Google PCNE: 방화벽 정책, Cloud Armor 및 네트워크 보안 — 학습 가이드

다음의 일부입니다: Google Professional Cloud Network Engineer — 학습 가이드. 검증된 답안으로 연습하기: Google 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Google Cloud의 방화벽 정책, Cloud Armor, 네트워크 보안은 함께 계층적 제어를 제공하여 세분화, 공격 표면 감소, DDoS 복원력, 관측 가능성을 확보합니다. 효과적인 설계는 ID 인식 타겟팅, 계층적 적용, 최소 권한 인그레스 및 이그레스, Google의 글로벌 부하 분산기에 연결된 엣지 보호를 결합합니다. 운영 성공 여부는 규칙 평가, 암시적 동작, 로깅 범위, 그리고 다양한 부하 분산 모드에서 트래픽이 실제로 어디서 시작되는지를 이해하는 데 달려 있습니다.

VPC 방화벽 규칙 및 ID 인식 타겟팅

VPC 방화벽 규칙은 상태 저장(stateful)이며 네트워크, 방향, 우선순위별로 평가됩니다.

설계 및 운영:

간단한 예시, 로깅을 사용한 ID 인식 인그레스 허용:

계층적 방화벽 정책, 세분화 및 서비스 경계

계층적 방화벽 정책은 VPC 수준 규칙보다 먼저 조직 또는 폴더 전체에 적용되는 규칙을 시행합니다. 이를 사용하여 가드레일을 보장합니다(예: “부하 분산되지 않은 VM으로의 모든 인터넷 인그레스 거부” 또는 “0.0.0.0/0으로부터의 RDP/SSH 거부”). 하위 수준의 VPC 규칙은 이미 일치한 조직/폴더의 거부 규칙을 재정의할 수 없습니다.

세분화 전략:

서비스 경계 상호작용:

장단점:

Cloud Armor, WAF 및 글로벌 에지 보호

Cloud Armor는 외부 HTTP(S) 및 외부 TCP/SSL 프록시 부하 분산기에 보안 정책을 바인딩하여 에지에서 보호 기능을 제공합니다.

DDoS 방어 및 글로벌 부하 분산기 제어:

운영 시 주의사항:

가시성, 검사 및 사고 대응

가시성:

검사 및 탐지:

사고 대응 관행:

undefined

를 사용하여 임시 키를 인스턴스 메타데이터를 통해 푸시합니다.

실용적인 문제 시나리오

Contoso Retail은 Google Cloud에서 다중 계층 웹 플랫폼을 운영합니다. 프런트엔드 트래픽은 전역 외부 HTTP(S) 부하 분산기에서 처리되며, 애플리케이션 VM은 외부 IP 없이 여러 리전에서 실행됩니다. Egress 트래픽은 Google API(BigQuery 및 Pub/Sub)를 제외하고 서드파티 NGFW를 통해 헤어핀(hairpin)되어야 합니다. 보안팀은 조직 전체의 가드레일, 파트너 파일럿을 위한 클라이언트 IP 허용 목록, 그리고 의심스러운 악성 클라이언트 테스트 시 위험 최소화를 원합니다.

접근 방식:

  1. 계층적 가드레일 설정
    • 조직 수준의 계층적 방화벽 정책을 생성하여,

undefined

보안 태그가 없는 VM 대상을 향한 0.0.0.0/0에서의 모든 인그레스를 거부하고, 인터넷으로부터의 관리 포트(SSH, RDP)를 거부합니다.

