Instiq
第6章 · クラウドネットワークセキュリティの構成/実装/管理·v1.0.0·更新 2026/6/15·読了目安 約16分

変更要約: Professional Cloud Network Engineer 第6章を新規作成(ドメイン6「ネットワークセキュリティ」: Google Cloud Armor=エッジ/バックエンドポリシー・WAF(SQLi/XSS/RFI)・高度な DDoS と Adaptive Protection・レート制限・bot 管理・Threat Intelligence、Cloud NGFW/VPC ファイアウォール=戦略/階層型/実効ポリシー/L7 検査(Enterprise)/移行/ルール条件(優先度/プロトコル/方向/送信元・宛先)/ログ/マイクロセグメンテーション(セキュアタグ/SA/ネットワークタグ)/ティア(Essentials/Standard/Enterprise)、パブリック Cloud NAT(自動・手動 IP/静的・動的ポート)、Secure Web Proxy、自己管理 NVA(マルチ NIC/内部 LB ネクストホップ/ポリシーベースルート)/アウトオブバンド Network Security Integration/パケットミラーリング)。

6.1Cloud Armor と Cloud NGFW / VPC ファイアウォール

この節の要点

Google Cloud Armor のポリシー(エッジ/バックエンドセキュリティポリシー・WAF(SQLi/XSS/RFI)・高度なネットワーク DDoS と Adaptive Protection・レート制限・bot 管理・Threat Intelligence)と、Cloud NGFW/VPC ファイアウォールルール(ファイアウォール戦略・階層型ファイアウォール・実効ポリシー・L7 検査(NGFW Enterprise)・VPC ルールからの移行・ルール条件(優先度/プロトコル/方向/送信元/宛先)・ファイアウォールログ・マイクロセグメンテーション・NGFW のティア(Essentials/Standard/Enterprise))を理解します。

ネットワークセキュリティは「エッジ(公開境界)」と「内部(VPC 内の通信)」の両面で構成します。境界は Cloud Armor、内部は Cloud NGFW/VPC ファイアウォールが担います。

6.1.1Google Cloud Armor

Google Cloud Armor は外部 Application LB の前段で適用するセキュリティポリシーです。エッジ セキュリティポリシー(CDN/キャッシュ前)と バックエンド セキュリティポリシー(バックエンドサービス単位)を使い分けます。WAF ルールSQL インジェクションクロスサイトスクリプティングリモートファイルインクルージョン などのプリコンフィグルール)で既知攻撃を遮断し、高度なネットワーク DDoS 防御Adaptive Protection(機械学習で異常を学習し緩和を提案)で大規模攻撃に備えます。さらに レート制限(送信元あたりの流量制御)、bot 管理(reCAPTCHA 連携)、Threat Intelligence(既知の悪性 IP/Tor などの脅威情報)でルールを強化します。「公開 Web を WAF/DDoS から守る=Cloud Armor」を結びます。

6.1.2Cloud NGFW と VPC ファイアウォール

内部の通信制御は VPC ファイアウォールルールCloud NGFW ポリシーで行います。組織/フォルダに継承させる 階層型ファイアウォールポリシー と、リージョナル/グローバル/ネットワークのポリシーを組み合わせ、実効ポリシー(優先度で評価された最終結果)を意識します。ルール条件は 優先度プロトコル/ポート方向ingress/egress)・送信元/宛先 で定義し、IP の代わりに セキュアタグサービスアカウントネットワークタグ を使った マイクロセグメンテーション で「誰が誰と話せるか」を最小化します。L7 の侵入防止が要れば NGFW Enterpriseレイヤー7 検査 を有効化します。ティアは EssentialsStandardEnterprise があり、機能要件で選びます。VPC ルールから Cloud NGFW ポリシーへ移行 もできます。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。