Safely enable applications with App-ID

Vérifier ma progression

/ 50

Autoscale the VM-Series

Vérifier ma progression

/ 50

Cet atelier peut intégrer des outils d'IA pour vous accompagner dans votre apprentissage.
Ce contenu n'est pas encore optimisé pour les appareils mobiles.
Pour une expérience optimale, veuillez accéder à notre site sur un ordinateur de bureau en utilisant un lien envoyé par e-mail.

Nous avons développé cet atelier avec notre partenaire Palo Alto Networks. Vos informations personnelles pourront être partagées avec ce partenaire si vous avez accepté de recevoir des actualités sur les produits, des annonces et des offres sur la page de profil de votre compte.

GSP1115

Google Cloud – Ateliers d'auto-formation

Présentation

Dans cet atelier, vous allez déployer et faire évoluer VM-Series ML-NGFW pour sécuriser une architecture en étoile dans Google Cloud. VM-Series permet aux entreprises de sécuriser leurs applications, leurs utilisateurs et leurs données déployées sur Google Cloud et d'autres environnements de virtualisation.

vmseries.png

Points abordés

Objectifs de cet atelier :

  • Comprendre la topologie utilisée dans l'atelier
  • Sécuriser le trafic réseau VPC avec VM-Series
  • Effectuer un autoscaling de VM-Series avec des charges de travail cloud

Préparation

Avant de cliquer sur le bouton "Démarrer l'atelier"

Lisez ces instructions. Les ateliers sont minutés, et vous ne pouvez pas les mettre en pause. Le minuteur, qui démarre lorsque vous cliquez sur Démarrer l'atelier, indique combien de temps les ressources Google Cloud resteront accessibles.

Cet atelier pratique vous permet de suivre les activités dans un véritable environnement cloud, et non dans un environnement de simulation ou de démonstration. Des identifiants temporaires vous sont fournis pour vous permettre de vous connecter à Google Cloud le temps de l'atelier.

Pour réaliser cet atelier :

  • Vous devez avoir accès à un navigateur Internet standard (nous vous recommandons d'utiliser Chrome).
Remarque : Ouvrez une fenêtre de navigateur en mode incognito (recommandé) ou de navigation privée pour effectuer cet atelier. Vous éviterez ainsi les conflits entre votre compte personnel et le compte temporaire de participant, qui pourraient entraîner des frais supplémentaires facturés sur votre compte personnel.
  • Vous disposez d'un temps limité. N'oubliez pas qu'une fois l'atelier commencé, vous ne pouvez pas le mettre en pause.
Remarque : Utilisez uniquement le compte de participant pour cet atelier. Si vous utilisez un autre compte Google Cloud, des frais peuvent être facturés à ce compte.

Démarrer l'atelier et se connecter à la console Google Cloud

  1. Cliquez sur le bouton Démarrer l'atelier. Si l'atelier est payant, une boîte de dialogue s'affiche pour vous permettre de sélectionner un mode de paiement. Sur la droite, vous trouverez le panneau Préparation et accès à l'atelier, qui contient les éléments suivants :

    • Le bouton Ouvrir la console Google Cloud
    • Les identifiants temporaires (nom d'utilisateur et mot de passe) que vous devez utiliser pour cet atelier
    • Des informations complémentaires vous permettant d'effectuer l'atelier, si nécessaire

    Notez que le minuteur de l'atelier se trouve en haut de la page et indique le temps restant.

  2. Cliquez sur Ouvrir la console Google Cloud (ou effectuez un clic droit et sélectionnez Ouvrir le lien dans une fenêtre en navigation privée si vous utilisez Chrome).

    L'atelier lance les ressources, puis ouvre la page "Se connecter" dans un nouvel onglet.

    Conseil : Réorganisez les onglets dans des fenêtres distinctes, placées côte à côte.

    Remarque : Si la boîte de dialogue Sélectionner un compte s'affiche, cliquez sur Utiliser un autre compte.
  3. Si nécessaire, copiez le nom d'utilisateur ci-dessous et collez-le dans la boîte de dialogue Se connecter.

    {{{user_0.username | "Username"}}}

    Vous trouverez également le nom d'utilisateur dans le panneau Préparation et accès à l'atelier.

  4. Cliquez sur Suivant.

  5. Copiez le mot de passe ci-dessous et collez-le dans la boîte de dialogue Bienvenue.

    {{{user_0.password | "Password"}}}

    Vous trouverez également le mot de passe dans le panneau Préparation et accès à l'atelier.

  6. Cliquez sur Suivant.

    Important : Vous devez utiliser les identifiants fournis pour l'atelier. N'utilisez pas les identifiants de votre compte Google Cloud. Remarque : Si vous utilisez votre propre compte Google Cloud pour cet atelier, des frais supplémentaires pourront vous être facturés.
  7. Accédez aux pages suivantes :

    • Acceptez les conditions d'utilisation.
    • N'ajoutez pas d'options de récupération ni d'authentification à deux facteurs (ce compte est temporaire).
    • Ne vous inscrivez pas à des essais sans frais.

Après quelques instants, la console Cloud s'ouvre dans cet onglet.

Remarque : Pour accéder aux produits et services Google Cloud, cliquez sur le menu de navigation ou saisissez le nom du service ou du produit dans le champ Recherche. Icône du menu de navigation et champ de recherche Remarque : Laissez les pages de l'atelier ouvertes dans une fenêtre de navigateur ou un onglet distinct. Les résultats générés sont utilisés tout au long de l'atelier.

Tâche 1 : Examiner la topologie utilisée dans l'atelier

Dans cette tâche, prenez quelques instants pour examiner le diagramme de l'environnement de l'atelier. Des pare-feu VM-Series sont déployés dans un groupe d'instances géré régional pour sécuriser le trafic nord/sud et est/ouest de deux réseaux VPC spoke.

diagram.png
Flux Description
Internet vers la charge de travail Le trafic provenant d'Internet et dirigé vers les applications des réseaux spoke est distribué par l'équilibreur de charge TCP/UDP externe à l'interface non fiable de VM-Series (NIC0). VM-Series inspecte le trafic et transfère le trafic autorisé via son interface de confiance (NIC2) à l'application du réseau spoke.
Charge de travail vers Internet Le trafic provenant des réseaux spoke et destiné à Internet est acheminé vers l'équilibreur de charge TCP/UDP interne dans le VPC hub. VM-Series inspecte le trafic et transfère le trafic autorisé vers Internet via son interface non fiable (NIC0).
Charge de travail à charge de travail Le trafic entre les réseaux spoke est acheminé vers l'équilibreur de charge TCP/UDP interne dans le VPC hub. VM-Series inspecte le trafic et le transfère via l'interface de confiance (NIC2) vers le réseau hub, lequel achemine le trafic autorisé vers le réseau spoke de destination.

Tâche 2 : Sécuriser le trafic avec VM-Series

Dans cette tâche, vous allez protéger un réseau VPC contre les menaces liées à Internet à l'aide des outils App-ID™ et Threat Prevention™ disponibles avec le pare-feu VM-Series.

Étape 1. Sécuriser le trafic Internet entrant

Le trafic Internet entrant est distribué par un équilibreur de charge TCP/UDP externe aux interfaces non fiables de VM-Series. VM-Series inspecte et traduit le trafic destiné à la VM A dans le VPC spoke 1.

diagram_ingress.png
  1. Accédez au service Web sur la VM A par le biais de l'équilibreur de charge externe et du pare-feu VM-Series.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png La requête adressée au service Web aboutit, car VM-Series est préconfiguré pour autoriser le trafic de navigation Web d'Internet vers la VM A.
  2. Accédez au service Jenkins sur la VM A en ajoutant :8080 à l'URL de l'équilibreur de charge externe.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png La requête adressée au serveur Jenkins échoue, car l'application Jenkins n'a pas été activée dans les règles de sécurité VM-Series. Les pare-feu Palo Alto Networks exploitent App-IDTM pour identifier et activer les applications avec des contrôles de couche 7.

Étape 2 : Accéder à VM-Series

Accédez à l'UI de VM-Series via l'adresse externe associée à son interface de gestion.

  1. Cliquez sur Activer Cloud Shell en haut de la console Google Cloud.

    cloudshell.png
  2. Dans Cloud Shell, récupérez l'adresse EXTERNAL_IP associée à l'interface de gestion de VM-Series.

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. Dans un autre onglet de navigateur, connectez-vous à VM-Series à l'aide de l'adresse EXTERNAL_IP (utilisez https).

    Clé Valeur
    Username
    Password

Étape 3. Activer les applications de manière sécurisée

Palo Alto Networks App-ID™ vous permet de voir les applications sur votre réseau et d'en apprendre davantage sur leurs caractéristiques comportementales et leur risque relatif. Vous pouvez utiliser App-ID™ pour autoriser le trafic Jenkins via les règles de sécurité VM-Series.

  1. Sur VM-Series, accédez à Policies → Security (Règles > Sécurité). Cliquez sur la colonne "allowed applications" (applications autorisées) dans la règle de sécurité inbound-web.

    p2_03.png
  2. Cliquez sur ADD (Ajouter) et recherchez jenkins. Cliquez sur OK.

    p2_04.png
  3. Cliquez sur Commit → Commit (Valider → Valider) pour appliquer les modifications à la configuration VM-Series.

    p2_05.png
  4. Une fois la validation effectuée, accédez de nouveau au service Jenkins.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png La page Jenkins s'affiche, car vous avez activé l'application jenkins dans les règles de sécurité de VM-Series.
  5. Sur VM-Series, accédez à Monitor → Traffic (Surveiller → Trafic). Saisissez la requête ci-dessous pour filtrer sur le trafic jenkins.

    ( app eq jenkins ) p2_07.png Notez que l'application jenkins a été refusée avant d'être ajoutée à la stratégie de sécurité inbound-web.

    En effet, VM-Series utilise plusieurs techniques d'identification pour déterminer l'identité exacte des applications qui traversent votre réseau, y compris celles qui tentent d'échapper à la détection en se faisant passer pour du trafic légitime.

Étape 4 : Sécuriser le trafic VPC sortant

VM-Series sécurise le trafic Internet sortant des réseaux spoke et le trafic est-ouest entre les réseaux spoke. Tout le trafic sortant des réseaux spoke est acheminé vers un équilibreur de charge TCP/UDP interne qui le distribue aux interfaces de confiance de VM-Series pour inspection.

diagram_egress.png

  1. Dans Cloud Shell, connectez-vous en SSH à la VM B du réseau spoke2.

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 À l'instar de l'exemple jenkins de l'étape précédente, la session SSH est distribuée par l'équilibreur de charge externe. VM-Series inspecte et traduit le trafic destiné à la VM B.
  2. Depuis la VM B, essayez de télécharger un pseudo-fichier malveillant depuis Internet.

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. Le fichier eicar est considéré comme sûr et est utilisé pour tester les fonctionnalités de prévention des menaces.
  3. Générez un pseudo-trafic malveillant de la VM B vers la VM A.

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. Sur VM-Series, accédez à Monitor → Threat (Surveiller → Menace) pour afficher les journaux de menaces.

    p2_08.png
Les règles de sécurité du pare-feu vous permettent d'autoriser ou de bloquer le trafic sur votre réseau en fonction de l'utilisateur, de l'application et de l'appareil. Lorsque le trafic correspond à la règle d'autorisation définie dans la stratégie de sécurité, les profils de sécurité associés à la règle permettent une inspection de contenu supplémentaire.

Les profils de sécurité incluent :
  • Antivirus
  • Anti-logiciel espion
  • Protection contre les failles
  • Filtrage des URL
  • Blocage de fichiers
  • Analyse WildFire

Cliquez sur Vérifier ma progression pour valider l'objectif. Activer l'application Jenkins de manière sécurisée avec App-ID

Tâche 3 : Effectuer l'autoscaling de VM-Series

L'autoscaling vous permet de faire évoluer le pare-feu VM-Series qui protège vos assets cloud tout en assurant une haute disponibilité grâce à la redondance interzone.

Le pare-feu VM-Series publie des métriques PAN-OS™ natives dans Google Cloud Monitoring. Chaque métrique peut être définie comme paramètre d'autoscaling dans le groupe d'instances géré.

Éléments inclus dans les métriques PAN-OS personnalisées :
  • Utilisation du processeur du plan de données
  • Utilisation du tampon de paquets du plan de données
  • Nouvelles connexions par seconde
  • Débit (kbit/s)
  • Débit (paquets par seconde)
  • Nombre total de sessions actives
  • Utilisation de session
  • Utilisation du proxy de transfert SSL

Étape 1. Examiner les métriques PAN-OS dans Cloud Monitoring

L'atelier crée un tableau de bord Cloud Monitoring personnalisé qui présente plusieurs métriques de VM-Series.

  1. Dans Google Cloud, sélectionnez Surveillance → Tableaux de bord. Sélectionnez le tableau de bord Métriques VM-Series.

    p3_01.png
  2. Le tableau de bord affiche différentes métriques PAN-OS du groupe d'instances VM-Series.

    p3_02.png Ces métriques peuvent être utilisées dans le groupe d'instances géré régional pour le scaling des pare-feu VM-Series.

    Par exemple, vous pouvez effectuer un scaling de VM-Series si l'utilisation du processeur du plan de données dépasse 90 % pendant plus de 5 minutes.

Étape 2 : Effectuer le scaling de VM-Series

Le groupe d'instances géré créé dans l'atelier définit le nombre minimal et le nombre maximal d'instances répliquées VM-Series sur 1. Vous allez modifier le nombre minimal et le nombre maximal d'instances répliquées pour augmenter manuellement le nombre de pare-feu en cours d'exécution.

  1. Dans Google Cloud, accédez à Compute Engine → Groupes d'instances → vmseries. Cliquez sur MODIFIER.

    p3_03.png
  2. Dans Taille du groupe et autoscaling → Autoscaling, modifiez le nombre minimal et le nombre maximal d'instances :

    Clé Valeur
    Nombre minimal d'instances 2
    Nombre maximal d'instances 3
    p3_04.png
  3. Cliquez sur Enregistrer.

  4. Accédez à Compute Engine → Instances de VM. Un nouveau pare-feu doit maintenant être déployé.

  5. Copiez l'adresse IP publique associée à NIC1 sur le nouveau pare-feu et collez-la dans un onglet de navigateur (utilisez https).

    Clé Valeur
    Username
    Password
    p3_05.png Dans les environnements de production, il est recommandé d'utiliser Panorama. Panorama vous permet de faire évoluer les pare-feu horizontalement tout en les gérant comme une seule et même entité.
  6. Sur le VM-Series mis à l'échelle, accédez à Monitor → Traffic (Surveiller → Trafic). Les journaux de trafic doivent contenir des entrées, ce qui indique que le VM-Series mis à l'échelle traite désormais le trafic.

    p3_06.png

Cliquez sur Vérifier ma progression pour valider l'objectif. Effectuer un autoscaling de VM-Series

Félicitations !

Félicitations ! Vous avez terminé l'atelier. Vous avez découvert les concepts fondamentaux de la mise en réseau qui vous permettent de déployer et de faire évoluer le pare-feu nouvelle génération Palo Alto Networks VM-Series dans Google Cloud.

Étapes suivantes et informations supplémentaires

Pour en savoir plus, cliquez sur les liens suivants :

Formations et certifications Google Cloud

Les formations et certifications Google Cloud vous aident à tirer pleinement parti des technologies Google Cloud. Nos cours portent sur les compétences techniques et les bonnes pratiques à suivre pour être rapidement opérationnel et poursuivre votre apprentissage. Nous proposons des formations pour tous les niveaux, à la demande, en salle et à distance, pour nous adapter aux emplois du temps de chacun. Les certifications vous permettent de valider et de démontrer vos compétences et votre expérience en matière de technologies Google Cloud.

Dernière mise à jour du manuel : 11 novembre 2025

Dernier test de l'atelier : 11 novembre 2025

Copyright 2026 Google LLC. Tous droits réservés. Google et le logo Google sont des marques de Google LLC. Tous les autres noms d'entreprises et de produits peuvent être des marques des entreprises auxquelles ils sont associés.

Avant de commencer

  1. Les ateliers créent un projet Google Cloud et des ressources pour une durée déterminée.
  2. Les ateliers doivent être effectués dans le délai imparti et ne peuvent pas être mis en pause. Si vous quittez l'atelier, vous devrez le recommencer depuis le début.
  3. En haut à gauche de l'écran, cliquez sur Démarrer l'atelier pour commencer.

Utilisez la navigation privée

  1. Copiez le nom d'utilisateur et le mot de passe fournis pour l'atelier
  2. Cliquez sur Ouvrir la console en navigation privée

Connectez-vous à la console

  1. Connectez-vous à l'aide des identifiants qui vous ont été attribués pour l'atelier. L'utilisation d'autres identifiants peut entraîner des erreurs ou des frais.
  2. Acceptez les conditions d'utilisation et ignorez la page concernant les ressources de récupération des données.
  3. Ne cliquez pas sur Terminer l'atelier, à moins que vous n'ayez terminé l'atelier ou que vous ne vouliez le recommencer, car cela effacera votre travail et supprimera le projet.

Ce contenu n'est pas disponible pour le moment

Nous vous préviendrons par e-mail lorsqu'il sera disponible

Parfait !

Nous vous contacterons par e-mail s'il devient disponible

Un atelier à la fois

Confirmez pour mettre fin à tous les ateliers existants et démarrer celui-ci

Utilisez la navigation privée pour effectuer l'atelier

Le meilleur moyen d'exécuter cet atelier consiste à utiliser une fenêtre de navigation privée. Vous éviterez ainsi les conflits entre votre compte personnel et le compte temporaire de participant, qui pourraient entraîner des frais supplémentaires facturés sur votre compte personnel.