Integrar Cloud Armor con otros productos de Google

En las siguientes secciones se explica cómo interactúa Cloud Armor con otras Google Cloud funciones y productos.

Reglas de cortafuegos de Cloud Armor y de VPC

Las políticas de seguridad de Cloud Armor y las reglas de cortafuegos de VPC tienen funciones diferentes:

Por ejemplo, supongamos que quieres permitir que solo el tráfico de los intervalos de CIDR 100.1.1.0/24 y 100.1.2.0/24 acceda a tu balanceador de carga de aplicación externo global o a tu balanceador de carga de aplicación clásico. Tu objetivo es bloquear el tráfico para que no llegue directamente a las instancias de backend balanceadas de carga. Es decir, solo el tráfico externo proxy a través del balanceador de carga de aplicación externo global o del balanceador de carga de aplicación clásico con una política de seguridad asociada puede llegar a las instancias.

Usar una política de seguridad de Cloud Armor con cortafuegos de entrada para restringir el acceso.
Uso de una política de seguridad de Cloud Armor con cortafuegos de entrada para restringir el acceso (haz clic para ampliar la imagen).

En el diagrama anterior se muestra la siguiente configuración de implementación:

  1. Crea dos grupos de instancias, uno en la región us-west1 y otro en la región europe-west1.
  2. Despliega instancias de la aplicación de backend en las VMs de los grupos de instancias.
  3. Crea un balanceador de carga de aplicación externo global o un balanceador de carga de aplicación clásico en el nivel Premium. Configura un mapa de URLs y un único servicio de backend cuyos backends sean los dos grupos de instancias que has creado en el paso anterior. La regla de reenvío del balanceador de carga debe usar la dirección IP externa 120.1.1.1.
  4. Configura una política de seguridad de Cloud Armor que permita el tráfico de 100.1.1.0/24 y 100.1.2.0/24, y deniegue el resto del tráfico.
  5. Asocia esta política al servicio de backend del balanceador de carga. Para obtener instrucciones, consulta el artículo Configurar políticas de seguridad de Cloud Armor. Los balanceadores de carga HTTP(S) externos con mapas de URLs más complejos pueden hacer referencia a varios servicios de backend. Puedes asociar la política de seguridad a uno o varios de los servicios de backend según sea necesario.
  6. Configura reglas de cortafuegos de entrada para permitir el tráfico del balanceador de carga de aplicación externo global o del balanceador de carga de aplicación clásico. Para obtener más información, consulta Reglas de cortafuegos.

Cloud Armor con balanceadores de carga de aplicación externos e IAP

Identity-Aware Proxy (IAP) verifica la identidad de un usuario y, a continuación, determina si puede acceder a una aplicación. Para habilitar IAP en el balanceador de carga de aplicación externo global o en el balanceador de carga de aplicación clásico, usa los servicios de backend del balanceador de carga. Del mismo modo, las políticas de seguridad de Cloud Armor de la periferia se adjuntan a los servicios de backend de un balanceador de carga de aplicación externo global o de un balanceador de carga de aplicación clásico.

Si las políticas de seguridad de Cloud Armor y IAP están habilitadas en un servicio de backend, el orden de su evaluación depende del tipo de balanceador de carga:

  • En el caso de un servicio de backend de un balanceador de carga de aplicación externo global, la evaluación de Cloud Armor se realiza primero. Si Cloud Armor bloquea una solicitud, IAP no la evalúa. Si Cloud Armor permite una solicitud, IAP la evalúa. La solicitud se bloquea si IAP no autentica la solicitud.

  • En el caso de un servicio de backend de un balanceador de carga de aplicaciones clásico, la evaluación de IAP se realiza primero. Si IAP autentica una solicitud, Cloud Armor la evalúa. Si una solicitud no supera la autenticación de IAP, Cloud Armor no la evalúa.

Usar listas de direcciones IP permitidas y denegadas con IAP.
Uso de listas de IPs permitidas y no permitidas con IAP (haz clic para ampliar).

Para obtener más información sobre IAP y las configuraciones relacionadas, consulta la documentación de