En este documento, se proporcionan prácticas recomendadas de arquitectura para diseñar, administrar y aplicar etiquetas seguras en Cloud Next Generation Firewall (Cloud NGFW). Las etiquetas seguras proporcionan un enfoque de seguridad de red que tiene en cuenta la identidad, ya que vinculan la evaluación de reglas de firewall a las identidades de carga de trabajo de máquina virtual (VM) en lugar de a las direcciones IP dinámicas. Las etiquetas seguras son una función fundamental incluida en el nivel de Cloud Next Generation Firewall Essentials y son compatibles con todos los niveles de Cloud NGFW. Esta guía está dirigida a arquitectos de redes, administradores de seguridad y ingenieros de DevOps que diseñan y mantienen políticas de seguridad de redes en la nube.
En este documento, se organizan las prácticas recomendadas en cuatro etapas clave del ciclo de vida de la etiqueta segura:
- Diseña tu esquema de etiquetas: Alinea las etiquetas con las identidades de las cargas de trabajo, configura la microsegmentación y mantén las etiquetas generales para evitar superar los límites de cuota de etiquetas seguras.
- Configura el control de acceso y la administración: Establece la separación de obligaciones de Identity and Access Management (IAM), elige los permisos adecuados y aplica etiquetas durante el aprovisionamiento de la VM.
- Diseña políticas de firewall y lógica de reglas: Optimiza la evaluación de reglas, configura políticas jerárquicas y aplica reglas seguras de rechazo predeterminado.
- Protege, supervisa y audita: Evita la eliminación accidental con retenciones de etiquetas, habilita el registro del firewall y realiza auditorías de acceso periódicas.
Antes de usar esta guía, asegúrate de conocer la descripción general de las etiquetas seguras para firewalls y la descripción general de Cloud NGFW.
Resumen de prácticas recomendadas
En la siguiente tabla, se resumen las prácticas recomendadas principales durante el ciclo de vida de la etiqueta segura:
| Etapa del ciclo de vida | Recomendación clave | Descripción |
|---|---|---|
| Diseño del esquema de etiquetas | Alinea las etiquetas con la identidad de carga de trabajo | Define claves de etiquetas por rol de carga de trabajo (como env/prod o tier/database), aplica valores mutuamente exclusivos y mantén las etiquetas generales para no superar los límites de cuota. |
| Control de acceso y administración | Aplica la separación de obligaciones | Otorga el rol roles/resourcemanager.tagAdmin exclusivamente a los equipos de seguridad, restringe el rol roles/resourcemanager.tagUser a las canalizaciones de implementación y elige el alcance adecuado (organization=auto en lugar de network). |
| Aprovisionamiento de VMs | Aplicar etiquetas cuando se cree | Vincula etiquetas seguras a las interfaces de red de la VM durante el aprovisionamiento y usa políticas de la organización para exigir etiquetas en todas las instancias nuevas. |
| Arquitectura de políticas | Cómo especificar etiquetas seguras de destino | Usa etiquetas seguras de destino en las reglas de firewall para el rendimiento de la evaluación estática. Configura reglas de denegación predeterminada en políticas jerárquicas para proteger los recursos sin etiquetar. |
| Seguridad en varias redes | Conectividad segura entre nubes privadas virtuales (VPC) | Mantén los límites de identidad en las redes de VPC con intercambio de tráfico y los radios de Network Connectivity Center (NCC) sin administrar bloques CIDR estáticos. |
| Protección y supervisión | Protege y supervisa las etiquetas | Aplica retenciones de etiquetas para evitar la eliminación accidental, habilita el registro de reglas de firewall para solucionar problemas y audita las asignaciones de IAM con regularidad. |
Diseña tu esquema de etiquetas
Un esquema de etiquetas bien estructurado simplifica las reglas de firewall, agiliza las auditorías de seguridad y evita políticas contradictorias.
Alinea las etiquetas con Workload Identity
Diseña claves de etiquetas seguras en torno a roles de cargas de trabajo, niveles de aplicaciones o clasificaciones reglamentarias distintos:
- Nivel del entorno:
env/prod,env/staging,env/dev - Nivel de aplicación:
tier/frontend,tier/backend,tier/database - Estado de cumplimiento:
scope/pci-dss,scope/hipaa
Ejemplo: Microsegmentación de una aplicación de tres niveles
Una aplicación web típica de tres niveles consta de un frontend web, un backend de aplicación y una base de datos. Para proteger tu base de datos del acceso no autorizado, puedes usar etiquetas seguras para aplicar la microsegmentación de la red, de modo que cada nivel solo pueda comunicarse con el nivel adyacente:
[ Web Tier (tag: tier/frontend) ]
|
| Allow port 8080 (Web can communicate with App)
v
[ App Tier (tag: tier/backend) ]
|
| Allow port 5432 (App can communicate with DB)
v
[ Database Tier (tag: tier/database) ]
Para aplicar este flujo, configura dos reglas de política de firewall:
- Regla 1 (de la Web a la app): Permite la entrada en el puerto
8080cuando la etiqueta de origen estier/frontendy la etiqueta de destino estier/backend. - Regla 2 (de la app a la BD): Permite la entrada en el puerto
5432cuando la etiqueta de origen estier/backendy la etiqueta de destino estier/database.
Resultado: El frontend web no puede comunicarse directamente con el nivel de la base de datos porque ninguna regla de firewall permite el tráfico entre tier/frontend y tier/database. Cloud NGFW aplica este límite automáticamente, incluso si las instancias de VM comparten la misma subred de IP.
Migración de etiquetas de red a etiquetas seguras
Cuando actualices las etiquetas de red de VPC a etiquetas seguras de firewall, ten en cuenta las siguientes diferencias arquitectónicas:
| Función | Etiquetas de red (reglas de VPC) | Etiquetas seguras (políticas de firewall) |
|---|---|---|
| Especificación de destino | targetTags = ["web-tier"] |
targetSecureTags = ["tagValues/1234567890"] |
| Especificación de la fuente | sourceTags = ["db-client"] |
sourceSecureTags = ["tagValues/0987654321"] |
| Alcance de la aplicación de medidas por incumplimiento | Solo una red de VPC | En redes de VPC con intercambio de tráfico, radios de NCC y políticas jerárquicas |
| Compatibilidad con la planificación de ruta | Puedes usar etiquetas de red como próximos saltos para rutas estáticas (también conocidas como etiquetas de ruta). | No puedes usar etiquetas seguras para el enrutamiento. Úsalos solo para filtrar el tráfico del firewall. |
| Control de acceso | No hay permisos de IAM en etiquetas individuales | Los roles de Resource Manager y de IAM rigen estrictamente el acceso y la vinculación de etiquetas |
Aplica valores de etiqueta mutuamente excluyentes
Asegúrate de que los recursos reciban exactamente un valor por clave de etiqueta. Por ejemplo, a una instancia de VM se le debe asignar env/prod o env/dev, pero nunca ambos:
Haz lo siguiente: Asigna una sola etiqueta de entorno (
env/prod) y permite el acceso a los servicios compartidos a través de reglas de firewall explícitas que hagan referencia a etiquetas de destino (comoenv/shared-logging).No: No apiles varias etiquetas de entorno (
env/prodyenv/dev) en la misma VM. Si lo haces, la VM podrá coincidir con las reglas de firewall de desarrollo, lo que expondrá los recursos de producción al tráfico de desarrolladores.
Mantén las etiquetas generales para no exceder las cuotas
Agrupa instancias de VM similares bajo valores de etiquetas compartidos en lugar de crear etiquetas únicas específicas para cada instancia. El etiquetado de grano grueso mantiene tu postura de seguridad manejable y evita que tu organización supere los límites de cuota de etiquetas seguras.
Cuando planifiques tu esquema de etiquetas, revisa los siguientes límites:
- Cantidad máxima de claves de etiquetas seguras por organización
- Valores máximos de etiquetas seguras por clave de etiqueta
- Valores máximos de etiquetas seguras por interfaz de red
Usa etiquetas en lugar de cuentas de servicio para las VMs con varias NIC
Recomendamos usar etiquetas seguras en lugar de cuentas de servicio como fuentes o destinos en las políticas de firewall. A diferencia de las cuentas de servicio, puedes vincular etiquetas seguras directamente a interfaces de red individuales (vNIC) de una VM con varias direcciones IP. Este enfoque te permite aplicar diferentes políticas de red en cada interfaz de red.
Configura el control de acceso y la administración
IAM rige las etiquetas seguras para proporcionar un control de acceso estricto y una clara separación de funciones.
Separa las obligaciones con roles de IAM
Establece un límite operativo entre los administradores que crean etiquetas y los equipos que aprovisionan cargas de trabajo:
- Administrador de etiquetas (
roles/resourcemanager.tagAdmin): Se otorga exclusivamente a los administradores centrales de redes y seguridad para crear, editar y borrar claves y valores de etiquetas. - Etiquetador de usuarios (
roles/resourcemanager.tagUser): Se otorga a las canalizaciones de implementación de CI/CD automatizadas o a las cuentas de servicio de aprovisionamiento en alcances específicos de proyectos o recursos para vincular etiquetas a las interfaces de red de VM. - Visualizador de etiquetas (
roles/resourcemanager.tagViewer): Se otorga a los equipos de auditoría y operaciones que necesitan visibilidad de solo lectura en la configuración de etiquetas.
Evita el etiquetado automático y la elevación de privilegios
- Haz: Otorga
roles/resourcemanager.tagUserexclusivamente a las canalizaciones de implementación de infraestructura como código (IaC) auditadas (como los flujos de trabajo de Terraformgoogle_tags_tag_binding) a nivel del proyecto o de la interfaz de red. - No: No otorgues
roles/resourcemanager.tagUserde forma general a los grupos de desarrolladores a nivel de la organización. Esto evita que los desarrolladores adjunten por su cuenta etiquetas de producción (comoenv/prod) a cargas de trabajo de desarrollo no autorizadas.
Establece el alcance de las claves de etiquetas de forma adecuada
Define claves de etiquetas seguras en el nivel de la jerarquía de recursos que coincida con tu gobernanza operativa:
- Etiquetas con alcance en la organización (
purpose-data=organization=auto): Definen claves a nivel de la organización o la carpeta para la administración centralizada de la seguridad en varias redes de VPC, redes con intercambio de tráfico y políticas de firewall jerárquicas. - Etiquetas con alcance de red (
purpose-data=network): Úsalas solo para el aislamiento a nivel del proyecto, en el que las etiquetas deben limitarse de forma permanente a una sola red de VPC.
Aplica la asignación de etiquetas durante la creación de la VM
Vincular etiquetas seguras a las interfaces de red de la VM en el momento de la creación garantiza que las cargas de trabajo estén protegidas de inmediato cuando se inicien.
Para garantizar que los usuarios y las canalizaciones automatizadas no puedan aprovisionar instancias sin las etiquetas seguras requeridas, configura una política de la organización para aplicar etiquetas en la creación de recursos. Esta política bloquea la creación de instancias de VM sin etiquetas y sin protección.
Diseña políticas de firewall y lógica de reglas
Integra etiquetas seguras en tus políticas de firewall para optimizar la evaluación de reglas y mantener una protección coherente.
Usa políticas de firewall jerárquicas para la aplicación central
Define reglas de firewall que hagan referencia a etiquetas seguras dentro de políticas jerárquicas de firewall a nivel de la organización o la carpeta. Las políticas jerárquicas aplican una administración a nivel de la organización que los propietarios de proyectos locales no pueden anular.
Especifica etiquetas seguras de destino para aumentar la eficiencia
Cuando crees reglas de política de firewall, especifica etiquetas seguras de destino (targetSecureTags) siempre que sea posible. Cloud NGFW evalúa las etiquetas de destino y las etiquetas de origen de manera diferente:
Etiquetas seguras de destino (coincidencia estática): Las reglas con etiquetas de destino se aplican de forma estática solo a las instancias de VM que tienen esas etiquetas. Esto reduce la cantidad de reglas que se evalúan en cada VM y mejora el rendimiento.
Etiquetas seguras de origen (coinciden de forma dinámica por conexión): Las reglas que especifican solo etiquetas de origen (
sourceSecureTags) sin etiquetas de destino se evalúan de forma dinámica para cada conexión en todas las instancias de VM de la red, lo que aumenta la sobrecarga de procesamiento.
Implementa valores predeterminados seguros con una jerarquía de denegación predeterminada
Dado que las instancias de VM no heredan las etiquetas seguras GCE_FIREWALL de las organizaciones o carpetas principales, protege los recursos sin etiquetar definiendo reglas de resguardo seguras en las políticas jerárquicas:
Regla de rechazo predeterminada: Crea una regla de prioridad baja (por ejemplo, prioridad
65000) a nivel de la organización o la carpeta que rechace todo el tráfico de forma predeterminada.Reglas de permiso condicional: Crea reglas de mayor prioridad que permitan el tráfico solo entre etiquetas seguras específicas (como
tier/frontendatier/backend).
Si se crea una instancia de VM sin etiquetas o si se desconectan sus etiquetas, la regla jerárquica predeterminada de denegación automática bloqueará automáticamente el tráfico hacia y desde la instancia.
Usa etiquetas seguras en redes con intercambio de tráfico y NCC
Usa etiquetas seguras para controlar el tráfico en las redes de VPC conectadas con el intercambio de tráfico entre redes de VPC o los radios de VPC del NCC. Las etiquetas seguras mantienen límites que reconocen la identidad en las redes conectadas sin necesidad de que administres los bloques CIDR cambiantes.
Protege, supervisa y audita
Los controles operativos continuos garantizan que tus configuraciones de etiquetas seguras sigan siendo seguras y resistentes.
Protege valores de etiquetas de instancia críticos con conservaciones de etiquetas de instancia
Evita las interrupciones accidentales que se producen cuando borras etiquetas en uso:
- Aplica conservaciones de etiquetas de instancia a valores de etiquetas de instancia seguros críticos para evitar que se borren.
- Verifica que ninguna regla de firewall activa dependa de la etiqueta segura antes de separarla de las interfaces de red de la VM. Quitar todas las vinculaciones de recursos (y cualquier retención de etiquetas) es un requisito previo para que Google Cloud te permita borrar un valor de etiqueta seguro.
Habilita el registro de reglas de firewall
Habilita el registro de reglas de política de firewall en todas las reglas que usen etiquetas seguras. Estos registros capturan los hits de tráfico coincidentes para ayudarte a auditar los patrones de acceso, verificar la segmentación y solucionar problemas de conectividad.
Audita periódicamente las asignaciones de roles de IAM
Audita periódicamente las asignaciones de principales para roles/resourcemanager.tagAdmin y roles/resourcemanager.tagUser. Esta auditoría garantiza que solo las canalizaciones autorizadas tengan permisos de vinculación de etiquetas, lo que evita la elevación de privilegios y preserva el aislamiento del entorno.
¿Qué sigue?
- Descripción general de las etiquetas seguras para firewalls
- Crea y administra etiquetas seguras
- Descripción general de las políticas de firewall de red globales
- Usa etiquetas seguras en redes con intercambio de tráfico