Cloud Next Generation Firewall(Cloud NGFW)アプリケーション レイヤ検査は、 Google Cloud リソースに高度な保護を提供します。アプリケーション レイヤ インスペクション(ディープ パケット インスペクションまたはレイヤ 7 インスペクションとも呼ばれます)は、ネットワーク パケットがファイアウォールを通過する際に、そのコンテンツを検査するセキュリティ プロセスです。
このドキュメントでは、Cloud NGFW でアプリケーション レイヤの検査に使用されるサービスとコンポーネントについて説明します。
アプリケーション レイヤの検査サービス
Cloud NGFW は、侵入検知および防止サービス、高度なマルウェア サンドボックス(WildFire)(プレビュー)、URL フィルタリング サービスというアプリケーション レイヤ検査サービスを提供します。アプリケーション レイヤの検査機能は、Cloud NGFW Enterprise ティアで使用できます。詳細については、Cloud NGFW Enterprise をご覧ください。
侵入検知および防止サービス
侵入検知および防止サービスは、ワークロード トラフィックに悪意のあるアクティビティがないか継続的にモニタリングし、プリエンプティブにアクションを実行して防止します。 Google Cloud 悪意のあるアクティビティには、ネットワークに対する侵入、マルウェア、スパイウェア、コマンド アンド コントロール攻撃などの脅威があります。詳細については、侵入検知と防止サービスの概要をご覧ください。
高度なマルウェア サンドボックス
Cloud NGFW の高度なマルウェア サンドボックス サービスは、インラインの ML とクラウドベースの行動サンドボックスを使用してマルウェア対策を提供します。Palo Alto Networks Advanced WildFire を基盤とするこのサービスは、疑わしいファイルをリアルタイムで評価することで、標準のシグネチャベースの侵入検知および防止サービスを拡張し、ゼロデイ攻撃がワークロードに到達するのを防ぎます。詳細については、高度なマルウェア サンドボックスの概要をご覧ください。
URL フィルタリング サービス
URL フィルタリング サービスを使用すると、特定の URL をブロックまたは許可することで、ウェブサイトへのアクセスを制御できます。このサービスは、Server Name Indication(SNI)を使用してドメインでフィルタできます。詳細については、URL フィルタリング サービスの概要をご覧ください。
コア コンポーネント
アプリケーション レイヤ検査サービスは、次のコンポーネントを使用します。
ファイアウォール エンドポイントとファイアウォール エンドポイントの関連付け: ファイアウォール エンドポイントは、ネットワークでディープ パケット インスペクションを実行する Google マネージド ゾーンリソースです。ファイアウォール エンドポイントの関連付けは、ファイアウォール エンドポイントを Virtual Private Cloud(VPC)ネットワークのゾーンにリンクします。トラフィックを検査するリージョンのゾーンごとに 1 つのエンドポイントを作成します。詳細については、ファイアウォール エンドポイントの概要をご覧ください。
暗号化されたトラフィックの内容を検査するには、TLS インスペクション ポリシーを作成し、そのポリシーをファイアウォール エンドポイントの関連付けに追加します。詳細については、TLS インスペクションの概要をご覧ください。
セキュリティ プロファイル: 特定のセキュリティ サービスの構成を含むオブジェクト。ファイアウォール エンドポイントは、セキュリティ プロファイルを使用してインターセプトされたトラフィックをスキャンします。詳細については、セキュリティ プロファイルの概要をご覧ください。
Cloud NGFW は、次のタイプのセキュリティ プロファイルをサポートしています。
THREAT_PREVENTION: 侵入検知および防止サービスを構成します。WILDFIRE_ANALYSIS: 高度なマルウェア サンドボックスを構成します。URL_FILTERING: URL フィルタリング サービスのルールを定義します。
セキュリティ プロファイル グループ: セキュリティ プロファイルのコンテナ。セキュリティ プロファイル グループに含めることができるセキュリティ プロファイルは、各タイプ 1 つのみです。詳細については、セキュリティ プロファイル グループの概要をご覧ください。
apply_security_profile_groupアクション: インターセプトされたトラフィックを検査のためにファイアウォール エンドポイントにリダイレクトするファイアウォール ルール アクション。詳細については、一致時のアクションをご覧ください。
コア コンポーネントの連携の仕組みについては、侵入検知と侵入防止サービスの仕組み、高度なマルウェア サンドボックスの仕組み、URL フィルタリング サービスの仕組みをご覧ください。
組織レベルとプロジェクト レベルのリソース
アプリケーション レイヤ検査コンポーネントは、組織レベルまたはプロジェクト レベルで作成して構成できます。組織レベルのリソースは、階層型ファイアウォール ポリシーを通じて組織全体に適用されます。プロジェクト レベルのリソースは、グローバル ネットワーク ファイアウォール ポリシーを持つプロジェクト間でのみ適用されます。
- 組織全体の必須セキュリティ ポリシーを適用するには、組織レベルのリソースを使用します。
- 特定のアプリケーションのルールを管理するには、プロジェクト レベルのリソースを使用します。
次の表は、組織レベルとプロジェクト レベルのリソースの特性を比較したものです。
| 機能 | 組織レベルのリソース | プロジェクト レベルのリソース |
|---|---|---|
| 権限 | 構成するには、組織レベルの Identity and Access Management(IAM)ロールが必要です。 | 構成するにはプロジェクト レベルの IAM ロールが必要です。 |
| 階層型ポリシー | 階層型ファイアウォール ポリシーで参照できます。 | 階層型ファイアウォール ポリシーで参照できません。 |
| 範囲 | 組織レベルのセキュリティ プロファイル グループは、組織内のすべてのファイアウォール エンドポイントに自動的に適用されます。 | プロジェクト レベルのセキュリティ プロファイル グループは、特定のプロジェクト内のファイアウォール エンドポイントにのみ適用されます。プロジェクト間で適用することはできません。 |
| 課金 | ファイアウォール エンドポイントの稼働時間は、指定した課金プロジェクトに請求されます。 | ファイアウォール エンドポイントの稼働時間は、リソースを所有するプロジェクトに直接請求されます。 |
制限事項
プロジェクト レベルのセキュリティ プロファイル グループは、同じプロジェクト内のファイアウォール エンドポイントにのみ適用されます。プロジェクト間で適用することはできません。
プロジェクト レベルのリソースを含むプロジェクトを別の組織に移行することはできません。
VPC ネットワークを関連付けることができるファイアウォール エンドポイントは、ゾーンごとに 1 つのみです。ゾーンごとに、プロジェクト レベルまたは組織レベルのエンドポイントを使用する必要があります。
VPC ネットワークを別のプロジェクトのプロジェクト レベルのファイアウォール エンドポイントに関連付ける場合、両方のプロジェクトが同じ組織に存在する必要があります。