Best Practices für sichere Tags in Cloud NGFW

Dieses Dokument enthält Best Practices für die Architektur zum Entwerfen, Verwalten und Erzwingen sicherer Tags in Cloud Next Generation Firewall (Cloud NGFW). Sichere Tags bieten einen identitätsbewussten Ansatz für die Netzwerksicherheit, indem die Auswertung von Firewallregeln an die Arbeitslastidentitäten von VMs und nicht an dynamische IP-Adressen gebunden wird. Sichere Tags sind eine grundlegende Funktion, die in der Cloud Next Generation Firewall Essentials-Stufe enthalten ist und in allen Cloud NGFW-Stufen unterstützt wird. Dieser Leitfaden richtet sich an Netzwerkarchitekten, Sicherheitsadministratoren und DevOps-Entwickler, die Cloud-Netzwerksicherheitsrichtlinien entwerfen und verwalten.

In diesem Dokument werden Best Practices in vier Hauptphasen des sicheren Tag-Lebenszyklus unterteilt:

  1. Tag-Schema entwerfen: Richten Sie Tags an Arbeitslastidentitäten aus, konfigurieren Sie die Mikrosegmentierung und halten Sie die Tags grob, um die Kontingentlimits für sichere Tags nicht zu überschreiten.
  2. Zugriffssteuerung und Governance konfigurieren: Richten Sie die Aufgabentrennung für Identity and Access Management (IAM) ein, wählen Sie geeignete Bereiche aus und erzwingen Sie Tags bei der VM-Bereitstellung.
  3. Firewallrichtlinien und Regellogik entwerfen: Optimieren Sie die Regelauswertung, konfigurieren Sie hierarchische Richtlinien und implementieren Sie sichere Standardregeln zum Ablehnen.
  4. Schützen, überwachen und prüfen: Verhindern Sie versehentliches Löschen mit Tag-Holds, aktivieren Sie das Firewall-Logging und führen Sie regelmäßige Zugriffsprüfungen durch.

Bevor Sie diese Anleitung verwenden, sollten Sie sich mit der Übersicht über sichere Tags für Firewalls und der Cloud NGFW-Übersicht vertraut machen.

Zusammenfassung der Best Practices

In der folgenden Tabelle sind die wichtigsten Best Practices für den gesamten Lebenszyklus von sicheren Tags zusammengefasst:

Lebenszyklusphase Wichtige Empfehlung Beschreibung
Tag-Schema Tags mit Workload Identity abstimmen Definieren Sie Tag-Schlüssel nach Arbeitslastrolle (z. B. env/prod oder tier/database), erzwingen Sie sich gegenseitig ausschließende Werte und halten Sie die Tags grob, um die Kontingentlimits nicht zu überschreiten.
Zugriffssteuerung und Governance Aufgabentrennung erzwingen Weisen Sie die Rolle roles/resourcemanager.tagAdmin ausschließlich Sicherheitsteams zu, beschränken Sie die Rolle roles/resourcemanager.tagUser auf Bereitstellungspipelines und wählen Sie den richtigen Bereich aus (organization=auto im Vergleich zu network).
VM-Bereitstellung Tags beim Erstellen erzwingen Binden Sie sichere Tags während der Bereitstellung an VM-Netzwerkschnittstellen und verwenden Sie Organisationsrichtlinien, um Tags für alle neuen Instanzen zu erzwingen.
Richtlinienarchitektur Sichere Ziel-Tags angeben Verwenden Sie sichere Ziel-Tags in Firewallregeln für die statische Auswertung. Konfigurieren Sie Standardablehnungsregeln in hierarchischen Richtlinien, um nicht getaggte Ressourcen zu schützen.
Netzwerkübergreifende Sicherheit Sichere VPC-übergreifende Konnektivität (Virtual Private Cloud) Identitätsgrenzen über VPC-Netzwerke mit Peering und Network Connectivity Center (NCC)-Spokes hinweg beibehalten, ohne statische CIDR-Blöcke verwalten zu müssen.
Schutz und Monitoring Tags schützen und im Blick behalten Wenden Sie Tag-Sperren an, um versehentliches Löschen zu verhindern, aktivieren Sie das Logging von Firewallregeln zur Fehlerbehebung und prüfen Sie IAM-Zuweisungen regelmäßig.

