Para gerenciar o tráfego de rede em uma região específica de uma rede de nuvem privada virtual (VPC), configure políticas e regras de firewall de rede regionais. Nesta página, descrevemos como criar uma política de firewall de rede regional, associá-la a uma rede VPC e região específicas e definir regras. Essas regras controlam o tráfego de entrada e saída para instâncias de máquina virtual (VM) e balanceadores de carga internos.
Antes de ler esta página, familiarize-se com os conceitos descritos nas políticas de firewall de rede regional.
Criar uma política de firewall de rede regional
Ao criar uma política de firewall de rede regional usando o console do Google Cloud , é possível associar a política a uma região e uma rede VPC durante a criação. Se você criar a política usando a Google Cloud CLI, associe a política a uma região e uma rede depois de criar a política.
A rede VPC associada à política de firewall de rede regional precisa estar no mesmo projeto que a política.
Console
No console do Google Cloud , acesse a página Políticas de firewall.
No menu do seletor de projetos, selecione seu projeto na organização.
Clique em Criar política de firewall.
No campo Nome da política, insira um nome.
Em Tipo de política, selecione Política de VPC ou Política de RDMA RoCE.
Em Escopo da implantação, selecione Regional. Selecione a região em que você quer criar essa política de firewall.
Para criar regras para sua política, clique em Continuar.
Na seção Adicionar regras, clique em Criar regra de firewall. Para mais informações sobre como criar regras de firewall, consulte o seguinte:
Se quiser associar a política a uma rede, clique em Continuar.
Na seção Associar política a redes, clique em Associar.
Para mais informações, consulte Associar uma política a uma rede.
Clique em Criar.
gcloud
gcloud compute network-firewall-policies create \
NETWORK_FIREWALL_POLICY_NAME \
--description DESCRIPTION \
--policy-type POLICY_TYPE \
--region=REGION_NAME
Substitua:
NETWORK_FIREWALL_POLICY_NAME: um nome para a política.DESCRIPTION: uma descrição da política.POLICY_TYPE: tipo de política de firewall de rede. Para mais informações, consulte Especificações.REGION_NAME: a região da política.
Associar uma política a uma rede
É possível associar uma política de firewall de rede regional a uma região de uma rede VPC e aplicar as regras da política a essa região da rede.
Console
No console do Google Cloud , acesse a página Políticas de firewall.
No menu do seletor de projetos, selecione o projeto que contém a política.
Clique na sua política.
Clique na guia Associações.
Clique em Adicionar associação.
Selecione as redes no projeto.
Clique em Associar.
gcloud
gcloud compute network-firewall-policies associations create \
--firewall-policy POLICY_NAME \
--firewall-policy-region=POLICY_REGION \
--network NETWORK_NAME \
--name ASSOCIATION_NAME
Substitua:
POLICY_NAME: o nome curto ou o nome gerado pelo sistema da política.POLICY_REGION: a região da política que contém a regra.NETWORK_NAME: o nome da rede associada.ASSOCIATION_NAME: um nome opcional para a associação. Se não for especificado, o nome será definido comonetwork-NETWORK_NAME.
Adicionar regras em uma política de firewall de rede regional
Esta seção descreve como adicionar regras em uma política de firewall de rede regional.
Criar uma regra de entrada para destinos de VM
Nesta seção, descrevemos como criar uma regra de entrada que se aplica a interfaces de rede de instâncias do Compute Engine.
Console
No console do Google Cloud , acesse a página Políticas de firewall.
Na lista do seletor de projetos, selecione um projeto que contenha uma política de firewall de rede regional.
Na seção Políticas de firewall de rede, clique no nome de uma política regional em que você quer criar uma regra.
Na seção Regras de firewall, clique em Criar regra de firewall e especifique os seguintes parâmetros de configuração:
Prioridade: a ordem de avaliação numérica da regra.
As regras são avaliadas da prioridade mais alta para a mais baixa, em que
0é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos que você separe os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo,100,200,300) para que seja possível criar novas regras entre as atuais mais tarde.Descrição: informe uma descrição opcional.
Direção do tráfego: selecione entrada.
