Este lab se desarrolló junto con nuestro socio Palo Alto Networks. Es posible que tu información personal se comparta con Palo Alto Networks, el patrocinador del lab, si aceptaste recibir actualizaciones, anuncios y ofertas de productos en el perfil de tu cuenta.
GSP1115
Descripción general
En este lab, implementarás y escalarás VM-Series ML-NGFW para proteger una arquitectura de concentrador y radio en Google Cloud. Con VM-Series, las empresas pueden proteger sus aplicaciones, usuarios y datos implementados en Google Cloud y otros entornos de virtualización.
Qué aprenderás
En este lab, realizará las siguientes tareas:
- Comprender la topología del lab
- Proteger el tráfico de red de VPC con VM-Series
- Escalar automáticamente VM-Series con cargas de trabajo en la nube
Configuración y requisitos
Antes de hacer clic en el botón Comenzar lab
Lee estas instrucciones. Los labs cuentan con un temporizador que no se puede pausar. El temporizador, que comienza a funcionar cuando haces clic en Comenzar lab, indica por cuánto tiempo tendrás a tu disposición los recursos de Google Cloud.
Este lab práctico te permitirá realizar las actividades correspondientes en un entorno de nube real, no en uno de simulación o demostración. Para ello, se te proporcionan credenciales temporales nuevas que utilizarás para acceder a Google Cloud durante todo el lab.
Para completar este lab, necesitarás lo siguiente:
- Acceso a un navegador de Internet estándar. Se recomienda el navegador Chrome.
Nota: Usa una ventana del navegador privada o de incógnito (opción recomendada) para ejecutar el lab. Así evitarás conflictos entre tu cuenta personal y la cuenta de estudiante, lo que podría generar cargos adicionales en tu cuenta personal.
- Tiempo para completar el lab (recuerda que, una vez que comienzas un lab, no puedes pausarlo).
Nota: Usa solo la cuenta de estudiante para este lab. Si usas otra cuenta de Google Cloud, es posible que se apliquen cargos a esa cuenta.
Cómo iniciar tu lab y acceder a la consola de Google Cloud
-
Haz clic en el botón Comenzar lab. Si debes pagar por el lab, se abrirá un diálogo para que selecciones la forma de pago.
A la derecha, se encuentra el panel Configuración del lab y acceso, que tiene los siguientes elementos:
- El botón Abrir la consola de Google Cloud
- Las credenciales temporales (nombre de usuario y contraseña) que debes usar para este lab
- Otra información para completar el lab (si es necesaria)
Ten en cuenta que el cronómetro del lab se encuentra cerca de la parte superior de la página y muestra el tiempo restante.
-
Haz clic en Abrir la consola de Google Cloud (o haz clic con el botón derecho y selecciona Abrir el vínculo en una ventana de incógnito si ejecutas el navegador Chrome).
El lab inicia los recursos y abre otra pestaña, en la que se muestra la página de acceso.
Sugerencia: Ordena las pestañas en ventanas separadas, una junto a la otra.
Nota: Si ves el diálogo Elegir una cuenta, haz clic en Usa otra cuenta.
-
De ser necesario, copia el nombre de usuario a continuación y pégalo en el diálogo Acceder.
{{{user_0.username | "Username"}}}
También puedes encontrar el nombre de usuario en el panel Configuración del lab y acceso.
-
Haz clic en Siguiente.
-
Copia la contraseña que aparece a continuación y pégala en el diálogo Te damos la bienvenida.
{{{user_0.password | "Password"}}}
También puedes encontrar la contraseña en el panel Configuración del lab y acceso.
-
Haz clic en Siguiente.
Importante: Debes usar las credenciales que te proporciona el lab. No uses las credenciales de tu cuenta de Google Cloud.
Nota: Usar tu propia cuenta de Google Cloud para este lab podría generar cargos adicionales.
-
Haz clic para avanzar por las páginas siguientes:
- Acepta los Términos y Condiciones.
- No agregues opciones de recuperación ni autenticación de dos factores, ya que esta cuenta es temporal.
- No te registres para obtener pruebas gratuitas.
Después de un momento, se abrirá la consola de Google Cloud en esta pestaña.
Nota: Para acceder a los productos y servicios de Google Cloud, haz clic en el menú de navegación o escribe el nombre del servicio o producto en el campo Buscar.
Nota: Mantén los labs abiertos en otra pestaña o ventana del navegador. Los resultados generados se usan en todo el lab.
