Com os objetos de nome de domínio totalmente qualificado (FQDN, na sigla em inglês), é possível definir regras de firewall usando nomes de domínio em vez de endereços IP específicos. Este documento descreve como os objetos FQDN são mapeados para endereços IP e oferecem suporte a vários serviços do Cloud DNS:
- Políticas de resposta do Cloud DNS
- Zonas particulares gerenciadas no escopo de rede VPC
- Nomes DNS internos do Compute Engine
- Zonas de DNS públicas
Este documento é destinado a administradores de rede e engenheiros de segurança que configuram e gerenciam políticas de firewall.
Para usar objetos FQDN, a rede de nuvem privada virtual (VPC) não pode usar uma política de servidor de saída com um servidor de nomes alternativo. Para mais informações, consulte Ordem de resolução de rede VPC.
Mapear objetos FQDN para endereços IP
O Cloud Next Generation Firewall resolve periodicamente objetos FQDN para endereços IP. O Cloud NGFW segue a ordem de resolução de nomes da VPC do Cloud DNS na rede VPC que contém os destinos da regra de firewall.
O Cloud NGFW usa o seguinte comportamento para resolução de endereços IP:
Suporte à pesquisa de CNAME. O Cloud NGFW usa a busca de CNAME do Cloud DNS se a resposta a uma consulta de objeto FQDN for um registro CNAME.
Endereços IP do programa. O Cloud NGFW usa os endereços IP resolvidos ao programar as regras de firewall que usam objetos FQDN. Cada objeto FQDN pode ser mapeado para um máximo de 32 endereços IPv4 e 32 endereços IPv6.
Se a resposta DNS para uma consulta de objeto FQDN for resolvida em mais de 32 endereços IPv4 ou mais de 32 endereços IPv6, o Cloud NGFW limitará os endereços IP programados nas regras de firewall aos primeiros 32 endereços IPv4 e aos primeiros 32 endereços IPv6.
Ignorar objetos FQDN. Se o Cloud NGFW não conseguir resolver um objeto FQDN para um endereço IP, ele vai ignorar o objeto FQDN. Nas seguintes situações, o Cloud NGFW ignora um objeto FQDN:
Quando
NXDOMAINrespostas são recebidas. As respostasNXDOMAINsão respostas explícitas de um servidor de nomes indicando que não há um registro DNS para a consulta de objeto FQDN.Quando não há um endereço IP em uma resposta. Nessa situação, uma consulta de objeto FQDN não resulta em uma resposta com um endereço IP que o Cloud NGFW pode usar para programar uma regra de firewall.
Quando o servidor DNS do Cloud DNS está indisponível. O Cloud NGFW ignora objetos FQDN se um servidor DNS que fornece a resposta estiver inacessível.
Quando um objeto FQDN é ignorado, o Cloud NGFW programa as partes restantes de uma regra de firewall, se possível.
Considerações sobre objetos FQDN
Considere o seguinte para objetos FQDN:
É possível combinar FQDNs com outros parâmetros. Para detalhes sobre combinações de parâmetros de origem em regras de entrada, consulte Origens para regras de entrada. Para detalhes sobre combinações de parâmetros de destino em regras de saída, consulte Destinos para regras de saída.
Como os objetos FQDN são mapeados e programados como endereços IP, o Cloud NGFW usa o seguinte comportamento quando dois ou mais objetos FQDN são mapeados para o mesmo endereço IP. Suponha que você tenha as seguintes duas regras de firewall que se aplicam ao mesmo destino:
- Regra 1: prioridade
100, entrada permitida do FQDN de origemexample1.com - Regra 2: prioridade
200, permissão de entrada do FQDN de origemexample2.com
Se
example1.comeexample2.comforem resolvidos para o mesmo endereço IP, os pacotes de entrada deexample1.comeexample2.comvão corresponder à primeira regra de firewall porque ela tem uma prioridade mais alta.- Regra 1: prioridade
As considerações para usar objetos FQDN incluem o seguinte:
Uma consulta DNS pode ter respostas únicas com base no local do cliente solicitante.
As respostas de DNS podem variar muito quando um sistema de balanceamento de carga baseado em DNS está envolvido.
Uma resposta de DNS pode conter mais de 32 endereços IPv4.
Uma resposta de DNS pode conter mais de 32 endereços IPv6.
Nas situações anteriores, como o Cloud NGFW realiza consultas de DNS em cada região que contém a interface de rede da VM a que a regra de firewall se aplica, os endereços IP programados nas regras de firewall não contêm todos os endereços IP possíveis associados ao FQDN.
A maioria dos nomes de domínio do Google, como
googleapis.com, está sujeita a uma ou mais dessas situações. Use endereços IP ou grupos de endereços.Evite usar objetos FQDN com registros