Google Cloud Firewall 新功能发布
Google 宣布为其云原生分布式托管防火墙服务 Google Cloud Firewall 推出新功能。这些新功能现已全面上线,包括:
威胁情报(Threat Intelligence):管理员可以通过从 Google、第三方数据和开源数据库等多来源的威胁情报数据更新防火墙规则。威胁情报数据包括以下类别的 IP 列表:
- Tor 出口节点:使用 Tor 隐藏身份的用户,Tor 是允许匿名通信的开源软件。
- 已知恶意 IP 地址:已知为网络应用程序攻击来源的 IP。
- 搜索引擎:网站索引的 IP 地址。
- 公共云 IP 地址范围:此类别可防止恶意自动化工具浏览网络应用程序。
- 地理定位对象(Geo-location Object):允许管理员创建防火墙规则,阻止或允许来自全球特定区域的入口和出口流量。Google 负责管理国家到 IP 地址的映射,并根据流量的方向匹配与国别代码相关的 IP 地址和流量源或目的地。
- 地址组(Address Groups):IPv4 和 IPv6 地址范围的逻辑集合,采用 CIDR 格式。此功能简化了防火墙规则的维护,管理员不再需要在每条引用它们的规则中维护 IP 范围集。多个不同的防火墙规则和网络防火墙策略均可使用地址组。
- 本地 IP 范围支持(Local IP Range Support):管理员可以在入口防火墙规则中配置目标 IP,仅允许来自特定 IP 的入口流量。在此功能之前,当指定了标签或服务账户时,无法指定目标工作负载的 IP 地址。例如,如果目标工作负载是分配了多个 IP 的 GKE 节点,则之前的配置无法仅允许来自特定 IP 的流量。
使用方式
管理员可以通过 Google 控制台、命令行界面和 API 激活这些新功能。这些功能分为两个层级,具体信息可参考相关表格。
总结
Google Cloud Firewall 的新功能通过引入威胁情报、地理定位对象、地址组和本地 IP 范围支持,提升了防火墙的安全性和可管理性,使管理员能够更灵活地控制网络流量,并简化了规则维护的复杂性。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。