הגדרת מדיניות חומת אש בין רשתות גלובלית כדי לדחות חיבורים יוצאים למיקומים גיאוגרפיים ספציפיים

במדריך הזה מוסבר איך ליצור ולהגדיר מדיניות גלובלית של חומת אש ברשת כדי לחסום תעבורת נתונים יוצאת (egress) למיקומים גיאוגרפיים ספציפיים ברשת. במאמר מוסבר איך ליצור רשת ענן וירטואלי פרטי (VPC) עם שתי רשתות משנה, להגדיר מדיניות חומת אש עם כללי חומת אש לפי מיקום גיאוגרפי, ואז לבדוק את כללי חומת האש.

מטרות

במדריך הזה מוסבר איך לבצע את הפעולות הבאות:

  • יוצרים רשת VPC מותאמת אישית עם שתי תת-רשתות באזורים שונים.
  • יוצרים מכונה וירטואלית (VM) בכל אחד מהאזורים הבאים: ארה"ב וסינגפור.
  • יוצרים Cloud Router ושער Cloud NAT כדי לאפשר למכונה הווירטואלית בארה"ב לגשת לאינטרנט הציבורי.
  • יוצרים מדיניות חומת אש גלובלית לרשת ומוסיפים כלל חומת אש כדי להפעיל שרת proxy לאימות זהויות (IAP).
  • מתקינים שרת Apache במכונה הווירטואלית בסינגפור.
  • מוסיפים כלל לחומת האש כדי לחסום תנועה למיקומים גיאוגרפיים ספציפיים.
  • בודקים את כלל חומת האש לפי מיקום גיאוגרפי.

בתרשים הבא מוצגת תנועה בין מכונות וירטואליות באזורים us-central1 וasia-southeast1 ברשת VPC מותאמת אישית. מדיניות חומת אש בין רשתות גלובלית חוסמת תעבורת נתונים יוצאת למיקום גאוגרפי ספציפי. המכונה הווירטואלית באזור us-central1 משתמשת ב-Cloud Router וב-Cloud NAT כדי לגשת לאינטרנט, בלי להשתמש בכתובת IP חיצונית. המכונה הווירטואלית באזור us-central1 משתמשת בכתובת ה-IP החיצונית של המכונה הווירטואלית באזור asia-southeast1 כדי לבדוק את כלל חומת האש.

מדיניות חומת אש בין רשתות גלובלית שחוסמת תעבורה יוצאת (egress) מרשת משנה למיקום גיאוגרפי ספציפי.
מדיניות חומת אש של Global Networking שחוסמת תעבורת נתונים יוצאת (egress) מתת-רשת למיקום גאוגרפי ספציפי (לחצו כדי להגדיל).

לפני שמתחילים

  • In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  • Verify that billing is enabled for your Cloud de Confiance project.

  • חשוב לוודא שהקצו לכם את התפקיד 'אדמין של רשת מחשוב' (roles/compute.networkAdmin).
  • מפעילים את ממשקי ה-API של Compute Engine ושל שרת proxy לאימות זהויות (IAP).

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    הפעלת ממשקי ה-API

  • אם אתם מעדיפים לעבוד משורת הפקודה, אתם יכולים להתקין את Google Cloud CLI. מידע על המושגים ועל ההתקנה של הכלי זמין במאמר סקירה כללית של ה-CLI של gcloud.

    הערה: אם לא הפעלתם את ה-CLI של gcloud בעבר, אתחלו את ספריית ה-CLI של gcloud באמצעות הפקודה gcloud init.

יצירת רשת VPC מותאמת אישית עם רשתות משנה

יוצרים רשת VPC במצב מותאם אישית עם שתי רשתות משנה מסוג IPv4.

המסוף

  1. נכנסים לדף VPC networks במסוף Cloud de Confiance .

    מעבר לרשתות VPC

  2. לוחצים על יצירת רשת VPC.

  3. בשדה Name (שם), מזינים vpc-geo-location.

  4. בקטע Subnet creation mode (מצב יצירת רשת משנה), בוחרים באפשרות Custom (בהתאמה אישית).

  5. בקטע New subnet (רשת משנה חדשה), מציינים את פרמטרים ההגדרה הבאים של רשת משנה:

    • Name (שם): subnet-1-us
    • אזור: us-central1
    • טווח IPv4: 10.0.0.0/24
  6. לוחצים על סיום.

  7. לוחצים על הוספת רשת משנה ומציינים את פרמטרי ההגדרה הבאים:

    • Name (שם): subnet-2-sg
    • אזור: asia-southeast1
    • טווח IPv4: 192.168.200.0/24
  8. לוחצים על סיום.

  9. לוחצים על יצירה.

gcloud

  1. כדי לפתוח את הטרמינל, לוחצים על Activate Cloud Shell (הפעלת Cloud Shell).
  2. כדי ליצור רשת VPC, מריצים את הפקודה הבאה:

    gcloud compute networks create vpc-geo-location \
      --subnet-mode=custom
    
  3. בתיבת הדו-שיח Authorize cloud shell (אישור Cloud Shell), לוחצים על Authorize (אישור).

  4. כדי ליצור רשת משנה, מריצים את הפקודה הבאה:

    gcloud compute networks subnets create subnet-1-us \
      --network=vpc-geo-location \
      --region=us-central1 \
      --range=10.0.0.0/24
    
  5. כדי ליצור רשת משנה נוספת, מריצים את הפקודה הבאה:

    gcloud compute networks subnets create subnet-2-sg \
      --network=vpc-geo-location \
      --region=asia-southeast1 \
      --range=192.168.200.0/24
    

יצירת מכונות וירטואליות

בקטע הזה, תיצרו שתי מכונות וירטואליות בתת-הרשתות שהגדרתם בקטע הקודם.

יצירת מכונה וירטואלית באזור us-central1

יוצרים מכונה וירטואלית באזור us-central1 ללא כתובת IP חיצונית.

המסוף

כדי ליצור מכונה וירטואלית באזור us-central1, מבצעים את השלבים הבאים:

  1. נכנסים לדף Create an instance במסוף Cloud de Confiance .

    כניסה לדף Create an instance

  2. בחלונית Machine configuration:

    1. בשדה Name (שם), מזינים instance-1-us.
    2. בשדה אזור, בוחרים באפשרות us-central1 (Iowa).
  3. בתפריט הניווט, לוחצים על Networking (רשת).

    1. בקטע Network interfaces (ממשקי רשת), לוחצים על default ומציינים את פרמטרי ההגדרה הבאים:
      • רשת: vpc-geo-location
      • Subnetwork: subnet-1-us IPv4 (10.0.0.0/24)
      • כתובת IPv4 חיצונית: ללא
    2. לוחצים על סיום.
  4. לוחצים על יצירה.

gcloud

כדי ליצור מכונת VM באזור us-central1, מריצים את הפקודה הבאה:

gcloud compute instances create instance-1-us \
     --network=vpc-geo-location \
     --zone=us-central1-a \
     --stack-type=IPV4_ONLY \
     --no-address \
     --subnet=subnet-1-us

יצירת מכונה וירטואלית באזור asia-southeast1

המסוף

כדי ליצור מכונה וירטואלית באזור asia-southeast1, מבצעים את השלבים הבאים:

  1. נכנסים לדף Create an instance במסוף Cloud de Confiance .

    כניסה לדף Create an instance

  2. בחלונית Machine configuration:

    1. בשדה Name (שם), מזינים instance-2-sg.
    2. בשדה אזור, בוחרים באפשרות asia-southeast1 (Singapore).
  3. בתפריט הניווט, לוחצים על Networking (רשת).

    1. בקטע Network interfaces (ממשקי רשת), לוחצים על default ומציינים את פרמטרי ההגדרה הבאים:
      • רשת: vpc-geo-location
      • Subnetwork: subnet-2-sg IPv4 (192.168.200.0/24)
      • כתובת IPv4 חיצונית: ללא
    2. לוחצים על סיום.
  4. לוחצים על יצירה.

gcloud

כדי ליצור מכונת VM באזור asia-southeast1, מריצים את הפקודה הבאה:

gcloud compute instances create instance-2-sg \
    --network=vpc-geo-location \
    --zone=asia-southeast1-b \
    --subnet=subnet-2-sg \
    --stack-type=IPV4_ONLY

יצירת Cloud Router ושער Cloud NAT

בקטע הקודם יצרתם שתי מכונות וירטואליות, instance-1-us ו-asia-southeast1. כדי לאפשר למכונות וירטואליות instance-1-us לגשת לאינטרנט הציבורי, צריך ליצור Cloud Router ושער Cloud NAT.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Cloud de Confiance .

    כניסה ל-Cloud NAT

  2. לוחצים על Get started (תחילת העבודה) או על Create Cloud NAT gateway (יצירת שער Cloud NAT).

  3. בשדה שם השער, מזינים nat-gateway.

  4. בקטע NAT type (סוג NAT), בוחרים באפשרות Public (ציבורי).

  5. בקטע Select Cloud Router, מציינים את פרמטרי ההגדרה הבאים:

    • רשת: vpc-geo-location
    • אזור: us-central1
    • Cloud Router: יצירת נתב חדש.
      1. בשדה Name (שם), מזינים router-fw-rules.
      2. לוחצים על יצירה.
  6. לוחצים על יצירה.

  7. נכנסים לדף IP addresses במסוף Cloud de Confiance .

    מעבר אל כתובות IP

  8. לוחצים על הכרטיסייה External IP Addresses (כתובות IP חיצוניות) ומעתיקים את כתובת ה-IP של Cloud NAT ‏(nat-auto-ip). כתובת ה-IP הזו משמשת לאימות החיבור בין מכונה וירטואלית instance-1-us למכונה וירטואלית instance-2-sg.

gcloud

  1. כדי ליצור Cloud Router, מריצים את הפקודה הבאה:

    gcloud compute routers create router-fw-rules \
      --network=vpc-geo-location \
      --region=us-central1
    
  2. כדי ליצור שער Cloud NAT, מריצים את הפקודה הבאה:

    gcloud compute routers nats create nat-gateway \
      --router=router-fw-rules \
      --region=us-central1 \
      --auto-allocate-nat-external-ips \
      --nat-all-subnet-ip-ranges
    
  3. כדי להציג את כתובת ה-IP של Cloud NAT, מריצים את הפקודה הבאה:

    gcloud compute routers get-nat-ip-info \
      router-fw-rules \
      --region=us-central1
    

    חשוב להעתיק את כתובת ה-IP של Cloud NAT‏ (natIp). כתובת ה-IP הזו משמשת לאימות החיבור בין המכונה הווירטואלית instance-1-us למכונה הווירטואלית instance-2-sg.

יצירת מדיניות חומת אש גלובלית ברשת כדי להפעיל את IAP

בקטע הזה יוצרים מדיניות גלובלית של חומת אש ברשת ומוסיפים כלל של חומת אש כדי להפעיל את IAP. ‫IAP מאפשר גישת אדמין למופעי ה-VM.

המאפיינים של כלל חומת האש הם:

  • תעבורת נתונים נכנסת (ingress) מטווח כתובות ה-IP‏ 35.235.240.0/20. הטווח הזה מכיל את כל כתובות ה-IP שמשמשות את IAP להעברת TCP.
  • חיבור לכל היציאות שרוצים שתהיה אליהן גישה באמצעות העברת TCP ב-IAP, לדוגמה, יציאה 22 ל-SSH.

המסוף

כדי לאפשר גישה ל-IAP לכל מופעי מכונות וירטואליות ברשת vpc-geo-location, פועלים לפי השלבים הבאים:

  1. נכנסים לדף Firewall policies במסוף Cloud de Confiance .

    למדיניות חומת האש

  2. לוחצים על יצירת מדיניות חומת אש.

  3. בקטע Configure policy (הגדרת המדיניות), בשדה Policy name (שם המדיניות), מזינים fw-policy.

  4. בקטע היקף הפריסה, בוחרים באפשרות גלובלי ולוחצים על המשך.

  5. כדי ליצור כללים למדיניות, בקטע הוספת כללים, לוחצים על הוספת כלל.

    1. בשדה עדיפות מזינים 100.
    2. בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.
    3. בקטע פעולה בהתאמה, בוחרים באפשרות אישור.
    4. בקטע יומנים, בוחרים באפשרות מופעל.
    5. בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.
    6. בקטע Source, בשדה IP ranges, מזינים 35.235.240.0/20.
    7. בקטע פרוטוקול ויציאות, בוחרים באפשרות פרוטוקולים ויציאות ספציפיים.
    8. מסמנים את תיבת הסימון TCP, ובשדה Ports (יציאות), מזינים 22.
    9. לוחצים על יצירה.
  6. לוחצים על Continue.

  7. כדי לשייך רשת VPC למדיניות, בקטע Associate policy with VPC networks (שיוך מדיניות לרשתות VPC), לוחצים על Associate (שיוך).

  8. מסמנים את תיבת הסימון vpc-geo-location ולוחצים על שיוך.

  9. לוחצים על Continue.

  10. לוחצים על יצירה.

gcloud

כדי לאפשר גישה ל-IAP לכל מכונות ה-VM ברשת vpc-geo-location, מריצים את הפקודה הבאה:

  1. כדי ליצור מדיניות חומת אש, מריצים את הפקודה הבאה:

    gcloud compute network-firewall-policies create fw-policy \
        --global
    
  2. כדי ליצור כלל חומת אש שמאפשר תעבורת נתונים לכל היעדים ומפעיל את היומנים, מריצים את הפקודה הבאה:

    gcloud compute network-firewall-policies rules create 100 \
        --firewall-policy=fw-policy \
        --direction=INGRESS \
        --action=ALLOW \
        --layer4-configs=tcp:22 \
        --src-ip-ranges=35.235.240.0/20 \
        --global-firewall-policy \
        --enable-logging
    
    
  3. כדי לשייך את מדיניות חומת האש לרשת ה-VPC, מריצים את הפקודה הבאה:

    gcloud compute network-firewall-policies associations create \
        --firewall-policy=fw-policy \
        --network=vpc-geo-location \
        --name=pol-association-fw-rules \
        --global-firewall-policy
    

יצירת כלל לחומת האש

בקטע הזה, יוצרים כלל חומת אש שמאפשר חיבור נכנס (ingress) למכונה הווירטואלית instance-2-sg.

המסוף

  1. נכנסים לדף Firewall policies במסוף Cloud de Confiance .

    למדיניות חומת האש

  2. בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על fw-policy.

  3. לוחצים על יצירת כלל.

  4. בשדה עדיפות מזינים 500.

  5. בשדה כיוון התנועה, בוחרים באפשרות תנועה נכנסת.

  6. בקטע פעולה בהתאמה, בוחרים באפשרות אישור.

  7. בקטע יומנים, בוחרים באפשרות מופעל.

  8. בקטע יעד, בוחרים באפשרות כל המופעים ברשת בשדה סוג היעד.

  9. בקטע Source, בשדה IP ranges, מזינים NAT_IP_ADDRESS.

    מחליפים את NAT_IP_ADDRESS בכתובת ה-IP שהוקצתה ל-Cloud NAT. מידע נוסף זמין במאמר יצירת Cloud Router ושער Cloud NAT.

  10. לוחצים על יצירה.

gcloud

כדי לעדכן את מדיניות חומת האש, מריצים את הפקודה הבאה:

gcloud compute network-firewall-policies rules create 500 \
    --firewall-policy=fw-policy \
    --direction=INGRESS \
    --action=ALLOW \
    --src-ip-ranges=NAT_IP_ADDRESS \
    --layer4-configs=all \
    --global-firewall-policy \
    --enable-logging

מחליפים את NAT_IP_ADDRESS בכתובת ה-IP שהוקצתה ל-Cloud NAT. מידע נוסף זמין במאמר יצירת Cloud Router ושער Cloud NAT.

התקנת שרת Apache

בקטע הזה, מתקינים את שרת Apache במכונת ה-VM‏ instance-2-sg.

המסוף

  1. נכנסים לדף VM instances במסוף Cloud de Confiance .

    כניסה לדף VM instances

  2. בעמודה Connect (התחברות) של המכונה הווירטואלית instance-2-sg, לוחצים על SSH.

  3. בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור יתבצע.

  4. כדי לעדכן את רשימות החבילות במופע, מריצים את הפקודה הבאה:

    sudo apt-get update
    

    בסיום התהליך, מוצגת ההודעה הבאה:

    Reading package lists... Done.

  5. כדי להתקין את חבילת apache2 HTTP Server, מריצים את הפקודה הבאה בשורת הפקודה:

    sudo apt-get install apache2 php7.0
    

    במהלך התהליך, מוצגת ההודעה הבאה:

    After this operation, 56.0 MB of additional disk space will be used. Do you want to continue? [Y/n]

    מקישים על Y כדי לאשר, ואז מקישים על Enter.

  6. כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:

    echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.html
    
  7. סוגרים את תיבת הדו-שיח SSH-in-browser.

gcloud

  1. כדי להשתמש ב-SSH כדי להתחבר למכונה הווירטואלית instance-2-sg, מריצים את הפקודה הבאה:

    gcloud compute ssh instance-2-sg \
        --zone=asia-southeast1-b \
        --tunnel-through-iap
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

  2. כדי לעדכן את רשימות החבילות במופע, מריצים את הפקודה הבאה:

    sudo apt-get update
    

    בסיום התהליך, מוצגת ההודעה הבאה:

    Reading package lists... Done.

  3. כדי להתקין את חבילת apache2 HTTP Server, מריצים את הפקודה הבאה בשורת הפקודה:

    sudo apt-get install apache2 php7.0
    

    במהלך התהליך, מוצגת ההודעה הבאה:

    After this operation, 56.0 MB of additional disk space will be used. Do you want to continue? [Y/n]

    מקישים על Y כדי לאשר, ואז מקישים על Enter.

  4. כדי להחליף את דף האינטרנט שמוגדר כברירת מחדל בשרת האינטרנט של Apache, מריצים את הפקודה הבאה:

    echo '<!doctype html><html><body><h1>Hello World!</h1></body></html>' | sudo tee /var/www/html/index.html
    
  5. כדי לסגור את SSH בדפדפן, מזינים exit.

אימות החיבור

אחרי שמתקינים את שרת Apache במכונה הווירטואלית instance-2-sg, מתחברים למכונה הווירטואלית instance-1-us מהמכונה הווירטואלית instance-2-sg באמצעות כתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg.

המסוף

  1. נכנסים לדף VM instances במסוף Cloud de Confiance .

    כניסה לדף VM instances

  2. בעמודה External IP של המכונה הווירטואלית instance-2-sg, מעתיקים את כתובת ה-IP החיצונית של המכונה הווירטואלית.

  3. בעמודה Connect (התחברות) של המכונה הווירטואלית instance-1-us, לוחצים על SSH.

  4. בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור יתבצע.

  5. כדי לאמת את החיבור, מריצים את הפקודה הבאה:

    curl EXTERNAL_IP -m 2
    

    מחליפים את EXTERNAL_IP בכתובת ה-IP של המכונה הווירטואלית instance-2-sg.

    הודעת התגובה הצפויה היא:

    <!doctype html><html><body><h1>Hello World!</h1></body></html>

  6. סוגרים את תיבת הדו-שיח SSH-in-browser.

gcloud

  1. כדי להציג את כתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg, מריצים את הפקודה הבאה:

    gcloud compute instances describe instance-2-sg \
        --zone=asia-southeast1-b \
        --format='get(networkInterfaces[0].accessConfigs[0].natIP)'
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter. חשוב לשים לב לכתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg.

  2. כדי להשתמש ב-SSH כדי להתחבר למכונת ה-VM של instance-1-us, מריצים את הפקודה הבאה:

    gcloud compute ssh instance-1-us \
        --zone=us-central1-a \
        --tunnel-through-iap
    
  3. כדי לאמת את החיבור, מריצים את הפקודה הבאה:

      curl EXTERNAL_IP -m 2
    

    מחליפים את EXTERNAL_IP בכתובת ה-IP של המכונה הווירטואלית instance-2-sg.

    הודעת התגובה הצפויה היא:

    <!doctype html><html><body><h1>Hello World!</h1></body></html>

  4. כדי לסגור את SSH בדפדפן, מזינים exit.

הוספת כלל לחומת האש לחסימת תנועה למיקומים גיאוגרפיים ספציפיים

בקטע הזה מוסיפים כלל חומת אש ל-VPC vpc-geo-location כדי לחסום תעבורת נתונים יוצאת לאיטליה, לפולין ולסינגפור.

המסוף

כדי להוסיף כלל חדש ב-fw-policy שיצרתם בקטע יצירת מדיניות חומת אש גלובלית לרשת, פועלים לפי השלבים הבאים:

  1. נכנסים לדף Firewall policies במסוף Cloud de Confiance .

    למדיניות חומת האש

  2. בקטע Network firewall policies לוחצים על fw-policy.

  3. לוחצים על יצירת כלל.

  4. בשדה עדיפות מזינים 200.

  5. בשדה כיוון התנועה, בוחרים באפשרות יציאה.

  6. בקטע פעולה במקרה של התאמה, בוחרים באפשרות דחייה.

  7. בקטע יומנים, בוחרים באפשרות מופעל.

  8. בקטע יעד, בשדה מיקומים גיאוגרפיים, בוחרים באפשרות סינגפור (SG), פולין (PL) ואיטליה (IT).

  9. לוחצים על OK.

  10. לוחצים על יצירה.

gcloud

כדי להוסיף כלל חדש ב-fw-policy שיצרתם בקטע יצירת מדיניות חומת אש גלובלית לרשת, מריצים את הפקודה הבאה:

gcloud compute network-firewall-policies rules create 200 \
    --firewall-policy=fw-policy \
    --direction=EGRESS \
    --action=DENY \
    --dest-region-codes=SG,PL,IT \
    --layer4-configs=all \
    --global-firewall-policy \
    --enable-logging

בדיקת כלל חומת האש לפי מיקום גיאוגרפי

המסוף

אחרי שמוסיפים את הכלל לחסימת תעבורת נתונים יוצאת (egress) לסינגפור (SG), לפולין (PL) ולאיטליה (IT), פועלים לפי השלבים הבאים כדי לבדוק את הכלל:

  1. נכנסים לדף VM instances במסוף Cloud de Confiance .

    כניסה לדף VM instances

  2. בעמודה External IP של המכונה הווירטואלית instance-2-sg, מעתיקים את כתובת ה-IP החיצונית של המכונה הווירטואלית.

  3. בעמודה Connect (התחברות) של המכונה הווירטואלית instance-1-us, לוחצים על SSH.

  4. בתיבת הדו-שיח SSH-in-browser, לוחצים על Authorize ומחכים עד שהחיבור יתבצע.

  5. כדי לוודא שתעבורת נתונים יוצאת (egress) למכונת ה-VM‏ instance-2-sg חסומה, מריצים את הפקודה הבאה:

    curl EXTERNAL_IP -m 2
    

    מחליפים את EXTERNAL_IP בכתובת ה-IP של המכונה הווירטואלית instance-2-sg.

    ההודעה Connection timed out צפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהמכונה הווירטואלית בארה"ב למכונה הווירטואלית בסינגפור.

  6. כדי לוודא שתעבורת הנתונים היוצאת לפולין חסומה, מריצים את הפקודה הבאה:

      curl  `https://www.gov.pl` -m 2
    

    ההודעה Connection timed out צפויה כי יצרת כלל חומת אש שחוסם תנועה חיצונית לאתר בפולין.

