Dieses Lab wurde mit unserem Partner Palo Alto Networks entwickelt. Ihre personenbezogenen Daten werden möglicherweise an Palo Alto Networks, den Lab-Sponsor, weitergegeben, wenn Sie in Ihrem Kontoprofil zugestimmt haben, Produktupdates, Mitteilungen und Angebote zu erhalten.
GSP1115
Übersicht
In diesem Lab stellen Sie die VM-Series ML-NGFW bereit und skalieren sie, um eine Hub-and-Spoke-Architektur in Google Cloud zu schützen. Mit VM-Series können Unternehmen ihre Anwendungen, Nutzenden und Daten schützen, die in Google Cloud und anderen Virtualisierungsumgebungen bereitgestellt sind.
Lerninhalte
Aufgaben in diesem Lab:
- Lab-Topologie verstehen
- VPC-Netzwerktraffic mit VM-Series schützen
- Autoscaling der VM-Series mit Cloud-Arbeitslasten ausführen
Einrichtung und Anforderungen
Vor dem Klick auf „Start Lab“ (Lab starten)
Lesen Sie diese Anleitung. Labs sind zeitlich begrenzt und können nicht pausiert werden. Der Timer beginnt zu laufen, wenn Sie auf Lab starten klicken, und zeigt Ihnen, wie lange Google Cloud-Ressourcen für das Lab verfügbar sind.
In diesem praxisorientierten Lab können Sie die Lab-Aktivitäten in einer echten Cloud-Umgebung durchführen – nicht in einer Simulations- oder Demo-Umgebung. Dazu erhalten Sie neue, temporäre Anmeldedaten, mit denen Sie für die Dauer des Labs auf Google Cloud zugreifen können.
Für dieses Lab benötigen Sie Folgendes:
- Einen Standardbrowser (empfohlen wird Chrome)
Hinweis: Nutzen Sie den privaten oder Inkognitomodus (empfohlen), um dieses Lab durchzuführen. So wird verhindert, dass es zu Konflikten zwischen Ihrem persönlichen Konto und dem Teilnehmerkonto kommt und zusätzliche Gebühren für Ihr persönliches Konto erhoben werden.
- Zeit für die Durchführung des Labs – denken Sie daran, dass Sie ein begonnenes Lab nicht unterbrechen können.
Hinweis: Verwenden Sie für dieses Lab nur das Teilnehmerkonto. Wenn Sie ein anderes Google Cloud-Konto verwenden, fallen dafür möglicherweise Kosten an.
Lab starten und bei der Google Cloud Console anmelden
-
Klicken Sie auf Lab starten. Wenn Sie für das Lab bezahlen müssen, wird ein Dialogfeld geöffnet, in dem Sie Ihre Zahlungsmethode auswählen können.
Auf der rechten Seite befindet sich der Bereich Lab-Einrichtung und ‑Zugriff:
- Button Google Cloud Console öffnen
- Die temporären Anmeldedaten (Nutzername und Passwort), die Sie für dieses Lab verwenden müssen
- Gegebenenfalls weitere Informationen für dieses Lab
Der Lab-Timer befindet sich oben auf der Seite und zeigt die verbleibende Zeit an.
-
Klicken Sie auf Google Cloud Console öffnen. Wenn Sie Chrome verwenden, können Sie auch rechtsklicken und Link in Inkognitofenster öffnen auswählen.
Im Lab werden Ressourcen aktiviert. Anschließend wird ein weiterer Tab mit der Seite „Anmelden“ geöffnet.
Tipp: Ordnen Sie die Tabs nebeneinander in separaten Fenstern an.
Hinweis: Wird das Dialogfeld Konto auswählen angezeigt, klicken Sie auf Anderes Konto verwenden.
-
Kopieren Sie bei Bedarf den folgenden Nutzernamen und fügen Sie ihn in das Dialogfeld Anmelden ein.
{{{user_0.username | "Username"}}}
Sie finden den Nutzernamen auch im Bereich Lab-Einrichtung und ‑Zugriff.
-
Klicken Sie auf Weiter.
-
Kopieren Sie das folgende Passwort und fügen Sie es in das Dialogfeld Willkommen ein.
{{{user_0.password | "Password"}}}
Sie finden das Passwort auch im Bereich Lab-Einrichtung und ‑Zugriff.
-
Klicken Sie auf Weiter.
Wichtig: Sie müssen die für das Lab bereitgestellten Anmeldedaten verwenden. Nutzen Sie nicht die Anmeldedaten Ihres Google Cloud-Kontos.
Hinweis: Wenn Sie Ihr eigenes Google Cloud-Konto für dieses Lab nutzen, können zusätzliche Kosten anfallen.
