Este laboratório foi desenvolvido com nossa parceira, a Palo Alto Networks. Se você aceitou receber atualizações, comunicados e ofertas de produtos no perfil da conta, suas informações pessoais poderão ser compartilhadas com a Palo Alto Networks, patrocinadora do laboratório.
GSP1115
Visão geral
Neste laboratório, você vai implantar e escalonar o ML-NGFW da VM-Series para proteger uma arquitetura hub e spoke no Google Cloud. Com a VM-Series, as empresas podem proteger aplicativos, usuários e dados implantados no Google Cloud e em outros ambientes de virtualização.
O que você vai aprender
Neste laboratório, você vai:
- Entender a topologia do laboratório.
- Proteger o tráfego de rede VPC com a VM-Series.
- Escalonar automaticamente a VM-Series com cargas de trabalho na nuvem.
Configuração e requisitos
Antes de clicar no botão Começar o Laboratório
Leia estas instruções. Os laboratórios são cronometrados e não podem ser pausados. O timer é ativado quando você clica em Iniciar laboratório e mostra por quanto tempo os recursos do Google Cloud vão ficar disponíveis.
Este laboratório prático permite que você realize as atividades em um ambiente real de nuvem, e não em uma simulação ou demonstração. Você vai receber novas credenciais temporárias para fazer login e acessar o Google Cloud durante o laboratório.
Confira os requisitos para concluir o laboratório:
- Acesso a um navegador de Internet padrão (recomendamos o Chrome).
Observação: para executar este laboratório, use o modo de navegação anônima (recomendado) ou uma janela anônima do navegador. Isso evita conflitos entre sua conta pessoal e de estudante, o que poderia causar cobranças extras na sua conta pessoal.
- Tempo para concluir o laboratório: não se esqueça que, depois de começar, não será possível pausar o laboratório.
Observação: use apenas a conta de estudante neste laboratório. Se usar outra conta do Google Cloud, você poderá receber cobranças nela.
Como iniciar seu laboratório e fazer login no console do Google Cloud
-
Clique no botão Começar laboratório. Se for preciso pagar por ele, uma caixa de diálogo vai aparecer para você selecionar a forma de pagamento.
À direita, você encontra o painel Configuração e acesso ao laboratório com as seguintes informações:
- O botão Abrir console do Google Cloud
- As credenciais temporárias (nome de usuário e senha) que você vai usar no laboratório
- Outros dados, se necessários
O timer do laboratório fica na parte de cima da página e mostra o tempo restante.
-
Se você estiver usando o navegador Chrome, clique em Abrir console do Google Cloud ou clique com o botão direito do mouse e selecione Abrir link em uma janela anônima.
O laboratório ativa os recursos e depois abre a página "Login" em outra guia.
Dica: coloque as guias em janelas separadas lado a lado.
Observação: se aparecer a caixa de diálogo Escolher uma conta, clique em Usar outra conta.
-
Se necessário, copie o Nome de usuário abaixo e cole na caixa de diálogo Login.
{{{user_0.username | "Username"}}}
Você também encontra o nome de usuário no painel Configuração e acesso ao laboratório.
-
Clique em Avançar.
-
Copie a Senha abaixo e cole na caixa de diálogo Olá!.
{{{user_0.password | "Password"}}}
Você também encontra a senha no painel Configuração e acesso ao laboratório.
-
Clique em Avançar.
Importante: você precisa usar as credenciais fornecidas no laboratório, e não as da sua conta do Google Cloud.
Observação: se você usar sua própria conta do Google Cloud neste laboratório, talvez receba cobranças adicionais.
-
Acesse as próximas páginas:
- Aceite os Termos e Condições.
- Não adicione opções de recuperação nem autenticação de dois fatores (porque essa é uma conta temporária).
- Não se inscreva em testes sem custo financeiro.
Depois de alguns instantes, o console do Google Cloud será aberto nesta guia.
Observação: para acessar os produtos e serviços do Google Cloud, clique no Menu de navegação ou digite o nome do serviço ou produto no campo Pesquisar.
Observação: mantenha os laboratórios abertos em outra guia ou janela do navegador. Os resultados gerados no laboratório são usados ao longo dele.
Tarefa 1: analisar a topologia do laboratório
Nesta tarefa, você vai analisar o diagrama do ambiente do laboratório. Os firewalls da VM-Series são implantados em um grupo gerenciado regional de instâncias para proteger o tráfego norte/sul e leste/oeste de duas redes VPC spoke.
| Fluxo |
Descrição |
| Da internet para a carga de trabalho |
O tráfego da internet para aplicativos nas redes spoke é distribuído pelo balanceador de carga TCP/UDP externo para as interfaces não confiáveis da VM-Series (NIC0). A VM-Series inspeciona o tráfego e encaminha, usando a interface de confiança (NIC2), o tráfego autorizado para o aplicativo na rede spoke. |
| Da carga de trabalho para a internet |
O tráfego das redes spoke destinado à internet é roteado para o balanceador de carga TCP/UDP interno na VPC de hub. A VM-Series inspeciona o tráfego e encaminha, usando a interface não confiável (NIC0), o tráfego autorizado para a internet. |
| De carga de trabalho para carga de trabalho |
O tráfego entre as redes spoke é roteado para o balanceador de carga TCP/UDP interno na VPC de hub. A VM-Series, usando a interface de confiança (NIC2), inspeciona e encaminha o tráfego para a rede de hub, que roteia o tráfego permitido para a rede spoke de destino. |
Tarefa 2: proteger o tráfego com a VM-Series
Nesta tarefa, você vai proteger uma rede VPC contra ameaças da internet usando o App-ID™ e o Threat Prevention™ no firewall da VM-Series.
Etapa 1: tráfego seguro de entrada da internet
O tráfego de entrada da internet é distribuído por um balanceador de carga TCP/UDP externo para as interfaces não confiáveis da VM-Series. A VM-Series inspeciona e converte o tráfego para a VM A na VPC de spoke 1.
-
Acesse o web service na VM A pelo balanceador de carga externo e pelo firewall da VM-Series.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}
A solicitação para o web service é bem-sucedida porque a VM-Series foi pré-configurada para permitir o tráfego de navegação na web da internet para a VM A.
-
Acesse o serviço Jenkins na VM A adicionando :8080 ao final do URL do balanceador de carga externo.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
A solicitação para o servidor Jenkins falha porque o aplicativo Jenkins não foi ativado nas políticas de segurança da VM-Series. Os firewalls da Palo Alto Networks usam o App-IDTM para identificar e ativar aplicativos com controles de camada 7.
Etapa 2: acesso à VM-Series
Acesse a interface da VM-Series pelo endereço externo anexado à interface de gerenciamento.
-
Clique em Ativar o Cloud Shell na parte de cima do console do Google Cloud.
-
No Cloud Shell, recupere o EXTERNAL_IP anexado à interface de gerenciamento da VM-Series.
gcloud compute instances list \
--filter='tags.items=(vmseries-tutorial)' \
--format='value(EXTERNAL_IP)'
1.2.3.4
-
Em outra guia do navegador, faça login na VM-Series com o EXTERNAL_IP (use https).
| Chave |
Valor |
| Nome de usuário |
|
| Senha |
|
Etapa 3: ativação de aplicativos com segurança
Com o App-ID™ da Palo Alto Networks, você pode ver os aplicativos na sua rede e aprender as características comportamentais deles com o risco relativo. É possível usar o App-ID™ para ativar o tráfego do Jenkins pelas políticas de segurança da VM-Series.
-
Na VM-Series, acesse Policies → Security. Clique na coluna de aplicativos permitidos na política de segurança inbound-web.
-
Clique em ADD e pesquise jenkins. Selecione OK.
-
Clique em Commit → Commit para aplicar as mudanças à configuração da VM-Series.
-
Quando o commit for concluído, acesse o serviço do Jenkins novamente.
http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
A página do Jenkins é carregada porque você ativou o aplicativo jenkins nas políticas de segurança da VM-Series.
-
Na VM-Series, acesse Monitor → Traffic. Insira a consulta abaixo para filtrar o tráfego do jenkins.
( app eq jenkins )
O aplicativo jenkins foi negado antes de ser adicionado à política de segurança inbound-web.
Isso acontece porque a VM-Series usa várias técnicas de identificação para determinar a identidade exata dos aplicativos que atravessam sua rede, incluindo aqueles que tentam evitar a detecção se disfarçando como tráfego legítimo.
Etapa 4: proteção do tráfego de saída da VPC
A VM-Series protege o tráfego que sai das redes de spoke com destino à internet, bem como o tráfego leste-oeste que circula entre essas redes. Todo o tráfego de saída delas é roteado para um balanceador de carga TCP/UDP interno que o distribui para as interfaces de confiança da VM-Series para inspeção.

-
No Cloud Shell, use o SSH para se conectar à VM B na rede spoke2.
ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}}
Pal0Alt0@123
Assim como no exemplo jenkins da etapa anterior, a sessão SSH é distribuída pelo balanceador de carga externo. A VM-Series inspeciona e converte o tráfego para a VM B
-
Na VM B, tente baixar um arquivo pseudomalicioso da internet.
wget www.eicar.org/download/eicar.com.txt
Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2
Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected.
HTTP request sent, awaiting response... 503 Service Unavailable
2023-04-14 20:16:57 ERROR 503: Service Unavailable.
O arquivo eicar é considerado seguro e é usado para testar recursos de prevenção contra ameaças.
