Ringkasan pemeriksaan lapisan aplikasi

Pemeriksaan lapisan aplikasi Cloud Next Generation Firewall memberikan perlindungan tingkat lanjut untuk resource Anda Google Cloud . Pemeriksaan lapisan aplikasi (juga dikenal sebagai pemeriksaan paket mendalam atau pemeriksaan Lapisan 7) adalah proses keamanan yang memeriksa konten paket jaringan saat melewati firewall.

Dokumen ini menjelaskan layanan dan komponen yang digunakan untuk pemeriksaan lapisan aplikasi di Cloud NGFW.

Layanan pemeriksaan lapisan aplikasi

Cloud NGFW menawarkan layanan pemeriksaan lapisan aplikasi berikut: Layanan deteksi dan pencegahan penyusupan, WildFire (Pratinjau), dan layanan pemfilteran URL. Fitur pemeriksaan lapisan aplikasi tersedia di tingkat Cloud NGFW Enterprise. Untuk mengetahui informasi selengkapnya, lihat Cloud NGFW Enterprise.

Layanan deteksi dan pencegahan penyusupan

Layanan deteksi dan pencegahan penyusupan terus memantau traffic workload Anda Google Cloud untuk aktivitas berbahaya dan mengambil tindakan pencegahan untuk mencegahnya. Aktivitas berbahaya mencakup ancaman seperti penyusupan, malware, spyware, dan serangan perintah dan kontrol di jaringan Anda. Untuk mengetahui informasi selengkapnya, lihat Ringkasan layanan deteksi dan pencegahan penyusupan.

WildFire

WildFire adalah layanan perlindungan dan deteksi malware tingkat lanjut, yang disediakan melalui kerja sama dengan Palo Alto Networks. WildFire terintegrasi ke dalam Cloud Next Generation Firewall Enterprise. Untuk mengetahui informasi selengkapnya, lihat Ringkasan WildFire.

Layanan pemfilteran URL

Layanan pemfilteran URL memungkinkan Anda mengontrol akses ke situs dengan memblokir atau mengizinkan URL tertentu. Layanan ini dapat menggunakan Indikasi Nama Server (SNI) untuk memfilter berdasarkan domain. Untuk mengetahui informasi selengkapnya, lihat Ringkasan layanan pemfilteran URL overview.

Komponen inti

Layanan pemeriksaan lapisan aplikasi menggunakan komponen berikut:

  • Endpoint firewall dan Asosiasi endpoint firewall: Endpoint firewall adalah resource zona yang dikelola Google yang melakukan pemeriksaan paket mendalam di jaringan Anda. Asosiasi endpoint firewall menautkan endpoint firewall ke zona jaringan VPC. Anda membuat satu endpoint per zona di region tempat Anda ingin memeriksa traffic. Untuk mengetahui informasi selengkapnya, lihat Ringkasan endpoint firewall.

    Untuk memeriksa konten traffic terenkripsi, buat kebijakan pemeriksaan TLS dan tambahkan kebijakan ke asosiasi endpoint firewall. Untuk mengetahui informasi selengkapnya, lihat Ringkasan pemeriksaan TLS.

  • Profil keamanan: objek yang berisi konfigurasi untuk layanan keamanan tertentu. Endpoint firewall menggunakan profil keamanan untuk memindai traffic yang dicegat. Untuk mengetahui informasi selengkapnya, lihat Ringkasan profil keamanan.

    Cloud NGFW mendukung jenis profil keamanan berikut:

    • THREAT_PREVENTION: mengonfigurasi layanan deteksi dan pencegahan penyusupan.
    • WILDFIRE_ANALYSIS: mengonfigurasi WildFire.
    • URL_FILTERING: menentukan aturan untuk layanan pemfilteran URL.
  • Grup profil keamanan: penampung untuk profil keamanan. Grup profil keamanan hanya dapat berisi satu profil keamanan dari setiap jenis. Untuk mengetahui informasi selengkapnya, lihat Ringkasan grup profil keamanan.

  • Tindakan apply_security_profile_group: tindakan aturan firewall yang mengalihkan traffic yang dicegat ke endpoint firewall untuk diperiksa. Untuk mengetahui informasi selengkapnya, lihat Tindakan pada kecocokan.

Untuk memahami cara kerja komponen inti, lihat Cara kerja layanan deteksi dan pencegahan penyusupan, Cara kerja WildFire, dan Cara kerja layanan pemfilteran URL.

Resource tingkat organisasi dan level project

Anda dapat membuat dan mengonfigurasi komponen pemeriksaan lapisan aplikasi di tingkat organisasi atau tingkat project. Resource tingkat organisasi berlaku di seluruh organisasi melalui kebijakan firewall hierarkis. Resource level project hanya berlaku di antara project dengan kebijakan firewall jaringan global.

  • Untuk menerapkan kebijakan keamanan wajib di seluruh organisasi, gunakan resource tingkat organisasi.
  • Untuk mengelola aturan untuk aplikasi tertentu, gunakan resource tingkat project.

Tabel berikut membandingkan karakteristik resource tingkat organisasi dan tingkat project:

Fitur Resource tingkat organisasi Resource level project
Izin Memerlukan peran IAM tingkat organisasi untuk mengonfigurasi. Memerlukan peran IAM tingkat project untuk mengonfigurasi.
Kebijakan hierarkis Dapat direferensikan oleh kebijakan firewall hierarkis. Tidak dapat direferensikan oleh kebijakan firewall hierarkis.
Cakupan Grup profil keamanan tingkat organisasi diterapkan secara otomatis ke semua endpoint firewall di organisasi. Grup profil keamanan tingkat project hanya berlaku untuk endpoint firewall dalam project tertentu. Anda tidak dapat menerapkannya di seluruh project.
Penagihan Tagihan waktu aktif endpoint firewall ke project penagihan yang ditentukan yang Anda berikan. Tagihan waktu aktif endpoint firewall langsung ke project yang memiliki resource.

Batasan

  • Grup profil keamanan level project hanya berlaku untuk endpoint firewall di project yang sama. Anda tidak dapat menerapkannya di seluruh project.

  • Anda tidak dapat memigrasikan project yang berisi resource tingkat project ke organisasi lain.

  • Anda hanya dapat mengaitkan jaringan VPC dengan satu endpoint firewall per zona. Untuk setiap zona, Anda harus menggunakan endpoint level project atau tingkat organisasi.

  • Jika Anda mengaitkan jaringan VPC dengan endpoint firewall tingkat project di project lain, kedua project harus berada di organisasi yang sama.

Langkah berikutnya