Consentire il traffico in uscita utilizzando una policy del firewall di rete globale
Scopri come proteggere la rete limitando il traffico in uscita da un'istanza di macchina virtuale (VM). Questa guida rapida mostra come configurare una policy del firewall di rete globale per consentire il traffico in uscita da un'istanza VM a un indirizzo IP specifico, mentre blocca tutto il resto del traffico in uscita dalle istanze VM nella stessa rete Virtual Private Cloud (VPC).
In questa guida rapida, completerai le seguenti attività:
Prima di iniziare
- Accedi al tuo Google Cloud account. Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per l'esecuzione, il test e il deployment dei carichi di lavoro.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
- Abilita l' API Compute Engine per il tuo progetto.
Ruoli obbligatori
Per creare reti VPC in modalità personalizzata, istanze VM e policy del firewall di rete globale o per visualizzare i log, chiedi all'amministratore di concederti i ruoli Identity and Access Management (IAM) richiesti nel tuo progetto:
- Ruolo Compute Network Admin (
roles/compute.networkAdmin) - Ruolo Compute Instance Admin (v1) (
roles/compute.instanceAdmin.v1) - Ruolo Compute Security Admin (
roles/compute.securityAdmin)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Crea una rete VPC in modalità personalizzata con una subnet
In questa sezione, creerai una rete VPC in modalità personalizzata e una subnet IPv4 per ospitare le VM.
Nella Google Cloud console, vai alla pagina Reti VPC.
Fai clic su Crea rete VPC.
In Nome, inserisci
vpc-fw-rules.In Descrizione, inserisci
VPC network for the firewall rules quickstart.In Modalità di creazione subnet, seleziona Personalizzata.
Nella sezione Nuova subnet, specifica quanto segue:
- Nome:
subnet-fw-rules - Regione:
us-central1 - Intervallo IPv4:
10.0.0.0/24 - Accesso privato Google: On
Se imposti Accesso privato Google su On , le VM in questa subnet possono accedere ai Google Cloud servizi senza utilizzare un indirizzo IP esterno.
- Nome:
Fai clic su Fine, quindi su Crea.
Per impostazione predefinita, la rete VPC include le seguenti regole IPv4 implicite:
- Una regola di autorizzazione in uscita con destinazione
0.0.0.0/0e la priorità più bassa possibile (65535) che consente a qualsiasi istanza di inviare traffico a qualsiasi destinazione, ad eccezione del traffico bloccato da Google Cloud. - Una regola di negazione in entrata con origine
0.0.0.0/0e la priorità più bassa possibile (65535) che protegge tutte le istanze bloccando le connessioni in entrata.
Per saperne di più sulla regola o sull'azione implicita per il traffico in entrata o in uscita, consulta Processo di valutazione delle regole firewall.
Crea VM client e server
In questa sezione, creerai due VM Linux senza indirizzi IP esterni nella subnet della rete VPC che hai creato in precedenza.
Nella Google Cloud console, vai alla pagina Crea un'istanza.
In Nome, inserisci
vm-fw-rules-server.In Regione, seleziona
us-central1 (Iowa).Nel menu Networking, in Interfacce di rete, seleziona:
- Rete:
vpc-fw-rules - Subnet:
subnet-fw-rules IPv4 (10.0.0.0/24) - Indirizzo IPv4 esterno: Temporaneo
- Rete:
Fai clic su Fine, quindi su Crea.
Prendi nota dell'indirizzo IP interno della VM dopo la creazione.
Ripeti questi passaggi per creare una seconda VM denominata
vm-fw-rules-clientutilizzando le stesse impostazioni di rete, ma imposta Indirizzo IPv4 esterno su Nessuno.
Per installare ed eseguire un server web nginx su vm-fw-rules-server, segui questi passaggi:
Nella Google Cloud console, vai alla pagina Istanze VM.
Fai clic su SSH per
vm-fw-rules-server.Nella finestra di dialogo SSH nel browser, fai clic su Autorizza e attendi che la connessione venga stabilita.
Per installare ed eseguire il server web
nginx, esegui il comandosudo apt update && sudo apt install nginx.
Crea una policy del firewall di rete globale
In questa sezione, creerai una policy del firewall di rete globale e la assocerai alla rete VPC che hai creato in precedenza.
Nella Google Cloud console, vai alla pagina Policy firewall.
Fai clic su Crea policy del firewall.
In Nome della policy, inserisci
fw-policy.In Ambito di deployment, seleziona Globale.
Fai clic su Continua per saltare la sezione delle regole. Aggiungerai le regole firewall nelle sezioni successive di questa guida rapida.
Nella sezione Associa policy alle reti, fai clic su Associa.
Seleziona la casella di controllo
vpc-fw-rulese fai clic su Associa per associare la rete VPC alla policy.Fai clic su Continua e poi su Crea.
Aggiungi regole firewall
In questa sezione, aggiungerai regole firewall alla policy del firewall di rete globale che hai creato in precedenza.
Nella Google Cloud console, vai alla pagina Policy firewall.
Fai clic sul nome della policy del firewall. Nella scheda Regole firewall della policy, fai clic su Crea regola firewall.
Aggiungi una regola in entrata per consentire il traffico TCP alla porta
22. Questa regola consente l'accesso a Identity-Aware Proxy (IAP) alle istanze VM nella rete VPC. Il servizio IAP utilizza un livello di autorizzazione centrale per aiutarti ad accedere alle VM client e server. Per saperne di più, consulta la panoramica di Identity-Aware Proxy.- In Priorità, inserisci
100. - In Tipo di target, seleziona Istanze.
- In Target, seleziona Applica a tutte.
- In Direzione del traffico, seleziona In entrata.
- In Azione in caso di corrispondenza, seleziona Consenti.
In Log, seleziona Attivato.
Nota: l'attivazione dei log può generare un numero elevato di log, con conseguente aumento dei costi.
In Contesto di rete di origine, seleziona Tutti i contesti di rete.
Nella sezione Origine, in Tipo di IP, seleziona IPv4. In Intervalli IP, inserisci
35.235.240.0/20.In Protocolli e porte, seleziona Protocolli e porte specificati, quindi seleziona TCP. In Porte, inserisci
22.In Applicazione forzata, seleziona Attivata.
- In Priorità, inserisci
Fai clic su Crea.
Aggiungi una regola in entrata per consentire il traffico in entrata sulla VM server dalla VM client:
- Per Priorità, inserisci
200. - In Tipo di target, seleziona Istanze.
- In Target, seleziona Applica a tutte.
- In Direzione del traffico, seleziona In entrata.
- In Azione in caso di corrispondenza, seleziona Consenti.
In Log, seleziona Attivato.
Nota: l'attivazione dei log può generare un numero elevato di log, con conseguente aumento dei costi.
In Contesto di rete di origine, seleziona Contesto di rete specifico, quindi seleziona Intra-VPC.
Nella sezione Origine, in Tipo di IP, seleziona IPv4. In Intervalli IP, specifica l'indirizzo IP interno della VM client. Ad esempio,
10.0.0.2/32.Nella sezione Destinazione, in Tipo di IP, seleziona IPv4. In Intervalli IP, specifica l'indirizzo IP interno della VM server. Ad esempio,
10.0.0.1/32.In Protocolli e porte, seleziona Protocolli e porte specificati, quindi seleziona TCP. In Porte, inserisci
80.In Applicazione forzata, seleziona Attivata.
- Per Priorità, inserisci
Fai clic su Crea.
Per una maggiore sicurezza, puoi limitare tutto il traffico in uscita e creare una regola in uscita definita in modo restrittivo per consentire solo il traffico identificato.
- Aggiungi una regola in uscita per delegare il traffico in uscita dalla VM client
(verso la VM server) alla regola successiva nell'
ordine di valutazione delle regole firewall,
ovvero l'azione IPv4 implicita che consente tutto il traffico in uscita.
- In Priorità, inserisci
300. - In Tipo di target, seleziona Istanze.
- In Target, seleziona Applica a tutte.
- In Direzione del traffico, seleziona In uscita.
- In Azione in caso di corrispondenza, seleziona Vai alla successiva.
- In Contesto di rete di destinazione, seleziona Contesto di rete specifico, quindi seleziona Non internet.
