始める前に
- ラボでは、Google Cloud プロジェクトとリソースを一定の時間利用します
- ラボには時間制限があり、一時停止機能はありません。ラボを終了した場合は、最初からやり直す必要があります。
- 画面左上の [ラボを開始] をクリックして開始します
Safely enable applications with App-ID
/ 50
Autoscale the VM-Series
/ 50
Safely enable applications with App-ID
/ 50
Autoscale the VM-Series
/ 50
このラボは Google のパートナーである Palo Alto Networks と共同開発されました。アカウント プロフィールでサービスの最新情報、お知らせ、特典の受け取りを希望された場合、お客様の個人情報が本ラボのスポンサーである Palo Alto Networks と共有される可能性があります。
このラボでは、VM-Series ML-NGFW をデプロイしてスケールし、Google Cloud のハブ アンド スポーク アーキテクチャを保護します。VM-Series を使用すると、企業は Google Cloud やその他の仮想化環境にデプロイされたアプリケーション、ユーザー、データを保護できます。
このラボでは、次のタスクを行います。
こちらの説明をお読みください。ラボには時間制限があり、一時停止することはできません。タイマーは、Google Cloud のリソースを利用できる時間を示しており、[ラボを開始] をクリックするとスタートします。
このハンズオンラボでは、シミュレーションやデモ環境ではなく実際のクラウド環境を使って、ラボのアクティビティを行います。そのため、ラボの受講中に Google Cloud にログインおよびアクセスするための、新しい一時的な認証情報が提供されます。
このラボを完了するためには、下記が必要です。
[ラボを開始] ボタンをクリックします。ラボの料金をお支払いいただく必要がある場合は、表示されるダイアログでお支払い方法を選択してください。 右側の [ラボの設定とアクセス] パネルには、以下が表示されます。
ラボのタイマーはページの上部に表示され、残り時間が示されます。
[Google Cloud コンソールを開く] をクリックします(Chrome ブラウザを使用している場合は、右クリックして [シークレット ウィンドウで開く] を選択します)。
ラボでリソースがスピンアップし、別のタブで [ログイン] ページが表示されます。
ヒント: タブをそれぞれ別のウィンドウで開き、並べて表示しておきましょう。
必要に応じて、下のユーザー名をコピーして、[ログイン] ダイアログに貼り付けます。
[ラボの設定とアクセス] パネルでもユーザー名を確認できます。
[次へ] をクリックします。
以下のパスワードをコピーして、[ようこそ] ダイアログに貼り付けます。
[ラボの設定とアクセス] パネルでもパスワードを確認できます。
[次へ] をクリックします。
その後のページはクリックして先に進みます。
しばらくすると、このタブで Google Cloud コンソールが開きます。
このタスクでは、ラボ環境の図を確認します。VM-Series ファイアウォールは、リージョン マネージド インスタンス グループ内にデプロイされ、2 つのスポーク VPC ネットワークの North-South トラフィックと East-West トラフィックを保護します。
| フロー | 説明 |
|---|---|
| インターネットからワークロード | インターネットからスポーク ネットワーク内のアプリケーションへのトラフィックは、外部 TCP / UDP ロードバランサによって VM-Series の信頼できないインターフェース(NIC0)に分散されます。VM-Series はトラフィックを検査し、許可されたトラフィックを信頼インターフェース(NIC2)を介してスポーク ネットワーク内のアプリケーションに転送します。 |
| ワークロードからインターネット | インターネットを宛先とするスポーク ネットワークからのトラフィックは、ハブ VPC の内部 TCP / UDP ロードバランサにルーティングされます。VM-Series はトラフィックを検査し、許可されたトラフィックを、信頼できないインターフェース(NIC0)を介してインターネットに転送します。 |
| ワークロードからワークロード | スポーク ネットワーク間のトラフィックは、ハブ VPC の内部 TCP / UDP ロードバランサにルーティングされます。VM-Series は、信頼インターフェース(NIC2)を介してトラフィックを検査し、ハブ ネットワークに転送します。ハブ ネットワークは、許可されたトラフィックを宛先スポーク ネットワークにルーティングします。 |
このタスクでは、VM-Series ファイアウォールで App-ID™ と Threat Prevention™ を使用して、インターネットを介した脅威から VPC ネットワークを保護します。
インターネットからのインバウンド トラフィックは、外部 TCP / UDP ロードバランサによって VM-Series の信頼できないインターフェースに分散されます。VM-Series は、スポーク 1 VPC の VM A へのトラフィックを検査して変換します。
外部ロードバランサと VM-Series ファイアウォールを介して VM A のウェブサービスにアクセスします。
VM A へのウェブ閲覧トラフィックを許可するように事前構成されているため、ウェブサービスへのリクエストは成功します。
外部ロードバランサの URL に :8080 を追加して、VM A の Jenkins サービスにアクセスします。
MGT インターフェースに接続された外部アドレスを介して VM-Series UI にアクセスします。
Google Cloud コンソールの上部にある「Cloud Shell をアクティブにする」アイコンをクリックします。
Cloud Shell で、VM-Series MGT インターフェースに接続されている EXTERNAL_IP を取得します。
別のブラウザタブで、EXTERNAL_IP を使用して VM-Series にログインします(https を使用)。
| キー | 値 |
|---|---|
| ユーザー名 | |
| パスワード |