-
Klicken Sie sich durch die nachfolgenden Seiten:
- Akzeptieren Sie die Nutzungsbedingungen.
- Fügen Sie keine Wiederherstellungsoptionen oder 2-Faktor-Authentifizierung hinzu, da dies nur ein temporäres Konto ist.
- Melden Sie sich nicht für kostenlose Testversionen an.
Nach wenigen Augenblicken wird die Google Cloud Console in diesem Tab geöffnet.
Hinweis: Wenn Sie auf Google Cloud-Produkte und ‑Dienste zugreifen möchten, klicken Sie auf das Navigationsmenü oder geben Sie den Namen des Produkts oder Dienstes in das Feld Suchen ein.
Hinweis: Lassen Sie die Labs in einem separaten Browsertab oder -fenster geöffnet. Die im Lab generierten Ausgaben werden im gesamten Lab verwendet.
Aufgabe 1: Lab-Topologie prüfen
In dieser Aufgabe sehen Sie sich zunächst das Diagramm der Lab-Umgebung an. VM-Series-Firewalls werden in einer regionalen verwalteten Instanzgruppe bereitgestellt, um den Nord-Süd- und Ost-West-Traffic für zwei Spoke-VPC-Netzwerke zu schützen.
| Flow |
Beschreibung |
| Internet zur Arbeitslast |
Traffic aus dem Internet zu Anwendungen in den Spoke-Netzwerken wird vom externen TCP/UDP-Load-Balancer an die nicht vertrauenswürdigen Schnittstellen der VM-Series (NIC0) verteilt. Die VM-Series untersucht den Traffic und leitet zulässigen Traffic über ihre vertrauenswürdige Schnittstelle (NIC2) an die Anwendung im Spoke-Netzwerk weiter. |
| Arbeitslast zum Internet |
Traffic aus den Spoke-Netzwerken, der für das Internet bestimmt ist, wird an den internen TCP/UDP-Load-Balancer in der Hub-VPC weitergeleitet. Die VM-Series untersucht den Traffic und leitet zulässigen Traffic über ihre nicht vertrauenswürdige Schnittstelle (NIC0) an das Internet weiter. |
| Arbeitslast zu Arbeitslast |
Traffic zwischen Spoke-Netzwerken wird an den internen TCP/UDP-Load-Balancer im Hub-VPC weitergeleitet. Die VM-Series untersucht und leitet den Traffic über die vertrauenswürdige Schnittstelle (NIC2) an das Hub-Netzwerk weiter, das zulässigen Traffic an das Ziel-Spoke-Netzwerk weiterleitet. |
Aufgabe 2: Traffic mit VM-Series schützen
In dieser Aufgabe schützen Sie ein VPC-Netzwerk vor Bedrohungen aus dem Internet, indem Sie App-ID™ und Threat Prevention™ auf der VM-Series-Firewall verwenden.
Schritt 1: Eingehenden Internettraffic schützen
Eingehender Internettraffic wird von einem externen TCP/UDP-Load-Balancer an die nicht vertrauenswürdigen Schnittstellen der VM-Series verteilt. Die VM-Series untersucht und übersetzt den Traffic zu VM A in der Spoke 1-VPC.
-
Greifen Sie über den externen Load Balancer und die VM-Series-Firewall auf den Webdienst auf VM A zu.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}
Die Anfrage an den Webdienst ist erfolgreich, da die VM-Series so vorkonfiguriert ist, dass Webbrowsing-Traffic aus dem Internet zu VM A zugelassen wird.
-
Greifen Sie auf den Jenkins-Dienst auf VM A zu, indem Sie :8080 an die URL des externen Load Balancers anhängen.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
Die Anfrage an den Jenkins-Server schlägt fehl, weil die Jenkins-Anwendung in den Sicherheitsrichtlinien der VM-Series nicht aktiviert wurde. Die Firewalls von Palo Alto Networks nutzen App-IDTM, um Anwendungen mit Layer-7-Kontrollen zu identifizieren und zu aktivieren.
Schritt 2: Auf die VM-Series zugreifen
Greifen Sie über die externe Adresse, die an die MGT-Schnittstelle angehängt ist, auf die VM-Series-UI zu.
-
Klicken Sie oben in der Google Cloud Console auf Cloud Shell aktivieren.
