אתם יכולים להגדיר כללים במדיניות חומת האש של Cloud Next Generation Firewall (Cloud NGFW) שחלים על שרתי proxy מנוהלים של Envoy שמשמשים מאזן עומסים פנימי של אפליקציות (ALB) ומאזן עומסי רשת פנימי של שרת proxy. הפרוקסי האלה פועלים ברשת משנה של פרוקסי בלבד.
מאזני עומסים פנימיים של אפליקציות (ALB) ומאזני עומסי רשת פנימיים לשרת proxy צריכים לעמוד בדרישות הבאות של כללי חומת האש, ויש להם את האפשרויות הבאות:
כללי חומת אש שחלים על השרתים העורפיים של מאזן העומסים: אם אתם משתמשים בשרתים עורפיים של קבוצת מופעים או בשרתים עורפיים של קבוצת נקודות קצה ברשת (NEG) אזורית
GCE_VM_IP_PORT, אתם צריכים להגדיר כללי חומת אש שמאפשרים לשרתי ה-proxy המנוהלים של Envoy להתחבר למכונות הווירטואליות של השרתים העורפיים.כללי חומת אש שחלים על שרתי ה-proxy המנוהלים של Envoy: כללי חומת האש האלה חלים על שרתי ה-proxy המנוהלים של Envoy. הכללים מספקים בקרת גישה אופציונלית לכללי העברה של מאזן העומסים, וזה שימושי כשמאזן העומסים משתמש בקבוצות אזוריות של נקודות קצה ברשת האינטרנט או ב קבוצות של נקודות קצה ב-Private Service Connect.
במאמר הזה מוסבר איך מגדירים את כללי חומת האש שחלים על שרתי ה-proxy המנוהלים של Envoy.
יצירת משאבי איזון העומסים
לפני שמגדירים כללי מדיניות וחומת אש, צריך להגדיר את משאבי איזון העומסים, כמו רשת ענן וירטואלי פרטי (VPC), רשתות משנה, מאזן עומסים עם שרתים אחוריים וכלל העברה, ומופע של מכונה וירטואלית של לקוח לבדיקת הקישוריות.
כדי ליצור ולהגדיר את המשאבים של מאזן העומסים שבחרתם, תוכלו לעיין במסמכים הבאים:
- הגדרת מאזן עומסים פנימי של אפליקציות (ALB) בכמה אזורים עם קצה עורפי של קבוצת מכונות וירטואליות
- הגדרת מאזן עומסים פנימי אזורי של אפליקציות (ALB) עם קצה עורפי של קבוצת מכונות VM
- הגדרה של מאזן עומסי רשת פנימי לשרת proxy בין אזורים עם מערכות בק-אנד של קבוצות מופעי מכונה
- הגדרת מאזן עומסי רשת אזורי פנימי לשרת proxy עם מערכות בק-אנד של קבוצות מופעי מכונה
אחרי שיוצרים את המשאבים, רושמים את הפרטים הבאים. תשתמשו בפרטים האלה כדי להגדיר כללי מדיניות וכללי חומת אש בהמשך המסמך:
- האזור של מאזן העומסים
- השם וכתובת ה-IP של כלל ההעברה
- השם של רשת ה-VPC
- השם, האזור וכתובת ה-IP של מופע הלקוח של מכונת ה-VM שיצרתם כדי לבדוק את הקישוריות של מאזן העומסים
יצירת משאבים של Cloud NGFW
יוצרים מדיניות אזורית של חומת אש ברשת באותו אזור שבו נמצא מאזן העומסים. מידע נוסף זמין במאמר יצירת מדיניות אזורית של חומת אש ברשת.
משייכים את מדיניות חומת האש לרשת ה-VPC.
כדי שהכללים של מדיניות חומת אש יחולו על כלל העברה של מאזן עומסים, צריך לשייך את המדיניות לרשת ה-VPC שבה קיים כלל ההעברה הזה. השיוך הזה מפעיל את הכללים של מדיניות חומת האש ברשת ה-VPC.
כדי לשלוט בתעבורת הנתונים שמגיעה למאזן העומסים, יוצרים כללים של חומת אש לתעבורת נתונים נכנסת (ingress) במדיניות אזורית של חומת אש ברשת. בניגוד ליעדי מכונות וירטואליות, תעבורת נכנסת מותרת כשלא חלים כללי חומת אש על שרתי ה-proxy המנוהלים של Envoy שמשמשים מאזני עומסים פנימיים של אפליקציות ומאזני עומסים פנימיים של רשתות לשרתי proxy. כדי להגביל את הגישה לכלל העברה אחד או יותר של מאזן עומסים, צריך ליצור כללי חומת אש לתעבורת נתונים נכנסת (ingress) עם הפרמטר
--target-type=INTERNAL_MANAGED_LB:כלל חומת אש
denyלכניסת תעבורה עם עדיפות נמוכה יותר עם--src-ip-ranges=0.0.0.0/0. ההגדרה הזו קובעת בסיס שחוסם את כל התנועה הנכנסת.אחד או יותר כללי חומת אש של תעבורת נכנסת
allowבעדיפות גבוהה יותר עם--src-ip-rangesשכוללים את הטווחים הבאים:כתובות ה-IP של הלקוחות שאושרו.
כתובות ה-IP של בדיקות התקינות של Google. מידע נוסף זמין במאמר טווחים של כתובות IP של בדיקות עבור חזיתות נבחרות של מאזני עומסים מנוהלים מבוססי Envoy בסקירה הכללית על בדיקות תקינות.
כדי לטרגט כלל העברה ספציפי, מגדירים את
--target-forwarding-rulesלכלל העברה יחיד של מאזן עומסים בפורמט הנתמך. אם רוצים להחיל את מדיניות חומת האש ואת הכללים שלה על מאזני עומסים פנימיים של אפליקציות (ALB) ועל מאזני עומסים פנימיים של רשת לשרת proxy ברשת VPC, לא מציינים את האפשרות--target-forwarding-rules.צפייה ביומני חומת האש. מידע נוסף זמין במאמר בנושא צפייה ביומנים.