Palo Alto Networks App-ID™ を使用すると、ネットワーク上のアプリケーションを確認し、その動作特性と相対的なリスクを把握できます。App-ID™ を使用して、VM-Series のセキュリティ ポリシーを介して Jenkins トラフィックを有効にできます。
VM-Series で、[Policies] → [Security] に移動します。inbound-web セキュリティ ポリシーの [allowed applications] 列をクリックします。
[ADD] をクリックし、「jenkins」を検索します。[OK] をクリックします。
[Commit] → [Commit] をクリックして、VM-Series の構成に変更を適用します。
commit が完了したら、Jenkins サービスに再度アクセスします。
jenkins アプリケーションを有効にしたため、Jenkins ページが表示されます。
VM-Series で、[Monitor] > [Traffic] に移動します。次のクエリを入力して、jenkins トラフィックをフィルタします。
jenkins アプリケーションが inbound-web セキュリティ ポリシーに追加される前に、jenkins アプリケーションが拒否されたことに注目してください。
VM-Series は、スポーク ネットワークからのアウトバウンド インターネット トラフィックと、スポーク ネットワーク間を通過する East-West トラフィックを保護します。スポーク ネットワークからのすべての外向きトラフィックは、内部 TCP / UDP ロードバランサにルーティングされ、検査のために VM-Series の信頼インターフェースに分散されます。
Cloud Shell で、spoke2 ネットワークの VM B に SSH 接続します。
jenkins の例と同様に、SSH セッションは外部ロードバランサによって分散されます。VM-Series はトラフィックを検査し、VM B に変換します。
VM B から、インターネット経由で疑似的な悪意のあるファイルをダウンロードしてみます。
eicar ファイルは安全であるとみなされ、脅威防止機能のテストに使用されます。
VM B から VM A への疑似的な悪意のあるトラフィックを生成します。
VM-Series で、[Monitor] → [Threat] に移動して脅威ログを表示します。
[進行状況を確認] をクリックして、目標に沿って進んでいることを確認します。
自動スケーリングにより、クラウド アセットを保護する VM-Series をスケールしながら、ゾーン間の冗長性によって高可用性を実現できます。
VM-Series ファイアウォールは、ネイティブな PAN-OS™ 指標を Google Cloud Monitoring に公開します。各指標は、マネージド インスタンス グループ内で自動スケーリング パラメータとして設定できます。
ラボでは、VM-Series の指標をいくつか表示するカスタム Cloud Monitoring ダッシュボードを作成します。
Google Cloud で、[Monitoring] → [ダッシュボード] を選択します。[VM-Series Metrics] ダッシュボードを選択します。
ダッシュボードには、VM-Series インスタンス グループのさまざまな PAN-OS 指標が表示されます。
データプレーンの CPU 使用率が 5 分以上にわたって 90% を超えた場合、VM-Series をスケールできます。
ラボ内で作成されたマネージド インスタンス グループは、VM-Series レプリカの最小数と最大数を 1 に設定します。ここで、レプリカの最小数と最大数を変更して、実行中のファイアウォールの数を手動で増やします。
Google Cloud で、[Compute Engine] → [インスタンス グループ] → [vmseries] に移動します。[編集] をクリックします。
[グループサイズと自動スケーリング] → [自動スケーリング] で、インスタンスの最小数と最大数を変更します。
| キー | 値 |
|---|---|
| インスタンスの最小数 | 2 |
| インスタンスの最大数 | 3 |
[保存] をクリックします。
[Compute Engine] → [VM インスタンス] に移動します。新しいファイアウォールがデプロイされます。
新しいファイアウォールの NIC1 にアタッチされているパブリック IP をコピーして、ブラウザタブに貼り付けます(https を使用)。
| キー | 値 |
|---|---|
| ユーザー名 | |
| パスワード |
スケールされた VM-Series で、[Monitor] → [Traffic] に移動します。トラフィック ログが入力され、スケールされた VM-Series がトラフィックを処理していることが示されます。
[進行状況を確認] をクリックして、目標に沿って進んでいることを確認します。
これでラボは完了です。Google Cloud で Palo Alto Networks VM-Series の次世代ファイアウォールをデプロイしてスケールできるようにする、基本的なネットワーキングのコンセプトについて学習しました。
追加情報については、以下のリンクをクリックしてください。
Google Cloud トレーニングと認定資格を通して、Google Cloud 技術を最大限に活用できるようになります。必要な技術スキルとベスト プラクティスについて取り扱うクラスでは、学習を継続的に進めることができます。トレーニングは基礎レベルから上級レベルまであり、オンデマンド、ライブ、バーチャル参加など、多忙なスケジュールにも対応できるオプションが用意されています。認定資格を取得することで、Google Cloud テクノロジーに関するスキルと知識を証明できます。
マニュアルの最終更新日: 2025 年 11 月 11 日
ラボの最終テスト日: 2025 年 11 月 11 日
Copyright 2026 Google LLC. All rights reserved. Google および Google のロゴは Google LLC の商標です。その他すべての企業名および商品名はそれぞれ各社の商標または登録商標です。
このコンテンツは現在ご利用いただけません
利用可能になりましたら、メールでお知らせいたします
ありがとうございます。
利用可能になりましたら、メールでご連絡いたします
1 回に 1 つのラボ
既存のラボをすべて終了して、このラボを開始することを確認してください