Google PCNE: Política de Firewall, Cloud Armor e Segurança de Rede — Guia de estudos

Faz parte do Google Professional Cloud Network Engineer — Guia de estudos. Pratique com respostas verificadas no centro de exames da Google, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A política de firewall, o Cloud Armor e a segurança de rede no Google Cloud, juntos, fornecem controles em camadas para segmentação, redução da superfície de ataque, resiliência a DDoS e observabilidade. Designs eficazes combinam direcionamento com base em identidade, aplicação hierárquica, privilégio mínimo para tráfego de entrada (ingress) e saída (egress), e proteções de borda vinculadas aos balanceadores de carga globais do Google. O sucesso operacional depende do entendimento da avaliação de regras, comportamentos implícitos, escopo de logging e de onde o tráfego realmente se origina para diferentes modos de balanceamento de carga.

Regras de firewall da VPC e direcionamento com base em identidade

As regras de firewall da VPC são stateful e avaliadas por rede, direção e prioridade.

Design e operações:

Exemplo curto, permissão de ingress com base em identidade e com logging:

Política de firewall hierárquica, segmentação e perímetros de serviço

As políticas de firewall hierárquicas impõem regras em toda a organização ou pasta antes de quaisquer regras no nível da VPC. Use-as para garantir barreiras de proteção (guardrails) (por exemplo, “negar toda a entrada da internet para VMs sem balanceamento de carga” ou “negar RDP/SSH de 0.0.0.0/0”). Regras de VPC de nível inferior não podem sobrepor uma negação (deny) de organização/pasta que já correspondeu.

Estratégia de segmentação:

Interações com perímetros de serviço:

Trade-offs:

Cloud Armor, WAF e proteções de borda globais

O Cloud Armor vincula políticas de segurança a load balancers externos de Proxy HTTP(S) e Proxy TCP/SSL para proteger na borda.

Defesa contra DDoS e controles de load balancer global:

Cuidados operacionais:

Visibilidade, inspeção e resposta a incidentes

Observabilidade:

Inspeção e detecção:

Práticas de resposta a incidentes:

Cenário de Problema Prático

A Contoso Retail opera uma plataforma web de múltiplas camadas (multi-tier) no Google Cloud. O tráfego de frontend é atendido por um balanceador de carga HTTP(S) externo global; as VMs de aplicação rodam em várias regiões sem IPs externos. O tráfego de saída (egress) deve fazer um hairpin através de um NGFW de terceiros, exceto para as APIs do Google (BigQuery e Pub/Sub). A equipe de segurança deseja barreiras de proteção (guardrails) em toda a organização, listas de permissão de IP de cliente (allowlists) para um piloto com um parceiro e risco mínimo ao testar um cliente suspeito de ser malicioso.

Abordagem:

  1. Estabelecer barreiras de proteção (guardrails) hierárquicas

    • Crie uma política de firewall hierárquica no nível da organização que negue todo o tráfego de entrada (ingress) de 0.0.0.0/0 para alvos de VM que não possuam a tag segura env=public-entry, e negue portas administrativas (SSH, RDP) vindas da internet.
    • Justificativa: Impede a exposição insegura globalmente; os desenvolvedores não podem autoatribuir a tag segura devido às permissões do IAM sobre as tags.
  2. Direcionamento de workloads com base em identidade

    • Atribua contas de serviço (service accounts) distintas para as camadas de frontend, aplicação e banco de dados. Referencie essas contas de serviço em regras de firewall no nível da VPC para permitir apenas os fluxos leste-oeste (east-west) necessários (por exemplo, frontend→app tcp:443, app→db tcp:5432).
    • Justificativa: Vincula a política à identidade do workload e resiste ao uso indevido acidental de tags.
  3. Permissões de entrada (ingress) para backends com balanceamento de carga

    • Nas VMs da aplicação, crie uma regra de permissão de entrada (ingress allow) de alta prioridade direcionada pela conta de serviço da aplicação, com os intervalos de origem (source ranges) iguais aos dos proxies do Google Front End e dos intervalos de verificação de integridade (health check) do Google; ative o registro de logs.
    • Justificativa: Para HTTP(S) L7, os backends devem aceitar apenas conexões dos IPs do GFE e das verificações de integridade; as listas de permissão de IP do cliente (client IP allowlists) são aplicadas na borda.
  4. Política de borda do Cloud Armor

    • Anexe uma política do Cloud Armor ao serviço de backend do balanceador de carga HTTP(S) externo:
      • Adicione uma regra de lista de permissão (allowlist) para o IP do cliente parceiro.
      • Ative as regras de WAF pré-configuradas para o OWASP Top 10.
      • Configure um limite de taxa (rate limit) baseado no IP do cliente com limiares conservadores.
    • Justificativa: Aplica restrições de origem do cliente e proteções na camada de aplicação onde o IP do cliente é visível e antes que o tráfego chegue à VPC.
  5. Proteção adaptativa e testes seguros

    • Ative a Proteção Adaptativa (Adaptive Protection) e crie uma regra de negação (deny) para o IP do cliente suspeito em modo de pré-visualização (preview mode).
    • Justificativa: O modo de pré-visualização (preview) permite a verificação do comportamento sem impactar os usuários reais; os logs confirmam se o cliente é malicioso antes de aplicar a regra.
  6. Segmentação de saída (egress) com o Private Google Access

    • Mantenha uma rota 0.0.0.0/0 para o NGFW de terceiros. Adicione rotas estáticas personalizadas para os VIPs das APIs do Google para o gateway de internet padrão e ative o Private Google Access nas sub-redes. Adicione uma regra explícita de negação total (deny-all) de saída (egress) de alta prioridade, seguida por permissões específicas para o próximo salto (next-hop) do NGFW e para as APIs do Google; ative o registro de logs.
    • Justificativa: Força a saída geral para a internet através do NGFW, ao mesmo tempo que permite que o BigQuery e o Pub/Sub sejam alcançados de forma privada, sem o hairpinning desnecessário.
  7. Controles de NAT e IP externo

    • Use o Cloud NAT para instâncias que precisam de saída para a internet, mas não têm IPs externos. Audite e remova quaisquer IPs externos em instâncias de computação que devem usar o NAT.
    • Justificativa: Evita o desvio do NAT (NAT bypass) e preserva uma postura de saída única.
  8. Inspeção e monitoramento

    • Ative o Packet Mirroring em cada região para a camada de aplicação, direcionando para a conta de serviço da aplicação, e envie o tráfego espelhado para um coletor de IDS regional. Ative os VPC Flow Logs e o registro de regras de firewall para as regras principais; exporte os logs do Cloud Armor e da VPC para um projeto de segurança central e para o BigQuery.
    • Justificativa: Fornece visibilidade profunda para caça a ameaças (threat hunting) e linhas de base de desempenho (performance baselines) sem latência no caminho do tráfego (in-path).
  9. Operações prontas para incidentes

    • Crie alertas para picos de negações no Cloud Armor, logs de negação do firewall ou alterações nas políticas hierárquicas. Documente um procedimento de acesso de emergência (break-glass) via SSH usando gcloud compute ssh do Cloud Shell para acesso de emergência controlado.
    • Justificativa: Detecta abusos ativos rapidamente e preserva um caminho operacional seguro para remediação.
  10. Segurança em mudanças e rollback


Arquitetura de VPC · Todos os domínios · Conectividade Híbrida

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Google →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo