Um ataque de negação de serviço distribuída (DDoS) é uma tentativa deliberada por parte de um ator hostil de interromper as operações de sites, sistemas e APIs expostos publicamente, com o objetivo de degradar a experiência dos utilizadores legítimos. Para cargas de trabalho que usam balanceadores de carga de rede de passagem externos, encaminhamento de protocolos ou VMs com endereços IP públicos, o Google Cloud Armor oferece as seguintes opções para ajudar a proteger os sistemas contra ataques DDoS:
- Proteção DDoS de rede padrão: proteção básica sempre ativa para o Network Load Balancer de passagem externo, o encaminhamento de protocolos ou as VMs com endereços IP públicos. Esta situação está coberta pelo Google Cloud Armor Standard e não requer subscrições adicionais.
- Proteção avançada contra DDoS de rede: proteções adicionais para subscritores do Cloud Armor Enterprise que usam o Network Load Balancer de passagem externo, o encaminhamento de protocolos ou VMs com endereços IP públicos. Para mais informações acerca do Cloud Armor Enterprise, consulte a vista geral do Cloud Armor Enterprise.
Este documento explica a diferença entre a proteção DDoS de rede padrão e avançada, como funciona a proteção DDoS de rede avançada e como a ativar.
Compare a proteção padrão e avançada contra DDoS de rede
Use a tabela seguinte para comparar as funcionalidades de proteção contra DDoS de rede padrão e avançada.
| Funcionalidade | Proteção DDoS de rede padrão | Proteção avançada contra DDoS de rede |
|---|---|---|
| Tipo de ponto final protegido |
|
|
| Aplicação de regras de encaminhamento | ||
| Monitorização e alertas de ataques sempre ativados | ||
| Mitigações de ataques direcionados | ||
| Telemetria de mitigação |
Como funciona a proteção contra DDoS de rede
A proteção DDoS de rede padrão está sempre ativada. Não tem de fazer nada para a ativar.
Configura a proteção avançada contra DDoS de rede por região. Em vez de associar a política de segurança de limite de rede a um ou mais conjuntos de destino, instâncias de destino, serviços de back-end ou instâncias com endereços IP externos, associa-a a um serviço de segurança de limite de rede numa região específica. Quando a ativa para essa região, o Cloud Armor oferece deteção e mitigação de ataques volumétricos segmentados sempre ativas para o Network Load Balancer de passagem externo, o encaminhamento de protocolos e as VMs com endereços IP públicos nessa região. Só pode aplicar a proteção avançada contra DDoS de rede a projetos inscritos no Cloud Armor Enterprise.
Quando configura a proteção DDoS de rede avançada, primeiro cria uma política de segurança do tipo CLOUD_ARMOR_NETWORK numa região à sua escolha. Em seguida, atualize a política de segurança para ativar a proteção DDoS de rede avançada. Por último,
cria um serviço de segurança de limite de rede, um recurso ao qual pode anexar
políticas de segurança do tipo CLOUD_ARMOR_NETWORK. Anexar a política de segurança ao serviço de segurança do limite da rede permite a proteção avançada contra DDoS de rede para todos os pontos finais aplicáveis na região que escolheu.
A proteção DDoS de rede avançada mede o seu tráfego de base para melhorar o desempenho da respetiva mitigação. Quando ativa a proteção avançada contra DDoS de rede, existe um período de preparação de 24 horas antes de a proteção avançada contra DDoS de rede desenvolver uma base fiável e poder usar a sua preparação para melhorar as mitigações. Quando o período de preparação termina, a proteção DDoS de rede avançada aplica técnicas de mitigação adicionais com base no histórico de tráfego.
Ative a proteção avançada contra DDoS de rede
Siga os passos abaixo para ativar a proteção avançada contra DDoS de rede.
Inscreva-se no Cloud Armor Enterprise
O seu projeto tem de estar inscrito no Cloud Armor Enterprise para ativar a proteção avançada contra DDoS de rede por região. Depois de ativados, todos os pontos finais regionais na região ativada recebem proteção DDoS de rede avançada sempre ativa.
Certifique-se de que existe uma subscrição ativa do Cloud Armor Enterprise na sua conta de faturação e de que o projeto atual está inscrito no Cloud Armor Enterprise. Para mais informações sobre a inscrição no Cloud Armor Enterprise, consulte o artigo Subscrever o Cloud Armor Enterprise e inscrever projetos.
Configure as autorizações da gestão de identidade e de acesso (IAM)
Para configurar, atualizar ou eliminar um serviço de segurança de limite do Cloud Armor, precisa das seguintes autorizações do IAM:
compute.networkEdgeSecurityServices.createcompute.networkEdgeSecurityServices.updatecompute.networkEdgeSecurityServices.getcompute.networkEdgeSecurityServices.delete
A tabela seguinte apresenta as autorizações base das funções da IAM e os respetivos métodos da API associados.
| Autorização de IAM | Métodos da API |
|---|---|
compute.networkEdgeSecurityServices.create |
networkEdgeSecurityServices insert |
compute.networkEdgeSecurityServices.update |
networkEdgeSecurityServices patch |
compute.networkEdgeSecurityServices.get |
networkEdgeSecurityServices get |
compute.networkEdgeSecurityServices.delete |
networkEdgeSecurityServices delete |
compute.networkEdgeSecurityServices.list |
networkEdgeSecurityServices aggregatedList |
Para mais informações sobre as autorizações de IAM de que precisa quando usa o Cloud Armor, consulte o artigo Configure as autorizações de IAM para as políticas de segurança do Google Cloud Armor.
Configure a proteção avançada contra DDoS de rede
Siga os passos abaixo para ativar a proteção avançada contra DDoS de rede.
Crie uma política de segurança do tipo
CLOUD_ARMOR_NETWORKou use uma política de segurança existente do tipoCLOUD_ARMOR_NETWORK.gcloud compute security-policies create SECURITY_POLICY_NAME \ --type CLOUD_ARMOR_NETWORK \ --region REGIONSubstitua o seguinte:
SECURITY_POLICY_NAME: o nome que quer que a sua política de segurança tenhaREGION: a região na qual quer que a sua política de segurança seja aprovisionada
Atualize a política de segurança recém-criada ou existente definindo a flag
--network-ddos-protectioncomoADVANCED.gcloud compute security-policies update SECURITY_POLICY_NAME \ --network-ddos-protection ADVANCED \ --region REGIONEm alternativa, pode definir a flag
--network-ddos-protectioncomoADVANCED_PREVIEWpara ativar a política de segurança no modo de pré-visualização.gcloud beta compute security-policies update SECURITY_POLICY_NAME \ --network-ddos-protection ADVANCED_PREVIEW \ --region REGIONCrie um serviço de segurança de limite de rede que faça referência à sua política de segurança.
gcloud compute network-edge-security-services create SERVICE_NAME \ --security-policy SECURITY_POLICY_NAME \ --region REGION
Desative a proteção avançada contra DDoS de rede
Para desativar a proteção avançada contra DDoS de rede, pode atualizar ou eliminar a política de segurança.
Atualize a política de segurança
Use o seguinte comando para atualizar a sua política de segurança de modo a definir a flag --network-ddos-protection como STANDARD. Substitua as variáveis por informações relevantes para a sua implementação.
gcloud compute security-policies update SECURITY_POLICY_NAME \
--network-ddos-protection STANDARD \
--region REGION
Elimine a política de segurança
Antes de poder eliminar uma política de segurança do limite da rede, tem de a remover do serviço de segurança do limite da rede, uma vez que não pode eliminar políticas de segurança em utilização. Siga estes passos para eliminar a sua política de segurança:
Remova a política do serviço de segurança de limite de rede ou elimine o serviço de segurança de limite de rede.
Para remover a sua política do serviço de segurança do limite da rede, use o seguinte comando:
gcloud compute network-edge-security-services update SERVICE_NAME \ --security-policy="" \ --region=REGION_NAMEPara eliminar o serviço de segurança de limite de rede, use o seguinte comando:
gcloud compute network-edge-security-services delete SERVICE_NAME \ --region=REGION_NAME
Elimine a política de segurança através do seguinte comando:
gcloud compute security-policies delete