Safely enable applications with App-ID

進行状況を確認

/ 50

Autoscale the VM-Series

進行状況を確認

/ 50

このラボでは、学習をサポートする AI ツールが組み込まれている場合があります。
このコンテンツはまだモバイル デバイス向けに最適化されていません。
快適にご利用いただくには、メールで送信されたリンクを使用して、デスクトップ パソコンでアクセスしてください。

このラボは Google のパートナーである Palo Alto Networks と共同開発されました。アカウント プロフィールでサービスの最新情報、お知らせ、特典の受け取りを希望された場合、お客様の個人情報が本ラボのスポンサーである Palo Alto Networks と共有される可能性があります。

GSP1115

Google Cloud セルフペース ラボ

概要

このラボでは、VM-Series ML-NGFW をデプロイしてスケールし、Google Cloud のハブ アンド スポーク アーキテクチャを保護します。VM-Series を使用すると、企業は Google Cloud やその他の仮想化環境にデプロイされたアプリケーション、ユーザー、データを保護できます。

vmseries.png

学習内容

このラボでは、次のタスクを行います。

  • ラボのトポロジを理解する。
  • VM-Series で VPC ネットワーク トラフィックを保護する。
  • クラウド ワークロードに合わせて VM-Series の自動スケーリングを行う。

設定と要件

[ラボを開始] ボタンをクリックする前に

こちらの説明をお読みください。ラボには時間制限があり、一時停止することはできません。タイマーは、Google Cloud のリソースを利用できる時間を示しており、[ラボを開始] をクリックするとスタートします。

このハンズオンラボでは、シミュレーションやデモ環境ではなく実際のクラウド環境を使って、ラボのアクティビティを行います。そのため、ラボの受講中に Google Cloud にログインおよびアクセスするための、新しい一時的な認証情報が提供されます。

このラボを完了するためには、下記が必要です。

  • 標準的なインターネット ブラウザ(Chrome を推奨)
注: このラボの実行には、シークレット モード(推奨)またはシークレット ブラウジング ウィンドウを使用してください。これにより、個人アカウントと受講者アカウント間の競合を防ぎ、個人アカウントに追加料金が発生しないようにすることができます。
  • ラボを完了するための時間(開始後は一時停止できません)
注: このラボでは、受講者アカウントのみを使用してください。別の Google Cloud アカウントを使用すると、そのアカウントに料金が発生する可能性があります。

ラボを開始して Google Cloud コンソールにログインする方法

  1. [ラボを開始] ボタンをクリックします。ラボの料金をお支払いいただく必要がある場合は、表示されるダイアログでお支払い方法を選択してください。 右側の [ラボの設定とアクセス] パネルには、以下が表示されます。

    • [Google Cloud コンソールを開く] ボタン
    • このラボで使用する一時的な認証情報(ユーザー名とパスワード)
    • このラボを行うために必要なその他の情報(ある場合)

    ラボのタイマーはページの上部に表示され、残り時間が示されます。

  2. [Google Cloud コンソールを開く] をクリックします(Chrome ブラウザを使用している場合は、右クリックして [シークレット ウィンドウで開く] を選択します)。

    ラボでリソースがスピンアップし、別のタブで [ログイン] ページが表示されます。

    ヒント: タブをそれぞれ別のウィンドウで開き、並べて表示しておきましょう。

    注: [アカウントの選択] ダイアログが表示された場合は、[別のアカウントを使用] をクリックします。
  3. 必要に応じて、下のユーザー名をコピーして、[ログイン] ダイアログに貼り付けます。

    {{{user_0.username | "Username"}}}

    [ラボの設定とアクセス] パネルでもユーザー名を確認できます。

  4. [次へ] をクリックします。

  5. 以下のパスワードをコピーして、[ようこそ] ダイアログに貼り付けます。

    {{{user_0.password | "Password"}}}

    [ラボの設定とアクセス] パネルでもパスワードを確認できます。

  6. [次へ] をクリックします。

    重要: ラボで指定された認証情報を使用する必要があります。ご自身の Google Cloud アカウントの認証情報は使用しないでください。 注: このラボでご自身の Google Cloud アカウントを使用すると、追加料金が発生する場合があります。
  7. その後のページはクリックして先に進みます。

