Safely enable applications with App-ID

Periksa progres saya

/ 50

Autoscale the VM-Series

Periksa progres saya

/ 50

Lab ini mungkin menggabungkan alat AI untuk mendukung pembelajaran Anda.
Konten ini belum dioptimalkan untuk perangkat seluler.
Untuk pengalaman terbaik, kunjungi kami dengan komputer desktop menggunakan link yang dikirim melalui email.

Lab ini dikembangkan dengan partner kami, Palo Alto Networks. Informasi pribadi Anda mungkin akan dibagikan kepada Palo Alto Networks, sponsor lab ini, jika Anda memilih untuk menerima info terbaru terkait produk, pengumuman, dan penawaran di Profil Akun Anda.

GSP1115

Lab mandiri Google Cloud

Ringkasan

Di lab ini, Anda akan men-deploy dan menskalakan VM-Series ML-NGFW untuk mengamankan arsitektur hub dan spoke di Google Cloud. VM-Series memungkinkan perusahaan mengamankan aplikasi, pengguna, dan data mereka yang di-deploy di Google Cloud dan lingkungan virtualisasi lainnya.

vmseries.png

Yang akan Anda pelajari

Di lab ini, Anda akan melakukan tugas-tugas berikut:

  • Memahami topologi lab.
  • Mengamankan traffic jaringan VPC dengan VM-Series.
  • Menskalakan otomatis VM-Series dengan workload cloud.

Penyiapan dan persyaratan

Sebelum mengklik tombol Start Lab

Baca petunjuk ini. Lab memiliki timer dan Anda tidak dapat menjedanya. Timer yang dimulai saat Anda mengklik Start Lab akan menampilkan durasi ketersediaan resource Google Cloud untuk Anda.

Lab interaktif ini dapat Anda gunakan untuk melakukan aktivitas lab di lingkungan cloud sungguhan, bukan di lingkungan demo atau simulasi. Untuk mengakses lab ini, Anda akan diberi kredensial baru yang bersifat sementara dan dapat digunakan untuk login serta mengakses Google Cloud selama durasi lab.

Untuk menyelesaikan lab ini, Anda memerlukan:

  • Akses ke browser internet standar (disarankan browser Chrome).
Catatan: Gunakan jendela Samaran (direkomendasikan) atau browser pribadi untuk menjalankan lab ini. Hal ini akan mencegah konflik antara akun pribadi Anda dan akun siswa yang dapat menyebabkan tagihan ekstra pada akun pribadi Anda.
  • Waktu untuk menyelesaikan lab. Ingat, setelah dimulai, lab tidak dapat dijeda.
Catatan: Hanya gunakan akun siswa untuk lab ini. Jika Anda menggunakan akun Google Cloud yang berbeda, Anda mungkin akan dikenai tagihan ke akun tersebut.

Cara memulai lab dan login ke Konsol Google Cloud

  1. Klik tombol Start Lab. Jika Anda perlu membayar lab, dialog akan terbuka untuk memilih metode pembayaran. Di sebelah kanan terdapat panel Lab setup and access yang berisi hal-hal berikut:

    • Tombol Open Google Cloud console
    • Kredensial sementara (nama pengguna dan sandi) yang harus Anda gunakan untuk lab ini
    • Informasi lain, jika diperlukan, untuk menyelesaikan lab ini

    Perhatikan bahwa timer lab terletak di dekat bagian atas halaman, yang menampilkan waktu yang tersisa.

  2. Klik Open Google Cloud console (atau klik kanan dan pilih Open Link in Incognito Window jika Anda menjalankan browser Chrome).

    Lab akan menjalankan resource, lalu membuka tab lain yang menampilkan halaman Sign in.

    Tips: Atur tab di jendela terpisah secara berdampingan.

    Catatan: Jika Anda melihat dialog Choose an account, klik Use Another Account.
  3. Jika perlu, salin Username di bawah dan tempel ke dialog Sign in.

    {{{user_0.username | "Username"}}}

    Anda juga dapat menemukan Username di panel Lab setup and access.

  4. Klik Next.

  5. Salin Password di bawah dan tempel ke dialog Welcome.

    {{{user_0.password | "Password"}}}

    Anda juga dapat menemukan Password di panel Lab setup and access.

  6. Klik Next.

    Penting: Anda harus menggunakan kredensial yang diberikan lab. Jangan menggunakan kredensial akun Google Cloud Anda. Catatan: Penggunaan akun Google Cloud sendiri untuk lab ini mungkin dikenai biaya tambahan.
  7. Klik untuk melanjutkan ke halaman berikutnya:

    • Setujui persyaratan dan ketentuan.
    • Jangan tambahkan opsi pemulihan atau autentikasi 2 langkah (karena ini akun sementara).
    • Jangan daftar uji coba gratis.

Setelah beberapa saat, Konsol Google Cloud akan terbuka di tab ini.

Catatan: Untuk mengakses produk dan layanan Google Cloud, klik Navigation menu atau ketik nama layanan atau produk di kolom Search. Ikon Navigation menu dan kolom Search Catatan: Biarkan lab Anda tetap terbuka di tab browser atau jendela terpisah. Output yang dihasilkan di lab digunakan di seluruh lab.

Tugas 1. Meninjau topologi lab

Dalam tugas ini, luangkan waktu sejenak untuk meninjau diagram lingkungan lab. Firewall VM-Series di-deploy dalam grup instance terkelola regional untuk mengamankan traffic utara/selatan dan timur/barat untuk dua jaringan VPC spoke.

diagram.png
Flow Deskripsi
Internet ke workload Traffic dari internet ke aplikasi di jaringan spoke didistribusikan oleh Load Balancer TCP/UDP Eksternal ke antarmuka VM-Series yang tidak tepercaya (NIC0). VM-Series memeriksa traffic dan meneruskan traffic yang diizinkan melalui antarmuka tepercaya (NIC2) ke aplikasi di jaringan spoke.
Workload ke internet Traffic dari jaringan spoke yang ditujukan ke internet dirutekan ke Load Balancer TCP/UDP Internal di VPC hub. VM-Series memeriksa traffic dan meneruskan traffic yang diizinkan melalui antarmuka yang tidak tepercaya (NIC0) ke internet.
Workload ke workload Traffic antara jaringan spoke dirutekan ke Load Balancer TCP/UDP Internal di VPC hub. VM-Series memeriksa dan meneruskan traffic melalui antarmuka tepercaya (NIC2) ke jaringan hub yang merutekan traffic yang diizinkan ke jaringan spoke tujuan.

Tugas 2. Mengamankan traffic dengan VM-Series

Dalam tugas ini, lindungi jaringan VPC dari ancaman yang terikat ke internet dengan menggunakan App-ID™ dan Threat Prevention™ di firewall VM-Series.

Langkah 1. Mengamankan traffic masuk internet

Traffic masuk internet didistribusikan oleh load balancer TCP/UDP eksternal ke antarmuka VM-Series yang tidak tepercaya. VM-Series memeriksa dan menerjemahkan traffic ke VM A di spoke 1 VPC.

diagram_ingress.png
  1. Akses layanan web di VM A melalui load balancer eksternal dan firewall VM-Series.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png Permintaan ke layanan web berhasil karena VM-Series telah dikonfigurasi sebelumnya untuk mengizinkan traffic web-browsing dari internet ke VM A.
  2. Akses layanan Jenkins di VM A dengan menambahkan :8080 ke URL load balancer eksternal.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png Permintaan ke server Jenkins gagal karena aplikasi Jenkins belum diaktifkan di kebijakan keamanan VM-Series. Firewall Palo Alto Networks memanfaatkan App-IDTM untuk mengidentifikasi dan mengaktifkan aplikasi dengan kontrol lapisan 7.

Langkah 2. Mengakses VM-Series

Akses UI VM-Series melalui alamat eksternal yang terpasang pada antarmuka MGT-nya.

  1. Klik Activate Cloud Shell di bagian atas Konsol Google Cloud.

    cloudshell.png
  2. Di Cloud Shell, ambil EXTERNAL_IP yang terpasang ke antarmuka MGT VM-Series.

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. Di tab browser terpisah, login ke VM-Series EXTERNAL_IP (gunakan https).

    Kunci Nilai
    Username
    Password

Langkah 3. Mengaktifkan aplikasi dengan aman

App-ID™ Palo Alto Networks memungkinkan Anda melihat aplikasi di jaringan Anda dan mempelajari karakteristik perilakunya dengan risiko relatifnya. Anda dapat menggunakan App-ID™ untuk mengaktifkan traffic Jenkins melalui kebijakan keamanan VM-Series.

