Ausgehenden Traffic mit einer globalen Netzwerk-Firewallrichtlinie zulassen
Hier erfahren Sie, wie Sie Ihr Netzwerk sichern, indem Sie den ausgehenden Traffic von einer VM-Instanz (Virtual Machine) einschränken. In dieser Kurzanleitung wird gezeigt, wie Sie eine globale Netzwerk-Firewallrichtlinie so konfigurieren, dass ausgehender Traffic von einer VM-Instanz zu einer bestimmten IP-Adresse zugelassen wird, während der gesamte andere ausgehende Traffic von VM-Instanzen im selben VPC-Netzwerk (Virtual Private Cloud) blockiert wird.
In dieser Kurzanleitung führen Sie die folgenden Aufgaben aus:
Hinweis
- Melden Sie sich in Ihrem Google Cloud -Konto an. Wenn Sie noch kein Konto haben Google Cloud, erstellen Sie ein Konto, um die Leistungsfähigkeit unserer Produkte in der Praxis sehen und bewerten zu können. Neukunden erhalten außerdem ein Guthaben von 300 $, um Arbeitslasten auszuführen, zu testen und bereitzustellen.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- Aktivieren Sie die Compute Engine API für Ihr Projekt.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) für Ihr Projekt zu gewähren, damit Sie VPC-Netzwerke im benutzerdefinierten Modus, VM-Instanzen und globale Netzwerk-Firewallrichtlinien erstellen oder die Logs ansehen können:
- Rolle „Compute-Netzwerkadministrator“ (
roles/compute.networkAdmin) - Rolle „Compute Instance Admin“ (v1) (
roles/compute.instanceAdmin.v1) - Rolle „Compute-Sicherheitsadministrator“ (
roles/compute.securityAdmin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
VPC-Netzwerk im benutzerdefinierten Modus mit einem Subnetz erstellen
In diesem Abschnitt erstellen Sie ein VPC-Netzwerk im benutzerdefinierten Modus und ein IPv4-Subnetz zum Hosten Ihrer VMs.
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerke auf.
Klicken Sie auf VPC-Netzwerk erstellen.
Geben Sie für Name
vpc-fw-rulesein.Geben Sie unter Beschreibung
VPC network for the firewall rules quickstartein.Wählen Sie unter Modus für Subnetzerstellung die Option Benutzerdefiniert aus.
Geben Sie im Bereich Neues Subnetz Folgendes an:
- Name:
subnet-fw-rules - Region:
us-central1 - IPv4-Bereich:
10.0.0.0/24 - Privater Google-Zugriff: Ein
Wenn Sie Privater Google-Zugriff auf Ein setzen, können die VMs in diesem Subnetz auf Google Cloud Dienste zugreifen, ohne eine externe IP-Adresse zu verwenden.
- Name:
Klicken Sie auf Fertig und dann auf Erstellen.
Standardmäßig enthält das VPC-Netzwerk die folgenden implizierten IPv4-Regeln:
- Eine Regel zum Zulassen von ausgehendem Traffic mit dem Ziel
0.0.0.0/0und der niedrigsten möglichen Priorität (65535), die es jeder Instanz ermöglicht, Traffic an ein beliebiges Ziel zu senden (gilt nicht für von Google Cloudblockiertem Traffic). - Eine Regel zum Ablehnen von eingehendem Traffic mit der Quelle
0.0.0.0/0und der niedrigsten möglichen Priorität (65535), die alle Instanzen schützt, indem eingehende Verbindungen zu ihnen blockiert werden.
Weitere Informationen zur implizierten Regel oder Aktion für eingehenden oder ausgehenden Traffic finden Sie unter Prozess zur Auswertung von Firewallregeln.
Client- und Server-VMs erstellen
In diesem Abschnitt erstellen Sie zwei Linux-VMs ohne externe IP-Adressen im Subnetz des VPC-Netzwerk, das Sie zuvor erstellt haben.
Rufen Sie in der Google Cloud Console die Seite Instanz erstellen auf.
