מדיניות חומת אש היררכית

כללי מדיניות היררכיים של חומת אש מאפשרים לכם ליצור ולאכוף מדיניות עקבית של חומת אש בכל הארגון. אפשר להקצות מדיניות היררכית של חומת אש לארגון כולו או לתיקיות בודדות. המדיניות הזו מכילה כללים שיכולים לאסור או לאשר חיבורים באופן מפורש, כמו כללי חומת אש של ענן וירטואלי פרטי (VPC). בנוסף, כללים במדיניות היררכית של חומת אש יכולים להעביר את ההערכה למדיניות ברמה נמוכה יותר או לכללים של חומת אש ברשת VPC עם פעולת goto_next.

כללים ברמה נמוכה יותר לא יכולים לבטל כלל ממקום גבוה יותר בהיררכיית המשאבים. כך מנהלי מערכת בכל הארגון יכולים לנהל כללים חשובים של חומת אש במקום אחד.

מפרטים

  • מדיניות חומת אש היררכית נוצרת ברמת הארגון והתיקייה. יצירת מדיניות לא מחילה באופן אוטומטי את הכללים על הארגון או על התיקייה.
  • אחרי שיוצרים כללי מדיניות, אפשר להחיל אותם על כל המשאבים בארגון (לשייך אותם למשאבים).
  • מדיניות חומת אש היררכית היא מאגר לכללים של חומת אש. כשמשייכים מדיניות לארגון או לתיקייה, כל הכללים מוחלים באופן מיידי. אפשר להחליף מדיניות של משאב, וכך להחליף באופן אטומי את כל כללי חומת האש שחלים על מכונות וירטואליות (VM) במסגרת אותו משאב.
  • הערכת הכללים היא היררכית ומבוססת על היררכיית המשאבים. כל הכללים שמשויכים לארגון נבדקים, ואחריהם הכללים של הרמה הראשונה של התיקיות.
  • לכללים של מדיניות חומת אש היררכית יש פעולה חדשה goto_next שאפשר להשתמש בה כדי להעביר את הערכת החיבור לרמות נמוכות יותר בהיררכיה.
  • אפשר להשתמש בכללים של מדיניות חומת אש היררכית כדי להגדיר בדיקה של שכבה 7 של תעבורת הנתונים התואמת, כמו שירות סינון כתובות URL ושירות זיהוי ומניעה של פריצות.

    כדי ליצור כלל מדיניות של חומת אש, משתמשים בapply_security_profile_group פעולה ובשם של קבוצת פרופיל האבטחה. תעבורת הנתונים שתואמת לכלל מדיניות חומת האש נחסמת ומועברת באופן שקוף לנקודת הקצה של חומת האש לבדיקה ב-Layer 7, ואז בחזרה. במאמר יצירת כלל מוסבר איך ליצור כלל למדיניות חומת האש.

  • אפשר לטרגט כללים של מדיניות חומת אש היררכית לרשתות VPC ספציפיות ולמכונות וירטואליות באמצעות משאבי יעד לרשתות וחשבונות שירות יעד למכונות וירטואליות. כך אפשר ליצור חריגים לקבוצות של מכונות וירטואליות. כללים במדיניות חומת אש היררכית לא תומכים בטירגוט לפי תגי מופעים.
  • מדיניות חומת אש היררכית לא תומכת ברשתות VPC שמשתמשות בפרופיל רשת של גישה ישירה לזיכרון (RDMA), כמו סוג המדיניות RDMA_ROCE_POLICY. מידע נוסף זמין במאמר Cloud NGFW לרשתות VPC של RoCE.
  • כלל במדיניות חומת אש היררכית יכול לכלול טווחי כתובות IPv4 או IPv6, אבל לא את שניהם.
  • כדי לעזור בתאימות ובניפוי באגים, אפשר לבדוק את כללי חומת האש שחלים על מכונה וירטואלית באמצעות דף הפרטים של רשת ה-VPC ודף הפרטים של ממשק הרשת של המכונה הווירטואלית.

