En esta página se describe cómo puedes usar las políticas de seguridad de Google Cloud Armor para proteger tus implementaciones de Google Cloud .
Las políticas de seguridad de Google Cloud Armor protegen tu aplicación proporcionando un filtro de capa 7 y limpiando las solicitudes entrantes de ataques web comunes u otros atributos de capa 7 para bloquear el tráfico antes de que llegue a tus servicios de backend con balanceo de carga o a tus buckets de backend. Cada política de seguridad se compone de un conjunto de reglas que se pueden configurar en atributos de las capas 3 a 7. Las reglas pueden filtrar el tráfico en función de condiciones como la dirección IP, el intervalo de direcciones IP, el código de región o los encabezados de solicitud de una solicitud entrante.Las políticas de seguridad de Cloud Armor están disponibles para los siguientes tipos de balanceadores de carga y endpoints:
- Todos los balanceadores de carga de aplicación externos, incluidos los balanceadores de carga de aplicación clásicos
- Balanceador de carga de aplicación interno regional
- Balanceador de carga de red con proxy externo global (TCP/SSL)
- Balanceador de carga de red de proxy clásico (TCP/SSL)
- Balanceador de carga de red de paso a través externo (TCP/UDP)
- Reenvío de protocolos externos
- Máquinas virtuales con direcciones IPv4 externas o intervalos de direcciones IPv6 externas asignados a una interfaz de red (NIC)
El balanceador de carga puede estar en el nivel Premium o Standard.
Los backends del servicio de backend pueden ser cualquiera de los siguientes:
- Grupos de instancias
- Todos los tipos de grupos de endpoints de red (NEGs) admitidos por tu balanceador de carga
- Segmentos de Cloud Storage
Cuando usas Cloud Armor para proteger un despliegue híbrido o una arquitectura multinube, los back-ends deben ser NEGs de Internet o NEGs híbridos. Cloud Armor también protege las NEGs sin servidor cuando el tráfico se enruta a través de un balanceador de carga. Para obtener información sobre cómo enrutar el tráfico a través de tu balanceador de carga antes de que llegue a tu NEG sin servidor, consulta Controles de entrada.
Cloud Armor también ofrece protección avanzada contra ataques DDoS de red para balanceadores de carga de red con paso a través externos, reenvío de protocolos y máquinas virtuales con direcciones IP públicas. Para obtener más información sobre la protección avanzada contra DDoS, consulta