L'inspection de la couche application de Cloud Next Generation Firewall offre une protection avancée pour vos ressources Google Cloud . L'inspection de la couche application (également appelée inspection approfondie des paquets ou inspection de la couche 7) est un processus de sécurité qui examine le contenu des paquets réseau lorsqu'ils traversent le pare-feu.
Ce document décrit les services et les composants utilisés pour l'inspection de la couche Application dans Cloud NGFW.
Services d'inspection de la couche application
Cloud NGFW propose les services d'inspection de la couche application suivants : service de détection et de prévention des intrusions, WildFire (aperçu) et service de filtrage d'URL. Les fonctionnalités d'inspection de la couche application sont disponibles dans le niveau Cloud NGFW Enterprise. Pour en savoir plus, consultez Cloud NGFW Enterprise.
Service de détection et de prévention des intrusions
Le service de détection et de prévention des intrusions surveille en permanence le trafic de vos charges de travail Google Cloud afin de détecter toute activité malveillante et de prendre des mesures préventives pour la contrer. Les activités malveillantes incluent des menaces telles que des intrusions, des logiciels malveillants, des logiciels espions et des attaques de commande et de contrôle sur votre réseau. Pour en savoir plus, consultez la présentation du service de détection et de prévention des intrusions.
WildFire
WildFire est un service avancé de détection et de protection contre les logiciels malveillants, fourni en partenariat avec Palo Alto Networks. WildFire est intégré à Cloud Next Generation Firewall Enterprise. Pour en savoir plus, consultez la présentation de WildFire.
Service de filtrage des URL
Le service de filtrage des URL vous permet de contrôler l'accès aux sites Web en bloquant ou en autorisant des URL spécifiques. Ce service peut utiliser l'indication du nom du serveur (SNI) pour filtrer les résultats par domaine. Pour en savoir plus, consultez la présentation du service de filtrage d'URL.
Composants principaux
Les services d'inspection de la couche application utilisent les composants suivants :
Points de terminaison de pare-feu et associations de points de terminaison de pare-feu : un point de terminaison de pare-feu est une ressource zonale gérée par Google qui effectue une inspection approfondie des paquets sur votre réseau. Une association de point de terminaison de pare-feu associe un point de terminaison de pare-feu à une zone d'un réseau VPC. Vous créez un point de terminaison par zone dans la région où vous souhaitez inspecter le trafic. Pour en savoir plus, consultez la Présentation des points de terminaison de pare-feu.
Pour inspecter le contenu du trafic chiffré, créez une règle d'inspection TLS et ajoutez-la à l'association de point de terminaison de pare-feu. Pour en savoir plus, consultez la présentation de l'inspection TLS.
Profils de sécurité : objet contenant la configuration d'un service de sécurité spécifique. Les points de terminaison de pare-feu utilisent des profils de sécurité pour analyser le trafic intercepté. Pour en savoir plus, consultez la Présentation des profils de sécurité.
Cloud NGFW est compatible avec les types de profils de sécurité suivants :
THREAT_PREVENTION: configure le service de détection et de prévention des intrusions.WILDFIRE_ANALYSIS: configure WildFire.URL_FILTERING: définit les règles du service de filtrage des URL.
Groupe de profils de sécurité : conteneur pour les profils de sécurité. Un groupe de profils de sécurité ne peut contenir qu'un seul profil de sécurité de chaque type. Pour en savoir plus, consultez la Présentation des groupes de profils de sécurité.
apply_security_profile_groupaction : action de règle de pare-feu qui redirige le trafic intercepté vers un point de terminaison de pare-feu pour inspection. Pour en savoir plus, consultez Action en cas de correspondance.
Pour comprendre comment les composants principaux fonctionnent ensemble, consultez Fonctionnement du service de détection et de prévention des intrusions, Fonctionnement de WildFire et Fonctionnement du service de filtrage d'URL.
Ressources au niveau de l'organisation et du projet
Vous pouvez créer et configurer des composants d'inspection de la couche Application au niveau de l'organisation ou du projet. Les ressources au niveau de l'organisation s'appliquent à l'ensemble de l'organisation grâce aux stratégies de pare-feu hiérarchiques. Les ressources au niveau du projet ne s'appliquent qu'aux projets avec des stratégies de pare-feu réseau au niveau mondial.
- Pour appliquer des règles de sécurité obligatoires à l'échelle de l'organisation, utilisez des ressources au niveau de l'organisation.
- Pour gérer les règles d'une application spécifique, utilisez des ressources au niveau du projet.
Le tableau suivant compare les caractéristiques des ressources au niveau de l'organisation et au niveau du projet :
| Fonctionnalité | Ressources au niveau de l'organisation | Ressources au niveau du projet |
|---|---|---|
| Autorisations | Vous devez disposer de rôles IAM au niveau de l'organisation pour configurer cette fonctionnalité. | Vous devez disposer de rôles IAM au niveau du projet pour effectuer la configuration. |
| Stratégies hiérarchiques | Elles peuvent être référencées par des stratégies de pare-feu hiérarchiques. | Ne peut pas être référencé par les stratégies de pare-feu hiérarchiques. |
| Champ d'application | Les groupes de profils de sécurité au niveau de l'organisation s'appliquent automatiquement à tous les points de terminaison de pare-feu de l'organisation. | Les groupes de profils de sécurité au niveau du projet ne s'appliquent qu'aux points de terminaison de pare-feu de leur projet spécifique. Vous ne pouvez pas les appliquer à plusieurs projets. |
| Facturation | Le temps d'activité des points de terminaison de pare-feu est facturé à un projet de facturation désigné que vous fournissez. | Les frais d'uptime des points de terminaison de pare-feu sont facturés directement au projet propriétaire de la ressource. |
Limites
Les groupes de profils de sécurité au niveau du projet ne s'appliquent qu'aux points de terminaison de pare-feu du même projet. Vous ne pouvez pas les appliquer à plusieurs projets.
Vous ne pouvez pas migrer un projet contenant des ressources au niveau du projet vers une autre organisation.
Vous ne pouvez associer un réseau VPC qu'à un seul point de terminaison de pare-feu par zone. Pour chaque zone, vous devez utiliser un point de terminaison au niveau du projet ou de l'organisation.
Si vous associez un réseau VPC à un point de terminaison de pare-feu au niveau du projet dans un autre projet, les deux projets doivent appartenir à la même organisation.
Étapes suivantes
- Présentation du service de détection et de prévention des intrusions
- Présentation de WildFire
- Présentation du service de filtrage des URL
- Présentation de l'inspection TLS