Google PCNE: Polityki zapory sieciowej, Cloud Armor i bezpieczeństwo sieci — Przewodnik do nauki

Część Google Professional Cloud Network Engineer — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Google, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Zasady zapory sieciowej, Cloud Armor i bezpieczeństwo sieciowe w Google Cloud razem zapewniają warstwowe mechanizmy kontroli do segmentacji, redukcji powierzchni ataku, odporności na ataki DDoS i obserwowalności. Skuteczne projekty łączą targetowanie oparte na tożsamości, hierarchiczne egzekwowanie zasad, ruch przychodzący i wychodzący z najmniejszymi uprawnieniami oraz ochronę na brzegu sieci powiązaną z globalnymi systemami równoważenia obciążenia Google. Sukces operacyjny zależy od zrozumienia procesu oceny reguł, zachowań domyślnych, zakresu logowania oraz faktycznego źródła ruchu w różnych trybach równoważenia obciążenia.

Reguły zapory sieciowej VPC i targetowanie oparte na tożsamości

Reguły zapory sieciowej VPC są stanowe i oceniane dla każdej sieci, kierunku i priorytetu.

Projektowanie i operacje:

Krótki przykład, reguła zezwalająca na ruch przychodzący oparta na tożsamości z logowaniem:

Hierarchiczne zasady zapory sieciowej, segmentacja i perymetry usług

Hierarchiczne zasady zapory sieciowej egzekwują zasady na poziomie organizacji lub folderu przed wszelkimi zasadami na poziomie VPC. Używaj ich, aby zagwarantować zabezpieczenia (tzw. guardrails), na przykład „odmów całemu ruchowi przychodzącemu z internetu do maszyn wirtualnych bez load balancera” lub „odmów RDP/SSH z 0.0.0.0/0”. Zasady VPC niższego poziomu nie mogą nadpisać reguły deny na poziomie organizacji/folderu, która już została dopasowana.

Strategia segmentacji:

Interakcje z perymetrami usług:

Kompromisy:

Cloud Armor, WAF i globalne zabezpieczenia brzegowe

Cloud Armor wiąże polityki bezpieczeństwa z zewnętrznymi load balancerami HTTP(S) oraz zewnętrznymi load balancerami TCP/SSL Proxy, aby zapewnić ochronę na brzegu sieci (at the edge).

Obrona przed DDoS i mechanizmy kontroli globalnego load balancera:

Uwagi operacyjne:

Widoczność, inspekcja i reagowanie na incydenty

Obserwowalność:

Inspekcja i wykrywanie:

Praktyki reagowania na incydenty:

undefined

z Cloud Shell, aby wgrać klucz efemeryczny poprzez metadane instancji, jeśli pozwalają na to uprawnienia IAM i ustawienia metadanych instancji.

Praktyczny scenariusz problemowy

Firma Contoso Retail prowadzi wielowarstwową platformę internetową w Google Cloud. Ruch front-endowy jest obsługiwany przez globalny zewnętrzny load balancer HTTP(S); maszyny wirtualne aplikacji działają w wielu regionach bez zewnętrznych adresów IP. Ruch wychodzący (egress) musi przechodzić w trybie hairpin przez urządzenie NGFW firmy trzeciej, z wyjątkiem ruchu do Google APIs (BigQuery i Pub/Sub). Zespół bezpieczeństwa chce wdrożyć ogólnoorganizacyjne bariery ochronne, listy dozwolonych adresów IP klientów dla pilotażowego programu partnerskiego oraz zminimalizować ryzyko podczas testowania podejrzanego, złośliwego klienta.

Podejście:

  1. Ustanów hierarchiczne bariery ochronne (guardrails)
    • Utwórz hierarchiczną politykę zapory na poziomie organizacji, która odrzuca cały ruch przychodzący z

undefined

do maszyn wirtualnych nieposiadających bezpiecznego tagu

undefined

oraz blokuje porty administracyjne (SSH, RDP) z internetu.

  1. Targetowanie obciążeń roboczych z uwzględnieniem tożsamości
    • Przypisz odrębne konta serwisowe do warstw front-endu, aplikacji i bazy danych. Odwołuj się do tych kont serwisowych w regułach zapory na poziomie VPC, aby zezwolić tylko na wymagane przepływy wschód-zachód (np.

undefined

,

undefined

).

