セクション 2:通信のセキュア化と境界保護
ネットワーク境界・セグメンテーション・プライベート接続の設計。出題比重 22%。
出題 ~22%
📘 基礎
🔧 応用
🎯 要点と暗記
🔑 TL;DR
境界は 層 で考える:ID = IAP、L7 inbound = Cloud Armor、L3/L4 = Cloud NGFW、egress = Secure Web Proxy、サービス境界 = VPC SC。同一組織は Shared VPC、SaaS 公開は PSC、Google API へのプライベートアクセスは Private Google Access(VPC SC 連携なら Restricted)。
📚 他のセクション
📖 学習コンテンツ
境界制御サービスの役割分担
| 層 | サービス | 役割 |
| ID | IAP | 認証 + 認可(VPN レス) |
| L7 (Inbound) | Cloud Armor | WAF / DDoS / 地理ブロック / Bot |
| L7 (Egress) | Secure Web Proxy | 外向きの URL/ID 制御 |
| L7 (アプリ層) | Cloud NGFW Enterprise | IPS / TLS 検査 |
| L3/L4 | Cloud NGFW (VPC FW) | IP / ポート / プロトコル |
| 組織強制 | Hierarchical Firewall Policies | 配下に強制ルール |
| サービス境界 | VPC Service Controls | API 単位のデータ持ち出し防止 |
| PKI | Certificate Authority Service | プライベート PKI |
Identity-Aware Proxy (IAP)
ID ベースのアクセス制御。VPN なしで社内アプリにアクセス。
[ ユーザー ] ──► [ Google ログイン ] ──► [ IAP がチェック ]
│ 許可
▼
[ アプリ / VM / GKE ]
- TCP 転送:SSH / RDP に対し VPN 不要
- HTTP(S) 転送:Web アプリへの ID 認証
- BeyondCorp の中核
Cloud Armor
- HTTPS LB 前段の L7 WAF + DDoS 防御
- Preconfigured WAF(OWASP)/ カスタム / レートベース BAN / Adaptive Protection(ML)
VPC Service Controls (VPC SC)
╔══════ Service Perimeter ══════╗
║ ║
[ VPC A ]──[ BigQuery ]──[ Cloud Storage ] ║
║ ║
╚════════════════════════════════╝
境界外への egress はブロック
- IAM とは別レイヤ。「権限はあるが境界外には出さない」
- Ingress / Egress Rule で例外、Dry Run で検証
Google API へのプライベートアクセス
| 状況 | 設定 | VIP |
| VM が VPC 内・外部 IP なし | Private Google Access | ― |
| オンプレから HA VPN/IC 経由 | Private Google Access for on-premises | private.googleapis.com 199.36.153.8/30 |
| VPC SC 保護 API、Public 完全遮断 | Restricted Google Access | restricted.googleapis.com 199.36.153.4/30 |
| プライベート IP で API 公開/消費 | Private Service Connect (PSC) | ― |
オンプレ接続
| サービス | 帯域 | 暗号化 |
| HA VPN | 〜3 Gbps × 2 | IPSec、SLA 99.99% |
| Dedicated Interconnect | 10/100 Gbps | MACsec オプション |
| Partner Interconnect | 50 Mbps〜50 Gbps | HA VPN over IC 推奨 |
VPC Peering vs Shared VPC vs PSC
| 観点 | VPC Peering | Shared VPC | PSC |
| ガバナンス | フラット | 集中(host project) | サービス公開単位 |
| 推移的接続 | × | ◯(host VPC で) | n/a |
| 典型 | 別組織との接続 | 同一組織内 | SaaS / 内部 IP で API |
VPC SC のよくある罠
- restricted services のリストアップ必須(既定では何も制限しない)
- Ingress / Egress Rule で詳細制御
- Dry Run で本番影響なしで検証、
dryRunPolicy で違反候補を可視化
- 違反は Policy Denied Audit Log に記録
🎯 統合シナリオ演習
シナリオ:①BigQuery 持ち出し懸念 ②社内アプリ VPN レス ③公開 Web の OWASP + 地理 ④開発 VM egress 制御 ⑤10 Gbps 専有 ⑥オンプレからプライベート API
- VPC Service Controls で BigQuery / Cloud Storage を含む Perimeter、Egress Rule で例外のみ
- 社内 Web は IAP(HTTP 転送)+ IAM
- 公開 Web は Cloud Armor(OWASP + 地理ブロック)
- 開発 VM は Secure Web Proxy(許可ドメインリスト)+ Cloud NAT
- Dedicated Interconnect + HA VPN over IC(または MACsec)
- Private Google Access for on-premises +
restricted.googleapis.com(VPC SC 連携)
一問一答
Q. 社員に VPN なしで社内 Web へ。使うのは?
Identity-Aware Proxy (IAP)。
Q. IAM で権限を絞ったが、認証情報漏洩で持ち出しを防げない。追加すべきは?
VPC Service Controls。
Q. 公開 Web を OWASP 攻撃と日本以外からのアクセスから守る。
Cloud Armor(Preconfigured WAF + 地理ブロック)。
Q. オンプレから `googleapis.com` をパブリック経由せずに使う。設定は?
Private Google Access for on-premises hosts + private.googleapis.com。
Q. VPC SC で Public IP API 利用を完全遮断したい。VIP は?
restricted.googleapis.com(199.36.153.4/30)。
Q. VPC Peering で A↔B、B↔C と繋いだ。A↔C は繋がる?
繋がらない(推移的接続なし)。
Q. SaaS 提供者が顧客 VPC からプライベート IP で消費。VPC Peering 代替は?
Private Service Connect (PSC)。
🎯 ひっかけ注意
- 「IAM で境界制御」と思わせて実は VPC SC
- 「Cloud Armor で社内アクセス」は不正解、社内は IAP
- VPC SC は restricted services を明示しないと保護されない
- Restricted IP(199.36.153.4/30)≠ Private(199.36.153.8/30)