本頁說明如何啟用、設定及管理 Google Cloud Armor 代管規則的更新。
部署和更新策略
設定 Cloud Armor 管理規則時,請根據貴機構的風險容許度,選取下列其中一種版本策略:
stable(已通過正式版驗證,建議使用):Google 會自動更新規則 (或加快零時差規則的更新速度)。這是建議用於正式環境流量的安全基準。canary(搶先體驗):Google 會自動更新規則,建議您在穩定版推出前,先以預覽模式執行。
設定用途
本節說明設定受管理規則的常見用途。
依類別設定受管理規則
如要使用受管理規則,請建立安全性政策,將受管理規則類別新增至政策,然後將政策附加至後端服務。
建立安全性政策:
gcloud compute security-policies create POLICY_NAME \ --global將穩定的 SQL 注入 (
sqli) 受管理規則新增至政策,並採取拒絕動作:gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('sqli:stable')"將安全性政策附加至後端服務:
gcloud compute backend-services update BACKEND_SERVICE \ --global \ --security-policy POLICY_NAME您必須將 Cloud Armor 安全性政策附加至後端服務,政策才會生效。附加政策後,Cloud Armor 就能檢查並保護傳送至該後端服務的傳入流量。
更改下列內容:
POLICY_NAME:安全性政策的名稱BACKEND_SERVICE:要保護的後端服務名稱
使用初期測試預覽模式評估新規則
在強制執行模式中部署 stable 版本,並在預覽模式中部署 canary 版本,即可在記錄中評估新規則,再開始封鎖即時流量。
以較高的優先順序 (優先順序 100),在預覽模式中新增受管理規則的 Canary 版本:
gcloud compute security-policies rules create 100 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:canary')" \ --preview以較低的優先順序 (優先順序 200),在強制執行模式下新增受管理規則的穩定版本:
gcloud compute security-policies rules create 200 \ --security-policy POLICY_NAME \ --action deny-403 \ --expression "evaluateManagedRules('xss:stable')"