Geben Sie für Name
vm-fw-rules-serverein.Wählen Sie bei Region die Option
us-central1 (Iowa)aus.Wählen Sie im Menü Netzwerk unter Netzwerkschnittstellen Folgendes aus:
- Netzwerk:
vpc-fw-rules - Subnetzwerk:
subnet-fw-rules IPv4 (10.0.0.0/24) - Externe IPv4-Adresse: Sitzungsspezifisch
- Netzwerk:
Klicken Sie auf Fertig und dann auf Erstellen.
Notieren Sie sich die interne IP-Adresse der VM, nachdem sie erstellt wurde.
Wiederholen Sie diese Schritte, um eine zweite VM mit dem Namen
vm-fw-rules-clientmit denselben Netzwerkeinstellungen zu erstellen. Setzen Sie jedoch Externe IPv4-Adresse auf Keine.
So installieren und führen Sie einen nginx-Webserver auf vm-fw-rules-server aus:
Rufen Sie in der Google Cloud Console die Seite VM-Instanzen auf.
Klicken Sie für
vm-fw-rules-serverauf SSH.Klicken Sie im Dialogfeld SSH im Browser auf Autorisieren und warten Sie, bis die Verbindung hergestellt wurde.
Führen Sie den Befehl
sudo apt update && sudo apt install nginxaus, um dennginxWebserver zu installieren und auszuführen.
Globale Netzwerk-Firewallrichtlinie erstellen
In diesem Abschnitt erstellen Sie eine globale Netzwerk-Firewallrichtlinie und verknüpfen sie mit dem VPC-Netzwerk, das Sie zuvor erstellt haben.
Rufen Sie in der Google Cloud Console die Seite Firewallrichtlinien auf.
Klicken Sie auf Firewallrichtlinie erstellen.
Geben Sie als Richtlinienname
fw-policyein.Wählen Sie unter Bereitstellungsbereich die Option Global aus.
Klicken Sie auf Weiter , um den Abschnitt „Regeln“ zu überspringen. Sie fügen in den nächsten Abschnitten dieser Kurzanleitung Firewallregeln hinzu.
Klicken Sie im Abschnitt Richtlinie mit Netzwerken verknüpfen auf Verknüpfen.
Markieren Sie das Kästchen
vpc-fw-rulesund klicken Sie auf Verknüpfen , um das VPC-Netzwerk mit der Richtlinie zu verknüpfen.Klicken Sie auf Weiter und dann auf Erstellen.
Firewallregeln hinzufügen
In diesem Abschnitt fügen Sie der globalen Netzwerk-Firewallrichtlinie, die Sie zuvor erstellt haben, Firewallregeln hinzu.
Rufen Sie in der Google Cloud Console die Seite Firewallrichtlinien auf.
Klicken Sie auf den Namen Ihrer Firewallrichtlinie. Klicken Sie auf dem Tab Firewallregeln Ihrer Richtlinie auf Firewallregel erstellen.
Fügen Sie eine Regel für eingehenden Traffic hinzu, um TCP-Traffic an Port
22zuzulassen. Diese Regel ermöglicht den Zugriff über Identity-Aware Proxy (IAP) auf die VM-Instanzen im VPC-Netzwerk. Der IAP-Dienst verwendet eine zentrale Autorisierungsebene, um Ihnen den Zugriff auf die Client- und Server-VMs zu erleichtern. Weitere Informationen finden Sie in der Übersicht über Identity-Aware Proxy.- Geben Sie als Priorität
100ein. - Wählen Sie für Zieltyp die Option Instanzen aus.
- Wählen Sie unter Ziel die Option Auf alle anwenden aus.
- Wählen Sie für Traffic-Richtung die Option Eingehend aus.
- Wählen Sie für Aktion bei Übereinstimmung die Option Zulassen aus.
Wählen Sie für Logs die Option Aktiviert aus.
Hinweis:Wenn Sie Logs aktivieren, kann eine große Anzahl von Logs generiert werden, was zu höheren Kosten führen kann.
Wählen Sie unter Quellnetzwerkkontext die Option Alle Netzwerkkontexte aus.
