny

禁止新连接的数据包。停止评估包含匹配规则的防火墙政策中的规则。不会评估任何其他防火墙规则。

Cloud NGFW 始终会在评估防火墙规则之前检查防火墙连接跟踪表条目。因此,如果允许规则创建了连接跟踪表条目,则该连接跟踪表条目具有优先权。

apply_security_profile_group

拦截新连接的数据包,并将其发送到防火墙端点 拦截端点组。停止评估包含匹配规则的防火墙政策中的规则。不会评估任何其他防火墙规则。

无论规则的方向如何,如果数据包协议和防火墙政策类型支持连接跟踪,则具有 apply_security_profile_group 操作的规则会创建防火墙连接跟踪表条目,以便入站和出站数据包都被防火墙端点或拦截端点组拦截。

您无法在区域级网络防火墙政策中创建具有 apply_security_profile_group 操作的规则。区域级系统防火墙政策不支持具有此操作的规则。

goto_next

停止评估防火墙政策中的其他规则,并评估 防火墙政策和规则评估顺序中下一步的规则。

防火墙政策和规则评估顺序的下一步可能是评估另一防火墙政策中的规则或隐含的防火墙规则。

强制执行

您可以通过启用或停用防火墙政策规则来选择是否实施。您可以在创建规则或更新规则时设置实施状态。

如果您在创建新的防火墙规则时未设置实施状态,则防火墙规则会自动启用。

协议和端口

与 VPC 防火墙规则类似,您必须在创建规则时指定一个或多个协议和端口限制条件。在规则中指定 TCP 或 UDP 时,您可以指定协议、协议和目的地端口,或协议和目的地端口范围;不能仅指定端口或端口范围。您只能指定目的地端口。系统不支持基于来源端口的规则。

您可以在防火墙规则中使用以下协议名称:tcpudpicmp(适用于 IPv4 ICMP)、espahsctpipip。对于所有其他协议,请使用 IANA 协议编号

许多协议在 IPv4 和 IPv6 中使用相同的名称和编号,但某些协议(如 ICMP)并非如此。如需指定 IPv4 ICMP,请使用 icmp 或协议编号 1。如需指定 IPv6 ICMP,请使用协议编号 58

防火墙规则不支持指定 ICMP 类型和代码,仅支持指定协议。

防火墙规则不支持 IPv6 逐跳协议。

如果未指定协议和端口参数,则规则适用于所有协议和目标端口。

日志记录

防火墙政策规则的日志记录与 VPC VPC 防火墙规则日志记录相同,但以下方面除外:

  • 引用字段包含防火墙政策 ID 和一个数字,该数字表明政策关联的资源的级层。例如,0 表示政策应用于组织,1 表示政策应用于组织下的顶级文件夹。

  • 防火墙政策规则的日志包含一个 target_resource 字段,用于标识规则要应用于的 VPC 网络。

  • 只能为 allowdenyapply_security_profile_group 规则启用日志记录;不能为 goto_next 规则启用日志记录。

  • 如果您为使用 apply_security_profile_group 操作的规则启用日志记录,Cloud NGFW 会在拦截流量会话并将流量重定向到防火墙端点以进行深度数据包检测时生成单个日志条目。此日志条目确认防火墙规则与流量匹配,并已成功将流量重定向到防火墙端点。 如需了解详情,请参阅防火墙政策规则日志记录概览

  • 防火墙端点会执行深度数据包检测,例如入侵检测与防御服务和网址过滤服务,并生成自己的日志集。这些日志会详细记录拦截会话中的连接,并列出检测到的任何威胁或网址过滤操作。这些深度数据包检测日志可能会为每个会话生成多个日志条目。

目标、来源、目的地

目标、来源和目的地参数协同工作,以确定防火墙规则的范围。

  • 目标参数:标识防火墙规则适用的资源。

  • 来源和目的地参数:定义流量条件。您可以为入站和出站规则同时指定这两个值。来源和目的地参数的有效选项取决于目标参数和防火墙规则的方向。

目标

目标类型参数和一个或多个目标参数用于定义防火墙规则的目标。防火墙规则的这些目标是防火墙规则所保护的资源。

  • 如果省略目标类型或将其设置为 INSTANCES,则防火墙规则将应用于 Compute Engine 实例(包括 Google Kubernetes Engine (GKE) 节点和 App Engine 柔性环境实例)的网络接口。支持入站规则和出站规则。

    如需指定防火墙规则适用于哪些虚拟机网络接口,请使用目标参数:

  • 如果您将目标类型设置为 INTERNAL_MANAGED_LB,则防火墙规则适用于处理内部应用负载平衡器和内部代理网络负载平衡器流量的代管式 Envoy 代理。仅支持入站规则。

    • 如果您省略目标转发规则参数,则防火墙规则将应用于最广泛的负载均衡器目标

    • 如需将防火墙规则限制为仅适用于单个负载均衡器,请使用目标转发规则参数。如需了解详情,请参阅具体目标

    您可以删除之前在防火墙政策规则中定义为目标转发规则的转发规则,而无需移除防火墙政策规则本身。如果稍后创建了具有相同名称的新转发规则,则防火墙政策规则不会自动应用于该新转发规则。 如需再次应用防火墙政策规则,请更新防火墙政策规则,并指定一组新的或相同的参数。此操作将强制将防火墙政策规则重新绑定到新的转发规则。

最广泛的实例目标

最广泛的实例目标取决于防火墙政策类型:

  • 分层防火墙政策中规则的最大范围实例目标:与分层防火墙政策关联的 Resource Manager 节点(文件夹或组织)下任何项目中的任何 VPC 网络的子网中的所有虚拟机网络接口。

  • 全球网络防火墙政策中规则的最广泛实例目标:与全球网络防火墙政策关联的 VPC 网络中任何区域的子网中的所有虚拟机网络接口。

  • 区域级网络防火墙政策中规则的最宽泛实例目标:与区域级网络防火墙政策关联的区域和 VPC 网络中的子网内的所有虚拟机网络接口。

最广泛的负载均衡器目标

最广泛的负载均衡器目标取决于以下防火墙政策类型:

  • 全球网络防火墙政策中规则的最广泛负载均衡器目标:与全球网络防火墙政策相关联的 VPC 网络中任何区域的子网中,内部应用负载均衡器和内部代理网络负载均衡器的所有转发规则。

  • 区域级网络防火墙政策中规则的最广泛负载均衡器目标:与区域级网络防火墙政策相关联的区域和 VPC 网络中子网内的内部应用负载均衡器和内部代理网络负载均衡器的所有转发规则。

具体目标

下表列出了目标参数、支持包含每个参数的规则的防火墙政策,以及支持的规则目标类型。如果您未指定目标参数,则规则会根据其目标类型使用最广泛的实例目标最广泛的负载均衡器目标 对勾标记表示支持相应参数, 符号表示不支持相应参数。

目标参数 防火墙政策支持 规则目标类型支持
分层 全球网络 地区级网络 INSTANCES INTERNAL_MANAGED_LB
目标 VPC 网络资源

使用 target-resources 参数指定的一个或多个 VPC 网络的列表。此列表会将最广泛的实例目标缩小到至少位于一个指定 VPC 网络中的虚拟机网络接口。

目标服务账号

使用 target-service-accounts 参数指定的一个或多个服务账号的列表。此列表会将最大范围的实例目标缩小到与至少一个指定服务账号相关联的虚拟机实例所属的虚拟机网络接口。

从具有网络用途数据的标记键中获取目标安全标记值

使用 target-secure-tags 参数的规则,该参数包含一个或多个标记值的列表,这些标记值来自 purpose-data 指定单个 VPC 网络的标记键。

此列表将最广泛的实例目标范围缩小到满足以下两项条件的虚拟机网络接口:

  • 接口位于与标记键的 purpose-data 相匹配的 VPC 网络中。
  • 相应接口所属的虚拟机已绑定到该标记值。

如需了解详情,请参阅防火墙的安全标记

以组织用途数据为依据,定位标记键中的安全标记值

使用 target-secure-tags 参数的规则,该参数包含 purpose-dataorganization=auto 的标记键中的一个或多个标记值的列表。

此列表将最广泛的实例目标范围缩小到满足以下两项条件的虚拟机网络接口:

  • 接口位于组织的任何 VPC 网络中。
  • 相应接口所属的虚拟机已绑定到该标记值。

如需了解详情,请参阅防火墙的安全标记

目标转发规则

目标转发规则格式指定的内部应用负载平衡器或内部代理网络负载平衡器的单个转发规则。此参数将最广泛的负载均衡器目标缩小到特定的内部应用负载均衡器或内部代理网络负载均衡器。

具体的目标组合

支持 target-resources 参数的规则可以将其与其他目标参数结合使用,以创建目标参数组合。下表列出了支持的目标参数组合、支持包含每个参数的规则的防火墙政策,以及支持的规则目标类型。如果您未指定目标参数,规则将根据其目标类型使用最广泛的实例目标最广泛的负载均衡器目标

对勾标记表示支持相应参数, 符号表示不支持相应参数。

目标参数组合 防火墙政策支持 规则目标类型支持
分层 全球网络 地区级网络 INSTANCES INTERNAL_MANAGED_LB
目标 VPC 网络资源和目标服务账号的组合

同时使用 target-resourcestarget-service-accounts 参数的规则。

此组合会将最广泛的实例目标范围缩小到满足以下两项条件的虚拟机网络接口:

  • 接口位于 target-resources 中指定的至少一个 VPC 网络中。
  • 接口所属的虚拟机实例与至少一个指定的服务账号相关联。
目标 VPC 网络资源和目标安全标记值的组合

同时使用 target-resourcestarget-secure-tags 参数的规则。标记值必须来自 purpose-dataorganization=auto 的标记键。

此组合会将最广泛的实例目标范围缩小到满足以下两项条件的虚拟机网络接口:

  • 接口位于 target-resources 中指定的至少一个 VPC 网络中。
  • 相应接口所属的虚拟机已绑定到该标记值。

目标转发规则格式

当您将防火墙规则的目标类型设置为 INTERNAL_MANAGED_LB 时,target-forwarding-rules 参数接受以下格式的值:

  • 对于区域级内部应用负载均衡器和区域级内部代理网络负载均衡器,请使用以下命令:

    • https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION/forwardingRules/FORWARDING_RULE_NAME
    • projects/PROJECT_ID/regions/REGION/forwardingRules/FORWARDING_RULE_NAME
  • 对于跨区域内部应用负载平衡器和跨区域内部代理网络负载平衡器,请使用以下命令:

    • https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_NAME
    • projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_NAME

入站流量规则的目标和 IP 地址

如果防火墙规则目标类型被省略或设置为 INSTANCES,则该规则适用于路由到目标虚拟机的网络接口的数据包。

  • 如果入站流量防火墙规则包含目的地 IP 地址范围,则数据包的目的地必须在其中一个明确定义的目的地 IP 地址范围内。

  • 如果入站流量防火墙规则不包含目的地 IP 地址范围,则数据包的目的地必须与每个目标虚拟机的以下 IP 地址之一匹配:

    • 分配给实例的 NIC 的主要内部 IPv4 地址。

    • 实例的 NIC 上任何已配置的别名 IP 地址范围

    • 与实例的 NIC 关联的外部 IPv4 地址。

    • 如果在子网上配置 IPv6,则为分配给 NIC 的任何 IPv6 地址。

    • 与用于直通式负载均衡的转发规则关联的内部或外部 IP 地址,其中实例是内部直通式网络负载均衡器或外部直通式网络负载均衡器的后端。

    • 与用于协议转发的转发规则关联的内部或外部 IP 地址,其中实例由目标实例引用。

    • 将实例(next-hop-instancenext-hop-address)用作下一个跃点虚拟机的自定义静态路由的目的地范围内的 IP 地址。

    • 将内部直通式网络负载均衡器 (next-hop-ilb) 用作下一个跃点的自定义静态路由的目的地范围内的 IP 地址(如果虚拟机是该负载均衡器的后端)。

将防火墙政策规则的目标类型设置为 INTERNAL_MANAGED_LB 时,您必须将该规则的目标参数保持未设置状态。防火墙政策规则适用于目标内部应用负载平衡器和内部代理网络负载平衡器的转发规则 IP 地址与数据包的目标 IP 地址相匹配的数据包。

出站流量规则的目标和 IP 地址

如果防火墙规则目标类型被省略或设置为 INSTANCES,则该规则适用于目标虚拟机的网络接口发出的数据包。

  • 如果目标虚拟机停用了 IP 转发(默认设置),则该虚拟机只能发送具有以下来源的数据包:

    • 实例的 NIC 的主要内部 IPv4 地址。

    • 实例的 NIC 上任何已配置的别名 IP 地址范围。

    • 如果在子网上配置 IPv6,则为分配给 NIC 的任何 IPv6 地址。

    • 与用于直通式负载均衡或协议转发的转发规则相关联的内部或外部 IP 地址。如果实例是内部直通式网络负载均衡器、外部直通式网络负载均衡器的后端或由目标实例引用,这就有效。

    如果出站流量防火墙规则包含来源 IP 地址范围,则目标虚拟机仍然仅限于之前提到的来源 IP 地址,但来源参数可用于优化来源。如果在未启用 IP 转发的情况下使用来源参数,则系统永远不会扩展可能的数据包来源地址集。

    如果出站流量防火墙规则不包含来源 IP 地址范围,则允许之前提到的所有来源 IP 地址。

  • 如果目标虚拟机启用了 IP 转发,则该虚拟机可以发送具有任意来源地址的数据包。您可以使用来源参数更精确地定义允许的数据包来源集。

来源

来源参数值取决于防火墙规则的方向。

入站流量规则的来源

下表列出了入口规则的来源参数、支持每个参数的防火墙政策,以及与每个参数兼容的规则目标类型。您必须至少指定一个来源参数。 对勾标记表示支持相应参数, 符号表示不支持相应参数。

入站流量规则来源参数 防火墙政策支持 规则目标类型支持
分层 全球网络 地区级网络 INSTANCES INTERNAL_MANAGED_LB
来源 IP 地址范围

一个列表,包含 CIDR 格式的 IPv4 地址或 CIDR 格式的 IPv6 地址。该列表存储在防火墙政策规则本身中。

来源地址组

采用 CIDR 格式的可重复使用的 IPv4 地址集合或采用 CIDR 格式的可重复使用的 IPv6 地址集合。防火墙规则引用了该集合。如需了解详情,请参阅防火墙政策的地址组

来自具有网络用途数据的标记键的来源安全标记值

一个或多个标记值的列表,这些标记值来自用途数据指定单个 VPC 网络的标记键。如需了解详情,请参阅防火墙的安全标记来源安全标记如何表示数据包来源

从具有组织用途数据的标记键中获取安全标记值

一个或多个标记值的列表,这些标记值来自用途数据为 organization=auto 的标记键。如需了解详情,请参阅防火墙的安全标记来源安全标记如何表示数据包来源

来源地理定位

一个或多个来源地理定位的列表,指定为两个字母的国家/地区代码。如需了解详情,请参阅地理定位对象

Google Threat Intelligence 列表来源

一个或多个预定义的 Google Threat Intelligence 列表名称的列表。 如需了解详情,请参阅防火墙政策规则的 Google Threat Intelligence

来源网络上下文

用于定义安全边界的限制条件。有效值取决于规则的目标类型。如需了解详情,请参阅网络上下文

入站流量规则来源组合

在单个 Ingress 规则中,您可以使用两个或更多来源参数来生成来源组合。Cloud NGFW 会对每条入站流量规则的来源组合施加以下限制:

