בדף הזה מוסבר איך להגדיר Cloud de Confiance by S3NS כללי חומת אש וכללי חומת אש ברשת עמיתים.
כשמגדירים מנהרות Cloud VPN כדי להתחבר לרשת השכנה, צריך לבדוק ולשנות את הכללים של חומת האש ב- Cloud de Confiance וברשתות השכנות כדי לוודא שהם עונים על הצרכים שלכם. אם הרשת השכנה היא רשת ענן וירטואלי פרטי (VPC) אחרת, צריך להגדיר Cloud de Confiance כללי חומת אש לשני הצדדים של חיבור הרשת.
מידע נוסף על Cloud VPN זמין במקורות המידע הבאים:
לפני שמגדירים Cloud VPN, כדאי לעיין בשיטות המומלצות.
מידע נוסף על Cloud VPN זמין בסקירה הכללית על Cloud VPN.
הגדרות של המונחים שמופיעים בדף הזה מפורטות בקטע מונחים מרכזיים.
Cloud de Confiance כללי חומת אש
Cloud de Confiance כללי חומת אש חלים על חבילות שנשלחות למכונות וירטואליות (VM) ברשת ה-VPC וממנה, ודרך מנהרות Cloud VPN.
כללי היציאה המשתמעת מאפשרים למכונות וירטואליות ולמשאבים אחרים ב Cloud de Confiance רשת לשלוח בקשות יוצאות ולקבל תשובות שנקבעו. עם זאת, הכלל implied deny ingress חוסם את כל התנועה הנכנסת למשאבי Cloud de Confiance .
לפחות, צריך ליצור כללים של חומת אש כדי לאפשר תעבורת נתונים נכנסת מהרשת העמיתה אל Cloud de Confiance. אם יצרתם כללי יציאה כדי למנוע סוגים מסוימים של תעבורת נתונים, יכול להיות שתצטרכו ליצור גם כללי יציאה אחרים.
תנועת נתונים שמכילה את הפרוטוקולים UDP 500, UDP 4500 ו-ESP (IPsec, פרוטוקול IP מספר 50) תמיד מותרת אל ומכתובת IP חיצונית אחת או יותר בשער Cloud VPN. עם זאת, Cloud de Confiance כללי חומת האש לא חלים על חבילות IPsec אחרי האנקפסולציה שנשלחות משער Cloud VPN לשער VPN שכנה.
מידע נוסף על Cloud de Confiance כללים של חומת אש זמין במאמר בנושא סקירה כללית על כללים של חומת אש ב-VPC.
הגדרות לדוגמה
דוגמאות נוספות להגבלת תנועת נתונים נכנסת או יוצאת זמינות בדוגמאות להגדרות במסמכי התיעוד של VPC.
בדוגמה הבאה נוצר כלל בחומת האש מסוג ingress allow. הכלל הזה מאפשר את כל תעבורת הנתונים של TCP, UDP ו-ICMP מ-CIDR של הרשת השכנה למכונות הווירטואליות ברשת ה-VPC.
המסוף
נכנסים לדף VPN tunnels במסוף Cloud de Confiance .
לוחצים על מנהרת ה-VPN שבה רוצים להשתמש.
בקטע VPN gateway (שער VPN), לוחצים על השם של רשת ה-VPC. הפעולה הזו תעביר אתכם לדף פרטי רשת ה-VPC שכולל את המנהרה.
לוחצים על הכרטיסייה כללי חומת אש.
לוחצים על הוספת כלל לחומת האש. הוספת כלל ל-TCP, ל-UDP ול-ICMP:
- שם: מזינים
allow-tcp-udp-icmp. - מסנן מקור: בוחרים באפשרות טווחים של IPv4.
- טווח כתובות IP של המקור: מזינים ערך של טווח כתובות IP של רשת מרוחקת מתוך הערכים שציינתם כשיצרתם את המנהרה. אם יש לכם יותר מטווח אחד של רשתות עמיתים, צריך להזין את כל הטווחים. מקישים על המקש Tab בין הערכים.
כדי לאפשר תנועה מכל כתובות ה-IPv4 של המקור ברשת העמיתים, מציינים
0.0.0.0/0. - פרוטוקולים או יציאות ספציפיים: בוחרים באפשרות
tcpאוudp. - פרוטוקולים אחרים: מזינים
icmp. - תגי טירגוט: מוסיפים תג או תגים תקינים.
- שם: מזינים
לוחצים על יצירה.
אם אתם צריכים לאפשר גישה לכתובות IPv6 ברשת ה-VPC שלכם מהרשת השכנה, אתם צריכים להוסיף כלל לחומת האש allow-ipv6-tcp-udp-icmpv6.
- לוחצים על הוספת כלל לחומת האש. הוספת כלל עבור TCP, UDP ו-ICMPv6:
- שם: מזינים
allow-ipv6-tcp-udp-icmpv6. - מסנן מקור: בוחרים באפשרות טווחים של IPv6.
- טווח כתובות IP של המקור: מזינים ערך של טווח כתובות IP של רשת מרוחקת מתוך הערכים שציינתם כשיצרתם את המנהרה. אם יש לכם יותר מטווח אחד של רשתות עמיתים, צריך להזין את כל הטווחים. מקישים על המקש Tab בין הערכים.
כדי לאפשר תנועה מכל כתובות ה-IPv6 של המקור ברשת העמיתים, מציינים
::/0. - פרוטוקולים או יציאות ספציפיים: בוחרים באפשרות
tcpאוudp. - פרוטוקולים אחרים: מזינים
58. 58 הוא מספר הפרוטוקול של ICMPv6. - תגי טירגוט: מוסיפים תג או תגים תקינים.
- שם: מזינים
- לוחצים על יצירה.
יוצרים כללים אחרים לחומת האש לפי הצורך.
אפשר גם ליצור כללים בדף Firewall במסוף Cloud de Confiance .
gcloud
מריצים את הפקודה הבאה:
gcloud compute --project PROJECT_ID firewall-rules create allow-tcp-udp-icmp \
--network NETWORK \
--allow tcp,udp,icmp \
--source-ranges IPV4_PEER_SOURCE_RANGE
מחליפים את IPV4_PEER_SOURCE_RANGE בטווחי IPv4 של המקור מרשת העמיתים.
אם יש לכם יותר מטווח אחד של רשתות עמיתים, צריך לספק רשימה מופרדת בפסיקים בשדה source-ranges (--source-ranges 192.168.1.0/24,192.168.2.0/24).
כדי לאפשר תנועה מכל כתובות ה-IPv4 של המקור ברשת העמיתים, מציינים 0.0.0.0/0.
כללי חומת אש של IPv6
אם אתם צריכים לאפשר גישה לכתובות IPv6 ברשת ה-VPC שלכם מהרשת השכנה, אתם צריכים להוסיף כלל לחומת האש allow-ipv6-tcp-udp-icmpv6.
gcloud compute --project PROJECT_ID firewall-rules create allow-ipv6-tcp-udp-icmpv6 \
--network NETWORK \
--allow tcp,udp,58 \
--source-ranges IPV6_PEER_SOURCE_RANGE
58 הוא מספר הפרוטוקול של ICMPv6.
מחליפים את PEER_SOURCE_RANGE בטווחי IPv6 של מקורות מהרשת שלכם.
אם יש לכם יותר מטווח אחד של רשתות עמיתים, צריך לספק רשימה מופרדת בפסיקים בשדה source-ranges (--source-ranges 2001:db8:aa::/64,2001:db8:bb::/64).
כדי לאפשר תנועה מכל כתובות ה-IPv6 של המקור ברשת העמיתים, מציינים ::/0.
