Safely enable applications with App-ID

Verificar meu progresso

/ 50

Autoscale the VM-Series

Verificar meu progresso

/ 50

Este laboratório pode incorporar ferramentas de IA para ajudar no seu aprendizado.
Este conteúdo ainda não foi otimizado para dispositivos móveis.
Para aproveitar a melhor experiência, acesse nosso site em um computador desktop usando o link enviado a você por e-mail.

Este laboratório foi desenvolvido com nossa parceira, a Palo Alto Networks. Se você aceitou receber atualizações, comunicados e ofertas de produtos no perfil da conta, suas informações pessoais poderão ser compartilhadas com a Palo Alto Networks, patrocinadora do laboratório.

GSP1115

Laboratórios autoguiados do Google Cloud

Visão geral

Neste laboratório, você vai implantar e escalonar o ML-NGFW da VM-Series para proteger uma arquitetura hub e spoke no Google Cloud. Com a VM-Series, as empresas podem proteger aplicativos, usuários e dados implantados no Google Cloud e em outros ambientes de virtualização.

vmseries.png

O que você vai aprender

Neste laboratório, você vai:

  • Entender a topologia do laboratório.
  • Proteger o tráfego de rede VPC com a VM-Series.
  • Escalonar automaticamente a VM-Series com cargas de trabalho na nuvem.

Configuração e requisitos

Antes de clicar no botão Começar o Laboratório

Leia estas instruções. Os laboratórios são cronometrados e não podem ser pausados. O timer é ativado quando você clica em Iniciar laboratório e mostra por quanto tempo os recursos do Google Cloud vão ficar disponíveis.

Este laboratório prático permite que você realize as atividades em um ambiente real de nuvem, e não em uma simulação ou demonstração. Você vai receber novas credenciais temporárias para fazer login e acessar o Google Cloud durante o laboratório.

Confira os requisitos para concluir o laboratório:

  • Acesso a um navegador de Internet padrão (recomendamos o Chrome).
Observação: para executar este laboratório, use o modo de navegação anônima (recomendado) ou uma janela anônima do navegador. Isso evita conflitos entre sua conta pessoal e de estudante, o que poderia causar cobranças extras na sua conta pessoal.
  • Tempo para concluir o laboratório: não se esqueça que, depois de começar, não será possível pausar o laboratório.
Observação: use apenas a conta de estudante neste laboratório. Se usar outra conta do Google Cloud, você poderá receber cobranças nela.

Como iniciar seu laboratório e fazer login no console do Google Cloud

  1. Clique no botão Começar laboratório. Se for preciso pagar por ele, uma caixa de diálogo vai aparecer para você selecionar a forma de pagamento. À direita, você encontra o painel Configuração e acesso ao laboratório com as seguintes informações:

    • O botão Abrir console do Google Cloud
    • As credenciais temporárias (nome de usuário e senha) que você vai usar no laboratório
    • Outros dados, se necessários

    O timer do laboratório fica na parte de cima da página e mostra o tempo restante.

  2. Se você estiver usando o navegador Chrome, clique em Abrir console do Google Cloud ou clique com o botão direito do mouse e selecione Abrir link em uma janela anônima.

    O laboratório ativa os recursos e depois abre a página "Login" em outra guia.

    Dica: coloque as guias em janelas separadas lado a lado.

    Observação: se aparecer a caixa de diálogo Escolher uma conta, clique em Usar outra conta.
  3. Se necessário, copie o Nome de usuário abaixo e cole na caixa de diálogo Login.

    {{{user_0.username | "Username"}}}

    Você também encontra o nome de usuário no painel Configuração e acesso ao laboratório.

  4. Clique em Avançar.

  5. Copie a Senha abaixo e cole na caixa de diálogo Olá!.

    {{{user_0.password | "Password"}}}

    Você também encontra a senha no painel Configuração e acesso ao laboratório.

  6. Clique em Avançar.

    Importante: você precisa usar as credenciais fornecidas no laboratório, e não as da sua conta do Google Cloud. Observação: se você usar sua própria conta do Google Cloud neste laboratório, talvez receba cobranças adicionais.
  7. Acesse as próximas páginas:

    • Aceite os Termos e Condições.
    • Não adicione opções de recuperação nem autenticação de dois fatores (porque essa é uma conta temporária).
    • Não se inscreva em testes sem custo financeiro.

Depois de alguns instantes, o console do Google Cloud será aberto nesta guia.

Observação: para acessar os produtos e serviços do Google Cloud, clique no Menu de navegação ou digite o nome do serviço ou produto no campo Pesquisar. Ícone do menu de navegação e campo de pesquisa Observação: mantenha os laboratórios abertos em outra guia ou janela do navegador. Os resultados gerados no laboratório são usados ao longo dele.

Tarefa 1: analisar a topologia do laboratório

Nesta tarefa, você vai analisar o diagrama do ambiente do laboratório. Os firewalls da VM-Series são implantados em um grupo gerenciado regional de instâncias para proteger o tráfego norte/sul e leste/oeste de duas redes VPC spoke.

diagram.png
Fluxo Descrição
Da internet para a carga de trabalho O tráfego da internet para aplicativos nas redes spoke é distribuído pelo balanceador de carga TCP/UDP externo para as interfaces não confiáveis da VM-Series (NIC0). A VM-Series inspeciona o tráfego e encaminha, usando a interface de confiança (NIC2), o tráfego autorizado para o aplicativo na rede spoke.
Da carga de trabalho para a internet O tráfego das redes spoke destinado à internet é roteado para o balanceador de carga TCP/UDP interno na VPC de hub. A VM-Series inspeciona o tráfego e encaminha, usando a interface não confiável (NIC0), o tráfego autorizado para a internet.
De carga de trabalho para carga de trabalho O tráfego entre as redes spoke é roteado para o balanceador de carga TCP/UDP interno na VPC de hub. A VM-Series, usando a interface de confiança (NIC2), inspeciona e encaminha o tráfego para a rede de hub, que roteia o tráfego permitido para a rede spoke de destino.

Tarefa 2: proteger o tráfego com a VM-Series

Nesta tarefa, você vai proteger uma rede VPC contra ameaças da internet usando o App-ID™ e o Threat Prevention™ no firewall da VM-Series.

Etapa 1: tráfego seguro de entrada da internet

O tráfego de entrada da internet é distribuído por um balanceador de carga TCP/UDP externo para as interfaces não confiáveis da VM-Series. A VM-Series inspeciona e converte o tráfego para a VM A na VPC de spoke 1.

diagram_ingress.png
  1. Acesse o web service na VM A pelo balanceador de carga externo e pelo firewall da VM-Series.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png A solicitação para o web service é bem-sucedida porque a VM-Series foi pré-configurada para permitir o tráfego de navegação na web da internet para a VM A.
  2. Acesse o serviço Jenkins na VM A adicionando :8080 ao final do URL do balanceador de carga externo.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png A solicitação para o servidor Jenkins falha porque o aplicativo Jenkins não foi ativado nas políticas de segurança da VM-Series. Os firewalls da Palo Alto Networks usam o App-IDTM para identificar e ativar aplicativos com controles de camada 7.

Etapa 2: acesso à VM-Series

Acesse a interface da VM-Series pelo endereço externo anexado à interface de gerenciamento.

  1. Clique em Ativar o Cloud Shell na parte de cima do console do Google Cloud.

    cloudshell.png
  2. No Cloud Shell, recupere o EXTERNAL_IP anexado à interface de gerenciamento da VM-Series.

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. Em outra guia do navegador, faça login na VM-Series com o EXTERNAL_IP (use https).

    Chave Valor
    Nome de usuário
    Senha

Etapa 3: ativação de aplicativos com segurança

Com o App-ID™ da Palo Alto Networks, você pode ver os aplicativos na sua rede e aprender as características comportamentais deles com o risco relativo. É possível usar o App-ID™ para ativar o tráfego do Jenkins pelas políticas de segurança da VM-Series.

  1. Na VM-Series, acesse Policies → Security. Clique na coluna de aplicativos permitidos na política de segurança inbound-web.

    p2_03.png
  2. Clique em ADD e pesquise jenkins. Selecione OK.

    p2_04.png
  3. Clique em Commit → Commit para aplicar as mudanças à configuração da VM-Series.

    p2_05.png
  4. Quando o commit for concluído, acesse o serviço do Jenkins novamente.

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png A página do Jenkins é carregada porque você ativou o aplicativo jenkins nas políticas de segurança da VM-Series.
  5. Na VM-Series, acesse Monitor → Traffic. Insira a consulta abaixo para filtrar o tráfego do jenkins.

    ( app eq jenkins ) p2_07.png O aplicativo jenkins foi negado antes de ser adicionado à política de segurança inbound-web.

    Isso acontece porque a VM-Series usa várias técnicas de identificação para determinar a identidade exata dos aplicativos que atravessam sua rede, incluindo aqueles que tentam evitar a detecção se disfarçando como tráfego legítimo.

Etapa 4: proteção do tráfego de saída da VPC

A VM-Series protege o tráfego que sai das redes de spoke com destino à internet, bem como o tráfego leste-oeste que circula entre essas redes. Todo o tráfego de saída delas é roteado para um balanceador de carga TCP/UDP interno que o distribui para as interfaces de confiança da VM-Series para inspeção.

diagram_egress.png

  1. No Cloud Shell, use o SSH para se conectar à VM B na rede spoke2.

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 Assim como no exemplo jenkins da etapa anterior, a sessão SSH é distribuída pelo balanceador de carga externo. A VM-Series inspeciona e converte o tráfego para a VM B
  2. Na VM B, tente baixar um arquivo pseudomalicioso da internet.

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. O arquivo eicar é considerado seguro e é usado para testar recursos de prevenção contra ameaças.
  3. Gere tráfego pseudomalicioso da VM B para a VM A.

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. Na VM-Series, acesse Monitor → Threat para ver os registros de ameaças.

    p2_08.png
Com as políticas de segurança do firewall, você pode autorizar ou bloquear o tráfego na sua rede com base no usuário, aplicativo e dispositivo. Quando o tráfego corresponde à regra de permissão definida na política de segurança, os perfis de segurança anexados à regra oferecem ainda mais inspeção de conteúdo.

Os perfis de segurança incluem:
  • Antivírus
  • Antispyware
  • Proteção contra vulnerabilidades
  • Filtragem de URL
  • Bloqueio de arquivos
  • Análise do WildFire

Clique em Verificar meu progresso para conferir o objetivo. Ativar o aplicativo Jenkins com segurança usando o App-ID

Tarefa 3: escalonar automaticamente a VM-Series

Nesse processo, você pode escalonar a VM-Series, protegendo seus recursos na nuvem e fornecendo alta disponibilidade com a redundância entre zonas.

O firewall da VM-Series publica métricas nativas do PAN-OS™ no Google Cloud Monitoring. Cada métrica pode ser definida como um parâmetro de escalonamento automático no grupo gerenciado de instâncias.

As métricas personalizadas do PAN-OS incluem:
  • Uso da CPU do plano de dados
  • Uso do buffer de pacotes do Dataplane
  • Novas conexões por segundo
  • Capacidade de processamento (Kbps)
  • Capacidade de processamento (pacotes por segundo)
  • Número total de sessões ativas
  • Utilização da sessão
  • Uso de proxy de encaminhamento SSL

Etapa 1: análise das métricas do PAN-OS no Cloud Monitoring

O laboratório cria um painel personalizado do Cloud Monitoring que mostra várias métricas da VM-Series.

  1. No Google Cloud, selecione Monitoramento → Painéis. Escolha o painel Métricas da VM-Series.

    p3_01.png
  2. O painel mostra várias métricas do PAN-OS referentes ao grupo de instâncias da VM-Series.

    p3_02.png Essas métricas podem ser usadas no grupo gerenciado regional de instâncias para escalonar os firewalls da VM-Series.

    Por exemplo, é possível escalonar a VM-Series se o uso da CPU do plano de dados ultrapassar 90% por mais de 5 minutos.

