Safely enable applications with App-ID

Check my progress

/ 50

Autoscale the VM-Series

Check my progress

/ 50

This lab may incorporate AI tools to support your learning.
This content is not yet optimized for mobile devices.
For the best experience, please visit us on a desktop computer using a link sent by email.

本實驗室由我們與合作夥伴 Palo Alto Networks 共同開發。如果您在帳戶個人資料中選擇接收產品最新消息、公告和優惠資訊,您的個人資訊可能會提供給本實驗室的贊助者 Palo Alto Networks。

GSP1115

Google Cloud 自學實驗室

總覽

在本實驗室,您將部署並擴充 VM-Series ML-NGFW,保護 Google Cloud 軸輻式架構。企業可透過 VM-Series,保護部署在 Google Cloud 和其他虛擬化環境中的應用程式、使用者和資料。

vmseries.png

課程內容

在本實驗室,您會執行下列工作:

  • 瞭解實驗室拓撲。
  • 使用 VM-Series 保護虛擬私有雲網路流量。
  • 因應雲端工作負載,自動調度 VM-Series 資源。

設定和需求

瞭解以下事項後,再點選「Start Lab」按鈕

請詳閱以下操作說明。實驗室活動會計時,且中途無法暫停。點選「Start Lab」後就會開始計時,顯示可使用 Google Cloud 資源的時間。

您將在真正的雲端環境完成實作實驗室活動,而不是模擬或示範環境。為此,我們會提供新的暫時憑證,供您在實驗室活動期間登入及存取 Google Cloud。

為了順利完成這個實驗室,請先確認:

  • 可以使用標準的網際網路瀏覽器 (Chrome 瀏覽器為佳)。
注意事項:請使用無痕模式 (建議選項) 或私密瀏覽視窗執行此實驗室,這可以防止個人帳戶和學員帳戶之間的衝突,避免個人帳戶產生額外費用。
  • 是時候完成實驗室活動了!別忘了,活動一旦開始將無法暫停。
注意事項:務必使用實驗室專用的學員帳戶。如果使用其他 Google Cloud 帳戶,可能會產生額外費用。

如何開始實驗室及登入 Google Cloud 控制台

  1. 按一下「Start Lab」按鈕。如果實驗室會產生費用,請在開啟的對話方塊中選取付款方式。右側的「Lab setup and access」面板會顯示下列項目:

    • 「Open Google Cloud console」按鈕
    • 此實驗室所需的臨時憑證 (使用者名稱和密碼)
    • 完成此實驗室所需的其他資訊 (如有)

    請注意,實驗室計時器位於頁面頂端附近,會顯示剩餘時間。

  2. 按一下「Open Google Cloud console」。如果使用 Chrome 瀏覽器,也可以按一下滑鼠右鍵,選取「在無痕視窗中開啟連結」

    接著,實驗室會啟動相關資源,並開啟另一個分頁,顯示「登入」頁面。

    提示:您可以在不同的視窗並排開啟分頁。

    注意:頁面顯示「選擇帳戶」對話方塊時,請點選「使用其他帳戶」
  3. 如有必要,請將下方的 Username 貼到「登入」對話方塊。

    {{{user_0.username | "Username"}}}

    您也可以在「Lab setup and access」面板找到「Username」。

  4. 點選「下一步」

  5. 複製下方的 Password,並貼到「歡迎使用」對話方塊。

    {{{user_0.password | "Password"}}}

    您也可以在「Lab setup and access」面板找到「Password」。

  6. 點選「下一步」

    重要事項:請務必使用實驗室提供的憑證,而非自己的 Google Cloud 帳戶憑證。 注意:如果使用自己的 Google Cloud 帳戶來進行這個實驗室,可能會產生額外費用。
  7. 繼續點按後續頁面:

    • 接受條款及細則。
    • 由於這是臨時帳戶,請勿新增救援選項或雙重驗證機制。
    • 請勿申請免費試用。

Google Cloud 控制台稍後會在這個分頁開啟。

注意:如要使用 Google Cloud 產品和服務,請按一下「導覽選單」,或在「搜尋」欄位輸入服務或產品名稱。「導覽選單」圖示和搜尋欄位 注意:請在另一個瀏覽器分頁或視窗中開啟實驗室。實驗室中產生的輸出內容會在後續步驟持續使用。

工作 1:查看實驗室拓撲

在這項工作,請花點時間查看實驗室環境圖表。VM-Series 防火牆部署在區域代管執行個體群組中,保護兩個輪輻虛擬私有雲網路的南北/東西向流量。

diagram.png
流量 說明
網際網路到工作負載 從網際網路傳送至輪輻網路中應用程式的流量,會由外部 TCP/UDP 負載平衡器分配至 VM-Series 不信任介面 (NIC0)。VM-Series 會檢查流量,並透過其信任介面 (NIC2) 將允許的流量轉送至輪輻網路中的應用程式。
工作負載到網際網路 從輪輻網路傳送至網際網路的流量,會轉送至中樞虛擬私有雲中的內部 TCP/UDP 負載平衡器。VM-Series 會檢查流量,並透過其不信任的介面 (NIC0) 將允許的流量轉送至網際網路。
工作負載到工作負載 輪輻網路之間的流量,會轉送至中樞虛擬私有雲中的內部 TCP/UDP 負載平衡器。VM-Series 會檢查流量,並透過信任介面 (NIC2) 將流量轉送至中樞網路,而中樞網路會將允許的流量轉送至目的地輪輻網路。

工作 2:使用 VM-Series 保護流量

在這項工作,您將使用 VM-Series 防火牆的 App-ID™ 和 Threat Prevention™ 功能,保護虛擬私有雲網路,防範來自網際網路的威脅。

步驟 1:保護網際網路傳入流量

網際網路傳入流量會由外部 TCP/UDP 負載平衡器分配至 VM-Series 不信任介面。VM-Series 會檢查流量,並轉送至輪輻 1 虛擬私有雲中的 VM A

diagram_ingress.png
  1. 透過外部負載平衡器和 VM-Series 防火牆,存取 VM A 上的網路服務。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}
    p2_01.png VM-Series 已預先設定,允許網頁瀏覽流量從網際網路傳送至 VM A,因此對網路服務的要求成功。
  2. 在外部負載平衡器網址後方加上 :8080,即可存取 VM A 上的 Jenkins 服務。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_02.png VM-Series 安全性政策未啟用 Jenkins 應用程式,因此對 Jenkins 伺服器的要求失敗。Palo Alto Networks 防火牆會運用 App-IDTM,透過第 7 層控管機制識別及啟用應用程式。

步驟 2:存取 VM-Series

透過附加至 MGT 介面的外部位址,存取 VM-Series UI。

  1. 點選 Google Cloud 控制台頂端的「啟用 Cloud Shell」

    cloudshell.png
  2. 在 Cloud Shell,擷取附加至 VM-Series MGT 介面的 EXTERNAL_IP

    gcloud compute instances list \ --filter='tags.items=(vmseries-tutorial)' \ --format='value(EXTERNAL_IP)' 1.2.3.4
  3. 在另一個瀏覽器分頁,使用 EXTERNAL_IP 登入 VM-Series (使用 https)。

    使用者名稱
    密碼

步驟 3:安全地啟用應用程式

Palo Alto Networks App-ID™ 可讓您查看網路上的應用程式,並瞭解行為特徵和相關風險。您可以使用 App-ID™,透過 VM-Series 安全性政策啟用 Jenkins 流量。

  1. 在 VM-Series 依序前往「Policies」→「Security」。在「inbound-web」安全性政策,點選允許的應用程式欄。

    p2_03.png
  2. 點選「ADD」並搜尋 jenkins,然後點選「OK」

    p2_04.png
  3. 依序點選「Commit」→「Commit」,將變更套用至 VM-Series 設定。

    p2_05.png
  4. 修訂完成後,再次存取 Jenkins 服務。

    http://{{{project_0.startup_script.ext_lb_ip|pending}}}:8080
    p2_06.png 您已在 VM-Series 安全性政策中啟用 jenkins 應用程式,因此 Jenkins 頁面可以正常載入。
  5. 在 VM-Series 依序前往「Monitor」→「Traffic」。輸入下列查詢,篩選出 jenkins 流量。

    ( app eq jenkins ) p2_07.png 請注意,在將 jenkins 應用程式新增至 inbound-web 安全性政策之前,jenkins 應用程式遭到拒絕。

    這是因為 VM-Series 會使用多種識別技術,判斷通過您網路的應用程式確切身分,包括偽裝成合法流量來規避偵測的應用程式。

步驟 4:保護虛擬私有雲輸出流量

VM-Series 可保護輪輻網路的對外網路流量,以及輪輻網路之間的東西向流量。來自輪輻網路的所有輸出流量都會轉送至內部 TCP/UDP 負載平衡器,該平衡器會將流量分配給 VM-Series 信任介面進行檢查。

diagram_egress.png

  1. 在 Cloud Shell,透過 SSH 連至 spoke2 網路中的 VM B

    ssh paloalto@{{{project_0.startup_script.ext_lb_ip|pending}}} Pal0Alt0@123 就像上個步驟中的 jenkins 範例一樣,SSH 工作階段是由外部負載平衡器分配。VM-Series 會檢查流量並轉送至 VM B
  2. VM B 嘗試下載網際網路上的模擬惡意檔案。

    wget www.eicar.org/download/eicar.com.txt Resolving www.eicar.org (www.eicar.org)... 89.238.73.97, 2a00:1828:1000:2497::2 Connecting to www.eicar.org (www.eicar.org)|89.238.73.97|:80... connected. HTTP request sent, awaiting response... 503 Service Unavailable 2023-04-14 20:16:57 ERROR 503: Service Unavailable. eicar 檔案是安全檔案,用於測試威脅防護功能。
  3. VM B 產生模擬惡意流量至 VM A

    curl http://10.1.0.10/cgi-bin/../../../..//bin/cat%20/etc/passwd curl -H 'User-Agent: () { :; }; 123.123.123.123:9999' http://10.1.0.10/cgi-bin/test-critical
  4. 在 VM-Series 依序前往「Monitor」→「Threat」,查看威脅記錄。

    p2_08.png
防火牆的安全性政策可讓您根據使用者、應用程式和裝置,允許或封鎖網路流量。當流量符合安全性政策中定義的允許規則,附加至規則的安全性設定檔會提供進一步的內容檢查。

