Políticas de cortafuegos jerárquicas

Las políticas de cortafuegos jerárquicas te permiten crear y aplicar una política de cortafuegos coherente en toda tu organización. Puedes asignar políticas de cortafuegos jerárquicas a toda la organización o a carpetas concretas. Estas políticas contienen reglas que pueden denegar o permitir conexiones de forma explícita, al igual que las reglas de cortafuegos de la nube privada virtual (VPC). Además, las reglas de políticas de cortafuegos jerárquicas pueden delegar la evaluación en políticas de nivel inferior o en reglas de cortafuegos de red de VPC con una acción goto_next.

Las reglas de nivel inferior no pueden anular una regla de un nivel superior de la jerarquía de recursos. De esta forma, los administradores de toda la organización pueden gestionar las reglas de cortafuegos críticas en un solo lugar.

Especificaciones

  • Las políticas de cortafuegos jerárquicas se crean a nivel de organización y de carpeta. Al crear una política, las reglas no se aplican automáticamente a la organización ni a la carpeta.
  • Las políticas, una vez creadas, se pueden aplicar a cualquier recurso de la organización (es decir, se pueden asociar a ellos).
  • Las políticas de cortafuegos jerárquicas son contenedores de reglas de cortafuegos. Cuando asocias una política a la organización o a una carpeta, todas las reglas se aplican inmediatamente. Puedes intercambiar las políticas de un recurso, lo que intercambia de forma atómica todas las reglas de cortafuegos aplicadas a las instancias de máquina virtual (VM) de ese recurso.
  • La evaluación de reglas es jerárquica y se basa en la jerarquía de recursos. Se evalúan todas las reglas asociadas a la organización, seguidas de las del primer nivel de carpetas.
  • Las reglas de las políticas de cortafuegos jerárquicas tienen una nueva acción goto_next que puedes usar para delegar la evaluación de las conexiones a niveles inferiores de la jerarquía.
  • Las reglas de políticas de cortafuegos jerárquicas se pueden usar para configurar la inspección de capa 7 del tráfico coincidente, como el servicio de filtrado de URL y el servicio de detección y prevención de intrusiones.

    Para crear una regla de política de cortafuegos, debes usar la apply_security_profile_group acción y el nombre del grupo de perfiles de seguridad. El tráfico que coincide con la regla de la política de cortafuegos se intercepta y se reenvía de forma transparente al endpoint del cortafuegos para que se inspeccione la capa 7 y viceversa. Para saber cómo crear una regla de política de cortafuegos, consulta Crear una regla.

  • Las reglas de las políticas de cortafuegos jerárquicas se pueden orientar a redes VPC y VMs específicas mediante recursos de destino para redes y cuentas de servicio de destino para VMs. De esta forma, puedes crear excepciones para grupos de máquinas virtuales. Las reglas de las políticas de cortafuegos jerárquicas no admiten la segmentación por etiquetas de instancia.
  • Las políticas de cortafuegos jerárquicas no admiten redes de VPC que usen un perfil de red de acceso directo a memoria remota (RDMA), como el tipo de política RDMA_ROCE_POLICY. Para obtener más información, consulta Cloud NGFW para redes de VPC RoCE.
  • Una regla de política de cortafuegos jerárquica puede incluir intervalos IPv4 o IPv6, pero no ambos.
  • Para facilitar el cumplimiento y la depuración, las reglas de cortafuegos aplicadas a una instancia de VM se pueden auditar mediante la página de detalles de la red de VPC y la página de detalles de la interfaz de red de la instancia de VM.

Jerarquía de recursos

Las políticas de cortafuegos se crean y se aplican en pasos independientes. Puedes crear y aplicar políticas de cortafuegos a nivel de organización o de carpeta de la jerarquía de recursos. Una regla de política de cortafuegos puede bloquear o permitir conexiones, o bien aplazar la evaluación de la regla de cortafuegos a carpetas de nivel inferior o a reglas de cortafuegos de VPC definidas en redes de VPC.

  • Organización es el recurso de nivel superior de la jerarquía de recursos en Google Cloud donde puedes crear o asociar políticas de cortafuegos jerárquicas. Todas las carpetas y redes de VPC de la organización heredan esta política.

  • Las carpetas son recursos de nivel medio en la Google Cloud jerarquía de recursos, entre la organización y los proyectos, donde puedes crear o asignar políticas de cortafuegos jerárquicas. Todas las carpetas y redes de VPC de una carpeta heredan la política asociada.

  • Un proyecto se encuentra en una carpeta o en la organización. Puedes mover proyectos entre recursos de una organización. Los proyectos contienen redes de VPC. Las políticas de cortafuegos jerárquicas no se pueden asignar a proyectos, solo a la organización o a las carpetas.

  • Una red VPC es la Google Cloud partición para la comunicación aislada del espacio de direcciones IP internas. Este es el nivel en el que se especifican y aplican las rutas, las políticas de cortafuegos de red y las reglas de cortafuegos de VPC tradicionales. Las reglas de políticas de cortafuegos jerárquicas pueden anular o delegar la evaluación de conexiones en políticas y reglas de cortafuegos de red globales.

De forma predeterminada, todas las reglas de las políticas de cortafuegos jerárquicas se aplican a todas las VMs de todos los proyectos de la organización o carpeta a la que esté asociada la política. Sin embargo, puedes restringir las VMs que obtienen una regla determinada especificando redes o cuentas de servicio de destino.

En el siguiente diagrama se muestran los niveles de la jerarquía en los que se pueden aplicar las reglas de cortafuegos. Los cuadros amarillos representan políticas de cortafuegos jerárquicas que contienen reglas de cortafuegos, mientras que los cuadros blancos representan reglas de cortafuegos de VPC.

Políticas de cortafuegos jerárquicas que contienen reglas (cuadros amarillos) a nivel de organización y de carpeta, y reglas de cortafuegos de VPC a nivel de red de VPC
Las políticas de cortafuegos jerárquicas que contienen reglas (cuadros amarillos) se aplican a nivel de organización y de carpeta. Las reglas de cortafuegos de VPC se aplican a nivel de red de VPC.

Detalles de la política de cortafuegos jerárquica

Las reglas de las políticas de cortafuegos jerárquicas se definen en un recurso de política de cortafuegos que actúa como contenedor de reglas de cortafuegos. Las reglas definidas en una política de cortafuegos no se aplican hasta que la política se asocia a un recurso (una organización o una carpeta).

Una sola política se puede asociar a varios recursos. Si modificas una regla de una política, el cambio se aplicará a todos los recursos asociados.

Solo se puede asociar una política de cortafuegos a un recurso. Las reglas de políticas de cortafuegos jerárquicas y las reglas de cortafuegos de VPC se evalúan en un orden bien definido.

Una política de cortafuegos que no está asociada a ningún recurso es una política de cortafuegos jerárquica no asociada.

Nombres de las políticas

Cuando creas una política, Google Cloud genera automáticamente un ID para la política. Además, también debes especificar un nombre corto para la política. Cuando uses la interfaz gcloud para actualizar una política, puedes hacer referencia al ID generado por el sistema o a una combinación del nombre abreviado y el ID de tu organización. Cuando utilice la API para actualizar la política, debe proporcionar el ID generado por el sistema.

Detalles de las reglas de las políticas de cortafuegos jerárquicas

Las reglas de políticas de cortafuegos jerárquicas funcionan igual que las reglas de políticas de cortafuegos y las reglas de cortafuegos de VPC, pero hay algunas diferencias:

  • Las políticas de cortafuegos jerárquicas admiten redes de destino, mientras que las políticas de cortafuegos de red globales no. Puedes especificar redes de destino para restringir una regla de política de cortafuegos a las VMs de las redes especificadas. Si especificas redes de VPC en la regla, podrás controlar qué redes se configuran con esa regla.

    Si se combina con goto_next o allow, especificar redes de destino te permite crear excepciones para redes concretas cuando quieras definir una política restrictiva.

  • Las políticas de cortafuegos jerárquicas son recursos a nivel de organización, mientras que las políticas de cortafuegos de red globales son recursos a nivel de proyecto.

  • Las reglas de las políticas de cortafuegos jerárquicas admiten claves de etiquetas seguras como etiquetas seguras de origen o de destino. Para obtener más información, consulta Etiquetas seguras para firewalls.

Reglas predefinidas

Cuando creas una política de cortafuegos jerárquica, Cloud Next Generation Firewall añade reglas predefinidas con la prioridad más baja a la política. Estas reglas se aplican a las conexiones que no coinciden con ninguna regla definida explícitamente en la política, lo que provoca que esas conexiones se transfieran a políticas o reglas de red de nivel inferior.

Para obtener información sobre los distintos tipos de reglas predefinidas y sus características, consulte Reglas predefinidas.

roles de Gestión de Identidades y Accesos

Los roles de gestión de identidades y accesos rigen las siguientes acciones en relación con las políticas de cortafuegos jerárquicas:

  • Crear una política que se aplique a un recurso concreto
  • Asociar una política a un recurso concreto
  • Modificar una política
  • Ver las reglas de cortafuegos efectivas de una red o una VM concretas

En la siguiente tabla se describen los roles necesarios para cada paso:

Habilidad Rol necesario
Crear una política de cortafuegos jerárquica Rol Administrador de políticas de cortafuegos de organización (roles/compute.orgFirewallPolicyAdmin) en el recurso en el que se aplicará la política
Asociar una política a un recurso Rol Administrador de recursos de seguridad de la organización (roles/compute.orgSecurityResourceAdmin) en el recurso de destino y el rol Administrador de políticas de cortafuegos de la organización (roles/compute.orgFirewallPolicyAdmin) o el rol Usuario de políticas de cortafuegos de la organización (roles/compute.orgFirewallPolicyUser) en el recurso en el que se encuentra la política o en la propia política.
Modificar la política añadiendo, actualizando o eliminando reglas de cortafuegos de la política Rol Administrador de políticas de cortafuegos de organización (roles/compute.orgFirewallPolicyAdmin) en el recurso en el que se encuentra la política o en la propia política
Eliminar la política Rol Administrador de políticas de cortafuegos de organización (roles/compute.orgFirewallPolicyAdmin) en el recurso en el que se encuentra la política o en la propia política
Ver las reglas de cortafuegos efectivas de una red de VPC Cualquiera de los siguientes roles de la red:
Rol de administrador de redes de Compute (roles/compute.networkAdmin)
Rol de usuario de redes de Compute (roles/compute.networkUser)