    • 利用規約に同意します。
    • 一時的なアカウントなので、復元オプションや 2 要素認証プロセスは設定しないでください。
    • 無料トライアルには登録しないでください。

しばらくすると、このタブで Google Cloud コンソールが開きます。

注: Google Cloud のプロダクトやサービスにアクセスするには、ナビゲーション メニューをクリックするか、[検索] フィールドにサービス名またはプロダクト名を入力します。 ナビゲーション メニューのアイコンと検索フィールド 注: ラボは、別のブラウザタブまたはウィンドウで開いたままにしておいてください。ラボで生成された出力は、ラボ全体で使用されます。

タスク 1. ラボのトポロジを確認する

このタスクでは、ラボ環境の図を確認します。VM-Series ファイアウォールは、リージョン マネージド インスタンス グループ内にデプロイされ、2 つのスポーク VPC ネットワークの North-South トラフィックと East-West トラフィックを保護します。

diagram.png
フロー 説明
インターネットからワークロード インターネットからスポーク ネットワーク内のアプリケーションへのトラフィックは、外部 TCP / UDP ロードバランサによって VM-Series の信頼できないインターフェース(NIC0)に分散されます。VM-Series はトラフィックを検査し、許可されたトラフィックを信頼インターフェース(NIC2)を介してスポーク ネットワーク内のアプリケーションに転送します。
ワークロードからインターネット インターネットを宛先とするスポーク ネットワークからのトラフィックは、ハブ VPC の内部 TCP / UDP ロードバランサにルーティングされます。VM-Series はトラフィックを検査し、許可されたトラフィックを、信頼できないインターフェース(NIC0)を介してインターネットに転送します。
ワークロードからワークロード スポーク ネットワーク間のトラフィックは、ハブ VPC の内部 TCP / UDP ロードバランサにルーティングされます。VM-Series は、信頼インターフェース(NIC2)を介してトラフィックを検査し、ハブ ネットワークに転送します。ハブ ネットワークは、許可されたトラフィックを宛先スポーク ネットワークにルーティングします。

タスク 2. VM-Series でトラフィックを保護する

このタスクでは、VM-Series ファイアウォールで App-ID™ と Threat Prevention™ を使用して、インターネットを介した脅威から VPC ネットワークを保護します。

ステップ 1. インターネット受信トラフィックを保護する

インターネットからのインバウンド トラフィックは、外部 TCP / UDP ロードバランサによって VM-Series の信頼できないインターフェースに分散されます。VM-Series は、スポーク 1 VPCVM A へのトラフィックを検査して変換します。

diagram_ingress.png
  1. 外部ロードバランサと VM-Series ファイアウォールを介して VM A のウェブサービスにアクセスします。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png VM-Series は、インターネットから VM A へのウェブ閲覧トラフィックを許可するように事前構成されているため、ウェブサービスへのリクエストは成功します。
  2. 外部ロードバランサの URL に :8080 を追加して、VM A の Jenkins サービスにアクセスします。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png Jenkins アプリケーションが VM-Series のセキュリティ ポリシーで有効になっていないため、Jenkins サーバーへのリクエストは失敗します。Palo Alto Networks のファイアウォールは、App-IDTM を利用して、レイヤ 7 制御でアプリケーションを識別して有効にします。

ステップ 2. VM-Series にアクセスする

MGT インターフェースに接続された外部アドレスを介して VM-Series UI にアクセスします。

  1. Google Cloud コンソールの上部にある「Cloud Shell をアクティブにする」アイコンをクリックします。

    cloudshell.png
  2. Cloud Shell で、VM-Series MGT インターフェースに接続されている EXTERNAL_IP を取得します。

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. 別のブラウザタブで、EXTERNAL_IP を使用して VM-Series にログインします(https を使用)。

    キー
    ユーザー名
    パスワード

ステップ 3. アプリケーションを安全に有効にする

Palo Alto Networks App-ID™ を使用すると、ネットワーク上のアプリケーションを確認し、その動作特性と相対的なリスクを把握できます。App-ID™ を使用して、VM-Series のセキュリティ ポリシーを介して Jenkins トラフィックを有効にできます。

