Regras de firewall da VPC

As regras de firewall da nuvem privada virtual (VPC) se aplicam a um determinado projeto e rede. Se você quiser aplicar regras de firewall a várias redes VPC em uma organização, consulte Políticas e regras de firewall. O restante desta página abrange apenas as regras de firewall da VPC.

As regras de firewall da VPC permitem permitir ou negar conexões de/para instâncias de máquina virtual (VM) na sua rede VPC. As regras de firewall da VPC que estão ativadas sempre são aplicadas. Isso garante a proteção das instâncias independentemente da configuração e do sistema operacional, mesmo que elas não tenham sido inicializadas.

Toda rede VPC funciona como um firewall distribuído. Enquanto as regras de firewall são definidas no nível da rede, as conexões são permitidas ou negadas por instância. Pense nas regras de firewall da VPC como existentes não apenas entre suas instâncias e outras redes, mas também entre instâncias individuais dentro da mesma rede.

Para mais informações sobre firewalls, consulte Firewall.

Práticas recomendadas para regras de firewall

Ao criar e avaliar suas regras de firewall, lembre-se das seguintes práticas recomendadas:

Regras de firewall em Google Cloud

Ao criar uma regra de firewall da VPC, você especifica uma rede VPC e um conjunto de componentes que definem as atribuições da regra. Com os componentes, é possível especificar determinados tipos de tráfego com base no protocolo, portas, origens e destinos. Para mais informações, consulte Componentes de regra de firewall.

Crie ou modifique regras de firewall da VPC usando o Google Cloud console, a Google Cloud CLI e a API REST. Quando você cria ou modifica uma regra de firewall, é possível especificar as instâncias às quais ela precisa ser aplicada usando o parâmetro de meta da regra. Para ver exemplos de regras de firewall, consulte Outros exemplos de configuração.

Além das regras de firewall que você cria,o Google Cloud tem outras regras que podem afetar as conexões de entrada (recebimento) ou de saída (envio):

  • Google Cloud bloqueia ou limita determinado tráfego. Para mais informações, consulte Tráfego bloqueado e limitado.

  • OGoogle Cloud sempre permite a comunicação entre uma instância de VM e o servidor de metadados correspondente em 169.254.169.254. Para mais informações, consulte a seção Tráfego sempre permitido.

  • As regras de firewall da VPC são avaliadas com as regras nas políticas de firewall de acordo com o processo de avaliação de regras de firewall. Como última etapa, o Cloud NGFW aplica uma ação implícita se nenhuma ação explícita for aplicada ao tráfego.

  • A rede padrão tem regras de firewall predefinidas que podem ser excluídas ou modificadas.

Especificações

As regras de firewall da VPC têm as seguintes características:

  • Cada regra de firewall se aplica à conexão de entrada (recebimento) ou de saída (envio), mas não a ambos. Para mais informações, consulte a direção da conexão.

  • As regras de firewall são compatíveis com conexões IPv4. As conexões IPv6 também são compatíveis com redes VPC que tenham o IPv6 ativado. Ao especificar uma origem ou um destino para uma regra de entrada ou saída por endereço, é possível especificar endereços ou blocos IPv4 ou IPv6 na notação CIDR.

  • Cada regra de firewall pode conter intervalos IPv4 ou IPv6, mas não ambos.

  • A ação de cada regra de firewall é allow ou deny. A regra é válida para conexões enquanto for aplicada. Por exemplo, é possível desativar uma regra para solucionar problemas.

  • Ao criar uma regra de firewall, é preciso selecionar uma rede VPC. Enquanto a regra é aplicada no nível da instância, a configuração é associada a uma rede VPC. Isso significa que não é possível compartilhar regras de firewall entre redes VPC, incluindo redes conectadas por peering de rede VPC ou usando túneis VPN do Cloud.

  • As regras de firewall da VPC são com estado.

    • Quando uma conexão for permitida por meio do firewall em qualquer direção, o tráfego de retorno correspondente a essa conexão também será permitido. Não é possível configurar uma regra de firewall para negar o tráfego de resposta associado.
    • O tráfego de retorno precisa corresponder a cinco tuplas (IP de origem, IP de destino, porta de origem, porta de destino, protocolo) do tráfego de solicitação aceito, mas com os endereços de origem e de destino e as portas invertidas.
    • OGoogle Cloud associa os pacotes de entrada aos pacotes de saída correspondentes usando uma tabela de rastreamento de conexão. As conexões IPv4 são compatíveis com os protocolos TCP, UDP, SCTP e ICMP. As conexões IPv6 são compatíveis com os protocolos TCP, UDP, SCTP e ICMPv6.
    • OGoogle Cloud implementa o rastreamento de conexão independentemente de o protocolo oferecer suporte a conexões. Se for permitida uma conexão entre uma origem e uma meta (para uma regra de entrada) ou entre uma meta e um destino (para uma regra de saída), todo o tráfego de resposta será permitido, desde que o estado de rastreamento de conexão do firewall esteja ativo. O estado de rastreamento de uma regra de firewall será considerado ativo se pelo menos um pacote for enviado a cada 10 minutos.
    • Quando uma conexão fragmentada é permitida por meio do firewall, oGoogle Cloud usa o rastreamento de conexão para permitir apenas o primeiro fragmento de tráfego de retorno. Para permitir fragmentos de retorno subsequentes, adicione uma regra de firewall.
    • O tráfego de resposta ICMP, como "ICMP TYPE 3, DESTINATION UNREACHABLE", gerado em resposta a uma conexão TCP/UDP permitida é permitido por meio do firewall. Esse comportamento é consistente com o RFC 792.
  • As regras de firewall da VPC não reagrupam pacotes TCP fragmentados. Por isso, uma regra de firewall aplicável ao protocolo TCP só pode ser aplicada ao primeiro fragmento, porque ele contém o cabeçalho TCP. As regras de firewall aplicáveis ao protocolo TCP não são aplicadas aos fragmentos TCP subsequentes.

  • O número máximo de conexões rastreadas na tabela de regras de firewall depende do número de conexões com estado compatíveis com o tipo de máquina da instância. Se o número máximo de conexões rastreadas for excedido, o rastreamento será interrompido para as conexões que tiverem o maior intervalo de inatividade para permitir que novas conexões sejam rastreadas.

    Tipo de máquina da instância Número máximo de conexões com estado
    Tipos de máquina com núcleo compartilhado 130.000
    Instâncias com 1 a 8 vCPUs 130.000 conexões por vCPU
    Instâncias com mais de 8 vCPUs 1.040.000 (130.000×8) conexões ao total

Ações implícitas

Se nenhuma regra de firewall da VPC se aplicar a um destino, o processo de avaliação de regras de firewall poderá chegar à última etapa. Nesta etapa, o Cloud NGFW usa uma ação implícita. A ação implícita depende da direção do tráfego e do tipo de recurso de destino.

Para mais informações, consulte Processo de avaliação de regras de firewall.

Regras predefinidas na rede padrão

A rede padrão tem regras de firewall predefinidas que permitem conexões de entrada nas instâncias. Essas regras podem ser excluídas ou modificadas conforme necessário:

Nome da regra Direção Prioridade Intervalos de origem Ação Protocolos e portas Descrição
default-allow-internal ingress 65534 10.128.0.0/9 allow tcp:0-65535
udp:0-65535
icmp
Permite conexões de entrada com instâncias de VM de outras instâncias na mesma rede VPC.
default-allow-ssh ingress 65534 0.0.0.0/0 allow tcp:22 Permite que você se conecte a instâncias com ferramentas como ssh, scp ou sftp.
default-allow-rdp ingress 65534 0.0.0.0/0 allow tcp:3389 Permite a conexão com instâncias usando o Microsoft Remote Desktop Protocol (RDP).
default-allow-icmp ingress 65534 0.0.0.0/0 allow icmp Permite usar ferramentas como ping.

É possível criar regras de firewall semelhantes para redes diferentes da rede padrão. Consulte Configurar regras de firewall para casos de uso comuns para mais informações.

Tráfego bloqueado e limitado

Separados das regras de firewall da VPC e das políticas hierárquicas de firewall, o Google Cloud bloqueia ou limita determinado tráfego, conforme descrito na tabela a seguir.

Tipo de tráfego Detalhes
Taxa de pacotes e largura de banda

Válido para:

  • Todos os pacotes de saída
  • Todos os pacotes de entrada
OGoogle Cloud é responsável pela largura de banda por instância de VM, para cada interface de rede (NIC) ou endereço IP. O tipo de máquina de uma VM define a taxa máxima de saída possível. No entanto, só é possível alcançar essa taxa máxima de saída possível em situações específicas.

Para mais detalhes, consulte Largura de banda da rede na documentação do Compute Engine.
Ofertas e confirmações do DHCP

Válido para:

  • Pacotes de entrada para a porta UDP 68 (DHCPv4)
  • Pacotes de entrada para a porta UDP 546 (DHCPv6).
Google Cloud bloqueia ofertas e confirmações de DHCP de todas as origens, exceto pacotes de DHCP do servidor de metadados.
Protocolos compatíveis com endereços IP externos do Google Cloud

Aplicável a:

  • Pacotes de entrada para endereços IP externos

Os endereços IPv4 e IPv6 externos aceitam apenas pacotes TCP, UDP, ICMP, IPIP, AH, ESP, SCTP e GRE. Recursos que usam endereços IP externos impõem restrições de protocolo adicionais:

Tráfego SMTP (porta 25)

Válido para:

  • Pacotes de saída para endereços IP externos na porta TCP 25.

Para ajudar a evitar spam, por padrão, o Google Cloud bloqueia pacotes de saída enviados para a porta de destino TCP 25 de um endereço IP externo (inclusive um endereço IP externo de outro recurso do Google Cloud ). O Google Cloud remove automaticamente esse bloqueio quando determina que um projeto tem baixo risco de enviar grandes volumes de e-mail por conexões não criptografadas.O Google Cloud exclui o tráfego SMTP por TLS nas portas 465 ou 587 desse bloqueio. Para saber se o projeto permite esse tráfego, acesse a página Redes VPC ou Políticas de firewall no console do Google Cloud . Uma mensagem de banner nas duas páginas indica se o projeto permite esse tráfego. Para mais informações, entre em contato com um especialista em vendas doGoogle Cloud .

Este bloco não se aplica a pacotes de saída enviados para a porta de destino TCP 25 de um endereço IP interno, incluindo um endereço IP público de uso particular em uma rede VPC ou em uma rede local.

Se a saída SMTP externa na porta 25 for permitida no seu projeto e você quiser enviar esse tipo de tráfego, as seguintes condições extras precisarão ser atendidas:

  • As regras de firewall de saída na rede VPC e as políticas de firewall hierárquicas aplicáveis à rede VPC precisam permitir a saída para o endereço IP externo na porta TCP 25. As regras implícitas de permissão de saída atendem a esse requisito porque permitem a saída (e a resolução de respostas de entrada) a qualquer endereço IP.
  • A rota aplicável do destino precisa usar o próximo salto padrão do gateway da Internet. As rotas padrão geradas pelo sistema atendem a esse requisito.
  • A instância que envia pacotes para o endereço de IP externo precisa atender aos requisitos de acesso à Internet.

É possível evitar a saída do SMTP externo criando regras de firewall de negação de saída ou políticas hierárquicas de firewall.

Tráfego sempre permitido

Para instâncias de VM, as regras de firewall da VPC e as políticas hierárquicas de firewall não se aplicam ao seguinte:

  • Pacotes enviados e recebidos do servidor de metadados do Google Cloud
  • Pacotes enviados para um endereço IP atribuído a uma das próprias placas de rede (NICs) da instância em que os pacotes permanecem na própria VM. Os endereços IP atribuídos à NIC de uma instância incluem:

    • O endereço IPv4 interno principal da NIC
    • Qualquer endereço IPv4 interno de um intervalo de IP de alias da NIC
    • Se IPv6 estiver configurado na sub-rede, qualquer um dos endereços IPv6 atribuídos à NIC
    • Um endereço IPv4 interno ou externo associado a uma regra de encaminhamento, para balanceamento de carga ou encaminhamento de protocolo, se a instância for um back-end do balanceador de carga ou uma instância de destino para encaminhamento de protocolo
    • Endereços de loopback
    • Endereços configurados como parte do software de sobreposição de rede que você executa na própria instância

Servidor de metadados doGoogle Cloud

OGoogle Cloud executa um servidor de metadados local para cada instância. O servidor pode ser acessado em 169.254.169.254 (para IPv4) e fd20:ce::254 (para IPv6). Esse servidor é essencial para a operação da instância, de modo que ela possa acessá-lo independentemente das regras de firewall que você configurar. O servidor de metadados fornece à instância os seguintes serviços básicos:

Interações com o produto

As seções a seguir descrevem como as regras de firewall e as políticas hierárquicas de firewall interagem com outros produtos do Google Cloud .

Regras de firewall e balanceadores de carga de passagem

As regras de firewall da VPC e as políticas hierárquicas de firewall controlam quais protocolos e portas compatíveis com a regra de encaminhamento podem acessar os back-ends do balanceador de carga de passagem. Veja mais detalhes em:

Regras de firewall e balanceadores de carga de proxy

Para balanceadores de carga de aplicativo externos, internos, de rede de proxy interno e de proxy externo, as regras de VPC e as políticas hierárquicas de firewall fazemnão controlar quais protocolos e portas são aceitos pelo endereço IP da regra de encaminhamento do balanceador de carga do proxy. Apenas a regra de encaminhamento determina quais protocolos e portas são aceitos pelo balanceador de carga do proxy.

As regras de firewall da VPC e as políticas hierárquicas de firewall controlam como esses balanceadores de carga do proxy se comunicam com os back-ends. Veja mais detalhes em:

Regras de firewall e VPN do Cloud

As regras de firewall e as políticas hierárquicas de firewall não controlam quais protocolos e portas são aceitos pelo gateway do Cloud VPN.

Os gateways do Cloud VPN aceitam apenas pacotes para os protocolos e portas descritos nas especificações do Cloud VPN.

Regras de firewall e GKE

O Google Kubernetes Engine cria e gerencia regras de firewall automaticamente quando você cria um cluster ou recursos no cluster, incluindo serviços e entradas. Para mais informações, consulte Regras de firewall criadas automaticamente na documentação do Google Kubernetes Engine.

Regras de firewall e Hipercomputador de IA

É possível criar regras de firewall da VPC ao criar as redes VPC necessárias para criar VMs no Hipercomputador de IA. Use as regras de firewall para especificar os protocolos e as portas permitidos para suas redes VPC. Para mais informações, consulte a visão geral do hipercomputador de IA.

Componentes da regra de firewall

Cada regra de firewall tem os seguintes componentes de configuração:

  • É uma direção da perspectiva da meta. A direção pode ser de entrada ou saída.

  • Uma prioridade numérica, que determina se a regra é aplicada. Somente a regra de prioridade mais alta (número de prioridade mais baixo) que tem outros componentes correspondentes ao tráfego é aplicada. Regras conflitantes com prioridades mais baixas são ignoradas.

  • Uma ação se houver correspondência, allow ou deny, que determina se a regra permite ou bloqueia as conexões.

  • O status de aplicação da regra de firewall: é possível ativar e desativar regras de firewall sem excluí-las.

  • Uma meta, que define as instâncias (incluindo clusters do GKE e instâncias do ambiente flexível do App Engine) às quais a regra se aplica.

  • Um filtro de origem ou destino para características do pacote.

  • O protocolo (como TCP, UDP ou ICMP) e a porta de destino.

  • Uma opção de registros booleanos que registra conexões que correspondem à regra no Cloud Logging.

Resumo dos componentes

Regra de entrada (recebimento)
Prioridade Ação Aplicação Parâmetro de meta Filtros de origem e destino Protocolos e portas
Inteiro de 0 a 65535, incluindo esses dois valores.; 1000 padrão. allow ou deny enabled (padrão) ou disabled Especifica as instâncias que recebem pacotes.

Origens das regras de entrada

Destinos para regras de entrada

Especifique um protocolo ou um protocolo e uma porta de destino.

Caso contrário, a regra será aplicada a todos os protocolos e portas de destino. Para mais informações, consulte Protocolos e portas.

Regra de saída (envio)
Prioridade Ação Aplicação Parâmetro de meta Filtros de origem e destino Protocolos e portas
Inteiro de 0 a 65535, incluindo esses dois valores.; 1000 padrão. allow ou deny enabled (padrão) ou disabled