  • 源 IP 地址范围必须包含 IPv4 或 IPv6 CIDR,但不能同时包含两者。
  • 包含 IPv4 CIDR 的来源地址组不能与包含 IPv6 CIDR 的来源地址组搭配使用。
  • 包含 IPv4 CIDR 的来源 IP 地址范围不能与包含 IPv6 CIDR 的来源地址组搭配使用。
  • 包含 IPv6 CIDR 的来源 IP 地址范围不能与包含 IPv4 CIDR 的来源地址组搭配使用。
  • 互联网网络上下文无法与来源安全标记搭配使用。
  • 非互联网上下文、VPC 网络上下文和 VPC 间上下文不能与 来源 Google Threat Intelligence 列表或 来源地理定位结合使用。

Cloud NGFW 会应用以下逻辑,将数据包与使用来源组合的入站流量规则进行匹配:

  • 如果来源组合不包含来源网络范围,则数据包只要与来源组合中的至少一个来源参数匹配,就会与入站流量规则匹配。

  • 如果来源组合包含来源网络上下文,则数据包只要与来源网络上下文和来源组合中的至少一个其他来源参数匹配,就与入站流量规则匹配。

来源安全标记如何表示数据包来源

如果入站防火墙规则的目标类型被省略或设置为 INSTANCES,则可以使用来源安全标记值。安全标记值用于标识网络接口,而不是 IP 地址等数据包特征。

从虚拟机实例的网络接口发送的数据包会根据以下规则与使用来源安全标记值的入站流量规则匹配:

  • 如果入站流量规则位于区域级网络策略中,则虚拟机实例必须位于与区域级网络防火墙政策相同的区域中的某个可用区中。否则,虚拟机实例可以位于任何可用区中。

  • 虚拟机实例必须与入站流量防火墙规则中用作来源安全标记的同一安全标记值相关联。

  • 与虚拟机实例关联并由入站流量防火墙规则使用的安全标记值必须来自一个标记键,该标记键的 purpose-data 属性至少标识一个包含虚拟机实例网络接口的 VPC 网络:

    • 如果标记键的用途数据指定了单个 VPC 网络,则使用来源安全标记值的入站防火墙规则会应用于相应 VPC 网络中虚拟机实例的网络接口。

    • 如果标记键的用途数据指定了组织,则使用来源安全标记值的入站防火墙规则将应用于组织中任何 VPC 网络内的虚拟机实例的网络接口。

  • 所识别的虚拟机网络接口必须满足以下条件之一:

    • 虚拟机网络接口与应用防火墙政策的 VPC 网络位于同一 VPC 网络中。
    • 虚拟机网络接口位于通过 VPC 网络对等互连连接到应用防火墙政策的 VPC 网络的 VPC 网络中。

    • 虚拟机网络接口使用的 VPC 网络和防火墙政策适用的 VPC 网络都是同一 Network Connectivity Center hub 上的 VPC spoke。

如需详细了解防火墙的安全标记,请参阅规范

出站流量规则的来源

您可以在分层防火墙政策和网络防火墙政策中针对出站流量规则使用以下来源:

  • 默认 - 由目标决定:如果在出站流量规则中省略来源参数,则数据包来源会隐式定义,如出站流量规则的目标和 IP 地址中所述。

  • 来源 IPv4 地址范围:采用 CIDR 格式的 IPv4 地址列表。

  • 来源 IPv6 地址范围:采用 CIDR 格式的 IPv6 地址列表。

请遵循以下准则来为出站流量规则添加来源 IP 地址范围:

  • 如果虚拟机网络接口分配了外部 IPv4 地址,或者如果该接口没有外部 IPv4 地址但使用了 Cloud NAT 网关,则出站防火墙评估会在 Google Cloud 将出站数据包的来源从内部 IPv4 地址更改为外部 IPv4 地址之前进行。如需应用出站流量防火墙规则,您必须省略来源参数,或者在来源参数中包含虚拟机网络接口的内部 IPv4 地址。

  • 如果出站流量规则中具有来源 IP 地址范围和目标参数,则目标参数将解析为与来源 IP 版本相同的 IP 版本。

目的地

目标参数值取决于防火墙规则的方向。

入站流量规则的目的地

您可以在分层和网络防火墙政策中针对入站流量防火墙规则使用以下目的地:

  • 默认 - 由目标决定:如果在入站流量规则中省略目的地参数,则数据包目的地将隐式定义,如入站流量规则的目标和 IP 地址中所述。

  • 目的地 IPv6 地址范围:采用 CIDR 格式的 IPv6 地址列表。

  • 目的地 IPv6 地址范围:采用 CIDR 格式的 IPv6 地址列表。

请遵循以下准则为入站流量规则添加目标 IP 地址范围:

  • 如果虚拟机网络接口分配有外部 IPv4 地址,或者如果该接口没有外部 IPv4 地址但使用 Cloud NAT 网关,则在 Google Cloud 将入站数据包的目标位置从外部 IPv4 地址更改为内部 IPv4 地址后,系统会评估入站防火墙。如需应用入站流量防火墙规则,您必须省略目的地参数,或者在目的地参数中添加虚拟机网络接口的内部 IPv4 地址。

  • 如果您在入站流量规则中同时定义了来源和目的地参数,则来源参数会解析为与目的地 IP 版本相同的 IP 版本。如需详细了解如何为入站流量规则定义来源,请参阅分层防火墙政策中的入站流量规则的来源网络防火墙政策中的入站流量规则的来源

    例如,在入站流量规则中,目的地参数中具有 IPv6 地址范围,来源参数中具有地理位置国家/地区代码。在规则实施期间,只有映射的 IPv6 地址用于指定的来源国家/地区代码。

出站流量规则的目的地

下表列出了出站规则的目标参数、支持每个参数的防火墙政策,以及与每个参数兼容的规则目标类型。您必须至少指定一个目的地参数。 对勾标记表示支持相应参数, 符号表示不支持相应参数。

出站流量规则目的地参数 防火墙政策支持 规则目标类型支持
分层 全球网络 地区级网络 INSTANCES INTERNAL_MANAGED_LB
目的地 IP 地址范围

一个列表,包含 CIDR 格式的 IPv4 地址或 CIDR 格式的 IPv6 地址。该列表存储在防火墙政策规则本身中。

目标地址组

采用 CIDR 格式的可重复使用的 IPv4 地址集合或采用 CIDR 格式的可重复使用的 IPv6 地址集合。防火墙政策规则引用了该集合。如需了解详情,请参阅防火墙政策的地址组

目标地理定位

一个或多个来源地理定位的列表,指定为两个字母的国家/地区代码。如需了解详情,请参阅地理定位对象

目标 Google Threat Intelligence 列表

一个或多个预定义的 Google Threat Intelligence 列表名称的列表。 如需了解详情,请参阅防火墙政策规则的 Google Threat Intelligence

目标网络上下文

用于定义安全边界的限制条件。

出站流量规则目的地组合

在单个出站流量规则中,您可以使用两个或更多个目的地参数来生成目的地组合。Cloud NGFW 会对每条出站流量规则的目标组合施加以下限制:

  • 目标 IP 地址范围必须包含 IPv4 或 IPv6 CIDR,而不能同时包含两者。
  • 您无法将包含 IPv4 CIDR 的目的地地址组与包含 IPv6 CIDR 的目的地地址组搭配使用。
  • 您不能将包含 IPv4 CIDR 的目标 IP 地址范围与包含 IPv6 CIDR 的目标地址组搭配使用。
  • 您不能将包含 IPv6 CIDR 的目标 IP 地址范围与包含 IPv4 CIDR 的目标地址组搭配使用。
  • 您无法将目标 Google Threat Intelligence 列表或目标 地理定位与目标非互联网网络上下文搭配使用。

Cloud NGFW 会应用以下逻辑,将数据包与使用目标组合的出站流量规则进行匹配:

  • 如果目标组合不包含目标网络上下文,则数据包只要与目标组合中的至少一个目标参数匹配,就会与出站流量规则匹配。

  • 如果目标组合包含目标网络情境,则数据包如果与目标网络情境和目标组合中的至少一个其他目标参数匹配,则与出站流量规则匹配。

后续步骤