Ação se houver correspondência: selecione uma das seguintes opções:
- Permitir: para permitir conexões que correspondem aos parâmetros da regra.
- Negar: para bloquear conexões que correspondem aos parâmetros da regra.
- Ir para a próxima: para continuar o processo de avaliação de regras de firewall.
Registros: selecione Ativado para ativar a geração de registros de regras de firewall ou Desativado para desativar a geração de registros de regras de firewall para essa regra.
Segmentação: selecione uma das seguintes opções:
- Aplicar a todos: o Cloud NGFW usa os destinos de instância mais amplos.
-
Contas de serviço: restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam a conta de serviço especificada:
- Na seção Escopo da conta de serviço, selecione Neste projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço no mesmo projeto que a política de firewall de rede regional.
- Na seção Escopo da conta de serviço, selecione Em outro projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço em um projeto de serviço de VPC compartilhada.
- Tags seguras: restringem os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura especificados. Clique em Selecionar escopo para tags e escolha a organização ou o projeto que contém os valores de tag a serem correspondidos. Para adicionar mais valores de tag, clique em Adicionar tag.
Contexto da rede de origem: especifique um contexto de rede:
- Para pular a filtragem do tráfego de entrada por contexto de rede, selecione Todos os contextos de rede.
- Para filtrar o tráfego de entrada para um contexto de rede específico, selecione Contexto de rede específico e escolha um contexto de rede:
- Internet: o tráfego de entrada precisa corresponder ao contexto de rede da Internet para pacotes de entrada.
- Sem Internet: o tráfego de entrada precisa corresponder ao contexto de rede sem Internet para pacotes de entrada.
- Intra VPC: o tráfego de entrada precisa corresponder aos Critérios para contexto de rede intra VPC.
- Redes VPC: o tráfego de entrada precisa corresponder aos Critérios para contexto de redes VPC.
Selecione pelo menos uma rede VPC:
- Selecionar projeto atual: permite adicionar uma ou mais rede VPC do projeto que contém a política de firewall.
- Inserir rede manualmente: permite inserir manualmente um projeto e uma rede VPC.
- Selecionar projeto: permite escolher um projeto em que você pode selecionar uma rede VPC.
Filtros de origem: especifique outros parâmetros de origem. Alguns parâmetros de origem não podem ser usados juntos, e sua escolha de contexto de rede de origem limita quais parâmetros de origem podem ser usados. Para mais informações, consulte Origens das regras de entrada e Combinações de origem das regras de entrada.
- Para filtrar o tráfego de entrada por intervalos IPv4 de origem, selecione IPv4
e insira os blocos CIDR no campo Intervalos de IP. Use
0.0.0.0/0para qualquer origem IPv4. - Para filtrar o tráfego de entrada por intervalos IPv6 de origem, selecione IPv6
e insira os blocos CIDR no campo Intervalos IPv6. Use
::/0para qualquer origem IPv6. - Para filtrar o tráfego de entrada por valores de tags seguras de origem, selecione Selecionar escopo para tags na seção Tags seguras. Em seguida, insira chaves e valores de tag. Para adicionar mais valores de tag, clique em Adicionar tag.
- Para filtrar o tráfego de entrada por FQDN de origem, insira FQDNs no campo FQDNs. Para mais informações, consulte Objetos FQDN.
- Para filtrar o tráfego de entrada por geolocalização de origem, selecione um ou mais locais no campo Geolocalizações. Para mais informações, consulte Objetos de geolocalização.
- Para filtrar o tráfego de entrada por grupo de endereços de origem, selecione um ou mais grupos no campo Grupos de endereços. Para mais informações, consulte Grupos de endereços para políticas de firewall.
- Para filtrar o tráfego de entrada por listas de origem do Google Threat Intelligence, selecione uma ou mais listas no campo Google Cloud Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras de política de firewall.
- Para filtrar o tráfego de entrada por intervalos IPv4 de origem, selecione IPv4
e insira os blocos CIDR no campo Intervalos de IP. Use
Destino: especifique parâmetros de destino opcionais. Para mais informações, consulte Destinos das regras de entrada.
- Para pular a filtragem do tráfego de entrada por endereço IP de destino, selecione Nenhum.
- Para filtrar o tráfego de entrada por endereço IP de destino, selecione IPv4 ou IPv6 e insira um ou mais CIDRs usando o mesmo formato usado para intervalos IPv4 de origem ou intervalos IPv6 de origem.
Protocolos e portas: especifique os protocolos e as portas de destino para que o tráfego corresponda à regra. Para mais informações, consulte Protocolos e portas.
Aplicação: especifique se a regra de firewall é aplicada ou não:
- Ativada: cria a regra e começa a aplicá-la em novas conexões.
- Desativada: cria a regra, mas não a aplica a novas conexões.
Clique em Criar.
gcloud
gcloud compute network-firewall-policies rules create PRIORITY \
--firewall-policy=POLICY_NAME \
--project=PROJECT_ID \
--firewall-policy-region=POLICY_REGION \
--description=DESCRIPTION \
--direction=INGRESS \
--action=ACTION \
[--enable-logging | --no-enable-logging] \
[--disabled | --no-disabled] \
[--target-secure-tags=TARGET_SECURE_TAGS] \
[--target-service-accounts=TARGET_SERVICE_ACCOUNTS] \
[--layer4-configs=LAYER_4_CONFIGS] \
[--src-network-context=SRC_NETWORK_CONTEXT] \
[--src-networks=SRC_VPC_NETWORKS] \
[--src-ip-ranges=SRC_IP_RANGES] \
[--src-address-groups=SRC_ADDRESS_GROUPS] \
[--src-fqdns=SRC_DOMAIN_NAMES] \
[--src-secure-tags=SRC_SECURE_TAGS] \
[--src-region-codes=SRC_COUNTRY_CODES] \
[--src-threat-intelligence=SRC_THREAT_LIST_NAMES] \
[--dest-ip-ranges=DEST_IP_RANGES]
Substitua:
PRIORITY: a ordem de avaliação numérica da regra na política. As regras são avaliadas da prioridade mais alta para a mais baixa, em que0é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos separar os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo,100,200,300) para que você possa criar novas regras entre as atuais mais tarde.POLICY_NAME: o nome da política de firewall de rede regional em que você quer criar a regra.PROJECT_ID: o ID do projeto que contém a política de firewall de rede regional.POLICY_REGION: a região da política.DESCRIPTION: uma descrição opcional para a nova regra.-
ACTION: especifique uma das seguintes ações:allow: permite conexões que correspondem à regra.deny: nega conexões que correspondem à regra.goto_next: continua o processo de avaliação de regras de firewall.
- As flags
--enable-logginge--no-enable-loggingativam ou desativam a geração de registros de regras de firewall da VPC. - As flags
--disablede--no-disabledcontrolam se a regra está desativada (não aplicada) ou ativada (aplicada). -
Especifique um destino:
- Se você omitir as flags
--target-secure-tagse--target-service-accounts, o Cloud NGFW usará os destinos de instância mais amplos. TARGET_SECURE_TAGS: uma lista separada por vírgulas de valores de tag segura que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura.TARGET_SERVICE_ACCOUNTS: uma lista separada por vírgulas de contas de serviço que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam uma das contas de serviço.
- Se você omitir as flags
LAYER_4_CONFIGS: uma lista separada por vírgulas de configurações da camada 4. Cada configuração da camada 4 pode ser uma das seguintes:- Um nome de protocolo IP (
tcp) ou um número de protocolo IP da IANA (17) sem porta de destino. - Um nome de protocolo IP e uma porta de destino separados por dois pontos (
tcp:80). - Um nome de protocolo IP e um intervalo de portas de destino separados por dois pontos
usando um traço para separar as portas de destino inicial e final
(
tcp:5000-6000). Para mais informações, consulte Protocolos e portas.
- Um nome de protocolo IP (
-
Especifique uma origem para a regra de entrada.
Para mais informações, consulte Combinações de origem de regras de entrada:
SRC_NETWORK_CONTEXT: define um contexto de rede de origem a ser usado em conjunto com outro parâmetro de origem compatível para produzir uma combinação de origem. Os valores válidos quando--target-type=INSTANCESsão:INTERNET,NON_INTERNET,VPC_NETWORKSouINTRA_VPC. Para mais informações, consulte Contextos de rede.SRC_VPC_NETWORKS: uma lista separada por vírgulas de redes VPC especificadas pelos identificadores de URL. Especifique essa flag apenas quando o--src-network-contextforVPC_NETWORKS.SRC_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.SRC_ADDRESS_GROUPS: uma lista separada por vírgulas de grupos de endereços especificados pelos identificadores exclusivos de URL. Os grupos de endereços na lista precisam conter todos os endereços IPv4 ou todos os endereços IPv6, não uma combinação de ambos.SRC_DOMAIN_NAMES: uma lista separada por vírgulas de objetos FQDN especificados no formato do nome de domínio.SRC_SECURE_TAGS: uma lista de tags separada por vírgulas. Não é possível usar a flag--src-secure-tagsse o--src-network-contextforINTERNET.SRC_COUNTRY_CODES: uma lista separada por vírgulas de códigos de países com duas letras. Para mais informações, consulte Objetos de geolocalização. Não é possível usar a flag--src-region-codesse o--src-network-contextforNON_INTERNET,VPC_NETWORKSouINTRA_VPC.SRC_THREAT_LIST_NAMES: uma lista separada por vírgulas de nomes de listas do Google Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras das políticas de firewall. Não é possível usar a flag--src-threat-intelligencese o--src-network-contextforNON_INTERNET,VPC_NETWORKSouINTRA_VPC.
-
Opcionalmente, especifique um destino para a regra de entrada:
DEST_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.
Criar uma regra de entrada para destinos de balanceador de carga interno
Para restringir o acesso a uma ou mais regras de encaminhamento do balanceador de carga de aplicativo interno ou do balanceador de carga de rede de proxy interno, crie pelo menos duas regras de entrada com--target-type=INTERNAL_MANAGED_LB. Isso é necessário porque a
ação implícita
para destinos de balanceador de carga de aplicativo interno e balanceador de carga de rede de proxy interno permite o ingresso.
As regras necessárias para restringir o acesso são:
- Uma regra de firewall de negação de entrada de prioridade mais baixa com
--src-ip-ranges=0.0.0.0/0. - Uma regra de firewall de entrada de prioridade mais alta com os parâmetros de origem especificados.
Nesta seção, descrevemos como criar uma regra de entrada para balanceadores de carga de aplicativo internos e destinos de balanceadores de carga de rede de proxy internos.
gcloud
gcloud beta compute network-firewall-policies rules create PRIORITY \
--firewall-policy=POLICY_NAME \
--project=PROJECT_ID \
--firewall-policy-region=POLICY_REGION \
--description=DESCRIPTION \
--direction=INGRESS \
--action=ACTION \
[--enable-logging | --no-enable-logging] \
[--disabled | --no-disabled] \
--target-type=INTERNAL_MANAGED_LB \
[--target-forwarding-rules=TARGET_FORWARDING_RULES] \
[--layer4-configs=LAYER_4_CONFIGS] \
[--src-network-context=SRC_NETWORK_CONTEXT] \
[--src-networks=SRC_VPC_NETWORKS] \
[--src-ip-ranges=SRC_IP_RANGES] \
[--src-address-groups=SRC_ADDRESS_GROUPS] \
[--src-fqdns=SRC_DOMAIN_NAMES] \
[--dest-ip-ranges=DEST_IP_RANGES]
Substitua:
PRIORITY: a ordem de avaliação numérica da regra na política. As regras são avaliadas da prioridade mais alta para a mais baixa, em que0é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos separar os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo,100,200,300) para que você possa criar novas regras entre as atuais mais tarde.POLICY_NAME: o nome da política de firewall de rede regional em que você quer criar a regra.PROJECT_ID: o ID do projeto que contém a política de firewall de rede regional.POLICY_REGION: a região da política.DESCRIPTION: uma descrição opcional para a nova regra.-
ACTION: especifique uma das seguintes ações:allow: permite conexões que correspondem à regra.deny: nega conexões que correspondem à regra.goto_next: continua o processo de avaliação de regras de firewall.
- As flags
--enable-logginge--no-enable-loggingativam ou desativam a geração de registros de regras de firewall da VPC. - As flags
--disablede--no-disabledcontrolam se a regra está desativada (não aplicada) ou ativada (aplicada). -
Especifique um destino:
- Se você omitir a flag
--target-forwarding-rules, o Cloud NGFW usará os destinos mais amplos do balanceador de carga. TARGET_FORWARDING_RULES: uma única regra de encaminhamento para um balanceador de carga de aplicativo interno ou balanceador de carga de rede de proxy interno especificado no formato de regras de encaminhamento de destino. Esse parâmetro restringe os destinos mais amplos do balanceador de carga a um balanceador de carga de aplicativo interno específico ou balanceador de carga de rede de proxy interno.
- Se você omitir a flag
LAYER_4_CONFIGS: uma lista separada por vírgulas de configurações da camada 4. Cada configuração da camada 4 pode ser uma das seguintes:- Um nome de protocolo IP (
tcp) ou um número de protocolo IP da IANA (17) sem porta de destino. - Um nome de protocolo IP e uma porta de destino separados por dois pontos (
tcp:80). - Um nome de protocolo IP e um intervalo de portas de destino separados por dois pontos
usando um traço para separar as portas de destino inicial e final
(
tcp:5000-6000). Para mais informações, consulte Protocolos e portas.
- Um nome de protocolo IP (
-
Especifique uma origem para a regra de entrada.
Para mais informações, consulte Combinações de origem de regras de entrada:
SRC_NETWORK_CONTEXT: define um contexto de rede de origem a ser usado em conjunto com outro parâmetro de origem compatível para produzir uma combinação de origem. Os valores válidos quando--target-type=INTERNAL_MANAGED_LBsãoVPC_NETWORKSouINTRA_VPC. Para mais informações, consulte Contextos de rede.SRC_VPC_NETWORKS: uma lista separada por vírgulas de redes VPC especificadas pelos identificadores de URL. Especifique essa flag apenas quando o--src-network-contextforVPC_NETWORKS.SRC_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.SRC_ADDRESS_GROUPS: uma lista separada por vírgulas de grupos de endereços especificados pelos identificadores exclusivos de URL. Os grupos de endereços na lista precisam conter todos os endereços IPv4 ou todos os endereços IPv6, não uma combinação de ambos.SRC_DOMAIN_NAMES: uma lista separada por vírgulas de objetos FQDN especificados no formato do nome de domínio.
-
Opcionalmente, especifique um destino para a regra de entrada:
DEST_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.
Criar uma regra de saída para destinos de VM
As instruções a seguir mostram como criar uma regra de saída. As regras de saída só se aplicam a destinos que são interfaces de rede de instâncias do Compute Engine.
Console
No console do Google Cloud , acesse a página Políticas de firewall.
Na lista do seletor de projetos, selecione um projeto que contenha uma política de firewall de rede regional.
Na seção Políticas de firewall de rede, clique no nome de uma política regional em que você quer criar uma regra.
Na seção Regras de firewall, clique em Criar regra de firewall e especifique os seguintes parâmetros de configuração:
Prioridade: a ordem de avaliação numérica da regra.
As regras são avaliadas da prioridade mais alta para a mais baixa, em que
0é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos que você separe os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo,100,200,300) para que seja possível criar novas regras entre as atuais mais tarde.Descrição: informe uma descrição opcional.
Direção do tráfego: selecione Saída.
Ação se houver correspondência: selecione uma das seguintes opções:
- Permitir: para permitir conexões que correspondem aos parâmetros da regra.
- Negar: para bloquear conexões que correspondem aos parâmetros da regra.
- Ir para a próxima: para continuar o processo de avaliação de regras de firewall.
Registros: selecione Ativado para ativar a geração de registros de regras de firewall ou Desativado para desativar a geração de registros de regras de firewall para essa regra.
Segmentação: selecione uma das seguintes opções:
- Aplicar a todos: o Cloud NGFW usa os destinos de instância mais amplos.
-
Contas de serviço: restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam a conta de serviço especificada:
- Na seção Escopo da conta de serviço, selecione Neste projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço no mesmo projeto que a política de firewall de rede regional.
- Na seção Escopo da conta de serviço, selecione Em outro projeto > Conta de serviço de destino. Isso é para especificar uma conta de serviço em um projeto de serviço de VPC compartilhada.
- Tags seguras: restringem os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura especificados. Clique em Selecionar escopo para tags e escolha a organização ou o projeto que contém os valores de tag a serem correspondidos. Para adicionar mais valores de tag, clique em Adicionar tag.
Contexto da rede de destino: especifique um contexto de rede:
- Para pular a filtragem do tráfego de saída por contexto de rede, selecione Todos os contextos de rede.
- Para filtrar o tráfego de saída para um contexto de rede específico, selecione Contexto de rede específico e escolha um contexto de rede:
- Internet: o tráfego de saída precisa corresponder ao contexto de rede da Internet para pacotes de saída.
- Não relacionada à Internet: o tráfego de saída precisa corresponder ao contexto de rede não relacionada à Internet para pacotes de saída.
Filtros de destino: especifique outros parâmetros de destino. Alguns parâmetros de destino não podem ser usados juntos, e sua escolha de contexto de rede de destino limita os filtros de destino que você pode usar. Para mais informações, consulte Destinos das regras de saída e Combinações de destino das regras de saída.
- Para filtrar o tráfego de saída por intervalos IPv4 de destino, selecione IPv4 e insira os blocos CIDR no campo Intervalos de IP. Use
0.0.0.0/0para qualquer destino IPv4. - Para filtrar o tráfego de saída por intervalos IPv6 de destino, selecione IPv6 e insira os blocos CIDR no campo Intervalos IPv6. Use
::/0para qualquer destino IPv6. - Para filtrar o tráfego de saída por FQDN de destino, insira FQDNs no campo FQDNs. Para mais informações, consulte Objetos FQDN.
- Para filtrar o tráfego de saída por geolocalização de destino, selecione um ou mais locais no campo Geolocalizações. Para mais informações, consulte Objetos de geolocalização.
- Para filtrar o tráfego de saída por grupo de endereços de destino, selecione um ou mais grupos no campo Grupos de endereços. Para mais informações, consulte Grupos de endereços para políticas de firewall.
- Para filtrar o tráfego de saída por listas de destino do Google Threat Intelligence, selecione uma ou mais listas no campo Google Cloud Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras de política de firewall.
- Para filtrar o tráfego de saída por intervalos IPv4 de destino, selecione IPv4 e insira os blocos CIDR no campo Intervalos de IP. Use
Origem: especifique parâmetros de origem opcionais. Para mais informações, consulte Origens das regras de saída.
- Para pular a filtragem do tráfego de saída por endereço IP de origem, selecione Nenhum.
- Para filtrar o tráfego de saída por endereço IP de origem, selecione IPv4 ou IPv6 e insira um ou mais CIDRs usando o mesmo formato usado para intervalos IPv4 ou IPv6 de destino.
Protocolos e portas: especifique os protocolos e as portas de destino para que o tráfego corresponda à regra. Para mais informações, consulte Protocolos e portas.
Aplicação: especifique se a regra de firewall é aplicada ou não:
- Ativada: cria a regra e começa a aplicá-la em novas conexões.
- Desativada: cria a regra, mas não a aplica a novas conexões.
Clique em Criar.