  1. Zezwolenia na ruch przychodzący dla backendów za load balancerem

    • Na maszynach wirtualnych aplikacji utwórz regułę zezwalającą na ruch przychodzący o wysokim priorytecie, targetowaną przez konto serwisowe aplikacji, z zakresami źródłowymi równymi adresom proxy Google Front End oraz zakresom kontroli stanu Google; włącz logowanie.
    • Uzasadnienie: W przypadku HTTP(S) L7, backendy powinny akceptować połączenia tylko z adresów IP GFE i kontroli stanu; listy dozwolonych adresów IP klientów są egzekwowane na brzegu sieci.
  2. Polityka brzegowa Cloud Armor

    • Dołącz politykę Cloud Armor do usługi backendowej zewnętrznego load balancera HTTP(S):
      • Dodaj regułę z listą dozwolonych adresów IP partnera.
      • Włącz prekonfigurowane reguły WAF dla OWASP Top 10.
      • Skonfiguruj ograniczanie szybkości (rate limit) z kluczem opartym na adresie IP klienta i konserwatywnymi progami.
    • Uzasadnienie: Wymusza ograniczenia dotyczące źródła klienta i ochronę na warstwie aplikacji tam, gdzie adres IP klienta jest widoczny i zanim ruch dotrze do VPC.
  3. Ochrona adaptacyjna i bezpieczne testowanie

    • Włącz Adaptive Protection i utwórz regułę odrzucającą dla podejrzanego adresu IP klienta w trybie podglądu (preview mode).
    • Uzasadnienie: Tryb podglądu pozwala na weryfikację zachowania bez wpływu na rzeczywistych użytkowników; logi potwierdzą, czy klient jest złośliwy, przed wdrożeniem reguły.
  4. Segmentacja ruchu wychodzącego z użyciem Private Google Access

    • Zachowaj trasę

undefined

do NGFW firmy trzeciej. Dodaj niestandardowe trasy statyczne dla VIP-ów Google APIs do domyślnej bramy internetowej i włącz Private Google Access na podsieciach. Dodaj jawną regułę odrzucającą cały ruch wychodzący o wysokim priorytecie, a następnie konkretne reguły zezwalające dla next-hopa NGFW i Google APIs; włącz logowanie.

  1. Kontrola NAT i zewnętrznych adresów IP

    • Użyj Cloud NAT dla instancji, które potrzebują dostępu do internetu, ale nie mają zewnętrznych adresów IP. Przeprowadź audyt i usuń wszelkie zewnętrzne adresy IP z instancji obliczeniowych, które muszą korzystać z NAT.
    • Uzasadnienie: Zapobiega omijaniu NAT i utrzymuje jednolitą politykę ruchu wychodzącego.
  2. Inspekcja i monitorowanie

    • Włącz Packet Mirroring w każdym regionie dla warstwy aplikacji, targetując konto serwisowe aplikacji, i wysyłaj zdublowany ruch do regionalnego kolektora IDS. Włącz VPC Flow Logs i logowanie kluczowych reguł zapory; eksportuj logi Cloud Armor i VPC do centralnego projektu bezpieczeństwa i BigQuery.
    • Uzasadnienie: Zapewnia głęboką widoczność na potrzeby polowania na zagrożenia (threat hunting) i tworzenia bazowych profili wydajności bez wprowadzania opóźnień w ścieżce ruchu.
  3. Operacje gotowe na incydenty

    • Zbuduj system alertów reagujący na skoki liczby odrzuceń w Cloud Armor, logi odrzuceń zapory sieciowej lub zmiany w politykach hierarchicznych. Udokumentuj procedurę awaryjnego dostępu SSH (break-glass) przy użyciu polecenia

undefined

w Cloud Shell w celu zapewnienia kontrolowanego dostępu w sytuacjach kryzysowych.

  1. Bezpieczeństwo zmian i możliwość wycofania (rollback)
    • Wdrażaj zmiany w Cloud Armor najpierw w trybie podglądu, a następnie egzekwuj. W przypadku zmian w zaporze sieciowej używaj reguł o niższym priorytecie i testuj w projektach kanarkowych (canary projects) przed propagacją na poziom polityki organizacyjnej.
    • Uzasadnienie: Minimalizuje ryzyko globalnych awarii spowodowanych błędami w polityce, jednocześnie utrzymując silną postawę bezpieczeństwa.

Architektura VPC · Wszystkie domeny · Łączność hybrydowa

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Google →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt