Las políticas de seguridad de perímetro de red te permiten configurar reglas para permitir o bloquear el tráfico en el perímetro de la red de Google. Puede configurar políticas de seguridad de perímetro de red para los siguientes tipos de frontend:
- Balanceadores de carga de red de paso a través externos
- Reenvío de protocolos
- VMs con direcciones IP públicas
Puedes usar políticas de seguridad de perímetro de red para filtrar por intervalos de direcciones IP de origen y de destino de forma similar a Cloud Next Generation Firewall, pero sin consumir tus recursos. Además, una política de seguridad de perímetro de red es el único tipo de política de seguridad que admite el filtrado por desplazamiento de bytes.
Configurar reglas personalizadas para políticas de seguridad de perímetro de red
Al igual que las políticas de seguridad de backend y de Edge, puedes configurar reglas personalizadas para las políticas de seguridad de Edge de red. En el siguiente ejemplo, se crea una política de seguridad de borde de red, se configura una regla personalizada para permitir el tráfico solo desde un intervalo de direcciones IP de origen determinado y se adjunta la política al servicio de backend.
Las políticas de seguridad de perímetro de red admiten varios filtros de Cloud Armor, incluidos filtros únicos como el de desplazamiento de bytes. Para obtener más información sobre las funciones que admiten las políticas de seguridad de la red perimetral, consulta la descripción general de las políticas de seguridad. Además, puedes desplegar políticas de seguridad de perímetro de red en modo de vista previa.
Antes de continuar, debes registrarte en Google Cloud Armor Enterprise y configurar la protección avanzada contra DDoS en la red. No puedes usar reglas personalizadas para las políticas de seguridad de la periferia de la red sin una suscripción activa a Cloud Armor Enterprise y protección avanzada contra DDoS en la red.
Para configurar reglas personalizadas, sigue estos pasos:
Crea una política de seguridad de perímetro de red con el nombre
POLICY_NAMEen la regiónREGION. No uses la misma política de seguridad que utilizaste cuando habilitaste la protección de red avanzada contra DDoS.gcloud compute security-policies create POLICY_NAME \ --type=CLOUD_ARMOR_NETWORK \ --region=REGION
Cambia la regla predeterminada de tu política de
allowadenypara bloquear el tráfico que no esté permitido explícitamente por otras reglas.gcloud compute security-policies rules update 2147483647 \ --security-policy=POLICY_NAME \ --action=deny \ --region=REGION
En la misma política de seguridad, añade una regla con la prioridad
RULE_PRIORITYque permita las solicitudes en el intervalo de direcciones IP de origenRANGE.gcloud compute security-policies rules create RULE_PRIORITY \ --security-policy=POLICY_NAME \ --network-src-ip-ranges=RANGE \ --action=allow \ --region=REGION
Asocia la política de seguridad a tu servicio de backend
BACKEND_SERVICE_NAME.gcloud compute backend-services update BACKEND_SERVICE_NAME \ --security-policy=POLICY_NAME \ --region=REGION
También puede asociar la política de seguridad a una sola instancia de VM con el siguiente comando:
gcloud beta compute instances network-interfaces update VM_NAME \ --security-policy=POLICY_NAME \ --security-policy-region=REGION \ --network-interface=NETWORK_INTERFACE \ --zone=ZONE_NAME
Opcional: Puedes verificar que la política de seguridad está adjunta con el siguiente comando. Si se realiza correctamente, el campo
securityPolicyde la salida tiene un enlace al recurso de política de seguridad.gcloud compute instances describe VM_NAME --zone=