Autoriser le trafic sortant à l'aide d'une stratégie de pare-feu de réseau au niveau mondial
Découvrez comment sécuriser votre réseau en limitant le trafic sortant d'une instance de machine virtuelle (VM). Ce guide de démarrage rapide vous explique comment configurer une stratégie de pare-feu de réseau au niveau mondial pour autoriser le trafic sortant d'une instance de VM vers une adresse IP spécifique, tout en bloquant tout autre trafic sortant des instances de VM dans le même réseau cloud privé virtuel (VPC).
Dans ce guide de démarrage rapide, vous allez effectuer les tâches suivantes :
Avant de commencer
- Connectez-vous à votre Google Cloud compte. Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- Activez l'API Compute Engine pour votre projet.
Rôles requis
Pour créer des réseaux VPC en mode personnalisé, des instances de VM et des stratégies de pare-feu de réseau au niveau mondial, ou pour afficher les journaux, demandez à votre administrateur de vous accorder les rôles Identity and Access Management (IAM) requis dans votre projet :
- Rôle d'administrateur réseau Compute (
roles/compute.networkAdmin) - Rôle d'administrateur d'instances Compute (v1) (
roles/compute.instanceAdmin.v1) - Rôle d'administrateur de sécurité Compute (
roles/compute.securityAdmin)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises via des rôles personnalisés ou d'autres rôles prédéfinis.
Créer un réseau VPC en mode personnalisé avec un sous-réseau
Dans cette section, vous allez créer un réseau VPC en mode personnalisé et un sous-réseau IPv4 pour héberger vos VM.
Dans la Google Cloud console, accédez à la page Réseaux VPC.
Cliquez sur Créer un réseau VPC.
Dans le champ Nom, saisissez
vpc-fw-rules.Dans Description, saisissez
VPC network for the firewall rules quickstart.Dans le champ Mode de création de sous-réseau, sélectionnez Personnalisé.
Dans la section Nouveau sous-réseau, spécifiez les éléments suivants :
- Nom :
subnet-fw-rules - Région :
us-central1 - Plage IPv4 :
10.0.0.0/24 - Accès privé à Google : Activé
Si vous définissez Accès privé à Google sur Activé , les VM de ce sous-réseau peuvent accéder Google Cloud aux services sans utiliser d'adresse IP externe.
- Nom :
Cliquez sur OK, puis sur Créer.
Par défaut, le réseau VPC inclut les règles IPv4 implicites suivantes :
- Une règle de sortie autorisée avec la destination
0.0.0.0/0et la priorité la plus faible possible (65535) qui permet à n'importe quelle instance d'envoyer du trafic vers n'importe quelle destination, à l'exception du trafic bloqué par Google Cloud. - Une règle d'entrée refusée avec la source
0.0.0.0/0et la priorité la plus faible possible (65535) qui protège toutes les instances en bloquant leurs connexions entrantes.
Pour en savoir plus sur la règle ou l'action implicite pour un trafic entrant ou sortant, consultez le processus d'évaluation des règles de pare-feu.
Créer des VM cliente et serveur
Dans cette section, vous allez créer deux VM Linux sans adresse IP externe dans le sous-réseau du réseau VPC que vous avez créé précédemment.
Accédez à la page Créer une instance dans la Google Cloud console.
Dans le champ Nom, saisissez
vm-fw-rules-server.Pour Région, sélectionnez
us-central1 (Iowa).Dans le menu Mise en réseau, sous Interfaces réseau, sélectionnez :
- Réseau :
vpc-fw-rules - Sous-réseau :
subnet-fw-rules IPv4 (10.0.0.0/24) - Adresse IPv4 externe : Éphémère
- Réseau :
Cliquez sur OK, puis sur Créer.
Notez l'adresse IP interne de la VM une fois qu'elle est créée.
Répétez ces étapes pour créer une deuxième VM nommée
vm-fw-rules-clienten utilisant les mêmes paramètres réseau, mais définissez Adresse IPv4 externe sur Aucune.
Pour installer et exécuter un serveur Web nginx sur vm-fw-rules-server, procédez comme suit :
Dans la Google Cloud console, accédez à la page Instances de VM.
Cliquez sur SSH pour
vm-fw-rules-server.Dans la boîte de dialogue SSH dans votre navigateur, cliquez sur Autoriser et attendez que la connexion soit établie.
Pour installer et exécuter le serveur Web
nginx, exécutez la commandesudo apt update && sudo apt install nginx.
Créer une stratégie de pare-feu de réseau au niveau mondial
Dans cette section, vous allez créer une stratégie de pare-feu de réseau au niveau mondial et l'associer au réseau VPC que vous avez créé précédemment.
Dans la Google Cloud console, accédez à la page Règles de pare-feu.
Cliquez sur Créer une stratégie de pare-feu.
Pour le Nom de la règle, saisissez
fw-policy.Pour le Champ d'application du déploiement, sélectionnez Mondial.
Cliquez sur Continuer pour ignorer la section des règles. Vous ajouterez des règles de pare-feu dans les sections suivantes de ce guide de démarrage rapide.
Dans la section Associer la stratégie à des réseaux, cliquez sur Associer.
Cochez la case
vpc-fw-rules, puis cliquez sur Associer pour associer le réseau VPC à la stratégie.Cliquez sur Continuer, puis sur Créer.
Ajouter des règles de pare-feu
Dans cette section, vous allez ajouter des règles de pare-feu à la stratégie de pare-feu de réseau au niveau mondial que vous avez créée précédemment.
Dans la Google Cloud console, accédez à la page Règles de pare-feu.
Cliquez sur le nom de votre stratégie de pare-feu. Dans l'onglet Règles de pare-feu de votre stratégie, cliquez sur Créer une règle de pare-feu.
Ajoutez une règle d'entrée pour autoriser le trafic TCP vers le port
22. Cette règle permet à Identity-Aware Proxy (IAP) d'accéder aux instances de VM du réseau VPC. Le service IAP utilise une couche d'autorisation centrale pour vous aider à accéder aux VM clientes et serveurs. Pour en savoir plus, consultez la présentation d'Identity-Aware Proxy.- Dans le champ Priorité, saisissez
100. - Dans le champ Type de cible, sélectionnez Instances.
- Pour Cible, sélectionnez Appliquer à tout.
- Pour le Sens du trafic, sélectionnez Entrée.
- Pour l'option Action en cas de correspondance, sélectionnez Autoriser.
Pour le champ Journaux, sélectionnez Activé.
Remarque : L'activation des journaux peut générer un grand nombre de journaux, ce qui peut entraîner des coûts plus élevés.
Pour le Contexte réseau source, sélectionnez Tous les contextes réseau.
Dans la section Source, pour le champ Type d'adresse IP, sélectionnez IPv4. Dans le champ Plages d'adresses IP, saisissez
35.235.240.0/20.Pour Protocoles et ports, sélectionnez Protocoles et ports spécifiés, puis TCP. Dans le champ Ports, saisissez
22.Pour le champ Application, sélectionnez Activé.
- Dans le champ Priorité, saisissez
Cliquez sur Créer.
Ajoutez une règle d'entrée pour autoriser le trafic entrant sur la VM serveur à partir de la VM cliente :
- Dans le champ Priorité, saisissez
200. - Dans le champ Type de cible, sélectionnez Instances.
- Pour Cible, sélectionnez Appliquer à tout.
- Pour le Sens du trafic, sélectionnez Entrée.
- Pour l'option Action en cas de correspondance, sélectionnez Autoriser.
Pour le champ Journaux, sélectionnez Activé.
Remarque : L'activation des journaux peut générer un grand nombre de journaux, ce qui peut entraîner des coûts plus élevés.
Pour le Contexte réseau source, sélectionnez Contexte réseau spécifique, puis Intra-VPC.
Dans la section Source, pour le champ Type d'adresse IP, sélectionnez IPv4. Dans le champ Plages d'adresses IP, spécifiez l'adresse IP interne de la VM cliente. Par exemple,
10.0.0.2/32.Dans la section Destination, pour le champ Type d'adresse IP, sélectionnez IPv4. Dans le champ Plages d'adresses IP, spécifiez l'adresse IP interne de la VM serveur. Par exemple,
10.0.0.1/32.Pour Protocoles et ports, sélectionnez Protocoles et ports spécifiés, puis TCP. Dans le champ Ports, saisissez
80.Pour le champ Application, sélectionnez Activé.
- Dans le champ Priorité, saisissez
Cliquez sur Créer.
Pour améliorer la sécurité, vous pouvez limiter tout le trafic sortant et créer une règle de sortie étroitement définie pour n'autoriser que le trafic identifié.
- Ajoutez une règle de sortie pour déléguer le trafic sortant de la VM cliente
(vers la VM serveur) à la règle suivante dans l'
ordre d'évaluation des règles de pare-feu,
qui est l'action IPv4 implicite autorisant tout le trafic sortant.
- Dans le champ Priorité, saisissez
300. - Dans le champ Type de cible, sélectionnez Instances.
- Pour Cible, sélectionnez Appliquer à tout.
- Pour le Sens du trafic, sélectionnez Sortie.
- Pour l'option Action en cas de correspondance, sélectionnez Passer à l'étape suivante.
- Pour le Contexte réseau de destination, sélectionnez Contexte réseau spécifique, puis Non-Internet.
