דוגמה למדיניות חומת אש בין רשתות

במאמר הזה מוסבר איך מנהלי רשת יכולים לפרוס מדיניות של חומת אש ברשת כדי לשלוט בתעבורה ברשתות של ענן וירטואלי פרטי (VPC). הדוגמה עוזרת לכם לבצע אופטימיזציה של כללים לבקרות אבטחה.

לפני שמשתמשים בדוגמה הזו, כדאי לעיין במושגים של מדיניות חומת אש גלובלית לרשת ושל מדיניות חומת אש אזורית לרשת.

בתרשים הבא מתואר ההיקף של מדיניות חומת אש בין רשתות גלובלית ומדיניות חומת אש בין רשתות אזורית ברשת VPC. מדיניות חומת אש בין רשתות גלובלית חלה על כל רשתות המשנה בכל האזורים. מדיניות אזורית של חומת אש ברשת חלה רק על רשתות המשנה באזור היעד.

Figure 1. היקף של מדיניות חומת אש בין רשתות גלובליות ואזוריות.
איור 1. היקף מדיניות חומת אש בין רשתות גלובלית ואזורית.

דוגמה: דחיית כל החיבורים החיצוניים חוץ מחיבורים ליציאות ספציפיות

בתרחיש השימוש הזה, מדיניות חומת אש גלובלית ברשת חוסמת את כל החיבורים ממקורות אינטרנט חיצוניים, למעט חיבורים ביציאות היעד 80, 443 ו-22. חיבור אינטרנט נכנס ביציאות שאינן 80,‏ 443 או 22 נחסם. אכיפת הכללים מואצלת למדיניות חומת האש האזורית ברשת לכל חיבור ביציאות 80, 443 או 22.

בדוגמה הזו, מדיניות חומת אש אזורית ברשת חלה על region-a, שמאפשרת תעבורה פנימית ממקור 10.2.0.0/16 ותעבורת נתונים נכנסת (ingress) ליציאות 443 ו-80 מכל מקור. איור 2 מתאר את הגדרת התצורה לתרחיש השימוש הזה.

איור 2. דחיית כל החיבורים החיצוניים, למעט חיבורים ליציאות יעד ספציפיות.
איור 2. דחייה של כל החיבורים החיצוניים, למעט חיבורים ליציאות יעד ספציפיות.

המדיניות שבתוקף שחלה על מכונות וירטואליות

בקטע הזה מוסבר מהי מדיניות חומת האש האפקטיבית ברשת שחלה בדוגמה הזו אחרי הערכת הכללים בהיררכיה.

חיבורים של תעבורת נתונים נכנסת (ingress)

  • כל חיבור נכנס מ-10.0.0.0/8 תואם לכלל מדיניות חומת האש בין רשתות גלובלית בעדיפות הכי גבוהה delegate-internal-traffic ועוקף את שאר הכללים במדיניות חומת האש בין רשתות גלובלית. בכלל המדיניות האזורי של חומת האש ברשת, מותרים חיבורים נכנסים מ-10.2.0.0/16, ושאר החיבורים מוערכים לפי הכלל המשתמע של חיבורים נכנסים deny.

  • חיבורים נכנסים עם טווח כתובות IP של מקור שאינו 10.0.0.0/8, ויציאות יעד 22, 80 ו-443, מוקצים לרמה של כלל מדיניות חומת האש ברשת האזורית. בכלל של מדיניות חומת האש ברשת האזורית, היציאות 80 ו-443 מותרות, אבל היציאה 22 לא מותרת.

חיבור יציאה

  • אין התאמה בין הכללים של מדיניות חומת האש בין רשתות גלובלית. לכן, חלים כללי המערכת המשתמעים, שמאפשרים חיבורים יוצאים.

איך מגדירים

  1. יוצרים מדיניות חומת אש בין רשתות גלובלית שמכילה את הכלל הבא:

    gcloud compute network-firewall-policies create \
        "example-firewall-policy-global" --global \
        --description "Global network firewall policy with rules that apply to all VMs in the VPC network"
    
  2. משייכים את המדיניות לרשת ה-VPC:

    gcloud compute network-firewall-policies associations create \
        --firewall-policy example-firewall-policy-global \
        --network my-example-vpc \
        --global-firewall-policy
    
  3. מוסיפים כלל להתאמה של חיבורי כניסה מ-10.0.0.0/8:

    gcloud compute network-firewall-policies rules create 1000 \
        --action goto_next \
        --description "delegate-internal-traffic" \
        --layer4-configs all \
        --firewall-policy example-firewall-policy-global \
        --src-ip-ranges 10.0.0.0/8 \
        --global-firewall-policy
    
  4. מוסיפים כלל להקצאת תעבורה חיצונית מיציאות ספציפיות:

    gcloud compute network-firewall-policies rules create 2000 \
        --action goto_next \
        --description "delegate-external-traffic-spec-ports" \
        --layer4-configs tcp:80,tcp:443,tcp:22 \
        --firewall-policy example-firewall-policy-global \
        --src-ip-ranges 0.0.0.0/0 \
        --global-firewall-policy
    
  5. מוסיפים כלל לחסימת כל תעבורת נתונים נכנסת (ingress) שנותרה:

    gcloud compute network-firewall-policies rules create 3000 \
        --action deny \
        --description "block-external-traffic-spec-ports" \
        --firewall-policy example-firewall-policy-global \
        --src-ip-ranges 0.0.0.0/0 \
        --layer4-configs all \
        --global-firewall-policy
    
  6. יוצרים מדיניות אזורית של חומת אש ברשת:

    gcloud compute network-firewall-policies create \
        example-firewall-policy-regional --region=region-a \
        --description "Regional network firewall policy with rules that apply to all VMs in region-a"
    
  7. משייכים את מדיניות חומת האש האזורית לרשת VPC כדי להפעיל את כללי המדיניות לכל המכונות הווירטואליות ברשת הזו באזור ספציפי:

    gcloud compute network-firewall-policies associations create \
        --firewall-policy example-firewall-policy-regional \
        --network my-example-vpc \
        --firewall-policy-region=region-a  
    
  8. מוסיפים כלל שמאפשר תנועה פנימית למדיניות חומת האש האזורית ברשת:

    gcloud compute network-firewall-policies rules create 1000 \
        --action allow \
        --firewall-policy example-firewall-policy-regional \
        --description allow-internal-traffic \
        --direction INGRESS \
        --src-ip-ranges 10.2.0.0/16 \
        --layer4-configs all \
        --firewall-policy-region=region-a 
    
  9. מוסיפים כלל שמאפשר תעבורה חיצונית מיציאות ספציפיות:

    gcloud compute network-firewall-policies rules create 2000 \
        --action allow \
        --firewall-policy example-firewall-policy-regional \
        --description allow-external-traffic-spec-ports \
        --direction INGRESS \
        --layer4-configs=tcp:80,tcp:443 \
        --src-ip-ranges 0.0.0.0/0 \
        --firewall-policy-region=region-a
    

המאמרים הבאים