Aturan firewall Virtual Private Cloud (VPC) berlaku untuk project dan jaringan tertentu. Jika Anda ingin menerapkan aturan firewall ke beberapa jaringan VPC dalam organisasi, lihat Kebijakan dan aturan firewall. Bagian lain di halaman ini hanya membahas aturan firewall VPC.
Dengan aturan firewall VPC, Anda dapat mengizinkan atau menolak koneksi ke atau dari instance virtual machine (VM) di jaringan VPC Anda. Aturan firewall VPC yang diaktifkan selalu diterapkan, sehingga melindungi instance Anda terlepas dari konfigurasi dan sistem operasinya, meskipun instance belum dimulai.
Setiap jaringan VPC berfungsi sebagai firewall terdistribusi. Meskipun aturan firewall ditentukan di tingkat jaringan, koneksi akan diizinkan atau ditolak per instance. Anda dapat menganggap bahwa aturan firewall VPC sudah ada tidak hanya antara instance Anda dan jaringan lainnya, tetapi juga antara instance individual dalam jaringan yang sama.
Untuk mengetahui informasi selengkapnya tentang firewall, lihat Firewall (komputasi).
Praktik terbaik untuk aturan firewall
Saat mendesain dan mengevaluasi aturan firewall, ingatlah praktik terbaik berikut:
- Menerapkan prinsip hak istimewa terendah. Memblokir semua traffic secara default dan hanya mengizinkan traffic tertentu yang Anda butuhkan. Hal ini termasuk membatasi aturan hanya untuk protokol dan port yang Anda perlukan.
- Gunakan aturan kebijakan firewall hierarkis untuk memblokir traffic yang seharusnya tidak pernah diizinkan di tingkat organisasi atau folder.
- Untuk aturan "izinkan", batasi aturan tersebut ke VM tertentu dengan menentukan akun layanan VM.
- Jika Anda perlu membuat aturan berdasarkan alamat IP, coba minimalkan jumlah aturan. Lebih mudah untuk melacak satu aturan yang mengizinkan traffic ke 16 VM daripada melacak 16 aturan terpisah.
- Gunakan kebijakan firewall untuk mengelompokkan
aturan firewall guna menyederhanakan konfigurasi dan deployment.
Aturan kebijakan firewall menyediakan
beberapa komponen aturan yang memberikan kontrol traffic terperinci:
- Gunakan grup alamat untuk menyederhanakan penggunaan beberapa rentang alamat IP dalam aturan firewall.
- Gunakan objek FQDN dalam kebijakan firewall untuk memfilter traffic masuk atau keluar dari atau ke domain tertentu. Anda mungkin dikenai biaya pemrosesan data Cloud Next Generation Firewall Standard.
- Gunakan objek geolokasi dalam kebijakan firewall saat Anda perlu memfilter traffic IPv4 dan IPv6 eksternal berdasarkan lokasi atau wilayah geografis tertentu. Anda mungkin dikenai biaya pemrosesan Cloud Next Generation Firewall Standard.
- Aktifkan logging aturan firewall VPC dan gunakan Analisis Firewall untuk memverifikasi bahwa aturan firewall digunakan sesuai dengan yang dimaksudkan. Logging aturan firewall VPC dapat menimbulkan biaya, jadi sebaiknya Anda mempertimbangkan untuk menggunakannya secara selektif.
Aturan firewall di Google Cloud
Saat membuat aturan firewall VPC, Anda menentukan jaringan VPC dan serangkaian komponen yang menentukan fungsi aturan tersebut. Komponen ini memungkinkan Anda menargetkan jenis traffic tertentu, berdasarkan protokol, port tujuan, sumber, dan tujuan traffic. Untuk mengetahui informasi selengkapnya, lihat komponen aturan firewall.
Anda membuat atau mengubah aturan firewall VPC menggunakan Google Cloud console, Google Cloud CLI, dan REST API. Saat membuat atau mengubah aturan firewall, Anda dapat menentukan instance yang akan menerapkan aturan tersebut menggunakan parameter target aturan. Untuk contoh aturan firewall, lihat Contoh konfigurasi lainnya.
Selain aturan firewall yang Anda buat, Google Cloud memiliki aturan lain yang dapat memengaruhi koneksi masuk (ingress) atau keluar (egress):
Google Cloud memblokir atau membatasi traffic tertentu. Untuk mengetahui informasi selengkapnya, lihat Traffic yang diblokir dan terbatas.
Google Cloud selalu mengizinkan komunikasi antara instance VM dan server metadata terkaitnya di
169.254.169.254. Untuk mengetahui informasi selengkapnya, lihat traffic yang selalu diizinkan.Aturan firewall VPC dievaluasi bersama dengan aturan dalam kebijakan firewall sesuai dengan Proses evaluasi aturan firewall. Sebagai langkah terakhir, Cloud NGFW menerapkan tindakan tersirat jika tidak ada tindakan eksplisit yang diterapkan pada traffic.
Jaringan default sudah diisi dengan aturan firewall yang dapat Anda hapus atau ubah.
Spesifikasi
Aturan firewall VPC memiliki karakteristik berikut:
Setiap aturan firewall berlaku untuk koneksi masuk (ingress) atau keluar (egress), bukan keduanya. Untuk mengetahui informasi selengkapnya, lihat