Vista geral da política de segurança

Esta página descreve como pode usar as políticas de segurança do Google Cloud Armor para proteger as suas implementações. Google Cloud

As políticas de segurança do Google Cloud Armor protegem a sua aplicação através do fornecimento de filtragem da camada 7 e da limpeza de pedidos recebidos para ataques Web comuns ou outros atributos da camada 7 para bloquear potencialmente o tráfego antes de chegar aos seus serviços de back-end com balanceamento de carga ou contentores de back-end. Cada política de segurança é composta por um conjunto de regras que podem ser configuradas em atributos da camada 3 à camada 7. As regras podem filtrar o tráfego com base em condições como o endereço IP, o intervalo de IP, o código da região ou os cabeçalhos de pedidos de um pedido recebido.

As políticas de segurança do Cloud Armor estão disponíveis para os seguintes tipos de balanceadores de carga e pontos finais:

  • Todos os balanceadores de carga de aplicações externos, incluindo os balanceadores de carga de aplicações clássicos
  • Balanceador de carga de aplicações interno regional
  • Balanceador de carga de rede de proxy externo global (TCP/SSL)
  • Balanceador de carga de rede de proxy clássico (TCP/SSL)
  • Balanceador de carga de rede de passagem externo (TCP/UDP)
  • Encaminhamento de protocolos externos
  • VMs com endereços IPv4 externos ou intervalos de endereços IPv6 externos atribuídos a uma interface de rede (NIC)

O balanceador de carga pode estar no nível Premium ou no nível Standard.

Os backends do serviço de backend podem ser qualquer um dos seguintes:

Quando usa o Cloud Armor para proteger uma implementação híbrida ou uma arquitetura de várias nuvens, os back-ends têm de ser NEGs da Internet ou NEGs híbridos. O Cloud Armor também protege os NEGs sem servidor quando o tráfego é encaminhado através de um equilibrador de carga. Para obter informações sobre como encaminhar o tráfego através do balanceador de carga antes de chegar ao NEG sem servidor, consulte os controlos de entrada.

O Cloud Armor também oferece proteção avançada contra DDoS de rede para balanceadores de carga de rede de passagem externos, encaminhamento de protocolos e VMs com endereços IP públicos. Para mais informações sobre a proteção DDoS avançada, consulte o artigo Configure a proteção DDoS de rede avançada.

Proteja as suas Google Cloud implementações com políticas de segurança do Cloud Armor

O equilíbrio de carga externo é implementado no limite da rede da Google nos pontos de presença (PoPs) da Google em todo o mundo. No nível Premium, o tráfego de utilizadores direcionado para um equilibrador de carga externo entra no PoP mais próximo do utilizador. Em seguida, o tráfego é equilibrado na rede global da Google para o back-end mais próximo que tenha capacidade suficiente disponível. No nível padrão, o tráfego de utilizadores entra na rede da Google através de peering, ISP ou redes de trânsito na região onde implementou os seus Google Cloudrecursos.

As políticas de segurança do Cloud Armor permitem-lhe permitir, negar, limitar a velocidade ou redirecionar pedidos para os seus serviços de back-end no Google Cloud limite, o mais próximo possível da origem do tráfego recebido. Isto impede que o tráfego indesejável consuma recursos ou entre nas suas redes da nuvem virtual privada (VPC).

O diagrama seguinte mostra a localização dos balanceadores de carga de aplicações externos globais, dos balanceadores de carga de aplicações clássicos, da rede Google e dos centros de dados da Google.

Política do Cloud Armor no limite da rede.
Política do Cloud Armor no limite da rede (clique para aumentar).

Requisitos

Seguem-se os requisitos para usar as políticas de segurança do Cloud Armor:

  • O esquema de balanceamento de carga do serviço de back-end tem de ser EXTERNAL, EXTERNAL_MANAGED ou INTERNAL_MANAGED.
  • O protocolo do serviço de back-end tem de ser um dos seguintes: HTTP, HTTPS, HTTP/2, UDP, TCP, SSL ou UNSPECIFIED.

Acerca das políticas de segurança do Cloud Armor

As políticas de segurança do Cloud Armor são conjuntos de regras que correspondem a atributos de redes da camada 3 à camada 7 para proteger aplicações ou serviços virados para o exterior. Cada regra é avaliada relativamente ao tráfego recebido.

Uma regra de uma política de segurança do Cloud Armor consiste numa condição de correspondência e numa ação a realizar quando essa condição é cumprida. Por exemplo, uma condição pode ser se o endereço IP do cliente do tráfego recebido corresponde a um endereço IP específico ou a um intervalo CIDR (também conhecido como regras de lista de permissões e de negações de endereços IP). Em alternativa, através da referência da linguagem de regras personalizadas do Cloud Armor, pode criar condições personalizadas que correspondam a vários atributos do tráfego recebido, como o caminho do URL, o método de pedido ou os valores do cabeçalho do pedido.

Quando um pedido recebido corresponde a uma condição numa regra de política de segurança, o Cloud Armor permite, nega ou redireciona o pedido, consoante a regra seja uma regra de permissão, uma regra de negação ou uma regra de redirecionamento. Podem existir parâmetros de ação adicionais a aplicar, como a inserção de cabeçalhos de pedidos. Esta funcionalidade faz parte da gestão de bots do Cloud Armor. Para mais informações sobre a gestão de bots, consulte a vista geral da gestão de bots.

O Cloud Armor oferece duas categorias de políticas de segurança: políticas de segurança hierárquicas e políticas de segurança ao nível do serviço. As políticas de segurança hierárquicas são anexadas ao nível da organização, da pasta ou do projeto, enquanto as políticas de segurança ao nível do serviço estão associadas a um ou mais serviços de back-end. Para mais informações sobre as políticas de segurança hierárquicas, consulte o artigo Vista geral das políticas de segurança hierárquicas.

Um serviço de back-end pode ter duas políticas de segurança ao nível do serviço associadas ao mesmo tempo, mas não pode ter duas políticas de segurança de back-end nem duas políticas de segurança de limite ao mesmo tempo. No entanto, não é necessário que todos os seus serviços de back-end estejam associados às mesmas políticas de segurança. Para anexar e remover políticas de segurança de serviços e funcionalidades de back-end suportados, consulte Anexe e remova políticas de segurança.

Se uma política de segurança do Cloud Armor estiver associada a qualquer serviço de back-end, não pode ser eliminada. É possível eliminar um serviço de back-end, independentemente de ter ou não uma política de segurança associada.

Se várias regras de encaminhamento apontarem para um serviço de back-end que tenha uma política de segurança associada, as regras da política são aplicadas a todo o tráfego que entra em cada um dos endereços IP da regra de encaminhamento.

No diagrama seguinte, a política de segurança do Cloud Armor internal-users-policy está associada ao serviço de back-end test-network.

Política de segurança do Cloud Armor no limite da rede.
Política de segurança do Cloud Armor no limite da rede (clique para aumentar).
As políticas de segurança do Cloud Armor têm as seguintes funcionalidades:

  • Opcionalmente, pode usar o protocolo QUIC com equilibradores de carga que usam o Cloud Armor.

  • Pode usar o Cloud Armor com equilibradores de carga que se encontram num dos seguintes níveis de serviço de rede:

    • Nível premium
    • Nível Standard
  • Pode usar políticas de segurança de back-end com o GKE e o controlador de entrada predefinido.

  • Pode usar uma política de segurança predefinida que limita o tráfego acima de um limite especificado pelo utilizador quando configura um dos seguintes equilibradores de carga:

    • Balanceador de carga de aplicações externo global
    • Balanceador de carga de aplicações clássico
    • Balanceador de carga de aplicações externo regional
    • Balanceador de carga de aplicações interno regional
    • Balanceador de carga de rede de proxy externo global (TCP/SSL)
    • Balanceador de carga de rede de proxy clássico (TCP/SSL)

Além disso, pode configurar regras de WAF pré-configuradas do Google Cloud Armor, que são regras complexas de firewall de aplicações Web (WAF) com dezenas de assinaturas compiladas a partir de normas da indústria de código aberto. Cada assinatura corresponde a uma regra de deteção de ataques no conjunto de regras. A Google oferece estas regras tal como estão. As regras permitem que o Cloud Armor avalie dezenas de assinaturas de tráfego distintas, consultando regras com nomes convenientes, em vez de exigir que defina cada assinatura manualmente. Para mais informações sobre as regras da WAF pré-configuradas, consulte a vista geral das regras da WAF pré-configuradas.

Tipos de políticas de segurança

As tabelas seguintes mostram os tipos de políticas de segurança ao nível do serviço e o que pode fazer com elas. Uma marca de seleção () indica que o tipo de política de segurança suporta a funcionalidade.