전역 네트워크 방화벽 정책을 사용하여 이그레스 트래픽 허용

가상 머신 (VM) 인스턴스의 이그레스 트래픽을 제한하여 네트워크를 보호하는 방법을 알아봅니다. 이 빠른 시작에서는 VM 인스턴스의 이그레스 트래픽을 특정 IP 주소로 허용하는 동시에 동일한 Virtual Private Cloud (VPC) 네트워크의 VM 인스턴스에서 다른 모든 이그레스 트래픽을 차단하도록 전역 네트워크 방화벽 정책 을 구성하는 방법을 보여줍니다.

이 빠른 시작에서는 다음 태스크를 완료합니다.

시작하기 전에

  1. 계정에 로그인합니다. Google Cloud Google Cloud 를 처음 사용하는 경우 계정을 만들고 Google 제품의 실제 성능을 평가해 보세요. 신규 고객에게는 워크로드를 실행, 테스트, 배포하는 데 사용할 수 있는 $300의 무료 크레딧이 제공됩니다.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  5. Verify that billing is enabled for your Google Cloud project.

  6. 프로젝트에서 Compute Engine API를 사용 설정합니다.

필요한 역할

커스텀 모드 VPC 네트워크, VM 인스턴스, 전역 네트워크 방화벽 정책을 만들거나 로그를 보려면 관리자에게 프로젝트에 필요한 Identity and Access Management (IAM) 역할을 부여해 달라고 요청하세요.

역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할 또는 기타 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

서브넷이 있는 커스텀 모드 VPC 네트워크 만들기

이 섹션에서는 VM을 호스팅할 커스텀 모드 VPC 네트워크와 IPv4 서브넷을 만듭니다.

  1. Google Cloud 콘솔에서 VPC 네트워크 페이지로 이동합니다.

    VPC 네트워크로 이동

  2. VPC 네트워크 만들기를 클릭합니다.

  3. 이름에 vpc-fw-rules를 입력합니다.

  4. 설명에 VPC network for the firewall rules quickstart를 입력합니다.

  5. **서브넷 생성 모드** 에 **커스텀** 을 선택합니다.

  6. 새 서브넷 섹션에서 다음을 지정합니다.

    • 이름: subnet-fw-rules
    • 리전: us-central1
    • IPv4 범위: 10.0.0.0/24
    • 비공개 Google 액세스: 사용

    비공개 Google 액세스를 사용으로 설정하면 이 서브넷의 VM이 외부 IP 주소를 사용하지 않고도 서비스에 Google Cloud 액세스할 수 있습니다.

  7. 완료를 클릭한 후 만들기를 클릭합니다.

기본적으로 VPC 네트워크에는 다음과 같은 묵시적인 IPv4 규칙이 포함됩니다.

  • 대상 0.0.0.0/0이고 우선순위가 최저 (65535)인 이그레스 허용 규칙: 에서 차단한 트래픽을 제외하고 모든 인스턴스가 모든 대상으로 트래픽을 보내도록 허용합니다. Google Cloud
  • 소스 0.0.0.0/0이고 우선순위가 최저 (65535)인 인그레스 거부: 수신되는 연결을 차단하여 모든 인스턴스를 보호합니다.

인그레스 또는 이그레스 트래픽의 묵시적 규칙 또는 작업에 대한 자세한 내용은 방화벽 규칙 평가 프로세스를 참조하세요.

클라이언트 및 서버 VM 만들기

이 섹션에서는 이전에 만든 VPC 네트워크의 서브넷에 외부 IP 주소가 없는 두 개의 Linux VM을 만듭니다.

  1. Google Cloud 콘솔에서 인스턴스 만들기 페이지로 이동합니다.

    인스턴스 만들기로 이동

  2. 이름에 vm-fw-rules-server를 입력합니다.

  3. 리전에서 us-central1 (Iowa)을 선택합니다.

  4. 네트워킹 메뉴의 네트워크 인터페이스에서 다음을 선택합니다.

    • 네트워크: vpc-fw-rules
    • 서브네트워크: subnet-fw-rules IPv4 (10.0.0.0/24)
    • 외부 IPv4 주소: 임시
  5. 완료를 클릭한 후 만들기를 클릭합니다.

  6. VM을 만든 후 VM의 내부 IP 주소를 기록해 둡니다.

  7. 동일한 네트워크 설정을 사용하여 vm-fw-rules-client라는 두 번째 VM을 만들려면 이 단계를 반복하되 외부 IPv4 주소 를 없음 으로 설정합니다.

vm-fw-rules-server에 nginx 웹 서버를 설치하고 실행하려면 다음 단계를 따르세요.

  1. 콘솔 Google Cloud 에서 VM 인스턴스 페이지로 이동합니다.

    VM 인스턴스로 이동

  2. vm-fw-rules-server의 SSH 를 클릭합니다.

  3. 브라우저에서 SSH를 통해 연결 대화상자에서 승인 을 클릭하고 연결이 설정될 때까지 기다립니다.

  4. nginx 웹 서버를 설치하고 실행하려면 sudo apt update && sudo apt install nginx 명령어를 실행합니다.

전역 네트워크 방화벽 정책 만들기

이 섹션에서는 전역 네트워크 방화벽 정책을 만들고 이전에 만든 VPC 네트워크와 연결합니다.

  1. Google Cloud 콘솔에서 방화벽 정책 페이지로 이동합니다.

    방화벽 정책으로 이동

  2. 방화벽 정책 만들기 를 클릭합니다.

  3. 정책 이름에 fw-policy를 입력합니다.

  4. 배포 범위에서 전역을 선택합니다.

  5. 계속 을 클릭하여 규칙 섹션을 건너뜁니다. 이 빠른 시작의 다음 섹션에서 방화벽 규칙을 추가합니다.

  6. 네트워크와 정책 연결 섹션에서 연결 을 클릭합니다.

  7. vpc-fw-rules 체크박스를 선택하고 연결 을 클릭하여 VPC 네트워크를 정책과 연결합니다.

  8. 계속을 클릭한 다음 만들기를 클릭합니다.

방화벽 규칙 추가

이 섹션에서는 이전에 만든 전역 네트워크 방화벽 정책에 방화벽 규칙을 추가합니다.

  1. Google Cloud 콘솔에서 방화벽 정책 페이지로 이동합니다.

    방화벽 정책으로 이동

  2. 방화벽 정책의 이름을 클릭합니다. 정책의 방화벽 규칙 탭에서 방화벽 규칙 만들기 를 클릭합니다.

  3. 포트 22로의 TCP 트래픽을 허용하는 인그레스 규칙을 추가합니다. 이 규칙은 VPC 네트워크에서 VM 인스턴스에 대한 IAP (Identity-Aware Proxy) 액세스를 사용 설정합니다. IAP 서비스는 중앙 승인 레이어를 사용하여 클라이언트 및 서버 VM에 액세스할 수 있도록 지원합니다. 자세한 내용은 IAP(Identity-Aware Proxy) 개요를 참조하세요.

    • 우선순위에 100을 입력합니다.
    • **대상 유형** 으로 **인스턴스** 를 선택합니다.
    • 대상 으로 모두에 적용 을 선택합니다.
    • 트래픽 방향으로 인그레스를 선택합니다.
    • **일치 시 작업** 으로 **허용** 을 선택합니다.
    • **로그** 에서 **사용** 을 선택합니다.

      참고: 로그를 사용 설정하면 많은 로그가 생성되어 비용이 증가할 수 있습니다.

    • 소스 네트워크 컨텍스트에서 모든 네트워크 컨텍스트를 선택합니다.

    • 소스 섹션의 IP 유형 에서 IPv4 를 선택합니다. IP 범위에 35.235.240.0/20을 입력합니다.

