Mengelola logging aturan kebijakan firewall

Halaman ini menunjukkan cara mengaktifkan dan menonaktifkan logging untuk aturan kebijakan firewall hierarkis dan jaringan. Untuk mengetahui petunjuk tentang logging untuk aturan kebijakan firewall, lihat bagian Mengaktifkan dan menonaktifkan logging aturan kebijakan firewall. Anda juga dapat mempelajari cara melihat log yang dihasilkan untuk aturan kebijakan firewall. Untuk memahami logging aturan kebijakan firewall, lihat Ringkasan logging aturan kebijakan firewall.

Jika mengaktifkan logging pada aturan kebijakan firewall, Anda dapat melihat insight dan rekomendasi untuk aturan tersebut dari Analisis Firewall. Untuk mengetahui informasi selengkapnya, lihat Insight Firewall dalam dokumentasi Network Intelligence Center.

Izin

Untuk mengubah aturan kebijakan firewall atau log akses, akun utama Identity and Access Management (IAM) memerlukan salah satu peran berikut.

Tugas Peran yang diperlukan
Membuat, menghapus, atau memperbarui aturan firewall Pemilik atau editor project atau peran Security Admin (roles/compute.securityAdmin)
Melihat log Pemilik, editor, atau pelihat project atau peran Logs Viewer (roles/logging.viewer)
Untuk mengetahui detail tentang peran dan izin IAM Logging, lihat Peran yang telah ditentukan sebelumnya.

Mengaktifkan dan menonaktifkan logging aturan kebijakan firewall

Saat membuat aturan kebijakan firewall, Anda dapat mengaktifkan logging aturan kebijakan firewall. Untuk informasi selengkapnya, lihat referensi berikut:

Saat mengaktifkan logging, Anda dapat menentukan apakah akan menyertakan kolom metadata. Jika Anda menghilangkannya, Anda dapat menghemat biaya penyimpanan. Untuk mengaktifkan atau menonaktifkan logging aturan kebijakan firewall untuk aturan kebijakan firewall yang ada, lihat bagian berikut.

Mengaktifkan logging aturan kebijakan firewall untuk kebijakan firewall hierarkis

Konsol

  1. Di konsol Google Cloud , buka halaman Firewall policies.

    Buka Kebijakan firewall

  2. Di menu pemilih project, pilih nama organisasi tempat Anda membuat kebijakan firewall hierarkis.

  3. Di bagian Firewall policies located in this organization, klik nama kebijakan firewall hierarkis Anda.

  4. Di kolom Log, tentukan apakah logging aturan kebijakan firewall Dinonaktifkan atau Diaktifkan untuk setiap aturan kebijakan firewall.

  5. Untuk mengaktifkan logging untuk aturan kebijakan firewall, klik prioritas aturan, lalu klik Edit.

  6. Di bagian Logs, pilih Enabled.

  7. Klik Simpan.

gcloud

Untuk memperbarui aturan kebijakan firewall organisasi, gunakan perintah gcloud compute firewall-policies rules update:

gcloud compute firewall-policies rules update PRIORITY \
    --firewall-policy= FIREWALL_POLICY \
    --enable-logging

Ganti kode berikut:

  • PRIORITY: prioritas aturan kebijakan firewall yang akan diperbarui.
  • FIREWALL_POLICY: nama kebijakan firewall yang akan diperbarui aturannya.

Untuk mengetahui informasi selengkapnya, lihat dokumentasi referensi SDK.

Terraform

Anda dapat menggunakan resource Terraform untuk membuat aturan kebijakan firewall dengan logging yang diaktifkan.

resource "google_compute_firewall_policy_rule" "primary" {
  firewall_policy = google_compute_firewall_policy.POLICY_ID
  description     = "Creates an ingress firewall policy rule with logging enabled"
  priority        = PRIORITY
  enable_logging  = true
  action          = "allow"
  direction       = "INGRESS"
  disabled        = false
  match {
    layer4_configs {
      ip_protocol = "tcp"
      ports = [8080]
    }
    layer4_configs {
      ip_protocol = "udp"
      ports = [22]
    }
    src_ip_ranges = ["SOURCE_IP_ADDRESS"]
  }
}

Untuk mempelajari cara menerapkan atau menghapus konfigurasi Terraform, lihat Perintah dasar Terraform.

API