変更要約: Professional Cloud Network Engineer 第6章を新規作成(ドメイン6「ネットワークセキュリティ」: Google Cloud Armor=エッジ/バックエンドポリシー・WAF(SQLi/XSS/RFI)・高度な DDoS と Adaptive Protection・レート制限・bot 管理・Threat Intelligence、Cloud NGFW/VPC ファイアウォール=戦略/階層型/実効ポリシー/L7 検査(Enterprise)/移行/ルール条件(優先度/プロトコル/方向/送信元・宛先)/ログ/マイクロセグメンテーション(セキュアタグ/SA/ネットワークタグ)/ティア(Essentials/Standard/Enterprise)、パブリック Cloud NAT(自動・手動 IP/静的・動的ポート)、Secure Web Proxy、自己管理 NVA(マルチ NIC/内部 LB ネクストホップ/ポリシーベースルート)/アウトオブバンド Network Security Integration/パケットミラーリング)。
6.1Cloud Armor と Cloud NGFW / VPC ファイアウォール
Google Cloud Armor のポリシー(エッジ/バックエンドセキュリティポリシー・WAF(SQLi/XSS/RFI)・高度なネットワーク DDoS と Adaptive Protection・レート制限・bot 管理・Threat Intelligence)と、Cloud NGFW/VPC ファイアウォールルール(ファイアウォール戦略・階層型ファイアウォール・実効ポリシー・L7 検査(NGFW Enterprise)・VPC ルールからの移行・ルール条件(優先度/プロトコル/方向/送信元/宛先)・ファイアウォールログ・マイクロセグメンテーション・NGFW のティア(Essentials/Standard/Enterprise))を理解します。
ネットワークセキュリティは「エッジ(公開境界)」と「内部(VPC 内の通信)」の両面で構成します。境界は Cloud Armor、内部は Cloud NGFW/VPC ファイアウォールが担います。
6.1.1Google Cloud Armor
Google Cloud Armor は外部 Application LB の前段で適用するセキュリティポリシーです。エッジ セキュリティポリシー(CDN/キャッシュ前)と バックエンド セキュリティポリシー(バックエンドサービス単位)を使い分けます。WAF ルール(SQL インジェクション・クロスサイトスクリプティング・リモートファイルインクルージョン などのプリコンフィグルール)で既知攻撃を遮断し、高度なネットワーク DDoS 防御 と Adaptive Protection(機械学習で異常を学習し緩和を提案)で大規模攻撃に備えます。さらに レート制限(送信元あたりの流量制御)、bot 管理(reCAPTCHA 連携)、Threat Intelligence(既知の悪性 IP/Tor などの脅威情報)でルールを強化します。「公開 Web を WAF/DDoS から守る=Cloud Armor」を結びます。
6.1.2Cloud NGFW と VPC ファイアウォール
内部の通信制御は VPC ファイアウォールルール と Cloud NGFW ポリシーで行います。組織/フォルダに継承させる 階層型ファイアウォールポリシー と、リージョナル/グローバル/ネットワークのポリシーを組み合わせ、実効ポリシー(優先度で評価された最終結果)を意識します。ルール条件は 優先度・プロトコル/ポート・方向(ingress/egress)・送信元/宛先 で定義し、IP の代わりに セキュアタグ・サービスアカウント・ネットワークタグ を使った マイクロセグメンテーション で「誰が誰と話せるか」を最小化します。L7 の侵入防止が要れば NGFW Enterprise の レイヤー7 検査 を有効化します。ティアは Essentials・Standard・Enterprise があり、機能要件で選びます。VPC ルールから Cloud NGFW ポリシーへ移行 もできます。

