Lorsque vous utilisez un Transit Router (TR), vous pouvez configurer manuellement des routes pour diriger le trafic entre le TR et un pare-feu VPC. Cela permet au pare-feu VPC de protéger le trafic sélectionné entre les VPC et les Virtual Border Routers (VBR) connectés au TR. Cette rubrique explique comment connecter un TR à un pare-feu VPC.
Scénarios applicables
Cloud Firewall peut protéger le trafic entre les instances réseau connectées via un Transit Router (TR) Cloud Enterprise Network (CEN). Ces instances réseau incluent les VPC, les Virtual Border Routers (VBR), les instances Cloud Connect Network (CCN) et les passerelles VPN.
Cette rubrique décrit comment configurer un pare-feu VPC en mode de redirection de trafic manuel afin de protéger le trafic entre plusieurs VPC dans la même région.
Schéma du scénario
Prérequis
Vous avez créé une instance Cloud Enterprise Network (CEN) dans la console CEN, ainsi que trois VPC (VPC1, VPC2 et DMZ VPC dans cet exemple) et deux VBR (IDC-1 et IDC-2 dans cet exemple). Pour plus d'informations, consultez Créer une instance CEN.
Dans cet exemple, le trafic entre VPC1, IDC-1, IDC-2 et les autres VPC est protégé par Cloud Firewall. Le trafic entre VPC2 et DMZ VPC n'est pas protégé. Le trafic provenant de n'importe quel VPC ou IDC vers la route par défaut 0.0.0.0/0 n'est pas protégé.
Étape 1 : Créer un VPC pour le pare-feu VPC
Le pare-feu VPC nécessite un VPC dédié. Vous devez créer une instance VPC dédiée à cette fin.
Connectez-vous à la console VPC.
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le VPC, puis cliquez sur Create VPC.
-
Sur la page Create VPC, configurez le VPC avec les informations suivantes, puis cliquez sur OK.
Paramètre
Description
Region
Sélectionnez la région dans laquelle vous souhaitez activer le pare-feu VPC.
Name
Saisissez un nom pour l'instance VPC. Cet exemple utilise
FW VPC.IPv4 CIDR
Spécifiez le bloc CIDR IPv4 principal pour le VPC. Il doit s'agir d'un bloc CIDR privé avec un masque d'au moins /26 et ne doit pas entrer en conflit avec vos blocs CIDR de service.
vSwitch
Spécifiez les vSwitches pour la connexion de l'instance réseau. Chaque vSwitch doit disposer d'un bloc CIDR privé avec un masque d'au moins /28.
Créez trois vSwitches. Deux vSwitches sont utilisés pour la connexion de l'instance réseau TR. Ils doivent être créés dans différentes zones de disponibilité qui prennent en charge le service TR. Nous vous recommandons de sélectionner les zones de disponibilité où vos services sont déployés afin de réduire la latence. Le troisième vSwitch est utilisé pour le pare-feu VPC et peut être créé dans n'importe quelle zone de disponibilité.
Dans cet exemple, le vSwitch Primary pour la connexion TR est nommé TR-Vswitch-01, le vSwitch Secondary est nommé TR-VSwitch-02 et le vSwitch pour le pare-feu VPC est nommé Cfw-Vswitch.
Sur la page VPC, localisez l'instance VPC de pare-feu
FW VPCet cliquez sur son ID d'instance.Sous l'onglet Resource Management, cliquez sur Add dans la section Route Table.
-
Dans la boîte de dialogue Create Route Table, configurez la table de routage avec les informations suivantes, puis cliquez sur OK.
Paramètre
Description
VPC
Sélectionnez le VPC de pare-feu que vous avez créé. Cet exemple utilise
FW VPC.Associated Resource Type
Sélectionnez vSwitch comme type de ressource à associer à la table de routage.
Name
Saisissez un nom pour la table de routage personnalisée. Cet exemple utilise VPC-CFW-RouteTable.
Étape 2 : Connecter le VPC de pare-feu au TR
À cette étape, vous allez connecter l'instance VPC (FW VPC) au Transit Router Enterprise Edition.
