Pemeriksaan lapisan aplikasi Cloud Next Generation Firewall memberikan perlindungan tingkat lanjut untuk resource Anda. Google Cloud Pemeriksaan lapisan aplikasi (juga dikenal sebagai deep packet inspection atau pemeriksaan Lapisan 7) adalah proses keamanan yang memeriksa konten paket jaringan saat melewati firewall.
Dokumen ini menjelaskan layanan dan komponen yang digunakan untuk inspeksi lapisan aplikasi di Cloud NGFW.
Layanan pemeriksaan lapisan aplikasi
Cloud NGFW menawarkan layanan pemeriksaan lapisan aplikasi berikut: Layanan deteksi dan pencegahan penyusupan serta layanan pemfilteran URL. Fitur pemeriksaan lapisan aplikasi tersedia di paket Cloud NGFW Enterprise. Untuk mengetahui informasi selengkapnya, lihat Cloud NGFW Enterprise.
Layanan deteksi dan pencegahan penyusupan
Layanan deteksi dan pencegahan penyusupan terus memantau traffic beban kerja Anda untuk mendeteksi aktivitas berbahaya dan mengambil tindakan pencegahan untuk mencegahnya. Google Cloud Aktivitas berbahaya mencakup ancaman seperti penyusupan, malware, spyware, serta serangan perintah dan kontrol di jaringan Anda. Untuk mengetahui informasi selengkapnya, lihat Ringkasan layanan deteksi dan pencegahan penyusupan.
Layanan pemfilteran URL
Layanan pemfilteran URL memungkinkan Anda mengontrol akses ke situs dengan memblokir atau mengizinkan URL tertentu. Layanan ini dapat menggunakan Indikasi Nama Server (SNI) untuk memfilter menurut domain. Untuk mengetahui informasi selengkapnya, lihat Ringkasan layanan pemfilteran URL.
Komponen inti
Layanan pemeriksaan lapisan aplikasi menggunakan komponen berikut:
Endpoint firewall dan Asosiasi endpoint firewall: Endpoint firewall adalah resource zonal yang dikelola Google yang melakukan pemeriksaan paket mendalam di jaringan Anda. Pengaitan endpoint firewall menautkan endpoint firewall ke zona jaringan VPC. Anda membuat satu endpoint per zona di region tempat Anda ingin memeriksa traffic. Untuk mengetahui informasi selengkapnya, lihat Ringkasan endpoint firewall.
Untuk memeriksa konten traffic terenkripsi, buat kebijakan pemeriksaan TLS dan tambahkan kebijakan tersebut ke asosiasi endpoint firewall. Untuk mengetahui informasi selengkapnya, lihat Ringkasan pemeriksaan TLS.
Profil keamanan: objek yang berisi konfigurasi untuk layanan keamanan tertentu. Endpoint firewall menggunakan profil keamanan untuk memindai traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Ringkasan profil keamanan.
Cloud NGFW mendukung jenis profil keamanan berikut:
THREAT_PREVENTION: mengonfigurasi layanan deteksi dan pencegahan penyusupan.URL_FILTERING: menentukan aturan untuk layanan pemfilteran URL.
Grup profil keamanan: penampung untuk profil keamanan. Grup profil keamanan hanya dapat berisi satu profil keamanan dari setiap jenis. Untuk mengetahui informasi selengkapnya, lihat Ringkasan grup profil keamanan.
Tindakan
apply_security_profile_group: tindakan aturan firewall yang mengalihkan traffic yang dicegat ke endpoint firewall untuk diperiksa. Untuk mengetahui informasi selengkapnya, lihat Tindakan pada kecocokan.
Untuk memahami cara kerja komponen inti bersama-sama, lihat Cara kerja layanan deteksi dan pencegahan intrusi dan Cara kerja layanan pemfilteran URL.
Resource tingkat organisasi dan level project
Anda dapat membuat dan mengonfigurasi komponen pemeriksaan lapisan aplikasi di tingkat organisasi atau di tingkat project. Resource tingkat organisasi diterapkan di seluruh organisasi melalui kebijakan firewall hierarkis. Resource tingkat project hanya berlaku di antara project dengan kebijakan firewall jaringan global.
- Untuk menerapkan kebijakan keamanan wajib tingkat organisasi, gunakan resource tingkat organisasi.
- Untuk mengelola aturan aplikasi tertentu, gunakan resource level project.
Tabel berikut membandingkan karakteristik resource tingkat organisasi dan tingkat project:
| Fitur | Resource tingkat organisasi | Resource level project |
|---|---|---|
| Izin | Memerlukan peran IAM tingkat organisasi untuk dikonfigurasi. | Memerlukan peran IAM level project untuk dikonfigurasi. |
| Kebijakan hierarkis | Dapat direferensikan oleh kebijakan firewall hierarkis. | Tidak dapat direferensikan oleh kebijakan firewall hierarkis. |
| Cakupan | Grup profil keamanan tingkat organisasi diterapkan secara otomatis ke semua endpoint firewall di organisasi. | Grup profil keamanan tingkat project hanya berlaku untuk endpoint firewall dalam project tertentu. Anda tidak dapat menerapkannya di seluruh project. |
| Penagihan | Waktu aktif endpoint firewall ditagih ke project penagihan yang ditentukan yang Anda berikan. | Waktu aktif endpoint firewall ditagih langsung ke project yang memiliki resource. |
Batasan
Grup profil keamanan tingkat project hanya berlaku untuk endpoint firewall dalam project yang sama. Anda tidak dapat menerapkannya di seluruh project.
Anda tidak dapat memigrasikan project yang berisi resource tingkat project ke organisasi lain.
Anda hanya dapat mengaitkan jaringan VPC dengan satu endpoint firewall per zona. Untuk setiap zona, Anda harus menggunakan endpoint level project atau level organisasi.
Jika Anda mengaitkan jaringan VPC dengan endpoint firewall tingkat project dalam project yang berbeda, kedua project harus berada dalam organisasi yang sama.
Langkah berikutnya
- Ringkasan layanan deteksi dan pencegahan penyusupan
- Ringkasan layanan pemfilteran URL
- Ringkasan pemeriksaan TLS