  1. VM-Series で、[Policies] → [Security] に移動します。inbound-web セキュリティ ポリシーの [allowed applications] 列をクリックします。

    p2_03.png
  2. [ADD] をクリックし、「jenkins」を検索します。[OK] をクリックします。

    p2_04.png
  3. [Commit] → [Commit] をクリックして、VM-Series の構成に変更を適用します。

    p2_05.png
  4. commit が完了したら、Jenkins サービスに再度アクセスします。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png VM-Series のセキュリティ ポリシー内で jenkins アプリケーションを有効にしたため、Jenkins ページが表示されます。
  5. VM-Series で、[Monitor] > [Traffic] に移動します。次のクエリを入力して、jenkins トラフィックをフィルタします。

    ( app eq jenkins ) p2_07.png jenkins アプリケーションが inbound-web セキュリティ ポリシーに追加される前に、jenkins アプリケーションが拒否されたことに注目してください。

    これは、VM-Series が複数の識別手法を使用して、ネットワークを通過するアプリケーションの正確な ID を特定するためです。これには、正規のトラフィックを装って検出を回避しようとするアプリケーションも含まれます。

ステップ 4. VPC の外向きトラフィックを保護する

VM-Series は、スポーク ネットワークからのアウトバウンド インターネット トラフィックと、スポーク ネットワーク間を通過する East-West トラフィックを保護します。スポーク ネットワークからのすべての外向きトラフィックは、内部 TCP / UDP ロードバランサにルーティングされ、検査のために VM-Series の信頼インターフェースに分散されます。

diagram_egress.png

  1. Cloud Shell で、spoke2 ネットワークの VM B に SSH 接続します。

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 前のステップの jenkins の例と同様に、SSH セッションは外部ロードバランサによって分散されます。VM-Series はトラフィックを検査し、VM B に変換します。
  2. VM B から、インターネット経由で疑似的な悪意のあるファイルをダウンロードしてみます。

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. eicar ファイルは安全であるとみなされ、脅威防止機能のテストに使用されます。
  3. VM B から VM A への疑似的な悪意のあるトラフィックを生成します。

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. VM-Series で、[Monitor] → [Threat] に移動して脅威ログを表示します。

    p2_08.png
ファイアウォールのセキュリティ ポリシーにより、ユーザー、アプリケーション、デバイスに基づいてネットワーク上のトラフィックを許可またはブロックできます。トラフィックがセキュリティ ポリシーで定義された許可ルールに一致すると、ルールにアタッチされたセキュリティ プロファイルによってさらにコンテンツ検査が行われます。

セキュリティ プロファイルには以下が含まれます。
  • ウイルス対策
  • スパイウェア対策
  • 脆弱性保護
  • URL フィルタリング
  • ファイルのブロック
  • WildFire 分析

[進行状況を確認] をクリックして、目標に沿って進んでいることを確認します。 App-ID を使用して Jenkins アプリケーションを安全に有効にする

タスク 3. VM-Series の自動スケーリングを行う

自動スケーリングにより、クラウド アセットを保護する VM-Series をスケールしながら、ゾーン間の冗長性によって高可用性を実現できます。

VM-Series ファイアウォールは、ネイティブな PAN-OS™ 指標を Google Cloud Monitoring に公開します。各指標は、マネージド インスタンス グループ内で自動スケーリング パラメータとして設定できます。

カスタム PAN-OS 指標には、以下が含まれます。
  • データプレーンの CPU 使用率
  • データプレーン パケット バッファの使用率
  • 1 秒あたりの新しい接続数
  • スループット(Kbps)
  • スループット(1 秒あたりのパケット数)
  • アクティブなセッションの合計数
  • セッションの使用率
  • SSL フォワード プロキシの利用

ステップ 1. Cloud Monitoring で PAN-OS 指標を確認する

ラボでは、VM-Series の指標をいくつか表示するカスタム Cloud Monitoring ダッシュボードを作成します。

  1. Google Cloud で、[Monitoring] → [ダッシュボード] を選択します。[VM-Series Metrics] ダッシュボードを選択します。

    p3_01.png
  2. ダッシュボードには、VM-Series インスタンス グループのさまざまな PAN-OS 指標が表示されます。

    p3_02.png これらの指標をリージョン マネージド インスタンス グループ内で使用して、VM-Series ファイアウォールをスケールできます。

    たとえば、データプレーンの CPU 使用率5 分以上にわたって 90% を超えた場合、VM-Series をスケールできます。

ステップ 2. VM-Series をスケールする

ラボ内で作成されたマネージド インスタンス グループは、VM-Series レプリカの最小数と最大数を 1 に設定します。ここで、レプリカの最小数と最大数を変更して、実行中のファイアウォールの数を手動で増やします。

