פתרון בעיות במדיניות Cloud NGFW עבור פרופילים של רשת RoCE

בדף הזה מוסבר איך לפתור בעיות נפוצות שאתם עשויים להיתקל בהן כשמגדירים מדיניות של חומת אש מהדור הבא של Cloud עבור רשתות של ענן וירטואלי פרטי (VPC) עם פרופיל רשת של גישה ישירה לזיכרון (RDMA) מרחוק דרך רשת Ethernet מאוחדת (RoCE).

מדיניות ברירת המחדל מאפשרת את כל החיבורים

הבעיה הזו מתרחשת כשלא משייכים מדיניות חומת אש לרשת VPC עם פרופיל רשת RoCE.

כדי לפתור את הבעיה, צריך להגדיר מדיניות חומת אש עבור רשת ה-VPC עם פרופיל רשת RoCE. אם לא מגדירים מדיניות, כל המכונות הווירטואליות (VM) באותה רשת VPC מתחברות זו לזו כברירת מחדל. מידע נוסף זמין במאמר יצירת רשת עם פרופיל רשת RDMA.

כלל חומת אש משתמע מאפשר תעבורת נתונים נכנסת

הבעיה הזו מתרחשת כשמדיניות חומת אש של RoCE מצורפת לרשת VPC באמצעות פרופיל רשת RoCE, ואין כללים תואמים אחרים.

כדי לפתור את הבעיה, צריך להבין שכלל חומת האש המשתמע למדיניות חומת אש של רשת RoCE הוא INGRESS ALLOW ALL. הכלל הזה חל אם אין כללים אחרים שתואמים.

אי אפשר להפעיל רישום ביומן בכלל המשתמע

הבעיה הזו מתרחשת כשמנסים להפעיל רישום ביומן בכלל חומת האש המשתמע במדיניות חומת אש של RoCE. אי אפשר להפעיל רישום ביומן בכלל המשתמע. מידע נוסף על כללים משתמעים של חומת אש

כדי לפתור את הבעיה, צריך ליצור כלל נפרד של ALLOW או DENY. משתמשים בדגלים --src-ip-range=0.0.0.0/0 ו---enable-logging עם הכלל הזה. יומני הפעולות של חומת האש כוללים את פרטי החיבור הבאים:

  • יומני ALLOW מתפרסמים פעם אחת, בזמן יצירת החיבור, ומספקים מידע על 2-tuple (כתובת IP של המקור, כתובת IP של היעד).
  • יומני DENY מספקים מידע על 5 טפלים עבור החבילה שנדחתה. היומנים האלה חוזרים על עצמם כל עוד יש ניסיונות תנועה, בקצב מקסימלי של פעם ב-5 שניות.

מידע נוסף על מגבלות זמין במאמר בנושא לכל כלל חומת אש.

המאמרים הבאים