本页面介绍了如何使用 Google Cloud Armor 安全政策来保护您的 Google Cloud 部署。
Google Cloud Armor 安全政策可提供第 7 层过滤并清除针对常见 Web 攻击或其他第 7 层属性的传入请求来防止相应流量到达负载均衡后端服务或后端存储桶,从而保护您的应用。每个安全政策由一组规则组成,这些规则可根据第 3 层到第 7 层的属性进行配置。这些规则可以根据传入请求的 IP 地址、IP 范围、区域代码或请求标头等条件过滤流量。Cloud Armor 安全政策适用于以下负载均衡器和端点类型:
- 所有外部应用负载均衡器,包括传统应用负载均衡器
- 区域级内部应用负载均衡器
- 全球外部代理网络负载均衡器 (TCP/SSL)
- 传统代理网络负载均衡器 (TCP/SSL)
- 外部直通网络负载均衡器 (TCP/UDP)
- 外部协议转发
- 具有分配给网络接口 (NIC) 的外部 IPv4 地址或外部 IPv6 地址范围的虚拟机
负载均衡器可以位于高级层级或标准层级中。
后端服务的后端可以是以下任何一种:
当您使用 Cloud Armor 保护混合部署或多云架构时,后端必须是互联网 NEG 或混合 NEG。当流量通过负载均衡器进行路由时,Cloud Armor 还可保护无服务器 NEG。如需了解如何在流量到达无服务器 NEG 之前通过负载均衡器路由流量,请参阅入站流量控制。
Cloud Armor 还可以为外部直通式网络负载均衡器、协议转发和具有公共 IP 地址的虚拟机提供高级网络 DDoS 防护。如需详细了解高级 DDoS 防护,请参阅配置高级网络 DDoS 防护。使用 Cloud Armor 安全政策保护您的 Google Cloud 部署
外部负载均衡是在全球 Google 入网点 (PoP) 的 Google 网络边缘处实施的。在高级层级中,定向到外部负载均衡器的用户流量会进入距离用户最近的 PoP,然后通过 Google 全球网络负载均衡到具有足够可用容量的最近后端。在标准层级中,用户流量通过您部署了 Google Cloud资源的区域中的对等互连、ISP 或中转网络进入 Google 网络。借助 Cloud Armor 安全政策,您可以允许或拒绝请求、限制请求的速率,或者将请求重定向到 Google Cloud 边缘的后端服务,尽可能接近传入流量的来源。这样可以防止不受欢迎的流量占用资源或进入您的虚拟私有云 (VPC) 网络。
下图显示了全球外部应用负载均衡器、传统应用负载均衡器、Google 网络和 Google 数据中心的位置。