Descripción general de la inspección de la capa de aplicación

La inspección de la capa de aplicación de Cloud Next Generation Firewall proporciona protección avanzada para tus recursos de Google Cloud . La inspección de la capa de aplicación (también conocida como inspección profunda de paquetes o inspección de capa 7) es un proceso de seguridad que examina el contenido de los paquetes de red a medida que pasan por el firewall.

En este documento, se describen los servicios y componentes que se usan para la inspección de la capa de aplicación en el NGFW de Cloud.

Servicios de inspección de la capa de aplicación

Cloud NGFW ofrece los siguientes servicios de inspección de la capa de aplicación: servicio de detección y prevención de intrusiones, WildFire (vista previa) y servicio de filtrado de URL. Las funciones de inspección de la capa de aplicación están disponibles en el nivel Enterprise de Cloud NGFW. Para obtener más información, consulta Cloud NGFW Enterprise.

Servicio de detección y prevención de intrusiones

El servicio de detección y prevención de intrusiones supervisa de forma continua el tráfico de tu carga de trabajo Google Cloud para detectar actividad maliciosa y toma medidas preventivas para evitarla. La actividad maliciosa incluye amenazas como intrusiones, software malicioso, software espía y ataques de comando y control en tu red. Para obtener más información, consulta Descripción general del servicio de detección y prevención de intrusiones.

WildFire

WildFire es un servicio avanzado de detección y protección contra malware que se proporciona en asociación con Palo Alto Networks. WildFire está integrado en Cloud Next Generation Firewall Enterprise. Para obtener más información, consulta la descripción general de WildFire.

Servicio de filtrado de URLs

El servicio de filtrado de URLs te permite controlar el acceso a sitios web bloqueando o permitiendo URLs específicas. Este servicio puede usar la Indicación de nombre del servidor (SNI) para filtrar por dominio. Para obtener más información, consulta la descripción general del servicio de filtrado de URLs.

Componentes centrales

Los servicios de inspección de la capa de aplicación usan los siguientes componentes:

  • Extremos de firewall y asociaciones de extremos de firewall: El extremo de firewall es un recurso zonal administrado por Google que realiza una inspección profunda de paquetes en tu red. Una asociación de extremo de firewall vincula un extremo de firewall a una zona de una red de VPC. Creas un extremo por zona en la región en la que deseas inspeccionar el tráfico. Para obtener más información, consulta Descripción general del extremo de firewall.

    Para inspeccionar el contenido del tráfico encriptado, crea una política de inspección de TLS y agrégala a la asociación del extremo de firewall. Para obtener más información, consulta Descripción general de la inspección de TLS.

  • Perfiles de seguridad: Es un objeto que contiene la configuración de un servicio de seguridad específico. Los extremos de firewall usan perfiles de seguridad para analizar el tráfico interceptado. Para obtener más información, consulta Descripción general de los perfiles de seguridad.

    Cloud NGFW admite los siguientes tipos de perfiles de seguridad:

    • THREAT_PREVENTION: Configura el servicio de detección y prevención de intrusiones.
    • WILDFIRE_ANALYSIS: Configura WildFire.
    • URL_FILTERING: Define reglas para el servicio de filtrado de URLs.
  • Grupo de perfiles de seguridad: Es un contenedor de perfiles de seguridad. Un grupo de perfiles de seguridad solo puede contener un perfil de seguridad de cada tipo. Para obtener más información, consulta Descripción general del grupo de perfiles de seguridad.

  • Acción de apply_security_profile_group: Es una acción de regla de firewall que redirecciona el tráfico interceptado a un extremo de firewall para su inspección. Para obtener más información, consulta Acción sobre la coincidencia.

Para comprender cómo funcionan en conjunto los componentes principales, consulta Cómo funciona el servicio de detección y prevención de intrusiones, Cómo funciona WildFire y Cómo funciona el servicio de filtrado de URLs.

Recursos a nivel de la organización y a nivel de proyecto

Puedes crear y configurar componentes de inspección de la capa de aplicación a nivel de la organización o del proyecto. Los recursos a nivel de la organización se aplican en toda la organización a través de políticas de firewall jerárquicas. Los recursos a nivel del proyecto solo se aplican entre proyectos con políticas de firewall de red globales.

  • Para aplicar políticas de seguridad obligatorias en toda la organización, usa recursos a nivel de la organización.
  • Para administrar reglas de una aplicación específica, usa recursos a nivel del proyecto.

En la siguiente tabla, se comparan las características de los recursos a nivel de la organización y a nivel de proyecto:

Función Recursos a nivel de la organización Recursos a nivel del proyecto
Permisos Se requieren roles de IAM a nivel de la organización para la configuración. Se requieren roles de IAM a nivel del proyecto para la configuración.
Políticas jerárquicas Se puede hacer referencia a ella en las políticas de firewall jerárquicas. No se puede hacer referencia a ella en las políticas de firewall jerárquicas.
Alcance Los grupos de perfiles de seguridad a nivel de la organización se aplican automáticamente a todos los extremos de firewall de la organización. Los grupos de perfiles de seguridad a nivel del proyecto solo se aplican a los extremos de firewall dentro de su proyecto específico. No puedes aplicarlos en todos los proyectos.
Facturación El tiempo de actividad del extremo de firewall se factura a un proyecto de facturación designado que proporcionas. El tiempo de actividad del extremo de firewall se factura directamente al proyecto propietario del recurso.

Limitaciones

  • Los grupos de perfiles de seguridad a nivel del proyecto solo se aplican a los extremos de firewall del mismo proyecto. No puedes aplicarlos en todos los proyectos.

  • No puedes migrar un proyecto que contiene recursos a nivel del proyecto a una organización diferente.

  • Puedes asociar una red de VPC con solo un extremo de firewall por zona. Para cada zona, debes usar un extremo a nivel del proyecto o de la organización.

  • Si asocias una red de VPC con un extremo de firewall a nivel del proyecto en un proyecto diferente, ambos proyectos deben estar en la misma organización.

¿Qué sigue?