-
Gere tráfego pseudomalicioso da VM B para a VM A.
curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd
curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
-
Na VM-Series, acesse Monitor → Threat para ver os registros de ameaças.
Com as políticas de segurança do firewall, você pode autorizar ou bloquear o tráfego na sua rede com base no usuário, aplicativo e dispositivo. Quando o tráfego corresponde à regra de permissão definida na política de segurança, os perfis de segurança anexados à regra oferecem ainda mais inspeção de conteúdo.
Os perfis de segurança incluem:
- Antivírus
- Antispyware
- Proteção contra vulnerabilidades
- Filtragem de URL
- Bloqueio de arquivos
- Análise do WildFire
Clique em Verificar meu progresso para conferir o objetivo.
Ativar o aplicativo Jenkins com segurança usando o App-ID
Tarefa 3: escalonar automaticamente a VM-Series
Nesse processo, você pode escalonar a VM-Series, protegendo seus recursos na nuvem e fornecendo alta disponibilidade com a redundância entre zonas.
O firewall da VM-Series publica métricas nativas do PAN-OS™ no Google Cloud Monitoring. Cada métrica pode ser definida como um parâmetro de escalonamento automático no grupo gerenciado de instâncias.
As métricas personalizadas do PAN-OS incluem:
- Uso da CPU do plano de dados
- Uso do buffer de pacotes do Dataplane
- Novas conexões por segundo
- Capacidade de processamento (Kbps)
- Capacidade de processamento (pacotes por segundo)
- Número total de sessões ativas
- Utilização da sessão
- Uso de proxy de encaminhamento SSL
Etapa 1: análise das métricas do PAN-OS no Cloud Monitoring
O laboratório cria um painel personalizado do Cloud Monitoring que mostra várias métricas da VM-Series.
-
No Google Cloud, selecione Monitoramento → Painéis. Escolha o painel Métricas da VM-Series.
-
O painel mostra várias métricas do PAN-OS referentes ao grupo de instâncias da VM-Series.
Essas métricas podem ser usadas no grupo gerenciado regional de instâncias para escalonar os firewalls da VM-Series.
Por exemplo, é possível escalonar a VM-Series se o uso da CPU do plano de dados ultrapassar 90% por mais de 5 minutos.
Etapa 2: escalonamento da VM-Series
O grupo gerenciado de instâncias criado no laboratório define o número mínimo e máximo de réplicas da VM-Series como 1. Nesta etapa, modifique o número mínimo e máximo de réplicas para aumentar manualmente a quantidade de firewalls em execução.
-
No Google Cloud, acesse Compute Engine → Grupos de instâncias → vmseries. Clique em EDITAR.
-
Em Tamanho do grupo e escalonamento automático → Escalonamento automático, modifique o número mínimo e máximo de instâncias:
| Chave |
Valor |
| Número mínimo de instâncias |
2 |
| Número máximo de instâncias |
3 |
-
Clique em Salvar.
-
Acesse Compute Engine → Instâncias de VM. Agora, um novo firewall deve ser implantado.
-
Copie o IP público anexado à NIC1 no novo firewall e cole-o em uma guia do navegador (use https).
| Chave |
Valor |
| Nome de usuário |
|
| Senha |
|
Em ambientes de produção, é recomendável usar o Panorama, que permite escalonar firewalls horizontalmente e gerenciá-los como uma única entidade.
-
Na VM-Series escalonada, acesse Monitor → Traffic. Os registros de tráfego devem ser preenchidos, demonstrando que a VM-Series escalonada agora está processando o tráfego.
Clique em Verificar meu progresso para conferir o objetivo.
Escalonar automaticamente a VM-Series
Parabéns!
Parabéns! Você concluiu o laboratório e aprendeu os conceitos básicos sobre redes de computadores, o que permite implantar e escalonar o firewall de última geração da Palo Alto Networks, a VM-Series, no Google Cloud.
Próximas etapas/recursos relacionados
Clique nos links a seguir para mais informações:
Treinamento e certificação do Google Cloud
Esses treinamentos ajudam você a aproveitar as tecnologias do Google Cloud ao máximo. Nossas aulas incluem habilidades técnicas e práticas recomendadas para ajudar você a alcançar rapidamente o nível esperado e continuar sua jornada de aprendizado. Oferecemos treinamentos que vão do nível básico ao avançado, com opções de aulas virtuais, sob demanda e por meio de transmissões ao vivo para que você possa encaixá-las na correria do seu dia a dia. As certificações validam sua experiência e comprovam suas habilidades com as tecnologias do Google Cloud.
Manual atualizado em 11 de novembro de 2025
Laboratório testado em 11 de novembro de 2025
Copyright 2026 Google LLC. Todos os direitos reservados. Google e o logotipo do Google são marcas registradas da Google LLC. Todos os outros nomes de produtos e empresas podem ser marcas registradas das respectivas empresas a que estão associados.