Dokumen ini memberikan praktik terbaik arsitektur untuk merancang, mengelola, dan menerapkan tag yang aman di Cloud Next Generation Firewall (Cloud NGFW) (Cloud NGFW). Tag aman memberikan pendekatan yang mendukung identitas untuk keamanan jaringan dengan mengikat evaluasi aturan firewall ke identitas workload virtual machine (VM), bukan alamat IP dinamis. Tag aman adalah fitur dasar yang disertakan dalam tingkat Cloud Next Generation Firewall Essentials dan didukung di semua tingkat Cloud NGFW. Panduan ini ditujukan untuk arsitek jaringan, administrator keamanan, dan engineer DevOps yang mendesain dan memelihara kebijakan keamanan jaringan cloud.
Dokumen ini mengelompokkan praktik terbaik ke dalam empat tahap utama siklus proses tag aman:
- Mendesain skema tag Anda: selaraskan tag dengan identitas beban kerja, konfigurasi segmentasi mikro, dan pertahankan tag yang berbutir kasar untuk menghindari batas kuota tag aman yang terlampaui.
- Mengonfigurasi kontrol akses dan tata kelola: tetapkan pemisahan tugas Identity and Access Management (IAM), pilih cakupan yang sesuai, dan terapkan tag selama penyediaan VM.
- Mendesain kebijakan firewall dan logika aturan: mengoptimalkan evaluasi aturan, mengonfigurasi kebijakan hierarkis, dan menerapkan aturan default-deny yang aman.
- Lindungi, pantau, dan audit: cegah penghapusan yang tidak disengaja dengan penahanan tag, aktifkan logging firewall, dan lakukan audit akses secara rutin.
Sebelum menggunakan panduan ini, pastikan Anda memahami Ringkasan tag aman untuk firewall dan Ringkasan Cloud NGFW.
Ringkasan praktik terbaik
Tabel berikut merangkum praktik terbaik inti di seluruh siklus proses tag aman:
| Tahap siklus proses | Rekomendasi utama | Deskripsi |
|---|---|---|
| Desain skema tag | Menyelaraskan tag dengan workload identity | Tentukan kunci tag menurut peran beban kerja (seperti env/prod atau tier/database),
terapkan nilai yang saling eksklusif, dan pertahankan tag yang bersifat umum agar tetap
dalam batas kuota. |
| Kontrol akses dan tata kelola | Menerapkan pemisahan tugas | Berikan peran roles/resourcemanager.tagAdmin secara eksklusif kepada
tim keamanan, batasi peran roles/resourcemanager.tagUser ke
pipeline deployment, dan pilih cakupan yang tepat
(organization=auto versus network). |
| Penyediaan VM | Menerapkan tag saat pembuatan | Ikat tag aman ke antarmuka jaringan VM selama penyediaan dan gunakan kebijakan organisasi untuk mewajibkan tag di semua instance baru. |
| Arsitektur kebijakan | Menentukan tag aman target | Gunakan tag aman target dalam aturan firewall untuk performa evaluasi statis. Konfigurasi aturan tolak-default dalam kebijakan hierarkis untuk melindungi resource yang tidak diberi tag. |
| Keamanan lintas jaringan | Konektivitas lintas Virtual Private Cloud (VPC) yang aman | Mempertahankan batas identitas di seluruh jaringan VPC yang di-peering dan spoke Network Connectivity Center (NCC) tanpa mengelola blok CIDR statis. |
| Perlindungan dan pemantauan | Melindungi dan memantau tag | Terapkan penangguhan tag untuk mencegah penghapusan yang tidak disengaja, aktifkan logging aturan firewall untuk pemecahan masalah, dan audit penetapan IAM secara rutin. |
Mendesain skema tag
Skema tag yang terstruktur dengan baik menyederhanakan aturan firewall, menyederhanakan audit keamanan, dan mencegah kebijakan yang bertentangan.
Menyelaraskan tag dengan workload identity
Rancang kunci tag yang aman berdasarkan peran beban kerja, tingkat aplikasi, atau klasifikasi peraturan yang berbeda:
- Tingkatan lingkungan:
env/prod,env/staging,env/dev - Tingkat aplikasi:
tier/frontend,tier/backend,tier/database - Status kepatuhan:
scope/pci-dss,scope/hipaa
Contoh: Segmentasi mikro aplikasi tiga tingkat
Aplikasi web tiga tingkat yang umum terdiri dari frontend web, backend aplikasi, dan database. Untuk melindungi database Anda dari akses yang tidak sah, Anda dapat menggunakan tag aman untuk menerapkan mikro-segmentasi jaringan sehingga setiap tingkat hanya dapat berkomunikasi dengan tingkat yang berdekatan:
[ Web Tier (tag: tier/frontend) ]
|
| Allow port 8080 (Web can communicate with App)
v
[ App Tier (tag: tier/backend) ]
|
| Allow port 5432 (App can communicate with DB)
v
[ Database Tier (tag: tier/database) ]
Untuk menerapkan alur ini, konfigurasi dua aturan kebijakan firewall:
- Aturan 1 (Web ke Aplikasi): izinkan ingress di port
8080dengan tag sumbertier/frontenddan tag targettier/backend. - Aturan 2 (Aplikasi ke DB): izinkan ingress di port
5432dengan tag sumbertier/backenddan tag targettier/database.
Hasil: Frontend web tidak dapat berkomunikasi langsung dengan
tingkat database karena tidak ada aturan firewall yang mengizinkan traffic antara
tier/frontend dan tier/database. Cloud NGFW menerapkan batas ini secara otomatis, meskipun instance VM berbagi subnet IP yang sama.
Migrasi dari tag jaringan ke tag aman
Saat mengupgrade dari tag jaringan VPC ke tag aman firewall, perhatikan perbedaan arsitektur berikut:
| Kemampuan | Tag jaringan (aturan VPC) | Tag aman (Kebijakan firewall) |
|---|---|---|
| Spesifikasi target | targetTags = ["web-tier"] |
targetSecureTags = ["tagValues/1234567890"] |
| Spesifikasi sumber | sourceTags = ["db-client"] |
sourceSecureTags = ["tagValues/0987654321"] |
| Cakupan penegakan | Hanya satu jaringan VPC | Di seluruh jaringan VPC yang di-peering, spoke NCC, dan kebijakan hierarkis |
| Dukungan pemilihan rute | Anda dapat menggunakan tag jaringan sebagai next hop untuk rute statis (juga dikenal sebagai tag rute) | Anda tidak dapat menggunakan tag aman untuk perutean. Gunakan hanya untuk pemfilteran traffic firewall. |
| Access control | Tidak ada izin IAM pada setiap tag | Peran Resource Manager dan IAM secara ketat mengatur akses dan pengikatan tag |
Menerapkan nilai tag yang saling eksklusif
Pastikan resource menerima tepat satu nilai per kunci tag. Misalnya, instance
VM harus ditetapkan ke env/prod atau env/dev, tetapi tidak boleh keduanya:
Lakukan: tetapkan satu tag lingkungan (
env/prod) dan izinkan akses ke layanan bersama melalui aturan firewall eksplisit yang mereferensikan tag tujuan (sepertienv/shared-logging).Jangan: menumpuk beberapa tag lingkungan (
env/proddanenv/dev) di VM yang sama. Dengan melakukannya, VM dapat mencocokkan aturan firewall pengembangan, sehingga mengekspos resource produksi ke traffic developer.
Gunakan tag berbutir kasar agar tetap berada dalam kuota
Kelompokkan instance VM serupa berdasarkan nilai tag bersama, bukan membuat tag unik khusus instance. Pemberian tag dengan perincian kasar membuat postur keamanan Anda mudah dikelola dan mencegah organisasi Anda melampaui batas kuota tag aman.
Saat merencanakan skema tag, tinjau batasan berikut:
- Kunci tag aman maksimum per organisasi
- Nilai tag aman maksimum per kunci tag
- Nilai tag aman maksimum per antarmuka jaringan
Menggunakan tag, bukan akun layanan untuk VM multi-NIC
Sebaiknya gunakan tag aman, bukan akun layanan, sebagai sumber atau tujuan dalam kebijakan firewall. Tidak seperti akun layanan, Anda dapat mengikat tag aman langsung ke setiap antarmuka jaringan (vNIC) VM multi-homed. Pendekatan ini memungkinkan Anda menerapkan kebijakan jaringan yang berbeda pada setiap antarmuka jaringan.
Mengonfigurasi kontrol akses dan tata kelola
IAM mengatur tag aman untuk memberikan kontrol akses yang ketat dan pemisahan tugas yang jelas.
Memisahkan tugas dengan peran IAM
Menetapkan batas operasional antara administrator yang membuat tag dan tim yang menyediakan workload:
- Tag Administrator (
roles/resourcemanager.tagAdmin): diberikan secara eksklusif kepada administrator keamanan dan jaringan pusat untuk membuat, mengedit, dan menghapus kunci dan nilai tag. - Pengguna Tag (
roles/resourcemanager.tagUser): berikan ke pipeline deployment CI/CD otomatis atau akun layanan penyediaan di project atau cakupan resource tertentu untuk mengikat tag ke antarmuka jaringan VM. - Pelihat Tag (
roles/resourcemanager.tagViewer): berikan kepada operasi dan tim audit yang memerlukan visibilitas hanya baca ke konfigurasi tag.
Mencegah penyematan sendiri dan eskalasi hak istimewa
- Lakukan: berikan
roles/resourcemanager.tagUsersecara eksklusif ke pipeline deployment Infrastructure as Code (IaC) yang diaudit (seperti alur kerjagoogle_tags_tag_bindingTerraform) di tingkat project atau antarmuka jaringan. - Jangan: memberikan
roles/resourcemanager.tagUsersecara luas kepada grup developer di tingkat organisasi. Hal ini mencegah developer melampirkan sendiri tag produksi (sepertienv/prod) ke workload pengembangan yang tidak sah.
Menentukan cakupan kunci tag dengan tepat
Tentukan kunci tag aman di tingkat hierarki resource yang sesuai dengan tata kelola operasional Anda:
- Tag cakupan organisasi (
purpose-data=organization=auto): menentukan kunci di tingkat organisasi atau folder untuk tata kelola keamanan terpusat di beberapa jaringan VPC, jaringan yang di-peering, dan kebijakan firewall hierarkis. - Tag cakupan jaringan (
purpose-data=network): hanya digunakan untuk isolasi tingkat project dengan tag yang harus secara permanen dibatasi ke satu jaringan VPC.
Menerapkan penetapan tag selama pembuatan VM
Mengikat tag aman ke antarmuka jaringan VM pada waktu pembuatan memastikan bahwa beban kerja dilindungi segera saat diluncurkan.
Untuk memastikan pengguna dan pipeline otomatis tidak dapat menyediakan instance tanpa tag aman yang diperlukan, konfigurasikan kebijakan organisasi untuk menerapkan tag pada pembuatan resource. Kebijakan ini memblokir pembuatan instance VM yang tidak diberi tag dan tidak dilindungi.
Mendesain kebijakan firewall dan logika aturan
Integrasikan tag aman ke dalam kebijakan firewall Anda untuk mengoptimalkan evaluasi aturan dan mempertahankan perlindungan yang konsisten.
Menggunakan kebijakan firewall hierarkis untuk penerapan terpusat
Tentukan aturan firewall yang mereferensikan tag aman dalam kebijakan firewall hierarkis di tingkat organisasi atau folder. Kebijakan hierarkis menerapkan tata kelola di seluruh organisasi yang tidak dapat diganti oleh pemilik project lokal.
Menentukan tag aman target untuk efisiensi
Saat membuat aturan kebijakan firewall, tentukan tag aman target (targetSecureTags) jika memungkinkan. Cloud NGFW mengevaluasi tag target dan tag sumber secara berbeda:
Menargetkan tag aman (dicocokkan secara statis): aturan dengan tag target diterapkan secara statis hanya ke instance VM yang memiliki tag tersebut. Hal ini mengurangi jumlah aturan yang dievaluasi di setiap VM dan meningkatkan performa.
Tag aman sumber (dicocokkan secara dinamis per koneksi): aturan yang hanya menentukan tag sumber (
sourceSecureTags) tanpa tag target dievaluasi secara dinamis untuk setiap koneksi di semua instance VM dalam jaringan, yang meningkatkan overhead pemrosesan.
Menerapkan default yang aman dengan penolakan default hierarkis
Karena instance VM tidak mewarisi tag aman GCE_FIREWALL dari folder atau organisasi induk, lindungi resource yang tidak diberi tag dengan menentukan aturan penggantian yang aman dalam kebijakan hierarkis:
Aturan tolak default: buat aturan prioritas rendah (misalnya, prioritas
65000) di tingkat organisasi atau folder yang menolak semua traffic secara default.Aturan izinkan bersyarat: buat aturan dengan prioritas lebih tinggi yang mengizinkan traffic hanya antara tag aman tertentu (seperti
tier/frontendketier/backend).
Jika instance VM dibuat tanpa tag atau tagnya dilepas, aturan penolakan default hierarkis akan otomatis memblokir traffic ke dan dari instance.
Menggunakan tag aman di seluruh jaringan yang di-peering dan NCC
Gunakan tag aman untuk mengontrol traffic di seluruh jaringan VPC yang terhubung dengan Peering Jaringan VPC atau ujung VPC NCC. Tag aman mempertahankan batas yang mendukung identitas di seluruh jaringan yang terhubung tanpa mengharuskan Anda mengelola perubahan blok CIDR.
Melindungi, memantau, dan mengaudit
Kontrol operasional berkelanjutan memastikan bahwa konfigurasi tag aman Anda tetap aman dan tangguh.
Melindungi nilai tag penting dengan penangguhan tag
Mencegah gangguan yang tidak disengaja yang terjadi saat Anda menghapus tag yang sedang digunakan:
- Terapkan penangguhan tag ke nilai tag aman yang penting untuk mencegah penghapusan.
- Pastikan tidak ada aturan firewall aktif yang mengandalkan Tag aman sebelum Anda melepaskannya dari antarmuka jaringan VM. Menghapus semua binding resource (dan semua penahanan tag) diperlukan sebelum Google Cloud Anda dapat menghapus nilai tag aman.
Mengaktifkan logging aturan firewall
Aktifkan logging aturan kebijakan firewall di semua aturan yang menggunakan tag aman. Log ini mencatat hit traffic yang cocok untuk membantu Anda mengaudit pola akses, memverifikasi segmentasi, dan memecahkan masalah konektivitas.
Mengaudit penetapan peran IAM secara rutin
Lakukan audit secara berkala terhadap penetapan kepala sekolah untuk roles/resourcemanager.tagAdmin
dan roles/resourcemanager.tagUser. Audit ini memastikan bahwa hanya pipeline yang diberi otorisasi yang memiliki izin pengikatan tag, yang mencegah eskalasi hak istimewa dan mempertahankan isolasi lingkungan.
Langkah berikutnya
- Ringkasan tag aman untuk firewall
- Membuat dan mengelola tag aman
- Ringkasan kebijakan firewall jaringan global
- Menggunakan tag aman di seluruh jaringan yang di-peering