- Nella sezione Destinazione, in Tipo di IP, seleziona IPv4. In
Intervalli IP, specifica l'indirizzo IP interno della VM server. Ad esempio,
10.0.0.1/32. - Nella sezione Origine, in Tipo di IP, seleziona IPv4. In
Intervalli IP, specifica l'indirizzo IP interno della VM client. Ad esempio,
10.0.0.2/32. - In Protocolli e porte, seleziona Protocolli e porte specificati,
quindi seleziona TCP. In Porte, inserisci
80. - In Applicazione forzata, seleziona Attivata.
- In Priorità, inserisci
- Fai clic su Crea.
Aggiungi una regola in uscita per negare il traffico in uscita da tutte le VM:
- In Priorità, inserisci
400. - In Tipo di target, seleziona Istanze.
- In Target, seleziona Applica a tutte.
- In Direzione del traffico, seleziona In uscita.
- In Azione in caso di corrispondenza, seleziona Nega.
In Log, seleziona Attivato.
Nota: l'attivazione dei log può generare un numero elevato di log, con conseguente aumento dei costi.
In Contesto di rete di destinazione, seleziona Tutti i contesti di rete.
Nella sezione Destinazione, in Tipo di IP, seleziona IPv4. In Intervalli IP, inserisci
0.0.0.0/0.In Protocolli e porte, seleziona Consenti tutto.
In Applicazione forzata, seleziona Attivata.
- In Priorità, inserisci
Fai clic su Crea.
- Aggiungi una regola in uscita per delegare il traffico in uscita dalla VM client
(verso la VM server) alla regola successiva nell'
ordine di valutazione delle regole firewall,
ovvero l'azione IPv4 implicita che consente tutto il traffico in uscita.
Testa la policy del firewall
In questa sezione, testerai la policy del firewall di rete globale.
Per verificare che vm-fw-rules-client possa inviare traffico a vm-fw-rules-server, segui questi passaggi:
Nella Google Cloud console, vai alla pagina Istanze VM.
Fai clic su SSH per
vm-fw-rules-client.Nella finestra di dialogo SSH nel browser, fai clic su Autorizza e attendi che la connessione venga stabilita.
Per verificare che la connessione vada a buon fine, esegui questo comando:
curl <IP_vm-fw-rules-server> -m 2Sostituisci
IP_vm-fw-rules-servercon l'indirizzo IP interno dellavm-fw-rules-serverVM.
Per verificare che il traffico in uscita da qualsiasi VM nella rete VPC sia bloccato, segui questi passaggi:
Nella Google Cloud console, vai alla pagina Istanze VM.
Fai clic su SSH per
vm-fw-rules-server.Nella finestra di dialogo SSH nel browser, fai clic su Autorizza e attendi che la connessione venga stabilita.
Per verificare che la connessione vada in timeout, esegui questo comando:
curl <IP_vm-fw-rules-client> -m 2Sostituisci
IP_vm-fw-rules-clientcon l'indirizzo IP interno dellavm-fw-rules-clientVM.
Libera spazio
Per evitare che al tuo Google Cloud account vengano addebitati costi relativi alle risorse utilizzate in questa guida rapida, elimina il progetto che contiene le risorse oppure mantieni il progetto ed elimina le singole risorse.
In questa sezione, eliminerai le risorse create in questa guida rapida.
Elimina la policy del firewall
Nella Google Cloud console, vai alla pagina Policy firewall.
Nella sezione Policy del firewall di rete, seleziona il nome
fw-policy.Fai clic sulla scheda Associazioni e rimuovi l'associazione con
vpc-fw-rules.Accanto al titolo
fw-policy, fai clic su Elimina per eliminare la policy firewall.
Elimina le VM
Nella Google Cloud console, vai alla pagina Istanze VM.
Seleziona le caselle di controllo per le VM
vm-fw-rules-clientevm-fw-rules-server.Fai clic su Elimina.
Elimina la rete VPC e le relative subnet
Nella Google Cloud console, vai alla pagina Reti VPC.
Nella colonna Nome, fai clic su
vpc-fw-rules.Fai clic su Elimina rete VPC. L'eliminazione di un VPC comporta anche l'eliminazione delle relative subnet.