Safely enable applications with App-ID

检查我的进度

/ 50

Autoscale the VM-Series

检查我的进度

/ 50

此实验可能会提供 AI 工具来支持您学习。
此内容尚未针对移动设备进行优化。
为获得最佳体验,请在桌面设备上访问通过电子邮件发送的链接。

本实验由 Google 与我们的合作伙伴 Palo Alto Networks 共同开发。如果您在账号资料中选择接收产品动态、通知和优惠信息,我们可能会与实验赞助商 Palo Alto Networks 共享您的个人信息。

GSP1115

Google Cloud 自学实验

概览

在本实验中,您将部署并扩缩 VM-Series ML-NGFW,以保护 Google Cloud 中的中心辐射型架构。VM-Series 使企业能够保护部署在 Google Cloud 和其他虚拟化环境中的应用、用户和数据。

vmseries.png

学习内容

在本实验中,您将执行以下任务:

  • 了解实验拓扑。
  • 使用 VM-Series 保护 VPC 网络流量。
  • 根据云工作负载自动扩缩 VM-Series。

设置和要求

点击“开始实验”按钮前的注意事项

请阅读以下说明。实验是计时的,并且您无法暂停实验。计时器在您点击开始实验后即开始计时,显示 Google Cloud 资源可供您使用多长时间。

此实操实验可让您在真实的云环境中开展实验活动,免受模拟或演示环境的局限。为此,我们会向您提供新的临时凭据,您可以在该实验的规定时间内通过此凭据登录和访问 Google Cloud。

为完成此实验,您需要:

  • 能够使用标准的互联网浏览器(建议使用 Chrome 浏览器)。
注意:请使用无痕模式(推荐)或无痕浏览器窗口运行此实验。这可以避免您的个人账号与学生账号之间发生冲突,这种冲突可能导致您的个人账号产生额外费用。
  • 完成实验的时间 - 请注意,实验开始后无法暂停。
注意:请仅使用学生账号完成本实验。如果您使用其他 Google Cloud 账号,则可能会向该账号收取费用。

如何开始实验并登录 Google Cloud 控制台

  1. 点击开始实验按钮。如果该实验需要付费,系统会打开一个对话框供您选择支付方式。右侧是实验设置和访问权限面板,其中包含以下内容:

    • 打开 Google Cloud 控制台按钮
    • 您在本实验中必须使用的临时凭证(用户名和密码)
    • 帮助您逐步完成该实验所需的其他信息(如果需要)

    请注意,实验计时器位于页面顶部附近,将显示剩余时间。

  2. 点击打开 Google Cloud 控制台(如果您使用的是 Chrome 浏览器,请右键点击并选择在无痕式窗口中打开链接)。

    该实验会启动资源并打开另一个标签页,显示“登录”页面。

    提示:可以将这些标签页分别放在不同的窗口中,并排显示。

    注意:如果您看见选择账号对话框,请点击使用其他账号
  3. 如有必要,请复制下方的用户名,然后将其粘贴到登录对话框中。

    {{{user_0.username | "<用户名>"}}}

    您也可以在实验设置和访问权限面板中找到“用户名”。

  4. 点击下一步

  5. 复制下面的密码,然后将其粘贴到欢迎对话框中。

    {{{user_0.password | "<密码>"}}}

    您也可以在实验设置和访问权限面板中找到“密码”。

  6. 点击下一步

    重要提示:您必须使用实验提供的凭证。请勿使用您的 Google Cloud 账号凭证。 注意:在本实验中使用您自己的 Google Cloud 账号可能会产生额外费用。
  7. 依次点击进入后续页面:

    • 接受条款及条件。
    • 由于这是临时账号,请勿添加账号恢复选项或双重身份验证。
    • 请勿注册免费试用。

片刻之后,系统会在此标签页中打开 Google Cloud 控制台。

注意:如需访问 Google Cloud 产品和服务,请点击导航菜单,或在搜索字段中输入服务或产品的名称。 “导航菜单”图标和“搜索”字段 注意:请始终在单独的浏览器标签页或窗口中打开实验。实验中生成的输出将在整个实验中使用。

任务 1. 查看实验拓扑

在此任务中,您将花点时间查看实验环境的示意图。VM-Series 防火墙部署在区域级托管式实例组中,用于保护两个 spoke VPC 网络的南北向和东西向流量。

diagram.png
Flow 说明
从互联网到工作负载 从互联网到 spoke 网络中应用的流量由外部 TCP/UDP 负载均衡器分配到 VM-Series 非可信接口 (NIC0)。VM-Series 会检查流量,并通过其可信接口 (NIC2) 将允许的流量转发到 spoke 网络中的应用。
从工作负载到互联网 从 spoke 网络发往互联网的流量会路由到 hub VPC 中的内部 TCP/UDP 负载均衡器。VM-Series 会检查流量,并通过其非可信接口 (NIC0) 将允许的流量转发到互联网。
从工作负载到工作负载 spoke 网络之间的流量会路由到 hub VPC 中的内部 TCP/UDP 负载均衡器。VM-Series 检查流量,并通过可信接口 (NIC2) 将流量转发到 hub 网络,hub 网络将允许的流量路由到目标 spoke 网络。

任务 2. 使用 VM-Series 保护流量

在此任务中,您将通过在 VM-Series 防火墙上使用 App-ID™ 和 Threat Prevention™,保护 VPC 网络免受来自互联网的威胁。

第 1 步:保护互联网入站流量

互联网入站流量由外部 TCP/UDP 负载均衡器分配到 VM-Series 非可信接口。VM-Series 会检查流量并将其转换到 spoke 1 VPC 中的 VM A

diagram_ingress.png
  1. 通过外部负载均衡器和 VM-Series 防火墙访问 VM A 上的 Web 服务。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png 向 Web 服务发出的请求成功,因为 VM-Series 已预配置为允许来自互联网的 web-browsing 流量访问 VM A
  2. 在外部负载均衡器网址后附加 :8080,以便访问 VM A 上的 Jenkins 服务。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png 向 Jenkins 服务器发出的请求失败,因为 Jenkins 应用未在 VM-Series 安全政策中启用。Palo Alto Networks 防火墙利用 App-IDTM 通过第 7 层控件来识别和启用应用。

第 2 步:访问 VM-Series

通过附加到 VM-Series MGT 接口的外部地址访问 VM-Series 界面。

  1. 点击 Google Cloud 控制台顶部的激活 Cloud Shell

    cloudshell.png
  2. 在 Cloud Shell 中,检索附加到 VM-Series MGT 接口的 EXTERNAL_IP

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. 在单独的浏览器标签页中,通过 EXTERNAL_IP 登录 VM-Series(使用 https)。

    用户名
    密码

第 3 步:安全地启用应用

Palo Alto Networks App-ID™ 可让您查看网络上的应用,并了解其行为特征和相对风险。您可以使用 App-ID™ 通过 VM-Series 安全政策启用 Jenkins 流量。

  1. 在 VM-Series 上,依次前往 Policies → Security(政策 → 安全)。点击 inbound-web 安全政策中的允许的应用列。

    p2_03.png
  2. 点击 ADD(添加),然后搜索 jenkins。点击 OK(确定)。

    p2_04.png
  3. 依次点击 Commit → Commit(提交 → 提交),将更改应用于 VM-Series 配置。

    p2_05.png
  4. 提交完成后,再次访问 Jenkins 服务。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png Jenkins 页面可以解析,因为您在 VM-Series 安全政策中启用了 jenkins 应用。
  5. 在 VM-Series 上,依次前往 Monitor → Traffic(监控 → 流量)。输入以下查询,以过滤 jenkins 流量。

    ( app eq jenkins ) p2_07.png 请注意,在将 jenkins 应用添加到 inbound-web 安全政策之前,jenkins 应用被拒绝。

    这是因为 VM-Series 使用多种识别技术来确定流经您网络的应用的确切身份,包括那些试图通过伪装成合法流量来逃避检测的应用。

第 4 步:保护出站 VPC 流量

VM-Series 可保护来自 spoke 网络的出站互联网流量,以及在 spoke 网络之间传输的东西向流量。来自 spoke 网络的所有出站流量都会路由到内部 TCP/UDP 负载均衡器,该负载均衡器会将流量分配到 VM-Series 可信接口进行检查。

diagram_egress.png

  1. 在 Cloud Shell 中,通过 SSH 连接到 spoke2 网络中的 VM B

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 与上一步中的 jenkins 示例类似,SSH 会话也是由外部负载均衡器分发的。VM-Series 会检查流量并将其转换到 VM B
  2. VM B 上,尝试从互联网下载伪恶意文件。

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. eicar 文件被视为安全文件,用于测试威胁防护功能。
  3. 生成从 VM BVM A 的伪恶意流量。

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. 在 VM-Series 上,依次前往 Monitor → Threat(监控 → 威胁),查看威胁日志。

    p2_08.png
防火墙的安全政策可让您根据用户、应用和设备允许或阻止网络上的流量。当流量与安全政策中定义的允许规则相符时,附加到该规则的安全配置文件会提供进一步的内容检查。

安全配置文件包括:
  • 杀毒软件
  • 反间谍软件
  • 漏洞保护
  • 网址过滤
  • 文件屏蔽
  • WildFire 分析

点击检查我的进度以验证是否完成了以下目标: 使用 App-ID 安全地启用 Jenkins 应用

任务 3. 自动扩缩 VM-Series

自动扩缩功能可让您扩缩保护云资产的 VM-Series,同时通过跨可用区冗余提供高可用性。

VM-Series 防火墙会将原生 PAN-OS™ 指标发布到 Google Cloud Monitoring。每个指标都可以在托管式实例组中设置为自动扩缩参数。