Tag-Schema entwerfen

Ein gut strukturiertes Tag-Schema vereinfacht Firewallregeln, optimiert Sicherheitsprüfungen und verhindert widersprüchliche Richtlinien.

Tags mit Workload Identity abstimmen

Entwerfen Sie sichere Tag-Schlüssel für verschiedene Arbeitslastrollen, Anwendungsebenen oder behördliche Klassifizierungen:

  • Umgebungstier: env/prod, env/staging, env/dev
  • Anwendungsebene: tier/frontend, tier/backend, tier/database
  • Compliance-Status: scope/pci-dss, scope/hipaa

Beispiel: Mikrosegmentierung einer dreistufigen Anwendung

Eine typische dreistufige Webanwendung besteht aus einem Web-Frontend, einem Anwendungs-Backend und einer Datenbank. Um Ihre Datenbank vor unbefugtem Zugriff zu schützen, können Sie sichere Tags verwenden, um die Netzwerk-Mikrosegmentierung zu erzwingen. So kann jede Ebene nur mit der angrenzenden Ebene kommunizieren:

[ Web Tier (tag: tier/frontend) ]
              |
              |  Allow port 8080 (Web can communicate with App)
              v
[ App Tier (tag: tier/backend) ]
              |
              |  Allow port 5432 (App can communicate with DB)
              v
[ Database Tier (tag: tier/database) ]

Um diesen Ablauf zu erzwingen, konfigurieren Sie zwei Firewallrichtlinienregeln:

  1. Regel 1 (Web zu App): Zulassen von eingehendem Traffic auf Port 8080, wenn das Quell-Tag tier/frontend und das Ziel-Tag tier/backend ist.
  2. Regel 2 (Anwendung zu Datenbank): Eingangsverkehr auf Port 5432 zulassen, wenn das Quell-Tag tier/backend und das Ziel-Tag tier/database ist.

Ergebnis:Das Web-Frontend kann nicht direkt mit der Datenbankebene kommunizieren, da keine Firewallregel Traffic zwischen tier/frontend und tier/database zulässt. Cloud NGFW erzwingt diese Grenze automatisch, auch wenn die VM-Instanzen dasselbe IP-Subnetz verwenden.

Migration von Netzwerk- zu sicheren Tags

Beachten Sie beim Upgrade von VPC-Netzwerk-Tags auf Firewall-Sicherheitstags die folgenden architektonischen Unterschiede:

Funktion Netzwerk-Tags (VPC-Regeln) Sichere Tags (Firewallrichtlinien)
Zielspezifikation targetTags = ["web-tier"] targetSecureTags = ["tagValues/1234567890"]
Quellspezifikation sourceTags = ["db-client"] sourceSecureTags = ["tagValues/0987654321"]
Geltungsbereich der Durchsetzung Nur ein einzelnes VPC-Netzwerk Über Peering-VPC-Netzwerke, NCC-Spokes und hierarchische Richtlinien hinweg
Unterstützung für das Routing Sie können Netzwerk-Tags als nächste Hops für statische Routen verwenden (auch als Routen-Tags bezeichnet). Sichere Tags können nicht für das Routing verwendet werden. Verwenden Sie sie nur zum Filtern von Firewall-Traffic.
Zugriffssteuerung Keine IAM-Berechtigungen für einzelne Tags Der Zugriff auf Tags und das Binden von Tags werden streng durch Resource Manager- und IAM-Rollen geregelt.

Sich gegenseitig ausschließende Tag-Werte erzwingen

Achten Sie darauf, dass Ressourcen genau einen Wert pro Tag-Schlüssel erhalten. Einer VM-Instanz muss beispielsweise entweder env/prod oder env/dev zugewiesen werden, aber nie beides:

  • Empfehlung: Weisen Sie ein einzelnes Umgebungstag (env/prod) zu und erlauben Sie den Zugriff auf freigegebene Dienste über explizite Firewallregeln, die auf Ziel-Tags (z. B. env/shared-logging) verweisen.

  • Nicht: Mehrere Umgebungstags (env/prod und env/dev) für dieselbe VM verwenden. Dadurch kann die VM mit Entwicklungs-Firewallregeln übereinstimmen, wodurch Produktionsressourcen für Entwicklertraffic freigegeben werden.

