L'ispezione del livello di applicazione di Cloud Next Generation Firewall fornisce una protezione avanzata per le tue Google Cloud risorse. L'ispezione del livello di applicazione (nota anche come ispezione approfondita dei pacchetti o ispezione di livello 7) è un processo di sicurezza che esamina il contenuto dei pacchetti di rete mentre attraversano il firewall.
Questo documento descrive i servizi e i componenti utilizzati per l'ispezione del livello di applicazione in Cloud NGFW.
Servizi di ispezione del livello di applicazione
Cloud NGFW offre i seguenti servizi di ispezione del livello di applicazione: servizio di rilevamento e prevenzione delle intrusioni, WildFire (anteprima) e servizio di filtro degli URL. Le funzionalità di ispezione del livello di applicazione sono disponibili nel livello Cloud NGFW Enterprise. Per saperne di più, consulta Cloud NGFW Enterprise.
Servizio di rilevamento e prevenzione delle intrusioni
Il servizio di rilevamento e prevenzione delle intrusioni monitora costantemente il traffico dei workload per rilevare attività dannose e intraprende azioni preventive per evitarle. Google Cloud Le attività dannose includono minacce come intrusioni, malware, spyware e attacchi command-and-control sulla tua rete. Per saperne di più, consulta la panoramica del servizio di rilevamento e prevenzione delle intrusioni.
WildFire
Wildfire è un servizio avanzato di rilevamento e protezione da malware, fornito in collaborazione con Palo Alto Networks. Wildfire è integrato in Cloud Next Generation Firewall Enterprise. Per saperne di più, consulta la panoramica di Wildfire.
Servizio di filtro degli URL
Il servizio di filtro degli URL ti consente di controllare l'accesso ai siti web bloccando o consentendo URL specifici. Questo servizio può utilizzare l'indicazione del nome del server (SNI) per filtrare in base al dominio. Per saperne di più, consulta la panoramica del servizio di filtro degli URL.
Componenti principali
I servizi di ispezione del livello di applicazione utilizzano i seguenti componenti:
Endpoint firewall e associazioni di endpoint firewall: l'endpoint firewall è una risorsa di zona gestita da Google che esegue l'ispezione approfondita dei pacchetti nella tua rete. Un'associazione di endpoint firewall collega un endpoint firewall a una zona di una rete VPC. Crea un endpoint per zona nella regione in cui vuoi ispezionare il traffico. Per saperne di più, consulta la panoramica degli endpoint firewall.
Per ispezionare i contenuti del traffico criptato, crea una policy di ispezione TLS e aggiungila all'associazione di endpoint firewall. Per saperne di più, consulta la panoramica dell'ispezione TLS.
Profili di sicurezza: un oggetto che contiene la configurazione per un servizio di sicurezza specifico. Gli endpoint firewall utilizzano i profili di sicurezza per eseguire la scansione del traffico intercettato. Per saperne di più, consulta la panoramica dei profili di sicurezza.
Cloud NGFW supporta i seguenti tipi di profili di sicurezza:
THREAT_PREVENTION: configura il servizio di rilevamento e prevenzione delle intrusioni.WILDFIRE_ANALYSIS: configura Wildfire.URL_FILTERING: definisce le regole per il servizio di filtro degli URL.
Gruppo di profili di sicurezza: un container per i profili di sicurezza. Un gruppo di profili di sicurezza può contenere un solo profilo di sicurezza di ogni tipo. Per saperne di più, consulta la panoramica dei gruppi di profili di sicurezza.
Azione
apply_security_profile_group: un'azione della regola firewall che reindirizza il traffico intercettato a un endpoint firewall per l'ispezione. Per saperne di più, consulta Azione in caso di corrispondenza.
Per capire come funzionano insieme i componenti principali, consulta Come funziona il servizio di rilevamento delle intrusioni e prevenzione, Come funziona Wildfire, e Come funziona il servizio di filtro degli URL.
Risorse a livello di organizzazione e a livello di progetto
Puoi creare e configurare i componenti di ispezione del livello di applicazione a livello di organizzazione o di progetto. Le risorse a livello di organizzazione vengono applicate in tutta l'organizzazione tramite i criteri firewall gerarchici. Le risorse a livello di progetto vengono applicate solo tra i progetti con criteri firewall di rete globali.
- Per applicare i criteri di sicurezza obbligatori a livello di organizzazione, utilizza le risorse a livello di organizzazione.
- Per gestire le regole per un'applicazione specifica, utilizza le risorse a livello di progetto.
La tabella seguente confronta le caratteristiche delle risorse a livello di organizzazione e a livello di progetto:
| Funzionalità | Risorse a livello di organizzazione | Risorse a livello di progetto |
|---|---|---|
| Autorizzazioni | Richiedono ruoli IAM a livello di organizzazione per la configurazione. | Richiedono ruoli IAM a livello di progetto per la configurazione. |
| Criteri gerarchici | Possono essere referenziati dai criteri firewall gerarchici. | Non possono essere referenziati dai criteri firewall gerarchici. |
| Ambito | I gruppi di profili di sicurezza a livello di organizzazione vengono applicati automaticamente a tutti gli endpoint firewall dell'organizzazione. | I gruppi di profili di sicurezza a livello di progetto vengono applicati solo agli endpoint firewall all'interno del progetto specifico. Non puoi applicarli tra i progetti. |
| Fatturazione | Il tempo di attività degli endpoint firewall viene fatturato a un progetto di fatturazione designato che fornisci. | Il tempo di attività degli endpoint firewall viene fatturato direttamente al progetto proprietario della risorsa. |
Limitazioni
I gruppi di profili di sicurezza a livello di progetto vengono applicati solo agli endpoint firewall nello stesso progetto. Non puoi applicarli tra i progetti.
Non puoi eseguire la migrazione di un progetto che contiene risorse a livello di progetto in un'altra organizzazione.
Puoi associare una rete VPC a un solo endpoint firewall per zona. Per ogni zona, devi utilizzare un endpoint a livello di progetto o di organizzazione.
Se associ una rete VPC a un endpoint firewall a livello di progetto in un progetto diverso, entrambi i progetti devono appartenere alla stessa organizzazione.
Passaggi successivi
- Panoramica del servizio di rilevamento e prevenzione delle intrusioni
- Panoramica di Wildfire
- Panoramica del servizio di filtro degli URL
- Panoramica dell'ispezione TLS