Wählen Sie im Abschnitt Quelle unter IP-Typ die Option IPv4 aus. Geben Sie unter IP-Bereiche
35.235.240.0/20ein.Wählen Sie unter Protokolle und Ports die Option Angegebene Protokolle und Ports, und dann TCP aus. Geben Sie für Ports
22ein.Wählen Sie unter Erzwingung die Option Aktiviert aus.
- Geben Sie als Priorität
Klicken Sie auf Erstellen.
Fügen Sie eine Regel für eingehenden Traffic hinzu, um eingehenden Traffic auf der Server-VM von der Client-VM zuzulassen:
- Geben Sie als Priorität
200ein. - Wählen Sie für Zieltyp die Option Instanzen aus.
- Wählen Sie unter Ziel die Option Auf alle anwenden aus.
- Wählen Sie für Traffic-Richtung die Option Eingehend aus.
- Wählen Sie für Aktion bei Übereinstimmung die Option Zulassen aus.
Wählen Sie für Logs die Option Aktiviert aus.
Hinweis:Wenn Sie Logs aktivieren, kann eine große Anzahl von Logs generiert werden, was zu höheren Kosten führen kann.
Wählen Sie unter Quellnetzwerkkontext die Option Bestimmter Netzwerkkontext und dann Innerhalb von VPC aus.
Wählen Sie im Abschnitt Quelle unter IP-Typ die Option IPv4 aus. Geben Sie unter IP-Bereiche die interne IP-Adresse der Client-VM an. Beispiel:
10.0.0.2/32.Wählen Sie im Abschnitt Ziel unter IP-Typ die Option IPv4 aus. Geben Sie unter IP-Bereiche die interne IP-Adresse der Server-VM an. Beispiel:
10.0.0.1/32.Wählen Sie unter Protokolle und Ports die Option Angegebene Protokolle und Ports, und dann TCP aus. Geben Sie für Ports
80ein.Wählen Sie unter Erzwingung die Option Aktiviert aus.
- Geben Sie als Priorität
Klicken Sie auf Erstellen.
Für eine verbesserte Sicherheit können Sie den gesamten ausgehenden Traffic einschränken und eine eng definierte Regel für ausgehenden Traffic erstellen, um nur den identifizierten Traffic zuzulassen.
- Fügen Sie eine Regel für ausgehenden Traffic hinzu, um den ausgehenden Traffic von der Client-VM
(zur Server-VM) an die nächste Regel in der
Auswertungsreihenfolge der Firewallregeln zu delegieren.
Dies ist die implizierte IPv4-Aktion, die den gesamten ausgehenden Traffic zulässt.
- Geben Sie als Priorität
300ein. - Wählen Sie für Zieltyp die Option Instanzen aus.
- Wählen Sie unter Ziel die Option Auf alle anwenden aus.
- Wählen Sie für Traffic-Richtung die Option Ausgehend aus.
- Wählen Sie für Aktion bei Übereinstimmung die Option Weiter zur nächsten Regel aus.
- Wählen Sie unter Zielnetzwerkkontext die Option Bestimmter Netzwerkkontext und dann Nicht Internet aus.
- Wählen Sie im Abschnitt Ziel unter IP-Typ die Option IPv4 aus. Geben Sie unter
IP-Bereiche die interne IP-Adresse der Server-VM an. Beispiel:
10.0.0.1/32. - Wählen Sie im Abschnitt Quelle unter IP-Typ die Option IPv4 aus. Geben Sie unter
IP-Bereiche die interne IP-Adresse der Client-VM an. Beispiel:
10.0.0.2/32. - Wählen Sie unter Protokolle und Ports die Option Angegebene Protokolle und Ports,
und dann TCP aus. Geben Sie für Ports
80ein. - Wählen Sie unter Erzwingung die Option Aktiviert aus.
- Geben Sie als Priorität
- Klicken Sie auf Erstellen.
Fügen Sie eine Regel für ausgehenden Traffic hinzu, um ausgehenden Traffic von allen VMs abzulehnen:
- Geben Sie als Priorität
400ein. - Wählen Sie für Zieltyp die Option Instanzen aus.
- Wählen Sie unter Ziel die Option Auf alle anwenden aus.
- Wählen Sie für Traffic-Richtung die Option Ausgehend aus.