  1. Di VM-Series, buka Policies → Security. Klik kolom aplikasi yang diizinkan dalam kebijakan keamanan inbound-web.

    p2_03.png
  2. Klik ADD dan telusuri jenkins. Klik OK.

    p2_04.png
  3. Klik Commit → Commit untuk menerapkan perubahan pada konfigurasi VM-Series.

    p2_05.png
  4. Setelah commit selesai, akses kembali layanan Jenkins.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png Halaman Jenkins dapat diakses karena Anda mengaktifkan aplikasi jenkins dalam kebijakan keamanan VM-Series.
  5. Di VM-Series, buka Monitor → Traffic. Masukkan kueri di bawah untuk memfilter traffic jenkins.

    ( app eq jenkins ) p2_07.png Perhatikan bahwa aplikasi jenkins ditolak sebelum aplikasi jenkins ditambahkan ke kebijakan keamanan inbound-web.

    Hal ini karena VM-Series menggunakan beberapa teknik identifikasi untuk menentukan identitas yang tepat dari aplikasi yang melintasi jaringan Anda, termasuk aplikasi yang mencoba menghindari deteksi dengan menyamar sebagai traffic yang sah.

Langkah 4. Mengamankan traffic VPC egress

VM-Series mengamankan traffic internet egress dari jaringan spoke dan traffic timur-barat yang melintasi jaringan spoke. Semua traffic egress dari jaringan spoke dirutekan ke load balancer TCP/UDP internal yang mendistribusikan traffic ke antarmuka tepercaya VM-Series untuk diperiksa.

diagram_egress.png

  1. Di Cloud Shell, hubungkan SSH ke VM B di jaringan spoke2.

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 Sama seperti contoh jenkins di langkah sebelumnya, sesi SSH didistribusikan oleh load balancer eksternal. VM-Series memeriksa dan menerjemahkan traffic ke VM B
  2. Dari VM B, coba download file berbahaya fiktif dari internet.

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. File eicar dianggap aman dan digunakan untuk menguji kemampuan pencegahan ancaman.
  3. Buat traffic berbahaya fiktif dari VM B ke VM A.

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. Di VM-Series, buka Monitor → Threat untuk melihat log ancaman.

    p2_08.png
Kebijakan keamanan firewall memungkinkan Anda mengizinkan atau memblokir traffic di jaringan berdasarkan pengguna, aplikasi, dan perangkat. Saat traffic cocok dengan aturan allow (izinkan) yang ditentukan dalam kebijakan keamanan, profil keamanan yang disertakan dalam aturan tersebut akan memberikan inspeksi konten lebih lanjut.

Profil keamanan mencakup:
  • Antivirus
  • Anti-Spyware
  • Perlindungan terhadap Kerentanan
  • Pemfilteran URL
  • Pemblokiran File
  • Analisis WildFire

Klik Periksa progres saya untuk memverifikasi tujuan. Mengaktifkan aplikasi jenkins dengan aman menggunakan App-ID

Tugas 3. Menskalakan otomatis VM-Series

Penskalaan otomatis memungkinkan Anda menskalakan VM-Series yang melindungi aset cloud Anda sekaligus memberikan ketersediaan tinggi melalui redundansi lintas zona.

Firewall VM-Series memublikasikan metrik PAN-OS™ native ke Google Cloud Monitoring. Setiap metrik dapat ditetapkan sebagai parameter penskalaan otomatis dalam grup instance terkelola.

Metrik PAN-OS kustom meliputi:
  • Dataplane CPU utilization
  • Dataplane packet buffer utilization
  • New connections per second
  • Throughput (Kbps)
  • Throughput (packets per second)
  • Total number of active sessions
  • Session utilization
  • SSL forward proxy utilization

Langkah 1. Meninjau metrik PAN-OS di Cloud Monitoring

Lab ini membuat dasbor Cloud Monitoring kustom yang menampilkan beberapa metrik VM-Series.

  1. Di Google Cloud, pilih Monitoring → Dashboards. Pilih dasbor VM-Series Metrics.

    p3_01.png
  2. Dasbor menampilkan berbagai metrik PAN-OS dari grup instance VM-Series.

    p3_02.png Metrik ini dapat digunakan dalam grup instance terkelola regional untuk menskalakan firewall VM-Series.

    Misalnya, Anda dapat menskalakan VM-Series jika Dataplane CPU utilization melebihi 90% selama lebih dari 5 menit.

