Cloud Next Generation Firewall のアプリケーション レイヤ インスペクションは、 リソースの高度な 保護を提供します。 Google Cloud アプリケーション レイヤ インスペクション(ディープ パケット インスペクションまたはレイヤ 7 インスペクションとも呼ばれます)は、ネットワーク パケットがファイアウォールを通過する際にその内容を検査するセキュリティ プロセスです。
このドキュメントでは、Cloud NGFW でアプリケーション レイヤ インスペクションに使用されるサービスとコンポーネントについて説明します。
アプリケーション レイヤ インスペクション サービス
Cloud NGFW には、侵入検知および防止サービス、Wildfire (プレビュー)、および URL フィルタリング サービスというアプリケーション レイヤ インスペクション サービスがあります。アプリケーション レイヤ インスペクション機能は、Cloud NGFW Enterprise 階層で利用できます。詳細については、 Cloud NGFW Enterprise をご覧ください。
侵入検知および防止サービス
侵入検知および防止サービスは、ワークロード トラフィックに悪意のあるアクティビティがないか継続的にモニタリングし、プリエンプティブにアクションを実行して防止します。 Google Cloud 悪意のあるアクティビティには、侵入、マルウェア、スパイウェア、ネットワークに対するコマンド&コントロール攻撃などの脅威が含まれます。詳細については、 侵入検知および防止サービスの概要をご覧ください。
WildFire
Wildfire は、Palo Alto Networks とのパートナーシップにより提供される高度なマルウェア検出および保護サービスです。Wildfire は Cloud Next Generation Firewall Enterprise に統合されています。詳細については、 Wildfire の概要をご覧ください。
URL フィルタリング サービス
URL フィルタリング サービスを使用すると、特定の URL をブロックまたは許可することで、ウェブサイトへのアクセスを制御できます。このサービスでは、Server Name Indication(SNI)を使用してドメインでフィルタできます。詳細については、URL フィルタリング サービス の概要をご覧ください。
コア コンポーネント
アプリケーション レイヤ インスペクション サービスでは、次のコンポーネントを使用します。
ファイアウォール エンドポイントとファイアウォール エンドポイントの関連付け: ファイアウォール エンドポイントは、ネットワークでディープ パケット インスペクションを実行する Google マネージドのゾーンリソースです。ファイアウォール エンドポイントの関連付けにより、ファイアウォール エンドポイントが VPC ネットワークのゾーンにリンクされます。トラフィックを検査するリージョンに、ゾーンごとに 1 つのエンドポイントを作成します。詳細については、 ファイアウォール エンドポイントの概要をご覧ください。
暗号化されたトラフィックの内容を検査するには、TLS インスペクション ポリシーを作成し、そのポリシーをファイアウォール エンドポイントの関連付けに追加します。詳細については、 TLS インスペクションの概要をご覧ください。
セキュリティ プロファイル: 特定のセキュリティ サービスの構成を含むオブジェクト。ファイアウォール エンドポイントは、セキュリティ プロファイルを使用してインターセプトされたトラフィックをスキャンします。詳細については、 セキュリティ プロファイルの概要をご覧ください。
Cloud NGFW は、次のタイプのセキュリティ プロファイルをサポートしています。
THREAT_PREVENTION: 侵入検知および防止サービスを構成します。WILDFIRE_ANALYSIS: Wildfire を構成します。URL_FILTERING: URL フィルタリング サービスのルールを定義します。
セキュリティ プロファイル グループ: セキュリティ プロファイルのコンテナ。セキュリティ プロファイル グループに含めることができるセキュリティ プロファイルは、タイプごとに 1 つのみです。詳細については、 セキュリティ プロファイル グループの概要をご覧ください。
apply_security_profile_groupアクション: インターセプトされたトラフィックを検査のためにファイアウォール エンドポイントにリダイレクトするファイアウォール ルール アクション。詳細については、 一致時のアクションをご覧ください。
コア コンポーネントの連携方法については、 侵入検知および防止サービスの仕組み、 Wildfire の仕組み、 および URL フィルタリング サービスの仕組みをご覧ください。
組織レベルとプロジェクト レベルのリソース
アプリケーション レイヤ インスペクション コンポーネントは、組織レベルまたはプロジェクト レベルで作成して構成できます。組織レベルのリソースは、階層型ファイアウォール ポリシーを介して組織全体に適用されます。 プロジェクト レベルのリソースは、グローバル ネットワーク ファイアウォール ポリシーを使用するプロジェクト間でのみ適用されます。
- 組織全体の必須セキュリティ ポリシーを適用するには、組織レベルのリソースを使用します。
- 特定のアプリケーションのルールを管理するには、プロジェクト レベルのリソースを使用します。
次の表に、組織レベルのリソースとプロジェクト レベルのリソースの特性を比較します。
| 機能 | 組織レベルのリソース | プロジェクト レベルのリソース |
|---|---|---|
| 権限 | 構成するには、組織レベルの IAM ロールが必要です。 | 構成するには、プロジェクト レベルの IAM ロールが必要です。 |
| 階層型ポリシー | 階層型ファイアウォール ポリシーから参照できます。 | 階層型ファイアウォール ポリシーから参照できません。 |
| 範囲 | 組織レベルのセキュリティ プロファイル グループは、組織内のすべての ファイアウォール エンドポイントに自動的に適用されます。 | プロジェクト レベルのセキュリティ プロファイル グループは、特定のプロジェクト内のファイアウォール エンドポイントにのみ適用されます。プロジェクト間で適用することはできません。 |
| 課金 | ファイアウォール エンドポイントの稼働時間は、指定した課金プロジェクトに請求されます。 | ファイアウォール エンドポイントの稼働時間は、リソースを所有する プロジェクトに直接請求されます。 |
制限事項
プロジェクト レベルのセキュリティ プロファイル グループは、同じプロジェクト内のファイアウォール エンドポイントにのみ適用されます。プロジェクト間で適用することはできません。
プロジェクト レベルのリソースを含むプロジェクトを別の組織に移行することはできません。
VPC ネットワークを関連付けることができるファイアウォール エンドポイントは、ゾーンごとに 1 つのみです。各ゾーンで、プロジェクト レベルまたは組織レベルのエンドポイントを使用する必要があります。
VPC ネットワークを別のプロジェクトのプロジェクト レベルのファイアウォール エンドポイントに関連付ける場合は、両方のプロジェクトが同じ組織に存在する必要があります。