Reglas de cortafuegos de VPC

Las reglas de cortafuegos de nube privada virtual (VPC) se aplican a un proyecto y una red concretos. Si quieres aplicar reglas de cortafuegos a varias redes de VPC de una organización, consulta Políticas de cortafuegos. El resto de esta página solo trata sobre las reglas de cortafuegos de VPC.

Las reglas de cortafuegos de VPC te permiten aceptar o rechazar conexiones a o desde instancias de máquina virtual (VM) de tu red de VPC. Las reglas de cortafuegos de VPC habilitadas se aplican siempre, lo que protege tus instancias independientemente de su configuración y sistema operativo, incluso si no se han iniciado.

Cada red de VPC funciona como un cortafuegos distribuido. Aunque las reglas de cortafuegos se definen a nivel de red, las conexiones se permiten o se deniegan por instancia. Puedes considerar que las reglas de cortafuegos de VPC no solo se aplican entre tus instancias y otras redes, sino también entre las instancias individuales de la misma red.

Para obtener más información sobre los cortafuegos, consulta el artículo Cortafuegos (informática).

Prácticas recomendadas para las reglas de cortafuegos

Cuando diseñes y evalúes tus reglas de cortafuegos, ten en cuenta las siguientes prácticas recomendadas:

Reglas de cortafuegos en Google Cloud

Cuando creas una regla de cortafuegos de VPC, especificas una red de VPC y un conjunto de componentes que definen lo que hace la regla. Los componentes te permiten orientar el tráfico a determinados tipos en función del protocolo, los puertos de destino, las fuentes y los destinos del tráfico. Para obtener más información, consulta los componentes de las reglas de cortafuegos.

Puedes crear o modificar reglas de firewall de VPC con laGoogle Cloud console, la CLI de Google Cloud y la API REST. Cuando creas o modificas una regla de cortafuegos, puedes especificar las instancias a las que se debe aplicar mediante el parámetro target de la regla. Para ver ejemplos de reglas de cortafuegos, consulta Otros ejemplos de configuración.

Además de las reglas de cortafuegos que crees, Google Cloud tiene otras reglas que pueden afectar a las conexiones entrantes o salientes:

  • Google Cloud bloquea o limita determinado tráfico. Para obtener más información, consulta Tráfico bloqueado y limitado.

  • Google Cloud siempre permite la comunicación entre una instancia de VM y su servidor de metadatos correspondiente en 169.254.169.254. Para obtener más información, consulta Tráfico siempre permitido.

  • Las reglas de cortafuegos de VPC se evalúan junto con las reglas de las políticas de cortafuegos según el proceso de evaluación de reglas de cortafuegos. Como último paso, Cloud NGFW aplica una acción implícita si no se ha aplicado ninguna acción explícita al tráfico.

  • La red predeterminada ya tiene reglas de cortafuegos que puedes eliminar o modificar.

Especificaciones

Las reglas de cortafuegos de VPC tienen las siguientes características:

  • Cada regla de cortafuegos se aplica a las conexiones entrantes o salientes, pero no a ambas. Para obtener más información, consulta la dirección de la conexión.

  • Las reglas de cortafuegos admiten conexiones IPv4. Las conexiones IPv6 también se admiten en redes de VPC que tengan IPv6 habilitado. Cuando especifiques una fuente o un destino para una regla de entrada o salida por dirección, puedes especificar direcciones o bloques IPv4 o IPv6 en notación CIDR.

  • Cada regla de cortafuegos puede contener intervalos IPv4 o IPv6, pero no ambos.

  • La acción de cada regla de cortafuegos es allow o deny. La regla se aplica a las conexiones mientras esté habilitada. Por ejemplo, puedes inhabilitar una regla para solucionar problemas.

  • Cuando creas una regla de cortafuegos, debes seleccionar una red de VPC. Aunque la regla se aplica a nivel de instancia, su configuración está asociada a una red de VPC. Esto significa que no puedes compartir reglas de cortafuegos entre redes de VPC, incluidas las redes conectadas mediante el emparejamiento entre redes de VPC o mediante túneles de Cloud VPN.

