配额和限制

本文档列出了适用于 Cloud Next Generation Firewall 的配额和系统限制。

  • 配额具有默认值,但您通常可以申请调整。
  • 系统限制是无法更改的固定值。

Google Cloud 使用配额来帮助确保公平性并减少资源使用和可用性的激增。配额用于限制您的 Google Cloud 项目可使用多少Google Cloud 资源。配额适用于一系列资源类型,包括硬件、软件和网络组件。例如,配额可以限制对某项服务的 API 调用次数、您的项目并发使用的负载均衡器数量或者您可以创建的项目数量。配额可以防止服务过载,从而保护Google Cloud 用户社区。配额还可以帮助您管理自己的 Google Cloud 资源。

Cloud 配额系统执行以下操作:

在大多数情况下,当您尝试消耗的资源超出其配额允许的范围时,系统会阻止对资源的访问,并且您尝试执行的任务会失败。

配额通常在 Google Cloud 项目级别应用。您在一个项目中使用资源不会影响您在另一个项目中的可用配额。在 Google Cloud 项目中,配额在所有应用和 IP 地址间共享。

如需了解详情,请参阅 Cloud 配额概览

Cloud NGFW 资源也有系统限制。系统限制不能更改。

配额

本部分列出了适用于 Cloud Next Generation Firewall 的配额。

如需监控使用 Cloud Monitoring 的每个项目的配额,请对 Consumer Quota 资源类型的指标 serviceruntime.googleapis.com/quota/allocation/usage 设置监控。设置其他标签过滤条件(servicequota_metric)以获取配额类型。如需了解如何监控配额指标,请参阅图表和监控配额指标。每个配额都有限制值和用量值。

除非另有说明,否则如需更改配额,请参阅申请配额调整

每个项目

下表重点介绍了针对每个项目的 Cloud NGFW 配额:

配额 说明
Virtual Private Cloud (VPC) 防火墙规则 您可以在项目中创建的 VPC 防火墙规则的数量,无论每条防火墙规则应用于哪个 VPC 网络。
全球网络防火墙政策 项目中的全球网络防火墙政策的数量,无论每个政策关联的 VPC 网络数量如何。
区域级网络防火墙政策 项目中每个区域的区域级网络防火墙政策的数量,无论每个政策关联的 VPC 网络数量如何。
每个项目的全球地址组 您可以在一个项目中定义的全球项目级地址组的数量。
每个区域每个项目的区域级地址组 您可以在项目的每个区域中定义的区域级项目级地址组的数量。

每个组织

下表重点介绍了针对每个组织的 Cloud NGFW 配额。如需更改组织级配额,请提交支持请求

配额 说明
组织中未关联的分层防火墙政策 组织中未与任何文件夹或组织资源关联的分层防火墙政策的数量。组织中与资源关联的分层防火墙政策的数量没有限制。
每个组织的全球地址组 您可以在组织中定义的全球组织级地址组的数量。
每个区域每个组织的区域级地址组 您可以在组织中的每个区域内定义的区域级组织级地址组的数量。

每个网络

以下配额适用于 VPC 网络:

配额 说明
每个 VPC 网络在每个区域中的区域级网络防火墙政策关联数 您可以与 VPC 网络的区域关联的区域级网络防火墙政策数量上限。
每个 VPC 网络每个区域的防火墙规则属性数量 VPC 网络区域中所有关联的区域级网络防火墙政策的规则属性数量上限。

如需详细了解规则属性的计算方式,请参阅规则属性数量的计算
每个 VPC 网络每个区域的防火墙规则 FQDN VPC 网络区域中所有关联的区域级网络防火墙政策的规则中的 FQDN 的数量上限。

每个防火墙政策

下表重点介绍了针对每个防火墙政策资源的 Cloud NGFW 配额:

配额 说明
分层防火墙政策
每个分层防火墙政策的规则属性 此配额是分层防火墙政策中所有规则的规则属性总和。

如需了解详情,请参阅防火墙政策的规则属性数量规则属性数量的计算
每个分层防火墙政策的域名 (FQDN) 可以包含在分层防火墙政策的所有规则中的域名数量。此配额是政策中所有入站流量规则的所有来源域名的总和,加上政策中所有出站流量规则的所有目的地域名的总和。
全球网络防火墙政策
每个全球网络防火墙政策的规则属性数量 全球网络防火墙政策中所有规则的规则属性总和。

如需了解详情,请参阅防火墙政策的规则属性数量规则属性数量的计算
每个全球网络防火墙政策的域名 (FQDN) 可以包含在全球网络防火墙政策的所有规则中的域名数量。此配额是政策中所有入站流量规则的所有来源域名的总和,以及政策中所有出站流量规则的所有目标域名的总和。
区域级网络防火墙政策
每个区域级网络防火墙政策的规则属性数量 区域级网络防火墙政策中所有规则的规则属性总和。

如需了解详情,请参阅防火墙政策的规则属性数量规则属性数量的计算
每个区域级网络防火墙政策的域名 (FQDN) 可以包含在区域级网络防火墙政策的所有规则中的域名 (FQDN) 数量:此配额是政策中所有入站规则的所有来源域名的总和,以及政策中所有出站规则的所有目的地域名的总和。

防火墙政策的规则属性数量

每个防火墙政策支持政策中所有规则的最大属性总数。如需确定给定防火墙政策的规则属性计数,请描述该政策。如需查看相关说明,请参阅以下内容:

如需详细了解规则属性的计算方式,请参阅规则属性数量的计算

限制

除非特别说明,否则无法提高限制

每个组织

以下限制适用于组织:

内容 limit 备注
每个组织的安全标记键的数量上限 1000 具有父组织的的安全标记键的数量上限。 如需了解详情,请参阅标记限制
所有标记键(其 purposeGCE_FIREWALLpurpose-data 为组织)使用的安全标记值数量上限 16384 此限制适用于与目的数据匹配的组织中创建的标记键所使用的所有标记值,包括父级为相应组织或其中某个项目的标记键。
每个组织的网址过滤安全配置文件 40 您可以为每个组织创建的网址过滤安全配置文件数量上限。
每个组织的威胁防护安全配置文件 40 您可以为每个组织创建的威胁防护类型的安全配置文件数量上限。
每个组织的威胁防护安全配置文件组 40 您可以为每个组织创建的使用威胁防护安全配置文件的安全配置文件组数量上限。
每个组织具有网址过滤功能的安全配置文件组 40 您可以为每个组织创建的使用网址过滤安全配置文件的安全配置文件组数量上限。
每个组织每个可用区的防火墙端点 50 您可以为每个组织的每个可用区创建的防火墙端点数量上限。

每个项目

以下限制适用于项目:

limit 备注
每个项目的安全标记键的数量上限 1000 具有父项目的安全标记键的数量上限。 如需了解详情,请参阅标记限制
每个项目的网址过滤安全配置文件 40 您可以为每个项目创建的网址过滤安全配置文件数量上限。
每个项目的威胁防护安全配置文件 40 您可以为每个项目创建的威胁防护类型的安全配置文件数量上限。
每个项目具有威胁防护功能的安全配置文件组 10 您可以为每个项目创建的使用威胁防护安全配置文件的安全配置文件组数量上限。
每个项目的安全配置文件组(含网址过滤) 40 您可以为每个项目创建的使用网址过滤安全配置文件的安全配置文件组数量上限。
每个项目每个可用区的防火墙端点 50 您可以为每个项目的每个可用区创建的防火墙端点数量上限。

每个网络

以下限制适用于 VPC 网络:

内容 限额 备注
每个网络的全球网络防火墙政策的数量上限 1 您可以与 VPC 网络关联的全球网络防火墙政策数量上限。
每个网络的域名 (FQDN) 数量上限 1000 来自与 VPC 网络关联的分层防火墙政策、全球网络防火墙政策和区域网络防火墙政策的防火墙规则中可使用的最大域名总数。
所有标记键(其 purposeGCE_FIREWALLpurpose-data 为 VPC 网络)使用的安全标记值数量上限 16383 此限制会针对标记键使用的所有标记值强制执行,这些标记键的 purpose-data 与指定的 VPC 网络匹配,包括父级是组织或项目的标记键。
每个网络每个可用区的防火墙端点 1 您可以为每个网络的每个可用区分配的防火墙端点数量上限。

每条防火墙规则

以下限制适用于防火墙规则:

内容 限额 备注
每个入站防火墙政策规则的来源安全标记的数量上限 256 仅适用于入站流量防火墙政策规则,即防火墙规则中可用作来源标记的安全标记的数量上限。此限制无法提高。
每个防火墙政策规则的目标安全标记的数量上限 256 仅适用于防火墙政策规则,即防火墙规则中可用作目标标记的安全标记的数量上限。此限制无法提高。
每个入站流量 VPC 防火墙规则的来源网络标记的数量上限 30 仅适用于入站流量 VPC 防火墙规则,即防火墙规则中可用作来源标记的网络标记的数量上限。此限制无法提高。
每个 VPC 防火墙规则的目标网络标记数量上限 70 仅适用于 VPC 防火墙规则,即防火墙规则中可用作目标标记的网络标记的数量上限。此限制无法提高。
每个入站流量 VPC 防火墙规则的源服务账号数量上限 10 仅适用于入站流量 VPC 防火墙规则,即防火墙规则中可用作来源的服务账号数量上限。此限制无法提高。
每条防火墙规则的目标服务账号数量上限 10 可用作 VPC 防火墙规则或防火墙政策中的规则的目标的服务账号数量上限。此限制无法提高。
每条防火墙规则的源 IP 地址范围数量上限 5,000 您可以在 VPC 防火墙规则或防火墙政策中的规则中指定的来源 IP 地址范围数上限。IP 地址范围仅限 IPv4 或仅限 IPv6。此限制无法提高。
每条防火墙规则的目标 IP 地址范围数量上限 5,000 您可以在 VPC 防火墙规则或防火墙政策中的规则中指定的目标 IP 地址范围数上限。IP 地址范围仅限 IPv4 或仅限 IPv6。此限制无法提高。
防火墙政策中每个入站流量防火墙规则的源地址组数量上限 10 您可以在防火墙政策的入站流量防火墙规则中指定的来源地址组数上限。此限制无法提高。
防火墙政策中每条防火墙规则的目标地址组数量上限 10 您可以在防火墙政策中的出站流量防火墙规则中指定的目标地址组数上限。此限额无法提高。
防火墙政策中每条防火墙规则的域名 (FQDN) 数量上限 100 防火墙政策的规则中可以包含的域名 (FQDN) 的数量。此限制无法提高。

按地址组

以下限制适用于 Cloud NGFW 使用的地址组。

限额 备注
每个地址组的 IP 地址数量上限 1000