  1. Google Cloud で、[Compute Engine] → [インスタンス グループ] → [vmseries] に移動します。[編集] をクリックします。

    p3_03.png
  2. [グループサイズと自動スケーリング] → [自動スケーリング] で、インスタンスの最小数最大数を変更します。

    キー
    インスタンスの最小数 2
    インスタンスの最大数 3
    p3_04.png
  3. [保存] をクリックします。

  4. [Compute Engine] → [VM インスタンス] に移動します。新しいファイアウォールがデプロイされます。

  5. 新しいファイアウォールの NIC1 にアタッチされているパブリック IP をコピーして、ブラウザタブに貼り付けます(https を使用)。

    キー
    ユーザー名
    パスワード
    p3_05.png 本番環境では、Panorama を使用することをおすすめします。Panorama を使用すると、ファイアウォールを単一のエンティティとして管理しながら、水平方向にスケールできます。
  6. スケールされた VM-Series で、[Monitor] → [Traffic] に移動します。トラフィック ログが入力され、スケールされた VM-Series がトラフィックを処理していることが示されます。

    p3_06.png

[進行状況を確認] をクリックして、目標に沿って進んでいることを確認します。 VM-Series の自動スケーリングを行う

お疲れさまでした

これでラボは完了です。Google Cloud で Palo Alto Networks VM-Series の次世代ファイアウォールをデプロイしてスケールできるようにする、基本的なネットワーキングのコンセプトについて学習しました。

次のステップと詳細情報

追加情報については、以下のリンクをクリックしてください。

Google Cloud トレーニングと認定資格

Google Cloud トレーニングと認定資格を通して、Google Cloud 技術を最大限に活用できるようになります。必要な技術スキルとベスト プラクティスについて取り扱うクラスでは、学習を継続的に進めることができます。トレーニングは基礎レベルから上級レベルまであり、オンデマンド、ライブ、バーチャル参加など、多忙なスケジュールにも対応できるオプションが用意されています。認定資格を取得することで、Google Cloud テクノロジーに関するスキルと知識を証明できます。

マニュアルの最終更新日: 2025 年 11 月 11 日

ラボの最終テスト日: 2025 年 11 月 11 日

Copyright 2026 Google LLC. All rights reserved. Google および Google のロゴは Google LLC の商標です。その他すべての企業名および商品名はそれぞれ各社の商標または登録商標です。

始める前に

  1. ラボでは、Google Cloud プロジェクトとリソースを一定の時間利用します
  2. ラボには時間制限があり、一時停止機能はありません。ラボを終了した場合は、最初からやり直す必要があります。
  3. 画面左上の [ラボを開始] をクリックして開始します

シークレット ブラウジングを使用する

  1. ラボで使用するユーザー名パスワードをコピーします
  2. プライベート モードで [コンソールを開く] をクリックします

コンソールにログインする

    ラボの認証情報を使用して
  1. ログインします。他の認証情報を使用すると、エラーが発生したり、料金が発生したりする可能性があります。
  2. 利用規約に同意し、再設定用のリソースページをスキップします
  3. ラボを終了する場合や最初からやり直す場合を除き、[ラボを終了] はクリックしないでください。クリックすると、作業内容がクリアされ、プロジェクトが削除されます

このコンテンツは現在ご利用いただけません

利用可能になりましたら、メールでお知らせいたします

ありがとうございます。

利用可能になりましたら、メールでご連絡いたします

1 回に 1 つのラボ

既存のラボをすべて終了して、このラボを開始することを確認してください

シークレット ブラウジングを使用してラボを実行する

このラボを実行するには、シークレット モードまたはシークレット ブラウジング ウィンドウを使用することをおすすめします。これにより、個人アカウントと受講者アカウントの競合を防ぎ、個人アカウントに追加料金が発生することを防ぎます。