En esta página, se explica cómo configurar Google Cloud Armor Adaptive Protection, que ayuda a proteger tus servicios de ataques de denegación de servicio distribuido (DSD) de capa 7 (L7) y otros ataques web mediante la infraestructura y los sistemas de seguridad globales de Google. Si sigues las instrucciones de esta página, puedes ajustar las estrategias de mitigación de la Protección adaptable y personalizar la forma en que protege tus aplicaciones. Antes de comenzar, familiarízate con la descripción general de la Protección adaptable y sus casos de uso de la Protección adaptable para comprender sus capacidades.
Antes de comenzar
En las siguientes secciones, se explican todas las funciones y los permisos de Identity and Access Management (IAM) necesarios para configurar las políticas de seguridad de Google Cloud Armor. Para los casos de uso de este documento, solo necesitas el permiso compute.securityPolicies.update.
Configura los permisos de IAM para las políticas de seguridad de Cloud Armor
Las siguientes operaciones requieren Identity and Access Management (IAM)
Administrador de seguridad de Compute
(roles/compute.securityAdmin):
- Crea, modifica, actualiza y borra una política de seguridad de Cloud Armor
- Usa los siguientes métodos de la API:
SecurityPolicies insertSecurityPolicies deleteSecurityPolicies patchSecurityPolicies addRuleSecurityPolicies patchRuleSecurityPolicies removeRule
Un usuario con la
función de administrador de red de Compute
(roles/compute.networkAdmin) puede realizar las siguientes operaciones:
- Establece una política de seguridad de Cloud Armor para un servicio de backend
- Usa los siguientes métodos de la API:
BackendServices setSecurityPolicyBackendServices list(sologcloud)
Los usuarios con la función de administrador de seguridad
(roles/iam.securityAdmin) y la función de administrador de red de Compute
(roles/compute.networkAdmin) pueden ver las políticas de seguridad de Cloud Armor
mediante los métodos de la API SecurityPolicies get, list y
getRule.
Configura permisos de IAM para funciones personalizadas
En la siguiente tabla, se enumeran los permisos básicos de las funciones de IAM, sus métodos de API asociados y las funciones que otorgan ese permiso.
| Permisos de IAM | Métodos de la API | Funciones |
|---|---|---|
compute.securityPolicies.create |
SecurityPolicies insert |
Administrador de seguridad de Compute (roles/compute.securityAdmin) |
compute.securityPolicies.delete |
SecurityPolicies delete |
Administrador de seguridad de Compute (roles/compute.securityAdmin) |
compute.securityPolicies.get |
SecurityPolicies getSecurityPolicies getRule |
Administrador de seguridad (roles/iam.securityAdmin) |
compute.securityPolicies.list |
SecurityPolicies list |
Administrador de seguridad (roles/iam.securityAdmin) |
Ambos de los siguientes:
|
BackendServices |
Administrador de red de Compute (roles/compute.networkAdmin) |
compute.securityPolicies.update |
SecurityPolicies patchSecurityPolicies addRuleSecurityPolicies patchRuleSecurityPolicies removeRule |
Administrador de seguridad de Compute (roles/compute.securityAdmin) |
Habilitar la protección adaptable
Sigue estos pasos para habilitar la Protección adaptable en tu política de seguridad. La Protección adaptable se aplica a cada política de seguridad de forma individual.
Console
Para activar la protección adaptable en una política de seguridad, haz lo siguiente:
En la Google Cloud consola, ve a la Seguridad de red página.
En la página Políticas, haz clic en el nombre de una política de seguridad.
Haz clic en Edit.
En Protección adaptable, selecciona Habilitar.
Haz clic en Actualizar.
Para desactivar la protección adaptable en una política de seguridad, haz lo siguiente:
En la Google Cloud consola, ve a la Seguridad de red página.
En la página Políticas, haz clic en el nombre de una política de seguridad.
Haz clic en Edit.
En Protección adaptable, borra Habilitar.
Haz clic en Actualizar.
gcloud
A fin de activar la protección adaptable en una política de seguridad, haz lo siguiente:
gcloud compute security-policies update MY-SECURITY-POLICY \
--enable-layer7-ddos-defense
Para desactivar la protección adaptable en una política de seguridad, haz lo siguiente:
gcloud compute security-policies update MY-SECURITY-POLICY \
--no-enable-layer7-ddos-defense
Configura modelos detallados
La función de modelos detallados te permite configurar hosts o rutas específicos como las unidades detalladas que analiza la Protección adaptable. En los siguientes ejemplos, se crean unidades de tráfico detalladas para cada host, se personaliza una unidad de tráfico detallada y se configura la Protección adaptable para que tome medidas cuando el tráfico supere las consultas por segundo (QPS) de tu modelo de referencia. Para obtener más información sobre los modelos detallados, consulta la descripción general de la Protección adaptable.
Configura unidades de tráfico detalladas
En los ejemplos de esta sección, se usa el
add-layer7-ddos-defense-threshold-config
comando con algunas o todas las siguientes marcas:
| Marcar | Descripción |
|---|---|
--threshold-config-name |
El nombre de la configuración del umbral. |
--traffic-granularity-configs |
Opciones de configuración para habilitar la Protección adaptable para que funcione en la granularidad de servicio especificada. |
--auto-deploy-impacted-baseline-threshold |
Umbral del impacto estimado de la Protección adaptable en el tráfico de referencia de la regla de mitigación sugerida para un ataque detectado. Las defensas automáticas solo se aplican si no se supera el umbral. |
--auto-deploy-expiration-sec |
La duración de las acciones, si las hay, que realiza la implementación automática. |
--detection-load-threshold |
Umbral de detección basado en la carga del servicio de backend. |
--detection-absolute-qps |
Umbral de detección basado en QPS absolutas. |
--detection-relative-to-baseline-qps |
Umbral de detección basado en QPS en relación con el promedio del tráfico de referencia. |
En el primer ejemplo, se configura la Protección adaptable para detectar ataques y sugerir mitigaciones independientes para cada host detrás de tu servicio de backend, sin anular ningún umbral predeterminado.
gcloud
- Crea una política de seguridad con el nombre
POLICY_NAMEo usa una política de seguridad existente. - Si la Protección adaptable aún no está habilitada, usa el siguiente comando para habilitarla en tu política:
gcloud compute security-policies update POLICY_NAME
--enable-layer7-ddos-defense - Aplica la política de seguridad a un servicio de backend con varios hosts.
- Usa el siguiente comando
add-layer7-ddos-defense-threshold-configcon la marca--traffic-granularity-configspara configurar una unidad de tráfico detallada:gcloud compute security-policies add-layer7-ddos-defense-threshold-config POLICY_NAME
--threshold-config-name=per-host-config
--traffic-granularity-configs=type=HTTP_HEADER_HOST;enableEachUniqueValue=true
En el segundo ejemplo, se configuran diferentes umbrales de implementación automática y detección para algunas o todas las unidades de tráfico detalladas que configuraste en el primer ejemplo.
gcloud
- Si la implementación automática de la Protección adaptable aún no está habilitada, crea una regla de marcador de posición.
- El siguiente comando personaliza el umbral de implementación automática para una unidad de tráfico detallada
con un
HTTP_HEADER_HOSTdeHOSTy unaHTTP_PATHdePATH. Usa este comando para cada unidad de tráfico detallada que quieras personalizar, reemplaza las variables según sea necesario para cada host y ruta de URL:gcloud compute security-policies add-layer7-ddos-defense-threshold-config
POLICY_NAME
--threshold-config-name=my-host-config
--auto-deploy-impacted-baseline-threshold=0.01
--auto-deploy-expiration-sec=3600
--traffic-granularity-configs=type=HTTP_HEADER_HOST;value=HOST,type=HTTP_PATH;value=PATH
Detecta cuándo el volumen de ataque supera el promedio de QPS del modelo de referencia
En el siguiente ejemplo, se configura la Protección adaptable para detectar un ataque solo cuando el volumen de ataque supera el promedio de QPS del modelo de referencia en más del 50% y solo cuando la carga del servicio de backend es más del 90% de su capacidad.
gcloud
- Crea una política de seguridad con el nombre
POLICY_NAMEo usa una política de seguridad existente. Si la Protección adaptable aún no está habilitada, usa el siguiente comando para habilitarla en tu política:
gcloud compute security-policies update POLICY_NAME \ --enable-layer7-ddos-defense
Aplica la política de seguridad a un servicio de backend.
Usa el siguiente comando para configurar la Protección adaptable con umbrales de detección personalizados:
gcloud compute security-policies add-layer7-ddos-defense-threshold-config POLICY_NAME \ --threshold-config-name=my-customized-thresholds \ --detection-load-threshold=0.9 \ --detection-relative-to-baseline-qps=1.5