Safely enable applications with App-ID

Revisar mi progreso

/ 50

Autoscale the VM-Series

Revisar mi progreso

/ 50

Es posible que este lab incorpore herramientas de IA para facilitar tu aprendizaje.
Este contenido aún no está optimizado para dispositivos móviles.
Para obtener la mejor experiencia, visítanos en una computadora de escritorio con un vínculo que te enviaremos por correo electrónico.

Este lab se desarrolló junto con nuestro socio Palo Alto Networks. Es posible que tu información personal se comparta con Palo Alto Networks, el patrocinador del lab, si aceptaste recibir actualizaciones, anuncios y ofertas de productos en el perfil de tu cuenta.

GSP1115

Labs de autoaprendizaje de Google Cloud

Descripción general

En este lab, implementarás y escalarás VM-Series ML-NGFW para proteger una arquitectura de concentrador y radio en Google Cloud. Con VM-Series, las empresas pueden proteger sus aplicaciones, usuarios y datos implementados en Google Cloud y otros entornos de virtualización.

vmseries.png

Qué aprenderás

En este lab, realizará las siguientes tareas:

  • Comprender la topología del lab
  • Proteger el tráfico de red de VPC con VM-Series
  • Escalar automáticamente VM-Series con cargas de trabajo en la nube

Configuración y requisitos

Antes de hacer clic en el botón Comenzar lab

Lee estas instrucciones. Los labs cuentan con un temporizador que no se puede pausar. El temporizador, que comienza a funcionar cuando haces clic en Comenzar lab, indica por cuánto tiempo tendrás a tu disposición los recursos de Google Cloud.

Este lab práctico te permitirá realizar las actividades correspondientes en un entorno de nube real, no en uno de simulación o demostración. Para ello, se te proporcionan credenciales temporales nuevas que utilizarás para acceder a Google Cloud durante todo el lab.

Para completar este lab, necesitarás lo siguiente:

  • Acceso a un navegador de Internet estándar. Se recomienda el navegador Chrome.
Nota: Usa una ventana del navegador privada o de incógnito (opción recomendada) para ejecutar el lab. Así evitarás conflictos entre tu cuenta personal y la cuenta de estudiante, lo que podría generar cargos adicionales en tu cuenta personal.
  • Tiempo para completar el lab (recuerda que, una vez que comienzas un lab, no puedes pausarlo).
Nota: Usa solo la cuenta de estudiante para este lab. Si usas otra cuenta de Google Cloud, es posible que se apliquen cargos a esa cuenta.

Cómo iniciar tu lab y acceder a la consola de Google Cloud

  1. Haz clic en el botón Comenzar lab. Si debes pagar por el lab, se abrirá un diálogo para que selecciones la forma de pago. A la derecha, se encuentra el panel Configuración del lab y acceso, que tiene los siguientes elementos:

    • El botón Abrir la consola de Google Cloud
    • Las credenciales temporales (nombre de usuario y contraseña) que debes usar para este lab
    • Otra información para completar el lab (si es necesaria)

    Ten en cuenta que el cronómetro del lab se encuentra cerca de la parte superior de la página y muestra el tiempo restante.

  2. Haz clic en Abrir la consola de Google Cloud (o haz clic con el botón derecho y selecciona Abrir el vínculo en una ventana de incógnito si ejecutas el navegador Chrome).

    El lab inicia los recursos y abre otra pestaña, en la que se muestra la página de acceso.

    Sugerencia: Ordena las pestañas en ventanas separadas, una junto a la otra.

    Nota: Si ves el diálogo Elegir una cuenta, haz clic en Usa otra cuenta.
  3. De ser necesario, copia el nombre de usuario a continuación y pégalo en el diálogo Acceder.

    {{{user_0.username | "Username"}}}

    También puedes encontrar el nombre de usuario en el panel Configuración del lab y acceso.

  4. Haz clic en Siguiente.

  5. Copia la contraseña que aparece a continuación y pégala en el diálogo Te damos la bienvenida.

    {{{user_0.password | "Password"}}}

    También puedes encontrar la contraseña en el panel Configuración del lab y acceso.