  7. כדי לוודא שתעבורת הנתונים היוצאת לאיטליה חסומה, מריצים את הפקודה הבאה:

      curl  `https://www.esteri.it/it/` -m 2
    

    Connection timed out ההודעה צפויה כי יצרתם כלל חומת אש כדי לחסום תעבורת נתונים חיצונית לאתר באיטליה.

  8. סוגרים את תיבת הדו-שיח SSH-in-browser.

gcloud

אחרי שמוסיפים את הכלל לחסימת תעבורת נתונים יוצאת (egress) לסינגפור (SG), לפולין (PL) ולאיטליה (IT), מריצים את הפקודה הבאה כדי לבדוק את הכלל:

  1. כדי להציג את כתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg, מריצים את הפקודה הבאה:

    gcloud compute instances describe instance-2-sg \
       --format='get(networkInterfaces[0].accessConfigs[0].natIP)'
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter. חשוב לשים לב לכתובת ה-IP החיצונית של המכונה הווירטואלית instance-2-sg.

  2. כדי להשתמש ב-SSH כדי להתחבר למכונת ה-VM של instance-1-us, מריצים את הפקודה הבאה:

    gcloud compute ssh instance-1-us \
       --zone=us-central1-a \
       --tunnel-through-iap
    
  3. כדי לוודא שתעבורת הנתונים היוצאת לסינגפור חסומה, מריצים את הפקודה הבאה:

    curl EXTERNAL_IP -m 2
    

    מחליפים את EXTERNAL_IP בכתובת ה-IP של המכונה הווירטואלית instance-2-sg.

    ההודעה Connection timed out צפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהמכונה הווירטואלית בארה"ב למכונה הווירטואלית בסינגפור.

  4. כדי לוודא שתעבורת הנתונים היוצאת לפולין חסומה, מריצים את הפקודה הבאה:

    curl https://www.gov.pl -m 2
    

    ההודעה Connection timed out צפויה כי יצרתם כלל חומת אש לדחיית תנועה חיצונית מהאתר בפולין.

  5. כדי לוודא שתעבורת הנתונים היוצאת לאיטליה חסומה, מריצים את הפקודה הבאה:

    curl  https://www.esteri.it/it/ -m 2
    

    Connection timed out ההודעה צפויה כי יצרתם כלל חומת אש כדי לחסום תעבורת נתונים חיצונית לאתר באיטליה.

  6. כדי לסגור את תיבת הדו-שיח SSH-in-browser (טרמינל SSH בדפדפן), מזינים exit.

צפייה ביומנים

כדי לוודא שכללי חומת האש הוחלו על תעבורת הנתונים היוצאת (egress), צריך לגשת ליומנים. כדי לראות את פרטי היומן, פועלים לפי השלבים הבאים:

  1. נכנסים לדף Firewall policies במסוף Cloud de Confiance .

    למדיניות חומת האש

  2. בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם fw-policy.

  3. לוחצים על Column display options (אפשרויות להצגת עמודות).

  4. בתיבת הדו-שיח Displayed columns (עמודות שמוצגות), בוחרים באפשרות Hit count (מספר ההיטים) ולוחצים על OK (אישור).

  5. בעמודה Hit count (מספר ההתאמות), בוחרים את המספר של הכלל שיצרתם במהלך יצירת מדיניות חומת אש גלובלית ברשת. ייפתח הדף Logs Explorer.

  6. כדי לראות את כלל חומת האש שחל על תעבורת הנתונים היוצאת (egress), מרחיבים את היומן הספציפי. אפשר לראות את פרטי החיבור, הטיפול והמיקום המרוחק.

הסרת המשאבים

כדי להימנע מחיובים בחשבון Cloud de Confiance by S3NS בגלל השימוש במשאבים שנעשה במסגרת המדריך הזה, אפשר למחוק את הפרויקט שמכיל את המשאבים או להשאיר את הפרויקט ולמחוק את המשאבים הספציפיים.

בקטע הזה מוחקים את המשאבים שנוצרו במדריך הזה.

מחיקת מדיניות חומת האש

המסוף

  1. נכנסים לדף Firewall policies במסוף Cloud de Confiance .

    למדיניות חומת האש

  2. בקטע Network firewall policies (מדיניות חומת אש ברשת), לוחצים על השם fw-policy.

  3. לוחצים על הכרטיסייה שיוכים.

  4. מסמנים את תיבת הסימון vpc-geo-location ולוחצים על הסרת השיוך.

  5. בתיבת הדו-שיח הסרת שיוך של מדיניות חומת אש, לוחצים על הסרה.

  6. לצד הכותרת fw-policy, לוחצים על מחיקה.

  7. בתיבת הדו-שיח מחיקה של מדיניות חומת אש, לוחצים על מחיקה.

gcloud

  1. מסירים את השיוך בין מדיניות חומת האש לבין רשת ה-VPC.

    gcloud compute network-firewall-policies associations delete \
      --name=pol-association-fw-rules \
      --firewall-policy=fw-policy \
      --global-firewall-policy
    
  2. מוחקים את מדיניות חומת האש.

    gcloud compute network-firewall-policies delete fw-policy \
        --global
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

מחיקת המכונות הווירטואליות

המסוף

  1. נכנסים לדף VM instances במסוף Cloud de Confiance .

    כניסה לדף VM instances

  2. מסמנים את תיבות הסימון של מכונות וירטואליות מסוג instance-1-us ו-instance-2-sg.

  3. לוחצים על Delete.

  4. בתיבת הדו-שיח Delete 2 instances?‎ (למחוק 2 מופעים?), לוחצים על Delete (מחיקה).

gcloud

  1. כדי למחוק את מכונת ה-VM‏ instance-1-us, מריצים את הפקודה הבאה:

    gcloud compute instances delete instance-1-us \
        --zone=us-central1-a
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

  2. כדי למחוק את מכונת ה-VM‏ instance-2-sg, מריצים את הפקודה הבאה:

    gcloud compute instances delete instance-2-sg \
        --zone=asia-southeast1-b
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

מחיקת שער Cloud NAT ו-Cloud Router

המסוף

  1. נכנסים לדף Cloud routers במסוף Cloud de Confiance .

    כניסה ל-Cloud Routers

  2. מסמנים את תיבת הסימון router-fw-rules.

  3. לוחצים על Delete.

  4. בתיבת הדו-שיח Delete router-fw-rules, לוחצים על Delete.

כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.

gcloud

כדי למחוק את router-fw-rules Cloud Router, מריצים את הפקודה הבאה:

gcloud compute routers delete router-fw-rules \
    --region=us-central1

כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

כשמוחקים Cloud Router, נמחק גם שער Cloud NAT שמשויך אליו.

מחיקת רשת ה-VPC ותת-הרשתות שלה

המסוף

  1. נכנסים לדף VPC networks במסוף Cloud de Confiance .

    מעבר לרשתות VPC

  2. בעמודה שם, לוחצים על vpc-geo-location.

  3. לוחצים על מחיקת רשת VPC.

  4. בתיבת הדו-שיח מחיקת רשת, לוחצים על מחיקה.

כשמוחקים VPC, גם רשתות המשנה שלו נמחקות.

gcloud

  1. כדי למחוק את רשת המשנה subnet-1-us של רשת ה-VPC‏ vpc-geo-location, מריצים את הפקודה הבאה:

    gcloud compute networks subnets delete subnet-1-us \
        --region=us-central1
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

  2. כדי למחוק את רשת המשנה subnet-2-sg של רשת ה-VPC‏ vpc-geo-location, מריצים את הפקודה הבאה:

    gcloud compute networks subnets delete subnet-2-sg \
        --region=asia-southeast1
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר ואז מקישים על Enter.

  3. כדי למחוק את רשת ה-VPC‏ vpc-geo-location, מריצים את הפקודה הבאה:

    gcloud compute networks delete vpc-geo-location
    

    כשמופיעה הנחיה, מקישים על Y כדי לאשר, ואז מקישים על Enter.

המאמרים הבאים