Connectez-vous à la console CEN.
Sur la page CEN Instance, localisez l'instance CEN pour laquelle vous souhaitez rediriger le trafic vers le pare-feu VPC et cliquez sur son ID d'instance.
Sous l'onglet Basic Settings de la page des détails de l'instance, cliquez sur Create Connection dans la colonne Actions ou cliquez sur l'icône
à droite des informations du VPC.-
Sur la page Create Intra-Region Connection, configurez la connexion entre
FW VPCet le Transit Router.Le tableau suivant décrit les paramètres clés pour la création de la connexion réseau.
Paramètre
Description
Network Type
Le type d'instance réseau à connecter via CEN. Sélectionnez VPC.
Region
La région de l'instance réseau. Elle doit correspondre à la région dans laquelle
FW VPCa été créé.Networks
L'instance réseau à connecter via CEN. Sélectionnez l'ID d'instance de
FW VPC.VSwitch
Les vSwitches à associer à la connexion réseau. Sélectionnez TR-Vswitch-01 pour le vSwitch Primary et TR-VSwitch-02 pour le vSwitch Secondary.
Pour plus d'informations sur les autres paramètres, consultez Créer une connexion VPC avec un Transit Router Enterprise Edition.
Étape 3 : Créer des connexions réseau pour les VPC et les VBR
Vous devez créer des connexions d'instances réseau pour VPC1, VPC2, DMZ VPC, IDC-1 et IDC-2 afin de les rattacher à l'instance CEN.
Pour plus d'informations, consultez Créer une connexion VPC avec un Transit Router Enterprise Edition.
Étape 4 : Créer un pare-feu VPC
Créez un pare-feu VPC pour FW VPC.
Dans la console Cloud Firewall, accédez à Firewall > VPC Firewall > CEN(Enterprise Edition). Localisez le Transit Router pour lequel vous souhaitez activer le pare-feu, puis cliquez sur Create dans la colonne Actions. Lors de la création du pare-feu VPC, sélectionnez Manual pour le mode de redirection de trafic, sélectionnez FW VPC pour VPC et sélectionnez Cfw-Vswitch pour vSwitch. Pour plus d'informations, consultez Configurer un pare-feu VPC pour un Transit Router Enterprise Edition.
Le VPC configuré pour le pare-feu doit appartenir au même compte que le CEN TR. Sinon, le pare-feu VPC ne peut pas être créé.
Après cette étape, Cloud Firewall crée une interface réseau élastique (ENI) dans le Cfw-Vswitch pour la redirection du trafic. Vous pouvez afficher cette ENI sur la page Network & Security > ENIs de la console ECS. Le système lui attribue le nom par défaut
cfw-bonding-eni. Cette ENI est une interface réseau virtuelle utilisée pour la configuration des routes. Par défaut, le cluster de pare-feu se lie à plusieurs ENI virtuelles dans différentes zones de disponibilité pour garantir une haute disponibilité. En mode de redirection de trafic manuel, le cluster de pare-feu fonctionne par défaut en mode actif-actif sur deux zones de disponibilité automatiquement allouées.
Étape 5 : Configurer les routes pour le VPC de pare-feu
Configurez les routes VPC pour diriger le trafic du TR vers le pare-feu VPC et inversement.
Connectez-vous à la console VPC.
Sur la page Route Table, sélectionnez la table de routage système de l'instance VPC de pare-feu.
Sous l'onglet Route Entry List, sélectionnez l'onglet Custom.
-
Cliquez sur Add Route Entry, configurez l'entrée de route suivante et supprimez toutes les autres entrées de route personnalisées existantes.
Descriptions des paramètres clés :
Destination CIDR Block : Sélectionnez 0.0.0.0/0.
Next Hop Type : Sélectionnez ENI.
ENI : Sélectionnez Cfw-bonding-eni, qui a été créé à l'étape 4.
Une fois cette étape terminée, le trafic du TR vers le VPC de pare-feu est redirigé vers le pare-feu VPC.
Sur la page Route Table, ouvrez la table de routage personnalisée VPC-CFW-RouteTable que vous avez créée précédemment. Sous l'onglet Associated vSwitch, cliquez sur Associate vSwitch. Pour vSwitch, sélectionnez Cfw-Vswitch. Ensuite, cliquez sur OK.
-
Sous l'onglet Route Entry List, sélectionnez l'onglet Custom. Cliquez sur Add Route Entry, configurez l'entrée de route suivante et supprimez toutes les autres entrées de route personnalisées existantes.
Descriptions des paramètres clés :
Destination CIDR Block : Sélectionnez 0.0.0.0/0.
Next Hop Type : Sélectionnez Transit Router.
Transit Router : Sélectionnez la connexion de l'instance réseau pour le pare-feu VPC.
Le pare-feu VPC renvoie ensuite le trafic traité vers le TR.
Étape 6 : Configurer les routes pour le TR
Configurez les routes sur le Transit Router pour VPC1, VPC2 et le VPC de pare-feu afin de garantir que le trafic entre VPC1 et VPC2 passe par le pare-feu VPC.
Connectez-vous à la console CEN.
Dans la console Cloud Enterprise Network, localisez le Transit Router pour lequel vous souhaitez activer le pare-feu VPC, cliquez sur son ID d'instance, puis accédez à l'onglet Route Table.
-
Créez deux tables de routage : Cfw-Untrust-RouteTable et Cfw-Trust-RouteTable.
Sous l'onglet Route Table, cliquez sur Create Route Table.
-
Dans la boîte de dialogue Create Route Table, créez les tables de routage Cfw-Untrust-RouteTable et Cfw-Trust-RouteTable.
Transit Router : Sélectionnez le Transit Router pour lequel vous souhaitez activer le pare-feu VPC.
RemarqueTable de routage Cfw-Untrust-RouteTable : Transfère le trafic de VPC1, IDC-1 et IDC-2 vers FW VPC.
Table de routage Cfw-Trust-RouteTable : Transfère le trafic de FW VPC vers VPC1, VPC2, DMZ VPC, IDC-1 et IDC-2.
-
Configurez la table de routage Cfw-Trust-RouteTable.
Configurez la table de routage Cfw-Trust-RouteTable pour apprendre automatiquement les routes depuis VPC1, VPC2, DMZ VPC, IDC-1 et IDC-2, et associez le trafic provenant de FW VPC à Cfw-Trust-RouteTable.
Cliquez sur la table de routage Cfw-Trust-RouteTable créée et, dans le volet des détails, cliquez sur l'onglet Route Propagation.
Sous l'onglet Route Propagation, cliquez sur Create Route Propagation.
-
Dans la boîte de dialogue Create Route Propagation, sélectionnez VPC1, VPC2, DMZ VPC, IDC-1 et IDC-2 dans la liste déroulante Attachments to Propagate Routes From. Ensuite, cliquez sur OK.
Une fois la propagation des routes activée, vous pouvez afficher les entrées de route apprises automatiquement sous l'onglet Route Entry.
Sous l'onglet Route Table, cliquez sur la table de routage système dans la liste de gauche, puis cliquez sur l'onglet Route Table Association dans le volet des détails de la table de routage.
Sous l'onglet Route Table Association de la table de routage système, cliquez sur la table de routage Cfw-Trust-RouteTable créée et, sous l'onglet Route Table Association, cliquez sur Create Association.
Sur la page Create Association, sélectionnez FW VPC dans la liste déroulante Route Table Association. Ensuite, cliquez sur OK.
-
Configurez la table de routage Cfw-Untrust-RouteTable.
Par défaut, la table de routage personnalisée Cfw-Untrust-RouteTable dirige le trafic vers l'instance VPC.
Cliquez sur la table de routage Cfw-Untrust-RouteTable créée et, dans le volet des détails, cliquez sur l'onglet Route Entry.
Sous l'onglet Route Entry, cliquez sur Create Route Entry.
-
Dans la boîte de dialogue Add Route Entry, configurez l'entrée de route.
Descriptions des paramètres :
Destination CIDR : Sélectionnez la plage d'adresses 10.0.0.0/8.
