Praktik terbaik untuk tag aman di Cloud NGFW

Dokumen ini memberikan praktik terbaik arsitektur untuk merancang, mengelola, dan menerapkan tag yang aman di Cloud Next Generation Firewall (Cloud NGFW) (Cloud NGFW). Tag aman memberikan pendekatan yang mendukung identitas untuk keamanan jaringan dengan mengikat evaluasi aturan firewall ke identitas workload virtual machine (VM), bukan alamat IP dinamis. Tag aman adalah fitur dasar yang disertakan dalam tingkat Cloud Next Generation Firewall Essentials dan didukung di semua tingkat Cloud NGFW. Panduan ini ditujukan untuk arsitek jaringan, administrator keamanan, dan engineer DevOps yang mendesain dan memelihara kebijakan keamanan jaringan cloud.

Dokumen ini mengelompokkan praktik terbaik ke dalam empat tahap utama siklus proses tag aman:

  1. Mendesain skema tag Anda: selaraskan tag dengan identitas beban kerja, konfigurasi segmentasi mikro, dan pertahankan tag yang berbutir kasar untuk menghindari batas kuota tag aman yang terlampaui.
  2. Mengonfigurasi kontrol akses dan tata kelola: tetapkan pemisahan tugas Identity and Access Management (IAM), pilih cakupan yang sesuai, dan terapkan tag selama penyediaan VM.
  3. Mendesain kebijakan firewall dan logika aturan: mengoptimalkan evaluasi aturan, mengonfigurasi kebijakan hierarkis, dan menerapkan aturan default-deny yang aman.
  4. Lindungi, pantau, dan audit: cegah penghapusan yang tidak disengaja dengan penahanan tag, aktifkan logging firewall, dan lakukan audit akses secara rutin.

Sebelum menggunakan panduan ini, pastikan Anda memahami Ringkasan tag aman untuk firewall dan Ringkasan Cloud NGFW.

Ringkasan praktik terbaik

Tabel berikut merangkum praktik terbaik inti di seluruh siklus proses tag aman:

Tahap siklus proses Rekomendasi utama Deskripsi
Desain skema tag Menyelaraskan tag dengan workload identity Tentukan kunci tag menurut peran beban kerja (seperti env/prod atau tier/database), terapkan nilai yang saling eksklusif, dan pertahankan tag yang bersifat umum agar tetap dalam batas kuota.
Kontrol akses dan tata kelola Menerapkan pemisahan tugas Berikan peran roles/resourcemanager.tagAdmin secara eksklusif kepada tim keamanan, batasi peran roles/resourcemanager.tagUser ke pipeline deployment, dan pilih cakupan yang tepat (organization=auto versus network).
Penyediaan VM Menerapkan tag saat pembuatan Ikat tag aman ke antarmuka jaringan VM selama penyediaan dan gunakan kebijakan organisasi untuk mewajibkan tag di semua instance baru.
Arsitektur kebijakan Menentukan tag aman target Gunakan tag aman target dalam aturan firewall untuk performa evaluasi statis. Konfigurasi aturan tolak-default dalam kebijakan hierarkis untuk melindungi resource yang tidak diberi tag.
Keamanan lintas jaringan Konektivitas lintas Virtual Private Cloud (VPC) yang aman Mempertahankan batas identitas di seluruh jaringan VPC yang di-peering dan spoke Network Connectivity Center (NCC) tanpa mengelola blok CIDR statis.
Perlindungan dan pemantauan Melindungi dan memantau tag Terapkan penangguhan tag untuk mencegah penghapusan yang tidak disengaja, aktifkan logging aturan firewall untuk pemecahan masalah, dan audit penetapan IAM secara rutin.

Mendesain skema tag

Skema tag yang terstruktur dengan baik menyederhanakan aturan firewall, menyederhanakan audit keamanan, dan mencegah kebijakan yang bertentangan.

Menyelaraskan tag dengan workload identity

Rancang kunci tag yang aman berdasarkan peran beban kerja, tingkat aplikasi, atau klasifikasi peraturan yang berbeda:

  • Tingkatan lingkungan: env/prod, env/staging, env/dev
  • Tingkat aplikasi: tier/frontend, tier/backend, tier/database
  • Status kepatuhan: scope/pci-dss, scope/hipaa

Contoh: Segmentasi mikro aplikasi tiga tingkat

Aplikasi web tiga tingkat yang umum terdiri dari frontend web, backend aplikasi, dan database. Untuk melindungi database Anda dari akses yang tidak sah, Anda dapat menggunakan tag aman untuk menerapkan mikro-segmentasi jaringan sehingga setiap tingkat hanya dapat berkomunikasi dengan tingkat yang berdekatan:

[ Web Tier (tag: tier/frontend) ]
              |
              |  Allow port 8080 (Web can communicate with App)
              v
[ App Tier (tag: tier/backend) ]
              |
              |  Allow port 5432 (App can communicate with DB)
              v
[ Database Tier (tag: tier/database) ]

Untuk menerapkan alur ini, konfigurasi dua aturan kebijakan firewall:

  1. Aturan 1 (Web ke Aplikasi): izinkan ingress di port 8080 dengan tag sumber tier/frontend dan tag target tier/backend.
  2. Aturan 2 (Aplikasi ke DB): izinkan ingress di port 5432 dengan tag sumber tier/backend dan tag target tier/database.

