Permite el tráfico de salida con una política de firewall de red global
Obtén información para proteger tu red limitando el tráfico de salida de una instancia de máquina virtual (VM). En esta guía de inicio rápido, se muestra cómo configurar una política de firewall de red global para permitir el tráfico de salida de una instancia de VM a una dirección IP específica, mientras se bloquea todo el tráfico de salida de las instancias de VM en la misma red de nube privada virtual (VPC).
En esta guía de inicio rápido, completarás las siguientes tareas:
Antes de comenzar
- Accede a tu Google Cloud cuenta. Si eres nuevo en Google Cloud, crea una cuenta para evaluar el rendimiento de nuestros productos en situaciones reales. Los clientes nuevos también obtienen $300 en créditos gratuitos para ejecutar, probar y, además, implementar cargas de trabajo.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- Habilita la API de Compute Engine para tu proyecto.
Roles obligatorios
Para crear redes de VPC en modo personalizado, instancias de VM y políticas de firewall de red globales, o para ver los registros, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu proyecto:
- Rol Compute Network Admin (
roles/compute.networkAdmin) - Rol de administrador de instancias de Compute (
roles/compute.instanceAdmin.v1) - Rol de Administrador de seguridad de Compute (
roles/compute.securityAdmin)
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Crea una red de VPC en modo personalizado con una subred
En esta sección, crearás una red de VPC en modo personalizado y una subred IPv4 para alojar tus VMs.
En la Google Cloud consola de, ve a la página Redes de VPC.
Haz clic en Crear red de VPC.
En Nombre, ingresa
vpc-fw-rules.En Descripción, ingresa
VPC network for the firewall rules quickstart.En Modo de creación de subred, selecciona Personalizado.
En la sección Subred nueva, especifica lo siguiente:
- Nombre:
subnet-fw-rules - Región:
us-central1 - Rango IPv4:
10.0.0.0/24 - Acceso privado a Google: activado
Si configuras Acceso privado a Google como activado , las VMs de esta subred pueden acceder Google Cloud a servicios sin usar una dirección IP externa.
- Nombre:
Haz clic en Listo y, luego, en Crear.
De forma predeterminada, la red de VPC incluye las siguientes reglas IPv4 implícitas:
- Una regla de salida de permiso con destino
0.0.0.0/0y la prioridad más baja posible (65535) que permite que cualquier instancia envíe tráfico a cualquier destino, excepto el tráfico que bloquea Google Cloud. - Una entrada de denegación con origen
0.0.0.0/0y la prioridad más baja posible (65535) que protege todas las instancias, ya que bloquea las conexiones entrantes.
Para obtener más información sobre la regla o acción implícita para un tráfico de entrada o salida, consulta Proceso de evaluación de reglas de firewall.
Crea VMs del cliente y del servidor
En esta sección, crearás dos VMs de Linux sin direcciones IP externas en la subred de la red de VPC que creaste anteriormente.
En la Google Cloud consola, ve a la página Crear una instancia.
En Nombre, ingresa
vm-fw-rules-server.En Región, selecciona
us-central1 (Iowa).En el menú Herramientas de redes, en Interfaces de red, selecciona lo siguiente:
- Red:
vpc-fw-rules - Subred:
subnet-fw-rules IPv4 (10.0.0.0/24) - Dirección IPv4 externa: efímera
- Red:
Haz clic en Listo y, luego, en Crear.
Toma nota de la dirección IP interna de la VM después de crearla.
Repite estos pasos para crear una segunda VM llamada
vm-fw-rules-clientcon la misma configuración de red, pero configura Dirección IPv4 externa como Ninguna.
Para instalar y ejecutar un servidor web nginx en vm-fw-rules-server, sigue estos pasos:
En la Google Cloud consola de, ve a la página Instancias de VM.
Haz clic en SSH para
vm-fw-rules-server.En el cuadro de diálogo SSH en el navegador, haz clic en Autorizar y espera a que se establezca la conexión.
Para instalar y ejecutar el servidor web
nginx, ejecuta el comandosudo apt update && sudo apt install nginx.
Crea una política de firewall de red global
En esta sección, crearás una política de firewall de red global y la asociarás con la red de VPC que creaste anteriormente.
En la Google Cloud consola de, ve a la página Políticas de firewall.
Haz clic en Crear política de firewall.
En Nombre de la política, ingresa
fw-policy.En Permiso de la implementación, elige Global.
Haz clic en Continuar para omitir la sección de reglas. Agregarás reglas de firewall en las siguientes secciones de esta guía de inicio rápido.
En la sección Asociar política con redes, haz clic en Asociar.
Selecciona la casilla de verificación
vpc-fw-rulesy haz clic en Asociar para asociar la red de VPC con la política.Haz clic en Continuar y, luego, en Crear.
Agrega reglas de firewall
En esta sección, agregarás reglas de firewall a la política de firewall de red global que creaste anteriormente.
En la Google Cloud consola de, ve a la página Políticas de firewall.
Haz clic en el nombre de tu política de firewall. En la pestaña Reglas de firewall de tu política, haz clic en Crear regla de firewall.
Agrega una regla de entrada para permitir el tráfico TCP al puerto
22. Esta regla habilita el acceso de Identity-Aware Proxy (IAP) a las instancias de VM en la red de VPC. El servicio de IAP usa una capa de autorización central para ayudarte a acceder a las VMs de cliente y de servidor. Para obtener más información, consulta la descripción general de Identity-Aware Proxy.- En Prioridad, ingresa
100. - En Tipo de destino, selecciona Instancias.
- En Destino, selecciona Aplicar a todo.
- En Dirección del tráfico, selecciona Ingress.
- En Acción en caso de coincidencia, selecciona Permitir.
En Registros, selecciona Habilitado.
Nota: Habilitar los registros puede generar una gran cantidad de registros, lo que puede generar costos más altos.
En Contexto de red de origen, selecciona Todos los contextos de red.
En la sección Origen, en Tipo de IP, selecciona IPv4. En Rangos de IP, ingresa
35.235.240.0/20.En Protocolos y puertos, selecciona Protocolos y puertos especificados, y, luego, selecciona TCP. En Puertos, ingresa
22.En Aplicación, selecciona Habilitada.
- En Prioridad, ingresa
Haz clic en Crear.
Agrega una regla de entrada para permitir el tráfico de entrada en la VM del servidor desde la VM del cliente:
- En Prioridad, ingresa
200. - En Tipo de destino, selecciona Instancias.
- En Destino, selecciona Aplicar a todo.
- En Dirección del tráfico, selecciona Ingress.
- En Acción en caso de coincidencia, selecciona Permitir.
En Registros, selecciona Habilitado.
Nota: Habilitar los registros puede generar una gran cantidad de registros, lo que puede generar costos más altos.
En Contexto de red de origen, selecciona Contexto de red específico y, luego, selecciona Dentro de la VPC.
En la sección Origen, en Tipo de IP, selecciona IPv4. En Rangos de IP, especifica la dirección IP interna de la VM del cliente. Por ejemplo,
10.0.0.2/32.En la sección Destino, en Tipo de IP, selecciona IPv4. En Rangos de IP, especifica la dirección IP interna de la VM del servidor. Por ejemplo,
10.0.0.1/32.En Protocolos y puertos, selecciona Protocolos y puertos especificados, y, luego, selecciona TCP. En Puertos, ingresa
80.En Aplicación, selecciona Habilitada.
- En Prioridad, ingresa
Haz clic en Crear.
Para mejorar la seguridad, puedes limitar todo el tráfico saliente y crear una regla de salida definida de forma precisa para permitir solo el tráfico identificado.
- Agrega una regla de salida para delegar el tráfico de salida de la VM del cliente
(hacia la VM del servidor) a la siguiente regla en el
orden de evaluación de la regla de firewall,
que es la acción IPv4 implícita que permite todo el tráfico de salida.
- En Prioridad, ingresa
300. - En Tipo de destino, selecciona Instancias.
- En Destino, selecciona Aplicar a todo.
- En Dirección del tráfico, selecciona Salida.
- En Acción en caso de coincidencia, selecciona Ir al siguiente.
- En Contexto de red de destino, selecciona Contexto de red específico y, luego, selecciona No es Internet.
- En la sección Destino, en Tipo de IP, selecciona IPv4. En
Rangos de IP, especifica la dirección IP interna de la VM del servidor. Por ejemplo,
10.0.0.1/32. - En la sección Origen, en Tipo de IP, selecciona IPv4. En
Rangos de IP, especifica la dirección IP interna de la VM del cliente. Por ejemplo,
10.0.0.2/32. - En Protocolos y puertos, selecciona Protocolos y puertos especificados,
y, luego, selecciona TCP. En Puertos, ingresa
80. - En Aplicación, selecciona Habilitada.
- En Prioridad, ingresa
- Haz clic en Crear.
Agrega una regla de salida para rechazar el tráfico de salida de todas las VMs:
- En Prioridad, ingresa
400. - En Tipo de destino, selecciona Instancias.
- En Destino, selecciona Aplicar a todo.
- En Dirección del tráfico, selecciona Salida.
- En Acción en caso de coincidencia, selecciona Rechazar.
En Registros, selecciona Habilitado.
Nota: Habilitar los registros puede generar una gran cantidad de registros, lo que puede generar costos más altos.
En Contexto de red de destino, selecciona Todos los contextos de red.
En la sección Destino, en Tipo de IP, selecciona IPv4. En Rangos de IP, ingresa
0.0.0.0/0.En Protocolos y puertos, selecciona Permitir todo.
En Aplicación, selecciona Habilitada.
- En Prioridad, ingresa
Haz clic en Crear.
- Agrega una regla de salida para delegar el tráfico de salida de la VM del cliente
(hacia la VM del servidor) a la siguiente regla en el
orden de evaluación de la regla de firewall,
que es la acción IPv4 implícita que permite todo el tráfico de salida.
Prueba la política de firewall
En esta sección, probarás la política de firewall de red global.
Para verificar que vm-fw-rules-client pueda enviar tráfico a vm-fw-rules-server, sigue estos pasos:
En la Google Cloud consola de, ve a la página Instancias de VM.
Haz clic en SSH para
vm-fw-rules-client.En el cuadro de diálogo SSH en el navegador, haz clic en Autorizar y espera a que se establezca la conexión.
Para verificar que la conexión se realice correctamente, ejecuta el siguiente comando:
curl <IP_vm-fw-rules-server> -m 2Reemplaza
IP_vm-fw-rules-serverpor la dirección IP interna de lavm-fw-rules-serverVM.
Para verificar que el tráfico de salida de cualquier VM en la red de VPC esté bloqueado, sigue estos pasos:
En la Google Cloud consola de, ve a la página Instancias de VM.
Haz clic en SSH para
vm-fw-rules-server.En el cuadro de diálogo SSH en el navegador, haz clic en Autorizar y espera a que se establezca la conexión.
Para verificar que se agote el tiempo de espera de la conexión, ejecuta el siguiente comando:
curl <IP_vm-fw-rules-client> -m 2Reemplaza
IP_vm-fw-rules-clientpor la dirección IP interna de lavm-fw-rules-clientVM.
Limpia
Para evitar que se apliquen cargos a tu Google Cloud cuenta por los recursos usados en esta guía de inicio rápido, borra el proyecto que contiene los recursos o conserva el proyecto y borra los recursos individuales.
En esta sección, borrarás los recursos que creaste en esta guía de inicio rápido.
Borra la política de firewall
En la Google Cloud consola de, ve a la página Políticas de firewall.
En la sección Políticas de firewall de red, selecciona el nombre
fw-policy.Haz clic en la pestaña Asociaciones y quita la asociación con
vpc-fw-rules.Junto al título
fw-policy, haz clic en Borrar para borrar la política de firewall.
Borra las VMs
En la Google Cloud consola de, ve a la página Instancias de VM.
Selecciona las casillas de verificación de las VMs de
vm-fw-rules-clientyvm-fw-rules-server.Haz clic en Borrar.
Borra la red de VPC y sus subredes
En la Google Cloud consola de, ve a la página Redes de VPC.
En la columna Nombre, haz clic en
vpc-fw-rules.Haz clic en Borrar la red de VPC. Cuando borras una VPC, también se borran sus subredes.