Blackhole Route : Sélectionnez l'option par défaut No.
Next hop : Sélectionnez l'instance VPC de pare-feu (FW VPC).
-
Répétez les étapes précédentes pour ajouter les routes suivantes.
Ajoutez une route pour le bloc CIDR 172.16.0.0/12 avec le next hop défini sur l'instance VPC de pare-feu (FW VPC).
Ajoutez une route pour le bloc CIDR 192.168.0.0/16 avec le next hop défini sur l'instance VPC de pare-feu (FW VPC).
Ajoutez une route pour le bloc CIDR 61.20.0.0/16 avec le next hop défini sur l'instance VPC de pare-feu (FW VPC).
Ajoutez une route pour le bloc CIDR 0.0.0.0/0 avec le next hop défini sur DMZ VPC.
-
Configurez la table de routage système pour diriger le trafic de VPC1, IDC-1 et IDC-2 via Cloud Firewall.
AvertissementCette opération entraînera une brève interruption du trafic. Nous vous recommandons de l'effectuer pendant les heures creuses ou dans une fenêtre de maintenance planifiée.
Sous l'onglet Route Table, cliquez sur la table de routage système dans la liste de gauche, puis cliquez sur l'onglet Route Propagation dans le volet des détails.
-
Sous l'onglet Route Propagation, supprimez les entrées de propagation de routes pour VPC1, IDC-1, FW VPC et IDC-2.
Après cette opération, seules les entrées de propagation de routes pour VPC2 et DMZ VPC restent dans votre table de routage système. Vous pouvez afficher les entrées de route apprises automatiquement sous l'onglet Route Entries.
Sous l'onglet Route Entry, cliquez sur Create Route Entry.
-
Dans la boîte de dialogue Add Route Entry, ajoutez les routes suivantes.
Ajoutez une route pour le bloc CIDR 10.0.0.0/24 (VPC1) avec le next hop défini sur l'instance VPC de pare-feu (FW VPC).
Ajoutez une route pour le bloc CIDR 172.16.0.0/12 (IDC-1) avec le next hop défini sur l'instance VPC de pare-feu (FW VPC).
Ajoutez une route pour le bloc CIDR 61.20.0.0/16 (IDC-2) avec le next hop défini sur l'instance VPC de pare-feu (FW VPC).
-
Modifiez les associations de tables de routage pour diriger le trafic de VPC1, IDC-1 et IDC-2 vers les autres VPC via Cloud Firewall.
Associez le trafic de VPC1, IDC-1 et IDC-2 à Cfw-Untrust-RouteTable.
AvertissementCette opération entraînera une brève interruption du trafic. Nous vous recommandons de l'effectuer pendant les heures creuses ou dans une fenêtre de maintenance planifiée.
Sous l'onglet Route Table Association de la table de routage système, supprimez les associations pour VPC1, IDC-1 et IDC-2.
Sous l'onglet Route Table Association de la table de routage Cfw-Untrust-RouteTable, cliquez sur Create Association.
Dans la boîte de dialogue Create Association, sélectionnez VPC1, IDC-1 et IDC-2 dans la liste déroulante Route Table Association. Ensuite, cliquez sur OK.
Sous l'onglet Route Table Association, cliquez sur Create Route Forwarding.
Dans la boîte de dialogue Add Route Forwarding, sélectionnez VPC1, IDC-1 et IDC-2 dans la liste déroulante Route Table Association. Ensuite, cliquez sur OK.
Une fois cette étape terminée, CEN dirige le trafic vers l'instance VPC du pare-feu VPC.
Étape 7 : Vérifier la configuration de transfert
Vous pouvez vérifier les journaux de trafic pour le trafic provenant de l'instance CEN. La présence de journaux de trafic pertinents confirme que la configuration de transfert est réussie. Par exemple :
La communication entre VPC1 et VPC2 est réussie et des journaux de trafic sont générés.
La communication entre VPC2 et DMZ VPC est réussie, mais aucun journal de trafic n'est généré.
Pour les étapes détaillées, consultez audit des journaux.