Google PCNE: Règles de pare-feu, Cloud Armor et sécurité réseau — Guide d'étude

Fait partie du Google Professional Cloud Network Engineer — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Google, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La politique de pare-feu, Cloud Armor et la sécurité réseau sur Google Cloud fournissent ensemble des contrôles en couches pour la segmentation, la réduction de la surface d’attaque, la résilience DDoS et l’observabilité. Les conceptions efficaces combinent un ciblage basé sur l’identité, une application hiérarchique, des entrées et sorties de moindre privilège, et des protections en périphérie liées aux équilibreurs de charge mondiaux de Google. Le succès opérationnel dépend de la compréhension de l’évaluation des règles, des comportements implicites, du périmètre de journalisation et de l’origine réelle du trafic pour les différents modes d’équilibrage de charge.

Règles de pare-feu VPC et ciblage basé sur l’identité

Les règles de pare-feu VPC sont stateful et évaluées par réseau, direction et priorité.

Conception et opérations :

Exemple court, autorisation d’entrée basée sur l’identité avec journalisation :

Stratégie de pare-feu hiérarchique, segmentation et périmètres de service

Les stratégies de pare-feu hiérarchiques appliquent des règles à l’échelle de l’organisation ou du dossier avant toute règle de niveau VPC. Utilisez-les pour garantir des garde-fous (par exemple, « refuser tout le trafic entrant depuis Internet vers les VM sans équilibreur de charge » ou « refuser RDP/SSH depuis 0.0.0.0/0 »). Les règles VPC de niveau inférieur ne peuvent pas remplacer une règle de refus (deny) au niveau de l’organisation/du dossier qui a déjà correspondu.

Stratégie de segmentation :

Interactions avec les périmètres de service :

Compromis :

Cloud Armor, WAF et protections en périphérie du réseau mondial (edge)

Cloud Armor associe des stratégies de sécurité aux équilibreurs de charge HTTP(S) externes et Proxy TCP/SSL externes pour assurer une protection en périphérie du réseau (edge).

Défense DDoS et contrôles de l’équilibreur de charge mondial :

Précautions opérationnelles :

Visibilité, inspection et réponse aux incidents

Observabilité :

Inspection et détection :

Pratiques de réponse aux incidents :

undefined

depuis Cloud Shell pour pousser une clé éphémère via les métadonnées de l’instance si cela est autorisé par les paramètres IAM et les métadonnées de l’instance.

Scénario de problème pratique

Contoso Retail exploite une plateforme web multi-niveaux sur Google Cloud. Le trafic frontend est servi par un équilibreur de charge HTTP(S) externe mondial ; les VM applicatives s’exécutent dans plusieurs régions sans adresses IP externes. Le trafic de sortie (egress) doit passer en épingle à cheveux (hairpin) par un NGFW tiers, à l’exception des API Google (BigQuery et Pub/Sub). L’équipe de sécurité souhaite des garde-fous à l’échelle de l’organisation, des listes d’autorisation d’IP client pour un projet pilote avec un partenaire, et un risque minimal lors du test d’un client suspecté d’être malveillant.

Approche :

  1. Établir des garde-fous hiérarchiques

    • Créez une politique de pare-feu hiérarchique au niveau de l’organisation qui refuse tout le trafic d’entrée (ingress) depuis 0.0.0.0/0 vers les cibles de VM ne possédant pas le tag sécurisé env=public-entry, et qui refuse les ports administratifs (SSH, RDP) depuis Internet.
    • Justification : Empêche l’exposition non sécurisée à l’échelle mondiale ; les développeurs ne peuvent pas s’auto-attribuer le tag sécurisé en raison des permissions IAM sur les tags.
  2. Ciblage des charges de travail basé sur l’identité

    • Attribuez des comptes de service distincts aux niveaux frontend, applicatif et base de données. Référencez ces comptes de service dans les règles de pare-feu au niveau du VPC pour n’autoriser que les flux est-ouest requis (par exemple, frontend→app tcp:443, app→db tcp:5432).
    • Justification : Lie la politique à l’identité de la charge de travail et résiste à une mauvaise utilisation accidentelle des tags.
  3. Autorisations d’entrée (ingress) pour les backends à charge équilibrée

    • Sur les VM applicatives, créez une règle d’autorisation d’entrée (ingress) à haute priorité ciblant le compte de service de l’application, avec des plages sources égales aux proxys Google Front End et aux plages de vérification de l’état (health check) de Google ; activez la journalisation.
    • Justification : Pour le trafic HTTP(S) L7, les backends ne devraient accepter que les connexions provenant des adresses IP des GFE et des vérifications de l’état ; les listes d’autorisation d’IP client sont appliquées en périphérie (edge).
  4. Politique de périmètre (edge) Cloud Armor

    • Attachez une politique Cloud Armor au service de backend de l’équilibreur de charge HTTP(S) externe :
      • Ajoutez une règle de liste d’autorisation pour les adresses IP du client partenaire.
      • Activez les règles WAF préconfigurées pour le Top 10 de l’OWASP.
      • Configurez une limitation de débit basée sur l’adresse IP du client avec des seuils conservateurs.
    • Justification : Applique les restrictions de source client et les protections de la couche applicative là où l’adresse IP du client est visible et avant que le trafic n’atteigne le VPC.
  5. Protection adaptative et tests sécurisés

    • Activez Adaptive Protection et créez une règle de refus pour l’adresse IP du client suspect en mode prévisualisation (preview).
    • Justification : La prévisualisation permet de vérifier le comportement sans impacter les utilisateurs réels ; les journaux confirment si le client est malveillant avant d’appliquer la règle.
  6. Segmentation de la sortie (egress) avec Private Google Access

    • Conservez une route 0.0.0.0/0 vers le NGFW tiers. Ajoutez des routes statiques personnalisées pour les VIP des API Google vers la passerelle Internet par défaut et activez Private Google Access sur les sous-réseaux. Ajoutez une règle explicite de refus total de sortie (egress) à haute priorité, puis des autorisations spécifiques pour le saut suivant (next-hop) du NGFW et les API Google ; activez la journalisation.
    • Justification : Force le trafic de sortie Internet général à passer par le NGFW tout en permettant d’atteindre BigQuery et Pub/Sub de manière privée sans routage en épingle à cheveux (hairpinning) inutile.
  7. Contrôles NAT et des adresses IP externes

    • Utilisez Cloud NAT pour les instances qui nécessitent une sortie Internet mais n’ont pas d’adresses IP externes. Auditez et supprimez toutes les adresses IP externes sur les instances de calcul qui doivent utiliser le NAT.
    • Justification : Empêche le contournement du NAT et préserve une posture de sortie unique.
  8. Inspection et surveillance

    • Activez Packet Mirroring dans chaque région pour le niveau applicatif, en ciblant le compte de service de l’application, et envoyez le trafic mis en miroir à un collecteur IDS régional. Activez les VPC Flow Logs et la journalisation des règles de pare-feu pour les règles clés ; exportez les journaux de Cloud Armor et du VPC vers un projet de sécurité central et BigQuery.
    • Justification : Fournit une visibilité approfondie pour la recherche de menaces (threat hunting) et les analyses comparatives de performance sans latence sur le chemin du trafic.
  9. Opérations prêtes pour les incidents

    • Mettez en place des alertes sur les pics de refus de Cloud Armor, les journaux de refus du pare-feu ou les modifications des politiques hiérarchiques. Documentez une procédure SSH d’urgence (break-glass) utilisant gcloud compute ssh depuis Cloud Shell pour un accès d’urgence contrôlé.
    • Justification : Détecte rapidement les abus actifs et préserve une voie opérationnelle sécurisée pour la remédiation.
  10. Sécurité des changements et restauration (rollback)


Architecture VPC · Tous les domaines · Connectivité hybride

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Google →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet