Consentire il traffico in uscita utilizzando una policy del firewall di rete globale

Scopri come proteggere la rete limitando il traffico in uscita da un'istanza di macchina virtuale (VM). Questa guida rapida mostra come configurare una policy del firewall di rete globale per consentire il traffico in uscita da un'istanza VM a un indirizzo IP specifico, mentre blocca tutto il resto del traffico in uscita dalle istanze VM nella stessa rete Virtual Private Cloud (VPC).

In questa guida rapida, completerai le seguenti attività:

Prima di iniziare

  1. Accedi al tuo Google Cloud account. Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per l'esecuzione, il test e il deployment dei carichi di lavoro.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. Abilita l' API Compute Engine per il tuo progetto.

Ruoli obbligatori

Per creare reti VPC in modalità personalizzata, istanze VM e policy del firewall di rete globale o per visualizzare i log, chiedi all'amministratore di concederti i ruoli Identity and Access Management (IAM) richiesti nel tuo progetto:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.

Crea una rete VPC in modalità personalizzata con una subnet

In questa sezione, creerai una rete VPC in modalità personalizzata e una subnet IPv4 per ospitare le VM.

  1. Nella Google Cloud console, vai alla pagina Reti VPC.

    Vai a Reti VPC

  2. Fai clic su Crea rete VPC.

  3. In Nome, inserisci vpc-fw-rules.

  4. In Descrizione, inserisci VPC network for the firewall rules quickstart.

  5. In Modalità di creazione subnet, seleziona Personalizzata.

  6. Nella sezione Nuova subnet, specifica quanto segue:

    • Nome: subnet-fw-rules
    • Regione: us-central1
    • Intervallo IPv4: 10.0.0.0/24
    • Accesso privato Google: On

    Se imposti Accesso privato Google su On , le VM in questa subnet possono accedere ai Google Cloud servizi senza utilizzare un indirizzo IP esterno.

  7. Fai clic su Fine, quindi su Crea.

Per impostazione predefinita, la rete VPC include le seguenti regole IPv4 implicite:

  • Una regola di autorizzazione in uscita con destinazione 0.0.0.0/0 e la priorità più bassa possibile (65535) che consente a qualsiasi istanza di inviare traffico a qualsiasi destinazione, ad eccezione del traffico bloccato da Google Cloud.
  • Una regola di negazione in entrata con origine 0.0.0.0/0 e la priorità più bassa possibile (65535) che protegge tutte le istanze bloccando le connessioni in entrata.

Per saperne di più sulla regola o sull'azione implicita per il traffico in entrata o in uscita, consulta Processo di valutazione delle regole firewall.

Crea VM client e server

In questa sezione, creerai due VM Linux senza indirizzi IP esterni nella subnet della rete VPC che hai creato in precedenza.

  1. Nella Google Cloud console, vai alla pagina Crea un'istanza.

    Vai a Crea un'istanza

  2. In Nome, inserisci vm-fw-rules-server.

  3. In Regione, seleziona us-central1 (Iowa).

  4. Nel menu Networking, in Interfacce di rete, seleziona:

    • Rete: vpc-fw-rules
    • Subnet: subnet-fw-rules IPv4 (10.0.0.0/24)
    • Indirizzo IPv4 esterno: Temporaneo
  5. Fai clic su Fine, quindi su Crea.

  6. Prendi nota dell'indirizzo IP interno della VM dopo la creazione.

  7. Ripeti questi passaggi per creare una seconda VM denominata vm-fw-rules-client utilizzando le stesse impostazioni di rete, ma imposta Indirizzo IPv4 esterno su Nessuno.

Per installare ed eseguire un server web nginx su vm-fw-rules-server, segui questi passaggi:

  1. Nella Google Cloud console, vai alla pagina Istanze VM.

    Vai a Istanze VM

  2. Fai clic su SSH per vm-fw-rules-server.

  3. Nella finestra di dialogo SSH nel browser, fai clic su Autorizza e attendi che la connessione venga stabilita.

  4. Per installare ed eseguire il server web nginx, esegui il comando sudo apt update && sudo apt install nginx.

Crea una policy del firewall di rete globale

In questa sezione, creerai una policy del firewall di rete globale e la assocerai alla rete VPC che hai creato in precedenza.

  1. Nella Google Cloud console, vai alla pagina Policy firewall.

    Vai a Policy firewall

  2. Fai clic su Crea policy del firewall.

  3. In Nome della policy, inserisci fw-policy.

  4. In Ambito di deployment, seleziona Globale.

  5. Fai clic su Continua per saltare la sezione delle regole. Aggiungerai le regole firewall nelle sezioni successive di questa guida rapida.

  6. Nella sezione Associa policy alle reti, fai clic su Associa.

  7. Seleziona la casella di controllo vpc-fw-rules e fai clic su Associa per associare la rete VPC alla policy.

  8. Fai clic su Continua e poi su Crea.

Aggiungi regole firewall

In questa sezione, aggiungerai regole firewall alla policy del firewall di rete globale che hai creato in precedenza.

  1. Nella Google Cloud console, vai alla pagina Policy firewall.

    Vai a Policy firewall

  2. Fai clic sul nome della policy del firewall. Nella scheda Regole firewall della policy, fai clic su Crea regola firewall.

  3. Aggiungi una regola in entrata per consentire il traffico TCP alla porta 22. Questa regola consente l'accesso a Identity-Aware Proxy (IAP) alle istanze VM nella rete VPC. Il servizio IAP utilizza un livello di autorizzazione centrale per aiutarti ad accedere alle VM client e server. Per saperne di più, consulta la panoramica di Identity-Aware Proxy.

    • In Priorità, inserisci 100.
    • In Tipo di target, seleziona Istanze.
    • In Target, seleziona Applica a tutte.
    • In Direzione del traffico, seleziona In entrata.
    • In Azione in caso di corrispondenza, seleziona Consenti.
    • In Log, seleziona Attivato.

      Nota: l'attivazione dei log può generare un numero elevato di log, con conseguente aumento dei costi.

    • In Contesto di rete di origine, seleziona Tutti i contesti di rete.

    • Nella sezione Origine, in Tipo di IP, seleziona IPv4. In Intervalli IP, inserisci 35.235.240.0/20.

    • In Protocolli e porte, seleziona Protocolli e porte specificati, quindi seleziona TCP. In Porte, inserisci 22.

    • In Applicazione forzata, seleziona Attivata.

  4. Fai clic su Crea.

  5. Aggiungi una regola in entrata per consentire il traffico in entrata sulla VM server dalla VM client:

    • Per Priorità, inserisci 200.
    • In Tipo di target, seleziona Istanze.
    • In Target, seleziona Applica a tutte.
    • In Direzione del traffico, seleziona In entrata.
    • In Azione in caso di corrispondenza, seleziona Consenti.
    • In Log, seleziona Attivato.

      Nota: l'attivazione dei log può generare un numero elevato di log, con conseguente aumento dei costi.

    • In Contesto di rete di origine, seleziona Contesto di rete specifico, quindi seleziona Intra-VPC.

    • Nella sezione Origine, in Tipo di IP, seleziona IPv4. In Intervalli IP, specifica l'indirizzo IP interno della VM client. Ad esempio, 10.0.0.2/32.

    • Nella sezione Destinazione, in Tipo di IP, seleziona IPv4. In Intervalli IP, specifica l'indirizzo IP interno della VM server. Ad esempio, 10.0.0.1/32.

    • In Protocolli e porte, seleziona Protocolli e porte specificati, quindi seleziona TCP. In Porte, inserisci 80.

    • In Applicazione forzata, seleziona Attivata.

  6. Fai clic su Crea.

  7. Per una maggiore sicurezza, puoi limitare tutto il traffico in uscita e creare una regola in uscita definita in modo restrittivo per consentire solo il traffico identificato.

    1. Aggiungi una regola in uscita per delegare il traffico in uscita dalla VM client (verso la VM server) alla regola successiva nell' ordine di valutazione delle regole firewall, ovvero l'azione IPv4 implicita che consente tutto il traffico in uscita.
      • In Priorità, inserisci 300.
      • In Tipo di target, seleziona Istanze.
      • In Target, seleziona Applica a tutte.
      • In Direzione del traffico, seleziona In uscita.
      • In Azione in caso di corrispondenza, seleziona Vai alla successiva.
      • In Contesto di rete di destinazione, seleziona Contesto di rete specifico, quindi seleziona Non internet.
      • Nella sezione Destinazione, in Tipo di IP, seleziona IPv4. In Intervalli IP, specifica l'indirizzo IP interno della VM server. Ad esempio, 10.0.0.1/32.
      • Nella sezione Origine, in Tipo di IP, seleziona IPv4. In Intervalli IP, specifica l'indirizzo IP interno della VM client. Ad esempio, 10.0.0.2/32.
      • In Protocolli e porte, seleziona Protocolli e porte specificati, quindi seleziona TCP. In Porte, inserisci 80.
      • In Applicazione forzata, seleziona Attivata.
    2. Fai clic su Crea.
    3. Aggiungi una regola in uscita per negare il traffico in uscita da tutte le VM:

      • In Priorità, inserisci 400.
      • In Tipo di target, seleziona Istanze.
      • In Target, seleziona Applica a tutte.
      • In Direzione del traffico, seleziona In uscita.
      • In Azione in caso di corrispondenza, seleziona Nega.
      • In Log, seleziona Attivato.

        Nota: l'attivazione dei log può generare un numero elevato di log, con conseguente aumento dei costi.

      • In Contesto di rete di destinazione, seleziona Tutti i contesti di rete.

      • Nella sezione Destinazione, in Tipo di IP, seleziona IPv4. In Intervalli IP, inserisci 0.0.0.0/0.

      • In Protocolli e porte, seleziona Consenti tutto.

      • In Applicazione forzata, seleziona Attivata.

    4. Fai clic su Crea.

Testa la policy del firewall

In questa sezione, testerai la policy del firewall di rete globale.

Per verificare che vm-fw-rules-client possa inviare traffico a vm-fw-rules-server, segui questi passaggi:

  1. Nella Google Cloud console, vai alla pagina Istanze VM.

    Vai a Istanze VM

  2. Fai clic su SSH per vm-fw-rules-client.

  3. Nella finestra di dialogo SSH nel browser, fai clic su Autorizza e attendi che la connessione venga stabilita.

  4. Per verificare che la connessione vada a buon fine, esegui questo comando:

    curl <IP_vm-fw-rules-server> -m 2

    Sostituisci IP_vm-fw-rules-server con l'indirizzo IP interno della vm-fw-rules-server VM.

Per verificare che il traffico in uscita da qualsiasi VM nella rete VPC sia bloccato, segui questi passaggi:

  1. Nella Google Cloud console, vai alla pagina Istanze VM.

    Vai a Istanze VM

  2. Fai clic su SSH per vm-fw-rules-server.

  3. Nella finestra di dialogo SSH nel browser, fai clic su Autorizza e attendi che la connessione venga stabilita.

  4. Per verificare che la connessione vada in timeout, esegui questo comando:

    curl <IP_vm-fw-rules-client> -m 2

    Sostituisci IP_vm-fw-rules-client con l'indirizzo IP interno della vm-fw-rules-client VM.

Libera spazio

Per evitare che al tuo Google Cloud account vengano addebitati costi relativi alle risorse utilizzate in questa guida rapida, elimina il progetto che contiene le risorse oppure mantieni il progetto ed elimina le singole risorse.

In questa sezione, eliminerai le risorse create in questa guida rapida.

Elimina la policy del firewall

  1. Nella Google Cloud console, vai alla pagina Policy firewall.

    Vai a Policy firewall

  2. Nella sezione Policy del firewall di rete, seleziona il nome fw-policy.

  3. Fai clic sulla scheda Associazioni e rimuovi l'associazione con vpc-fw-rules.

  4. Accanto al titolo fw-policy, fai clic su Elimina per eliminare la policy firewall.

Elimina le VM

  1. Nella Google Cloud console, vai alla pagina Istanze VM.

    Vai a Istanze VM

  2. Seleziona le caselle di controllo per le VM vm-fw-rules-client e vm-fw-rules-server.

  3. Fai clic su Elimina.

Elimina la rete VPC e le relative subnet

  1. Nella Google Cloud console, vai alla pagina Reti VPC.

    Vai a Reti VPC

  2. Nella colonna Nome, fai clic su vpc-fw-rules.

  3. Fai clic su Elimina rete VPC. L'eliminazione di un VPC comporta anche l'eliminazione delle relative subnet.

Passaggi successivi