En las siguientes secciones se explica cómo interactúa Cloud Armor con otras Google Cloud funciones y productos.
Reglas de cortafuegos de Cloud Armor y de VPC
Las políticas de seguridad de Cloud Armor y las reglas de cortafuegos de VPC tienen funciones diferentes:
- Las políticas de seguridad de Cloud Armor proporcionan seguridad perimetral y actúan sobre el tráfico de clientes a los front-ends de Google (GFEs).
- Las reglas de cortafuegos de VPC permiten o deniegan el tráfico hacia y desde tus back-ends. Debes crear reglas de firewall de entrada permitida, cuyos destinos sean las VMs de backend con balanceo de carga y cuyas fuentes sean los intervalos de IPs que usan los balanceadores de carga de aplicación externos globales o los balanceadores de carga de aplicación clásicos. Estas reglas permiten que los GFE y los sistemas de comprobación del estado se comuniquen con tus VMs de backend.
Por ejemplo, supongamos que quieres permitir que solo el tráfico de los intervalos de CIDR 100.1.1.0/24 y 100.1.2.0/24 acceda a tu balanceador de carga de aplicación externo global o a tu balanceador de carga de aplicación clásico. Tu objetivo es bloquear el tráfico para que no llegue directamente a las instancias de backend balanceadas de carga. Es decir, solo el tráfico externo proxy a través del balanceador de carga de aplicación externo global o del balanceador de carga de aplicación clásico con una política de seguridad asociada puede llegar a las instancias.
En el diagrama anterior se muestra la siguiente configuración de implementación:
- Crea dos grupos de instancias, uno en la región
us-west1y otro en la regióneurope-west1. - Despliega instancias de la aplicación de backend en las VMs de los grupos de instancias.
- Crea un balanceador de carga de aplicación externo global o un balanceador de carga de aplicación clásico en el nivel Premium. Configura un mapa de URLs y un único servicio de backend cuyos backends sean los dos grupos de instancias que has creado en el paso anterior. La regla de reenvío del balanceador de carga debe usar la dirección IP externa
120.1.1.1. - Configura una política de seguridad de Cloud Armor que permita el tráfico de 100.1.1.0/24 y 100.1.2.0/24, y deniegue el resto del tráfico.
- Asocia esta política al servicio de backend del balanceador de carga. Para obtener instrucciones, consulta el artículo Configurar políticas de seguridad de Cloud Armor. Los balanceadores de carga HTTP(S) externos con mapas de URLs más complejos pueden hacer referencia a varios servicios de backend. Puedes asociar la política de seguridad a uno o varios de los servicios de backend según sea necesario.
- Configura reglas de cortafuegos de entrada para permitir el tráfico del balanceador de carga de aplicación externo global o del balanceador de carga de aplicación clásico. Para obtener más información, consulta Reglas de cortafuegos.
Cloud Armor con balanceadores de carga de aplicación externos e IAP
Identity-Aware Proxy (IAP) verifica la identidad de un usuario y, a continuación, determina si puede acceder a una aplicación. Para habilitar IAP en el balanceador de carga de aplicación externo global o en el balanceador de carga de aplicación clásico, usa los servicios de backend del balanceador de carga. Del mismo modo, las políticas de seguridad de Cloud Armor de la periferia se adjuntan a los servicios de backend de un balanceador de carga de aplicación externo global o de un balanceador de carga de aplicación clásico.
Si las políticas de seguridad de Cloud Armor y IAP están habilitadas en un servicio de backend, el orden de su evaluación depende del tipo de balanceador de carga:
En el caso de un servicio de backend de un balanceador de carga de aplicación externo global, la evaluación de Cloud Armor se realiza primero. Si Cloud Armor bloquea una solicitud, IAP no la evalúa. Si Cloud Armor permite una solicitud, IAP la evalúa. La solicitud se bloquea si IAP no autentica la solicitud.
En el caso de un servicio de backend de un balanceador de carga de aplicaciones clásico, la evaluación de IAP se realiza primero. Si IAP autentica una solicitud, Cloud Armor la evalúa. Si una solicitud no supera la autenticación de IAP, Cloud Armor no la evalúa.
Para obtener más información sobre IAP y las configuraciones relacionadas, consulta la documentación de