היררכיית המשאבים

יוצרים ומחילים את כללי המדיניות של חומת האש בשלבים נפרדים. אפשר ליצור ולהחיל מדיניות חומת אש ברמת הארגון או התיקייה של היררכיית המשאבים. כלל במדיניות חומת אש יכול לחסום חיבורים, לאפשר חיבורים או לדחות את ההערכה של כלל חומת האש לתיקיות ברמה נמוכה יותר או לכללי חומת אש של VPC שמוגדרים ברשתות VPC.

  • הארגון הוא המשאב ברמה העליונה בהיררכיית המשאבים ב- Google Cloud , שבו אפשר ליצור או לשייך כללי מדיניות היררכיים של חומת אש. כל התיקיות ורשתות ה-VPC בארגון מקבלות בירושה את המדיניות הזו.

  • תיקיות הן משאבים ברמת הביניים ב Google Cloud היררכיית המשאבים, בין הארגון לפרויקטים. אפשר ליצור או להקצות בהן מדיניות היררכית של חומת אש. כל התיקיות ורשתות ה-VPC בתיקייה מקבלות בירושה את המדיניות שמשויכת אליה.

  • פרויקט נמצא בתיקייה או בארגון. אפשר להעביר פרויקטים בין משאבים בארגון. הפרויקטים מכילים רשתות VPC. אי אפשר להקצות מדיניות חומת אש היררכית לפרויקטים, אלא רק לארגון או לתיקיות.

  • רשת VPC היא המחיצה לתקשורת מבודדת של מרחב כתובות IP פנימי. Google Cloud ברמה הזו מציינים ומחילים מסלולים, מדיניות חומת אש ברשת וכללי חומת אש מסורתיים ב-VPC. כללים היררכיים של מדיניות חומת אש יכולים לבטל או להעביר את הערכת החיבור אל כללים ומדיניות של חומת אש בין רשתות גלובליות.

כברירת מחדל, כל הכללים של מדיניות חומת אש היררכית חלים על כל המכונות הווירטואליות בכל הפרויקטים שמתחת לארגון או לתיקייה שאליהם משויכת המדיניות. עם זאת, אפשר להגביל את המכונות הווירטואליות שחלים עליהן כללים מסוימים על ידי ציון רשתות יעד או חשבונות שירות יעד.

בתרשים הבא מוצגות הרמות בהיררכיה שבהן אפשר להחיל כללי חומת אש. התיבות הצהובות מייצגות כללי מדיניות היררכיים של חומת אש שמכילים כללים של חומת אש, והתיבות הלבנות מייצגות כללים של חומת אש ב-VPC.

מדיניות חומת אש היררכית שמכילה כללים (התיבות הצהובות)
        ברמת הארגון והתיקייה, וכללי חומת אש של VPC
        ברמת רשת ה-VPC
מדיניות חומת אש היררכית שמכילה כללים (התיבות הצהובות) מוחלת ברמת הארגון והתיקייה. כללי חומת האש של VPC חלים ברמת רשת ה-VPC.

פרטים על מדיניות חומת אש היררכית

כללים של מדיניות חומת אש היררכית מוגדרים במשאב של מדיניות חומת אש, שמשמש כמאגר לכללים של חומת אש. הכללים שמוגדרים במדיניות חומת אש לא נאכפים עד שהמדיניות משויכת למשאב (ארגון או תיקייה).

אפשר לשייך מדיניות אחת לכמה משאבים. אם משנים כלל במדיניות, השינוי הזה חל על כל המשאבים שמשויכים למדיניות.

אפשר לשייך למשאב רק מדיניות אחת של חומת אש. הערכה של כללים במדיניות חומת אש היררכית וכללים בחומת אש של VPC מתבצעת בסדר מוגדר.

מדיניות חומת אש שלא משויכת למשאב כלשהו היא מדיניות חומת אש היררכית לא משויכת.

שמות של כללי מדיניות

כשיוצרים מדיניות חדשה, Google Cloud המערכת יוצרת באופן אוטומטי מזהה למדיניות. בנוסף, צריך לציין גם שם מקוצר למדיניות. כשמשתמשים בממשק של gcloud כדי לעדכן מדיניות קיימת, אפשר להפנות למזהה שנוצר על ידי המערכת או לשילוב של השם הקצר ומזהה הארגון. כשמשתמשים ב-API כדי לעדכן את המדיניות, צריך לספק את המזהה שנוצר על ידי המערכת.