自定义 PAN-OS 指标包括:
  • Dataplane CPU utilization(数据平面 CPU 利用率)
  • Dataplane packet buffer utilization(数据平面数据包缓冲区利用率)
  • New connections per second(每秒新的连接数)
  • Throughput (Kbps)(吞吐量 [Kbps])
  • Throughput (packets per second)(吞吐量 [每秒数据包数])
  • Total number of active sessions(活跃会话总数)
  • Session utilization(会话利用率)
  • SSL forward proxy utilization(SSL 转发代理利用率)

第 1 步:在 Cloud Monitoring 中查看 PAN-OS 指标

本实验会创建一个自定义 Cloud Monitoring 信息中心,其中显示了多个 VM-Series 指标。

  1. 在 Google Cloud 中,依次选择 Monitoring → 信息中心。选择信息中心 VM-Series Metrics

    p3_01.png
  2. 该信息中心会显示来自 VM-Series 实例组的各种 PAN-OS 指标。

    p3_02.png 这些指标可在区域级托管式实例组中用于扩缩 VM-Series 防火墙。

    例如,如果 Dataplane CPU utilization 超过 90% 且持续时间超过 5 分钟,您可以扩缩 VM-Series。

第 2 步:扩缩 VM-Series

在实验中创建的托管式实例组将 VM-Series 副本数的下限和上限设置为 1。在这里,您将修改副本数下限和上限,以手动增加运行中的防火墙数量。

  1. 在 Google Cloud 中,依次前往 Compute Engine → 实例组 → vmseries。点击修改

    p3_03.png
  2. 组大小和自动扩缩 → 自动扩缩中,修改实例数的下限上限

    实例数下限 2
    实例数上限 3
    p3_04.png
  3. 点击保存

  4. 依次前往 Compute Engine → 虚拟机实例。现在应该已经部署了新的防火墙。

  5. 复制新防火墙上 NIC1 附加的公共 IP,并将其粘贴到浏览器标签页中(使用 https)。

    用户名
    密码
    p3_05.png 在生产环境中,建议使用 Panorama。Panorama 可让您横向扩缩防火墙,同时将防火墙作为单个实体进行管理。
  6. 在扩缩后的 VM-Series 上,依次前往 Monitor → Traffic(监控 → 流量)。流量日志应该会填充,这表明扩缩后的 VM-Series 正在处理流量。

    p3_06.png

点击检查我的进度以验证是否完成了以下目标: 自动扩缩 VM-Series

恭喜!

恭喜!您已完成本实验。您已经了解了在 Google Cloud 中部署和扩缩 Palo Alto Networks VM-Series 新一代防火墙所需的基本网络概念。

后续步骤/了解详情

请点击以下链接了解更多信息:

Google Cloud 培训和认证

…可帮助您充分利用 Google Cloud 技术。我们的课程会讲解各项技能与最佳实践,可帮助您迅速上手使用并继续学习更深入的知识。我们提供从基础到高级的全方位培训,并有点播、直播和虚拟三种方式选择,让您可以按照自己的日程安排学习时间。各项认证可以帮助您核实并证明您在 Google Cloud 技术方面的技能与专业知识。

上次更新手册的时间:2025 年 11 月 11 日

上次测试实验的时间:2025 年 11 月 11 日

版权所有 2026 Google LLC 保留所有权利。Google 和 Google 徽标是 Google LLC 的商标。其他所有公司名和产品名可能是其各自相关公司的商标。

准备工作

  1. 实验会创建一个 Google Cloud 项目和一些资源,供您使用限定的一段时间
  2. 实验有时间限制,并且没有暂停功能。如果您中途结束实验,则必须重新开始。
  3. 在屏幕左上角,点击开始实验即可开始

使用无痕浏览模式

  1. 复制系统为实验提供的用户名密码
  2. 在无痕浏览模式下,点击打开控制台

登录控制台

  1. 使用您的实验凭证登录。使用其他凭证可能会导致错误或产生费用。
  2. 接受条款,并跳过恢复资源页面
  3. 除非您已完成此实验或想要重新开始,否则请勿点击结束实验,因为点击后系统会清除您的工作并移除该项目

此内容目前不可用

一旦可用,我们会通过电子邮件告知您

太好了!

一旦可用,我们会通过电子邮件告知您

一次一个实验

确认结束所有现有实验并开始此实验

使用无痕浏览模式运行实验

使用无痕模式或无痕浏览器窗口是运行此实验的最佳方式。这可以避免您的个人账号与学生账号之间发生冲突,这种冲突可能导致您的个人账号产生额外费用。