  1. ID 기반 워크로드 타겟팅

    • 프런트엔드, 애플리케이션, 데이터베이스 계층에 각각 다른 서비스 계정을 할당합니다. VPC 수준 방화벽 규칙에서 이러한 서비스 계정을 참조하여 필요한 동서 간 트래픽 흐름(예: 프런트엔드→앱 tcp:443, 앱→DB tcp:5432)만 허용합니다.
    • 근거: 정책을 워크로드 ID와 연결하여 우발적인 태그 오용을 방지합니다.
  2. 부하 분산된 백엔드에 대한 인그레스 허용

    • 앱 VM에서 앱 서비스 계정을 대상으로 하는 높은 우선순위의 인그레스 허용 규칙을 생성하고, 소스 범위를 Google Front End 프록시 및 Google 상태 확인 범위와 동일하게 설정하며 로깅을 활성화합니다.
    • 근거: HTTP(S) L7의 경우, 백엔드는 GFE 및 상태 확인 IP로부터의 연결만 수락해야 합니다. 클라이언트 IP 허용 목록은 엣지에서 적용됩니다.
  3. Cloud Armor 엣지 정책

    • 외부 HTTP(S) 부하 분산기 백엔드 서비스에 Cloud Armor 정책을 연결합니다.
      • 파트너 클라이언트 IP 허용 목록 규칙을 추가합니다.
      • OWASP Top 10에 대한 사전 구성된 WAF 규칙을 활성화합니다.
      • 보수적인 임계값을 사용하여 클라이언트 IP를 키로 하는 비율 제한을 구성합니다.
    • 근거: 클라이언트 IP가 보이고 트래픽이 VPC에 도달하기 전에 클라이언트 소스 제한 및 애플리케이션 계층 보호를 적용합니다.
  4. 적응형 보호 및 안전한 테스트

    • Adaptive Protection을 활성화하고 의심스러운 클라이언트 IP에 대한 거부 규칙을 미리보기 모드로 생성합니다.
    • 근거: 미리보기 모드를 사용하면 실제 사용자에게 영향을 주지 않고 동작을 확인할 수 있으며, 적용하기 전에 로그를 통해 클라이언트가 악성인지 확인할 수 있습니다.
  5. Private Google Access를 사용한 Egress 세분화

    • 서드파티 NGFW로 향하는 0.0.0.0/0 경로를 유지합니다. Google API VIP에 대한 사용자 지정 정적 경로를 기본 인터넷 게이트웨이로 추가하고 서브넷에서 Private Google Access를 활성화합니다. 명시적인 높은 우선순위의 Egress 전체 거부 규칙을 추가한 다음, NGFW 다음 홉 및 Google API에 대한 특정 허용 규칙을 추가하고 로깅을 활성화합니다.
    • 근거: 일반적인 인터넷 Egress 트래픽은 NGFW를 통과하도록 강제하면서, BigQuery 및 Pub/Sub는 불필요한 헤어피닝 없이 비공개로 도달할 수 있도록 합니다.
  6. NAT 및 외부 IP 제어

    • 인터넷 Egress가 필요하지만 외부 IP가 없는 인스턴스를 위해 Cloud NAT를 사용합니다. NAT를 사용해야 하는 컴퓨팅 인스턴스에 있는 모든 외부 IP를 감사하고 제거합니다.
    • 근거: NAT 우회를 방지하고 단일 Egress 구성을 유지합니다.
  7. 검사 및 모니터링

    • 각 리전의 앱 계층에 대해 Packet Mirroring을 활성화하고, 앱 서비스 계정을 대상으로 하며, 미러링된 트래픽을 리전별 IDS 수집기로 보냅니다. 주요 규칙에 대해 VPC Flow Logs 및 방화벽 규칙 로깅을 활성화하고, Cloud Armor 및 VPC 로그를 중앙 보안 프로젝트와 BigQuery로 내보냅니다.
    • 근거: 경로상 지연 시간 없이 위협 탐색 및 성능 기준선 설정을 위한 심층적인 가시성을 제공합니다.
  8. 사고 대응 준비 운영

    • Cloud Armor 거부, 방화벽 거부 로그의 급증 또는 계층적 정책 변경에 대한 알림을 구축합니다. 통제된 비상 액세스를 위해 Cloud Shell

undefined

를 사용하는 긴급 SSH 절차를 문서화합니다.

  1. 변경 안전성 및 롤백

VPC 아키텍처 · 모든 도메인 · 하이브리드 연결

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Google 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다