כללי חומת אש של ענן וירטואלי פרטי (VPC) חלים על רשת VPC אחת. כדי לקבל שליטה מדויקת יותר על תעבורת הנתונים שנשלחת או מתקבלת על ידי מכונות וירטואליות ברשת ה-VPC, אפשר להשתמש בתגי רשת או בחשבונות שירות בכללי חומת האש של ה-VPC. עם זאת, יש מגבלות על כללי חומת האש של VPC:
אין אפשרות לעריכה בכמות גדולה: כללי חומת האש של VPC מוחלים על בסיס כל כלל בנפרד, וצריך לערוך אותם בנפרד, מה שיכול להיות לא יעיל.
שליטה מוגבלת בניהול הזהויות והרשאות הגישה (IAM): תגי רשת לא מספקים את אמצעי הבקרה החזקים של IAM שנדרשים לפילוח קפדני של התנועה.
כדי לפתור את הבעיות שקשורות למגבלות של כללי חומת אש ב-VPC, Cloud Next Generation Firewall (Cloud NGFW) תומך במדיניות גלובלית ואזורית של חומת אש ברשת. אתם יכולים להגדיר ולהחיל מדיניות של חומת אש ברשת על כמה רשתות VPC בכמה אזורים. בנוסף, המדיניות הזו תומכת בתגים מאובטחים שמנוהלים על ידי IAM, ומאפשרים לכם לאכוף שליטה גרנולרית ברמת המכונה הווירטואלית כדי לבצע מיקרו-פילוח בטוח ואמין של כל סוגי התנועה ברשת.
מידע נוסף זמין במאמר היתרונות של העברת כללים של חומת אש ב-VPC למדיניות חומת אש ברשת.
כדי לשלוט בגישה לרשת ה-VPC, אתם יכולים להעביר את הכללים הקיימים של חומת האש ב-VPC למדיניות גלובלית של חומת אש ברשת, כדי ליהנות מהיכולות של מדיניות חומת האש ברשת.
היתרונות של העברת כללי חומת אש ב-VPC למדיניות חומת אש ברשת
מדיניות חומת אש ברשת מספקת חוויה עקבית של חומת אש בכלGoogle Cloud היררכיית המשאבים, ומציעה יתרונות תפעוליים רבים בהשוואה לכללי חומת אש של VPC.
מספק אבטחה מדויקת ובקרת גישה באמצעות תגים שמנוהלים על ידי IAM. Google Cloud מאפשר לכם לצרף תגים נפרדים לכל ממשק רשת של מכונה וירטואלית. על סמך התגים, אתם יכולים להגדיר את כללי מדיניות חומת האש כדי להגביל גישה לא מורשית למשאבים ולתנועת עומסי העבודה. כך אתם מקבלים רמת שליטה מדויקת יותר במשאבים, מה שעוזר להבטיח סביבת שירות עצמי עם הרשאות מינימליות לכל קבוצת משתמשים או אפליקציה. כללי חומת אש של VPC משתמשים בתגי רשת, שלא תומכים בבקרת גישה של IAM.
ניהול כללים פשוט יותר. מדיניות חומת אש ברשת תומכת בעריכה של קבוצות, שמאפשרת לערוך כמה כללים במדיניות אחת. כללי חומת אש ב-VPC פועלים רק ברמת הכלל.
הופך את התפעול לקל יותר. מדיניות חומת אש ברשת תומכת בשימוש בתכונות כמו אובייקטים של שם דומיין שמוגדר במלואו (FQDN), אובייקטים של מיקום גיאוגרפי, זיהוי איומים, מניעת חדירות, סינון כתובות URL וקבוצות כתובות. כללי חומת האש של VPC לא תומכים בתכונות המתקדמות האלה.
תמיכה במיקום גמיש של נתונים. אפשר להחיל מדיניות של חומת אש ברשת על כמה אזורים או על אזור אחד ברשת. אפשר להחיל כללים של חומת אש ב-VPC רק באופן גלובלי.
כלי להעברת כללים של חומת אש ב-VPC
הכלי להעברת כללי חומת אש ב-VPC יכול להעביר באופן אוטומטי כללי חומת אש ב-VPC למדיניות חומת אש בין רשתות גלובלית. הכלי הוא כלי שורת פקודה שאפשר לגשת אליו באמצעות Google Cloud CLI.
מפרטים
כלי ההעברה יוצר מדיניות חומת אש בין רשתות גלובליות, ממיר את כללי חומת האש הקיימים של ה-VPC לכללים של מדיניות חומת האש ומוסיף את הכללים החדשים למדיניות.
אם לשני כללים או יותר של חומת אש ב-VPC יש אותה עדיפות, כלי ההעברה מעדכן אוטומטית את העדיפויות של הכללים כדי למנוע חפיפה. לכלל עם פעולת
denyיש עדיפות גבוהה יותר מאשר לכלל עם פעולתallow. במהלך עדכון העדיפויות, הכלי שומר על הרצף היחסי של כללי חומת האש המקוריים ב-VPC.לדוגמה, אם יש לכם ארבעה כללים לחומת אש ב-VPC עם עדיפות של
1000וכלל חמישי עם עדיפות של2000, כלי ההעברה מקצה מספר עדיפות ייחודי לארבעת הכללים הראשונים לפי הרצף –1000,1001,1002ו-1003. לכלל החמישי עם העדיפות2000מוקצית עדיפות ייחודית חדשה של1004. כך מוודאים שהעדיפויות החדשות של ארבעת הכללים הראשונים גבוהות יותר מהעדיפות של כל הכללים שהעדיפות שלהם נמוכה מ-1000.אם כללי חומת האש של ה-VPC מכילים תלויות, כמו תגי רשת או חשבונות שירות, כלי ההעברה יכול להשתמש בתגים שמנוהלים על ידי IAM, שמשמשים כתחליף לתגי הרשת ולחשבונות השירות האלה.
אם רשת ה-VPC מכילה כללים של חומת אש ב-VPC ומדיניות חומת אש משויכת ברשת, כלי ההעברה מעביר את הכללים התואמים של חומת האש ב-VPC, וגם את הכללים של מדיניות חומת האש ברשת, למדיניות החדשה של חומת האש הגלובלית ברשת.
כלי ההעברה שומר על הגדרות היומן של כללי חומת האש הקיימים ב-VPC. אם ההתחברות מופעלת בכלל חומת אש של VPC, כלי ההעברה ישמור אותה. אם הרישום ביומן מושבת, כלי ההעברה ישאיר אותו מושבת.
כלי ההעברה יוצר רק את מדיניות חומת האש בין רשתות גלובליות. הכלי לא מוחק כללים קיימים של חומת אש ב-VPC ולא משייך את מדיניות חומת האש החדשה בין רשתות גלובליות לרשת ה-VPC הנדרשת. צריך לשייך ידנית את מדיניות חומת האש הגלובלית לרשת ה-VPC הנדרשת, ואז להסיר את השיוך בין כללי חומת האש של ה-VPC לבין רשת ה-VPC.
אחרי שמקשרים את מדיניות חומת האש בין רשתות גלובליות לרשת ה-VPC הנדרשת, אפשר להשבית את כללי חומת האש של ה-VPC אם כללי המדיניות במדיניות חומת האש בין רשתות גלובליות פועלים כמצופה.
במקרה הצורך, אפשר לשייך את מדיניות חומת האש הגלובלית החדשה וגם את כללי חומת האש של ה-VPC לאותה רשת VPC, כי הכללים מוחלים בהתאם לסדר ההערכה של המדיניות והכללים. עם זאת, מומלץ להשבית את כללי חומת האש של ה-VPC.
תרחישי העברה
כדאי לעיין בתרחישים הבאים כשמעבירים את הכללים של חומת האש ב-VPC למדיניות גלובלית של חומת אש ברשת:
- כללי חומת אש של VPC לא מכילים תגי רשת או חשבונות שירות.
- כללי חומת אש ב-VPC מכילים תגי רשת או חשבונות שירות של יעד, או את שניהם.
בתרשים הבא מוצג תהליך ההעברה לשילובי ההגדרות שצוינו למעלה. בוחרים את תהליך העבודה שמתאים לדרישות הרשת שלכם.
המאמרים הבאים
- העברת כללי חומת אש של VPC שלא משתמשים בתגי רשת ובחשבונות שירות
- העברת כללי חומת אש של VPC שמשתמשים בתגי רשת ובחשבונות שירות