依預設,計算閘道會阻止進出 SDDC 計算網路的流量。可以視需要新增計算閘道防火牆規則以允許流量。
預設計算閘道和您建立的任何其他第 1 層閘道的防火牆規則指定了對從指定來源到指定目的地和服務的網路流量執行的動作。動作可以是以下項之一:
- 允許 (允許符合的流量)
- 捨棄 (以無訊息方式捨棄符合的流量)
- 拒絕 (捨棄符合的流量並通知來源)
備註: 套用至
所有上行的防火牆規則不會套用至
VPN 通道介面 (VTI),VTI 是一個虛擬介面,而不是實體上行。在任何透過路由型 VPN 管理工作負載虛擬機器通訊的防火牆規則的
套用至參數中,必須明確指定
VPN 通道介面。
嘗試通過防火牆的所有流量按規則資料表中所顯示的順序由規則進行評估。與第一個規則相符的流量遵循其動作 (允許、捨棄或拒絕),且評估停止。與第一個規則不相符的流量會傳遞到後續規則。符合相符規則時,將根據規則動作指定的方式允許、捨棄或拒絕流量,並停止進一步的規則評估。與客戶定義的任何規則都不相符的流量由預設規則處理。
有兩種類型的防火牆規則:
- 預先定義的防火牆規則由 VMware Cloud on AWS 建立。有兩個預先定義的計算閘道防火牆規則:
表 1. 預先定義的計算閘道防火牆規則 名稱 來源 目的地 服務 套用至 動作 預設 VTI 規則 任何 任何 任何 VPN 通道介面 捨棄 * 預設上行規則 任何 任何 任何 所有上行 捨棄 - 客戶定義的防火牆規則按照您指定的順序進行處理,並且始終在預設上行規則之前進行處理。
必要條件
計算閘道防火牆規則需要來源和目的地值的具名詳細目錄群組。請參閱使用詳細目錄群組。
程序
下一步
您可以使用現有的防火牆規則來接受任何或所有的選用動作。
-
按一下齒輪圖示 (),以檢視或修改規則記錄設定。記錄項目會傳送至 VMware VMware Aria Operations for Logs 服務。請參閱VMware Cloud on AWS 作業指南中的使用 VMware Aria Operations for Logs。
-
按一下圖形圖示 ,以檢視規則的生效規則數和流量統計資料。
表 2. 生效規則統計資料 熱門度索引 在過去 24 小時內觸發規則的次數。 叫用次數 自規則建立以來觸發規則的次數。 表 3. 流量統計資料 封包計數 流經此規則的封包總計。 位元組計數 流經此規則的位元組總計。 - 重新排序防火牆規則。
透過新增規則按鈕建立的規則,將置於規則清單頂部。依序自上而下套用防火牆規則。若要變更清單中規則的位置,請選取該規則並將其拖曳到新位置。按一下發佈以發佈變更。