Die Prüfung der Anwendungsebene der Cloud Next Generation Firewall bietet erweiterten Schutz für Ihre Google Cloud Ressourcen. Die Prüfung der Anwendungsebene (auch als Deep Packet Inspection oder Layer-7-Prüfung bezeichnet) ist ein Sicherheitsprozess, bei dem der Inhalt von Netzwerkpaketen untersucht wird, während sie die Firewall passieren.
In diesem Dokument werden die Dienste und Komponenten beschrieben, die für die Prüfung der Anwendungsebene in Cloud NGFW verwendet werden.
Dienste zur Prüfung der Anwendungsebene
Cloud NGFW bietet die folgenden Dienste zur Prüfung der Anwendungsebene: Dienst zur Einbruchserkennung und -vermeidung und URL-Filterdienst. Die Funktionen zur Prüfung der Anwendungsebene sind in der Cloud NGFW Enterprise-Stufe verfügbar. Weitere Informationen finden Sie unter Cloud NGFW Enterprise.
Dienst zur Einbruchserkennung und -vermeidung
Der Dienst zur Einbruchserkennung und -vermeidung überwacht Ihren Google Cloud Arbeitslast- Traffic kontinuierlich auf schädliche Aktivitäten und ergreift präventive Maßnahmen zu deren Vermeidung. Zu schädlichen Aktivitäten gehören Bedrohungen wie Einbrüche, Malware, Spyware und Command-and-Control-Angriffe auf Ihr Netzwerk. Weitere Informationen finden Sie unter Dienst zur Einbruchserkennung und -vermeidung – Übersicht.
URL-Filterdienst
Mit dem URL-Filterdienst können Sie den Zugriff auf Websites steuern, indem Sie bestimmte URLs blockieren oder zulassen. Dieser Dienst kann Server Name Indication (SNI) verwenden, um nach Domain zu filtern. Weitere Informationen finden Sie unter URL-Filterdienst – Übersicht.
Kernkomponenten
Die Dienste zur Prüfung der Anwendungsebene verwenden die folgenden Komponenten:
Firewall-Endpunkte und Firewall-Endpunktverknüpfungen: Ein Firewall Endpunkt ist eine von Google verwaltete zonale Ressource, die eine detaillierte Paket überprüfung in Ihrem Netzwerk durchführt. Eine Firewall-Endpunktverknüpfung verknüpft einen Firewall-Endpunkt mit einer Zone eines VPC-Netzwerk. Sie erstellen einen Endpunkt pro Zone in der Region, in der Sie Traffic prüfen möchten. Weitere Informationen finden Sie unter Firewall-Endpunkt – Übersicht.
Wenn Sie die Inhalte von verschlüsseltem Traffic prüfen möchten, erstellen Sie eine TLS-Prüfungsrichtlinie und fügen Sie sie der Firewall-Endpunktverknüpfung hinzu. Weitere Informationen finden Sie unter TLS-Prüfung – Übersicht.
Sicherheitsprofile: Ein Objekt, das die Konfiguration für einen bestimmten Sicherheitsdienst enthält. Firewall-Endpunkte verwenden Sicherheitsprofile, um abgefangenen Traffic zu scannen. Weitere Informationen finden Sie unter Sicherheitsprofile – Übersicht.
Cloud NGFW unterstützt die folgenden Arten von Sicherheitsprofilen:
THREAT_PREVENTION: Konfiguriert den Dienst zur Einbruchserkennung und -vermeidung.URL_FILTERING: Definiert Regeln für den URL-Filterdienst.
Sicherheitsprofilgruppe: Ein Container für Sicherheitsprofile. Eine Sicherheitsprofilgruppe kann nur ein Sicherheitsprofil jedes Typs enthalten. Weitere Informationen finden Sie unter Sicherheitsprofilgruppe – Übersicht.
Aktion
apply_security_profile_group: Eine Firewallregelaktion, die den abgefangenen Traffic zur Prüfung an einen Firewall-Endpunkt weiterleitet. Weitere Informationen finden Sie unter Aktion bei Übereinstimmung.
Informationen zum Zusammenspiel der Kernkomponenten finden Sie unter Funktionsweise des Dienstes zur Einbruchserkennung und -vermeidung und Funktionsweise des URL-Filterdienstes.
Ressourcen auf Organisations- und Projektebene
Sie können Komponenten zur Prüfung der Anwendungsebene auf Organisations- oder Projektebene erstellen und konfigurieren. Ressourcen auf Organisationsebene gelten in der gesamten Organisation über hierarchische Firewallrichtlinien. Ressourcen auf Projektebene gelten nur zwischen Projekten mit globalen Netzwerk-Firewallrichtlinien.
- Verwenden Sie Ressourcen auf Organisationsebene, um obligatorische, organisationsweite Sicherheitsrichtlinien zu erzwingen.
- Verwenden Sie Ressourcen auf Projektebene, um Regeln für eine bestimmte Anwendung zu verwalten.
In der folgenden Tabelle werden die Eigenschaften von Ressourcen auf Organisations- und Projektebene verglichen:
| Funktion | Ressourcen auf Organisationsebene | Ressourcen auf Projektebene |
|---|---|---|
| Berechtigungen | Erfordern IAM-Rollen auf Organisationsebene für die Konfiguration. | Erfordern IAM-Rollen auf Projektebene für die Konfiguration. |
| Hierarchische Richtlinien | Können von hierarchischen Firewallrichtlinien referenziert werden. | Können nicht von hierarchischen Firewallrichtlinien referenziert werden. |
| Umfang | Sicherheitsprofilgruppen auf Organisationsebene werden automatisch auf alle Firewall-Endpunkte in der Organisation angewendet. | Sicherheitsprofilgruppen auf Projektebene gelten nur für Firewall Endpunkte innerhalb des jeweiligen Projekts. Sie können nicht projektübergreifend angewendet werden. |
| Abrechnung | Die Betriebszeit des Firewall-Endpunkts wird einem bestimmten Abrechnungsprojekt in Rechnung gestellt, das Sie angeben. | Die Betriebszeit des Firewall-Endpunkts wird direkt dem Projekt in Rechnung gestellt, dem die Ressource gehört. |
Beschränkungen
Sicherheitsprofilgruppen auf Projektebene gelten nur für Firewall-Endpunkte im selben Projekt. Sie können nicht projektübergreifend angewendet werden.
Sie können ein Projekt, das Ressourcen auf Projektebene enthält, nicht zu einer anderen Organisation migrieren.
Sie können ein VPC-Netzwerk nur mit einem Firewall-Endpunkt pro Zone verknüpfen. Für jede Zone müssen Sie entweder einen Endpunkt auf Projektebene oder auf Organisationsebene verwenden.
Wenn Sie ein VPC-Netzwerk mit einem Firewall-Endpunkt auf Projektebene in einem anderen Projekt verknüpfen, müssen sich beide Projekte in derselben Organisation befinden.
Nächste Schritte
- Dienst zur Einbruchserkennung und -vermeidung – Übersicht
- URL-Filterdienst – Übersicht
- TLS-Prüfung – Übersicht