Langkah 2. Menskalakan VM-Series

Grup instance terkelola yang dibuat dalam lab menetapkan jumlah minimum dan maksimum replika VM-Series ke 1. Di sini, ubah jumlah minimum dan maksimum replika untuk meningkatkan jumlah firewall yang berjalan secara manual.

  1. Di Google Cloud, buka Compute Engine → Instance Groups → vmseries. Klik EDIT.

    p3_03.png
  2. Di Group size & autoscaling → Autoscaling, ubah jumlah instance min dan max:

    Kunci Nilai
    Minimum number of instances 2
    Maximum number of instances 3
    p3_04.png
  3. Klik Save.

  4. Buka Compute Engine → VM instances. Firewall baru kini seharusnya sudah di-deploy.

  5. Salin IP publik yang terpasang ke NIC1 di firewall baru, lalu tempelkan ke tab browser (gunakan https).

    Kunci Nilai
    Username
    Password
    p3_05.png Di lingkungan produksi, sebaiknya gunakan Panorama. Panorama memungkinkan Anda menskalakan firewall secara horizontal sekaligus mengelola firewall tersebut sebagai satu entity.
  6. Pada VM-Series yang diskalakan, buka Monitor → Traffic. Log traffic akan terisi dan menunjukkan bahwa VM-Series yang diskalakan kini sedang memproses traffic.

    p3_06.png

Klik Periksa progres saya untuk memverifikasi tujuan. Menskalakan otomatis VM-Series

Selamat!

Selamat! Anda telah menyelesaikan lab ini. Anda telah mempelajari konsep jejaring dasar yang memungkinkan Anda men-deploy dan menskalakan firewall VM-Series generasi berikutnya dari Palo Alto Networks di Google Cloud.

Langkah berikutnya/Pelajari lebih lanjut

Klik link berikut untuk informasi tambahan:

Sertifikasi dan pelatihan Google Cloud

...membantu Anda mengoptimalkan teknologi Google Cloud. Kelas kami mencakup keterampilan teknis dan praktik terbaik untuk membantu Anda memahami dengan cepat dan melanjutkan proses pembelajaran. Kami menawarkan pelatihan tingkat dasar hingga lanjutan dengan opsi on demand, live, dan virtual untuk menyesuaikan dengan jadwal Anda yang sibuk. Sertifikasi membantu Anda memvalidasi dan membuktikan keterampilan serta keahlian Anda dalam teknologi Google Cloud.

Manual Terakhir Diperbarui: 11 November 2025

Lab Terakhir Diuji: 11 November 2025

Hak cipta 2026 Google LLC. Semua hak dilindungi undang-undang. Google dan logo Google adalah merek dagang dari Google LLC. Semua nama perusahaan dan produk lain mungkin adalah merek dagang masing-masing perusahaan yang bersangkutan.

Sebelum memulai

  1. Lab membuat project dan resource Google Cloud untuk jangka waktu tertentu
  2. Lab memiliki batas waktu dan tidak memiliki fitur jeda. Jika lab diakhiri, Anda harus memulainya lagi dari awal.
  3. Di kiri atas layar, klik Start lab untuk memulai

Gunakan penjelajahan rahasia

  1. Salin Nama Pengguna dan Sandi yang diberikan untuk lab tersebut
  2. Klik Open console dalam mode pribadi

Login ke Konsol

  1. Login menggunakan kredensial lab Anda. Menggunakan kredensial lain mungkin menyebabkan error atau dikenai biaya.
  2. Setujui persyaratan, dan lewati halaman resource pemulihan
  3. Jangan klik End lab kecuali jika Anda sudah menyelesaikan lab atau ingin mengulanginya, karena tindakan ini akan menghapus pekerjaan Anda dan menghapus project

Konten ini tidak tersedia untuk saat ini

Kami akan memberi tahu Anda melalui email saat konten tersedia

Bagus!

Kami akan menghubungi Anda melalui email saat konten tersedia

Satu lab dalam satu waktu

Konfirmasi untuk mengakhiri semua lab yang ada dan memulai lab ini

Gunakan penjelajahan rahasia untuk menjalankan lab

Menggunakan jendela Samaran atau browser pribadi adalah cara terbaik untuk menjalankan lab ini. Langkah ini akan mencegah konflik antara akun pribadi Anda dan akun Siswa, yang dapat menyebabkan tagihan ekstra pada akun pribadi Anda.