Etapa 2: escalonamento da VM-Series

O grupo gerenciado de instâncias criado no laboratório define o número mínimo e máximo de réplicas da VM-Series como 1. Nesta etapa, modifique o número mínimo e máximo de réplicas para aumentar manualmente a quantidade de firewalls em execução.

  1. No Google Cloud, acesse Compute Engine → Grupos de instâncias → vmseries. Clique em EDITAR.

    p3_03.png
  2. Em Tamanho do grupo e escalonamento automático → Escalonamento automático, modifique o número mínimo e máximo de instâncias:

    Chave Valor
    Número mínimo de instâncias 2
    Número máximo de instâncias 3
    p3_04.png
  3. Clique em Salvar.

  4. Acesse Compute Engine → Instâncias de VM. Agora, um novo firewall deve ser implantado.

  5. Copie o IP público anexado à NIC1 no novo firewall e cole-o em uma guia do navegador (use https).

    Chave Valor
    Nome de usuário
    Senha
    p3_05.png Em ambientes de produção, é recomendável usar o Panorama, que permite escalonar firewalls horizontalmente e gerenciá-los como uma única entidade.
  6. Na VM-Series escalonada, acesse Monitor → Traffic. Os registros de tráfego devem ser preenchidos, demonstrando que a VM-Series escalonada agora está processando o tráfego.

    p3_06.png

Clique em Verificar meu progresso para conferir o objetivo. Escalonar automaticamente a VM-Series

Parabéns!

Parabéns! Você concluiu o laboratório e aprendeu os conceitos básicos sobre redes de computadores, o que permite implantar e escalonar o firewall de última geração da Palo Alto Networks, a VM-Series, no Google Cloud.

Próximas etapas/recursos relacionados

Clique nos links a seguir para mais informações:

Treinamento e certificação do Google Cloud

Esses treinamentos ajudam você a aproveitar as tecnologias do Google Cloud ao máximo. Nossas aulas incluem habilidades técnicas e práticas recomendadas para ajudar você a alcançar rapidamente o nível esperado e continuar sua jornada de aprendizado. Oferecemos treinamentos que vão do nível básico ao avançado, com opções de aulas virtuais, sob demanda e por meio de transmissões ao vivo para que você possa encaixá-las na correria do seu dia a dia. As certificações validam sua experiência e comprovam suas habilidades com as tecnologias do Google Cloud.

Manual atualizado em 11 de novembro de 2025

Laboratório testado em 11 de novembro de 2025

Copyright 2026 Google LLC. Todos os direitos reservados. Google e o logotipo do Google são marcas registradas da Google LLC. Todos os outros nomes de produtos e empresas podem ser marcas registradas das respectivas empresas a que estão associados.

Antes de começar

  1. Os laboratórios criam um projeto e recursos do Google Cloud por um período fixo
  2. Os laboratórios têm um limite de tempo e não têm o recurso de pausa. Se você encerrar o laboratório, vai precisar recomeçar do início.
  3. No canto superior esquerdo da tela, clique em Começar o laboratório

Usar a navegação anônima

  1. Copie o nome de usuário e a senha fornecidos para o laboratório
  2. Clique em Abrir console no modo anônimo

Fazer login no console

  1. Faça login usando suas credenciais do laboratório. Usar outras credenciais pode causar erros ou gerar cobranças.
  2. Aceite os termos e pule a página de recursos de recuperação
  3. Não clique em Terminar o laboratório a menos que você tenha concluído ou queira recomeçar, porque isso vai apagar seu trabalho e remover o projeto

Este conteúdo não está disponível no momento

Você vai receber uma notificação por e-mail quando ele estiver disponível

Ótimo!

Vamos entrar em contato por e-mail se ele ficar disponível

Um laboratório por vez

Confirme para encerrar todos os laboratórios atuais e iniciar este

Use a navegação anônima para executar o laboratório

A melhor maneira de executar este laboratório é usando uma janela de navegação anônima ou privada. Isso evita conflitos entre sua conta pessoal e a conta de estudante, o que poderia causar cobranças extras na sua conta pessoal.