-
Rufen Sie in Cloud Shell die EXTERNAL_IP ab, die an die MGT-Schnittstelle der VM-Series angehängt ist.
gcloud compute instances list \
--filter='tags.items=(vmseries-tutorial)' \
--format='value(EXTERNAL_IP)'
1.2.3.4
-
Melden Sie sich in einem separaten Browsertab über die EXTERNAL_IP (verwenden Sie https) bei der VM-Series an.
| Schlüssel |
Wert |
| Nutzername |
|
| Passwort |
|
Schritt 3: Anwendungen sicher aktivieren
Mit App-ID™ von Palo Alto Networks können Sie Anwendungen in Ihrem Netzwerk erkennen und deren Verhaltensmerkmale mit dem relativen Risiko ermitteln. Sie können App-ID™ verwenden, um Jenkins-Traffic über die Sicherheitsrichtlinien der VM-Series zu aktivieren.
-
Rufen Sie in der VM-Series Policies → Security (Richtlinien → Sicherheit) auf. Klicken Sie in der Sicherheitsrichtlinie inbound-web auf die Spalte mit den zulässigen Anwendungen.
-
Klicken Sie auf ADD (HINZUFÜGEN) und suchen Sie nach jenkins. Klicken Sie auf OK.
-
Klicken Sie auf Commit → Commit, um die Änderungen auf die VM-Series-Konfiguration anzuwenden.
-
Greifen Sie nach Abschluss des Commits wieder auf den Jenkins-Dienst zu.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
Die Jenkins-Seite wird aufgelöst, weil Sie die jenkins-Anwendung in den VM-Series-Sicherheitsrichtlinien aktiviert haben.
-
Wechseln Sie in der VM-Series zu Monitor → Traffic (Überwachen → Traffic). Geben Sie die folgende Abfrage ein, um nach jenkins-Traffic zu filtern.
( app eq jenkins )
Beachten Sie, dass die Anwendung jenkins abgelehnt wurde, bevor die Anwendung jenkins der Sicherheitsrichtlinie inbound-web hinzugefügt wurde.
Der Grund dafür ist, dass die VM-Series mehrere Identifizierungsverfahren verwendet, um die genaue Identität von Anwendungen zu ermitteln, die Ihr Netzwerk durchlaufen, einschließlich derer, die versuchen, sich der Erkennung zu entziehen, indem sie sich als legitimer Traffic tarnen.
Schritt 4: Ausgehenden VPC-Traffic schützen
Die VM-Series schützt ausgehenden Internettraffic von den Spoke-Netzwerken und Ost-West-Traffic, der zwischen Spoke-Netzwerken übertragen wird. Der gesamte ausgehende Traffic aus den Spoke-Netzwerken wird an einen internen TCP/UDP-Load-Balancer weitergeleitet, der den Traffic zur Untersuchung an die vertrauenswürdigen Schnittstellen der VM-Series verteilt.

-
Stellen Sie in Cloud Shell eine SSH-Verbindung zu VM B im Netzwerk spoke2 her.
ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}}
Pal0Alt0@123
Wie im jenkins-Beispiel im vorherigen Schritt wird die SSH-Sitzung vom externen Load-Balancer verteilt. Die VM-Series untersucht und übersetzt den Traffic zu VM B.
-
Versuchen Sie, von VM B aus eine pseudo-schädliche Datei aus dem Internet herunterzuladen.
wget www.eicar.org/download/eicar.com.txt
Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2
Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected.
HTTP request sent, awaiting response... 503 Service Unavailable
2023-04-14 20:16:57 ERROR 503: Service Unavailable.
Die eicar-Datei gilt als sicher und wird zum Testen von Funktionen zur Bedrohungsabwehr verwendet.
-
Generieren Sie pseudo-schädlichen Traffic von VM B zu VM A.
curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd
curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
-
Rufen Sie in der VM-Series Monitor → Threat (Überwachen → Bedrohung) auf, um die Bedrohungslogs aufzurufen.
Mit den Sicherheitsrichtlinien der Firewall können Sie Traffic in Ihrem Netzwerk basierend auf Nutzenden, Anwendung und Gerät zulassen oder blockieren. Wenn der Traffic mit der in der Sicherheitsrichtlinie definierten Zulassungsregel übereinstimmt, bieten die an die Regel angehängten Sicherheitsprofile eine weitere Inhaltsprüfung.
Sicherheitsprofile umfassen:
- Antivirus
- Antispyware
- Schutz vor Sicherheitslücken
- URL-Filter
- Dateiblockierung
- WildFire-Analyse
Klicken Sie auf Fortschritt prüfen.
jenkins-Anwendung sicher mit App-ID aktivieren
Aufgabe 3: VM-Series automatisch skalieren
Mit Autoscaling können Sie die VM-Series skalieren, die Ihre Cloud-Assets schützt, und gleichzeitig für Hochverfügbarkeit durch zonenübergreifende Redundanz sorgen.
Die VM-Series-Firewall veröffentlicht native PAN-OS™-Messwerte in Google Cloud Monitoring. Jeder Messwert kann als Autoscaling-Parameter innerhalb der verwalteten Instanzgruppe festgelegt werden.
Zu den benutzerdefinierten PAN-OS-Messwerten gehören:
- CPU-Auslastung der Datenebene
- Auslastung des Paketpuffers der Datenebene
- Neue Verbindungen pro Sekunde
- Durchsatz (Kbit/s)
- Durchsatz (Pakete pro Sekunde)
- Gesamtzahl der aktiven Sitzungen
- Sitzungsauslastung
- SSL-Weiterleitungs-Proxy-Nutzung
Schritt 1: PAN-OS-Messwerte in Cloud Monitoring prüfen
In diesem Lab wird ein benutzerdefiniertes Cloud Monitoring-Dashboard erstellt, das mehrere Messwerte der VM-Series anzeigt.
-
Wählen Sie in Google Cloud Monitoring → Dashboards aus. Wählen Sie das Dashboard VM-Series-Messwerte aus.
-
Das Dashboard zeigt verschiedene PAN-OS-Messwerte aus der VM-Series-Instanzgruppe an.
Diese Messwerte können innerhalb der regional verwalteten Instanzgruppe verwendet werden, um die VM-Series-Firewalls zu skalieren.
Sie können VM-Series beispielsweise skalieren, wenn die CPU-Auslastung der Datenebene länger als 5 Minuten 90% überschreitet.
Schritt 2: VM-Series skalieren
Die im Lab erstellte verwaltete Instanzgruppe legt die Mindest- und Höchstanzahl der VM-Series-Replikate auf 1 fest. Ändern Sie hier die Mindest- und Höchstanzahl der Replikate, um die Anzahl der ausgeführten Firewalls manuell zu erhöhen.
-
Rufen Sie in Google Cloud Compute Engine → Instanzgruppen → vmseries auf. Klicken Sie auf BEARBEITEN.
-
Ändern Sie unter Gruppengröße und Autoscaling → Autoscaling die Mindest- und Höchstanzahl der Instanzen:
| Schlüssel |
Wert |
| Mindestanzahl von Instanzen |
2 |
| Höchstanzahl von Instanzen |
3 |
-
Klicken Sie auf Speichern.
-
Rufen Sie Compute Engine → VM-Instanzen auf. Eine neue Firewall sollte jetzt bereitgestellt werden.
-
Kopieren Sie die öffentliche IP-Adresse, die an NIC1 auf der neuen Firewall angehängt ist, und fügen Sie sie in einen Browsertab ein (verwenden Sie https).
| Schlüssel |
Wert |
| Nutzername |
|
| Passwort |
|
In Produktionsumgebungen wird die Verwendung von Panorama empfohlen. Mit Panorama können Sie Firewalls horizontal skalieren und gleichzeitig als eine einzige Entität verwalten.
-
Rufen Sie auf der skalierten VM-Series Monitor → Traffic (Überwachen → Traffic) auf. Die Traffic-Logs sollten jetzt ausgefüllt sein, was zeigt, dass die skalierte VM-Series jetzt Traffic verarbeitet.
Klicken Sie auf Fortschritt prüfen.
VM-Series automatisch skalieren
Glückwunsch!
Das wars! Sie haben das Lab erfolgreich abgeschlossen. Sie haben die grundlegenden Netzwerkkonzepte kennengelernt, mit denen Sie die Firewalls der nächsten Generation der Palo Alto Networks-VM-Series in Google Cloud bereitstellen und skalieren können.
Weitere Informationen
Weitere Informationen finden Sie unter den folgenden Links:
Google Cloud-Schulungen und -Zertifizierungen
In unseren Schulungen erfahren Sie alles zum optimalen Einsatz unserer Google Cloud-Technologien und können sich entsprechend zertifizieren lassen. Unsere Kurse vermitteln technische Fähigkeiten und Best Practices, damit Sie möglichst schnell mit Google Cloud loslegen und Ihr Wissen fortlaufend erweitern können. Wir bieten On-Demand-, Präsenz- und virtuelle Schulungen für Anfänger wie Fortgeschrittene an, die Sie individuell in Ihrem eigenen Zeitplan absolvieren können. Mit unseren Zertifizierungen weisen Sie nach, dass Sie Experte im Bereich Google Cloud-Technologien sind.
Anleitung zuletzt am 11. November 2025 aktualisiert
Lab zuletzt am 11. November 2025 getestet
© 2026 Google LLC. Alle Rechte vorbehalten. Google und das Google-Logo sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen können Marken der jeweils mit ihnen verbundenen Unternehmen sein.