Google PCNE: 防火墙策略、Cloud Armor 和网络安全 — 学习指南

属于 Google Professional Cloud Network Engineer — 学习指南. 使用经过验证的答案练习: Google 考试中心, 或参加限时模拟考试: ExamRoll.io.

概览

Google Cloud 上的防火墙政策、Cloud Armor 和网络安全共同为分段、缩减攻击面、DDoS 弹性及可观测性提供了分层控制。有效的设计结合了身份感知目标定位、分层强制执行、最小权限入站和出站规则,以及与 Google 全球负载均衡器绑定的边缘保护。运维的成功取决于对规则评估、隐式行为、日志记录范围以及不同负载均衡模式下流量实际来源的理解。

VPC 防火墙规则与身份感知目标定位

VPC 防火墙规则是有状态的,并按网络、方向和优先级进行评估。

设计与运维:

简短示例:启用日志记录的身份感知入站允许规则:

层级式防火墙策略、分段和服​​务边界

层级式防火墙策略在任何 VPC 级规则之前强制执行组织级或文件夹级的规则。使用它们来保证安全护栏(例如,“拒绝所有从互联网到非负载均衡虚拟机的入站流量”或“拒绝来自 0.0.0.0/0 的 RDP/SSH”)。较低级别的 VPC 规则无法覆盖已匹配的组织/文件夹级拒绝规则。

分段策略:

服务边界交互:

权衡取舍:

Cloud Armor、WAF 和全球边缘保护

Cloud Armor 将安全策略绑定到外部 HTTP(S) 和外部 TCP/SSL 代理负载均衡器,以在边缘提供保护。

DDoS 防御和全局负载均衡器控制:

操作注意事项:

可见性、检查和事件响应

可观察性:

检查和检测:

事件响应实践:

实际问题场景

Contoso Retail 在 Google Cloud 上运行一个多层 Web 平台。前端流量由一个全球外部 HTTP(S) 负载均衡器提供服务;应用虚拟机在多个区域运行,没有外部 IP。出口(Egress)流量必须通过第三方 NGFW 进行发夹弯(hairpin)路由,但访问 Google API(BigQuery 和 Pub/Sub)的流量除外。安全团队希望建立组织范围的护栏,为合作伙伴试点项目设置客户端 IP 允许列表,并在测试可疑恶意客户端时将风险降至最低。

方法:

  1. 建立分层护栏

    • 创建一个组织级别的分层防火墙策略,拒绝所有从 0.0.0.0/0 到缺少安全标签 env=public-entry 的虚拟机目标的入站(ingress)流量,并拒绝来自互联网的管理端口(SSH、RDP)。
    • 理由:在全球范围内阻止不安全的暴露;由于对标签的 IAM 限制,开发人员无法自行分配该安全标签。
  2. 基于身份的工作负载目标定位

    • 为前端、应用和数据库层分配不同的服务账号。在 VPC 级别的防火墙规则中引用这些服务账号,以仅允许所需的东西向流量(例如,前端→应用 tcp:443,应用→数据库 tcp:5432)。
    • 理由:将策略与工作负载身份绑定,并防止意外的标签滥用。
  3. 为负载均衡的后端设置入站允许规则

    • 在应用虚拟机上,创建一个高优先级的入站允许规则,以应用服务账号为目标,源范围等于 Google Front End (GFE) 代理和 Google 健康检查的范围;启用日志记录。
    • 理由:对于 HTTP(S) L7,后端应仅接受来自 GFE 和健康检查 IP 的连接;客户端 IP 允许列表在边缘强制执行。
  4. Cloud Armor 边缘策略

    • 将一个 Cloud Armor 策略附加到外部 HTTP(S) 负载均衡器的后端服务上:
      • 添加一个合作伙伴客户端 IP 允许列表规则。
      • 启用针对 OWASP Top 10 的预配置 WAF 规则。
      • 配置一个以客户端 IP 为键、设置保守阈值的速率限制。
    • 理由:在客户端 IP 可见且流量到达 VPC 之前,强制执行客户端源限制和应用层保护。
  5. 自适应保护和安全测试

    • 启用 Adaptive Protection,并为可疑的客户端 IP 创建一个处于预览模式的拒绝规则。
    • 理由:预览模式允许在不影响真实用户的情况下验证行为;在强制执行前,通过日志确认该客户端是否为恶意。
  6. 使用 Private Google Access 进行出口流量分段

    • 保留一条指向第三方 NGFW 的 0.0.0.0/0 路由。为 Google APIs VIP 添加指向默认互联网网关的自定义静态路由,并在子网上启用 Private Google Access。添加一条显式的高优先级出口全部拒绝规则,然后为 NGFW 下一跳和 Google API 添加特定的允许规则;启用日志记录。
    • 理由:强制通用互联网出口流量通过 NGFW,同时允许私下访问 BigQuery 和 Pub/Sub,无需不必要的发夹弯路由。
  7. NAT 和外部 IP 控制

    • 对于需要互联网出口但没有外部 IP 的实例,使用 Cloud NAT。审计并移除任何必须使用 NAT 的计算实例上的外部 IP。
    • 理由:防止绕过 NAT,并保持单一的出口态势。
  8. 检查和监控

    • 在每个区域为应用层启用 Packet Mirroring,以应用服务账号为目标,并将镜像流量发送到区域 IDS 收集器。为关键规则启用 VPC Flow Logs 和防火墙规则日志;将 Cloud Armor 和 VPC 日志导出到中央安全项目和 BigQuery。
    • 理由:为威胁追捕和性能基线分析提供深度可见性,且不引入路径内延迟。
  9. 为事件响应做好准备的操作

    • 针对 Cloud Armor 拒绝、防火墙拒绝日志的激增或分层策略的变更建立警报。记录使用 Cloud Shell gcloud compute ssh 进行受控紧急访问的 break-glass SSH 流程。
    • 理由:快速检测活跃的滥用行为,并为修复保留一条安全的操作路径。
  10. 变更安全性和回滚


VPC 架构、子网和地址规划 · 所有领域 · 混合连接、Cloud Router 和 BGP

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Google →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品