  6. Haz clic en Siguiente.

    Importante: Debes usar las credenciales que te proporciona el lab. No uses las credenciales de tu cuenta de Google Cloud. Nota: Usar tu propia cuenta de Google Cloud para este lab podría generar cargos adicionales.
  7. Haz clic para avanzar por las páginas siguientes:

    • Acepta los Términos y Condiciones.
    • No agregues opciones de recuperación ni autenticación de dos factores, ya que esta cuenta es temporal.
    • No te registres para obtener pruebas gratuitas.

Después de un momento, se abrirá la consola de Google Cloud en esta pestaña.

Nota: Para acceder a los productos y servicios de Google Cloud, haz clic en el menú de navegación o escribe el nombre del servicio o producto en el campo Buscar. Ícono del menú de navegación y campo de búsqueda Nota: Mantén los labs abiertos en otra pestaña o ventana del navegador. Los resultados generados se usan en todo el lab.

Tarea 1: Revisa la topología del lab

En esta tarea, tómate un momento para revisar el diagrama del entorno del lab. Los firewalls de VM-Series se implementan dentro de un grupo de instancias regional administrado para proteger el tráfico de norte a sur y de este a oeste de dos redes de VPC de radio.

diagram.png
Flujo Descripción
De Internet a la carga de trabajo El balanceador de cargas TCP/UDP externo distribuye el tráfico de Internet a las aplicaciones en las redes de radio a las interfaces no confiables de VM-Series (NIC0). VM-Series inspecciona el tráfico y reenvía el tráfico permitido a través de su interfaz confiable (NIC2) a la aplicación en la red de radio.
De carga de trabajo a Internet El tráfico de las redes de radio con destino a Internet se enruta al balanceador de cargas TCP/UDP interno en la VPC del concentrador. VM-Series inspecciona el tráfico y reenvía el tráfico permitido a través de su interfaz no confiable (NIC0) a Internet.
De carga de trabajo a carga de trabajo El tráfico entre las redes de radio se enruta al balanceador de cargas TCP/UDP interno en la VPC del concentrador. VM-Series inspecciona y reenvía el tráfico a través de la interfaz confiable (NIC2) a la red del concentrador, que enruta el tráfico permitido a la red de radio de destino.

Tarea 2: Protege el tráfico con VM-Series

En esta tarea, protegerás una red de VPC de las amenazas de Internet con App-ID™ y Threat Prevention™ en el firewall de VM-Series.

Paso 1: Protege el tráfico entrante de Internet

Un balanceador de cargas TCP/UDP externo distribuye el tráfico entrante de Internet a las interfaces no confiables de VM-Series. Luego, VM-Series inspecciona y traduce el tráfico a VM A en spoke 1 VPC.

diagram_ingress.png
  1. Accede al servicio web en VM A a través del balanceador de cargas externo y el firewall de VM-Series.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png La solicitud al servicio web se realiza correctamente porque VM-Series está preconfigurada para permitir el tráfico de web-browsing de Internet a VM A.
  2. Accede al servicio de Jenkins en VM A agregando :8080 a la URL del balanceador de cargas externo.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png La solicitud al servidor de Jenkins falla porque la aplicación de Jenkins no se habilitó en las políticas de seguridad de VM-Series. Los firewalls de Palo Alto Networks aprovechan App-IDTM para identificar y habilitar aplicaciones con controles de capa 7.

Paso 2: Accede a VM-Series

Accede a la IU de VM-Series a través de la dirección externa conectada a su interfaz de MGT.

  1. Haz clic en Activar Cloud Shell en la parte superior de la consola de Google Cloud.

    cloudshell.png
  2. En Cloud Shell, recupera la EXTERNAL_IP conectada a la interfaz de MGT de VM-Series.

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. En otra pestaña del navegador, accede a EXTERNAL_IP de VM-Series (usa https).

    Clave Valor
    Nombre de usuario
    Contraseña

Paso 3: Habilita aplicaciones de forma segura

App-ID™ de Palo Alto Networks te permite identificar las aplicaciones de tu red y conocer cómo se comportan, así como su nivel de riesgo relativo. Puedes usar App-ID™ para habilitar el tráfico de Jenkins a través de las políticas de seguridad de VM-Series.

  1. En VM-Series, ve a Policies → Security. Haz clic en la columna de aplicaciones permitidas dentro de la política de seguridad inbound-web.

    p2_03.png
  2. Haz clic en ADD y busca jenkins. Haz clic en OK.

    p2_04.png
  3. Haz clic en Commit → Commit para aplicar los cambios en la configuración de VM-Series.

    p2_05.png
  4. Una vez que se complete la confirmación, vuelve a acceder al servicio de Jenkins.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png La página de Jenkins se resuelve porque habilitaste la aplicación jenkins en las políticas de seguridad de VM-Series.
  5. En VM-Series, ve a Monitor → Traffic. Ingresa la siguiente consulta para filtrar el tráfico de jenkins.

    ( app eq jenkins ) p2_07.png Observa que la aplicación jenkins se denegó antes de que se agregara jenkins a la política de seguridad inbound-web.

    Esto se debe a que VM-Series usa varias técnicas de identificación para determinar la identidad exacta de las aplicaciones que recorren tu red, incluidas las que intentan evadir la detección haciéndose pasar por tráfico legítimo.

Paso 4: Protege el tráfico de salida de la VPC

VM-Series protege el tráfico de Internet saliente de las redes de radio y el tráfico de este a oeste que atraviesa redes de radio. Todo el tráfico de salida de las redes de radio se enruta a un balanceador de cargas TCP/UDP interno que distribuye el tráfico a las interfaces de confianza de VM-Series para su inspección.

diagram_egress.png

  1. En Cloud Shell, conéctate por SSH a VM B en la red spoke2.

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 Al igual que el ejemplo de jenkins del paso anterior, el balanceador de cargas externo distribuye la sesión de SSH. VM-Series inspecciona y traduce el tráfico a VM B
  2. Desde VM B, intenta descargar un archivo seudomalicioso de Internet.

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. El archivo eicar se considera seguro y se usa para probar las capacidades de prevención de amenazas.
  3. Genera tráfico seudomalicioso de VM B a VM A.

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. En VM-Series, ve a Monitor → Threat para ver los registros de amenazas.

    p2_08.png
Las políticas de seguridad del firewall te permiten autorizar o bloquear el tráfico en tu red según el usuario, la aplicación y el dispositivo. Cuando el tráfico coincide con una regla allow definida en la política de seguridad, los perfiles de seguridad conectados a la regla proporcionan una inspección de contenido adicional.

Estos son algunos perfiles de seguridad:
  • Antivirus
  • Software antiespía
  • Protección contra vulnerabilidades
  • Filtros de URLs
  • Bloqueo de archivos
  • Análisis de WildFire

Haz clic en Revisar mi progreso para verificar el objetivo. Habilitar de forma segura la aplicación de Jenkins con App-ID

Tarea 3: Escala automáticamente VM-Series

El escalado automático te permite escalar la VM-Series que protege tus recursos en la nube, a la vez que proporciona alta disponibilidad a través de la redundancia entre zonas.

El firewall de VM-Series publica métricas nativas de PAN-OS™ en Google Cloud Monitoring. Cada métrica se puede establecer como un parámetro de escalado automático dentro del grupo de instancias administrado.

Estas son algunas métricas personalizadas de PAN-OS:
  • Uso de CPU del plano de datos
  • Uso del búfer de paquetes del plano de datos
  • Conexiones nuevas por segundo
  • Capacidad de procesamiento (Kbps)
  • Capacidad de procesamiento (paquetes por segundo)
  • Cantidad total de sesiones activas
  • Uso de la sesión
  • Uso del proxy de reenvío de SSL

Paso 1: Revisa las métricas de PAN-OS en Cloud Monitoring

En el lab, se crea un panel personalizado de Cloud Monitoring que muestra varias métricas de VM-Series.

  1. En Google Cloud, selecciona Monitoring → Paneles. Elige el panel VM-Series Metrics.

    p3_01.png
  2. En el panel, se muestran varias métricas de PAN-OS del grupo de instancias de VM-Series.

    p3_02.png Estas métricas se pueden usar en el grupo de instancias regional administrado para escalar los firewalls de VM-Series.

    Por ejemplo, puedes escalar VM-Series si el uso de CPU del plano de datos supera el 90% durante más de 5 minutos.

Paso 2: Escala VM-Series

El grupo de instancias administrado que se creó en el lab establece la cantidad mínima y máxima de réplicas de VM-Series en 1. En este paso, modificarás la cantidad mínima y máxima de réplicas para aumentar manualmente los firewalls en ejecución.

  1. En Google Cloud, ve a Compute Engine → Grupos de instancias → vmseries. Haz clic en EDITAR.

    p3_03.png
  2. En Group size & autoscaling → Ajuste de escala automático, modifica las cantidades min y max de instancias:

    Clave Valor
    Cantidad mínima de instancias 2
    Cantidad máxima de instancias 3
    p3_04.png
  3. Haz clic en Guardar.

  4. Ve a Compute Engine → Instancias de VM. El nuevo firewall ya debería estar implementado.

  5. Copia la IP pública conectada a NIC1 en el nuevo firewall y pégala en una pestaña del navegador (usa https).

    Clave Valor
    Nombre de usuario
    Contraseña
    p3_05.png En entornos de producción, se recomienda que uses Panorama, ya que te permite escalar firewalls de forma horizontal mientras los administras como una sola entidad.
  6. En la VM-Series escalada, navega a Monitor → Traffic. Los registros de tráfico deberían estar completados, lo que demuestra que la VM-Series escalada está procesando tráfico.

    p3_06.png

Haz clic en Revisar mi progreso para verificar el objetivo. Escalar automáticamente VM-Series

¡Felicitaciones!

¡Felicitaciones! Completaste el lab. Aprendiste sobre los conceptos fundamentales de redes que te permiten implementar y escalar el firewall de nueva generación VM-Series de Palo Alto Networks en Google Cloud.

Próximos pasos y más información

Haz clic en los siguientes vínculos para obtener más información:

Capacitación y certificación de Google Cloud

Recibe la formación que necesitas para aprovechar al máximo las tecnologías de Google Cloud. Nuestras clases incluyen habilidades técnicas y recomendaciones para ayudarte a avanzar rápidamente y a seguir aprendiendo. Para que puedas realizar nuestros cursos cuando más te convenga, ofrecemos distintos tipos de capacitación de nivel básico a avanzado: a pedido, presenciales y virtuales. Las certificaciones te ayudan a validar y demostrar tus habilidades y tu conocimiento técnico respecto a las tecnologías de Google Cloud.

Actualización más reciente del manual: 11 de noviembre de 2025

Prueba más reciente del lab: 11 de noviembre de 2025

Copyright 2026 Google LLC. All rights reserved. Google y el logotipo de Google son marcas de Google LLC. Los demás nombres de productos y empresas pueden ser marcas de las respectivas empresas a las que estén asociados.

Antes de comenzar

  1. Los labs crean un proyecto de Google Cloud y recursos por un tiempo determinado
  2. .
  3. Los labs tienen un límite de tiempo y no tienen la función de pausa. Si finalizas el lab, deberás reiniciarlo desde el principio.
  4. En la parte superior izquierda de la pantalla, haz clic en Comenzar lab para empezar

Usa la navegación privada

  1. Copia el nombre de usuario y la contraseña proporcionados para el lab
  2. Haz clic en Abrir la consola en modo privado

Accede a la consola

  1. Accede con tus credenciales del lab. Si usas otras credenciales, se generarán errores o se incurrirá en cargos.
  2. Acepta las condiciones y omite la página de recursos de recuperación
  3. No hagas clic en Finalizar lab, a menos que lo hayas terminado o quieras reiniciarlo, ya que se borrará tu trabajo y se quitará el proyecto

Este contenido no está disponible en este momento

Te enviaremos una notificación por correo electrónico cuando esté disponible

¡Genial!

Nos comunicaremos contigo por correo electrónico si está disponible

Un lab a la vez

Confirma para finalizar todos los labs existentes y comenzar este

Usa la navegación privada para ejecutar el lab

Usar una ventana de incógnito o de navegación privada es la mejor forma de ejecutar este lab. Así evitarás cualquier conflicto entre tu cuenta personal y la cuenta de estudiante, lo que podría generar cargos adicionales en tu cuenta personal.