Mengizinkan traffic keluar menggunakan kebijakan firewall jaringan global

Pelajari cara mengamankan jaringan Anda dengan membatasi traffic keluar dari instance virtual machine (VM). Panduan memulai ini menunjukkan cara mengonfigurasi kebijakan firewall jaringan global untuk mengizinkan traffic keluar dari instance VM ke alamat IP tertentu, sekaligus memblokir semua traffic keluar lainnya dari instance VM di jaringan Virtual Private Cloud (VPC) yang sama.

Dalam panduan memulai ini, Anda akan menyelesaikan tugas berikut:

Sebelum memulai

  1. Login keakun Anda. Google Cloud Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga mendapatkan kredit gratis senilai $300 untuk menjalankan, menguji, dan men-deploy workload.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. Aktifkan Compute Engine API untuk project Anda.

Peran yang diperlukan

Untuk membuat jaringan VPC mode kustom, instance VM, dan kebijakan firewall jaringan global, atau untuk melihat log, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di project Anda:

Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Membuat jaringan VPC mode kustom dengan subnet

Di bagian ini, Anda akan membuat jaringan VPC mode kustom dan subnet IPv4 untuk menghosting VM.

  1. Di Google Cloud konsol, buka halaman VPC networks.

    Buka VPC networks

  2. Klik Create VPC network.

  3. Untuk Name, masukkan vpc-fw-rules.

  4. Untuk Description, masukkan VPC network for the firewall rules quickstart.

  5. Untuk Subnet creation mode, pilih Custom.

  6. Di bagian New subnet, tentukan hal berikut:

    • Name: subnet-fw-rules
    • Region: us-central1
    • IPv4 range: 10.0.0.0/24
    • Private Google Access: On

    Dengan menetapkan Akses Google Pribadi ke On , VM di subnet ini dapat mengakses Google Cloud layanan tanpa menggunakan alamat IP eksternal.

  7. Klik Done, lalu klik Create.

Secara default, jaringan VPC mencakup aturan IPv4 tersirat berikut:

  • Aturan izinkan egress dengan tujuan 0.0.0.0/0 dan prioritas terendah (65535) yang mengizinkan instance mengirim traffic ke tujuan mana pun, kecuali untuk traffic yang diblokir oleh Google Cloud.
  • Aturan tolak ingress dengan sumber 0.0.0.0/0 dan prioritas terendah (65535) yang melindungi semua instance dengan memblokir koneksi masuk ke instance tersebut.

Untuk mengetahui informasi selengkapnya tentang aturan atau tindakan tersirat untuk traffic masuk atau keluar, lihat Proses evaluasi aturan firewall.

Membuat VM klien dan server

Di bagian ini, Anda akan membuat dua VM Linux tanpa alamat IP eksternal di subnet jaringan VPC yang Anda buat sebelumnya.

  1. Di Google Cloud konsol, buka halaman Create an instance.

    Buka Create an instance

  2. Untuk Name, masukkan vm-fw-rules-server.

  3. Untuk Region, pilih us-central1 (Iowa).

  4. Di menu Networking, di bagian Network interfaces, pilih:

    • Network: vpc-fw-rules
    • Subnetwork: subnet-fw-rules IPv4 (10.0.0.0/24)
    • External IPv4 address: Ephemeral
  5. Klik Done, lalu klik Create.

  6. Catat alamat IP internal VM setelah dibuat.

  7. Ulangi langkah-langkah ini untuk membuat VM kedua bernama vm-fw-rules-client menggunakan setelan jaringan yang sama, tetapi tetapkan External IPv4 address ke None.

Untuk menginstal dan menjalankan server web nginx di vm-fw-rules-server, ikuti langkah-langkah berikut:

  1. Di Google Cloud konsol, buka halaman VM instances.

    Buka instance VM

  2. Klik SSH untuk vm-fw-rules-server.

  3. Dalam dialog SSH-in-browser, klik Authorize dan tunggu hingga koneksi dibuat.

  4. Untuk menginstal dan menjalankan server web nginx, jalankan perintah sudo apt update && sudo apt install nginx.

Membuat kebijakan firewall jaringan global

Di bagian ini, Anda akan membuat kebijakan firewall jaringan global dan mengaitkannya dengan jaringan VPC yang Anda buat sebelumnya.

  1. Di Google Cloud konsol, buka halaman Firewall policies.

    Buka Firewall policies

  2. Klik Create firewall policy.

  3. Untuk Policy name, masukkan fw-policy.

  4. Untuk Deployment scope, pilih Global.

  5. Klik Continue untuk melewati bagian aturan. Anda akan menambahkan aturan firewall di bagian berikutnya dalam panduan memulai ini.

  6. Di bagian Associate policy with networks, klik Associate.

  7. Centang kotak vpc-fw-rules, lalu klik Associate untuk mengaitkan jaringan VPC dengan kebijakan.

  8. Klik Continue, lalu klik Create.

Menambahkan aturan firewall

Di bagian ini, Anda akan menambahkan aturan firewall ke kebijakan firewall jaringan global yang Anda buat sebelumnya.

  1. Di Google Cloud konsol, buka halaman Firewall policies.

    Buka Firewall policies

  2. Klik nama kebijakan firewall Anda. Di tab Aturan firewall kebijakan Anda, klik Buat aturan firewall.

  3. Tambahkan aturan ingress untuk mengizinkan traffic TCP ke port 22. Aturan ini mengaktifkan akses Identity-Aware Proxy (IAP) ke instance VM di jaringan VPC. Layanan IAP menggunakan lapisan otorisasi pusat untuk membantu Anda mengakses VM klien dan server. Untuk mengetahui informasi selengkapnya, lihat Ringkasan Identity-Aware Proxy.

    • Untuk Priority, masukkan 100.
    • Untuk Target type, pilih Instances.
    • Untuk Target, pilih Apply to all.
    • Untuk Direction of traffic, pilih Ingress.
    • Untuk Action on match, pilih Allow.
    • Untuk Logs, pilih Enabled.

      Catatan: Mengaktifkan log dapat menghasilkan log dalam jumlah besar, yang dapat mengakibatkan biaya yang lebih tinggi.

    • Untuk Source network context, pilih All network contexts.

    • Di bagian Source, untuk IP type, pilih IPv4. Di IP ranges, masukkan 35.235.240.0/20.

    • Untuk Protocols and ports, pilih Specified protocols and ports, lalu pilih TCP. Untuk Ports, masukkan 22.

    • Untuk Enforcement, pilih Enabled.

  4. Klik Create.

  5. Tambahkan aturan ingress untuk mengizinkan traffic masuk di VM server dari VM klien:

    • Untuk Priority, masukkan 200.
    • Untuk Target type, pilih Instances.
    • Untuk Target, pilih Apply to all.
    • Untuk Direction of traffic, pilih Ingress.
    • Untuk Action on match, pilih Allow.
    • Untuk Logs, pilih Enabled.

      Catatan: Mengaktifkan log dapat menghasilkan log dalam jumlah besar, yang dapat mengakibatkan biaya yang lebih tinggi.

    • Untuk Source network context, pilih Specific network context, lalu pilih Intra VPC.

    • Di bagian Source, untuk IP type, pilih IPv4. Di IP ranges, tentukan alamat IP internal VM klien. Misalnya, 10.0.0.2/32.

    • Di bagian Destination, untuk IP type, pilih IPv4. Di IP ranges, tentukan alamat IP internal VM server. Misalnya, 10.0.0.1/32.

    • Untuk Protocols and ports, pilih Specified protocols and ports, lalu pilih TCP. Untuk Ports, masukkan 80.

    • Untuk Enforcement, pilih Enabled.

  6. Klik Create.

  7. Untuk meningkatkan keamanan, Anda dapat membatasi semua traffic keluar dan membuat aturan egress yang ditentukan secara sempit untuk hanya mengizinkan traffic yang diidentifikasi.

    1. Tambahkan aturan egress untuk mendelegasikan traffic keluar dari VM klien (ke VM server) ke aturan berikutnya dalam urutan evaluasi aturan firewall, yang merupakan tindakan IPv4 tersirat yang mengizinkan semua traffic keluar.
      • Untuk Priority, masukkan 300.
      • Untuk Target type, pilih Instances.
      • Untuk Target, pilih Apply to all.
      • Untuk Direction of traffic, pilih Egress.
      • Untuk Action on match, pilih Go to next.
      • Untuk Destination network context, pilih Specific network context, lalu pilih Non-internet.
      • Di bagian Destination, untuk IP type, pilih IPv4. Di IP ranges, tentukan alamat IP internal VM server. Misalnya, 10.0.0.1/32.
      • Di bagian Source, untuk IP type, pilih IPv4. Di IP ranges, tentukan alamat IP internal VM klien. Misalnya, 10.0.0.2/32.
      • Untuk Protocols and ports, pilih Specified protocols and ports, lalu pilih TCP. Untuk Ports, masukkan 80.
      • Untuk Enforcement, pilih Enabled.
    2. Klik Create.
    3. Tambahkan aturan egress untuk menolak traffic keluar dari semua VM:

      • Untuk Priority, masukkan 400.
      • Untuk Target type, pilih Instances.
      • Untuk Target, pilih Apply to all.
      • Untuk Direction of traffic, pilih Egress.
      • Untuk Action on match, pilih Deny.
      • Untuk Logs, pilih Enabled.

        Catatan: Mengaktifkan log dapat menghasilkan log dalam jumlah besar, yang dapat mengakibatkan biaya yang lebih tinggi.

      • Untuk Destination network context, pilih All network contexts.

      • Di bagian Destination, untuk IP type, pilih IPv4. Di IP ranges, masukkan 0.0.0.0/0.

      • Untuk Protocols and ports, pilih Allow all.

      • Untuk Enforcement, pilih Enabled.

    4. Klik Create.

Menguji kebijakan firewall

Di bagian ini, Anda akan menguji kebijakan firewall jaringan global.

Untuk memverifikasi bahwa vm-fw-rules-client dapat mengirim traffic ke vm-fw-rules-server, ikuti langkah-langkah berikut:

  1. Di Google Cloud konsol, buka halaman VM instances.

    Buka instance VM

  2. Klik SSH untuk vm-fw-rules-client.

  3. Dalam dialog SSH-in-browser, klik Authorize dan tunggu hingga koneksi dibuat.

  4. Untuk memverifikasi bahwa koneksi berhasil, jalankan perintah berikut:

    curl <IP_vm-fw-rules-server> -m 2

    Ganti IP_vm-fw-rules-server dengan alamat IP internal vm-fw-rules-server VM.

Untuk memverifikasi bahwa traffic keluar dari VM mana pun di jaringan VPC diblokir, ikuti langkah-langkah berikut:

  1. Di Google Cloud konsol, buka halaman VM instances.

    Buka instance VM

  2. Klik SSH untuk vm-fw-rules-server.

  3. Dalam dialog SSH-in-browser, klik Authorize dan tunggu hingga koneksi dibuat.

  4. Untuk memverifikasi bahwa koneksi mengalami error karena waktu tunggu habis, jalankan perintah berikut:

    curl <IP_vm-fw-rules-client> -m 2

    Ganti IP_vm-fw-rules-client dengan alamat IP internal VM vm-fw-rules-client.

Pembersihan

Agar akun Google Cloud Anda tidak dikenai biaya untuk resource yang digunakan dalam panduan memulai ini, hapus project yang berisi resource tersebut, atau simpan project dan hapus setiap resource.

Di bagian ini, Anda akan menghapus resource yang dibuat dalam panduan memulai ini.

Menghapus kebijakan firewall

  1. Di Google Cloud konsol, buka halaman Firewall policies.

    Buka Firewall policies

  2. Di bagian Network firewall policies, pilih nama fw-policy.

  3. Klik tab Associations, lalu hapus pengaitan dengan vpc-fw-rules.

  4. Di samping judul fw-policy, klik Delete untuk menghapus kebijakan firewall.

Menghapus VM

  1. Di Google Cloud konsol, buka halaman VM instances.

    Buka instance VM

  2. Centang kotak untuk VM vm-fw-rules-client dan vm-fw-rules-server.

  3. Klik Delete.

Menghapus jaringan VPC dan subnetnya

  1. Di Google Cloud konsol, buka halaman VPC networks.

    Buka VPC networks

  2. Di kolom Name, klik vpc-fw-rules.

  3. Klik Hapus jaringan VPC. Menghapus VPC juga akan menghapus subnetnya.

Langkah berikutnya