防火牆端點總覽 (original) (raw)

防火牆端點是 Cloud Next Generation Firewall 資源,可在您的網路中啟用第 7 層進階保護功能,例如網址篩選服務,以及入侵偵測與防範服務。

本頁詳細說明防火牆端點及其功能。

規格

防火牆端點關聯

防火牆端點關聯會將防火牆端點連結至同一個可用區中的虛擬私有雲網路。定義這項關聯後,Cloud NGFW 會將虛擬私有雲網路中需要第 7 層檢查的區域工作負載流量,轉送至附加的防火牆端點。

您可以將虛擬私有雲網路與機構層級或專案層級的防火牆端點建立關聯 (預先發布版)。如要建立虛擬私有雲網路的關聯,請注意下列事項:

專案層級防火牆端點攔截流量

如要使用專案層級的防火牆端點攔截及檢查流量,請確保符合下列規定:

支援的封包大小

防火牆端點支援或不支援巨型封包。

如要順利執行第 7 層檢查,請設定與端點相關聯的虛擬私有雲網路,遵守下列 MTU 限制:

您可以建立支援或不支援巨型封包的防火牆端點。不過,您無法重新設定現有端點,新增或移除巨型框架支援。如要新增或移除巨型封包支援功能,請刪除端點並重新建立。詳情請參閱「建立防火牆端點」。

身分與存取權管理角色

Identity and Access Management (IAM) 角色可控管下列防火牆端點管理動作:

如要管理機構層級端點,您必須具備機構層級的防火牆端點管理員角色 (roles/networksecurity.firewallEndpointAdmin)。如要管理專案層級的端點,您必須在專案層級 (預覽版) 或其父項機構中,獲授予 Firewall Endpoint Admin 角色 (roles/networksecurity.firewallEndpointAdmin)

下表說明每個步驟所需的角色。

能力 必要角色
建立新的防火牆端點 在防火牆端點所在的機構或專案中,擔任下列任一角色: Compute 網路管理員 (roles/compute.networkAdmin) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):在機構層級管理機構層級防火牆端點,以及在專案 (預覽版) 或機構層級管理防火牆端點。
修改現有的防火牆端點 在建立防火牆端點的機構或專案中,擁有下列任一角色: Compute 網路管理員 (roles/compute.networkAdmin) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):如要管理機構層級的防火牆端點,必須在機構層級具備此角色;如要管理防火牆端點,則必須在專案 (預覽版) 或機構層級具備此角色。
查看防火牆端點的詳細資料 在機構或防火牆端點所在的專案中,具備下列任一角色: Compute 網路管理員 (roles/compute.networkAdmin) Compute 網路使用者 (roles/compute.networkUser) Compute 網路檢視者 (roles/compute.networkViewer) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):如要管理機構層級的防火牆端點,必須在機構層級具備此角色;如要管理防火牆端點,則必須在專案 (預覽版) 或機構層級具備此角色。
查看所有防火牆端點 在機構或防火牆端點所在的專案中,具備下列任一角色: Compute 網路管理員 (roles/compute.networkAdmin) Compute 網路使用者 (roles/compute.networkUser) Compute 網路檢視者 (roles/compute.networkViewer) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):在機構層級管理機構層級防火牆端點,以及在專案 (預覽版) 或機構層級管理防火牆端點。

IAM 角色會控管防火牆端點關聯的下列動作:

下表說明每個步驟所需的角色。

能力 必要角色
建立防火牆端點關聯 在防火牆端點關聯所在的機構或專案中,具備下列任一角色:Compute 網路管理員 (roles/compute.networkAdmin) Compute 網路使用者 (roles/compute.networkUser) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):如要管理機構層級的防火牆端點,必須在機構層級具備此角色;如要管理防火牆端點,則必須在專案 (預覽版) 或機構層級具備此角色。
修改 (更新或刪除) 防火牆端點關聯 在虛擬私有雲網路所在的專案中,具備下列任一角色:Compute 網路管理員 (roles/compute.networkAdmin) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):如要管理機構層級的防火牆端點,必須在機構層級具備此角色;如要管理防火牆端點,則必須在專案 (預覽版) 或機構層級具備此角色。
查看專案中防火牆端點關聯的詳細資料 在建立防火牆端點關聯的機構或專案 ([預覽版](https://cloud.google.com/products#product-launch-stages)) 中,具備下列任一角色: Compute 網路管理員 (roles/compute.networkAdmin) Compute 網路使用者 (roles/compute.networkUser) Compute 網路檢視者 (roles/compute.networkViewer) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):如要管理機構層級的防火牆端點,必須在機構層級具備此角色;如要管理防火牆端點,則必須在專案 (預覽版) 或機構層級具備此角色。
查看專案中的所有防火牆端點關聯。 在建立防火牆端點關聯的機構或專案 ([預覽版](https://cloud.google.com/products#product-launch-stages)) 中,具備下列任一角色: Compute 網路管理員 (roles/compute.networkAdmin) Compute 網路使用者 (roles/compute.networkUser) Compute 網路檢視者 (roles/compute.networkViewer) 防火牆端點管理員 (roles/networksecurity.firewallEndpointAdmin):如要管理機構層級的防火牆端點,必須在機構層級具備此角色;如要管理防火牆端點,則必須在專案 (預覽版) 或機構層級具備此角色。

配額

如要查看與防火牆端點相關聯的配額,請參閱「配額與限制」。

後續步驟