您只能为数据包镜像创建自定义镜像安全配置文件。自定义镜像安全配置文件是一种配置,可强制指定网络防火墙政策规则检查指定的网络流量。与网络防火墙政策规则中的镜像规则相匹配的流量会镜像到相应网络防火墙政策规则的安全配置文件所引用的端点组。
本页面介绍了如何使用 Google Cloud CLI 创建和管理自定义安全配置文件。
准备工作
- 您必须在项目中启用 Network Security API。
- 如果您要运行本指南中的
gcloud命令行示例,请安装 gcloud CLI。
角色
如需获得创建、查看、更新或删除自定义安全配置文件所需的权限,请让您的管理员向您授予组织的必要 IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
如需检查本页面中列出的操作的进度,请确保您的用户角色具有以下 Compute Network User (roles/compute.networkUser) 权限:
networksecurity.operations.getnetworksecurity.operations.list
创建自定义安全配置文件
您只能创建 CUSTOM_MIRRORING 类型的安全配置文件。您可以在组织或项目级层创建安全配置文件。
创建自定义安全配置文件时,您可以指定自定义安全配置文件的名称、位置以及流量定向到的端点组。
在本部分中,您将为数据包镜像创建自定义安全配置文件。
直接镜像模式
为直接模式的数据包镜像创建自定义安全配置文件。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织或项目。
在安全配置文件标签页上,点击创建配置文件。
在名称部分,输入名称。
对于安全配置文件用途,选择 NSI 带外。
在 Project 部分,选择镜像端点组所在的项目。
对于镜像端点组,选择镜像端点组。
点击创建。
gcloud
如需为直接模式的数据包镜像创建自定义安全配置文件,请使用 gcloud network-security security-profiles custom-mirroring create 命令:
gcloud network-security security-profiles custom-mirroring \
create CUSTOM_MIRRORING_PROFILE_NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location=global \
--mirroring-endpoint-group ENDPOINT_GROUP \
--description DESCRIPTION \
[--billing-project QUOTA_PROJECT_ID]
替换以下内容:
CUSTOM_MIRRORING_PROFILE_NAME:自定义安全配置文件的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:您的组织 ID。使用此标志可创建组织级安全配置文件。PROJECT_ID:您的项目 ID。使用此标志可创建项目级安全配置文件。ENDPOINT_GROUP:镜像端点组的网址,例如projects/12345678/locations/global/mirroringEndpointGroups/mirroringEPG。DESCRIPTION:自定义镜像配置文件的可选说明。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件。
Terraform
如需创建安全配置文件,您可以使用 google_network_security_security_profile 资源。
如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令。
镜像的代理模式
为数据包镜像的代理模式创建自定义安全配置文件。
gcloud
如需为数据包镜像的代理模式创建自定义安全配置文件,请使用 gcloud network-security security-profiles custom-mirroring create 命令:
gcloud beta network-security security-profiles custom-mirroring \
create CUSTOM_MIRRORING_PROFILE_NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location=global \
--mirroring-endpoint-group ENDPOINT_GROUP \
--description DESCRIPTION \
--mirroring-deployment-groups DEPLOYMENT_GROUP_1,DEPLOYMENT_GROUP_2 \
[--billing-project QUOTA_PROJECT_ID]
替换以下内容:
CUSTOM_MIRRORING_PROFILE_NAME:自定义安全配置文件的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:您的组织 ID。使用此标志可创建组织级安全配置文件。PROJECT_ID:您的项目 ID。使用此标志可创建项目级安全配置文件(预览版)。--project标志为预览版。如需使用此标志,请运行gcloud beta network-security security-profiles custom-mirroring create命令。ENDPOINT_GROUP:镜像端点组的网址,例如projects/12345678/locations/global/mirroringEndpointGroups/mirroringEPG。DESCRIPTION:自定义镜像配置文件的可选说明。DEPLOYMENT_GROUP_1, DEPLOYMENT_GROUP_2:镜像部署组的逗号分隔列表。部署组必须是连接到数据包镜像代理模式的镜像端点组的部署组的子集。部署组必须采用
projects/PROJECT_ID/locations/global/mirroringDeploymentGroups/DEPLOYMENT_GROUP格式指定。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件。
Terraform
如需创建安全配置文件,您可以使用 google_network_security_security_profile 资源。
以下示例展示了如何创建组织级层的安全配置文件:
以下示例展示了如何创建项目级安全配置文件:
如需了解如何应用或移除 Terraform 配置,请参阅基本 Terraform 命令。
列出并查看自定义安全配置文件的详细信息
您可以列出组织或项目中的自定义安全配置文件,并查看配置文件的详细信息,例如名称和端点组 ID。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织或项目。 该标签页会列出所有安全配置文件。
在安全配置文件标签页中,点击安全配置文件的名称即可查看其详细信息。
gcloud
如需列出所有自定义镜像安全配置文件,请使用 gcloud network-security security-profiles custom-mirroring list 命令:
gcloud network-security security-profiles custom-mirroring list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location=global \
[--billing-project QUOTA_PROJECT_ID]
如需查看自定义镜像安全配置文件的详细信息,请使用 gcloud network-security security-profiles custom-mirroring describe 命令:
gcloud network-security security-profiles custom-mirroring \
describe CUSTOM_MIRRORING_PROFILE_NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location=global \
[--billing-project QUOTA_PROJECT_ID]
替换以下内容:
CUSTOM_MIRRORING_PROFILE_NAME:自定义安全配置文件的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件所在的组织 ID。PROJECT_ID:安全配置文件所在的项目 ID。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件。
输出类似于以下内容:
- 组织级安全配置文件:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/CUSTOM_MIRRORING_PROFILE_NAME - 项目级安全配置文件:
projects/PROJECT_ID/locations/global/securityProfiles/CUSTOM_MIRRORING_PROFILE_NAME
删除自定义安全配置文件
您可以通过指定自定义镜像安全配置文件的名称、位置和组织或项目来删除它。不过,如果安全配置文件组引用了自定义安全配置文件,则无法删除该自定义安全配置文件。
控制台
在 Google Cloud 控制台中,前往安全配置文件页面。
在项目选择器菜单中,选择您的组织或项目。
在安全配置文件标签页中,选中安全配置文件的复选框,然后点击删除。
再次点击删除进行确认。
gcloud
如需删除自定义镜像安全配置文件,请使用 gcloud network-security security-profiles custom-mirroring delete 命令:
gcloud network-security security-profiles custom-mirroring \
delete CUSTOM_MIRRORING_PROFILE_NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
--location=global \
[--billing-project QUOTA_PROJECT_ID]
替换以下内容:
CUSTOM_MIRRORING_PROFILE_NAME:要删除的自定义安全配置的名称。如果您未以唯一网址标识符格式指定名称,则必须指定组织或项目名称以及位置。
ORGANIZATION_ID:安全配置文件所在的组织 ID。PROJECT_ID:安全配置文件所在的项目 ID。QUOTA_PROJECT_ID:您的配额项目 ID。 此标志仅适用于组织级安全配置文件。