設定受管理的規則

本頁說明如何啟用、設定及管理 Google Cloud Armor 代管規則的更新。

部署和更新策略

設定 Cloud Armor 管理規則時,請根據貴機構的風險容許度,選取下列其中一種版本策略:

  • stable (已通過正式版驗證,建議使用):Google 會自動更新規則 (或加快零時差規則的更新速度)。這是建議用於正式環境流量的安全基準。
  • canary (搶先體驗):Google 會自動更新規則,建議您在穩定版推出前,先以預覽模式執行。

設定用途

本節說明設定受管理規則的常見用途。

依類別設定受管理規則

如要使用受管理規則,請建立安全性政策,將受管理規則類別新增至政策,然後將政策附加至後端服務。

  1. 建立安全性政策:

    gcloud compute security-policies create POLICY_NAME \
        --global
    
  2. 將穩定的 SQL 注入 (sqli) 受管理規則新增至政策,並採取拒絕動作:

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('sqli:stable')"
    
  3. 將安全性政策附加至後端服務:

    gcloud compute backend-services update BACKEND_SERVICE \
        --global \
        --security-policy POLICY_NAME
    

    您必須將 Cloud Armor 安全性政策附加至後端服務,政策才會生效。附加政策後,Cloud Armor 就能檢查並保護傳送至該後端服務的傳入流量。

    更改下列內容:

    • POLICY_NAME:安全性政策的名稱
    • BACKEND_SERVICE:要保護的後端服務名稱

使用初期測試預覽模式評估新規則

在強制執行模式中部署 stable 版本,並在預覽模式中部署 canary 版本,即可在記錄中評估新規則,再開始封鎖即時流量。

  1. 以較高的優先順序 (優先順序 100),在預覽模式中新增受管理規則的 Canary 版本:

    gcloud compute security-policies rules create 100 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:canary')" \
        --preview
    
  2. 以較低的優先順序 (優先順序 200),在強制執行模式下新增受管理規則的穩定版本:

    gcloud compute security-policies rules create 200 \
        --security-policy POLICY_NAME \
        --action deny-403 \
        --expression "evaluateManagedRules('xss:stable')"
    

後續步驟