- Dans la section Destination, pour le champ Type d'adresse IP, sélectionnez IPv4. Dans le champ
Plages d'adresses IP, spécifiez l'adresse IP interne de la VM serveur. Par exemple,
10.0.0.1/32. - Dans la section Source, pour le champ Type d'adresse IP, sélectionnez IPv4. Dans le champ
Plages d'adresses IP, spécifiez l'adresse IP interne de la VM cliente. Par exemple,
10.0.0.2/32. - Pour Protocoles et ports, sélectionnez Protocoles et ports spécifiés,
puis TCP. Dans le champ Ports, saisissez
80. - Pour le champ Application, sélectionnez Activé.
- Dans le champ Priorité, saisissez
- Cliquez sur Créer.
Ajoutez une règle de sortie pour refuser le trafic sortant de toutes les VM :
- Dans le champ Priorité, saisissez
400. - Dans le champ Type de cible, sélectionnez Instances.
- Pour Cible, sélectionnez Appliquer à tout.
- Pour le Sens du trafic, sélectionnez Sortie.
- Pour l'option Action en cas de correspondance, sélectionnez Refuser.
Pour le champ Journaux, sélectionnez Activé.
Remarque : L'activation des journaux peut générer un grand nombre de journaux, ce qui peut entraîner des coûts plus élevés.
Pour le Contexte réseau de destination, sélectionnez Tous les contextes réseau.
Dans la section Destination, pour le champ Type d'adresse IP, sélectionnez IPv4. Dans le champ Plages d'adresses IP, saisissez
0.0.0.0/0.Pour Protocoles et ports, sélectionnez Tout autoriser.
Pour le champ Application, sélectionnez Activé.
- Dans le champ Priorité, saisissez
Cliquez sur Créer.
- Ajoutez une règle de sortie pour déléguer le trafic sortant de la VM cliente
(vers la VM serveur) à la règle suivante dans l'
ordre d'évaluation des règles de pare-feu,
qui est l'action IPv4 implicite autorisant tout le trafic sortant.
Tester la stratégie de pare-feu
Dans cette section, vous allez tester la stratégie de pare-feu de réseau au niveau mondial.
Pour vérifier que vm-fw-rules-client peut envoyer du trafic à vm-fw-rules-server, procédez comme suit :
Dans la Google Cloud console, accédez à la page Instances de VM.
Cliquez sur SSH pour
vm-fw-rules-client.Dans la boîte de dialogue SSH dans votre navigateur, cliquez sur Autoriser et attendez que la connexion soit établie.
Pour vérifier que la connexion a réussi, exécutez la commande suivante :
curl <IP_vm-fw-rules-server> -m 2Remplacez
IP_vm-fw-rules-serverpar l'adresse IP interne de lavm-fw-rules-serverVM.
Pour vérifier que le trafic sortant de n'importe quelle VM du réseau VPC est bloqué, procédez comme suit :
Dans la Google Cloud console, accédez à la page Instances de VM.
Cliquez sur SSH pour
vm-fw-rules-server.Dans la boîte de dialogue SSH dans votre navigateur, cliquez sur Autoriser et attendez que la connexion soit établie.
Pour vérifier que la connexion est arrivée à expiration, exécutez la commande suivante :
curl <IP_vm-fw-rules-client> -m 2Remplacez
IP_vm-fw-rules-clientpar l'adresse IP interne de lavm-fw-rules-clientVM.
Libérer de l'espace
Pour éviter que les ressources utilisées lors de ce guide de démarrage rapide soient facturées sur votre Google Cloud compte, supprimez le projet contenant les ressources, ou conservez le projet et supprimez chaque ressource individuellement.
Dans cette section, vous allez supprimer les ressources créées dans ce guide de démarrage rapide.
Supprimer la stratégie de pare-feu
Dans la Google Cloud console, accédez à la page Règles de pare-feu.
Dans la section Stratégies de pare-feu de réseau, sélectionnez le nom
fw-policy.Cliquez sur l'onglet Associations, puis supprimez l'association avec
vpc-fw-rules.À côté du titre
fw-policy, cliquez sur Supprimer pour supprimer la stratégie de pare-feu.
Supprimer les VM
Dans la Google Cloud console, accédez à la page Instances de VM.
Cochez les cases correspondant aux VM
vm-fw-rules-clientetvm-fw-rules-server.Cliquez sur Supprimer.
Supprimer le réseau VPC et ses sous-réseaux
Dans la Google Cloud console, accédez à la page Réseaux VPC.
Dans la colonne Nom, cliquez sur
vpc-fw-rules.Cliquez sur Supprimer le réseau VPC. La suppression d'un VPC entraîne également celle de ses sous-réseaux.