安全性設定檔包括:
  • 防毒軟體
  • 反間諜軟體
  • 安全漏洞防護
  • 網址篩選
  • 檔案封鎖
  • WildFire 分析

點選「Check my progress」,確認目標已達成。 透過 App-ID 以安全的方式啟用 Jenkins 應用程式

工作 3:自動調度 VM-Series 資源

自動調度資源功能可讓您調整 VM-Series 的資源配置,保護雲端資產,同時透過跨可用區備援機制提供高可用性。

VM-Series 防火牆會將原生 PAN-OS™ 指標發布至 Google Cloud Monitoring。每項指標都可設為代管執行個體群組中的自動調度資源參數。

自訂 PAN-OS 指標包括:
  • 資料層 CPU 使用率
  • 資料層封包緩衝區使用率
  • 每秒新增連線數
  • 處理量 (Kbps)
  • 處理量 (每秒封包數)
  • 有效工作階段總數
  • 工作階段使用率
  • SSL 轉送 Proxy 使用率

步驟 1:在 Cloud Monitoring 查看 PAN-OS 指標

實驗室會建立自訂 Cloud Monitoring 資訊主頁,顯示多項 VM-Series 指標。

  1. 在 Google Cloud 依序選取「監控」→「資訊主頁」。選取「VM-Series Metrics」資訊主頁。

    p3_01.png
  2. 資訊主頁會顯示 VM-Series 執行個體群組的各種 PAN-OS 指標。

    p3_02.png 這些指標可用於區域代管執行個體群組,用以調整 VM-Series 防火牆。

    舉例來說,如果Dataplane CPU utilization 超過 90%5 分鐘以上,您可以調度 VM-Series 資源。

步驟 2:調度 VM-Series 資源

實驗室中建立的代管執行個體群組,會將 VM-Series 副本數量的下限和上限設為 1。請在此修改副本數量的下限和上限,手動增加執行中的防火牆數量。

  1. 在 Google Cloud 依序前往「Compute Engine」→「執行個體群組」→「vmseries」,然後點選「編輯」

    p3_03.png
  2. 在「自動調度資源」,修改執行個體數量的 minmax

    執行個體數量下限 2
    執行個體數量上限 3
    p3_04.png
  3. 點選「儲存」

  4. 依序前往「Compute Engine」→「VM 執行個體」。現在系統應該會部署新的防火牆。

  5. 複製新防火牆上 NIC1 附加的公開 IP,然後貼到瀏覽器分頁 (使用 https)。

    使用者名稱
    密碼
    p3_05.png 建議在正式環境使用 Panorama。Panorama 可讓您水平調整防火牆,同時將這些防火牆做為單一實體來管理。
  6. 在已調度資源的 VM-Series,依序前往「Monitor」→「Traffic」。此時應會產生流量記錄,顯示資源調度後的 VM-Series 正在處理流量。

    p3_06.png

點選「Check my progress」,確認目標已達成。 自動調度 VM-Series 資源

恭喜!

太棒了!本實驗室的所有工作全數完成。您已瞭解基本網路概念,可在 Google Cloud 部署 Palo Alto Networks VM-Series 新一代防火牆及調度資源。

後續步驟/瞭解詳情

請點選下列連結,瞭解更多資訊:

Google Cloud 教育訓練與認證

協助您瞭解如何充分運用 Google Cloud 的技術。我們的課程會介紹專業技能和最佳做法,讓您可以快速掌握要領並持續進修。我們提供從基本到進階等級的訓練課程,並有隨選、線上和虛擬課程等選項,方便您抽空參加。認證可協助您驗證及證明自己在 Google Cloud 技術方面的技能和專業知識。

使用手冊上次更新日期:2025 年 11 月 11 日

實驗室上次測試日期:2025 年 11 月 11 日

Copyright 2026 Google LLC 保留所有權利。Google 和 Google 標誌是 Google LLC 的商標,其他公司和產品名稱則有可能是其關聯公司的商標。

Before you begin

  1. Labs create a Google Cloud project and resources for a fixed time
  2. Labs have a time limit and no pause feature. If you end the lab, you'll have to restart from the beginning.
  3. On the top left of your screen, click Start lab to begin

Use private browsing

  1. Copy the provided Username and Password for the lab
  2. Click Open console in private mode

Sign in to the Console

  1. Sign in using your lab credentials. Using other credentials might cause errors or incur charges.
  2. Accept the terms, and skip the recovery resource page
  3. Don't click End lab unless you've finished the lab or want to restart it, as it will clear your work and remove the project

This content is not currently available

We can notify you via email when it becomes available

Great!

We can contact you via email if it becomes available

One lab at a time

Confirm to end all existing labs and start this one

Use private browsing to run the lab

Using an Incognito or private browser window is the best way to run this lab. This prevents any conflicts between your personal account and the Student account, which may cause extra charges incurred to your personal account.