Cloud Next Generation Firewall 애플리케이션 레이어 검사는 Google Cloud 리소스에 대한 고급 보호 기능을 제공합니다. 애플리케이션 계층 검사 (딥 패킷 검사 또는 레이어 7 검사라고도 함)는 네트워크 패킷이 방화벽을 통과할 때 패킷의 콘텐츠를 검사하는 보안 프로세스입니다.
이 문서에서는 Cloud NGFW에서 애플리케이션 계층 검사에 사용되는 서비스와 구성요소를 설명합니다.
애플리케이션 계층 검사 서비스
Cloud NGFW는 URL 필터링 서비스와 침입 감지 및 방지 서비스라는 애플리케이션 계층 검사 서비스를 제공합니다. 애플리케이션 계층 검사 기능은 Cloud NGFW Enterprise 등급에서 사용할 수 있습니다. 자세한 내용은 Cloud NGFW Enterprise를 참고하세요.
URL 필터링 서비스
URL 필터링 서비스를 사용하면 특정 URL을 차단하거나 허용하여 웹사이트 액세스를 제어할 수 있습니다. 이 서비스는 서버 이름 표시 (SNI)를 사용하여 도메인별로 필터링할 수 있습니다. 자세한 내용은 URL 필터링 서비스 개요를 참고하세요.
침입 감지 및 방지 서비스
침입 감지 및 방지 서비스는 Google Cloud 워크로드 트래픽에 악의적인 활동이 있는지를 지속적으로 모니터링하고 이를 방지하도록 사전 조치를 취합니다. 악의적인 활동에는 네트워크에 대한 침입, 멀웨어, 스파이웨어, 명령어 및 제어 공격과 같은 위협이 포함될 수 있습니다. 자세한 내용은 침입 감지 및 방지 서비스 개요를 참고하세요.
핵심 구성요소
애플리케이션 계층 검사 서비스는 다음 구성요소를 사용합니다.
방화벽 엔드포인트 및 방화벽 엔드포인트 연결: 방화벽 엔드포인트는 네트워크에서 심층 패킷 검사를 실행하는 Google 관리 영역 리소스입니다. 방화벽 엔드포인트 연결은 방화벽 엔드포인트를 VPC 네트워크의 영역에 연결합니다. 트래픽을 검사할 리전의 영역당 하나의 엔드포인트를 만듭니다. 자세한 내용은 방화벽 엔드포인트 개요를 참고하세요.
암호화된 트래픽의 콘텐츠를 검사하려면 TLS 검사 정책을 만들고 방화벽 엔드포인트 연결에 정책을 추가합니다. 자세한 내용은 TLS 검사 개요를 참고하세요.
보안 프로필: 특정 보안 서비스의 구성을 포함하는 객체입니다. 방화벽 엔드포인트는 보안 프로필을 사용하여 가로채기된 트래픽을 검사합니다. 자세한 내용은 보안 프로필 개요를 참고하세요.
Cloud NGFW는 다음 유형의 보안 프로필을 지원합니다.
url-filtering: URL 필터링 서비스의 규칙을 정의합니다.threat-prevention: 침입 감지 및 방지 서비스를 구성합니다.
보안 프로필 그룹: 보안 프로필의 컨테이너입니다. 보안 프로필 그룹에는 각 유형의 보안 프로필이 하나만 포함될 수 있습니다. 자세한 내용은 보안 프로필 그룹 개요를 참고하세요.
apply_security_profile_group작업: 가로채기된 트래픽을 검사를 위해 방화벽 엔드포인트로 리디렉션하는 방화벽 규칙 작업입니다. 자세한 내용은 일치 시 작업을 참고하세요.
핵심 구성요소가 함께 작동하는 방식을 알아보려면 URL 필터링 서비스 작동 방식 및 침입 감지 및 방지 서비스 작동 방식을 참고하세요.
조직 수준 리소스 및 프로젝트 수준 리소스
조직 수준 또는 프로젝트 수준에서 애플리케이션 계층 검사 구성요소를 만들고 구성할 수 있습니다. 조직 수준 리소스는 계층식 방화벽 정책을 통해 조직 전체에 적용됩니다. 프로젝트 수준 리소스는 전역 네트워크 방화벽 정책이 있는 프로젝트 간에만 적용됩니다.
- 필수 조직 전체 보안 정책을 적용하려면 조직 수준 리소스를 사용하세요.
- 특정 애플리케이션의 규칙을 관리하려면 프로젝트 수준 리소스를 사용하세요.
다음 표에서는 조직 수준 리소스와 프로젝트 수준 리소스의 특성을 비교합니다.
| 기능 | 조직 수준 리소스 | 프로젝트 수준 리소스 |
|---|---|---|
| 권한 | 구성하려면 조직 수준 IAM 역할이 필요합니다. | 구성하려면 프로젝트 수준 IAM 역할이 필요합니다. |
| 계층적 정책 | 계층식 방화벽 정책에서 참조할 수 있습니다. | 계층식 방화벽 정책에서 참조할 수 없습니다. |
| 범위 | 조직 수준 보안 프로필 그룹은 조직의 모든 방화벽 엔드포인트에 자동으로 적용됩니다. | 프로젝트 수준 보안 프로필 그룹은 특정 프로젝트 내의 방화벽 엔드포인트에만 적용됩니다. 프로젝트 간에 적용할 수 없습니다. |
| 결제 | 방화벽 엔드포인트 업타임은 사용자가 제공한 지정된 결제 프로젝트에 청구됩니다. | 방화벽 엔드포인트 업타임은 리소스를 소유한 프로젝트에 직접 청구됩니다. |
제한사항
프로젝트 수준 보안 프로필 그룹은 동일한 프로젝트의 방화벽 엔드포인트에만 적용됩니다. 프로젝트 간에 적용할 수는 없습니다.
프로젝트 수준 리소스가 포함된 프로젝트는 다른 조직으로 마이그레이션할 수 없습니다.
영역당 하나의 방화벽 엔드포인트에만 VPC 네트워크를 연결할 수 있습니다. 각 영역에 대해 프로젝트 수준 또는 조직 수준 엔드포인트를 사용해야 합니다.
다른 프로젝트의 프로젝트 수준 방화벽 엔드포인트와 VPC 네트워크를 연결하는 경우 두 프로젝트가 동일한 조직에 있어야 합니다.