A inspeção da camada de aplicativos do Cloud Next Generation Firewall oferece proteção avançada para seus Google Cloud recursos. A inspeção da camada de aplicativos (também conhecida como inspeção profunda de pacotes ou inspeção da camada 7) é um processo de segurança que examina o conteúdo dos pacotes de rede à medida que eles passam pelo firewall.
Este documento descreve os serviços e componentes usados para inspeção da camada de aplicativos no Cloud NGFW.
Serviços de inspeção da camada de aplicativos
O Cloud NGFW oferece os seguintes serviços de inspeção da camada de aplicativos: serviço de detecção e prevenção de intrusões, WildFire (visualização) e serviço de filtragem de URL. Os recursos de inspeção da camada de aplicativos estão disponíveis no nível Enterprise do Cloud NGFW. Para mais informações, consulte Cloud NGFW Enterprise.
Serviço de detecção e prevenção de intrusões
O serviço de detecção e prevenção de intrusões monitora continuamente o tráfego da carga de trabalho em busca de atividades mal-intencionadas e toma medidas preventivas para evitá-las. Google Cloud Atividades mal-intencionadas incluem ameaças como intrusões, malware, spyware e ataques de comando e controle na sua rede. Para mais informações, consulte Visão geral do serviço de detecção e prevenção de intrusões.
WildFire
O Wildfire é um serviço avançado de detecção e proteção contra malware, fornecido em parceria com a Palo Alto Networks. O Wildfire está integrado ao Cloud Next Generation Firewall Enterprise. Para mais informações, consulte Visão geral do Wildfire.
Serviço de filtragem de URL
O serviço de filtragem de URL permite controlar o acesso a sites bloqueando ou permitindo URLs específicos. Esse serviço pode usar a Indicação de nome do servidor (SNI, na sigla em inglês) para filtrar por domínio. Para mais informações, consulte Visão geral do serviço de filtragem de URL.
Principais componentes
Os serviços de inspeção da camada de aplicativos usam os seguintes componentes:
Endpoints de firewall e associações de endpoints de firewall: o endpoint de firewall é um recurso zonal gerenciado pelo Google que realiza inspeção profunda de pacotes na sua rede. Uma associação de endpoint de firewall vincula um endpoint de firewall a uma zona de uma rede VPC. Crie um endpoint por zona na região em que você quer inspecionar o tráfego. Para mais informações, consulte Visão geral do endpoint de firewall.
Para inspecionar o conteúdo do tráfego criptografado, crie uma política de inspeção de TLS e adicione-a à associação de endpoint de firewall. Para mais informações, consulte Visão geral da inspeção de TLS.
Perfis de segurança: um objeto que contém a configuração de um serviço de segurança específico. Os endpoints de firewall usam perfis de segurança para verificar o tráfego interceptado. Para mais informações, consulte Visão geral dos perfis de segurança.
O Cloud NGFW oferece suporte aos seguintes tipos de perfis de segurança:
THREAT_PREVENTION: configura o serviço de detecção e prevenção de intrusões.WILDFIRE_ANALYSIS: configura o Wildfire.URL_FILTERING: define regras para o serviço de filtragem de URL.
Grupo de perfis de segurança: um contêiner para perfis de segurança. Um grupo de perfis de segurança só pode conter um perfil de segurança de cada tipo. Para mais informações, consulte Visão geral do grupo de perfis de segurança.
Ação
apply_security_profile_group: uma ação de regra de firewall que redireciona o tráfego interceptado para um endpoint de firewall para inspeção. Para mais informações, consulte Ação na correspondência.
Para entender como os principais componentes funcionam juntos, consulte Como o serviço de detecção e prevenção de intrusões funciona, Como o Wildfire funciona, e Como o serviço de filtragem de URL funciona.
Recursos no nível da organização e para envolvidos no projeto
É possível criar e configurar componentes de inspeção da camada de aplicativos no nível da organização ou do projeto. Os recursos no nível da organização são aplicados em toda a organização por meio de políticas hierárquicas de firewall. Os recursos para envolvidos no projeto são aplicados apenas entre projetos com políticas globais de firewall de rede.
- Para aplicar políticas de segurança obrigatórias em toda a organização, use recursos no nível da organização.
- Para gerenciar regras de um aplicativo específico, use recursos no nível do projeto.
A tabela a seguir compara as características dos recursos no nível da organização e do projeto:
| Recurso | Recursos no nível da organização | Recursos para envolvidos no projeto |
|---|---|---|
| Permissões | Exigem papéis do IAM no nível da organização para serem configurados. | Exigem papéis do IAM para envolvidos no projeto para serem configurados. |
| Políticas hierárquicas | Podem ser referenciadas por políticas hierárquicas de firewall. | Não podem ser referenciadas por políticas hierárquicas de firewall. |
| Escopo | Os grupos de perfis de segurança no nível da organização são aplicados automaticamente a todos endpoints de firewall na organização. | Os grupos de perfis de segurança para envolvidos no projeto são aplicados apenas aos endpoints de firewall no projeto específico. Não é possível aplicá-los em projetos. |
| Faturamento | As cobranças de tempo de atividade do endpoint de firewall são feitas em um projeto de faturamento designado que você fornece. | As cobranças de tempo de atividade do endpoint de firewall são feitas diretamente no projeto que é proprietário do recurso. |
Limitações
Os grupos de perfis de segurança no nível do projeto são aplicados apenas aos endpoints de firewall no mesmo projeto. Não é possível aplicá-los em projetos.
Não é possível migrar um projeto que contenha recursos no nível do projeto para outra organização.
É possível associar uma rede VPC a apenas um endpoint de firewall por zona. Para cada zona, é necessário usar um endpoint para envolvidos no projeto ou da organização.
Se você associar uma rede VPC a um endpoint de firewall para envolvidos no projeto em um projeto diferente, os dois projetos precisarão estar na mesma organização.
A seguir
- Visão geral do serviço de detecção e prevenção de intrusões
- Visão geral do Wildfire
- Visão geral do serviço de filtragem de URL
- Visão geral da inspeção de TLS