פרטי כלל מדיניות חומת אש היררכית

כללים של מדיניות חומת אש היררכית פועלים כמו כללים של מדיניות חומת אש וכללים של חומת אש ב-VPC, אבל יש כמה הבדלים:

  • מדיניות חומת אש היררכית תומכת ברשתות יעד, אבל מדיניות חומת אש בין רשתות גלובליות לא תומכת בהן. אפשר לציין רשתות יעד כדי להגביל כלל במדיניות חומת אש למכונות וירטואליות ברשתות שצוינו. כשמציינים רשתות VPC בכלל, אפשר לשלוט ברשתות שמוגדרות עם הכלל הזה.

    בשילוב עם goto_next או allow, ציון רשתות יעד מאפשר ליצור חריגים לרשתות ספציפיות כשרוצים להגדיר מדיניות מגבילה.

  • מדיניות היררכית של חומת אש היא משאב ברמת הארגון, ומדיניות גלובלית של חומת אש ברשת היא משאב ברמת הפרויקט.

  • כללים במדיניות חומת אש היררכית תומכים במפתחות תגים מאובטחים בתור תגי מקור מאובטחים או תגי יעד מאובטחים. מידע נוסף זמין במאמר בנושא תגים מאובטחים לחומות אש.

כללים מוגדרים מראש

כשיוצרים מדיניות חומת אש היררכית, Cloud Next Generation Firewall מוסיף למדיניות כללים מוגדרים מראש עם העדיפות הכי נמוכה. הכללים האלה חלים על כל חיבור שלא תואם לכלל שהוגדר במפורש במדיניות, ולכן החיבורים האלה מועברים לכללי מדיניות או לכללי רשת ברמה נמוכה יותר.

במאמר כללים מוגדרים מראש למדיניות חומת אש מוסבר על הסוגים השונים של כללים מוגדרים מראש ועל המאפיינים שלהם.

תפקידים בניהול זהויות והרשאות גישה (IAM)

תפקידי IAM קובעים את הפעולות הבאות שקשורות למדיניות חומת אש היררכית:

  • יצירת מדיניות שחלה על משאב מסוים
  • שיוך מדיניות למשאב מסוים
  • שינוי מדיניות קיימת
  • הצגת כללי חומת האש בפועל עבור רשת או מכונה וירטואלית מסוימת

בטבלה הבאה מתוארים התפקידים הנדרשים לכל שלב:

יכולת תפקיד נדרש
יצירת מדיניות חדשה של חומת אש היררכית התפקיד Organization Firewall Policy Admin ‏ (roles/compute.orgFirewallPolicyAdmin) במשאב שבו תתקיים המדיניות
שיוך מדיניות למשאב התפקיד Organization Security Resource Admin ‏ (roles/compute.orgSecurityResourceAdmin) במשאב היעד, וגם התפקיד Organization Firewall Policy Admin ‏ (roles/compute.orgFirewallPolicyAdmin) או התפקיד Organization Firewall Policy User ‏ (roles/compute.orgFirewallPolicyUser) במשאב שבו המדיניות נמצאת או במדיניות עצמה.
שינוי המדיניות על ידי הוספה, עדכון או מחיקה של כללי מדיניות בחומת האש תפקיד אדמין של מדיניות חומת אש בארגון (roles/compute.orgFirewallPolicyAdmin) במשאב שבו המדיניות נמצאת או במדיניות עצמה
מחיקת המדיניות תפקיד אדמין של מדיניות חומת אש בארגון (roles/compute.orgFirewallPolicyAdmin) במשאב שבו המדיניות נמצאת או במדיניות עצמה
הצגת הכללים של חומת האש שחלים על רשת VPC אחד מהתפקידים הבאים ברשת:
תפקיד אדמין ברשת Compute (roles/compute.networkAdmin)
תפקיד משתמש ברשת Compute (roles/compute.networkUser)
תפקיד צפייה ברשת Compute (roles/compute.networkViewer)
תפקיד Security Admin ב-Compute (