Tags grob halten, um Kontingente nicht zu überschreiten

Gruppieren Sie ähnliche VM-Instanzen unter gemeinsamen Tag-Werten, anstatt eindeutige, instanzspezifische Tags zu erstellen. Durch die grobgranulare Tagging-Methode bleibt Ihr Sicherheitsstatus übersichtlich und Ihre Organisation überschreitet nicht die Kontingentlimits für sichere Tags.

Beachten Sie bei der Planung Ihres Tag-Schemas die folgenden Einschränkungen:

Tags anstelle von Dienstkonten für VMs mit mehreren NICs verwenden

Wir empfehlen, sichere Tags anstelle von Dienstkonten als Quellen oder Ziele in Firewallrichtlinien zu verwenden. Im Gegensatz zu Dienstkonten können Sie sichere Tags direkt an einzelne Netzwerkschnittstellen (vNICs) einer VM mit mehreren Schnittstellen binden. So können Sie für jede Netzwerkschnittstelle unterschiedliche Netzwerkrichtlinien erzwingen.

Zugriffssteuerung und Governance konfigurieren

IAM regelt sichere Tags, um eine strenge Zugriffssteuerung und eine klare Trennung von Aufgaben zu ermöglichen.

Aufgaben mit IAM-Rollen trennen

Legen Sie eine betriebliche Grenze zwischen den Administratoren, die Tags erstellen, und den Teams fest, die Arbeitslasten bereitstellen:

  • Tag-Administrator (roles/resourcemanager.tagAdmin): Wird ausschließlich zentralen Netzwerk- und Sicherheitsadministratoren gewährt, damit sie Tag-Schlüssel und ‑Werte erstellen, bearbeiten und löschen können.
  • Nutzer taggen (roles/resourcemanager.tagUser): Gewähren Sie automatisierten CI/CD-Bereitstellungspipelines oder Bereitstellungsdienstkonten in bestimmten Projekt- oder Ressourcenbereichen die Möglichkeit, Tags an VM-Netzwerkschnittstellen zu binden.
  • Tag-Betrachter (roles/resourcemanager.tagViewer): Gewähren Sie diesen Zugriff Betriebs- und Prüfungsteams, die schreibgeschützten Zugriff auf Tag-Konfigurationen benötigen.

Selbst-Tagging und Rechteausweitung verhindern

  • Empfehlung: Gewähren Sie roles/resourcemanager.tagUser ausschließlich für geprüfte IaC-Bereitstellungspipelines (Infrastruktur als Code, z. B. Terraform-google_tags_tag_binding-Workflows) auf Projekt- oder Netzwerkschnittstellenebene.
  • Nicht: Gewähren Sie roles/resourcemanager.tagUser nicht pauschal für Entwicklergruppen auf Organisationsebene. So wird verhindert, dass Entwickler selbst Produktionstags (z. B. env/prod) an nicht autorisierte Entwicklungsarbeitslasten anhängen.

Tag-Schlüssel richtig eingrenzen

Definieren Sie sichere Tag-Schlüssel auf der Ebene der Ressourcenhierarchie, die Ihrer operativen Governance entspricht:

  • Tags mit Organisationsbereich (purpose-data=organization=auto): Definieren Sie Schlüssel auf Organisations- oder Ordnerebene für die zentrale Sicherheitsverwaltung über mehrere VPC-Netzwerke, Peering-Netzwerke und hierarchische Firewallrichtlinien hinweg.
  • Tags mit Netzwerkbereich (purpose-data=network): Nur für die Isolation auf Projektebene verwenden, wenn Tags dauerhaft auf ein einzelnes VPC-Netzwerk beschränkt sein müssen.

Tag-Zuweisung während der VM-Erstellung erzwingen

Wenn Sie sichere Tags bei der Erstellung an VM-Netzwerkschnittstellen binden, sind Arbeitslasten sofort nach dem Start geschützt.

Damit Nutzer und automatisierte Pipelines keine Instanzen ohne die erforderlichen sicheren Tags bereitstellen können, konfigurieren Sie eine Organisationsrichtlinie, um Tags bei der Ressourcenerstellung zu erzwingen. Diese Richtlinie verhindert das Erstellen von nicht getaggten und ungeschützten VM-Instanzen.

Firewallrichtlinien und Regellogik entwerfen

Sie können sichere Tags in Ihre Firewallrichtlinien einbinden, um die Regelauswertung zu optimieren und einen konsistenten Schutz zu gewährleisten.