Hasil: Frontend web tidak dapat berkomunikasi langsung dengan tingkat database karena tidak ada aturan firewall yang mengizinkan traffic antara tier/frontend dan tier/database. Cloud NGFW menerapkan batas ini secara otomatis, meskipun instance VM berbagi subnet IP yang sama.

Migrasi dari tag jaringan ke tag aman

Saat mengupgrade dari tag jaringan VPC ke tag aman firewall, perhatikan perbedaan arsitektur berikut:

Kemampuan Tag jaringan (aturan VPC) Tag aman (Kebijakan firewall)
Spesifikasi target targetTags = ["web-tier"] targetSecureTags = ["tagValues/1234567890"]
Spesifikasi sumber sourceTags = ["db-client"] sourceSecureTags = ["tagValues/0987654321"]
Cakupan penegakan Hanya satu jaringan VPC Di seluruh jaringan VPC yang di-peering, spoke NCC, dan kebijakan hierarkis
Dukungan pemilihan rute Anda dapat menggunakan tag jaringan sebagai next hop untuk rute statis (juga dikenal sebagai tag rute) Anda tidak dapat menggunakan tag aman untuk perutean. Gunakan hanya untuk pemfilteran traffic firewall.
Access control Tidak ada izin IAM pada setiap tag Peran Resource Manager dan IAM secara ketat mengatur akses dan pengikatan tag

Menerapkan nilai tag yang saling eksklusif

Pastikan resource menerima tepat satu nilai per kunci tag. Misalnya, instance VM harus ditetapkan ke env/prod atau env/dev, tetapi tidak boleh keduanya:

  • Lakukan: tetapkan satu tag lingkungan (env/prod) dan izinkan akses ke layanan bersama melalui aturan firewall eksplisit yang mereferensikan tag tujuan (seperti env/shared-logging).

  • Jangan: menumpuk beberapa tag lingkungan (env/prod dan env/dev) di VM yang sama. Dengan melakukannya, VM dapat mencocokkan aturan firewall pengembangan, sehingga mengekspos resource produksi ke traffic developer.

Gunakan tag berbutir kasar agar tetap berada dalam kuota

Kelompokkan instance VM serupa berdasarkan nilai tag bersama, bukan membuat tag unik khusus instance. Pemberian tag dengan perincian kasar membuat postur keamanan Anda mudah dikelola dan mencegah organisasi Anda melampaui batas kuota tag aman.

Saat merencanakan skema tag, tinjau batasan berikut:

Menggunakan tag, bukan akun layanan untuk VM multi-NIC

Sebaiknya gunakan tag aman, bukan akun layanan, sebagai sumber atau tujuan dalam kebijakan firewall. Tidak seperti akun layanan, Anda dapat mengikat tag aman langsung ke setiap antarmuka jaringan (vNIC) VM multi-homed. Pendekatan ini memungkinkan Anda menerapkan kebijakan jaringan yang berbeda pada setiap antarmuka jaringan.

Mengonfigurasi kontrol akses dan tata kelola

IAM mengatur tag aman untuk memberikan kontrol akses yang ketat dan pemisahan tugas yang jelas.

Memisahkan tugas dengan peran IAM

Menetapkan batas operasional antara administrator yang membuat tag dan tim yang menyediakan workload:

  • Tag Administrator (roles/resourcemanager.tagAdmin): diberikan secara eksklusif kepada administrator keamanan dan jaringan pusat untuk membuat, mengedit, dan menghapus kunci dan nilai tag.
  • Pengguna Tag (roles/resourcemanager.tagUser): berikan ke pipeline deployment CI/CD otomatis atau akun layanan penyediaan di project atau cakupan resource tertentu untuk mengikat tag ke antarmuka jaringan VM.
  • Pelihat Tag (roles/resourcemanager.tagViewer): berikan kepada operasi dan tim audit yang memerlukan visibilitas hanya baca ke konfigurasi tag.

Mencegah penyematan sendiri dan eskalasi hak istimewa

  • Lakukan: berikan roles/resourcemanager.tagUser secara eksklusif ke pipeline deployment Infrastructure as Code (IaC) yang diaudit (seperti alur kerja google_tags_tag_binding Terraform) di tingkat project atau antarmuka jaringan.
  • Jangan: memberikan roles/resourcemanager.tagUser secara luas kepada grup developer di tingkat organisasi. Hal ini mencegah developer melampirkan sendiri tag produksi (seperti env/prod) ke workload pengembangan yang tidak sah.

Menentukan cakupan kunci tag dengan tepat

Tentukan kunci tag aman di tingkat hierarki resource yang sesuai dengan tata kelola operasional Anda:

  • Tag cakupan organisasi (purpose-data=organization=auto): menentukan kunci di tingkat organisasi atau folder untuk tata kelola keamanan terpusat di beberapa jaringan VPC, jaringan yang di-peering, dan kebijakan firewall hierarkis.
  • Tag cakupan jaringan (purpose-data=network): hanya digunakan untuk isolasi tingkat project dengan tag yang harus secara permanen dibatasi ke satu jaringan VPC.

Menerapkan penetapan tag selama pembuatan VM

Mengikat tag aman ke antarmuka jaringan VM pada waktu pembuatan memastikan bahwa beban kerja dilindungi segera saat diluncurkan.

Untuk memastikan pengguna dan pipeline otomatis tidak dapat menyediakan instance tanpa tag aman yang diperlukan, konfigurasikan kebijakan organisasi untuk menerapkan tag pada pembuatan resource. Kebijakan ini memblokir pembuatan instance VM yang tidak diberi tag dan tidak dilindungi.

Mendesain kebijakan firewall dan logika aturan

Integrasikan tag aman ke dalam kebijakan firewall Anda untuk mengoptimalkan evaluasi aturan dan mempertahankan perlindungan yang konsisten.

Menggunakan kebijakan firewall hierarkis untuk penerapan terpusat

Tentukan aturan firewall yang mereferensikan tag aman dalam kebijakan firewall hierarkis di tingkat organisasi atau folder. Kebijakan hierarkis menerapkan tata kelola di seluruh organisasi yang tidak dapat diganti oleh pemilik project lokal.

Menentukan tag aman target untuk efisiensi

Saat membuat aturan kebijakan firewall, tentukan tag aman target (targetSecureTags) jika memungkinkan. Cloud NGFW mengevaluasi tag target dan tag sumber secara berbeda:

  • Menargetkan tag aman (dicocokkan secara statis): aturan dengan tag target diterapkan secara statis hanya ke instance VM yang memiliki tag tersebut. Hal ini mengurangi jumlah aturan yang dievaluasi di setiap VM dan meningkatkan performa.

  • Tag aman sumber (dicocokkan secara dinamis per koneksi): aturan yang hanya menentukan tag sumber (sourceSecureTags) tanpa tag target dievaluasi secara dinamis untuk setiap koneksi di semua instance VM dalam jaringan, yang meningkatkan overhead pemrosesan.

Menerapkan default yang aman dengan penolakan default hierarkis

Karena instance VM tidak mewarisi tag aman GCE_FIREWALL dari folder atau organisasi induk, lindungi resource yang tidak diberi tag dengan menentukan aturan penggantian yang aman dalam kebijakan hierarkis:

  1. Aturan tolak default: buat aturan prioritas rendah (misalnya, prioritas 65000) di tingkat organisasi atau folder yang menolak semua traffic secara default.

  2. Aturan izinkan bersyarat: buat aturan dengan prioritas lebih tinggi yang mengizinkan traffic hanya antara tag aman tertentu (seperti tier/frontend ke tier/backend).

Jika instance VM dibuat tanpa tag atau tagnya dilepas, aturan penolakan default hierarkis akan otomatis memblokir traffic ke dan dari instance.

Menggunakan tag aman di seluruh jaringan yang di-peering dan NCC

Gunakan tag aman untuk mengontrol traffic di seluruh jaringan VPC yang terhubung dengan Peering Jaringan VPC atau ujung VPC NCC. Tag aman mempertahankan batas yang mendukung identitas di seluruh jaringan yang terhubung tanpa mengharuskan Anda mengelola perubahan blok CIDR.

Melindungi, memantau, dan mengaudit

Kontrol operasional berkelanjutan memastikan bahwa konfigurasi tag aman Anda tetap aman dan tangguh.

Melindungi nilai tag penting dengan penangguhan tag

Mencegah gangguan yang tidak disengaja yang terjadi saat Anda menghapus tag yang sedang digunakan:

  • Terapkan penangguhan tag ke nilai tag aman yang penting untuk mencegah penghapusan.
  • Pastikan tidak ada aturan firewall aktif yang mengandalkan Tag aman sebelum Anda melepaskannya dari antarmuka jaringan VM. Menghapus semua binding resource (dan semua penahanan tag) diperlukan sebelum Google Cloud Anda dapat menghapus nilai tag aman.

Mengaktifkan logging aturan firewall

Aktifkan logging aturan kebijakan firewall di semua aturan yang menggunakan tag aman. Log ini mencatat hit traffic yang cocok untuk membantu Anda mengaudit pola akses, memverifikasi segmentasi, dan memecahkan masalah konektivitas.

Mengaudit penetapan peran IAM secara rutin

Lakukan audit secara berkala terhadap penetapan kepala sekolah untuk roles/resourcemanager.tagAdmin dan roles/resourcemanager.tagUser. Audit ini memastikan bahwa hanya pipeline yang diberi otorisasi yang memiliki izin pengikatan tag, yang mencegah eskalasi hak istimewa dan mempertahankan isolasi lingkungan.

Langkah berikutnya