准备工作
- 实验会创建一个 Google Cloud 项目和一些资源,供您使用限定的一段时间
- 实验有时间限制,并且没有暂停功能。如果您中途结束实验,则必须重新开始。
- 在屏幕左上角,点击开始实验即可开始
Safely enable applications with App-ID
/ 50
Autoscale the VM-Series
/ 50
Safely enable applications with App-ID
/ 50
Autoscale the VM-Series
/ 50
本实验由 Google 与我们的合作伙伴 Palo Alto Networks 共同开发。如果您在账号资料中选择接收产品动态、通知和优惠信息,我们可能会与实验赞助商 Palo Alto Networks 共享您的个人信息。
在本实验中,您将部署并扩缩 VM-Series ML-NGFW,以保护 Google Cloud 中的中心辐射型架构。VM-Series 使企业能够保护部署在 Google Cloud 和其他虚拟化环境中的应用、用户和数据。
在本实验中,您将执行以下任务:
请阅读以下说明。实验是计时的,并且您无法暂停实验。计时器在您点击开始实验后即开始计时,显示 Google Cloud 资源可供您使用多长时间。
此实操实验可让您在真实的云环境中开展实验活动,免受模拟或演示环境的局限。为此,我们会向您提供新的临时凭据,您可以在该实验的规定时间内通过此凭据登录和访问 Google Cloud。
为完成此实验,您需要:
点击开始实验按钮。如果该实验需要付费,系统会打开一个对话框供您选择支付方式。右侧是实验设置和访问权限面板,其中包含以下内容:
请注意,实验计时器位于页面顶部附近,将显示剩余时间。
点击打开 Google Cloud 控制台(如果您使用的是 Chrome 浏览器,请右键点击并选择在无痕式窗口中打开链接)。
该实验会启动资源并打开另一个标签页,显示“登录”页面。
提示:可以将这些标签页分别放在不同的窗口中,并排显示。
如有必要,请复制下方的用户名,然后将其粘贴到登录对话框中。
您也可以在实验设置和访问权限面板中找到“用户名”。
点击下一步。
复制下面的密码,然后将其粘贴到欢迎对话框中。
您也可以在实验设置和访问权限面板中找到“密码”。
点击下一步。
依次点击进入后续页面:
片刻之后,系统会在此标签页中打开 Google Cloud 控制台。
在此任务中,您将花点时间查看实验环境的示意图。VM-Series 防火墙部署在区域级托管式实例组中,用于保护两个 spoke VPC 网络的南北向和东西向流量。
| Flow | 说明 |
|---|---|
| 从互联网到工作负载 | 从互联网到 spoke 网络中应用的流量由外部 TCP/UDP 负载均衡器分配到 VM-Series 非可信接口 (NIC0)。VM-Series 会检查流量,并通过其可信接口 (NIC2) 将允许的流量转发到 spoke 网络中的应用。 |
| 从工作负载到互联网 | 从 spoke 网络发往互联网的流量会路由到 hub VPC 中的内部 TCP/UDP 负载均衡器。VM-Series 会检查流量,并通过其非可信接口 (NIC0) 将允许的流量转发到互联网。 |
| 从工作负载到工作负载 | spoke 网络之间的流量会路由到 hub VPC 中的内部 TCP/UDP 负载均衡器。VM-Series 检查流量,并通过可信接口 (NIC2) 将流量转发到 hub 网络,hub 网络将允许的流量路由到目标 spoke 网络。 |
在此任务中,您将通过在 VM-Series 防火墙上使用 App-ID™ 和 Threat Prevention™,保护 VPC 网络免受来自互联网的威胁。
互联网入站流量由外部 TCP/UDP 负载均衡器分配到 VM-Series 非可信接口。VM-Series 会检查流量并将其转换到 spoke 1 VPC 中的 VM A。
通过外部负载均衡器和 VM-Series 防火墙访问 VM A 上的 Web 服务。
web-browsing 流量访问 VM A。
在外部负载均衡器网址后附加 :8080,以便访问 VM A 上的 Jenkins 服务。
通过附加到 VM-Series MGT 接口的外部地址访问 VM-Series 界面。
点击 Google Cloud 控制台顶部的激活 Cloud Shell。
在 Cloud Shell 中,检索附加到 VM-Series MGT 接口的 EXTERNAL_IP。
在单独的浏览器标签页中,通过 EXTERNAL_IP 登录 VM-Series(使用 https)。
| 键 | 值 |
|---|---|
| 用户名 | |
| 密码 |
Palo Alto Networks App-ID™ 可让您查看网络上的应用,并了解其行为特征和相对风险。您可以使用 App-ID™ 通过 VM-Series 安全政策启用 Jenkins 流量。
在 VM-Series 上,依次前往 Policies → Security(政策 → 安全)。点击 inbound-web 安全政策中的允许的应用列。
点击 ADD(添加),然后搜索 jenkins。点击 OK(确定)。
依次点击 Commit → Commit(提交 → 提交),将更改应用于 VM-Series 配置。
提交完成后,再次访问 Jenkins 服务。
jenkins 应用。
在 VM-Series 上,依次前往 Monitor → Traffic(监控 → 流量)。输入以下查询,以过滤 jenkins 流量。
jenkins 应用添加到 inbound-web 安全政策之前,jenkins 应用被拒绝。
VM-Series 可保护来自 spoke 网络的出站互联网流量,以及在 spoke 网络之间传输的东西向流量。来自 spoke 网络的所有出站流量都会路由到内部 TCP/UDP 负载均衡器,该负载均衡器会将流量分配到 VM-Series 可信接口进行检查。
在 Cloud Shell 中,通过 SSH 连接到 spoke2 网络中的 VM B。
jenkins 示例类似,SSH 会话也是由外部负载均衡器分发的。VM-Series 会检查流量并将其转换到 VM B
在 VM B 上,尝试从互联网下载伪恶意文件。
eicar 文件被视为安全文件,用于测试威胁防护功能。
生成从 VM B 到 VM A 的伪恶意流量。
在 VM-Series 上,依次前往 Monitor → Threat(监控 → 威胁),查看威胁日志。
点击检查我的进度以验证是否完成了以下目标:
自动扩缩功能可让您扩缩保护云资产的 VM-Series,同时通过跨可用区冗余提供高可用性。
VM-Series 防火墙会将原生 PAN-OS™ 指标发布到 Google Cloud Monitoring。每个指标都可以在托管式实例组中设置为自动扩缩参数。
本实验会创建一个自定义 Cloud Monitoring 信息中心,其中显示了多个 VM-Series 指标。
在 Google Cloud 中,依次选择 Monitoring → 信息中心。选择信息中心 VM-Series Metrics。
该信息中心会显示来自 VM-Series 实例组的各种 PAN-OS 指标。
Dataplane CPU utilization 超过 90% 且持续时间超过 5 分钟,您可以扩缩 VM-Series。
在实验中创建的托管式实例组将 VM-Series 副本数的下限和上限设置为 1。在这里,您将修改副本数下限和上限,以手动增加运行中的防火墙数量。
在 Google Cloud 中,依次前往 Compute Engine → 实例组 → vmseries。点击修改。
在组大小和自动扩缩 → 自动扩缩中,修改实例数的下限和上限:
| 键 | 值 |
|---|---|
| 实例数下限 | 2 |
| 实例数上限 | 3 |
点击保存。
依次前往 Compute Engine → 虚拟机实例。现在应该已经部署了新的防火墙。
复制新防火墙上 NIC1 附加的公共 IP,并将其粘贴到浏览器标签页中(使用 https)。
| 键 | 值 |
|---|---|
| 用户名 | |
| 密码 |
在扩缩后的 VM-Series 上,依次前往 Monitor → Traffic(监控 → 流量)。流量日志应该会填充,这表明扩缩后的 VM-Series 正在处理流量。
点击检查我的进度以验证是否完成了以下目标:
恭喜!您已完成本实验。您已经了解了在 Google Cloud 中部署和扩缩 Palo Alto Networks VM-Series 新一代防火墙所需的基本网络概念。
请点击以下链接了解更多信息:
…可帮助您充分利用 Google Cloud 技术。我们的课程会讲解各项技能与最佳实践,可帮助您迅速上手使用并继续学习更深入的知识。我们提供从基础到高级的全方位培训,并有点播、直播和虚拟三种方式选择,让您可以按照自己的日程安排学习时间。各项认证可以帮助您核实并证明您在 Google Cloud 技术方面的技能与专业知识。
上次更新手册的时间:2025 年 11 月 11 日
上次测试实验的时间:2025 年 11 月 11 日
版权所有 2026 Google LLC 保留所有权利。Google 和 Google 徽标是 Google LLC 的商标。其他所有公司名和产品名可能是其各自相关公司的商标。
此内容目前不可用
一旦可用,我们会通过电子邮件告知您
太好了!
一旦可用,我们会通过电子邮件告知您
一次一个实验
确认结束所有现有实验并开始此实验