- Wählen Sie für Aktion bei Übereinstimmung die Option Ablehnen aus.
Wählen Sie für Logs die Option Aktiviert aus.
Hinweis:Wenn Sie Logs aktivieren, kann eine große Anzahl von Logs generiert werden, was zu höheren Kosten führen kann.
Wählen Sie unter Zielnetzwerkkontext die Option Alle Netzwerkkontexte aus.
Wählen Sie im Abschnitt Ziel unter IP-Typ die Option IPv4 aus. Geben Sie unter IP-Bereiche
0.0.0.0/0ein.Wählen Sie unter Protokolle und Ports die Option Alle zulassen aus.
Wählen Sie unter Erzwingung die Option Aktiviert aus.
- Geben Sie als Priorität
Klicken Sie auf Erstellen.
- Fügen Sie eine Regel für ausgehenden Traffic hinzu, um den ausgehenden Traffic von der Client-VM
(zur Server-VM) an die nächste Regel in der
Auswertungsreihenfolge der Firewallregeln zu delegieren.
Dies ist die implizierte IPv4-Aktion, die den gesamten ausgehenden Traffic zulässt.
Firewallrichtlinie testen
In diesem Abschnitt testen Sie die globale Netzwerk-Firewallrichtlinie.
So prüfen Sie, ob vm-fw-rules-client Traffic an vm-fw-rules-server senden kann:
Rufen Sie in der Google Cloud Console die Seite VM-Instanzen auf.
Klicken Sie für
vm-fw-rules-clientauf SSH.Klicken Sie im Dialogfeld SSH im Browser auf Autorisieren und warten Sie, bis die Verbindung hergestellt wurde.
Führen Sie den folgenden Befehl aus, um zu prüfen, ob die Verbindung erfolgreich war:
curl <IP_vm-fw-rules-server> -m 2Ersetzen Sie
IP_vm-fw-rules-serverdurch die interne IP-Adresse dervm-fw-rules-serverVM.
So prüfen Sie, ob der ausgehende Traffic von einer VM im VPC-Netzwerk blockiert wird:
Rufen Sie in der Google Cloud Console die Seite VM-Instanzen auf.
Klicken Sie für
vm-fw-rules-serverauf SSH.Klicken Sie im Dialogfeld SSH im Browser auf Autorisieren und warten Sie, bis die Verbindung hergestellt wurde.
Führen Sie den folgenden Befehl aus, um zu prüfen, ob die Verbindung eine Zeitüberschreitung verursacht:
curl <IP_vm-fw-rules-client> -m 2Ersetzen Sie
IP_vm-fw-rules-clientdurch die interne IP-Adresse dervm-fw-rules-clientVM.
Bereinigen
Damit Ihrem Google Cloud Konto die in dieser Kurzanleitung verwendeten Ressourcen nicht in Rechnung gestellt werden, können Sie entweder das Projekt löschen, das die Ressourcen enthält, oder das Projekt beibehalten und die einzelnen Ressourcen löschen.
In diesem Abschnitt löschen Sie die Ressourcen, die Sie in dieser Kurzanleitung erstellt haben.
Firewallrichtlinie löschen
Rufen Sie in der Google Cloud Console die Seite Firewallrichtlinien auf.
Wählen Sie im Abschnitt Netzwerk-Firewallrichtlinien den Namen
fw-policyaus.Klicken Sie auf den Tab Verknüpfungen und entfernen Sie die Verknüpfung mit
vpc-fw-rules.Klicken Sie neben dem Titel
fw-policyauf Löschen, um die Firewallrichtlinie zu löschen.
VMs löschen
Rufen Sie in der Google Cloud Console die Seite VM-Instanzen auf.
Markieren Sie die Kästchen für die VMs
vm-fw-rules-clientundvm-fw-rules-server.Klicken Sie auf Löschen.
VPC-Netzwerk und dessen Subnetze löschen
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerke auf.
Klicken Sie in der Spalte Name auf
vpc-fw-rules.Klicken Sie auf VPC-Netzwerk löschen. Wenn Sie eine VPC löschen, werden auch deren Subnetze gelöscht.