Google PCNE: Política de firewall, Cloud Armor y seguridad de red — Guía de estudio

Forma parte de la Google Professional Cloud Network Engineer — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Google, o realiza tests cronometrados en ExamRoll.io.

Información general

La política de firewall, Cloud Armor y la seguridad de red en Google Cloud proporcionan en conjunto controles por capas para la segmentación, la reducción de la superficie de ataque, la resiliencia ante DDoS y la observabilidad. Los diseños eficaces combinan la segmentación basada en identidad, la aplicación jerárquica de políticas, el principio de privilegio mínimo para la entrada y salida, y protecciones en el borde de la red vinculadas a los balanceadores de cargas globales de Google. El éxito operativo depende de comprender la evaluación de reglas, los comportamientos implícitos, el alcance del registro de logs y de dónde se origina realmente el tráfico para los diferentes modos de balanceo de cargas.

Reglas de firewall de VPC y segmentación basada en identidad

Las reglas de firewall de VPC son con estado (stateful) y se evalúan por red, dirección y prioridad.

Diseño y operaciones:

Ejemplo corto, permiso de entrada basado en identidad con registro de logs:

Política de firewall jerárquica, segmentación y perímetros de servicio

Las políticas de firewall jerárquicas aplican reglas a nivel de organización o de carpeta antes que cualquier regla a nivel de VPC. Úsalas para garantizar barreras de protección (por ejemplo, “denegar toda la entrada desde internet a las VM sin balanceador de carga” o “denegar RDP/SSH desde 0.0.0.0/0”). Las reglas de VPC de nivel inferior no pueden anular una denegación de organización/carpeta que ya haya coincidido.

Estrategia de segmentación:

Interacciones con el perímetro de servicio:

Compensaciones:

Cloud Armor, WAF y protecciones de borde globales

Cloud Armor vincula políticas de seguridad a los balanceadores de carga de proxy TCP/SSL externos y HTTP(S) externos para proteger en el borde.

Defensa contra DDoS y controles del balanceador de carga global:

Precauciones operativas:

Visibilidad, inspección y respuesta a incidentes

Observabilidad:

Inspección y detección:

Prácticas de respuesta a incidentes:

undefined

desde Cloud Shell para insertar una clave efímera a través de los metadatos de la instancia, si los permisos de IAM y la configuración de los metadatos de la instancia lo permiten.

Escenario de un problema práctico

Contoso Retail opera una plataforma web de varias capas en Google Cloud. El tráfico del frontend es atendido por un balanceador de cargas HTTP(S) externo y global; las VM de la aplicación se ejecutan en múltiples regiones sin IP externas. El tráfico de egreso debe hacer hairpinning a través de un NGFW de terceros, excepto para las API de Google (BigQuery y Pub/Sub). El equipo de seguridad desea barreras de protección (guardrails) a nivel de organización, listas de permisos de IP de clientes para un piloto con un socio y un riesgo mínimo al probar un cliente sospechoso de ser malicioso.

Enfoque:

  1. Establecer barreras de protección jerárquicas
    • Cree una política de firewall jerárquica a nivel de organización que deniegue todo el tráfico de ingreso desde 0.0.0.0/0 a los destinos de VM que carecen de la etiqueta segura

undefined

, y que deniegue los puertos administrativos (SSH, RDP) desde internet.

  1. Segmentación de cargas de trabajo basada en identidad
    • Asigne cuentas de servicio distintas a las capas de frontend, aplicación y base de datos. Haga referencia a estas cuentas de servicio en las reglas de firewall a nivel de VPC para permitir solo los flujos este-oeste requeridos (por ejemplo,

undefined

,

undefined

).

  1. Permisos de ingreso para backends con balanceo de carga

    • En las VM de la aplicación, cree una regla de permiso de ingreso de alta prioridad dirigida por la cuenta de servicio de la aplicación, con rangos de origen iguales a los de los proxies de Google Front End y los rangos de comprobación de estado de Google; habilite el registro.
    • Justificación: Para HTTP(S) L7, los backends solo deben aceptar conexiones desde las IP de GFE y de las comprobaciones de estado; las listas de permisos de IP de clientes se aplican en el borde de la red.
  2. Política de borde con Cloud Armor

    • Asocie una política de Cloud Armor al servicio de backend del balanceador de cargas HTTP(S) externo:
      • Agregue una regla de lista de permisos para la IP del cliente socio.
      • Habilite las reglas WAF preconfiguradas para el Top 10 de OWASP.
      • Configure un límite de velocidad basado en la IP del cliente con umbrales conservadores.
    • Justificación: Aplica restricciones de origen del cliente y protecciones de la capa de aplicación donde la IP del cliente es visible y antes de que el tráfico llegue a la VPC.
  3. Protección adaptativa y pruebas seguras

    • Habilite Adaptive Protection y cree una regla de denegación para la IP del cliente sospechoso en modo de vista previa.
    • Justificación: La vista previa permite verificar el comportamiento sin afectar a los usuarios reales; los registros confirman si el cliente es malicioso antes de aplicar la regla.
  4. Segmentación de egreso con Private Google Access

    • Mantenga una ruta 0.0.0.0/0 hacia el NGFW de terceros. Agregue rutas estáticas personalizadas para las VIP de las API de Google hacia la puerta de enlace de internet predeterminada y habilite Private Google Access en las subredes. Agregue una regla explícita de alta prioridad para denegar todo el egreso, y luego permisos específicos para el siguiente salto del NGFW y las API de Google; habilite el registro.
    • Justificación: Fuerza el egreso general de internet a través del NGFW, mientras permite que se acceda a BigQuery y Pub/Sub de forma privada sin hairpinning innecesario.
  5. Controles de NAT y de IP externas

    • Use Cloud NAT para las instancias que necesitan egreso a internet pero no tienen IP externas. Audite y elimine cualquier IP externa en las instancias de cómputo que deban usar NAT.
    • Justificación: Evita el desvío de NAT (NAT bypass) y preserva una postura de egreso única.
  6. Inspección y monitorización

    • Habilite Packet Mirroring en cada región para la capa de aplicación, apuntando a la cuenta de servicio de la aplicación, y envíe el tráfico replicado a un colector de IDS regional. Habilite los VPC Flow Logs y el registro de reglas de firewall para las reglas clave; exporte los registros de Cloud Armor y de la VPC a un proyecto de seguridad central y a BigQuery.
    • Justificación: Proporciona una visibilidad profunda para la búsqueda de amenazas (threat hunting) y para establecer bases de referencia de rendimiento sin introducir latencia en la ruta del tráfico.
  7. Operaciones preparadas para incidentes

    • Cree alertas sobre picos de denegaciones en Cloud Armor, registros de denegación del firewall o cambios en las políticas jerárquicas. Documente un procedimiento de SSH de emergencia (break-glass) usando

undefined

de Cloud Shell para un acceso de emergencia controlado.

  1. Seguridad en los cambios y reversión (rollback)

Arquitectura de VPC · Todos los dominios · Conectividad híbrida

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Google →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo