As regras de firewall da nuvem privada virtual (VPC) se aplicam a um determinado projeto e rede. Se você quiser aplicar regras de firewall a várias redes VPC em uma organização, consulte Políticas e regras de firewall. O restante desta página abrange apenas as regras de firewall da VPC.
As regras de firewall da VPC permitem permitir ou negar conexões de/para instâncias de máquina virtual (VM) na sua rede VPC. As regras de firewall da VPC que estão ativadas sempre são aplicadas. Isso garante a proteção das instâncias independentemente da configuração e do sistema operacional, mesmo que elas não tenham sido inicializadas.
Toda rede VPC funciona como um firewall distribuído. Enquanto as regras de firewall são definidas no nível da rede, as conexões são permitidas ou negadas por instância. Pense nas regras de firewall da VPC como existentes não apenas entre suas instâncias e outras redes, mas também entre instâncias individuais dentro da mesma rede.
Para mais informações sobre firewalls, consulte Firewall.
Práticas recomendadas para regras de firewall
Ao criar e avaliar suas regras de firewall, lembre-se das seguintes práticas recomendadas:
- Implemente os princípios de privilégio mínimo. Bloqueie todo o tráfego por padrão e permita apenas o tráfego específico de que você precisa. Isso inclui limitar a regra apenas aos protocolos e às portas de que você precisa.
- Use as regras de política hierárquica de firewall para bloquear o tráfego que nunca deve ser permitido no nível da organização ou da pasta.
- Para regras de permissão, restrinja-as a VMs específicas especificando a conta de serviço das VMs.
- Se você precisar criar regras com base em endereços IP, tente minimizar o número de regras. É mais fácil rastrear uma regra que permite o tráfego para um intervalo de 16 VMs do que acompanhar 16 regras separadas.
- Use políticas de firewall para agrupar
regras de firewall e simplificar a configuração e a implantação.
As regras da política de firewall oferecem vários componentes que proporcionam controle granular do tráfego:
- Use grupos de endereços para simplificar o uso de vários intervalos de endereços IP em regras de firewall.
- Use objetos FQDN na política de firewall para filtrar o tráfego de entrada ou saída de ou para domínios específicos. Você pode incorrer em taxas de processamento de dados padrão do Cloud Next Generation Firewall.
- Use objetos de geolocalização em políticas de firewall quando precisar filtrar o tráfego IPv4 e IPv6 externo com base em regiões ou localizações geográficas específicas. Você pode incorrer em taxas de processamento do Cloud Next Generation Firewall Standard.
- Ative a geração de registros de regras de firewall da VPC e use o Firewall Insights para verificar se as regras de firewall estão sendo usadas da maneira pretendida. A geração de registros de regras de firewall da VPC pode gerar custos. Portanto, considere usá-la de maneira seletiva.
Regras de firewall em Google Cloud
Ao criar uma regra de firewall da VPC, você especifica uma rede VPC e um conjunto de componentes que definem as atribuições da regra. Com os componentes, é possível especificar determinados tipos de tráfego com base no protocolo, portas, origens e destinos. Para mais informações, consulte Componentes de regra de firewall.
Crie ou modifique regras de firewall da VPC usando o Google Cloud console, a Google Cloud CLI e a API REST. Quando você cria ou modifica uma regra de firewall, é possível especificar as instâncias às quais ela precisa ser aplicada usando o parâmetro de meta da regra. Para ver exemplos de regras de firewall, consulte Outros exemplos de configuração.
Além das regras de firewall que você cria,o Google Cloud tem outras regras que podem afetar as conexões de entrada (recebimento) ou de saída (envio):
Google Cloud bloqueia ou limita determinado tráfego. Para mais informações, consulte Tráfego bloqueado e limitado.
OGoogle Cloud sempre permite a comunicação entre uma instância de VM e o servidor de metadados correspondente em
169.254.169.254. Para mais informações, consulte a seção Tráfego sempre permitido.As regras de firewall da VPC são avaliadas com as regras nas políticas de firewall de acordo com o processo de avaliação de regras de firewall. Como última etapa, o Cloud NGFW aplica uma ação implícita se nenhuma ação explícita for aplicada ao tráfego.
A rede padrão tem regras de firewall predefinidas que podem ser excluídas ou modificadas.
Especificações
As regras de firewall da VPC têm as seguintes características:
Cada regra de firewall se aplica à conexão de entrada (recebimento) ou de saída (envio), mas não a ambos. Para mais informações, consulte a direção da conexão.
As regras de firewall são compatíveis com conexões IPv4. As conexões IPv6 também são compatíveis com redes VPC que tenham o IPv6 ativado. Ao especificar uma origem ou um destino para uma regra de entrada ou saída por endereço, é possível especificar endereços ou blocos IPv4 ou IPv6 na notação CIDR.
Cada regra de firewall pode conter intervalos IPv4 ou IPv6, mas não ambos.
A ação de cada regra de firewall é
allowoudeny. A regra é válida para conexões enquanto for aplicada. Por exemplo, é possível desativar uma regra para solucionar problemas.Ao criar uma regra de firewall, é preciso selecionar uma rede VPC. Enquanto a regra é aplicada no nível da instância, a configuração é associada a uma rede VPC. Isso significa que não é possível compartilhar regras de firewall entre redes VPC, incluindo redes conectadas por peering de rede VPC ou usando túneis VPN do Cloud.
As regras de firewall da VPC são com estado.
- Quando uma conexão for permitida por meio do firewall em qualquer direção, o tráfego de retorno correspondente a essa conexão também será permitido. Não é possível configurar uma regra de firewall para negar o tráfego de resposta associado.
- O tráfego de retorno precisa corresponder a cinco tuplas (IP de origem, IP de destino, porta de origem, porta de destino, protocolo) do tráfego de solicitação aceito, mas com os endereços de origem e de destino e as portas invertidas.
- OGoogle Cloud associa os pacotes de entrada aos pacotes de saída correspondentes usando uma tabela de rastreamento de conexão. As conexões IPv4 são compatíveis com os protocolos TCP, UDP, SCTP e ICMP. As conexões IPv6 são compatíveis com os protocolos TCP, UDP, SCTP e ICMPv6.
- OGoogle Cloud implementa o rastreamento de conexão independentemente de o protocolo oferecer suporte a conexões. Se for permitida uma conexão entre uma origem e uma meta (para uma regra de entrada) ou entre uma meta e um destino (para uma regra de saída), todo o tráfego de resposta será permitido, desde que o estado de rastreamento de conexão do firewall esteja ativo. O estado de rastreamento de uma regra de firewall será considerado ativo se pelo menos um pacote for enviado a cada 10 minutos.
- Quando uma conexão fragmentada é permitida por meio do firewall, oGoogle Cloud usa o rastreamento de conexão para permitir apenas o primeiro fragmento de tráfego de retorno. Para permitir fragmentos de retorno subsequentes, adicione uma regra de firewall.
- O tráfego de resposta ICMP, como "ICMP TYPE 3, DESTINATION UNREACHABLE", gerado em resposta a uma conexão TCP/UDP permitida é permitido por meio do firewall. Esse comportamento é consistente com o RFC 792.
As regras de firewall da VPC não reagrupam pacotes TCP fragmentados. Por isso, uma regra de firewall aplicável ao protocolo TCP só pode ser aplicada ao primeiro fragmento, porque ele contém o cabeçalho TCP. As regras de firewall aplicáveis ao protocolo TCP não são aplicadas aos fragmentos TCP subsequentes.
O número máximo de conexões rastreadas na tabela de regras de firewall depende do número de conexões com estado compatíveis com o tipo de máquina da instância. Se o número máximo de conexões rastreadas for excedido, o rastreamento será interrompido para as conexões que tiverem o maior intervalo de inatividade para permitir que novas conexões sejam rastreadas.
Tipo de máquina da instância Número máximo de conexões com estado Tipos de máquina com núcleo compartilhado 130.000 Instâncias com 1 a 8 vCPUs 130.000 conexões por vCPU Instâncias com mais de 8 vCPUs 1.040.000 (130.000×8) conexões ao total
Ações implícitas
Se nenhuma regra de firewall da VPC se aplicar a um destino, o processo de avaliação de regras de firewall poderá chegar à última etapa. Nesta etapa, o Cloud NGFW usa uma ação implícita. A ação implícita depende da direção do tráfego e do tipo de recurso de destino.
Para mais informações, consulte Processo de avaliação de regras de firewall.
Regras predefinidas na rede padrão
A rede padrão tem regras de firewall predefinidas que permitem conexões de entrada nas instâncias. Essas regras podem ser excluídas ou modificadas conforme necessário:
| Nome da regra | Direção | Prioridade | Intervalos de origem | Ação | Protocolos e portas | Descrição |
|---|---|---|---|---|---|---|
default-allow-internal
|
ingress
|
65534
|
10.128.0.0/9
|
allow
|
tcp:0-65535
|
Permite conexões de entrada com instâncias de VM de outras instâncias na mesma rede VPC. |
default-allow-ssh
|
ingress
|
65534
|
0.0.0.0/0
|
allow
|
tcp:22
|
Permite que você se conecte a instâncias com ferramentas como ssh,
scp ou sftp.
|
default-allow-rdp
|
ingress
|
65534
|
0.0.0.0/0
|
allow
|
tcp:3389
|
Permite a conexão com instâncias usando o Microsoft Remote Desktop Protocol (RDP). |
default-allow-icmp
|
ingress
|
65534
|
0.0.0.0/0
|
allow
|
icmp
|
Permite usar ferramentas como ping.
|
É possível criar regras de firewall semelhantes para redes diferentes da rede padrão. Consulte Configurar regras de firewall para casos de uso comuns para mais informações.
Tráfego bloqueado e limitado
Separados das regras de firewall da VPC e das políticas hierárquicas de firewall, o Google Cloud bloqueia ou limita determinado tráfego, conforme descrito na tabela a seguir.
| Tipo de tráfego | Detalhes |
|---|---|
| Taxa de pacotes e largura de banda
Válido para:
|
OGoogle Cloud é responsável pela largura de banda por instância de VM, para cada
interface de rede (NIC) ou endereço IP. O tipo de
máquina de uma VM define a
taxa máxima de saída possível. No entanto, só é possível alcançar essa taxa máxima de saída
possível em situações específicas. Para mais detalhes, consulte Largura de banda da rede na documentação do Compute Engine. |
| Ofertas e confirmações do DHCP
Válido para:
|
Google Cloud bloqueia ofertas e confirmações de DHCP de todas as origens, exceto pacotes de DHCP do servidor de metadados. |
| Protocolos compatíveis com endereços IP externos do Google Cloud
Aplicável a:
|
Os endereços IPv4 e IPv6 externos aceitam apenas pacotes TCP, UDP, ICMP, IPIP, AH, ESP, SCTP e GRE. Recursos que usam endereços IP externos impõem restrições de protocolo adicionais:
|
| Tráfego SMTP (porta 25)
Válido para:
|
Para ajudar a evitar spam, por padrão, o Google Cloud bloqueia pacotes de saída enviados para a porta de destino TCP 25 de um endereço IP externo (inclusive um endereço IP externo de outro recurso do Google Cloud ). O Google Cloud remove automaticamente esse bloqueio quando determina que um projeto tem baixo risco de enviar grandes volumes de e-mail por conexões não criptografadas.O Google Cloud exclui o tráfego SMTP por TLS nas portas 465 ou 587 desse bloqueio. Para saber se o projeto permite esse tráfego, acesse a página Redes VPC ou Políticas de firewall no console do Google Cloud . Uma mensagem de banner nas duas páginas indica se o projeto permite esse tráfego. Para mais informações, entre em contato com um especialista em vendas doGoogle Cloud . Este bloco não se aplica a pacotes de saída enviados para a porta de destino TCP 25 de um endereço IP interno, incluindo um endereço IP público de uso particular em uma rede VPC ou em uma rede local. Se a saída SMTP externa na porta 25 for permitida no seu projeto e você quiser enviar esse tipo de tráfego, as seguintes condições extras precisarão ser atendidas:
É possível evitar a saída do SMTP externo criando regras de firewall de negação de saída ou políticas hierárquicas de firewall. |
Tráfego sempre permitido
Para instâncias de VM, as regras de firewall da VPC e as políticas hierárquicas de firewall não se aplicam ao seguinte:
- Pacotes enviados e recebidos do servidor de metadados do Google Cloud
Pacotes enviados para um endereço IP atribuído a uma das próprias placas de rede (NICs) da instância em que os pacotes permanecem na própria VM. Os endereços IP atribuídos à NIC de uma instância incluem:
- O endereço IPv4 interno principal da NIC
- Qualquer endereço IPv4 interno de um intervalo de IP de alias da NIC
- Se IPv6 estiver configurado na sub-rede, qualquer um dos endereços IPv6 atribuídos à NIC
- Um endereço IPv4 interno ou externo associado a uma regra de encaminhamento, para balanceamento de carga ou encaminhamento de protocolo, se a instância for um back-end do balanceador de carga ou uma instância de destino para encaminhamento de protocolo
- Endereços de loopback
- Endereços configurados como parte do software de sobreposição de rede que você executa na própria instância
Servidor de metadados doGoogle Cloud
OGoogle Cloud executa um servidor de metadados local para cada instância. O
servidor pode ser acessado em 169.254.169.254 (para IPv4) e fd20:ce::254 (para
IPv6). Esse servidor é essencial para a operação da instância, de modo que ela possa acessá-lo independentemente das regras de firewall que você configurar. O servidor de metadados fornece à instância os seguintes serviços básicos:
- DHCP
- Resolução DNS, de acordo com a ordem de resolução de nomes da rede VPC.
- Metadados de instância
- Network Time Protocol (NTP)
Interações com o produto
As seções a seguir descrevem como as regras de firewall e as políticas hierárquicas de firewall interagem com outros produtos do Google Cloud .
Regras de firewall e balanceadores de carga de passagem
As regras de firewall da VPC e as políticas hierárquicas de firewall controlam quais protocolos e portas compatíveis com a regra de encaminhamento podem acessar os back-ends do balanceador de carga de passagem. Veja mais detalhes em:
- Regras de firewall na documentação do balanceador de carga de rede de passagem externa regional
- Regras de firewall na documentação do balanceador de carga de rede de passagem interna
Regras de firewall e balanceadores de carga de proxy
Para balanceadores de carga de aplicativo externos, internos, de rede de proxy interno e de proxy externo, as regras de VPC e as políticas hierárquicas de firewall fazemnão controlar quais protocolos e portas são aceitos pelo endereço IP da regra de encaminhamento do balanceador de carga do proxy. Apenas a regra de encaminhamento determina quais protocolos e portas são aceitos pelo balanceador de carga do proxy.
As regras de firewall da VPC e as políticas hierárquicas de firewall controlam como esses balanceadores de carga do proxy se comunicam com os back-ends. Veja mais detalhes em:
- Regras de firewall na documentação do balanceador de carga de aplicativo externo
- Regras de firewall na documentação do balanceador de carga interno do aplicativo
- Regras de firewall na documentação do balanceador de carga de rede do proxy interno
- Regras de firewall na documentação do balanceador de carga de rede de proxy externo
Regras de firewall e VPN do Cloud
As regras de firewall e as políticas hierárquicas de firewall não controlam quais protocolos e portas são aceitos pelo gateway do Cloud VPN.
Os gateways do Cloud VPN aceitam apenas pacotes para os protocolos e portas descritos nas especificações do Cloud VPN.
Regras de firewall e GKE
O Google Kubernetes Engine cria e gerencia regras de firewall automaticamente quando você cria um cluster ou recursos no cluster, incluindo serviços e entradas. Para mais informações, consulte Regras de firewall criadas automaticamente na documentação do Google Kubernetes Engine.
Regras de firewall e Hipercomputador de IA
É possível criar regras de firewall da VPC ao criar as redes VPC necessárias para criar VMs no Hipercomputador de IA. Use as regras de firewall para especificar os protocolos e as portas permitidos para suas redes VPC. Para mais informações, consulte a visão geral do hipercomputador de IA.
Componentes da regra de firewall
Cada regra de firewall tem os seguintes componentes de configuração:
É uma direção da perspectiva da meta. A direção pode ser de entrada ou saída.
Uma prioridade numérica, que determina se a regra é aplicada. Somente a regra de prioridade mais alta (número de prioridade mais baixo) que tem outros componentes correspondentes ao tráfego é aplicada. Regras conflitantes com prioridades mais baixas são ignoradas.
Uma ação se houver correspondência,
allowoudeny, que determina se a regra permite ou bloqueia as conexões.O status de aplicação da regra de firewall: é possível ativar e desativar regras de firewall sem excluí-las.
Uma meta, que define as instâncias (incluindo clusters do GKE e instâncias do ambiente flexível do App Engine) às quais a regra se aplica.
Um filtro de origem ou destino para características do pacote.
O protocolo (como TCP, UDP ou ICMP) e a porta de destino.
Uma opção de registros booleanos que registra conexões que correspondem à regra no Cloud Logging.
Resumo dos componentes
| Regra de entrada (recebimento) | ||||||
|---|---|---|---|---|---|---|
| Prioridade | Ação | Aplicação | Parâmetro de meta | Filtros de origem e destino | Protocolos e portas | |
Inteiro de 0 a 65535, incluindo esses dois valores.; 1000 padrão. |
allow ou deny |
enabled (padrão) ou disabled |
Especifica as instâncias que recebem pacotes. | Especifique um protocolo ou um protocolo e uma porta de destino. Caso contrário, a regra será aplicada a todos os protocolos e portas de destino. Para mais informações, consulte Protocolos e portas. |
||
| Regra de saída (envio) | ||||||
| Prioridade | Ação | Aplicação | Parâmetro de meta | Filtros de origem e destino | Protocolos e portas | |
Inteiro de 0 a 65535, incluindo esses dois valores.; 1000 padrão. |
allow ou deny |
enabled (padrão) ou disabled |
||||