Hierarchische Firewallrichtlinien für die zentrale Erzwingung verwenden

Definieren Sie Firewallregeln, die in hierarchischen Firewallrichtlinien auf Organisations- oder Ordnerebene auf sichere Tags verweisen. Mit hierarchischen Richtlinien wird eine organisationsweite Governance durchgesetzt, die lokale Projektinhaber nicht überschreiben können.

Sichere Ziel-Tags für mehr Effizienz angeben

Geben Sie beim Erstellen von Firewallrichtlinienregeln nach Möglichkeit sichere Ziel-Tags (targetSecureTags) an. Cloud NGFW bewertet Ziel- und Quell-Tags unterschiedlich:

  • Sichere Ziel-Tags (statisch abgeglichen): Regeln mit Ziel-Tags werden statisch nur auf die VM-Instanzen angewendet, die diese Tags haben. Dadurch wird die Anzahl der Regeln, die für jede VM ausgewertet werden, reduziert und die Leistung verbessert.

  • Sichere Quell-Tags (dynamisch pro Verbindung abgeglichen): Regeln, die nur Quell-Tags (sourceSecureTags) ohne Ziel-Tags angeben, werden für jede Verbindung über alle VM-Instanzen im Netzwerk hinweg dynamisch ausgewertet, was den Verarbeitungsaufwand erhöht.

Sichere Standardeinstellungen mit hierarchischer Standardablehnung implementieren

Da VM-Instanzen keine sicheren GCE_FIREWALL-Tags von übergeordneten Ordnern oder Organisationen übernehmen, können Sie nicht getaggte Ressourcen schützen, indem Sie sichere Fallback-Regeln in hierarchischen Richtlinien definieren:

  1. Standardablehnungsregel: Erstellen Sie auf Organisations- oder Ordnerebene eine Regel mit niedriger Priorität (z. B. Priorität 65000), die standardmäßig den gesamten Traffic ablehnt.

  2. Regeln zum bedingten Zulassen: Erstellen Sie Regeln mit höherer Priorität, die Traffic nur zwischen bestimmten sicheren Tags zulassen (z. B. von tier/frontend nach tier/backend).

Wenn eine VM-Instanz ohne Tags erstellt wird oder ihre Tags getrennt werden, blockiert die hierarchische Standardregel „Ablehnen“ automatisch den Traffic zur und von der Instanz.

Sichere Tags in Peering-Netzwerken und NCC verwenden

Mit sicheren Tags können Sie den Traffic zwischen VPC-Netzwerken steuern, die über VPC-Netzwerk-Peering oder NCC-VPC-Spokes verbunden sind. Mit sicheren Tags werden identitätsbezogene Grenzen über verbundene Netzwerke hinweg aufrechterhalten, ohne dass Sie sich ändernde CIDR-Blöcke verwalten müssen.

Schützen, überwachen und prüfen

Kontinuierliche betriebliche Kontrollen sorgen dafür, dass Ihre sicheren Tag-Konfigurationen sicher und stabil bleiben.

Wichtige Tag-Werte mit Tag-Sperren schützen

So verhindern Sie versehentliche Ausfälle, die auftreten, wenn Sie verwendete Tags löschen:

  • Wenden Sie Tag-Holds auf wichtige sichere Tag-Werte an, um das Löschen zu verhindern.
  • Prüfen Sie, ob aktive Firewallregeln auf dem sicheren Tag basieren, bevor Sie es von VM-Netzwerkschnittstellen trennen. Bevor Sie mit Cloud de Confiance by S3NS einen sicheren Tag-Wert löschen können, müssen Sie alle Ressourcenbindungen und alle Tag-Sperrungen entfernen.

Logging von Firewallregeln aktivieren

Aktivieren Sie das Logging von Firewallrichtlinienregeln für alle Regeln, in denen sichere Tags verwendet werden. In diesen Logs werden passende Traffic-Treffer erfasst, damit Sie Zugriffsmuster prüfen, die Segmentierung überprüfen und Verbindungsprobleme beheben können.

IAM-Rollenzuweisungen regelmäßig prüfen

Prüfen Sie regelmäßig die Hauptkontozuweisungen für roles/resourcemanager.tagAdmin und roles/resourcemanager.tagUser. Bei dieser Prüfung wird dafür gesorgt, dass nur autorisierte Pipelines über Berechtigungen zur Tag-Bindung verfügen. So wird eine Rechteausweitung verhindert und die Umgebung bleibt isoliert.

Nächste Schritte