完全限定域名对象概览 (original) (raw)

完全限定域名 (FQDN) 对象包含您以域名格式指定的域名。您可以在分层防火墙政策、全球网络防火墙政策或区域级网络防火墙政策中将 FQDN 对象用作入站流量规则的来源或出站流量规则的目标。

您可以将 FQDN 与其他参数结合使用。如需详细了解入站流量规则中的来源参数组合,请参阅入站流量规则的来源。 如需详细了解出站流量规则中的目的地参数组合,请参阅出站流量规则的目的地

FQDN 对象支持 Cloud DNS 响应政策VPC 网络级代管式专用地区Compute Engine 内部 DNS 名称和公共 DNS 地区。只要虚拟私有云 (VPC) 网络没有指定备用域名服务器出站服务器政策,就支持此功能。 如需了解详情,请参阅 VPC 网络解析顺序

将 FQDN 对象映射到 IP 地址

Cloud Next Generation Firewall 会定期将 FQDN 对象解析为 IP 地址。Cloud NGFW 会遵循包含防火墙规则目标的 VPC 网络中的 Cloud DNS VPC 名称解析顺序

Cloud NGFW 在 IP 地址解析方面具有以下行为:

FQDN 对象的注意事项

对于 FQDN 对象,请考虑以下事项:

  1. 由于 FQDN 对象会映射到 IP 地址并以 IP 地址的形式进行编程,因此当两个或更多个 FQDN 对象映射到同一 IP 地址时,Cloud NGFW 会采用以下行为。假设您有以下两条适用于同一目标的防火墙规则:
    • 规则 1:优先级 100,允许来自来源 FQDN example1.com 的入站流量
    • 规则 2:优先级 200,允许来自来源 FQDN example2.com 的入站流量
      如果 example1.comexample2.com 都解析为同一 IP 地址,则来自 example1.comexample2.com 的入站数据包都会匹配第一条防火墙规则,因为该规则的优先级更高。
  2. 使用 FQDN 对象时需注意以下几点:
    • DNS 查询可以根据请求客户端的位置提供唯一的答案。
    • 如果涉及基于 DNS 的负载均衡系统,DNS 回答可能会有很大差异。
    • DNS 回答可能包含超过 32 个 IPv4 地址。
    • DNS 回答可能包含超过 32 个 IPv6 地址。
      在上述情况下,由于 Cloud NGFW 会在包含应用防火墙规则的虚拟机网络接口的每个区域中执行 DNS 查询,因此防火墙规则中已编入程序的 IP 地址不包含与 FQDN 关联的所有可能 IP 地址。
      大多数 Google 域名(例如 googleapis.com)都属于上述一种或多种情况。请改用 IP 地址或地址组
  3. 请避免将 FQDN 对象与存留时间 (TTL)小于 90 秒的 DNS A 记录结合使用。

设置域名格式

FQDN 对象必须遵循标准 FQDN 格式。此格式在 RFC 1035RFC 1123RFC 4343 中定义。如果 FQDN 对象包含的域名不符合以下所有格式设置规则,Cloud NGFW 会拒绝该对象:

Cloud NGFW 不支持同一防火墙规则中的等效域名。例如,如果两个域名(或 IDN 的 Punycode 表示形式)最多相差一个尾随点 (.),Cloud NGFW 会将它们视为等效域名。

后续步骤