Descripción general de la inspección de la capa de aplicación

La inspección de la capa de aplicación de Cloud Next Generation Firewall proporciona protección avanzada para tus Google Cloud recursos. La inspección de la capa de aplicación (también conocida como inspección profunda de paquetes o inspección de capa 7) es un proceso de seguridad que examina el contenido de los paquetes de red a medida que pasan por el firewall.

En este documento, se describen los servicios y componentes que se usan para la inspección de la capa de aplicación en Cloud NGFW.

Servicios de inspección de la capa de aplicación

Cloud NGFW ofrece los siguientes servicios de inspección de la capa de aplicación: servicio de detección y prevención de intrusiones y servicio de filtrado de URLs. Las funciones de inspección de la capa de aplicación están disponibles en el nivel Enterprise de Cloud NGFW. Para obtener más información, consulta Cloud NGFW Enterprise.

Servicio de detección y prevención de intrusiones

El servicio de detección y prevención de intrusiones supervisa de forma continua el tráfico de la carga de trabajo para detectar actividad maliciosa y toma medidas preventivas para evitarla. Google Cloud La actividad maliciosa incluye amenazas como intrusiones, software malicioso, software espía y ataques de comando y control en la red. Para obtener más información, consulta Descripción general del servicio de detección y prevención de intrusiones.

Servicio de filtrado de URLs

El servicio de filtrado de URLs te permite controlar el acceso a sitios web mediante el bloqueo o la habilitación de URLs específicas. Este servicio puede usar la Indicación de nombre del servidor (SNI) para filtrar por dominio. Para obtener más información, consulta Descripción general del servicio de filtrado de URLs.

Componentes centrales

Los servicios de inspección de la capa de aplicación usan los siguientes componentes:

  • Extremos de firewall y asociaciones de extremos de firewall: El extremo de firewall es un recurso zonal administrado por Google que realiza una inspección profunda de paquetes en tu red. Una asociación de extremos de firewall vincula un extremo de firewall a una zona de una red de VPC. Creas un extremo por zona en la región en la que deseas inspeccionar el tráfico. Para obtener más información, consulta Descripción general del extremo de firewall.

    Para inspeccionar el contenido del tráfico encriptado, crea una política de inspección de TLS y agrégala a la asociación de extremos de firewall. Para obtener más información, consulta Descripción general de la inspección de TLS.

  • Perfiles de seguridad: Un objeto que contiene la configuración de un servicio de seguridad específico. Los extremos de firewall usan perfiles de seguridad para analizar el tráfico interceptado. Para obtener más información, consulta Descripción general de los perfiles de seguridad.

    Cloud NGFW admite los siguientes tipos de perfiles de seguridad:

    • THREAT_PREVENTION: Configura el servicio de detección y prevención de intrusiones.
    • URL_FILTERING: Define reglas para el servicio de filtrado de URLs.
  • Grupo de perfiles de seguridad: Un contenedor de perfiles de seguridad. Un grupo de perfiles de seguridad solo puede contener un perfil de seguridad de cada tipo. Para obtener más información, consulta Descripción general del grupo de perfiles de seguridad.

  • Acción apply_security_profile_group: Una acción de regla de firewall que redirecciona el tráfico interceptado a un extremo de firewall para su inspección. Para obtener más información, consulta Acción en caso de coincidencia.

Para comprender cómo funcionan en conjunto los componentes centrales, consulta Cómo funciona el servicio de detección y prevención de intrusiones y Cómo funciona el servicio de filtrado de URLs.

Recursos a nivel de la organización y a nivel de proyecto

Puedes crear y configurar componentes de inspección de la capa de aplicación a nivel de la organización o del proyecto. Los recursos a nivel de la organización se aplican en toda la organización a través de políticas de firewall jerárquicas. Los recursos a nivel del proyecto solo se aplican entre proyectos con políticas de firewall de red globales.

  • Para aplicar políticas de seguridad obligatorias en toda la organización, usa recursos a nivel de la organización.
  • Para administrar reglas para una aplicación específica, usa recursos a nivel del proyecto.

En la siguiente tabla, se comparan las características de los recursos a nivel de la organización y a nivel de proyecto:

Función Recursos a nivel de la organización Recursos a nivel del proyecto
Permisos Requiere roles de IAM a nivel de la organización para la configuración. Requiere roles de IAM a nivel del proyecto para la configuración.
Políticas jerárquicas Las políticas de firewall jerárquicas pueden hacer referencia a ellas. Las políticas de firewall jerárquicas no pueden hacer referencia a ellas.
Alcance Los grupos de perfiles de seguridad a nivel de la organización se aplican automáticamente a todos los extremos de firewall de la organización. Los grupos de perfiles de seguridad a nivel del proyecto solo se aplican a los extremos de firewall dentro de su proyecto específico. No puedes aplicarlos en todos los proyectos.
Facturación El tiempo de actividad del extremo de firewall se factura a un proyecto de facturación designado que proporcionas. El tiempo de actividad del extremo de firewall se factura directamente al proyecto propietario del recurso.

Limitaciones

  • Los grupos de perfiles de seguridad a nivel del proyecto solo se aplican a los extremos de firewall del mismo proyecto. No puedes aplicarlos en todos los proyectos.

  • No puedes migrar un proyecto que contenga recursos a nivel del proyecto a una organización diferente.

  • Puedes asociar una red de VPC con un solo extremo de firewall por zona. Para cada zona, debes usar un extremo a nivel del proyecto o de la organización.

  • Si asocias una red de VPC con un extremo de firewall a nivel del proyecto en un proyecto diferente, ambos proyectos deben estar en la misma organización.

¿Qué sigue?