gcloud
gcloud compute network-firewall-policies rules create PRIORITY \
--firewall-policy=POLICY_NAME \
--project=PROJECT_ID \
--firewall-policy-region=POLICY_REGION \
--description=DESCRIPTION \
--direction=EGRESS \
--action=ACTION \
[--enable-logging | --no-enable-logging] \
[--disabled | --no-disabled] \
[--target-secure-tags=TARGET_SECURE_TAGS] \
[--target-service-accounts=TARGET_SERVICE_ACCOUNTS] \
[--layer4-configs=LAYER_4_CONFIGS] \
[--dest-network-context=DEST_NETWORK_CONTEXT] \
[--dest-ip-ranges=DEST_IP_RANGES] \
[--dest-address-groups=DEST_ADDRESS_GROUPS] \
[--dest-fqdns=DEST_DOMAIN_NAMES] \
[--dest-region-codes=DEST_COUNTRY_CODES] \
[--dest-threat-intelligence=DEST_THREAT_LIST_NAMES] \
[--src-ip-ranges=SRC_IP_RANGES]
Substitua:
PRIORITY: a ordem de avaliação numérica da regra na política. As regras são avaliadas da prioridade mais alta para a mais baixa, em que0é a mais alta. As prioridades precisam ser exclusivas para cada regra. Recomendamos separar os valores de prioridade das regras por mais do que apenas uma diferença de um (por exemplo,100,200,300) para que você possa criar novas regras entre as atuais mais tarde.POLICY_NAME: o nome da política de firewall de rede regional em que você quer criar a regra.PROJECT_ID: o ID do projeto que contém a política de firewall de rede regional.POLICY_REGION: a região da política.DESCRIPTION: uma descrição opcional para a nova regra.-
ACTION: especifique uma das seguintes ações:allow: permite conexões que correspondem à regra.deny: nega conexões que correspondem à regra.goto_next: continua o processo de avaliação de regras de firewall.
- As flags
--enable-logginge--no-enable-loggingativam ou desativam a geração de registros de regras de firewall da VPC. - As flags
--disablede--no-disabledcontrolam se a regra está desativada (não aplicada) ou ativada (aplicada). -
Especifique um destino:
- Se você omitir as flags
--target-secure-tagse--target-service-accounts, o Cloud NGFW usará os destinos de instância mais amplos. TARGET_SECURE_TAGS: uma lista separada por vírgulas de valores de tag segura que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM vinculadas a pelo menos um dos valores de tag segura.TARGET_SERVICE_ACCOUNTS: uma lista separada por vírgulas de contas de serviço que restringe os destinos de instância mais amplos às interfaces de rede de instâncias de VM que usam uma das contas de serviço.
- Se você omitir as flags
LAYER_4_CONFIGS: uma lista separada por vírgulas de configurações da camada 4. Cada configuração da camada 4 pode ser uma das seguintes:- Um nome de protocolo IP (
tcp) ou um número de protocolo IP da IANA (17) sem porta de destino. - Um nome de protocolo IP e uma porta de destino separados por dois pontos (
tcp:80). - Um nome de protocolo IP e um intervalo de portas de destino separados por dois pontos
usando um traço para separar as portas de destino inicial e final
(
tcp:5000-6000). Para mais informações, consulte Protocolos e portas.
- Um nome de protocolo IP (
-
Especifique um destino para a regra de saída.
Para mais informações, consulte Combinações de destino de regras de
saída:
DEST_NETWORK_CONTEXT: define um contexto de rede de destino a ser usado com outro parâmetro de destino compatível para produzir uma combinação de destino. Os valores válidos sãoINTERNETeNON_INTERNET. Para mais informações, consulte Contextos de rede.DEST_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.DEST_ADDRESS_GROUPS: uma lista separada por vírgulas de grupos de endereços especificados pelos identificadores exclusivos de URL.DEST_DOMAIN_NAMES: uma lista separada por vírgulas de objetos FQDN especificados no formato do nome de domínio.DEST_COUNTRY_CODES: uma lista separada por vírgulas de códigos de países com duas letras. Para mais informações, consulte Objetos de geolocalização.DEST_THREAT_LIST_NAMES: uma lista separada por vírgulas de nomes de listas do Google Threat Intelligence. Para mais informações, consulte Google Threat Intelligence para regras de política de firewall.
-
Se quiser, especifique uma origem para a regra de saída:
SRC_IP_RANGES: uma lista separada por vírgulas de intervalos de endereços IP no formato CIDR. Todos os intervalos na lista precisam ser CIDRs IPv4 ou IPv6, não uma combinação dos dois.
A seguir
- Políticas regionais de firewall de rede
- Políticas de firewall hierárquicas
- Criar políticas e regras globais de firewall de rede