    • 프로토콜 및 포트의 경우 지정된 프로토콜 및 포트를 선택한 다음 TCP를 선택합니다. 포트에 22를 입력합니다.

    • **시정 조치**에서 **사용**을 선택합니다.

  4. 만들기 를 클릭합니다.

  5. 클라이언트 VM에서 서버 VM으로의 인그레스 트래픽을 허용하는 인그레스 규칙을 추가합니다.

    • 우선순위에 200을 입력합니다.
    • **대상 유형** 으로 **인스턴스** 를 선택합니다.
    • 대상 으로 모두에 적용 을 선택합니다.
    • 트래픽 방향으로 인그레스를 선택합니다.
    • **일치 시 작업** 으로 **허용** 을 선택합니다.
    • **로그** 에서 **사용** 을 선택합니다.

      참고: 로그를 사용 설정하면 많은 로그가 생성되어 비용이 증가할 수 있습니다.

    • 소스 네트워크 컨텍스트에서 특정 네트워크 컨텍스트를 선택한 다음 VPC 내를 선택합니다.

    • 소스 섹션의 IP 유형 에서 IPv4 를 선택합니다. **IP 범위**에 클라이언트 VM의 내부 IP 주소를 지정합니다. 예를 들면 10.0.0.2/32입니다.

    • 대상 섹션의 IP 유형에서 IPv4를 선택합니다. IP 범위에 서버 VM의 내부 IP 주소를 지정합니다. 예를 들면 10.0.0.1/32입니다.

    • 프로토콜 및 포트의 경우 지정된 프로토콜 및 포트를 선택한 다음 TCP를 선택합니다. 포트에 80을 입력합니다.

    • **시정 조치**에서 **사용**을 선택합니다.

  6. 만들기 를 클릭합니다.

  7. 보안을 강화하려면 모든 아웃바운드 트래픽을 제한하고 식별된 트래픽만 허용하는 좁게 정의된 이그레스 규칙을 만들면 됩니다.

    1. 클라이언트 VM (서버 VM을 향함)의 이그레스 트래픽을 방화벽 규칙 평가 순서의 다음 규칙으로 위임하는 이그레스 규칙을 추가합니다. 이는 모든 이그레스 트래픽을 허용하는 묵시적인 IPv4 작업입니다.
      • 우선순위에 300을 입력합니다.
      • **대상 유형** 으로 **인스턴스** 를 선택합니다.
      • 대상 으로 모두에 적용 을 선택합니다.
      • 트래픽 방향으로 이그레스를 선택합니다.
      • 일치 시 작업으로 다음으로 이동을 선택합니다.
      • 대상 네트워크 컨텍스트에서 특정 네트워크 컨텍스트를 선택한 다음 비인터넷을 선택합니다.
      • 대상 섹션의 IP 유형에서 IPv4를 선택합니다. IP 범위에 서버 VM의 내부 IP 주소를 지정합니다. 예를 들면 10.0.0.1/32입니다.
      • 소스 섹션의 IP 유형 에서 IPv4 를 선택합니다. **IP 범위**에 클라이언트 VM의 내부 IP 주소를 지정합니다. 예를 들면 10.0.0.2/32입니다.
      • 프로토콜 및 포트의 경우 지정된 프로토콜 및 포트를 선택한 다음 TCP를 선택합니다. 포트에 80을 입력합니다.
      • **시정 조치**에서 **사용**을 선택합니다.
    2. 만들기 를 클릭합니다.
    3. 모든 VM의 이그레스 트래픽을 거부하는 이그레스 규칙을 추가합니다.

      • 우선순위에 400을 입력합니다.
      • **대상 유형** 으로 **인스턴스** 를 선택합니다.
      • 대상 으로 모두에 적용 을 선택합니다.
      • 트래픽 방향으로 이그레스를 선택합니다.
      • 일치 시 작업으로 거부를 선택합니다.
      • **로그** 에서 **사용** 을 선택합니다.

        참고: 로그를 사용 설정하면 많은 로그가 생성되어 비용이 증가할 수 있습니다.

      • 대상 네트워크 컨텍스트에서 모든 네트워크 컨텍스트를 선택합니다.

      • 대상 섹션의 IP 유형에서 IPv4를 선택합니다. IP 범위에 0.0.0.0/0을 입력합니다.

      • 프로토콜 및 포트로 모두 허용을 선택합니다.

      • **시정 조치**에서 **사용**을 선택합니다.

    4. 만들기 를 클릭합니다.

방화벽 정책 테스트

이 섹션에서는 전역 네트워크 방화벽 정책을 테스트합니다.

vm-fw-rules-client가 vm-fw-rules-server로 트래픽을 보낼 수 있는지 확인하려면 다음 단계를 따르세요.

  1. 콘솔 Google Cloud 에서 VM 인스턴스 페이지로 이동합니다.

    VM 인스턴스로 이동

  2. vm-fw-rules-client의 SSH 를 클릭합니다.

  3. 브라우저에서 SSH를 통해 연결 대화상자에서 승인 을 클릭하고 연결이 설정될 때까지 기다립니다.

  4. 연결이 성공하는지 확인하려면 다음 명령어를 실행합니다.

    curl <IP_vm-fw-rules-server> -m 2

    IP_vm-fw-rules-server를 vm-fw-rules-server VM의 내부 IP 주소로 바꿉니다.

VPC 네트워크의 모든 VM에서 이그레스 트래픽이 차단되는지 확인하려면 다음 단계를 따르세요.

  1. 콘솔 Google Cloud 에서 VM 인스턴스 페이지로 이동합니다.

    VM 인스턴스로 이동

  2. vm-fw-rules-server의 SSH 를 클릭합니다.

  3. 브라우저에서 SSH를 통해 연결 대화상자에서 승인 을 클릭하고 연결이 설정될 때까지 기다립니다.

  4. 연결 시간이 초과되는지 확인하려면 다음 명령어를 실행합니다.

    curl <IP_vm-fw-rules-client> -m 2

    IP_vm-fw-rules-client를 vm-fw-rules-client VM의 내부 IP 주소로 바꿉니다.

정리

이 빠른 시작에서 사용된 리소스 비용이 Google Cloud 계정에 청구되지 않도록 하려면 리소스가 포함된 프로젝트를 삭제하거나 프로젝트는 유지하되 개별 리소스를 삭제하세요.

이 섹션에서는 이 빠른 시작에서 만든 리소스를 삭제합니다.

방화벽 정책 삭제

  1. Google Cloud 콘솔에서 방화벽 정책 페이지로 이동합니다.

    방화벽 정책으로 이동

  2. 네트워크 방화벽 정책 섹션에서 fw-policy 이름을 선택합니다.

  3. 연결 탭을 클릭하고 vpc-fw-rules와의 연결을 삭제합니다.

  4. fw-policy 제목 옆에 있는 삭제 를 클릭하여 방화벽 정책을 삭제합니다.

VM 삭제

  1. Google Cloud 콘솔에서 VM 인스턴스 페이지로 이동합니다.

    VM 인스턴스로 이동

  2. vm-fw-rules-client 및 vm-fw-rules-server VM의 체크박스를 선택합니다.

  3. 삭제 를 클릭합니다.

VPC 네트워크 및 해당 서브넷 삭제

  1. Google Cloud 콘솔에서 VPC 네트워크 페이지로 이동합니다.

    VPC 네트워크로 이동

  2. 이름 열에서 vpc-fw-rules를 클릭합니다.

  3. VPC 네트워크 삭제 를 클릭합니다. VPC를 삭제하면 해당 서브넷도 삭제됩니다.

다음 단계