Adicionar uma Regra de Inspeção de Túnel a uma Política de Firewall

As regras de inspeção de túnel contêm um conjunto de critérios com base no qual um pacote de rede tem correspondência e, em seguida, é inspecionado.

Para poder criar uma regra de inspeção de túnel, você deve criar listas de endereços.

A condição de correspondência de origem e destino especificada para o tráfego consiste em listas que você configura na política antes de criar a regra. Você pode criar no máximo 500 regras de inspeção de túnel para cada política.

Quando a condição de correspondência de origem e destino especificada é atendida, o firewall aplica um perfil de inspeção de túnel Palo Alto Networks® padrão. O perfil tem as seguintes características e não é editável:

  • Protocolo: VXLAN
  • Níveis Máximos de Inspeção de Túnel: Um nível de encapsulamento é inspecionado
  • Retorne o túnel VXLAN verificado para a origem: Verdadeiro. Retorna o pacote encapsulado para o ponto final do túnel VXLAN (VTEP) de origem.
    1. Abra o menu de navegação e selecione Identidade e Segurança. Em Firewalls, selecione Políticas do Firewall de Rede.
    2. Selecione o compartimento que contém a política de firewall à qual você deseja adicionar uma regra de inspeção de túnel.
    3. Selecione a política.
    4. Na página de detalhes, selecione a guia Regras.
    5. Na tabela Regras de inspeção de túnel, selecione Criar regra de inspeção de túnel.
    6. No campo Nome, informe um nome para a regra de inspeção de túnel. Evite digitar informações confidenciais.
    7. (Opcional) No campo Descrição, digite um breve resumo da regra de inspeção de túnel.
      Use este campo para fornecer detalhes sobre a regra de inspeção de túnel para ajudar outros usuários a entender sua finalidade ou configuração. Você pode inserir até 1.000 caracteres e editar esse campo a qualquer momento.
    8. Em Condição de correspondência, especifique os endereços de origem e destino que devem corresponder para que a regra de inspeção de túnel seja aplicada.
      • Em Endereços de origem:
        • Selecione Qualquer endereço de origem corresponde à regra se a regra se aplicar ao tráfego de qualquer endereço de origem.
        • Selecione Criar ou selecionar uma lista de endereços de origem para corresponder à regra para aplicar a regra somente ao tráfego de endereços de origem específicos e, em seguida, selecione uma lista de endereços existente ou crie uma nova selecionando Criar lista de endereços no menu Ações. Para saber como criar uma lista de endereços, consulte Criar uma Lista de Endereços.
      • Em Endereços de destino:
        • Selecione Qualquer endereço do destino corresponde à regra se a regra se aplicar ao tráfego de qualquer endereço do destino.
        • Selecione Criar ou selecionar uma lista de endereços de destino para corresponder à regra para aplicar a regra somente ao tráfego de endereços de destino específicos e, em seguida, selecione uma lista de endereços existente ou crie uma nova selecionando Criar lista de endereços no menu Ações. Para saber como criar uma lista de endereços, consulte Criar uma Lista de Endereços.
    9. Em Ação da regra, especifique a ação que deseja realizar se a condição de correspondência for atendida:
      • Inspecionar: Executa inspeção de túnel no tráfego correspondente.
      • Inspecionar e capturar log: Executa a inspeção de túnel no tráfego correspondente e gera logs para a sessão de túnel.
    10. Em Ordem da regra, selecione a posição da regra em relação a outras regras de inspeção de túnel na política. O firewall aplica as regras de inspeção de túnel na ordem especificada do primeiro ao último.
      • Selecione Primeira regra na lista para avaliar essa regra antes das regras de inspeção de túnel existentes.
      • Selecione Última regra na lista para avaliar essa regra após as regras de inspeção de túnel existentes.
      Observação

      Posição personalizada só será ativada se você criar mais de uma regra de inspeção de túnel. Se você a selecionar, especifique se deseja que esta regra venha antes de uma regra existente ou depois de uma regra existente. Em seguida, especifique a regra que você deseja para a nova regra vir antes ou depois.
    11. Selecione Criar.
  • Use o comando network-firewall tunnel-inspection-rule create e os parâmetros necessários para criar uma regra de inspeção do túnel:

    oci network-firewall tunnel-inspection-rule create --name my_tunnel-inspection_rule --network-firewall-policy-id network firewall policy OCID
    --condition '[{"sourceAddress":"IP_address"},{"destinationAddress":"IP_address"}]' ...[OPTIONS]

    Para obter uma lista completa de parâmetros e valores para comandos da CLI, consulte a Referência de Comandos da CLI.

  • Execute a operação <<<API LINK PLACEHOLDER>> para criar uma regra de inspeção de túnel.