כללי חומת אש אחרים
יוצרים כללים אחרים לחומת האש לפי הצורך.
מידע נוסף על הפקודה firewall-rules זמין במאמר בנושא כללים של חומת האש של gcloud.
כללי חומת אש של עמיתים
כשמגדירים את כללי חומת האש של האפליקציות להשוואה, כדאי לקחת בחשבון את הנקודות הבאות:
- מגדירים כללים שמאפשרים תעבורת נתונים יוצאת (egress) ותעבורת נתונים נכנסת (ingress) אל טווחי כתובות ה-IP שמשמשים את רשתות המשנה ברשת ה-VPC וממנה.
- אתם יכולים לאשר את כל הפרוטוקולים והיציאות, או להגביל את התעבורה רק לקבוצת הפרוטוקולים והיציאות שדרושים לכם.
- צריך לאפשר תעבורת ICMP אם רוצים להשתמש ב-
pingכדי לאפשר תקשורת בין מערכות עמיתות ומכונות או משאבים ב- Cloud de Confiance. - אם אתם צריכים לגשת לכתובות IPv6 ברשת העמיתים שלכם באמצעות
ping, אתם צריכים לאפשר ICMPv6 (פרוטוקול IP מספר 58) בחומת האש של רשת העמיתים. - אפשר להטמיע כללי חומת אש מקומית גם במכשירי הרשת (מכשירי אבטחה, מכשירי חומת אש, מתגים, נתבים ושערים) וגם בתוכנות שפועלות במערכות (כמו תוכנת חומת אש שכלולה במערכת הפעלה). כדי לאפשר תעבורת נתונים, צריך להגדיר את כל כללי חומת האש בנתיב לרשת ה-VPC בהתאם.
- אם מנהרת ה-VPN שלכם משתמשת בניתוב דינמי (BGP), חשוב לוודא שאתם מאפשרים תנועת BGP לכתובות ה-IP המקומיות. פרטים נוספים מופיעים בקטע הבא.
שיקולים לגבי BGP בשערי רשת שכנה
ניתוב דינמי (BGP) מחליף מידע על מסלולים באמצעות יציאת TCP 179. חלק משערי ה-VPN, כולל שערי Cloud VPN, מאפשרים את התעבורה הזו באופן אוטומטי כשבוחרים ניתוב דינמי. אם שער ה-VPN של העמית לא עושה זאת, צריך להגדיר אותו כך שיאפשר תנועה נכנסת ויוצאת ביציאת TCP 179. כל כתובות ה-IP של BGP משתמשות בבלוק ה-CIDR של 169.254.0.0/16 בקישור המקומי.
אם שער ה-VPN של העמית לא מחובר ישירות לאינטרנט, צריך לוודא שהוא ונתבי העמית, כללי חומת האש ומכשירי האבטחה מוגדרים כך שלפחות תנועת BGP (יציאת TCP 179) ותנועת ICMP יעברו לשער ה-VPN. פרוטוקול ICMP לא נדרש, אבל הוא שימושי לבדיקת הקישוריות בין Cloud Router לבין שער ה-VPN. טווח כתובות ה-IP שאליו צריך להחיל את כלל חומת האש של הנתב העמית צריך לכלול את כתובות ה-IP של BGP של Cloud Router והשער שלכם.
המאמרים הבאים
- כדי לוודא שהרכיבים מתקשרים בצורה תקינה עם Cloud VPN, אפשר לעיין במאמר בנושא בדיקת הסטטוס של ה-VPN.
- כדי להשתמש בתרחישים של זמינות גבוהה ושל תפוקה גבוהה, או בתרחישים של כמה רשתות משנה, אפשר לעיין במאמר בנושא הגדרות מתקדמות.
- כדי לעזור לכם לפתור בעיות נפוצות שאתם עלולים להיתקל בהן כשאתם משתמשים ב-Cloud VPN, תוכלו לעיין במאמר בנושא פתרון בעיות.