Les Firewall Rules sont l’unique système de pare-feu de GCP — pas de duo comme AWS (Security Group (SG) + Network ACL (NACL)), une seule couche de règles appliquée au VPC entier.
Caractéristiques
| Propriété | Valeur |
|---|---|
| Niveau d’application | Le VPC entier (règle globale), ciblée par tags réseau ou comptes de service — pas attachée à une ENI ou un subnet |
| État | Toujours stateful — si le paquet entre, la réponse sort automatiquement |
| Type de règles | Allow et Deny dans le même système |
| Priorité | Chaque règle a une priorité numérique (0 à 65535, 0 = la plus prioritaire) — la première règle qui matche s’applique |
| Direction | Ingress ou Egress, chacune avec ses propres règles |
Ciblage par tag ou compte de service
Plutôt que d’attacher une règle à une ressource précise (comme un Security Group sur une ENI), une Firewall Rule cible :
- Network tags : une étiquette texte posée sur une instance (ex.
web-server) — la règle s’applique à toute instance portant ce tag, sans référence à une IP ou un ID. - Service accounts : cible toutes les instances qui s’exécutent sous un compte de service donné — plus sûr qu’un tag (un tag peut être ajouté par n’importe qui avec les droits d’édition d’instance, un service account est lié à l’identité IAM).
Règles implicites
Chaque VPC a deux règles implicites de plus basse priorité : deny all ingress et allow all egress — équivalent du comportement par défaut d’un Security Group AWS (tout bloqué en entrée, tout ouvert en sortie), mais explicite et modifiable ici.
En relation avec
- Réseau et VPC — Vue d’ensemble — hub GCP
- Réseau GCP — comparaison complète avec le duo SG + NACL AWS
- Security Group (SG) / Network ACL (NACL) — équivalents AWS (deux couches distinctes)
- Managed Instance Group (MIG) — plages IP Google (
130.211.0.0/22,35.191.0.0/16) à autoriser pour les health checks