  • Las reglas de cortafuegos de VPC son con estado:

    • Cuando se permite una conexión a través del cortafuegos en cualquier dirección, también se permite el tráfico de retorno que coincida con esta conexión. No puedes configurar una regla de cortafuegos para denegar el tráfico de respuesta asociado.
    • El tráfico de retorno debe coincidir con la quíntupla (IP de origen, IP de destino, puerto de origen, puerto de destino y protocolo) del tráfico de solicitud aceptado, pero con las direcciones y los puertos de origen y de destino invertidos.
    • Google Cloud Asocia los paquetes entrantes con los paquetes salientes correspondientes mediante una tabla de seguimiento de conexiones. Las conexiones IPv4 admiten los protocolos TCP, UDP, SCTP e ICMP. Las conexiones IPv6 admiten los protocolos TCP, UDP, SCTP e ICMPv6.
    • Google Cloud implementa el seguimiento de conexiones independientemente de si el protocolo admite conexiones. Si se permite una conexión entre un origen y un destino (en el caso de una regla de entrada) o entre un destino y un destino (en el caso de una regla de salida), se permite todo el tráfico de respuesta siempre que el estado de seguimiento de conexiones del cortafuegos esté activo. El estado de seguimiento de una regla de cortafuegos se considera activo si se envía al menos un paquete cada 10 minutos.
    • Cuando se permite una conexión fragmentada a través del cortafuegos,Google Cloud usa el seguimiento de conexiones para permitir solo el primer fragmento del tráfico de retorno. Para permitir fragmentos de devolución posteriores, debes añadir una regla de cortafuegos.
    • El tráfico de respuesta ICMP, como "ICMP TYPE 3, DESTINATION UNREACHABLE" (ICMP TIPO 3, DESTINO INACCESIBLE), generado en respuesta a una conexión TCP/UDP permitida, se permite a través del cortafuegos. Este comportamiento es coherente con RFC 792.
  • Las reglas de cortafuegos de VPC no vuelven a ensamblar los paquetes TCP fragmentados. Por lo tanto, una regla de cortafuegos aplicable al protocolo TCP solo se puede aplicar al primer fragmento, ya que contiene la cabecera TCP. Las reglas de cortafuegos aplicables al protocolo TCP no se aplican a los fragmentos TCP posteriores.

  • El número máximo de conexiones rastreadas en la tabla de reglas de cortafuegos depende del número de conexiones con estado que admita el tipo de máquina de la instancia. Si se supera el número máximo de conexiones monitorizadas, se detiene el seguimiento de las conexiones que tengan el intervalo de inactividad más largo para permitir que se monitoricen nuevas conexiones.

    Tipo de máquina de la instancia Número máximo de conexiones con estado
    Tipos de máquinas de núcleo compartido 130.000
    Instancias con entre 1 y 8 vCPUs 130.000 conexiones por vCPU
    Instancias con más de 8 vCPUs 1.040.000 (130.000 × 8) conexiones en total

Acciones implícitas

Si no se aplica ninguna regla de cortafuegos de VPC a un destino, el proceso de evaluación de reglas de cortafuegos puede llegar al último paso. En este paso, Cloud NGFW usa una acción implícita. La acción implícita depende de la dirección del tráfico y del tipo de recurso de destino.

Para obtener más información, consulta el proceso de evaluación de reglas de cortafuegos.

Reglas predefinidas en la red predeterminada

La red predeterminada se rellena previamente con reglas de cortafuegos que permiten conexiones entrantes a las instancias. Estas reglas se pueden eliminar o modificar según sea necesario:

Nombre de la regla Dirección Prioridad Intervalos de origen Acción Protocolos y puertos Descripción
default-allow-internal ingress 65534 10.128.0.0/9 allow tcp:0-65535
udp:0-65535
icmp
Permite las conexiones entrantes a instancias de VM desde otras instancias de la misma red VPC.
default-allow-ssh ingress 65534 0.0.0.0/0 allow tcp:22 Te permite conectarte a instancias con herramientas como ssh, scp o sftp.
default-allow-rdp ingress 65534