Configure políticas de segurança de limite de rede

As políticas de segurança de limite de rede permitem-lhe configurar regras para permitir ou bloquear tráfego no limite da rede da Google. Pode configurar políticas de segurança de limite de rede para os seguintes tipos de front-end:

  • Balanceadores de carga de rede de encaminhamento externos
  • Encaminhamento de protocolos
  • VMs com endereços IP públicos

Pode usar políticas de segurança de limite da rede para filtrar por intervalos de endereços IP de origem e destino de forma semelhante à firewall de nova geração da nuvem, mas sem consumir os seus recursos. Além disso, uma política de segurança de limite de rede é o único tipo de política de segurança com suporte para filtragem de deslocamento de bytes.

Configure regras personalizadas para políticas de segurança de limite de rede

Tal como as políticas de segurança de back-end e de edge, pode configurar regras personalizadas para políticas de segurança de edge de rede. No exemplo seguinte, cria uma política de segurança de limite de rede, configura uma regra personalizada para permitir o tráfego apenas de um determinado intervalo de endereços IP de origem e anexa a política ao seu serviço de back-end.

As políticas de segurança de limite de rede suportam vários filtros do Cloud Armor, incluindo filtros únicos, como a filtragem de deslocamento de bytes. Para mais informações sobre as funcionalidades suportadas pelas políticas de segurança do limite da rede, consulte a vista geral da política de segurança. Além disso, pode implementar políticas de segurança de limite de rede no modo de pré-visualização.

Antes de continuar, tem de inscrever-se no Google Cloud Armor Enterprise e configurar a proteção avançada contra DDoS de rede. Não pode usar regras personalizadas para políticas de segurança de limite de rede sem uma subscrição ativa do Cloud Armor Enterprise e proteção avançada contra DDoS de rede.

Para configurar regras personalizadas, siga estes passos:

  1. Crie uma nova política de segurança de limite de rede com o nome POLICY_NAME na região REGION. Não use a mesma política de segurança que usou quando ativou a proteção avançada contra DDoS de rede.

    gcloud compute security-policies create POLICY_NAME \
       --type=CLOUD_ARMOR_NETWORK \
       --region=REGION
    
  2. Altere a regra predefinida da sua política de allow para deny para bloquear o tráfego que não seja explicitamente permitido por outras regras.

    gcloud compute security-policies rules update 2147483647 \
       --security-policy=POLICY_NAME \
       --action=deny \
       --region=REGION
    
  3. Na mesma política de segurança, adicione uma regra com a prioridade RULE_PRIORITY que permita pedidos no intervalo de endereços IP de origem RANGE.

    gcloud compute security-policies rules create RULE_PRIORITY \
       --security-policy=POLICY_NAME \
       --network-src-ip-ranges=RANGE \
       --action=allow \
       --region=REGION
    
  4. Associe a política de segurança ao seu serviço de back-end BACKEND_SERVICE_NAME.

    gcloud compute backend-services update BACKEND_SERVICE_NAME \
       --security-policy=POLICY_NAME \
       --region=REGION
    

    Em alternativa, pode associar a política de segurança a uma única instância de VM com o seguinte comando:

    gcloud beta compute instances network-interfaces update VM_NAME \
       --security-policy=POLICY_NAME \
       --security-policy-region=REGION \
       --network-interface=NETWORK_INTERFACE \
       --zone=ZONE_NAME
    
  5. Opcional: pode verificar se a política de segurança está anexada através do seguinte comando. Se tiver êxito, o campo securityPolicy na saída tem um link para o recurso da política de segurança.

    gcloud compute instances describe VM_NAME --zone=ZONE_NAME
    

Depois de criar o exemplo anterior, pode continuar a adicionar regras à sua política de segurança do limite da rede através do comando security-policies rules update. Os campos suportados para políticas de segurança de limite de rede são os seguintes:

Campo Bandeira Descrição
Endereço IP de origem --network-src-ip-ranges Endereços IPv4/6 de origem ou prefixos CIDR, no formato de texto padrão.
Portas de origem --network-src-ports Números de porta de origem para TCP/UDP/SCTP. Cada elemento pode ser um número (de 16 bits) (como "80") ou um intervalo (como "0-1023").
Códigos de região de origem --network-src-region-codes Código do país de duas letras (ISO 3166-1 alfa 2).
ASNs de origem --network-src-asns Número do sistema autónomo BGP do endereço IP de origem.
Intervalos de endereços IP de destino --network-dest-ip-ranges Endereços IPv4/6 de destino ou prefixos CIDR no formato de texto padrão.
Portas de destino --network-dest-ports Números de porta de destino para TCP/UDP/SCTP. Cada elemento pode ser um número (16 bits) (como "80") ou um intervalo (como "0-1023").
Protocolos de endereço IP --network-ip-protocols Protocolo IPv4 / cabeçalho seguinte IPv6 (após cabeçalhos de extensão). Cada elemento pode ser um número de 8 bits (como "6"), um intervalo (como "253-254") ou um dos seguintes nomes de protocolos:
  • tcp
  • udp
  • icmp
  • esp
  • ah
  • ipip
  • sctp
Filtragem por deslocamento de bytes N/A Consulte a secção seguinte.

Quando usa a flag --network-src-region-codes com uma política de segurança de limite de rede, pode usar códigos de região para os seguintes territórios sujeitos a sanções abrangentes dos EUA:

Territories Código atribuído