Les Firewall Rules sont l’unique système de pare-feu de GCP — pas de duo comme AWS (Security Group (SG) + Network ACL (NACL)), une seule couche de règles appliquée au VPC entier.


Caractéristiques

PropriétéValeur
Niveau d’applicationLe VPC entier (règle globale), ciblée par tags réseau ou comptes de service — pas attachée à une ENI ou un subnet
ÉtatToujours stateful — si le paquet entre, la réponse sort automatiquement
Type de règlesAllow et Deny dans le même système
PrioritéChaque règle a une priorité numérique (0 à 65535, 0 = la plus prioritaire) — la première règle qui matche s’applique
DirectionIngress ou Egress, chacune avec ses propres règles

Ciblage par tag ou compte de service

Plutôt que d’attacher une règle à une ressource précise (comme un Security Group sur une ENI), une Firewall Rule cible :

  • Network tags : une étiquette texte posée sur une instance (ex. web-server) — la règle s’applique à toute instance portant ce tag, sans référence à une IP ou un ID.
  • Service accounts : cible toutes les instances qui s’exécutent sous un compte de service donné — plus sûr qu’un tag (un tag peut être ajouté par n’importe qui avec les droits d’édition d’instance, un service account est lié à l’identité IAM).

Règles implicites

Chaque VPC a deux règles implicites de plus basse priorité : deny all ingress et allow all egress — équivalent du comportement par défaut d’un Security Group AWS (tout bloqué en entrée, tout ouvert en sortie), mais explicite et modifiable ici.


En relation avec