Permite el tráfico de salida con una política de firewall de red global

Obtén información para proteger tu red limitando el tráfico de salida de una instancia de máquina virtual (VM). En esta guía de inicio rápido, se muestra cómo configurar una política de firewall de red global para permitir el tráfico de salida de una instancia de VM a una dirección IP específica, mientras se bloquea todo el tráfico de salida de las instancias de VM en la misma red de nube privada virtual (VPC).

En esta guía de inicio rápido, completarás las siguientes tareas:

Antes de comenzar

  1. Accede a tu Google Cloud cuenta. Si eres nuevo en Google Cloud, crea una cuenta para evaluar el rendimiento de nuestros productos en situaciones reales. Los clientes nuevos también obtienen $300 en créditos gratuitos para ejecutar, probar y, además, implementar cargas de trabajo.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. Habilita la API de Compute Engine para tu proyecto.

Roles obligatorios

Para crear redes de VPC en modo personalizado, instancias de VM y políticas de firewall de red globales, o para ver los registros, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu proyecto:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Crea una red de VPC en modo personalizado con una subred

En esta sección, crearás una red de VPC en modo personalizado y una subred IPv4 para alojar tus VMs.

  1. En la Google Cloud consola de, ve a la página Redes de VPC.

    Ir a Redes de VPC

  2. Haz clic en Crear red de VPC.

  3. En Nombre, ingresa vpc-fw-rules.

  4. En Descripción, ingresa VPC network for the firewall rules quickstart.

  5. En Modo de creación de subred, selecciona Personalizado.

  6. En la sección Subred nueva, especifica lo siguiente:

    • Nombre: subnet-fw-rules
    • Región: us-central1
    • Rango IPv4: 10.0.0.0/24
    • Acceso privado a Google: activado

    Si configuras Acceso privado a Google como activado , las VMs de esta subred pueden acceder Google Cloud a servicios sin usar una dirección IP externa.

  7. Haz clic en Listo y, luego, en Crear.

De forma predeterminada, la red de VPC incluye las siguientes reglas IPv4 implícitas:

  • Una regla de salida de permiso con destino 0.0.0.0/0 y la prioridad más baja posible (65535) que permite que cualquier instancia envíe tráfico a cualquier destino, excepto el tráfico que bloquea Google Cloud.
  • Una entrada de denegación con origen 0.0.0.0/0 y la prioridad más baja posible (65535) que protege todas las instancias, ya que bloquea las conexiones entrantes.

Para obtener más información sobre la regla o acción implícita para un tráfico de entrada o salida, consulta Proceso de evaluación de reglas de firewall.

Crea VMs del cliente y del servidor

En esta sección, crearás dos VMs de Linux sin direcciones IP externas en la subred de la red de VPC que creaste anteriormente.

  1. En la Google Cloud consola, ve a la página Crear una instancia.

    Ir a Crear una instancia

  2. En Nombre, ingresa vm-fw-rules-server.

  3. En Región, selecciona us-central1 (Iowa).

  4. En el menú Herramientas de redes, en Interfaces de red, selecciona lo siguiente:

    • Red: vpc-fw-rules
    • Subred: subnet-fw-rules IPv4 (10.0.0.0/24)
    • Dirección IPv4 externa: efímera
  5. Haz clic en Listo y, luego, en Crear.

  6. Toma nota de la dirección IP interna de la VM después de crearla.

  7. Repite estos pasos para crear una segunda VM llamada vm-fw-rules-client con la misma configuración de red, pero configura Dirección IPv4 externa como Ninguna.

Para instalar y ejecutar un servidor web nginx en vm-fw-rules-server, sigue estos pasos:

  1. En la Google Cloud consola de, ve a la página Instancias de VM.

    Ir a Instancias de VM

  2. Haz clic en SSH para vm-fw-rules-server.

  3. En el cuadro de diálogo SSH en el navegador, haz clic en Autorizar y espera a que se establezca la conexión.

  4. Para instalar y ejecutar el servidor web nginx, ejecuta el comando sudo apt update && sudo apt install nginx.

Crea una política de firewall de red global

En esta sección, crearás una política de firewall de red global y la asociarás con la red de VPC que creaste anteriormente.

  1. En la Google Cloud consola de, ve a la página Políticas de firewall.

    Ir a Políticas de firewall

  2. Haz clic en Crear política de firewall.

  3. En Nombre de la política, ingresa fw-policy.

  4. En Permiso de la implementación, elige Global.

  5. Haz clic en Continuar para omitir la sección de reglas. Agregarás reglas de firewall en las siguientes secciones de esta guía de inicio rápido.

  6. En la sección Asociar política con redes, haz clic en Asociar.

  7. Selecciona la casilla de verificación vpc-fw-rules y haz clic en Asociar para asociar la red de VPC con la política.

  8. Haz clic en Continuar y, luego, en Crear.

Agrega reglas de firewall

En esta sección, agregarás reglas de firewall a la política de firewall de red global que creaste anteriormente.

  1. En la Google Cloud consola de, ve a la página Políticas de firewall.

    Ir a Políticas de firewall

  2. Haz clic en el nombre de tu política de firewall. En la pestaña Reglas de firewall de tu política, haz clic en Crear regla de firewall.

  3. Agrega una regla de entrada para permitir el tráfico TCP al puerto 22. Esta regla habilita el acceso de Identity-Aware Proxy (IAP) a las instancias de VM en la red de VPC. El servicio de IAP usa una capa de autorización central para ayudarte a acceder a las VMs de cliente y de servidor. Para obtener más información, consulta la descripción general de Identity-Aware Proxy.

    • En Prioridad, ingresa 100.
    • En Tipo de destino, selecciona Instancias.
    • En Destino, selecciona Aplicar a todo.
    • En Dirección del tráfico, selecciona Ingress.
    • En Acción en caso de coincidencia, selecciona Permitir.
    • En Registros, selecciona Habilitado.

      Nota: Habilitar los registros puede generar una gran cantidad de registros, lo que puede generar costos más altos.

    • En Contexto de red de origen, selecciona Todos los contextos de red.

    • En la sección Origen, en Tipo de IP, selecciona IPv4. En Rangos de IP, ingresa 35.235.240.0/20.

    • En Protocolos y puertos, selecciona Protocolos y puertos especificados, y, luego, selecciona TCP. En Puertos, ingresa 22.

    • En Aplicación, selecciona Habilitada.

  4. Haz clic en Crear.

  5. Agrega una regla de entrada para permitir el tráfico de entrada en la VM del servidor desde la VM del cliente:

    • En Prioridad, ingresa 200.
    • En Tipo de destino, selecciona Instancias.
    • En Destino, selecciona Aplicar a todo.
    • En Dirección del tráfico, selecciona Ingress.
    • En Acción en caso de coincidencia, selecciona Permitir.
    • En Registros, selecciona Habilitado.

      Nota: Habilitar los registros puede generar una gran cantidad de registros, lo que puede generar costos más altos.

    • En Contexto de red de origen, selecciona Contexto de red específico y, luego, selecciona Dentro de la VPC.

    • En la sección Origen, en Tipo de IP, selecciona IPv4. En Rangos de IP, especifica la dirección IP interna de la VM del cliente. Por ejemplo, 10.0.0.2/32.

    • En la sección Destino, en Tipo de IP, selecciona IPv4. En Rangos de IP, especifica la dirección IP interna de la VM del servidor. Por ejemplo, 10.0.0.1/32.

    • En Protocolos y puertos, selecciona Protocolos y puertos especificados, y, luego, selecciona TCP. En Puertos, ingresa 80.

    • En Aplicación, selecciona Habilitada.

  6. Haz clic en Crear.

  7. Para mejorar la seguridad, puedes limitar todo el tráfico saliente y crear una regla de salida definida de forma precisa para permitir solo el tráfico identificado.

    1. Agrega una regla de salida para delegar el tráfico de salida de la VM del cliente (hacia la VM del servidor) a la siguiente regla en el orden de evaluación de la regla de firewall, que es la acción IPv4 implícita que permite todo el tráfico de salida.
      • En Prioridad, ingresa 300.
      • En Tipo de destino, selecciona Instancias.
      • En Destino, selecciona Aplicar a todo.
      • En Dirección del tráfico, selecciona Salida.
      • En Acción en caso de coincidencia, selecciona Ir al siguiente.
      • En Contexto de red de destino, selecciona Contexto de red específico y, luego, selecciona No es Internet.
      • En la sección Destino, en Tipo de IP, selecciona IPv4. En Rangos de IP, especifica la dirección IP interna de la VM del servidor. Por ejemplo, 10.0.0.1/32.
      • En la sección Origen, en Tipo de IP, selecciona IPv4. En Rangos de IP, especifica la dirección IP interna de la VM del cliente. Por ejemplo, 10.0.0.2/32.
      • En Protocolos y puertos, selecciona Protocolos y puertos especificados, y, luego, selecciona TCP. En Puertos, ingresa 80.
      • En Aplicación, selecciona Habilitada.
    2. Haz clic en Crear.
    3. Agrega una regla de salida para rechazar el tráfico de salida de todas las VMs:

      • En Prioridad, ingresa 400.
      • En Tipo de destino, selecciona Instancias.
      • En Destino, selecciona Aplicar a todo.
      • En Dirección del tráfico, selecciona Salida.
      • En Acción en caso de coincidencia, selecciona Rechazar.
      • En Registros, selecciona Habilitado.

        Nota: Habilitar los registros puede generar una gran cantidad de registros, lo que puede generar costos más altos.

      • En Contexto de red de destino, selecciona Todos los contextos de red.

      • En la sección Destino, en Tipo de IP, selecciona IPv4. En Rangos de IP, ingresa 0.0.0.0/0.

      • En Protocolos y puertos, selecciona Permitir todo.

      • En Aplicación, selecciona Habilitada.

    4. Haz clic en Crear.

Prueba la política de firewall

En esta sección, probarás la política de firewall de red global.

Para verificar que vm-fw-rules-client pueda enviar tráfico a vm-fw-rules-server, sigue estos pasos:

  1. En la Google Cloud consola de, ve a la página Instancias de VM.

    Ir a Instancias de VM

  2. Haz clic en SSH para vm-fw-rules-client.

  3. En el cuadro de diálogo SSH en el navegador, haz clic en Autorizar y espera a que se establezca la conexión.

  4. Para verificar que la conexión se realice correctamente, ejecuta el siguiente comando:

    curl <IP_vm-fw-rules-server> -m 2

    Reemplaza IP_vm-fw-rules-server por la dirección IP interna de la vm-fw-rules-server VM.

Para verificar que el tráfico de salida de cualquier VM en la red de VPC esté bloqueado, sigue estos pasos:

  1. En la Google Cloud consola de, ve a la página Instancias de VM.

    Ir a Instancias de VM

  2. Haz clic en SSH para vm-fw-rules-server.

  3. En el cuadro de diálogo SSH en el navegador, haz clic en Autorizar y espera a que se establezca la conexión.

  4. Para verificar que se agote el tiempo de espera de la conexión, ejecuta el siguiente comando:

    curl <IP_vm-fw-rules-client> -m 2

    Reemplaza IP_vm-fw-rules-client por la dirección IP interna de la vm-fw-rules-client VM.

Limpia

Para evitar que se apliquen cargos a tu Google Cloud cuenta por los recursos usados en esta guía de inicio rápido, borra el proyecto que contiene los recursos o conserva el proyecto y borra los recursos individuales.

En esta sección, borrarás los recursos que creaste en esta guía de inicio rápido.

Borra la política de firewall

  1. En la Google Cloud consola de, ve a la página Políticas de firewall.

    Ir a Políticas de firewall

  2. En la sección Políticas de firewall de red, selecciona el nombre fw-policy.

  3. Haz clic en la pestaña Asociaciones y quita la asociación con vpc-fw-rules.

  4. Junto al título fw-policy, haz clic en Borrar para borrar la política de firewall.

Borra las VMs

  1. En la Google Cloud consola de, ve a la página Instancias de VM.

    Ir a Instancias de VM

  2. Selecciona las casillas de verificación de las VMs de vm-fw-rules-client y vm-fw-rules-server.

  3. Haz clic en Borrar.

Borra la red de VPC y sus subredes

  1. En la Google Cloud consola de, ve a la página Redes de VPC.

    Ir a Redes de VPC

  2. En la columna Nombre, haz clic en vpc-fw-rules.

  3. Haz clic en Borrar la red de VPC. Cuando borras una VPC, también se borran sus subredes.

¿Qué sigue?