Mengizinkan traffic keluar menggunakan kebijakan firewall jaringan global
Pelajari cara mengamankan jaringan Anda dengan membatasi traffic keluar dari instance virtual machine (VM). Panduan memulai ini menunjukkan cara mengonfigurasi kebijakan firewall jaringan global untuk mengizinkan traffic keluar dari instance VM ke alamat IP tertentu, sekaligus memblokir semua traffic keluar lainnya dari instance VM di jaringan Virtual Private Cloud (VPC) yang sama.
Dalam panduan memulai ini, Anda akan menyelesaikan tugas berikut:
Sebelum memulai
- Login keakun Anda. Google Cloud Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga mendapatkan kredit gratis senilai $300 untuk menjalankan, menguji, dan men-deploy workload.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- Aktifkan Compute Engine API untuk project Anda.
Peran yang diperlukan
Untuk membuat jaringan VPC mode kustom, instance VM, dan kebijakan firewall jaringan global, atau untuk melihat log, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di project Anda:
- Peran Compute Network Admin (
roles/compute.networkAdmin) - Peran Compute Instance Admin (v1) (
roles/compute.instanceAdmin.v1) - Peran Compute Security Admin (
roles/compute.securityAdmin)
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Membuat jaringan VPC mode kustom dengan subnet
Di bagian ini, Anda akan membuat jaringan VPC mode kustom dan subnet IPv4 untuk menghosting VM.
Di Google Cloud konsol, buka halaman VPC networks.
Klik Create VPC network.
Untuk Name, masukkan
vpc-fw-rules.Untuk Description, masukkan
VPC network for the firewall rules quickstart.Untuk Subnet creation mode, pilih Custom.
Di bagian New subnet, tentukan hal berikut:
- Name:
subnet-fw-rules - Region:
us-central1 - IPv4 range:
10.0.0.0/24 - Private Google Access: On
Dengan menetapkan Akses Google Pribadi ke On , VM di subnet ini dapat mengakses Google Cloud layanan tanpa menggunakan alamat IP eksternal.
- Name:
Klik Done, lalu klik Create.
Secara default, jaringan VPC mencakup aturan IPv4 tersirat berikut:
- Aturan izinkan egress dengan tujuan
0.0.0.0/0dan prioritas terendah (65535) yang mengizinkan instance mengirim traffic ke tujuan mana pun, kecuali untuk traffic yang diblokir oleh Google Cloud. - Aturan tolak ingress dengan sumber
0.0.0.0/0dan prioritas terendah (65535) yang melindungi semua instance dengan memblokir koneksi masuk ke instance tersebut.
Untuk mengetahui informasi selengkapnya tentang aturan atau tindakan tersirat untuk traffic masuk atau keluar, lihat Proses evaluasi aturan firewall.
Membuat VM klien dan server
Di bagian ini, Anda akan membuat dua VM Linux tanpa alamat IP eksternal di subnet jaringan VPC yang Anda buat sebelumnya.
Di Google Cloud konsol, buka halaman Create an instance.
Untuk Name, masukkan
vm-fw-rules-server.Untuk Region, pilih
us-central1 (Iowa).Di menu Networking, di bagian Network interfaces, pilih:
- Network:
vpc-fw-rules - Subnetwork:
subnet-fw-rules IPv4 (10.0.0.0/24) - External IPv4 address: Ephemeral
- Network:
Klik Done, lalu klik Create.
Catat alamat IP internal VM setelah dibuat.
Ulangi langkah-langkah ini untuk membuat VM kedua bernama
vm-fw-rules-clientmenggunakan setelan jaringan yang sama, tetapi tetapkan External IPv4 address ke None.
Untuk menginstal dan menjalankan server web nginx di vm-fw-rules-server, ikuti langkah-langkah berikut:
Di Google Cloud konsol, buka halaman VM instances.
Klik SSH untuk
vm-fw-rules-server.Dalam dialog SSH-in-browser, klik Authorize dan tunggu hingga koneksi dibuat.
Untuk menginstal dan menjalankan server web
nginx, jalankan perintahsudo apt update && sudo apt install nginx.
Membuat kebijakan firewall jaringan global
Di bagian ini, Anda akan membuat kebijakan firewall jaringan global dan mengaitkannya dengan jaringan VPC yang Anda buat sebelumnya.
Di Google Cloud konsol, buka halaman Firewall policies.
Klik Create firewall policy.
Untuk Policy name, masukkan
fw-policy.Untuk Deployment scope, pilih Global.
Klik Continue untuk melewati bagian aturan. Anda akan menambahkan aturan firewall di bagian berikutnya dalam panduan memulai ini.
Di bagian Associate policy with networks, klik Associate.
Centang kotak
vpc-fw-rules, lalu klik Associate untuk mengaitkan jaringan VPC dengan kebijakan.Klik Continue, lalu klik Create.
Menambahkan aturan firewall
Di bagian ini, Anda akan menambahkan aturan firewall ke kebijakan firewall jaringan global yang Anda buat sebelumnya.
Di Google Cloud konsol, buka halaman Firewall policies.
Klik nama kebijakan firewall Anda. Di tab Aturan firewall kebijakan Anda, klik Buat aturan firewall.
Tambahkan aturan ingress untuk mengizinkan traffic TCP ke port
22. Aturan ini mengaktifkan akses Identity-Aware Proxy (IAP) ke instance VM di jaringan VPC. Layanan IAP menggunakan lapisan otorisasi pusat untuk membantu Anda mengakses VM klien dan server. Untuk mengetahui informasi selengkapnya, lihat Ringkasan Identity-Aware Proxy.- Untuk Priority, masukkan
100. - Untuk Target type, pilih Instances.
- Untuk Target, pilih Apply to all.
- Untuk Direction of traffic, pilih Ingress.
- Untuk Action on match, pilih Allow.
Untuk Logs, pilih Enabled.
Catatan: Mengaktifkan log dapat menghasilkan log dalam jumlah besar, yang dapat mengakibatkan biaya yang lebih tinggi.
Untuk Source network context, pilih All network contexts.
Di bagian Source, untuk IP type, pilih IPv4. Di IP ranges, masukkan
35.235.240.0/20.Untuk Protocols and ports, pilih Specified protocols and ports, lalu pilih TCP. Untuk Ports, masukkan
22.Untuk Enforcement, pilih Enabled.
- Untuk Priority, masukkan
Klik Create.
Tambahkan aturan ingress untuk mengizinkan traffic masuk di VM server dari VM klien:
- Untuk Priority, masukkan
200. - Untuk Target type, pilih Instances.
- Untuk Target, pilih Apply to all.
- Untuk Direction of traffic, pilih Ingress.
- Untuk Action on match, pilih Allow.
Untuk Logs, pilih Enabled.
Catatan: Mengaktifkan log dapat menghasilkan log dalam jumlah besar, yang dapat mengakibatkan biaya yang lebih tinggi.
Untuk Source network context, pilih Specific network context, lalu pilih Intra VPC.
Di bagian Source, untuk IP type, pilih IPv4. Di IP ranges, tentukan alamat IP internal VM klien. Misalnya,
10.0.0.2/32.Di bagian Destination, untuk IP type, pilih IPv4. Di IP ranges, tentukan alamat IP internal VM server. Misalnya,
10.0.0.1/32.Untuk Protocols and ports, pilih Specified protocols and ports, lalu pilih TCP. Untuk Ports, masukkan
80.Untuk Enforcement, pilih Enabled.
- Untuk Priority, masukkan
Klik Create.
Untuk meningkatkan keamanan, Anda dapat membatasi semua traffic keluar dan membuat aturan egress yang ditentukan secara sempit untuk hanya mengizinkan traffic yang diidentifikasi.
- Tambahkan aturan egress untuk mendelegasikan traffic keluar dari VM klien
(ke VM server) ke aturan berikutnya dalam
urutan evaluasi aturan firewall,
yang merupakan tindakan IPv4 tersirat yang mengizinkan semua traffic keluar.
- Untuk Priority, masukkan
300. - Untuk Target type, pilih Instances.
- Untuk Target, pilih Apply to all.
- Untuk Direction of traffic, pilih Egress.
- Untuk Action on match, pilih Go to next.
- Untuk Destination network context, pilih Specific network context, lalu pilih Non-internet.
- Di bagian Destination, untuk IP type, pilih IPv4. Di
IP ranges, tentukan alamat IP internal VM server. Misalnya,
10.0.0.1/32. - Di bagian Source, untuk IP type, pilih IPv4. Di
IP ranges, tentukan alamat IP internal VM klien. Misalnya,
10.0.0.2/32. - Untuk Protocols and ports, pilih Specified protocols and ports,
lalu pilih TCP. Untuk Ports, masukkan
80. - Untuk Enforcement, pilih Enabled.
- Untuk Priority, masukkan
- Klik Create.
Tambahkan aturan egress untuk menolak traffic keluar dari semua VM:
- Untuk Priority, masukkan
400. - Untuk Target type, pilih Instances.
- Untuk Target, pilih Apply to all.
- Untuk Direction of traffic, pilih Egress.
- Untuk Action on match, pilih Deny.
Untuk Logs, pilih Enabled.
Catatan: Mengaktifkan log dapat menghasilkan log dalam jumlah besar, yang dapat mengakibatkan biaya yang lebih tinggi.
Untuk Destination network context, pilih All network contexts.
Di bagian Destination, untuk IP type, pilih IPv4. Di IP ranges, masukkan
0.0.0.0/0.Untuk Protocols and ports, pilih Allow all.
Untuk Enforcement, pilih Enabled.
- Untuk Priority, masukkan
Klik Create.
- Tambahkan aturan egress untuk mendelegasikan traffic keluar dari VM klien
(ke VM server) ke aturan berikutnya dalam
urutan evaluasi aturan firewall,
yang merupakan tindakan IPv4 tersirat yang mengizinkan semua traffic keluar.
Menguji kebijakan firewall
Di bagian ini, Anda akan menguji kebijakan firewall jaringan global.
Untuk memverifikasi bahwa vm-fw-rules-client dapat mengirim traffic ke vm-fw-rules-server, ikuti langkah-langkah berikut:
Di Google Cloud konsol, buka halaman VM instances.
Klik SSH untuk
vm-fw-rules-client.Dalam dialog SSH-in-browser, klik Authorize dan tunggu hingga koneksi dibuat.
Untuk memverifikasi bahwa koneksi berhasil, jalankan perintah berikut:
curl <IP_vm-fw-rules-server> -m 2Ganti
IP_vm-fw-rules-serverdengan alamat IP internalvm-fw-rules-serverVM.
Untuk memverifikasi bahwa traffic keluar dari VM mana pun di jaringan VPC diblokir, ikuti langkah-langkah berikut:
Di Google Cloud konsol, buka halaman VM instances.
Klik SSH untuk
vm-fw-rules-server.Dalam dialog SSH-in-browser, klik Authorize dan tunggu hingga koneksi dibuat.
Untuk memverifikasi bahwa koneksi mengalami error karena waktu tunggu habis, jalankan perintah berikut:
curl <IP_vm-fw-rules-client> -m 2Ganti
IP_vm-fw-rules-clientdengan alamat IP internal VMvm-fw-rules-client.
Pembersihan
Agar akun Google Cloud Anda tidak dikenai biaya untuk resource yang digunakan dalam panduan memulai ini, hapus project yang berisi resource tersebut, atau simpan project dan hapus setiap resource.
Di bagian ini, Anda akan menghapus resource yang dibuat dalam panduan memulai ini.
Menghapus kebijakan firewall
Di Google Cloud konsol, buka halaman Firewall policies.
Di bagian Network firewall policies, pilih nama
fw-policy.Klik tab Associations, lalu hapus pengaitan dengan
vpc-fw-rules.Di samping judul
fw-policy, klik Delete untuk menghapus kebijakan firewall.
Menghapus VM
Di Google Cloud konsol, buka halaman VM instances.
Centang kotak untuk VM
vm-fw-rules-clientdanvm-fw-rules-server.Klik Delete.
Menghapus jaringan VPC dan subnetnya
Di Google Cloud konsol, buka halaman VPC networks.
Di kolom Name, klik
vpc-fw-rules.Klik Hapus jaringan VPC. Menghapus VPC juga akan menghapus subnetnya.