Google PCNE: ファイアウォール ポリシー、Cloud Armor、ネットワーク セキュリティ — 学習ガイド

こちらの一部です: Google Professional Cloud Network Engineer — 学習ガイド. 検証済みの解答で練習: Google試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Google CloudのFirewall policy、Cloud Armor、およびネットワークセキュリティは、連携してセグメンテーション、攻撃対象領域の削減、DDoS耐性、および可観測性のための階層的な制御を提供します。効果的な設計では、IDを意識したターゲティング、階層的な適用、最小権限のイングレスとエグレス、そしてGoogleのグローバルロードバランサーに連携したエッジでの保護を組み合わせます。運用を成功させるには、ルールの評価、暗黙の動作、ロギングのスコープ、そしてさまざまなロードバランシングモードでトラフィックが実際にどこから発信されるかを理解することが重要です。

VPCファイアウォールルールとIDを意識したターゲティング

VPCファイアウォールルールはステートフルであり、ネットワーク、方向、優先度ごとに評価されます。

設計と運用:

簡単な例:ロギングを有効にしたID認識型イングレス許可:

階層型ファイアウォール ポリシー、セグメンテーション、サービス境界

階層型ファイアウォール ポリシーは、VPC レベルのルールよりも先に、組織またはフォルダ全体のルールを適用します。これらを使用してガードレール(例:「ロードバランサを使用していない VM へのインターネットからのすべての内向きトラフィックを拒否する」、「0.0.0.0/0 からの RDP/SSH を拒否する」)を保証します。下位レベルの VPC ルールは、すでに一致した組織/フォルダレベルの拒否ルールを上書きできません。

セグメンテーション戦略:

サービス境界との相互作用:

トレードオフ:

Cloud Armor、WAF、グローバルエッジでの保護

Cloud Armor は、外部 HTTP(S) および外部 TCP/SSL プロキシロードバランサにセキュリティポリシーをバインドし、エッジで保護を提供します。

DDoS 防御とグローバルロードバランサの制御:

運用上の注意点:

可視性、検査、インシデント対応

可観測性:

検査と検出:

インシデント対応プラクティス:

undefined

を使用して、インスタンスメタデータを介してエフェメラルキーをプッシュします。

実践的な問題シナリオ

Contoso Retail は、Google Cloud 上で多層 Web プラットフォームを運用しています。フロントエンドのトラフィックはグローバル外部 HTTP(S) ロードバランサーによって処理され、アプリケーション VM は外部 IP なしで複数のリージョンで実行されています。Egress トラフィックは、Google API (BigQuery および Pub/Sub) を除き、サードパーティの NGFW を経由してヘアピンする必要があります。セキュリティチームは、組織全体のガードレール、パートナーパイロットのためのクライアント IP 許可リスト、そして悪意が疑われるクライアントをテストする際のリスクを最小限に抑えることを望んでいます。

アプローチ:

  1. 階層的なガードレールの確立

    • env=public-entry というセキュアタグを持たない VM ターゲットへの 0.0.0.0/0 からのすべての ingress を拒否し、インターネットからの管理ポート (SSH, RDP) を拒否する、組織レベルの階層型ファイアウォールポリシーを作成します。
    • 理由: 安全でない公開をグローバルに停止します。タグに対する IAM の設定により、開発者はセキュアタグを自己割り当てできません。
  2. ID を認識したワークロードのターゲティング

    • フロントエンド、アプリケーション、データベースの各層に個別のサービスアカウントを割り当てます。VPC レベルのファイアウォールルールでこれらのサービスアカウントを参照し、必要な East-West (東西) トラフィックのみを許可します (例: フロントエンド→アプリ tcp:443, アプリ→DB tcp:5432)。
    • 理由: ポリシーをワークロード ID に結びつけ、偶発的なタグの誤用を防ぎます。
  3. 負荷分散されたバックエンドへの Ingress 許可

    • アプリケーション VM 上で、アプリのサービスアカウントをターゲットとし、送信元範囲を Google Front End (GFE) プロキシと Google ヘルスチェックの範囲に設定した、高優先度の ingress 許可ルールを作成し、ロギングを有効にします。
    • 理由: HTTP(S) L7 の場合、バックエンドは GFE とヘルスチェック IP からの接続のみを受け入れるべきです。クライアント IP 許可リストはエッジで適用されます。
  4. Cloud Armor エッジポリシー

    • 外部 HTTP(S) ロードバランサーのバックエンドサービスに Cloud Armor ポリシーをアタッチします:
      • パートナーのクライアント IP 許可リストルールを追加します。
      • OWASP Top 10 に対する事前設定済み WAF ルールを有効にします。
      • クライアント IP をキーとし、控えめな閾値を設定したレート制限を構成します。
    • 理由: クライアント IP が可視であり、トラフィックが VPC に到達する前の段階で、クライアントの送信元制限とアプリケーション層の保護を適用します。
  5. 適応型保護と安全なテスト

    • Adaptive Protection を有効にし、疑わしいクライアント IP に対する拒否ルールをプレビューモードで作成します。
    • 理由: プレビューモードにより、実際のユーザーに影響を与えることなく動作を検証できます。適用前にログでクライアントが悪意のあるものかを確認します。
  6. Private Google Access を使用した Egress のセグメンテーション

    • サードパーティ NGFW への 0.0.0.0/0 ルートを維持します。Google API の VIP に対するカスタム静的ルートをデフォルトインターネットゲートウェイに追加し、サブネットで Private Google Access を有効にします。明示的な高優先度の egress 全拒否ルールを追加し、その後 NGFW ネクストホップと Google API への特定の許可ルールを追加し、ロギングを有効にします。
    • 理由: 一般的なインターネット Egress を NGFW 経由に強制する一方、BigQuery と Pub/Sub へは不要なヘアピンなしでプライベートに到達できるようにします。
  7. NAT と外部 IP の制御

    • インターネットへの Egress が必要だが外部 IP を持たないインスタンスには Cloud NAT を使用します。NAT を使用しなければならないコンピューティングインスタンス上の外部 IP を監査し、削除します。
    • 理由: NAT のバイパスを防ぎ、単一の Egress 体制を維持します。
  8. 検査とモニタリング

    • 各リージョンでアプリ層に対して Packet Mirroring を有効にし、アプリのサービスアカウントをターゲットとして、ミラーリングされたトラフィックをリージョン内の IDS コレクターに送信します。主要なルールに対して VPC フローログとファイアウォールルールのロギングを有効にします。Cloud Armor と VPC のログを中央のセキュリティプロジェクトと BigQuery にエクスポートします。
    • 理由: 経路上のレイテンシを発生させることなく、脅威ハンティングとパフォーマンスのベースライン化のための深い可視性を提供します。
  9. インシデント対応可能な運用

    • Cloud Armor の拒否、ファイアウォールの拒否ログの急増、または階層型ポリシーの変更に対するアラートを構築します。制御された緊急アクセスのために、Cloud Shell の

undefined

を使用した緊急時の SSH 手順を文書化します。

  1. 変更の安全性とロールバック
    • Cloud Armor の変更はプレビューでステージングしてから適用します。ファイアウォールの変更については、組織レベルのポリシーに反映させる前に、リスクの低い優先度とカナリアプロジェクトを使用します。
    • 理由: 強固な体制を維持しつつ、ポリシーの間違いによるグローバルな停止の可能性を最小限に抑えます。

VPC アーキテクチャ、サブネット、アドレス計画 · すべてのドメイン · ハイブリッド接続、Cloud Router、BGP

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Googleを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能