Google PCNE: Firewall-Richtlinien, Cloud Armor und Netzwerksicherheit — Lernleitfaden

Teil des Google Professional Cloud Network Engineer — Lernleitfaden. Üben Sie mit verifizierten Antworten im Google-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Firewall-Richtlinien, Cloud Armor und Netzwerksicherheit in Google Cloud bieten zusammen mehrschichtige Kontrollen für Segmentierung, Reduzierung der Angriffsfläche, DDoS-Resilienz und Beobachtbarkeit. Effektive Architekturen kombinieren identitätsbasierte Zielausrichtung, hierarchische Durchsetzung, Ingress und Egress nach dem Prinzip der geringsten Rechte sowie Schutzmaßnahmen am Netzwerkrand (Edge), die an die globalen Load Balancer von Google gekoppelt sind. Der operative Erfolg hängt vom Verständnis der Regelauswertung, impliziter Verhaltensweisen, des Protokollierungsumfangs und davon ab, woher der Traffic bei verschiedenen Load-Balancing-Modi tatsächlich stammt.

VPC-Firewallregeln und identitätsbasierte Zielausrichtung

VPC-Firewallregeln sind zustandsbehaftet (stateful) und werden pro Netzwerk, Richtung und Priorität ausgewertet.

Design und Betrieb:

Kurzes Beispiel, identitätsbasierte Ingress-Erlaubnisregel mit Protokollierung:

Hierarchische Firewall-Richtlinien, Segmentierung und Service-Perimeter

Hierarchische Firewall-Richtlinien setzen organisations- oder ordnerweite Regeln durch, bevor Regeln auf VPC-Ebene greifen. Verwenden Sie sie, um Leitplanken (Guardrails) zu garantieren (z. B. „jeglichen Ingress-Traffic aus dem Internet zu VMs ohne Load Balancer verweigern“ oder „RDP/SSH von 0.0.0.0/0 verweigern“). Regeln auf niedrigerer VPC-Ebene können eine bereits zutreffende Verweigerungsregel auf Organisations-/Ordnerebene nicht überschreiben.

Segmentierungsstrategie:

Interaktionen mit Service-Perimetern:

Abwägungen:

Cloud Armor, WAF und globaler Edge-Schutz

Cloud Armor bindet Sicherheitsrichtlinien an externe HTTP(S)- und externe TCP/SSL-Proxy-Load-Balancer, um Schutz am Edge zu bieten.

DDoS-Abwehr und Steuerelemente für globale Load Balancer:

Betriebliche Hinweise:

Sichtbarkeit, Überprüfung und Reaktion auf Vorfälle

Beobachtbarkeit:

Überprüfung und Erkennung:

Praktiken für die Reaktion auf Vorfälle:

undefined

von Cloud Shell, um einen ephemeren Schlüssel über die Instanz-Metadaten zu pushen, sofern dies durch IAM und die Einstellungen der Instanz-Metadaten erlaubt ist.

Praktisches Problemszenario

Contoso Retail betreibt eine mehrstufige Webplattform auf Google Cloud. Der Frontend-Traffic wird von einem globalen externen HTTP(S)-Load-Balancer bedient; Anwendungs-VMs laufen in mehreren Regionen ohne externe IPs. Ausgehender Verkehr (Egress) muss über eine NGFW eines Drittanbieters per Hairpinning geleitet werden, außer für Google APIs (BigQuery und Pub/Sub). Das Sicherheitsteam wünscht sich organisationsweite Guardrails, Client-IP-Allow-Listen für ein Partner-Pilotprojekt und ein minimales Risiko beim Testen eines mutmaßlich bösartigen Clients.

Vorgehensweise:

  1. Hierarchische Guardrails einrichten
    • Erstellen Sie eine hierarchische Firewall-Richtlinie auf Organisationsebene, die den gesamten eingehenden Verkehr von 0.0.0.0/0 zu VM-Zielen ohne das sichere Tag

undefined

verweigert und administrative Ports (SSH, RDP) aus dem Internet blockiert.

  1. Identitätsbewusstes Workload-Targeting
    • Weisen Sie den Frontend-, Anwendungs- und Datenbank-Tiers unterschiedliche Service-Accounts zu. Referenzieren Sie diese Service-Accounts in Firewall-Regeln auf VPC-Ebene, um nur die erforderlichen Ost-West-Verkehrsflüsse zu erlauben (z. B. Frontend→App

undefined

, App→DB

undefined

).

  1. Ingress-Zulassungen für Load-Balancer-Backends

    • Erstellen Sie auf den App-VMs eine Ingress-Zulassungsregel mit hoher Priorität, die auf den App-Service-Account abzielt, mit Quellbereichen, die den Google Front End-Proxys und den Google Health Check-Bereichen entsprechen; aktivieren Sie die Protokollierung.
    • Begründung: Bei HTTP(S) L7 sollten Backends nur Verbindungen von GFE- und Health-Check-IPs akzeptieren; Allow-Listen für Client-IPs werden am Edge durchgesetzt.
  2. Cloud Armor Edge-Richtlinie

    • Hängen Sie eine Cloud Armor-Richtlinie an den Backend-Dienst des externen HTTP(S)-Load-Balancers an:
      • Fügen Sie eine Regel für die Partner-Client-IP-Allow-Liste hinzu.
      • Aktivieren Sie vorkonfigurierte WAF-Regeln für die OWASP Top 10.
      • Konfigurieren Sie eine Ratenbegrenzung basierend auf der Client-IP mit konservativen Schwellenwerten.
    • Begründung: Setzt Quellbeschränkungen für Clients und Schutzmechanismen auf Anwendungsebene dort durch, wo die Client-IP sichtbar ist und bevor der Verkehr die VPC erreicht.
  3. Adaptiver Schutz und sicheres Testen

    • Aktivieren Sie Adaptive Protection und erstellen Sie eine Ablehnungsregel für die verdächtige Client-IP im Vorschaumodus.
    • Begründung: Die Vorschau ermöglicht die Überprüfung des Verhaltens, ohne echte Benutzer zu beeinträchtigen; Protokolle bestätigen, ob der Client bösartig ist, bevor die Regel durchgesetzt wird.
  4. Egress-Segmentierung mit Private Google Access

    • Behalten Sie eine 0.0.0.0/0-Route zur NGFW des Drittanbieters bei. Fügen Sie benutzerdefinierte statische Routen für die VIPs der Google APIs zum Standard-Internet-Gateway hinzu und aktivieren Sie Private Google Access auf den Subnetzen. Fügen Sie eine explizite Egress-Deny-All-Regel mit hoher Priorität hinzu, dann spezifische Zulassungen für den NGFW-Next-Hop und die Google APIs; aktivieren Sie die Protokollierung.
    • Begründung: Zwingt den allgemeinen Internet-Egress durch die NGFW, während BigQuery und Pub/Sub privat ohne unnötiges Hairpinning erreicht werden können.
  5. NAT- und externe IP-Kontrollen

    • Verwenden Sie Cloud NAT für Instanzen, die Internet-Egress benötigen, aber keine externen IPs haben. Überprüfen und entfernen Sie alle externen IPs auf Compute-Instanzen, die NAT verwenden müssen.
    • Begründung: Verhindert die Umgehung von NAT und bewahrt eine einheitliche Egress-Haltung.
  6. Überprüfung und Überwachung

    • Aktivieren Sie Packet Mirroring in jeder Region für den App-Tier, zielen Sie auf den App-Service-Account und senden Sie den gespiegelten Verkehr an einen regionalen IDS-Collector. Aktivieren Sie VPC Flow Logs und die Protokollierung von Firewall-Regeln für Schlüsselregeln; exportieren Sie Cloud Armor- und VPC-Logs in ein zentrales Sicherheitsprojekt und nach BigQuery.
    • Begründung: Bietet tiefe Einblicke für die Bedrohungssuche (Threat Hunting) und Performance-Baselines ohne Latenz im Datenpfad.
  7. Vorfallsbereite Betriebsabläufe

    • Erstellen Sie Benachrichtigungen bei Spitzen in Cloud Armor-Ablehnungen, Firewall-Ablehnungsprotokollen oder Änderungen an hierarchischen Richtlinien. Dokumentieren Sie ein Break-Glass-SSH-Verfahren mit

undefined

für kontrollierten Notfallzugriff.

  1. Änderungssicherheit und Rollback

VPC-Architektur · Alle Domänen · Hybride Konnektivität

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Google durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei