Google PCNE: 防火牆政策、Cloud Armor 與網路安全 — 學習指南

屬於 Google Professional Cloud Network Engineer — 學習指南. 使用經過驗證的解答練習: Google 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Google Cloud 上的防火牆政策、Cloud Armor 和網路安全共同提供了分層控制,用於網路區隔、減少攻擊面、DDoS 恢復能力以及可觀測性。有效的設計結合了身分感知目標設定、階層式強制執行、最小權限的傳入 (ingress) 和傳出 (egress) 流量控制,以及與 Google 全球負載平衡器綁定的邊緣保護。維運要成功,取決於是否了解規則評估方式、隱含行為、記錄範圍,以及在不同負載平衡模式下流量的實際來源。

VPC 防火牆規則與身分感知目標設定

VPC 防火牆規則是狀態式的 (stateful),並根據網路、方向和優先順序進行評估。

設計與維運:

簡短範例,具備記錄功能的身分感知傳入允許規則:

階層式防火牆政策、區隔與服務邊界

階層式防火牆政策會在任何 VPC 層級的規則之前,強制執行機構或資料夾層級的規則。使用它們來確保安全護欄 (例如,「拒絕所有從網際網路到非負載平衡 VM 的傳入流量」或「拒絕來自 0.0.0.0/0 的 RDP/SSH」)。較低層級的 VPC 規則無法覆寫已經匹配到的機構/資料夾層級的拒絕規則。

區隔策略:

服務邊界互動:

權衡取捨:

Cloud Armor、WAF 與全球邊緣防護

Cloud Armor 將安全政策綁定到外部 HTTP(S) 和外部 TCP/SSL Proxy 負載平衡器,以在邊緣提供保護。

DDoS 防禦與全球負載平衡器控制:

操作注意事項:

可視性、檢測與事件應變

可觀測性:

檢測與偵測:

事件應變實務:

實務問題情境

Contoso Retail 在 Google Cloud 上運行一個多層式 (multi-tier) 網路平台。前端流量由一個 global external HTTP(S) load balancer 提供服務;應用程式 VM 在多個 region 中運行,且沒有外部 IP。除了 Google API (BigQuery 和 Pub/Sub) 之外,所有出口 (egress) 流量都必須透過第三方 NGFW 進行髮夾彎 (hairpin) 路由。安全團隊希望建立全機構的防護機制 (guardrails)、為合作夥伴試行計畫設定用戶端 IP 允許清單,並在測試可疑的惡意用戶端時將風險降至最低。

解決方法:

  1. 建立階層式防護機制

    • 建立一個組織層級的階層式防火牆政策,拒絕所有從 0.0.0.0/0 到達缺少 env=public-entry 安全標籤的 VM 目標的傳入流量,並拒絕來自網際網路的管理連接埠 (SSH, RDP)。
    • 理由:在全球範圍內阻止不安全的暴露;由於 IAM 對標籤的控制,開發人員無法自行指派安全標籤。
  2. 基於身分識別的工作負載目標設定

    • 為前端、應用程式和資料庫層指派不同的服務帳戶。在 VPC 層級的防火牆規則中引用這些服務帳戶,以僅允許必要的東西向流量 (例如,前端→應用程式 tcp:443,應用程式→資料庫 tcp:5432)。
    • 理由:將政策與工作負載的身分識別綁定,並防止因意外誤用標籤而產生的問題。
  3. 為負載平衡的後端設定傳入允許規則

    • 在應用程式 VM 上,建立一個高優先權的傳入允許規則,目標為應用程式服務帳戶,來源範圍設定為 Google Front End (GFE) 代理伺服器和 Google 健康狀態檢查的 IP 範圍;並啟用記錄功能。
    • 理由:對於 HTTP(S) L7,後端應只接受來自 GFE 和健康狀態檢查 IP 的連線;用戶端 IP 允許清單應在網路邊緣強制執行。
  4. Cloud Armor 邊緣政策

    • 將一個 Cloud Armor 政策附加到 external HTTP(S) load balancer 的後端服務上:
      • 新增一個合作夥伴用戶端 IP 允許清單規則。
      • 啟用針對 OWASP Top 10 的預先配置 WAF 規則。
      • 設定一個以用戶端 IP 為基礎的速率限制,並採用保守的閾值。
    • 理由:在用戶端 IP 可見且流量到達 VPC 之前,於網路邊緣強制執行用戶端來源限制與應用程式層的保護。
  5. 自動調整保護機制與安全測試

    • 啟用 Adaptive Protection,並為可疑的用戶端 IP 建立一個處於預覽模式 (preview mode) 的拒絕規則。
    • 理由:預覽模式允許在不影響真實用戶的情況下驗證行為;在強制執行規則前,可透過日誌確認該用戶端是否為惡意。
  6. 使用 Private Google Access 進行出口流量分段

    • 保留一條指向第三方 NGFW 的 0.0.0.0/0 路由。為 Google API 的 VIP 新增自訂靜態路由,指向預設的網際網路閘道,並在子網路上啟用 Private Google Access。新增一條明確的高優先權出口全部拒絕規則,然後再設定允許流向 NGFW next-hop 和 Google API 的特定規則;並啟用記錄功能。
    • 理由:強制一般網際網路出口流量通過 NGFW,同時允許對 BigQuery 和 Pub/Sub 的存取能以私有方式進行,無需不必要的髮夾彎路由。
  7. NAT 與外部 IP 控制

    • 對於需要網際網路出口但沒有外部 IP 的執行個體,使用 Cloud NAT。審核並移除所有必須使用 NAT 的運算執行個體上的任何外部 IP。
    • 理由:防止繞過 NAT,並維持單一的出口流量態勢。
  8. 檢測與監控

    • 在每個 region 為應用程式層啟用 Packet Mirroring,目標設定為應用程式服務帳戶,並將鏡像流量傳送到一個 regional IDS 收集器。為關鍵規則啟用 VPC Flow Logs 和防火牆規則記錄;將 Cloud Armor 和 VPC 的日誌匯出到一個中央安全專案和 BigQuery。
    • 理由:為威脅獵捕 (threat hunting) 和效能基準建立提供深度可視性,且不會產生路徑中的延遲。
  9. 準備就緒的事件應變操作

    • 針對 Cloud Armor 拒絕事件、防火牆拒絕日誌的暴增,或階層式政策的變更建立警示。記錄使用 Cloud Shell gcloud compute ssh 進行受控緊急存取的 SSH 緊急應變程序。
    • 理由:快速偵測進行中的濫用行為,並為修復保留一條安全的操作路徑。
  10. 變更安全性與復原

    • 將 Cloud Armor 的變更先置於預覽模式,然後再強制執行。對於防火牆變更,在將其推廣到組織層級政策之前,先使用較低風險的優先權和 Canary 專案進行測試。
    • 理由:在維持強健安全態勢的同時,將因政策錯誤導致全球性中斷的機會降至最低。

VPC 架構、子網路與位址規劃 · 所有領域 · 混合式連線、Cloud Router 與 BGP

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Google →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品