Tarea 1: Revisa la topología del lab
En esta tarea, tómate un momento para revisar el diagrama del entorno del lab. Los firewalls de VM-Series se implementan dentro de un grupo de instancias regional administrado para proteger el tráfico de norte a sur y de este a oeste de dos redes de VPC de radio.
| Flujo |
Descripción |
| De Internet a la carga de trabajo |
El balanceador de cargas TCP/UDP externo distribuye el tráfico de Internet a las aplicaciones en las redes de radio a las interfaces no confiables de VM-Series (NIC0). VM-Series inspecciona el tráfico y reenvía el tráfico permitido a través de su interfaz confiable (NIC2) a la aplicación en la red de radio. |
|
De carga de trabajo a Internet |
El tráfico de las redes de radio con destino a Internet se enruta al balanceador de cargas TCP/UDP interno en la VPC del concentrador. VM-Series inspecciona el tráfico y reenvía el tráfico permitido a través de su interfaz no confiable (NIC0) a Internet. |
| De carga de trabajo a carga de trabajo |
El tráfico entre las redes de radio se enruta al balanceador de cargas TCP/UDP interno en la VPC del concentrador. VM-Series inspecciona y reenvía el tráfico a través de la interfaz confiable (NIC2) a la red del concentrador, que enruta el tráfico permitido a la red de radio de destino. |
Tarea 2: Protege el tráfico con VM-Series
En esta tarea, protegerás una red de VPC de las amenazas de Internet con App-ID™ y Threat Prevention™ en el firewall de VM-Series.
Paso 1: Protege el tráfico entrante de Internet
Un balanceador de cargas TCP/UDP externo distribuye el tráfico entrante de Internet a las interfaces no confiables de VM-Series. Luego, VM-Series inspecciona y traduce el tráfico a VM A en spoke 1 VPC.
-
Accede al servicio web en VM A a través del balanceador de cargas externo y el firewall de VM-Series.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}
La solicitud al servicio web se realiza correctamente porque VM-Series está preconfigurada para permitir el tráfico de web-browsing de Internet a VM A.
-
Accede al servicio de Jenkins en VM A agregando :8080 a la URL del balanceador de cargas externo.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
La solicitud al servidor de Jenkins falla porque la aplicación de Jenkins no se habilitó en las políticas de seguridad de VM-Series. Los firewalls de Palo Alto Networks aprovechan App-IDTM para identificar y habilitar aplicaciones con controles de capa 7.
Paso 2: Accede a VM-Series
Accede a la IU de VM-Series a través de la dirección externa conectada a su interfaz de MGT.
-
Haz clic en Activar Cloud Shell en la parte superior de la consola de Google Cloud.
-
En Cloud Shell, recupera la EXTERNAL_IP conectada a la interfaz de MGT de VM-Series.
gcloud compute instances list \
--filter='tags.items=(vmseries-tutorial)' \
--format='value(EXTERNAL_IP)'
1.2.3.4
-
En otra pestaña del navegador, accede a EXTERNAL_IP de VM-Series (usa https).
| Clave |
Valor |
| Nombre de usuario |
|
| Contraseña |
|
Paso 3: Habilita aplicaciones de forma segura
App-ID™ de Palo Alto Networks te permite identificar las aplicaciones de tu red y conocer cómo se comportan, así como su nivel de riesgo relativo. Puedes usar App-ID™ para habilitar el tráfico de Jenkins a través de las políticas de seguridad de VM-Series.
-
En VM-Series, ve a Policies → Security. Haz clic en la columna de aplicaciones permitidas dentro de la política de seguridad inbound-web.
-
Haz clic en ADD y busca jenkins. Haz clic en OK.
-
Haz clic en Commit → Commit para aplicar los cambios en la configuración de VM-Series.
-
Una vez que se complete la confirmación, vuelve a acceder al servicio de Jenkins.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
La página de Jenkins se resuelve porque habilitaste la aplicación jenkins en las políticas de seguridad de VM-Series.
-
En VM-Series, ve a Monitor → Traffic. Ingresa la siguiente consulta para filtrar el tráfico de jenkins.
( app eq jenkins )
Observa que la aplicación jenkins se denegó antes de que se agregara jenkins a la política de seguridad inbound-web.
Esto se debe a que VM-Series usa varias técnicas de identificación para determinar la identidad exacta de las aplicaciones que recorren tu red, incluidas las que intentan evadir la detección haciéndose pasar por tráfico legítimo.
Paso 4: Protege el tráfico de salida de la VPC
VM-Series protege el tráfico de Internet saliente de las redes de radio y el tráfico de este a oeste que atraviesa redes de radio. Todo el tráfico de salida de las redes de radio se enruta a un balanceador de cargas TCP/UDP interno que distribuye el tráfico a las interfaces de confianza de VM-Series para su inspección.

-
En Cloud Shell, conéctate por SSH a VM B en la red spoke2.
ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}}
Pal0Alt0@123
Al igual que el ejemplo de jenkins del paso anterior, el balanceador de cargas externo distribuye la sesión de SSH. VM-Series inspecciona y traduce el tráfico a VM B
-
Desde VM B, intenta descargar un archivo seudomalicioso de Internet.
wget www.eicar.org/download/eicar.com.txt
Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2
Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected.
HTTP request sent, awaiting response... 503 Service Unavailable
2023-04-14 20:16:57 ERROR 503: Service Unavailable.
El archivo eicar se considera seguro y se usa para probar las capacidades de prevención de amenazas.
-
Genera tráfico seudomalicioso de VM B a VM A.
curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd
curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
-
En VM-Series, ve a Monitor → Threat para ver los registros de amenazas.
Las políticas de seguridad del firewall te permiten autorizar o bloquear el tráfico en tu red según el usuario, la aplicación y el dispositivo. Cuando el tráfico coincide con una regla allow definida en la política de seguridad, los perfiles de seguridad conectados a la regla proporcionan una inspección de contenido adicional.
Estos son algunos perfiles de seguridad:
- Antivirus
- Software antiespía
- Protección contra vulnerabilidades
- Filtros de URLs
- Bloqueo de archivos
- Análisis de WildFire
Haz clic en Revisar mi progreso para verificar el objetivo.
Habilitar de forma segura la aplicación de Jenkins con App-ID
Tarea 3: Escala automáticamente VM-Series
El escalado automático te permite escalar la VM-Series que protege tus recursos en la nube, a la vez que proporciona alta disponibilidad a través de la redundancia entre zonas.
El firewall de VM-Series publica métricas nativas de PAN-OS™ en Google Cloud Monitoring. Cada métrica se puede establecer como un parámetro de escalado automático dentro del grupo de instancias administrado.
Estas son algunas métricas personalizadas de PAN-OS:
- Uso de CPU del plano de datos
- Uso del búfer de paquetes del plano de datos
- Conexiones nuevas por segundo
- Capacidad de procesamiento (Kbps)
- Capacidad de procesamiento (paquetes por segundo)
- Cantidad total de sesiones activas
- Uso de la sesión
- Uso del proxy de reenvío de SSL
Paso 1: Revisa las métricas de PAN-OS en Cloud Monitoring
En el lab, se crea un panel personalizado de Cloud Monitoring que muestra varias métricas de VM-Series.
-
En Google Cloud, selecciona Monitoring → Paneles. Elige el panel VM-Series Metrics.
-
En el panel, se muestran varias métricas de PAN-OS del grupo de instancias de VM-Series.
Estas métricas se pueden usar en el grupo de instancias regional administrado para escalar los firewalls de VM-Series.
Por ejemplo, puedes escalar VM-Series si el uso de CPU del plano de datos supera el 90% durante más de 5 minutos.
Paso 2: Escala VM-Series
El grupo de instancias administrado que se creó en el lab establece la cantidad mínima y máxima de réplicas de VM-Series en 1. En este paso, modificarás la cantidad mínima y máxima de réplicas para aumentar manualmente los firewalls en ejecución.
-
En Google Cloud, ve a Compute Engine → Grupos de instancias → vmseries. Haz clic en EDITAR.
-
En Group size & autoscaling → Ajuste de escala automático, modifica las cantidades min y max de instancias:
| Clave |
Valor |
| Cantidad mínima de instancias |
2 |
| Cantidad máxima de instancias |
3 |
-
Haz clic en Guardar.
-
Ve a Compute Engine → Instancias de VM. El nuevo firewall ya debería estar implementado.
-
Copia la IP pública conectada a NIC1 en el nuevo firewall y pégala en una pestaña del navegador (usa https).
| Clave |
Valor |
| Nombre de usuario |
|
| Contraseña |
|
En entornos de producción, se recomienda que uses Panorama, ya que te permite escalar firewalls de forma horizontal mientras los administras como una sola entidad.
-
En la VM-Series escalada, navega a Monitor → Traffic. Los registros de tráfico deberían estar completados, lo que demuestra que la VM-Series escalada está procesando tráfico.
Haz clic en Revisar mi progreso para verificar el objetivo.
Escalar automáticamente VM-Series
¡Felicitaciones!
¡Felicitaciones! Completaste el lab. Aprendiste sobre los conceptos fundamentales de redes que te permiten implementar y escalar el firewall de nueva generación VM-Series de Palo Alto Networks en Google Cloud.
Próximos pasos y más información
Haz clic en los siguientes vínculos para obtener más información:
Capacitación y certificación de Google Cloud
Recibe la formación que necesitas para aprovechar al máximo las tecnologías de Google Cloud. Nuestras clases incluyen habilidades técnicas y recomendaciones para ayudarte a avanzar rápidamente y a seguir aprendiendo. Para que puedas realizar nuestros cursos cuando más te convenga, ofrecemos distintos tipos de capacitación de nivel básico a avanzado: a pedido, presenciales y virtuales. Las certificaciones te ayudan a validar y demostrar tus habilidades y tu conocimiento técnico respecto a las tecnologías de Google Cloud.
Actualización más reciente del manual: 11 de noviembre de 2025
Prueba más reciente del lab: 11 de noviembre de 2025
Copyright 2026 Google LLC. All rights reserved. Google y el logotipo de Google son marcas de Google LLC. Los demás nombres de productos y empresas pueden ser marcas de las respectivas empresas a las que estén asociados.