Halaman ini menunjukkan cara mengaktifkan dan menonaktifkan logging untuk aturan kebijakan firewall hierarkis dan jaringan. Untuk mengetahui petunjuk tentang logging untuk aturan kebijakan firewall, lihat bagian Mengaktifkan dan menonaktifkan logging aturan kebijakan firewall. Anda juga dapat mempelajari cara melihat log yang dihasilkan untuk aturan kebijakan firewall. Untuk memahami logging aturan kebijakan firewall, lihat Ringkasan logging aturan kebijakan firewall.
Jika mengaktifkan logging pada aturan kebijakan firewall, Anda dapat melihat insight dan rekomendasi untuk aturan tersebut dari Analisis Firewall. Untuk mengetahui informasi selengkapnya, lihat Insight Firewall dalam dokumentasi Network Intelligence Center.
Izin
Untuk mengubah aturan kebijakan firewall atau log akses, akun utama Identity and Access Management (IAM) memerlukan salah satu peran berikut.
| Tugas | Peran yang diperlukan |
|---|---|
| Membuat, menghapus, atau memperbarui aturan firewall | Pemilik atau editor project atau peran Security Admin (roles/compute.securityAdmin)
|
| Melihat log | Pemilik, editor, atau pelihat project
atau
peran Logs Viewer (roles/logging.viewer)
Untuk mengetahui detail tentang peran dan izin IAM Logging, lihat Peran yang telah ditentukan sebelumnya. |
Mengaktifkan dan menonaktifkan logging aturan kebijakan firewall
Saat membuat aturan kebijakan firewall, Anda dapat mengaktifkan logging aturan kebijakan firewall. Untuk informasi selengkapnya, lihat referensi berikut:
- Menggunakan kebijakan dan aturan firewall hierarkis
- Menggunakan kebijakan dan aturan firewall jaringan global
- Menggunakan kebijakan dan aturan firewall jaringan regional
Saat mengaktifkan logging, Anda dapat menentukan apakah akan menyertakan kolom metadata. Jika Anda menghilangkannya, Anda dapat menghemat biaya penyimpanan. Untuk mengaktifkan atau menonaktifkan logging aturan kebijakan firewall untuk aturan kebijakan firewall yang ada, lihat bagian berikut.
Mengaktifkan logging aturan kebijakan firewall untuk kebijakan firewall hierarkis
Konsol
Di konsol Google Cloud , buka halaman Firewall policies.
Di menu pemilih project, pilih nama organisasi tempat Anda membuat kebijakan firewall hierarkis.
Di bagian Firewall policies located in this organization, klik nama kebijakan firewall hierarkis Anda.
Di kolom Log, tentukan apakah logging aturan kebijakan firewall Dinonaktifkan atau Diaktifkan untuk setiap aturan kebijakan firewall.
Untuk mengaktifkan logging untuk aturan kebijakan firewall, klik prioritas aturan, lalu klik Edit.
Di bagian Logs, pilih Enabled.
Klik Simpan.
gcloud
Untuk memperbarui aturan kebijakan firewall organisasi, gunakan
perintah gcloud compute firewall-policies rules update:
gcloud compute firewall-policies rules update PRIORITY \
--firewall-policy= FIREWALL_POLICY \
--enable-logging
Ganti kode berikut:
PRIORITY: prioritas aturan kebijakan firewall yang akan diperbarui.FIREWALL_POLICY: nama kebijakan firewall yang akan diperbarui aturannya.
Untuk mengetahui informasi selengkapnya, lihat dokumentasi referensi SDK.
Terraform
Anda dapat menggunakan resource Terraform untuk membuat aturan kebijakan firewall dengan logging yang diaktifkan.
resource "google_compute_firewall_policy_rule" "primary" {
firewall_policy = google_compute_firewall_policy.POLICY_ID
description = "Creates an ingress firewall policy rule with logging enabled"
priority = PRIORITY
enable_logging = true
action = "allow"
direction = "INGRESS"
disabled = false
match {
layer4_configs {
ip_protocol = "tcp"
ports = [8080]
}
layer4_configs {
ip_protocol = "udp"
ports = [22]
}
src_ip_ranges = ["SOURCE_IP_ADDRESS"]
}
}
Untuk mempelajari cara menerapkan atau menghapus konfigurasi Terraform, lihat Perintah dasar Terraform.