L'ispezione del livello di applicazione di Cloud Next Generation Firewall fornisce una protezione avanzata per le tue Google Cloud risorse. L'ispezione del livello di applicazione (nota anche come ispezione approfondita dei pacchetti o ispezione di livello 7) è un processo di sicurezza che esamina il contenuto dei pacchetti di rete mentre attraversano il firewall.
Questo documento descrive i servizi e i componenti utilizzati per l'ispezione del livello di applicazione in Cloud NGFW.
Servizi di ispezione del livello di applicazione
Cloud NGFW offre i seguenti servizi di ispezione del livello di applicazione: servizio di rilevamento e prevenzione delle intrusioni e servizio di filtro degli URL. Le funzionalità di ispezione del livello di applicazione sono disponibili nel livello Cloud NGFW Enterprise. Per saperne di più, consulta Cloud NGFW Enterprise.
Servizio di rilevamento e prevenzione delle intrusioni
Il servizio di rilevamento e prevenzione delle intrusioni monitora costantemente il traffico dei workload per rilevare attività dannose e intraprende azioni preventive per evitarle. Google Cloud Le attività dannose includono minacce come intrusioni, malware, spyware e attacchi command-and-control alla tua rete. Per saperne di più, consulta la panoramica del servizio di rilevamento e prevenzione delle intrusioni.
Servizio di filtro degli URL
Il servizio di filtro degli URL ti consente di controllare l'accesso ai siti web bloccando o consentendo URL specifici. Questo servizio può utilizzare l'indicazione del nome del server (SNI) per filtrare in base al dominio. Per saperne di più, consulta la panoramica del servizio di filtro degli URL.
Componenti principali
I servizi di ispezione del livello di applicazione utilizzano i seguenti componenti:
Endpoint firewall e associazioni di endpoint firewall: l'endpoint firewall è una risorsa di zona gestita da Google che esegue l'ispezione approfondita dei pacchetti nella rete. Un'associazione di endpoint firewall collega un endpoint firewall a una zona di una rete VPC. Crea un endpoint per zona nella regione in cui vuoi ispezionare il traffico. Per saperne di più, consulta la panoramica degli endpoint firewall.
Per ispezionare i contenuti del traffico criptato, crea una policy di ispezione TLS e aggiungila all'associazione di endpoint firewall. Per saperne di più, consulta la panoramica dell'ispezione TLS.
Profili di sicurezza: un oggetto che contiene la configurazione per un servizio di sicurezza specifico. Gli endpoint firewall utilizzano i profili di sicurezza per eseguire la scansione del traffico intercettato. Per saperne di più, consulta la panoramica dei profili di sicurezza.
Cloud NGFW supporta i seguenti tipi di profili di sicurezza:
THREAT_PREVENTION: configura il servizio di rilevamento e prevenzione delle intrusioni.URL_FILTERING: definisce le regole per il servizio di filtro degli URL.
Gruppo di profili di sicurezza: un container per i profili di sicurezza. Un gruppo di profili di sicurezza può contenere un solo profilo di sicurezza di ogni tipo. Per saperne di più, consulta la panoramica dei gruppi di profili di sicurezza.
Azione
apply_security_profile_group: un'azione della regola firewall che reindirizza il traffico intercettato a un endpoint firewall per l'ispezione. Per saperne di più, consulta Azione in caso di corrispondenza.
Per capire come funzionano insieme i componenti principali, consulta Come funziona il servizio di rilevamento e prevenzione delle intrusioni e Come funziona il servizio di filtro degli URL.
Risorse a livello di organizzazione e a livello di progetto
Puoi creare e configurare i componenti di ispezione del livello di applicazione a livello di organizzazione o di progetto. Le risorse a livello di organizzazione si applicano all'intera organizzazione tramite i criteri firewall gerarchici. Le risorse a livello di progetto si applicano solo tra progetti con criteri firewall di rete globali.
- Per applicare i criteri di sicurezza obbligatori a livello di organizzazione, utilizza le risorse a livello di organizzazione.
- Per gestire le regole per un'applicazione specifica, utilizza le risorse a livello di progetto.
La tabella seguente confronta le caratteristiche delle risorse a livello di organizzazione e a livello di progetto:
| Funzionalità | Risorse a livello di organizzazione | Risorse a livello di progetto |
|---|---|---|
| Autorizzazioni | Richiedono ruoli IAM a livello di organizzazione per la configurazione. | Richiedono ruoli IAM a livello di progetto per la configurazione. |
| Criteri gerarchici | Possono essere referenziati dai criteri firewall gerarchici. | Non possono essere referenziati dai criteri firewall gerarchici. |
| Ambito | I gruppi di profili di sicurezza a livello di organizzazione vengono applicati automaticamente a tutti gli endpoint firewall dell'organizzazione. | I gruppi di profili di sicurezza a livello di progetto si applicano solo agli endpoint firewall all'interno del progetto specifico. Non puoi applicarli tra i progetti. |
| Fatturazione | Il tempo di attività dell'endpoint firewall viene fatturato a un progetto di fatturazione designato che fornisci. | Il tempo di attività dell'endpoint firewall viene fatturato direttamente al progetto proprietario della risorsa. |
Limitazioni
I gruppi di profili di sicurezza a livello di progetto si applicano solo agli endpoint firewall nello stesso progetto. Non puoi applicarli tra i progetti.
Non puoi eseguire la migrazione di un progetto che contiene risorse a livello di progetto in un'altra organizzazione.
Puoi associare una rete VPC a un solo endpoint firewall per zona. Per ogni zona, devi utilizzare un endpoint a livello di progetto o di organizzazione.
Se associ una rete VPC a un endpoint firewall a livello di progetto in un progetto diverso, entrambi i progetti devono appartenere alla stessa organizzazione.
Passaggi successivi
- Panoramica del servizio di rilevamento e prevenzione delle intrusioni
- Panoramica del servizio di filtro degli URL
- Panoramica dell'ispezione TLS